Conformité RGPD des SPST

Guide complet de mise en conformité RGPD pour les SPST.

Conformité RGPD des Services de Prévention et de Santé au Travail

Les Services de Prévention et de Santé au Travail (SPST) occupent une position particulière dans le paysage de la protection des données personnelles. En tant que structures traitant massivement des données de santé au sens de l’article 9 du Règlement Général sur la Protection des Données (RGPD), ils sont soumis a des exigences renforcées qui nécessitent une approche méthodique et rigoureuse de la conformité.

Pourquoi la conformité RGPD est essentielle pour les SPST

Les SPST traitent quotidiennement des categories de données parmi les plus sensibles du RGPD : données de santé des travailleurs suivis, résultats d’examens médicaux, avis d’aptitude, expositions professionnelles, et informations relatives a la prévention des risques. L’article 9.1 du RGPD pose le principe de l’interdiction du traitement des données de santé, avec des exceptions limitativement énumérées au paragraphe 2, dont celle relative a la médecine du travail (Art. 9.2.h).

Base légale principale : Le traitement des données de santé par les SPST repose sur l’article 9.2.h du RGPD (médecine du travail) combine avec les obligations du Code du travail (Art. L.4622-2 et suivants). La base légale pour le traitement principal est l’obligation légale (Art. 6.1.c) ou la mission d’intérêt public (Art. 6.1.e).

Les piliers de la conformité RGPD en SPST

La mise en conformité d’un SPST s’articule autour de plusieurs axes majeurs, chacun détaillé dans les sous-sections de ce guide :

  • Gouvernance : désignation du DPO, politique de conformité, sensibilisation du personnel
  • Registre des traitements : cartographie exhaustive des traitements, bases légales, durées de conservation
  • DMST : gestion du Dossier Medical en Santé au Travail, archivage, communication
  • Sécurité : hébergement HDS, cybersécurité, plan de reprise d’activité
  • Droits des personnes : procédures d’exercice des droits (accès, rectification, effacement, opposition)
  • Sous-traitants : selection, encadrement contractuel (Art. 28), supervision
  • AIPD : analyses d’impact pour les traitements a risque (Art. 35)

Cadre réglementaire spécifique

Au-dela du RGPD et de la loi Informatique et Libertes du 6 janvier 1978 modifiee, les SPST doivent intégrer dans leur démarche de conformité :

  • Le Code du travail (Partie IV, Livre VI) qui définit les missions et obligations des SPST
  • Le Code de la santé publique (Art. L.1110-4) relatif au secret médical
  • La loi du 2 aout 2021 pour renforcer la prévention en santé au travail
  • Le decret du 26 avril 2022 relatif au DMST
  • Le Guide pratique CNIL 2024 dédié aux SPST (13 fiches)
  • La SPEC 2217 de l’AFNOR relative a la certification des SPST
SPEC 2217 : La section 4.2.1.2 du référentiel AFNOR SPEC 2217 impose des exigences spécifiques en matière de protection des données personnelles. La conformité RGPD est un élément d’évaluation incontournable pour l’obtention de la certification, et ce des le niveau 1 (Engagement).

Methodologie de mise en conformité

La démarche de mise en conformité d’un SPST doit suivre une approche structurée :

  1. Audit initial : état des lieux de l’existant, cartographie des traitements, évaluation des écarts
  2. Plan d’action : priorisation des actions correctives selon les risques identifies
  3. Mise en oeuvre : deploiement des mesures techniques et organisationnelles
  4. Documentation : formalisation de l’ensemble des procédures et registres
  5. Formation : sensibilisation de l’ensemble du personnel
  6. Suivi continu : audits réguliers, mise a jour des registres, rapport annuel du DPO
Guide CNIL SPST 2024 : Le guide pratique publie par la CNIL en 2024 constitue le document de référence pour les SPST. Ses 13 fiches couvrent l’ensemble des problématiques spécifiques : DMST, durées de conservation, droits des personnes, sous-traitance, télésanté, etc. Chaque SPST devrait systématiquement s’y referer.

Ce portail vous accompagne pas a pas dans chacune de ces etapes, avec des contenus détaillés, des références juridiques precises et des conseils pratiques adaptes a la réalité opérationnelle des SPST.

Dans cette section

Gouvernance

Lire →

Role du DPO

Lire →

DPO interne vs externe

Lire →

Politique de conformité interne

Lire →

Sensibilisation et formation

Lire →

Documentation de gouvernance

Lire →

Rapport annuel DPO (gouvernance)

Lire →

Registre des traitements

Lire →

Identification des traitements

Lire →

Finalites et bases légales

Lire →

Durees de conservation

Lire →

Registre des sous-traitants

Lire →

Registre des incidents

Lire →

DMST

Lire →

Dossier médical en santé au travail

Lire →

Conservation du DMST

Lire →

Archivage numérique

Lire →

Archivage papier

Lire →

Communication du DMST

Lire →

Équipe pluridisciplinaire

Lire →

Travailleurs interimaires

Lire →

Sécurité des données

Lire →

Infrastructures et HDS

Lire →

Cybersecurite

Lire →

Sauvegarde et PRA

Lire →

Prévention des incidents

Lire →

Auto-évaluation crise cyber

Lire →

Chiffrement et authentification

Lire →

Droits des personnes

Lire →

Droit d'accès

Lire →

Droit de rectification

Lire →

Droit a l'effacement

Lire →

Droit d'opposition

Lire →

Droit a la portabilite

Lire →

Droit a l'information

Lire →

Consentement

Lire →

Procédure d'exercice des droits

Lire →

Sous-traitants

Lire →

Selection des sous-traitants

Lire →

Contrats article 28

Lire →

Supervision de la conformité

Lire →

Transferts de données

Lire →

RH et gestion interne

Lire →

Gestion du personnel

Lire →

Recrutement

Lire →

Badges et controle d'accès

Lire →

Vote electronique

Lire →

Extranet et internet

Lire →

Telephonie

Lire →

Geolocalisation

Lire →

Videosurveillance

Lire →

Dispositif video

Lire →

Information des salariés

Lire →

Durees de conservation video

Lire →

Acces aux images

Lire →

Cellule PDP

Lire →

PDP interne

Lire →

PDP externe

Lire →

Partage multi-acteurs

Lire →

Signalement precoce

Lire →

Site internet

Lire →

Audit du site web

Lire →

Politique cookies

Lire →

Mentions légales SPST

Lire →

Sécurité du site

Lire →

AIPD

Lire →

Quand réaliser une AIPD

Lire →

Methodologie AIPD

Lire →

AIPD du DMST

Lire →

AIPD télésanté

Lire →

Suivi des mesures

Lire →

Violations de données

Lire →

Définition d'une violation

Lire →

Notification a la CNIL

Lire →

Communication aux personnes

Lire →

Registre des violations

Lire →

Secret médical

Lire →

RGPD et secret médical

Lire →

Messageries securisees

Lire →

Visioconference

Lire →

DMP

Lire →

IA generative

Lire →

Usage de l'IA en SPST

Lire →

Risques RGPD de l'IA

Lire →

Gouvernance de l'IA

Lire →

INS

Lire →

Reforme INS

Lire →

Auto-évaluation INS

Lire →

Carte vitale

Lire →