Présentation
SPEC 2217 et RGPD : le volet que les SPST sous-estiment
Vous connaissez la SPEC 2217, vous êtes certifié ou en cours de certification. L’objet de cette section n’est pas de vous expliquer ce qu’est le référentiel, mais de vous montrer où se cachent les écarts RGPD que les auditeurs relèvent systématiquement, et comment les anticiper.
Le chapitre 4.2.1.2 : un piège transversal
Le volet RGPD de la SPEC 2217 (chapitre 4.2.1.2) n’est pas un chapitre isolé. Il est transversal : un défaut de conformité RGPD peut générer des écarts dans tous les autres chapitres du référentiel.
Exemples concrets :
- Votre suivi individuel est exemplaire, mais votre DMST est hébergé chez un prestataire non certifié HDS → écart sur le suivi individuel ET sur la protection des données
- Vos actions en milieu de travail sont bien structurées, mais vos contrats Article 28 avec l’éditeur logiciel sont incomplets → écart sur la sous-traitance
- Votre DPO est désigné, mais il est aussi DSI ou archiviste → conflit d’intérêts, écart majeur
- Vos équipes sont formées à la santé au travail, mais la sensibilisation RGPD n’est pas tracée → écart sur la sensibilisation
Un SPST peut maîtriser parfaitement son cœur de métier et obtenir un écart majeur uniquement sur le volet RGPD.
Les 6 écarts RGPD les plus fréquents en audit
Après les premières vagues d’audits, les écarts suivants reviennent dans la majorité des SPST :
- Absence d’AIPD sur le DMST, L’article 35 du RGPD impose une analyse d’impact pour les traitements a risque élevé. Le DMST coche toutes les cases : données de santé, grande echelle, personnes vulnérables (salariés). L’AIPD n’est pas optionnelle, c’est un document que l’auditeur demande systématiquement.
- Contrats Article 28 incomplets ou absents, L’éditeur du logiciel métier, l’hébergeur, le prestataire de maintenance : tous sont sous-traitants au sens du RGPD. Les contrats doivent inclure les 8 clauses obligatoires de l’article 28. Un contrat commercial classique ne suffit pas.
- DPO en conflit d’intérêts, Le DPO ne peut pas cumuler sa fonction avec un role qui déterminé les finalites ou les moyens du traitement. Le DSI, l’archiviste, le directeur général, le responsable RH ne peuvent pas etre DPO. L’auditeur vérifié la fiche de poste du DPO.
- Hébergement non certifié HDS, Le DMST numérique contient des données de santé hébergées pour le compte de tiers : l’hébergeur doit etre certifié HDS (Art. L.1111-8 CSP). L’auditeur demande le certificat HDS de l’hébergeur, pas celui de l’éditeur logiciel.
- Registre des demandes de droits inexistant, Chaque demande d’accès, de rectification ou d’opposition doit etre tracée dans un registre dédié. L’auditeur demande a voir ce registre et vérifié les délais de réponse (1 mois maximum).
- Sensibilisation non adaptee aux profils métier, Une sensibilisation generique ne suffit pas. Le médecin du travail, l’infirmier, l’assistant administratif et l’IPRP n’ont pas les memes enjeux RGPD. L’auditeur vérifié que la sensibilisation est différenciée et que les preuves existent (émargement, quiz, attestation).
Ce qui distingue un audit SPEC 2217 d’un audit RGPD classique
Un audit SPEC 2217 n’est pas un audit RGPD. L’auditeur n’est pas un expert RGPD, c’est un auditeur de certification qui applique une grille. Cela change la donne :
- Il ne débat pas de l’interprétation juridique, il vérifié que les pieces existent : registre, contrats, AIPD, désignation CNIL, rapport DPO
- Il ne fait pas un audit technique de sécurité, il vérifié que les mesures sont documentées et que leur mise en oeuvre est démontrable
- Il ne connait pas forcement les subtilites sectorielles (HDS, secret médical, DMST), c’est au SPST de preparer les preuves de manière claire et accessible
Consequence pratique : meme si votre conformité RGPD est reelle, un dossier mal présenté ou mal organise peut générer des écarts. L’auditeur n’a pas le temps de chercher, il constate ce qu’on lui montre.
Comment utiliser cette section
Chaque page de cette section traite un aspect spécifique du volet RGPD de la SPEC 2217 :
- Niveaux de certification, Ce qui est attendu en RGPD à chaque niveau (1, 2, 3)
- Chapitre 4.2.1.2 RGPD, Analyse détaillée exigence par exigence
- Clarification DGT, Les précisions sur l’articulation RGPD et santé au travail
- Non-conformité archivage, Le piège de l’externalisation des DMST papier
- Correspondance AFNOR-CNIL, Le lien entre SPEC 2217 et Guide CNIL SPST
- Preparer le niveau 2 / niveau 3, Plans d’action concrets
- L’archiviste ne peut pas etre DPO, Analyse du conflit d’intérêts
Vous preparez votre prochain audit ? Nos DPO externalisés spécialisés SPST peuvent auditer votre conformité RGPD et constituer votre dossier de preuves en amont de l’audit SPEC 2217.