Chapitre 4.2.1.2 RGPD

Chapitre 4.2.1.2 : les exigences RGPD du référentiel


Le chapitre 4.2.1.2 de la SPEC 2217 rassemble les exigences spécifiques à la protection des données personnelles. C’est un chapitre transversal : ses exigences impactent le suivi individuel, la sous-traitance, la sécurité des systèmes d’information et la gouvernance. Voici ce qu’il contient reellement et ce que les auditeurs vérifient.

Exigence 1 : Désignation et missions du DPO

Le SPST doit avoir désigné un DPO, notifié à la CNIL. Mais l’auditeur va bien au-dela de la simple vérification du récépissé :

  • Lettre de mission, Le DPO doit disposer d’une lettre de mission formelle définissant son périmètre, ses moyens et son rattachement hierarchique. L’absence de lettre de mission est un écart frequent.
  • Indépendance, L’auditeur vérifié que le DPO n’est pas en situation de conflit d’intérêts (Art. 38.6 RGPD). Un DPO qui est aussi le DSI, l’archiviste ou un sous-traitant du SPST est une non-conformité majeure.
  • Moyens suffisants, Temps dédié, budget formation, outils de pilotage. L’auditeur interroge le DPO sur sa charge de travail et ses moyens concrets.
  • Compétences sectorielles, Le DPO connait-il les spécificités du DMST, le secret médical, la SPEC 2217, le Guide CNIL SPST ? L’auditeur peut poser des questions techniques.

Exigence 2 : Registre des traitements

Le registre doit etre complet, à jour et cohérent avec la réalité opérationnelle. L’auditeur croise le registre avec ce qu’il observe sur le terrain :

  • Si le SPST utilise un logiciel de télésanté mais que le traitement n’est pas dans le registre, c’est un écart.
  • Si le registre mentionne un hébergeur qui n’est plus celui utilise en pratique, c’est un écart.
  • Les traitements les plus souvent oublies : videoprotection des locaux, gestion du site internet (cookies, formulaires), traitement des données des interimaires, gestion des candidatures.

Exigence 3 : Information des personnes

Les salariés suivis doivent etre informes avant le traitement de leurs données, conformément aux articles 13 et 14 du RGPD :

  • Notice d’information, Document remis ou affiche, mentionnant : identité du responsable de traitement, coordonnees du DPO, finalites, bases légales, destinataires, durées de conservation, droits.
  • Moment de l’information, Avant ou au plus tard lors de la première visite. L’auditeur vérifié comment et quand cette information est délivrée en pratique.
  • Cas particuliers, Que se passe-t-il pour les salariés qui ne parlent pas francais ? Pour les visites a distance ? L’auditeur teste les cas limites.

Exigence 4 : Exercice des droits

Le SPST doit avoir une procédure opérationnelle pour traiter les demandes de droit d’accès, de rectification, d’effacement, d’opposition et de portabilite :

  • Registre des demandes, Chaque demande tracée avec date de reception, identité du demandeur, nature de la demande, date de réponse. Obligatoire a partir du niveau 2.
  • Délais de réponse, 1 mois maximum (Art. 12 RGPD). L’auditeur vérifié les délais reels dans le registre.
  • Cas du DMST, La demande de copie du DMST est le droit le plus exerce. Le médecin du travail doit pouvoir fournir une copie dans les délais. La procédure doit prevoir le circuit de traitement.

Exigence 5 : Sécurité des données

Les mesures de sécurité doivent etre proportionnees à la sensibilité des données (données de santé = niveau de sécurité maximum) :

  • Habilitations, Profils d’accès différenciés dans le logiciel métier. Un assistant ne voit pas les données médicales. L’auditeur peut demander une demonstration en direct.
  • Chiffrement, En transit (HTTPS, VPN) et au repos (bases de données). L’auditeur peut demander les certificats SSL et la documentation technique.
  • Sauvegardes, Politique de sauvegarde documentée, tests de restauration realises et traces.
  • Gestion des incidents, Procédure de notification CNIL sous 72h, registre des violations, test de la procédure.

Exigence 6 : Sous-traitance

L’ensemble des sous-traitants traitant des données personnelles doit etre encadre :

  • Inventaire complet, Éditeur logiciel métier, hébergeur, prestataire informatique, expert-comptable, organisme de formation, médecine de controle…
  • Contrats Article 28, L’auditeur demande a voir les contrats originaux. Il vérifié les clauses obligatoires : objet du traitement, mesures de sécurité, sort des données en fin de contrat, conditions de sous-traitance ulterieure.
  • Vérification HDS, Pour tout hébergeur de données de santé, le certificat HDS doit etre en cours de validite.

Comment l’auditeur procede concrètement

L’auditeur ne se contente jamais de lire des documents. Il croise les sources : il compare le registre avec la réalité du SI, il interroge le DPO et les équipes, il demande des demonstrations, il vérifié les dates des documents. Preparez-vous à cette approche en constituant un dossier de preuve structuré et en vous assurant que chaque document est à jour et cohérent avec les autres.