Gouvernance

Gouvernance de la protection des données en SPST

La gouvernance de la protection des données constitue le socle de la conformité RGPD d’un SPST. Elle englobe l’ensemble des mesures organisationnelles qui structurent la démarche de conformité : désignation du DPO, définition des politiques internes, sensibilisation du personnel et documentation des processus.

Les composantes de la gouvernance

Conformement au principe d’accountability (Art. 5.2 et 24 RGPD), le SPST doit etre en mesure de démontrer sa conformité. Cela passe par une gouvernance formalisée comprenant :

  • Un DPO désigné (Art. 37 RGPD) : obligatoire pour les SPST en tant qu’organismes traitant des données de santé a grande echelle
  • Une politique de conformité validee par la direction et diffusee a l’ensemble du personnel
  • Un programme de sensibilisation adapte aux differents métiers du SPST
  • Une documentation structurée regroupant l’ensemble des preuves de conformité
  • Un reporting régulier auprès de la direction via le rapport annuel du DPO
SPEC 2217 – Section 4.2.1.2 : Le référentiel exige que le SPST dispose d’une organisation claire en matière de protection des données, avec des responsabilites definies et un DPO en capacité d’exercer ses missions en toute indépendance.

Facteurs cles de succès

L’experience montre que la reussite de la gouvernance RGPD en SPST repose sur plusieurs facteurs :

  • L’engagement de la direction générale et du conseil d’administration
  • Le positionnement hierarchique adéquat du DPO (rattachement direct a la direction)
  • La collaboration etroite entre le DPO, le service informatique, le service juridique et les équipes médicales
  • L’allocation de ressources suffisantes (temps, budget, outils)
  • L’integration de la conformité RGPD dans la démarche qualité globale du SPST