Depuis le 1er août 2026, le décret n° 2026-321 précise les transmissions des services de prévention et de santé au travail vers le service du contrôle médical pour les salariés en risque de désinsertion professionnelle. Ce cadre comporte un piège de qualification que beaucoup de services n'ont pas vu.
Que prévoit le texte ?
Le décret n° 2026-321 du 28 avril 2026, qui crée l'article D. 4622-4-1 du code du travail, permet au service de transmettre au service du contrôle médical, en retour d'informations préalablement reçues de ce dernier, pour les assurés dont l'arrêt de travail atteint une durée continue d'au moins six mois (hors pathologie mettant en jeu le pronostic vital ou fonctionnel et hors soins actifs et continus) : les propositions d'aménagement, d'adaptation ou de transformation du poste, les mesures d'aménagement du temps de travail, les informations essentielles d'un éventuel avis d'inaptitude et la nécessité d'un accompagnement social.
L'accord du travailleur est recueilli par un professionnel de santé au cours d'une visite, après information. Il est conservé dans le dossier médical en santé au travail, et peut être retiré à tout moment auprès du service. La transmission se fait par messagerie sécurisée de santé, dans les trente jours suivant la réception des informations du contrôle médical.
Le flux inverse (décret n° 2026-320) apporte au service l'INS de l'assuré, la durée de l'arrêt et les éléments médicaux strictement nécessaires. Pour ce flux, l'accord est recueilli et conservé par le service du contrôle médical.
Accord ou consentement : la distinction qui compte
La base de licéité du traitement est la mission d'intérêt public confiée au service par la loi (article L. 4622-2-1 du code du travail, article 6.1.e du RGPD), à articuler avec l'exception applicable de l'article 9, notamment son paragraphe 2.h pour la médecine du travail. L'accord du travailleur est une condition de l'échange, posée par le code du travail. Ce n'est pas le consentement de l'article 6.1.a du RGPD.
Pourquoi c'est important : si le registre indique "consentement" comme base, toute la mécanique du retrait, de la preuve et de l'information est mal décrite. Et l'auditeur le verra.
Ce qu'il faut mettre à jour
- une fiche propre au registre pour les échanges avec le contrôle médical ;
- le service du contrôle médical au registre des destinataires ;
- une boîte MSSanté organisationnelle pour la cellule de prévention de la désinsertion professionnelle, comme y invitent les DREETS ;
- un champ daté et historisé dans le logiciel pour l'accord et son retrait, plutôt qu'une note libre ;
- la mention d'information.
Un modèle de mention d'information
"Si vous êtes en arrêt de travail et exposé à un risque de désinsertion professionnelle, le service peut, avec votre accord, échanger avec le médecin conseil de votre caisse d'assurance maladie sur les aménagements de votre poste. Le professionnel de santé vous explique, en visite, ce qui serait transmis et pourquoi. Vous pouvez refuser sans conséquence et retirer votre accord à tout moment auprès du service."
Les notes du DPO : ce qu'il faut faire, pourquoi, et pourquoi c'est simple sur DPO SUITE
Ce qu'il faut faire | Pourquoi | Sur DPO SUITE |
|---|---|---|
Créer la fiche "échanges avec le contrôle médical" au registre avec la bonne base | Une base erronée fausse toute la chaîne : information, preuve, retrait | La fiche est créée à partir d'un modèle ; base, destinataires et durée se renseignent par champs guidés |
Ajouter le contrôle médical aux destinataires et documenter la boîte MSSanté | Le canal fait partie de la règle ; un envoi ordinaire n'est pas conforme | Le destinataire est rattaché à la fiche ; la boîte figure dans la cartographie |
Mettre à jour la mention d'information et l'affichage | La CNIL insiste sur la clarté de l'information et la liberté de l'accord | La mise à jour devient une action suivie, avec sa date de réalisation |
Vérifier avec l'éditeur le champ daté et historisé de l'accord | L'accord et son retrait doivent être prouvables, dans le dossier lui-même | La réponse de l'éditeur est rangée dans l'audit du sous-traitant |
Recevoir la veille RGPD SPST
Nous proposons une veille RGPD mensuelle dédiée aux services de prévention et de santé au travail. Elle suit la structure du guide pratique de la CNIL et, pour chaque sujet, donne l'évolution, l'explication en clair, ce que fait le DPO et la sensibilisation à diffuser en interne, avec des cas réels traités ces derniers mois, rendus anonymes. Inscription : S’inscrire à la veille RGPD SPST
Être accompagné
Laurent de Cavel est le DPO externe d'une trentaine de SPST, en métropole et outre-mer. DPO PARTAGE accompagne les services sur la mission de DPO externe, l'audit de conformité RGPD et la préparation du volet protection des données de la certification SPEC 2217. Les services qui ont un DPO ou un référent interne peuvent piloter leur conformité avec DPO SUITE, le logiciel de pilotage RGPD édité par DPO FRANCE. Échanger vingt minutes sur votre situation : Prendre rendez-vous































