Correspondance AFNOR-CNIL

Correspondance entre la SPEC 2217 et le Guide CNIL SPST 2024


Le Guide CNIL pour les SPST (2024) et la SPEC 2217 sont deux referentiels complémentaires. Le premier définit les bonnes pratiques RGPD spécifiques au secteur, le second les rend verifiables et auditables. Comprendre leur correspondance est essentiel pour preparer efficacement votre certification.

Pourquoi ce tableau est important

Lors de l’audit SPEC 2217, l’auditeur utilise le référentiel comme grille de lecture, mais il s’appuie sur le Guide CNIL comme référence interprétative. Si le Guide CNIL SPST recommandé une pratique, l’auditeur la considere comme l’état de l’art du secteur. Ne pas la suivre necessiterait une justification solide.

Tableau de correspondance

Exigence SPEC 2217 (4.2.1.2) Fiche Guide CNIL SPST Points cles verifies
Désignation du DPO Fiche 13 : Le DPO et la gouvernance Désignation CNIL, lettre de mission, indépendance, moyens, rapport annuel
Registre des traitements Fiche 1 : Cadre juridique général Exhaustivite, cohérence avec la réalité, mises à jour régulières
Bases légales Fiche 3 : Bases légales des traitements Obligation légale pour le DMST (clarification DGT 2026), consentement pour télésanté
Information des personnes Fiche 4 : Information des personnes Notices Art. 13/14, moment de remise, mentions obligatoires
Droits des personnes Fiche 5 : Droits des personnes Procédure de traitement, registre des demandes, délai 1 mois, copie DMST
Durées de conservation Fiche 6 : Durées de conservation DMST : 40 ans après dernière visite (50 ans si rayonnements ionisants), parametrage logiciel
Sécurité des données Fiche 7 : Sécurité des données Habilitations, chiffrement, sauvegardes, gestion des incidents, tests d’intrusion
Hébergement Fiche 8 : Hébergement des données de santé Certification HDS obligatoire, vérification du certificat, localisation des données
Sous-traitance Fiche 9 : Sous-traitance et transferts Inventaire, contrats Art. 28, évaluation, certification HDS hébergeur, transferts hors UE
DMST Fiche 2 : Le DMST Secret médical, accès restreint, traçabilité, interoperabilite, archivage
Télésanté Fiche 10 : Télésanté en santé au travail Consentement spécifique, outil conforme, HDS, confidentialité
AIPD Fiche 12 : Analyse d’impact (AIPD) AIPD obligatoire sur le DMST, revue annuelle, mesures de mitigation

Comment utiliser ce tableau

Pour chaque exigence SPEC 2217, consultez la fiche CNIL correspondante et verifiez que votre SPST respecte les recommandations. Si un écart existe, documentez-le dans votre plan d’action et planifiez la correction avant l’audit.

Concrètement, l’auditeur peut citer le Guide CNIL pour justifier un écart. Si le Guide recommandé une AIPD sur le DMST et que vous n’en avez pas, l’auditeur ne se contentera pas de citer l’Art. 35 du RGPD, il citera aussi la fiche 12 du Guide CNIL SPST comme référence sectorielle. C’est un argument supplementaire en defaveur du SPST.

Les points ou Guide CNIL et SPEC 2217 se renforcent

Certains points sont particulièrement détaillés par le Guide CNIL et constituent des pièges fréquents lors de l’audit SPEC 2217 :

  • La clarification DGT sur la base légale du DMST, Le Guide l’intégré, l’auditeur la vérifié
  • L’archivage externe du DMST, Le Guide souligne le risque, l’audit le constate
  • Le DPO en conflit d’intérêts, Le Guide le prohibe, l’audit le sanctionne
  • La sensibilisation par profil métier, Le Guide la recommandé, l’audit la mesure

Ce que DPO SUITE apporte pour chaque exigence

Pour chaque point du tableau de correspondance ci-dessus, l’application DPO SUITE fournit les fonctionnalités, l’historique et les preuves nécessaires pour démontrer la conformité lors d’un audit SPEC 2217 ou d’un contrôle CNIL.

Le principe : La CNIL attend du responsable de traitement qu’il puisse démontrer sa conformité (principe d’accountability, art. 5.2 RGPD). Il ne suffit pas d’être conforme, il faut pouvoir le prouver. DPO SUITE historise chaque action, chaque décision et chaque vérification pour constituer automatiquement le dossier de preuves attendu.

1. Désignation du DPO (Fiche 13)

Ce que fait DPO SUITE : L’application gère le profil complet du DPO : date de désignation auprès de la CNIL, numéro de désignation, lettre de mission, périmètre d’intervention, moyens alloués. Un audit annuel d’indépendance du DPO permet de vérifier l’absence de conflits d’intérêts et d’incompatibilités d’exercice. Cet audit peut être rempli par le DPO ou par le responsable de traitement.

Ce que DPO SUITE historise : La date de chaque désignation, les modifications de périmètre, les résultats de chaque audit annuel d’indépendance, les formations suivies par le DPO, les rapports annuels produits.

La preuve : En cas de contrôle CNIL ou d’audit SPEC 2217, le SPST dispose d’un historique complet de la gouvernance du DPO : la preuve de sa désignation, la preuve de son indépendance vérifiée chaque année, et la preuve de ses moyens. L’auditeur SPEC 2217 peut constater que le DPO exerce réellement ses missions sans conflit d’intérêts.

2. Registre des traitements (Fiche 1)

Ce que fait DPO SUITE : Le registre des activités de traitement (art. 30 RGPD) est pré-paramétré avec les traitements types d’un SPST : DMST, suivi individuel, actions en milieu de travail, prévention de la désinsertion professionnelle, gestion des adhérents, RH internes, site internet, vidéosurveillance, etc. Chaque traitement est documenté avec ses finalités, ses bases légales, ses catégories de données, ses destinataires, ses durées de conservation et ses mesures de sécurité.

Ce que DPO SUITE historise : Chaque modification du registre est horodatée et tracée : ajout d’un traitement, modification d’une finalité, changement de base légale, mise à jour des durées de conservation. L’historique des versions est conservé.

La preuve : Le registre est vivant et à jour, ce qui est précisément ce que vérifie l’auditeur SPEC 2217. La CNIL exige un registre exhaustif et cohérent avec la réalité. DPO SUITE permet de démontrer que le registre est maintenu dans le temps, avec un historique de chaque mise à jour prouvant le caractère continu de la démarche.

3. Bases légales (Fiche 3)

Ce que fait DPO SUITE : Pour chaque traitement du registre, l’application impose de documenter la base légale retenue parmi les six bases de l’article 6 du RGPD, et, pour les données de santé, la dérogation applicable de l’article 9. Les bases légales sont pré-paramétrées selon les recommandations du Guide CNIL SPST : obligation légale (art. 6.1.c) combinée à l’art. 9.2.h pour le DMST, consentement pour la télésanté, intérêt légitime pour la prospection, etc.

Ce que DPO SUITE historise : La base légale retenue pour chaque traitement, la justification documentée, la date de validation, et tout changement ultérieur (par exemple suite à la clarification DGT).

La preuve : L’auditeur SPEC 2217 vérifie que chaque traitement dispose d’une base légale identifiée et documentée. DPO SUITE fournit cette information traitement par traitement, avec l’historique des choix et leurs justifications. En cas de contrôle CNIL, le SPST peut démontrer qu’il a analysé chaque base légale et non pas appliqué un choix par défaut.

4. Information des personnes (Fiche 4)

Ce que fait DPO SUITE : L’application gère les notices d’information (art. 13 et 14 RGPD) destinées aux salariés suivis, aux entreprises adhérentes et au personnel interne du SPST. Des modèles de notices sont disponibles, adaptés au contexte SPST. L’application permet de suivre la diffusion de chaque notice : date de mise à disposition, canal de diffusion, version en vigueur.

Ce que DPO SUITE historise : Les versions successives de chaque notice d’information, les dates de mise en circulation, les mises à jour effectuées, les preuves de diffusion.

La preuve : L’auditeur SPEC 2217 demande les notices d’information et vérifie qu’elles contiennent les mentions obligatoires. DPO SUITE permet de présenter la notice en vigueur et de prouver qu’elle a bien été diffusée aux personnes concernées. La CNIL vérifie le même point lors de ses contrôles : l’existence et la complétude des mentions d’information.

5. Droits des personnes (Fiche 5)

Ce que fait DPO SUITE : L’application intègre un module complet de gestion des demandes d’exercice de droits : réception de la demande, vérification d’identité, qualification du droit exercé (accès, rectification, effacement, opposition, portabilité, limitation), suivi du traitement, envoi de la réponse. Un tableau de bord permet de suivre les délais (1 mois maximum, art. 12.3 RGPD) et d’alerter en cas de dépassement.

Ce que DPO SUITE historise : Chaque demande reçue, la date de réception, le type de droit exercé, la date de réponse, le contenu de la réponse (acceptation, refus motivé), le délai de traitement effectif. L’ensemble constitue le registre des demandes d’exercice de droits.

La preuve : L’auditeur SPEC 2217 demande la procédure de gestion des droits et vérifie qu’elle est effectivement appliquée. DPO SUITE fournit non seulement la procédure mais aussi la preuve de son application concrète : le registre des demandes traitées, les délais respectés, les réponses apportées. La CNIL considère le registre des demandes de droits comme un élément essentiel du dossier de conformité.

6. Durées de conservation (Fiche 6)

Ce que fait DPO SUITE : L’application centralise le référentiel des durées de conservation applicables au SPST : DMST (40 ans), expositions CMR (50 ans), données RH (5 ans), données comptables (10 ans), vidéosurveillance (30 jours), etc. Pour chaque catégorie de données, la durée est associée à son fondement juridique. Des alertes de purge sont configurables pour signaler les données arrivées à échéance.

Ce que DPO SUITE historise : Le référentiel des durées en vigueur, les modifications apportées (avec justification), les alertes de purge déclenchées, les purges effectivement réalisées avec leur date et le volume de données supprimées.

La preuve : L’auditeur SPEC 2217 vérifie que les durées sont définies, documentées et effectivement appliquées. DPO SUITE permet de prouver les trois : le référentiel documenté, l’historique des mises à jour, et la trace des purges réalisées. C’est exactement ce que la CNIL recherche lors de ses contrôles, où l’absence de politique de purge est l’un des manquements les plus fréquemment constatés.

7. Sécurité des données (Fiche 7)

Ce que fait DPO SUITE : L’application permet de documenter l’ensemble des mesures de sécurité techniques et organisationnelles mises en place par le SPST : politique de mots de passe, chiffrement, sauvegardes, gestion des habilitations, journalisation des accès, plan de continuité d’activité, tests d’intrusion. Un module d’auto-évaluation cybersécurité (inspiré des 57 questions ANSSI) permet d’identifier les points faibles.

Ce que DPO SUITE historise : L’inventaire des mesures de sécurité, les résultats de chaque auto-évaluation, les incidents de sécurité déclarés, les actions correctives engagées, les dates de réalisation des tests d’intrusion et des audits de sécurité.

La preuve : L’auditeur SPEC 2217 vérifie que les mesures de sécurité sont proportionnées aux risques et effectivement mises en oeuvre. DPO SUITE fournit la cartographie des mesures en place et l’historique des évaluations successives, démontrant une démarche d’amélioration continue. En cas de contrôle CNIL, le SPST peut présenter un dossier complet sur sa posture de sécurité.

8. Hébergement (Fiche 8)

Ce que fait DPO SUITE : L’application intègre le suivi des certifications HDS des hébergeurs utilisés par le SPST. Pour chaque sous-traitant hébergeant des données de santé, l’application enregistre le certificat HDS, sa date de validité, le périmètre couvert et la localisation des données. Des alertes sont paramétrées pour signaler l’expiration prochaine d’un certificat.

Ce que DPO SUITE historise : Les certificats HDS successifs de chaque hébergeur, les dates de vérification, les changements d’hébergeur, les résultats des vérifications de localisation des données.

La preuve : L’auditeur SPEC 2217 demande le certificat HDS de l’hébergeur et vérifie qu’il est valide. DPO SUITE permet de présenter non seulement le certificat en cours mais aussi l’historique des vérifications, prouvant que le SPST surveille activement la conformité de ses hébergeurs. La CNIL considère l’hébergement HDS comme un point de contrôle prioritaire pour les données de santé.

9. Sous-traitance (Fiche 9)

Ce que fait DPO SUITE : L’application gère le registre complet des sous-traitants : éditeur de logiciel métier, hébergeur, prestataire de maintenance, laboratoires, prestataires d’archivage, etc. Pour chaque sous-traitant, l’application vérifie la présence du contrat article 28 RGPD, les clauses obligatoires, la certification HDS le cas échéant, l’évaluation de conformité, et les éventuels transferts hors UE.

Ce que DPO SUITE historise : L’inventaire des sous-traitants, les contrats signés et leurs avenants, les évaluations de conformité réalisées (avec les résultats), les changements de sous-traitant, les vérifications des garanties (HDS, localisation, sous-traitance ultérieure).

La preuve : L’auditeur SPEC 2217 demande la liste des sous-traitants, les contrats et les évaluations. DPO SUITE produit un dossier complet par sous-traitant : contrat, évaluation, suivi dans le temps. La CNIL vérifie systématiquement l’encadrement de la sous-traitance lors de ses contrôles. L’historique des évaluations démontre que le SPST ne se contente pas de signer un contrat une fois, mais supervise effectivement ses sous-traitants.

10. DMST (Fiche 2)

Ce que fait DPO SUITE : L’application documente le cadre RGPD applicable au DMST : politique d’accès et d’habilitations (qui accède à quoi au sein de l’équipe pluridisciplinaire), traçabilité des accès, règles de communication du DMST aux tiers (salarié, ayants droit, médecins), politique d’archivage numérique et papier, conformité de l’hébergement. Un audit spécifique permet de vérifier la conformité du traitement DMST.

Ce que DPO SUITE historise : Les politiques d’habilitation successives, les audits de conformité du DMST réalisés, les modifications de la politique d’archivage, les demandes de communication du DMST traitées.

La preuve : Le DMST est le traitement le plus sensible d’un SPST et le plus scruté par l’auditeur SPEC 2217. DPO SUITE permet de démontrer que le SPST a formalisé les règles d’accès, de conservation et de communication du DMST, et qu’il les applique effectivement. En cas de contrôle CNIL, le SPST peut prouver que le traitement du DMST est encadré, documenté et audité régulièrement.

11. Télésanté (Fiche 10)

Ce que fait DPO SUITE : L’application permet de documenter le cadre RGPD de la télésanté au travail : recueil du consentement spécifique du salarié, conformité de l’outil utilisé (chiffrement de bout en bout, hébergement HDS), information préalable du salarié sur ses droits, politique de conservation des données de téléconsultation.

Ce que DPO SUITE historise : Les outils de télésanté utilisés et leur conformité vérifiée, les modèles de recueil de consentement, les mises à jour de la politique de télésanté, les audits de conformité réalisés sur ce traitement.

La preuve : L’auditeur SPEC 2217 vérifie que la télésanté est encadrée par un consentement spécifique et un outil conforme. DPO SUITE permet de présenter le cadre documenté et l’historique des vérifications de conformité des outils. La CNIL est particulièrement attentive au recueil du consentement en matière de télésanté.

12. AIPD (Fiche 12)

Ce que fait DPO SUITE : L’application intègre un module complet d’analyse d’impact (AIPD) pré-paramétré pour les traitements types d’un SPST. L’AIPD sur le DMST, obligatoire selon la CNIL, est guidée étape par étape : description du traitement, évaluation de la nécessité et de la proportionnalité, identification des risques pour les droits et libertés, mesures de mitigation existantes et prévues. L’AIPD est révisable annuellement.

Ce que DPO SUITE historise : Chaque version de l’AIPD (initiale et révisions), les risques identifiés, les mesures de mitigation décidées, le suivi de leur mise en oeuvre, les validations par le DPO et le responsable de traitement, les dates de révision.

La preuve : L’auditeur SPEC 2217 demande l’AIPD sur le DMST et vérifie qu’elle est réalisée et à jour. DPO SUITE fournit l’AIPD complète avec son historique de révisions, prouvant que l’analyse n’est pas un exercice ponctuel mais un processus vivant. La CNIL considère l’AIPD comme un document clé de la conformité des traitements de données de santé à grande échelle.

Une conformité documentée, historisée, démontrable

L’approche de DPO SUITE repose sur un principe fondamental : chaque action de conformité doit être traçable et horodatée. Ce n’est pas un choix technique, c’est une exigence du RGPD (art. 5.2, principe d’accountability) que la CNIL vérifie systématiquement lors de ses contrôles.

Pour un SPST, cette traçabilité répond simultanément à trois obligations :

  • Conformité RGPD : Le registre des traitements, les AIPD, les procédures de droits, les contrats de sous-traitance, les durées de conservation sont documentés et maintenus dans l’application. Le SPST peut démontrer sa conformité à tout moment.
  • Certification SPEC 2217 : L’auditeur dispose de preuves concrètes pour chaque exigence du chapitre 4.2.1.2. Les documents ne sont pas reconstitués avant l’audit, ils sont produits en continu par l’application.
  • Contrôle CNIL : En cas de contrôle, le SPST peut extraire de DPO SUITE l’ensemble du dossier de conformité avec les preuves historisées : dates de mise en oeuvre, mises à jour, révisions, évaluations. Cette profondeur d’historique est ce qui distingue une conformité réelle d’une conformité de façade.

Découvrez DPO SUITE en action

Demandez une démonstration pour voir comment DPO SUITE couvre chaque exigence de la SPEC 2217 et du Guide CNIL SPST, avec les preuves historisées attendues par les auditeurs.

Demander une démonstration