Aller au contenu

Santé au travail

DPO SPST : la conformité RGPD des services de santé au travail

Entre le dossier médical en santé au travail, le référentiel CNIL et la certification SPSTI, la protection des données est un enjeu majeur pour les SPST. Voici tout ce qu'il faut savoir, et comment nous vous accompagnons.

Pourquoi c'est spécifique

Un SPST traite des données de santé, à grande échelle

Un Service de Prévention et de Santé au Travail suit des milliers, parfois des millions de salariés. Il gère le dossier médical en santé au travail (DMST), des aptitudes, des échanges avec des équipes pluridisciplinaires et des entreprises adhérentes. Autant de traitements de données de santé, catégorie particulière au sens de l'article 9 du RGPD.

La CNIL a publié un référentiel dédié, et la certification SPSTI (SPEC 2217) intègre des exigences de protection des données. La conformité RGPD d'un SPST ne s'improvise pas : elle demande une méthode et une expertise sectorielle.

Les enjeux

Quatre sujets à sécuriser en priorité

Données de santé (art. 9)

Le dossier médical en santé au travail (DMST) relève des données les plus sensibles du RGPD. Accès, traçabilité et durées de conservation doivent être irréprochables.

Référentiel CNIL SPST

La CNIL a publié un cadre dédié aux services de santé au travail. Votre conformité doit s'y aligner précisément, du registre aux mentions d'information.

Adhérents & salariés suivis

Convocations, aptitudes, cotisations : les flux avec les entreprises adhérentes mêlent données RH et données de santé. La frontière doit être maîtrisée.

Certification SPSTI 2025

La certification (SPEC 2217) intègre des exigences de protection des données. Un audit RGPD solide est un atout pour vos niveaux 2 et 3.

Vos obligations

Ce qu'un SPST doit mettre en place

Notre accord national SPST couvre l'ensemble de ces obligations, avec un DPO spécialisé et la plateforme DPO Suite.

  • Registre des traitements conforme au référentiel CNIL SPST
  • AIPD sur le DMST et les téléservices (portail adhérents, prise de RDV)
  • Gestion fine des habilitations et du secret médical
  • Information des salariés suivis et des entreprises adhérentes
  • Contrats de sous-traitance (éditeurs de logiciels métier)
  • Procédure de gestion des violations de données (72h)

DPO SPST : questions fréquentes

Un SPST doit-il désigner un DPO ?

Oui. Le traitement de données de santé à grande échelle rend la désignation d'un DPO obligatoire. DPO France peut être désigné officiellement comme votre DPO auprès de la CNIL, via son accord national SPST.

Qu'est-ce que le référentiel CNIL SPST ?

C'est le cadre publié par la CNIL pour encadrer les traitements des services de prévention et de santé au travail. Nous le détaillons dans notre guide CNIL SPST.

La conformité RGPD aide-t-elle pour la certification SPSTI ?

Oui. La certification (SPEC 2217) comporte des exigences liées à la protection des données. Voir notre page certification SPSTI 2025 et RGPD.

Sécurisez la conformité de votre SPST

Parlez à un DPO de DPO France. Diagnostic offert, réponse sous 48h, zéro engagement.

Diagnostic RGPD gratuit