Role du DPO

Role et missions du DPO en SPST

Le Délégué a la Protection des Données (DPO) est un acteur central de la conformité RGPD au sein d’un SPST. Sa désignation est obligatoire en vertu de l’article 37.1.c du RGPD, les SPST traitant des données de santé a grande echelle.

Obligation de désignation

L’article 37 du RGPD impose la désignation d’un DPO dans trois cas. Les SPST sont concernes au titre du point c) : le traitement est effectué a grande echelle et porte sur des categories particulieres de données (Art. 9), en l’occurrence des données de santé. La CNIL a confirme cette obligation dans son guide SPST 2024 (Fiche 13).

Missions du DPO (Art. 39 RGPD)

Les missions du DPO sont definies a l’article 39 du RGPD :

  • Informer et conseiller (Art. 39.1.a) : le responsable de traitement, les sous-traitants et les employes sur leurs obligations RGPD
  • Controler le respect du RGPD (Art. 39.1.b) : y compris la repartition des responsabilites, la sensibilisation et la formation du personnel, et les audits
  • Conseiller sur les AIPD (Art. 39.1.c) : dispenser des conseils sur les analyses d’impact et en vérifier l’execution
  • Cooperer avec la CNIL (Art. 39.1.d) : servir de point de contact avec l’autorite de controle
  • Tenir compte des risques (Art. 39.2) : prioriser ses actions en fonction des risques lies aux traitements

Independance et absence de conflit d’intérêts

Art. 38.6 RGPD : Le DPO peut exercer d’autres missions et taches, mais le responsable de traitement doit veiller a ce que celles-ci n’entrainent pas de conflit d’intérêts. Le DPO ne peut pas déterminer les finalites et les moyens d’un traitement qu’il est cense controler. En SPST, cela signifie que le DPO ne peut pas etre simultanement le responsable informatique, le directeur général ou l’archiviste en charge du DMST.

Évaluer l’indépendance du DPO : l’audit annuel dans DPO SUITE

L’indépendance du DPO ne doit pas rester un principe théorique. Elle doit être évaluée régulièrement et documentée pour constituer une preuve de conformité, notamment dans le cadre de la certification SPEC 2217.

L’application DPO SUITE intègre un audit annuel dédié au DPO lui-même. Cet audit permet de vérifier :

  • L’absence de conflits d’intérêts entre les missions du DPO et ses autres fonctions au sein du SPST
  • L’absence d’incompatibilités d’exercice (le DPO n’occupe pas une fonction qui détermine les finalités et les moyens d’un traitement qu’il est censé contrôler)
  • Le positionnement effectif du DPO dans l’organisation (accès à la direction, moyens alloués, absence de pression)

Cet audit peut être rempli par le DPO lui-même (auto-évaluation) ou par le responsable de traitement (évaluation par la direction). Les deux approches sont complémentaires et permettent de croiser les regards sur l’indépendance réelle du DPO.

Preuve de conformité SPEC 2217 : Le chapitre de la SPEC 2217 relatif au DPO exige des éléments de preuve concrets sur son indépendance et son absence de conflit d’intérêts. L’audit annuel DPO SUITE génère automatiquement un rapport documenté qui constitue une pièce justificative directement exploitable lors de l’audit de certification.

Competences requises

L’article 37.5 RGPD exige que le DPO soit désigné sur la base de ses qualites professionnelles, et notamment de ses connaissances specialisees du droit et des pratiques en matière de protection des données. En SPST, le DPO doit en outre maîtriser :

  • Le cadre juridique de la santé au travail (Code du travail, loi du 2 aout 2021)
  • Les spécificités du secret médical et du DMST
  • Les exigences de la certification SPEC 2217
  • Les problématiques d’hébergement de données de santé (HDS)
  • Les recommandations spécifiques de la CNIL pour les SPST
Guide CNIL SPST – Fiche 13 : La CNIL rappelle que le DPO doit disposer de moyens suffisants, d’un accès a l’ensemble des informations nécessaires et d’un positionnement lui permettant de rendre compte directement au niveau le plus élevé de la direction.

Moyens et positionnement

Le SPST doit fournir au DPO (Art. 38 RGPD) :

  • Les ressources nécessaires a l’exercice de ses missions (temps, budget, formation continue)
  • L’accès aux données et aux operations de traitement
  • La capacité d’entretenir ses connaissances specialisees
  • Une ligne de rapport directe avec la direction
  • La protection contre toute sanction liee a l’exercice de ses missions