Les demandes d'accès au dossier médical augmentent, notamment dans les contextes de contentieux avec l'employeur. Elles suivent un régime propre, plus rapide que celui du RGPD. Deux cas traités ces derniers mois montrent où les services se trompent.
Quel délai s'applique vraiment ?
Pour les informations médicales, le régime est celui de l'article L. 1111-7 du code de la santé publique : le dossier se communique au plus tard huit jours après la demande, après un délai de réflexion de quarante-huit heures, et dans les deux mois lorsque les informations datent de plus de cinq ans.
Le délai d'un mois de l'article 12 du RGPD ne vaut que pour les données non médicales : données administratives, convocations, échanges sans contenu médical.
Le service a le droit de vérifier l'identité du demandeur et de proposer un accompagnement médical. Il n'a pas le droit de ne pas répondre.
Premier cas : la demande qui arrive trop tard au bon interlocuteur
Une demande d'accès reçue sur deux boîtes génériques, pendant la vacance du poste de directeur et après la démission du médecin en charge de l'entreprise. Elle parvient au DPO six jours après réception, sur un délai de huit.
Les écarts documentés : le routage des demandes, la continuité en l'absence du professionnel référent, un canal de réception non sécurisé, et l'absence de personne habilitée à décider pendant la vacance. Une alerte a été adressée au président du conseil d'administration.
Second cas : la demande qui dépasse le dossier
Une salariée suivie, dans un dossier de maladie professionnelle, demande son dossier médical, mais aussi tous les courriels et notes où elle est citée, y compris les échanges avec son employeur et la caisse, l'avis motivé transmis au comité régional, et les métadonnées (dates, expéditeurs, destinataires).
La réponse a été construite en deux délais : huit jours pour le dossier médical, dont l'avis motivé qui en fait partie ; un mois pour le reste. Avec une grille de tri des messages, un inventaire des sources (logiciel métier, messageries, messagerie sécurisée de santé, papier, outil d'envoi) et une règle d'occultation fondée sur la protection des tiers et les dispositions propres au dossier médical. La qualité professionnelle d'un interlocuteur ne suffit pas, à elle seule, à rendre son identité et ses informations communicables.
Le circuit en quatre temps
- accusé de réception immédiat, quel que soit le canal d'arrivée ;
- qualification : médical, non médical, ou les deux, avec les deux échéances calculées dès le premier jour ;
- désignation d'un décideur suppléant quand le médecin référent ou la direction sont absents ;
- remise tracée, et inscription au registre des demandes, que l'auditeur ou la CNIL peuvent demander à voir.
Les notes du DPO : ce qu'il faut faire, pourquoi, et pourquoi c'est simple sur DPO SUITE
Ce qu'il faut faire | Pourquoi | Sur DPO SUITE |
|---|---|---|
Créer un point d'entrée unique et un routage écrit des demandes | Le premier cas montre que le délai se perd avant même d'avoir commencé | Toute demande saisie est horodatée à sa réception réelle ; l'échéance s'affiche immédiatement |
Distinguer dans chaque dossier l'échéance médicale (8 jours) et l'échéance RGPD (1 mois) | Appliquer le délai d'un mois à un dossier médical, c'est être en retard dès le neuvième jour | Chaque demande porte son type, son échéance et ses pièces ; les retards remontent au tableau de bord |
Désigner un suppléant décisionnaire en cas d'absence | La CNIL sanctionne le silence, pas seulement l'erreur | La procédure de gestion des droits est rédigée et validée dans l'outil, avec le nom du suppléant |
Tenir le registre des demandes | C'est la pièce que l'auditeur SPEC 2217 et la CNIL demandent en premier | Le registre des demandes se constitue au fil des saisies et se présente tel quel |
Recevoir la veille RGPD SPST
Nous proposons une veille RGPD mensuelle dédiée aux services de prévention et de santé au travail. Elle suit la structure du guide pratique de la CNIL et, pour chaque sujet, donne l'évolution, l'explication en clair, ce que fait le DPO et la sensibilisation à diffuser en interne, avec des cas réels traités ces derniers mois, rendus anonymes. Inscription : S’inscrire à la veille RGPD SPST
Être accompagné
Laurent de Cavel est le DPO externe d'une trentaine de SPST, en métropole et outre-mer. DPO PARTAGE accompagne les services sur la mission de DPO externe, l'audit de conformité RGPD et la préparation du volet protection des données de la certification SPEC 2217. Les services qui ont un DPO ou un référent interne peuvent piloter leur conformité avec DPO SUITE, le logiciel de pilotage RGPD édité par DPO FRANCE. Échanger vingt minutes sur votre situation : Prendre rendez-vous

































