DPO PARTAGE
Pas de résultat
Voir tous les résultats
  • Se connecter
  • Accueil
    • Tous
    • Droit à l'effacement
    • droit à l'image
    • Droit à l'oubli
    • Droit à la limitation
    • Droit d'accès
    • Droit de rectification
    Lunettes connectées : ce que la CNIL recommande

    Lunettes connectées : ce que la CNIL recommande

    Illustration of data access vs portability rights in a professional setting

    Portabilité vs droit d’accès : ce que chacun donne

    Messagerie professionnelle avec accès de l'employeur aux mails

    Messagerie professionnelle : accès de l’employeur aux mails

    Calendar representing the GDPR response deadline of one month

    Délai de réponse RGPD : un mois à partir de quand ?

    Form for data rectification request in compliance with RGPD

    Droit de rectification RGPD : répondre à une demande

    Interface d'un ordinateur sur la gestion des données dans un bureau moderne

    Principe d’exactitude RGPD : garder ses donnees a jour

    Classroom in a music school illustrating RGPD data handling for minors

    RGPD école de musique : inscriptions, mineurs, photos

    gestion des CV

    RGPD RH : la gestion des CV qui peut coûter 450 000 euros

    gérer droit d'accès RGPD

    Droit d’accès du salarié à ses données RH

  • Cybersécurité
    • Tous
    • Cyberattaque
    • phishing ou hameçonnage
    • Sécurité
    Caméras connectées : qui regarde ce qu'elles voient ?

    Caméras connectées : qui regarde ce qu’elles voient ?

    Agents IA : quand un test devient une vraie intrusion

    Agents IA : quand un test devient une vraie intrusion

    IA chez les fournisseurs : comment détecter les usages non déclarés ?

    IA chez les fournisseurs : comment détecter les usages non déclarés ?

    Agent IA autonome illustrant l'incident OpenAI et Hugging Face

    Agent IA autonome : l’incident OpenAI et Hugging Face révèle une nouvelle menace

    Faille Januscape CVE-2026-53359 dans un environnement de sécurité informatique

    Faille Januscape (CVE-2026-53359) : la crise OVHcloud rappelle vos obligations de sécurité

    Gestion Stratégique des Vulnérabilités : Le Rôle du VOC et l'Unification de la Défense Proactive

    Gestion Stratégique des Vulnérabilités : Le Rôle du VOC et l’Unification de la Défense Proactive

    Vote électronique : cinq contrôles à mener avant le scrutin

    Vote électronique : cinq contrôles à mener avant le scrutin

    Pseudonymisation in data protection and privacy management

    Pseudonymisation : technique de sécurité et minimisation

    RGPD sécurité privée montrant agents, badges et données collectées

    RGPD sécurité privée : agents, badges et mains courantes

  • Trouver un DPO
  • Secteurs d’activité
    • Tous
    • Assurance et assimilé
    • Avocat
    • Collectivité territoriale
    • Commissaire aux comptes
    • Communes / Mairies
    • CSE et RGPD
    • ecommerce
    • expert comptable
    • Officines Pharmaceutiques
    • Ressource humaine
    • Services Sociaux
    • Site Internet
    • SPST
    • télétravail
    Accès au dossier médical

    Droit d’accès RGPD en SPST face à un litige prud’homal

    Archivage médical, dossier patient, externalisation / numérisation données de santé 

    Destruction des DMST et traçabilité dans les SPST

    audit RGPD SPST

    SPST : vos prestataires sont votre point faible, voici comment les inventorier

    Ordinateur portable et documents sur un bureau dans un environnement médical.

    Sanction CNIL de 500 000 euros : les trois failles qu’un SPST doit vérifier cette semaine

    Fingerprinting technique in data protection and RGPD context

    Fingerprinting : traçage sans cookies et RGPD

    Expert-Comptable Sous-traitant

    Expert-Comptable : Sous-traitant ou conseiller RGPD ?

  • Contact
  • Accueil
    • Tous
    • Droit à l'effacement
    • droit à l'image
    • Droit à l'oubli
    • Droit à la limitation
    • Droit d'accès
    • Droit de rectification
    Lunettes connectées : ce que la CNIL recommande

    Lunettes connectées : ce que la CNIL recommande

    Illustration of data access vs portability rights in a professional setting

    Portabilité vs droit d’accès : ce que chacun donne

    Messagerie professionnelle avec accès de l'employeur aux mails

    Messagerie professionnelle : accès de l’employeur aux mails

    Calendar representing the GDPR response deadline of one month

    Délai de réponse RGPD : un mois à partir de quand ?

    Form for data rectification request in compliance with RGPD

    Droit de rectification RGPD : répondre à une demande

    Interface d'un ordinateur sur la gestion des données dans un bureau moderne

    Principe d’exactitude RGPD : garder ses donnees a jour

    Classroom in a music school illustrating RGPD data handling for minors

    RGPD école de musique : inscriptions, mineurs, photos

    gestion des CV

    RGPD RH : la gestion des CV qui peut coûter 450 000 euros

    gérer droit d'accès RGPD

    Droit d’accès du salarié à ses données RH

  • Cybersécurité
    • Tous
    • Cyberattaque
    • phishing ou hameçonnage
    • Sécurité
    Caméras connectées : qui regarde ce qu'elles voient ?

    Caméras connectées : qui regarde ce qu’elles voient ?

    Agents IA : quand un test devient une vraie intrusion

    Agents IA : quand un test devient une vraie intrusion

    IA chez les fournisseurs : comment détecter les usages non déclarés ?

    IA chez les fournisseurs : comment détecter les usages non déclarés ?

    Agent IA autonome illustrant l'incident OpenAI et Hugging Face

    Agent IA autonome : l’incident OpenAI et Hugging Face révèle une nouvelle menace

    Faille Januscape CVE-2026-53359 dans un environnement de sécurité informatique

    Faille Januscape (CVE-2026-53359) : la crise OVHcloud rappelle vos obligations de sécurité

    Gestion Stratégique des Vulnérabilités : Le Rôle du VOC et l'Unification de la Défense Proactive

    Gestion Stratégique des Vulnérabilités : Le Rôle du VOC et l’Unification de la Défense Proactive

    Vote électronique : cinq contrôles à mener avant le scrutin

    Vote électronique : cinq contrôles à mener avant le scrutin

    Pseudonymisation in data protection and privacy management

    Pseudonymisation : technique de sécurité et minimisation

    RGPD sécurité privée montrant agents, badges et données collectées

    RGPD sécurité privée : agents, badges et mains courantes

  • Trouver un DPO
  • Secteurs d’activité
    • Tous
    • Assurance et assimilé
    • Avocat
    • Collectivité territoriale
    • Commissaire aux comptes
    • Communes / Mairies
    • CSE et RGPD
    • ecommerce
    • expert comptable
    • Officines Pharmaceutiques
    • Ressource humaine
    • Services Sociaux
    • Site Internet
    • SPST
    • télétravail
    Accès au dossier médical

    Droit d’accès RGPD en SPST face à un litige prud’homal

    Archivage médical, dossier patient, externalisation / numérisation données de santé 

    Destruction des DMST et traçabilité dans les SPST

    audit RGPD SPST

    SPST : vos prestataires sont votre point faible, voici comment les inventorier

    Ordinateur portable et documents sur un bureau dans un environnement médical.

    Sanction CNIL de 500 000 euros : les trois failles qu’un SPST doit vérifier cette semaine

    Fingerprinting technique in data protection and RGPD context

    Fingerprinting : traçage sans cookies et RGPD

    Expert-Comptable Sous-traitant

    Expert-Comptable : Sous-traitant ou conseiller RGPD ?

  • Contact
Pas de résultat
Voir tous les résultats
DPO PARTAGE
Pas de résultat
Voir tous les résultats
Accueil Secteurs d'activité SPST

Droit d’accès RGPD en SPST face à un litige prud’homal

Par Laurent de Cavel - DPO
3 octobre 2026
dans SPST
Temps de lecture : 7 minutes
0
Accès au dossier médical

Accès au dossier médical

Sommaire

Toggle
  • Communiquer les données qui concernent le salarié
  • Examiner séparément la date d’adhésion de l’entreprise
  • Prendre en compte une demande faite par téléphone
  • Traiter le volet médical avec son propre circuit
  • Donner au secrétariat une marche à suivre
  • Centraliser les demandes dans DPO Suite
  • Recevoir la veille RGPD SPST

Laurent de Cavel · DPO

A lire aussi sur DPO PARTAGE

Destruction des DMST et traçabilité dans les SPST

SPST : vos prestataires sont votre point faible, voici comment les inventorier

Sanction CNIL de 500 000 euros : les trois failles qu’un SPST doit vérifier cette semaine

Un salarié en litige avec son employeur demande à son service de prévention et de santé au travail la date à laquelle il a été déclaré au service. Il demande aussi quand l’entreprise a adhéré. Le secrétariat peut hésiter : faut-il répondre, attendre le juge ou ouvrir une demande de dossier médical ?

Le bon point de départ est le contenu de la demande. Le salarié peut accéder aux données qui le concernent. Le contexte prud’homal ne supprime pas ce droit et ne transforme pas le SPST en arbitre du conflit.

Communiquer les données qui concernent le salarié

La date d’inscription d’un salarié, son historique de rattachement à un employeur ou les données administratives relatives à ses convocations sont des informations qui peuvent le concerner personnellement. Si elles sont détenues par le service et visées par sa demande, elles relèvent du droit d’accès de l’article 15 du RGPD.

Le salarié n’a pas à expliquer l’usage qu’il compte en faire. La CJUE l’a confirmé dans l’affaire C-307/22 : le droit d’accès peut être exercé pour un motif étranger à la vérification du traitement, notamment pour examiner une responsabilité. La CNIL précise aussi qu’un contentieux prud’homal ne fait pas obstacle au droit d’accès.

Pour une demande portant sur une date, un extrait lisible et contextualisé peut suffire. Indiquez ce que la date représente dans votre logiciel : création de la fiche, déclaration reçue de l’employeur, début de rattachement ou autre événement. Ces dates ne sont pas nécessairement interchangeables.

Si plusieurs événements existent, expliquez-les sans reconstituer un historique que le service ne détient pas. Une formulation possible est : « Notre outil enregistre votre déclaration par l’employeur le [date]. Cette date correspond à [événement enregistré]. » Ne la transformez pas en attestation d’embauche ou en conclusion sur un éventuel retard de l’employeur.

La réponse comprend aussi les informations prévues par l’article 15, notamment les finalités, les catégories de données, les destinataires, la durée de conservation ou ses critères, les droits et la source des données lorsqu’elles n’ont pas été recueillies auprès du salarié. La première copie est en principe gratuite.

Examiner séparément la date d’adhésion de l’entreprise

Une information qui concerne uniquement la personne morale adhérente n’entre pas, en tant que telle, dans le droit d’accès du salarié. Une demande portant sur son inscription ne lui donne donc pas un accès général au contrat de l’entreprise, aux cotisations ou aux échanges commerciaux.

Mais la présence du nom de l’entreprise ne suffit pas à exclure une information. Il faut vérifier si la donnée concerne aussi le salarié, par son contenu, sa finalité ou ses effets. C’est l’approche retenue par la CJUE dans l’arrêt Nowak pour apprécier la notion de donnée personnelle.

Exemple : une date figurant seulement sur la fiche contractuelle de la société appelle une analyse différente d’une date intégrée à l’historique individuel du salarié et utilisée pour expliquer sa prise en charge. La réponse se décide après cette vérification, sans refus automatique.

Si le service conclut que la date demandée ne concerne pas le salarié, il explique cette limite. Tout refus, même partiel, doit être motivé et mentionner la possibilité de saisir la CNIL et d’exercer un recours juridictionnel, conformément à l’article 12 du RGPD. Une demande à l’employeur ou une production ordonnée par le juge peut alors être envisagée. Les articles 138 et suivants du Code de procédure civile organisent la production de pièces détenues par un tiers. Si une décision est reçue, le service en vérifie le périmètre et les modalités avant de répondre.

Les données d’autres salariés doivent être protégées. Lorsque des informations sont mêlées, examinez si un extrait ou une occultation permet de satisfaire la demande. La protection des tiers ne justifie pas, à elle seule, de refuser toute communication.

Prendre en compte une demande faite par téléphone

Le salarié n’a pas besoin de citer le RGPD ni d’utiliser un formulaire particulier. Une demande orale suffisamment claire doit être enregistrée comme telle. Notez sa date de réception, son objet et les coordonnées utiles ; vous pouvez proposer une confirmation écrite sans en faire une condition systématique.

Le délai de réponse est en principe d’un mois à compter de la réception. Une prolongation de deux mois est possible si la complexité ou le nombre de demandes le justifie, à condition d’en informer la personne dans le premier mois et d’expliquer les raisons.

En cas de doute raisonnable sur l’identité, demandez rapidement les éléments nécessaires et proportionnés. Une copie de pièce d’identité n’est pas exigée par défaut. L’article 77 du décret du 29 mai 2019 prévoit la suspension du délai lorsque le service sollicite des éléments supplémentaires nécessaires pour confirmer l’identité, jusqu’à réception des éléments suffisants. Tracez cette demande et sa résolution ; cette possibilité ne doit pas servir à retarder une réponse sans raison.

Pour ce type de demande, je recommande une réponse écrite par un canal dont le destinataire a été vérifié. Cela facilite la preuve de ce qui a été communiqué et limite les erreurs d’interlocuteur. Il s’agit d’une précaution d’organisation : le RGPD permet aussi une réponse orale, à la demande de la personne, lorsque son identité est établie par d’autres moyens.

Traiter le volet médical avec son propre circuit

Une demande de date administrative ne nécessite pas de transmettre tout le dossier médical en santé au travail. Si la personne demande aussi son DMST, orientez cette partie de la demande vers les professionnels habilités, sans lui imposer de tout recommencer.

L’article L. 4624-8 du Code du travail reconnaît au travailleur un droit de communication de son DMST. Pour l’accès aux informations de santé, l’article L. 1111-7 du Code de la santé publique prévoit notamment une communication au plus tôt après quarante-huit heures et au plus tard sous huit jours ; le délai peut être porté à deux mois pour les informations datant de plus de cinq ans. Il faut donc qualifier chaque partie de la demande dès l’arrivée, plutôt que d’appliquer indistinctement le délai d’un mois.

Donner au secrétariat une marche à suivre

  1. Enregistrer la demande dès réception, même orale, et distinguer les informations administratives du contenu médical.
  2. Vérifier l’identité de façon proportionnée et choisir un canal de réponse adapté.
  3. Rechercher les données détenues, vérifier le sens des dates et isoler les informations concernant des tiers.
  4. Répondre dans le délai applicable, avec les explications utiles et sans appréciation sur le comportement de l’employeur.
  5. Conserver la trace de la demande et de la réponse selon la procédure du service.

La neutralité du SPST se traduit par une réponse factuelle. Elle permet au salarié d’obtenir les informations auxquelles il a droit, tout en laissant au juge le soin d’apprécier le litige.

Centraliser les demandes dans DPO Suite

Reste un problème très concret : une demande peut arriver au secrétariat, dans la boîte mail d’un médecin ou par le site internet. Si elle reste isolée, il devient difficile de savoir qui la traite et quand la réponse est attendue. DPO Suite rassemble les demandes d’exercice des droits dans un registre unique et permet d’organiser leur traitement.

Les formulaires peuvent être intégrés au site internet, à l’intranet ou à d’autres points d’entrée. Ils alimentent le même registre. Les demandes reçues par e-mail ou par téléphone restent possibles et sont à intégrer au même suivi : le formulaire facilite la réception, il ne devient pas une condition pour exercer ses droits.

Chaque SPST configure son circuit de traitement : intervention du référent RGPD ou du DPO, étapes soumises à validation et étapes de gestion validées automatiquement selon les règles choisies. Les décisions qui demandent une appréciation, notamment le contenu à communiquer et la protection des tiers, restent à examiner par les personnes habilitées.

Les rappels d’échéance deviennent plus fréquents à mesure que le délai approche. Ce suivi aide à relancer au bon moment, à clarifier les responsabilités et à limiter les demandes oubliées dans une boîte mail.

DPO Suite peut aussi fournir des consignes de réponse adaptées à la configuration du SPST. Pour une demande d’un salarié suivi, elles indiquent où rechercher les informations selon son objet : messageries, rapports, logiciel métier, DMST ou autres données personnelles. Le volet médical reste confié aux professionnels habilités, avec ses règles d’accès et ses délais propres. L’objectif est de guider la recherche et la préparation de la réponse, sans élargir les accès aux données.

J’accompagne plus de quarante SPST. DPO Suite a été conçu pour les besoins des SPST et peut être utilisé par leur DPO ou leur référent RGPD, avec notre accompagnement ou avec leur propre DPO. Il n’est pas nécessaire de changer de DPO pour l’utiliser. Cette organisation des demandes est également utile aux entreprises d’autres secteurs : un registre commun, des responsabilités définies et des échéances suivies.

Recevoir la veille RGPD SPST

Pour suivre les sujets de protection des données qui concernent les services de prévention et de santé au travail, inscrivez-vous à la newsletter mensuelle RGPD SPST de DPO Partage.


DPO Partage utilise votre adresse e-mail, avec votre consentement, pour gérer votre inscription à sa newsletter RGPD destinée aux SPST. Votre adresse et votre choix de consentement sont transmis à Formspree, utilisé pour recueillir et conserver les demandes d’inscription. Vous pouvez retirer votre consentement et demander la suppression de votre inscription à privacy@dpo-partage.fr. Consultez notre politique de confidentialité.


Tweet232Partage65
Article précédent

Destruction des DMST et traçabilité dans les SPST

Laurent de Cavel - DPO

DPO EXTERNALISE - Disponible du Lundi au Samedi - Contactez nous au 01 83 64 42 98 ou par mail à contact@dpo-partage.fr DPO PARTAGE est le leader des DPO en données de santé et données sensibles. - Retrouvez-nous sur Google News - Membre DPO FRANCE

Related Articles

Archivage médical, dossier patient, externalisation / numérisation données de santé 
SPST

Destruction des DMST et traçabilité dans les SPST

3 octobre 2026
audit RGPD SPST
Actualités et DPO externalisé

SPST : vos prestataires sont votre point faible, voici comment les inventorier

3 octobre 2026
Ordinateur portable et documents sur un bureau dans un environnement médical.
Actualités et DPO externalisé

Sanction CNIL de 500 000 euros : les trois failles qu’un SPST doit vérifier cette semaine

2 octobre 2026
décret n° 2026-503
Certification SPSTi

Visites de pré-reprise et de reprise : ce que le décret n° 2026-503 change vraiment pour les SPST et leur DPO

19 juin 2026
IA générative et RGPD
Secteurs d'activité

IA et conformité RGPD dans les SPST : fiche pratique pour DPO

17 avril 2026
RGPD dans les SPST
SPST

Enquête nationale RGPD dans les SPST : DPO FRANCE lance une première historique

7 mars 2026

APPLICATION RGPD

Démo gratuite

Découvrez DPO SUITE

Gérez votre conformité RGPD de A à Z avec une solution qui anticipe les évolutions réglementaires, sans effort supplémentaire.

Rappel par un expert dans les prochaines minutes

Vos données sont traitées pour répondre à votre demande. En savoir plus.

Demande envoyée !

Un expert DPO PARTAGE vous rappelle
dans les prochaines minutes.

Articles recommandés

RGPD et fintech : conformite des services financiers innovants

7 mars 2026
Le point attaque la CNIL

La CNIL attaquée en justice par Le Point pour refus d’accès à des données de santé

8 mars 2026
Gmail piratage

Gmail piratage facile ? et Microsoft 365 ? : le piratage simplifié par un nouvel outil nommé Tycoon 2FA

7 mars 2026

Articles populaires

  • Arnaques Vinted guide complet

    Arnaques Vinted : le guide complet de toutes les escroqueries qui sévissent en 2026

    1660 Partages
    Partage 664 Tweet 415
  • Modèles d’autorisation de droit à l’image pour les entreprises : un guide essentiel

    15420 Partages
    Partage 6168 Tweet 3855
  • Le Full Self Driving (FSD) – Tesla, et aussi Mercedes, BMW et autres marques

    970 Partages
    Partage 388 Tweet 243
  • Telegram : ces paramètres de confidentialité que vous devriez activer immédiatement

    2853 Partages
    Partage 1141 Tweet 713
  • Fausse convocation de la « Brigade de protection des Mineurs » : anatomie d’une arnaque bien rodée

    1153 Partages
    Partage 461 Tweet 288
DPO PARTAGE DPO externalisé

DPO Partage se positionne comme un acteur clé dans le domaine de la protection des données personnelles, en offrant une gamme complète de services axés sur le Règlement Général sur la Protection des Données (RGPD). Notre structure fournit des informations régulières et pointues sur les dernières évolutions et exigences du RGPD, ce qui en fait une ressource précieuse pour les entreprises soucieuses de se conformer à la législation.

Faites appel à DPO PARTAGE pour votre conformité RGPD.
Contactez nous au 01 83 64 42 98
En savoir plus »

Articles récents

  • Droit d’accès RGPD en SPST face à un litige prud’homal
  • Destruction des DMST et traçabilité dans les SPST
  • SPST : vos prestataires sont votre point faible, voici comment les inventorier
  • Sanction CNIL de 500 000 euros : les trois failles qu’un SPST doit vérifier cette semaine
  • Le Full Self Driving (FSD) – Tesla, et aussi Mercedes, BMW et autres marques

Catégories

  • Mentions Légales
  • Politique de confidentialité
  • Politique cookies DPO Partagé
  • Nous contacter
SITE AUDITÉRGPDAudit automatiséby DPO-FRANCE

© 2026 DPO PARTAGE - Pilote de votre conformité RGPD

Ravi de vous revoir"

Connectez-vous avec votre compte

Mot de passe oublié ?

Retrieve your password

Please enter your username or email address to reset your password.

Se connecter
Question ?

Question ?

Comment pouvons-nous vous aider ?

Être rappelé

Vos données sont traitées conformément au RGPD.

Voir une démo

Vos données sont traitées conformément au RGPD.

Demander un devis

Vos données sont traitées conformément au RGPD.

Demande envoyée !

Nous reviendrons vers vous très rapidement.

Une erreur est survenue

Veuillez réessayer ou nous contacter directement.

Gérer le consentement aux cookies
Pour offrir les meilleures expériences, nous utilisons des technologies telles que les cookies pour stocker et/ou accéder aux informations des appareils. Le fait de consentir à ces technologies nous permettra de traiter des données telles que le comportement de navigation ou les ID uniques sur ce site. Le fait de ne pas consentir ou de retirer son consentement peut avoir un effet négatif sur certaines caractéristiques et fonctions.
Fonctionnel Toujours activé
Le stockage ou l’accès technique est strictement nécessaire dans la finalité d’intérêt légitime de permettre l’utilisation d’un service spécifique explicitement demandé par l’abonné ou l’utilisateur, ou dans le seul but d’effectuer la transmission d’une communication sur un réseau de communications électroniques.
Préférences
Le stockage ou l’accès technique est nécessaire dans la finalité d’intérêt légitime de stocker des préférences qui ne sont pas demandées par l’abonné ou l’utilisateur.
Statistiques
Le stockage ou l’accès technique qui est utilisé exclusivement à des fins statistiques. Le stockage ou l’accès technique qui est utilisé exclusivement dans des finalités statistiques anonymes. En l’absence d’une assignation à comparaître, d’une conformité volontaire de la part de votre fournisseur d’accès à internet ou d’enregistrements supplémentaires provenant d’une tierce partie, les informations stockées ou extraites à cette seule fin ne peuvent généralement pas être utilisées pour vous identifier.
Marketing
Le stockage ou l’accès technique est nécessaire pour créer des profils d’utilisateurs afin d’envoyer des publicités, ou pour suivre l’utilisateur sur un site web ou sur plusieurs sites web ayant des finalités marketing similaires.
  • Gérer les options
  • Gérer les services
  • Gérer {vendor_count} fournisseurs
  • En savoir plus sur ces finalités
Voir les préférences
  • {title}
  • {title}
  • {title}

Tapez votre recherche et appuyez sur Entree

Conformite RGPD Externaliser mon DPO Audit cybersecurite Se preparer a l'IA Act Conformite NIS2 Conformite DORA

Analyse en cours...

Analyse IA

Solution DPO FRANCE

Devis 24h

Articles

Recevoir notre veille ""

Newsletter via Brevo - desinscription a tout moment

Pas de résultat
Voir tous les résultats
  • Accueil
  • Cybersécurité
  • Trouver un DPO
  • Secteurs d’activité
  • Contact

© 2026 DPO PARTAGE - Pilote de votre conformité RGPD