DPO PARTAGE
Pas de résultat
Voir tous les résultats
  • Se connecter
  • Accueil
    • Tous
    • Droit à l'effacement
    • droit à l'image
    • Droit à l'oubli
    • Droit à la limitation
    • Droit d'accès
    • Droit de rectification
    Lunettes connectées : ce que la CNIL recommande

    Lunettes connectées : ce que la CNIL recommande

    Illustration of data access vs portability rights in a professional setting

    Portabilité vs droit d’accès : ce que chacun donne

    Messagerie professionnelle avec accès de l'employeur aux mails

    Messagerie professionnelle : accès de l’employeur aux mails

    Calendar representing the GDPR response deadline of one month

    Délai de réponse RGPD : un mois à partir de quand ?

    Form for data rectification request in compliance with RGPD

    Droit de rectification RGPD : répondre à une demande

    Interface d'un ordinateur sur la gestion des données dans un bureau moderne

    Principe d’exactitude RGPD : garder ses donnees a jour

    Classroom in a music school illustrating RGPD data handling for minors

    RGPD école de musique : inscriptions, mineurs, photos

    gestion des CV

    RGPD RH : la gestion des CV qui peut coûter 450 000 euros

    gérer droit d'accès RGPD

    Droit d’accès du salarié à ses données RH

  • Cybersécurité
    • Tous
    • Cyberattaque
    • phishing ou hameçonnage
    • Sécurité
    Agents IA : quand un test devient une vraie intrusion

    Agents IA : quand un test devient une vraie intrusion

    IA chez les fournisseurs : comment détecter les usages non déclarés ?

    IA chez les fournisseurs : comment détecter les usages non déclarés ?

    Agent IA autonome illustrant l'incident OpenAI et Hugging Face

    Agent IA autonome : l’incident OpenAI et Hugging Face révèle une nouvelle menace

    Faille Januscape CVE-2026-53359 dans un environnement de sécurité informatique

    Faille Januscape (CVE-2026-53359) : la crise OVHcloud rappelle vos obligations de sécurité

    Gestion Stratégique des Vulnérabilités : Le Rôle du VOC et l'Unification de la Défense Proactive

    Gestion Stratégique des Vulnérabilités : Le Rôle du VOC et l’Unification de la Défense Proactive

    Vote électronique : cinq contrôles à mener avant le scrutin

    Vote électronique : cinq contrôles à mener avant le scrutin

    Pseudonymisation in data protection and privacy management

    Pseudonymisation : technique de sécurité et minimisation

    RGPD sécurité privée montrant agents, badges et données collectées

    RGPD sécurité privée : agents, badges et mains courantes

    Microsoft est conforme au RGPD

    Phishing et vol de comptes Microsoft 365 : le MFA ne suffit plus à protéger vos données

  • Trouver un DPO
  • Secteurs d’activité
    • Tous
    • Assurance et assimilé
    • Avocat
    • Collectivité territoriale
    • Commissaire aux comptes
    • Communes / Mairies
    • CSE et RGPD
    • ecommerce
    • expert comptable
    • Officines Pharmaceutiques
    • Ressource humaine
    • Services Sociaux
    • Site Internet
    • SPST
    • télétravail
    Fingerprinting technique in data protection and RGPD context

    Fingerprinting : traçage sans cookies et RGPD

    Expert-Comptable Sous-traitant

    Expert-Comptable : Sous-traitant ou conseiller RGPD ?

    gestion des CV

    RGPD RH : la gestion des CV qui peut coûter 450 000 euros

    EHPAD maîtriser vos accès

    EHPAD : comment maîtriser vos accès, vos fichiers et vos preuves de conformité ?

    décret n° 2026-503

    Visites de pré-reprise et de reprise : ce que le décret n° 2026-503 change vraiment pour les SPST et leur DPO

    IA générative et RGPD

    IA et conformité RGPD dans les SPST : fiche pratique pour DPO

  • Contact
  • Accueil
    • Tous
    • Droit à l'effacement
    • droit à l'image
    • Droit à l'oubli
    • Droit à la limitation
    • Droit d'accès
    • Droit de rectification
    Lunettes connectées : ce que la CNIL recommande

    Lunettes connectées : ce que la CNIL recommande

    Illustration of data access vs portability rights in a professional setting

    Portabilité vs droit d’accès : ce que chacun donne

    Messagerie professionnelle avec accès de l'employeur aux mails

    Messagerie professionnelle : accès de l’employeur aux mails

    Calendar representing the GDPR response deadline of one month

    Délai de réponse RGPD : un mois à partir de quand ?

    Form for data rectification request in compliance with RGPD

    Droit de rectification RGPD : répondre à une demande

    Interface d'un ordinateur sur la gestion des données dans un bureau moderne

    Principe d’exactitude RGPD : garder ses donnees a jour

    Classroom in a music school illustrating RGPD data handling for minors

    RGPD école de musique : inscriptions, mineurs, photos

    gestion des CV

    RGPD RH : la gestion des CV qui peut coûter 450 000 euros

    gérer droit d'accès RGPD

    Droit d’accès du salarié à ses données RH

  • Cybersécurité
    • Tous
    • Cyberattaque
    • phishing ou hameçonnage
    • Sécurité
    Agents IA : quand un test devient une vraie intrusion

    Agents IA : quand un test devient une vraie intrusion

    IA chez les fournisseurs : comment détecter les usages non déclarés ?

    IA chez les fournisseurs : comment détecter les usages non déclarés ?

    Agent IA autonome illustrant l'incident OpenAI et Hugging Face

    Agent IA autonome : l’incident OpenAI et Hugging Face révèle une nouvelle menace

    Faille Januscape CVE-2026-53359 dans un environnement de sécurité informatique

    Faille Januscape (CVE-2026-53359) : la crise OVHcloud rappelle vos obligations de sécurité

    Gestion Stratégique des Vulnérabilités : Le Rôle du VOC et l'Unification de la Défense Proactive

    Gestion Stratégique des Vulnérabilités : Le Rôle du VOC et l’Unification de la Défense Proactive

    Vote électronique : cinq contrôles à mener avant le scrutin

    Vote électronique : cinq contrôles à mener avant le scrutin

    Pseudonymisation in data protection and privacy management

    Pseudonymisation : technique de sécurité et minimisation

    RGPD sécurité privée montrant agents, badges et données collectées

    RGPD sécurité privée : agents, badges et mains courantes

    Microsoft est conforme au RGPD

    Phishing et vol de comptes Microsoft 365 : le MFA ne suffit plus à protéger vos données

  • Trouver un DPO
  • Secteurs d’activité
    • Tous
    • Assurance et assimilé
    • Avocat
    • Collectivité territoriale
    • Commissaire aux comptes
    • Communes / Mairies
    • CSE et RGPD
    • ecommerce
    • expert comptable
    • Officines Pharmaceutiques
    • Ressource humaine
    • Services Sociaux
    • Site Internet
    • SPST
    • télétravail
    Fingerprinting technique in data protection and RGPD context

    Fingerprinting : traçage sans cookies et RGPD

    Expert-Comptable Sous-traitant

    Expert-Comptable : Sous-traitant ou conseiller RGPD ?

    gestion des CV

    RGPD RH : la gestion des CV qui peut coûter 450 000 euros

    EHPAD maîtriser vos accès

    EHPAD : comment maîtriser vos accès, vos fichiers et vos preuves de conformité ?

    décret n° 2026-503

    Visites de pré-reprise et de reprise : ce que le décret n° 2026-503 change vraiment pour les SPST et leur DPO

    IA générative et RGPD

    IA et conformité RGPD dans les SPST : fiche pratique pour DPO

  • Contact
Pas de résultat
Voir tous les résultats
DPO PARTAGE
Pas de résultat
Voir tous les résultats
Accueil Actualités et DPO externalisé

Risques psychosociaux et RGPD en SPST : proteger les donnees les plus sensibles

Par Sophie LHEMON
7 mars 2026
dans Actualités et DPO externalisé
Temps de lecture : 9 minutes
0

A lire aussi sur DPO PARTAGE

Décision automatisée : Uber sanctionné 825 millions

Créer un compte pour acheter : le couplage attaqué

Documents administratifs : publier avant qu’on demande

Sommaire

Toggle

  • Risques psychosociaux et RGPD en SPST : proteger les donnees les plus sensibles
    • Les donnees RPS : une sensibilite renforcee
    • Base legale et cadre du traitement
    • Consultation de souffrance au travail : regles specifiques
    • Enquetes collectives RPS et anonymisation
    • Signalements et alertes RPS
    • Cellules d’ecoute et plateformes d’assistance
    • Addictions et donnees de sante au travail
    • Teletravail et RPS : enjeux RGPD specifiques
    • Formation et sensibilisation des equipes SPST
    • Conclusion

Risques psychosociaux et RGPD en SPST : proteger les donnees les plus sensibles

Risques psychosociaux et RGPD en SPST

L’evaluation et la prevention des risques psychosociaux (RPS) font partie des missions essentielles des Services de Prevention et de Sante au Travail. Mais ces interventions touchent a des donnees d’une sensibilite extreme : souffrance au travail, harcelement, burn-out, addictions, tentatives de suicide. Comment les SPST peuvent-ils remplir cette mission tout en garantissant la protection absolue de ces donnees ? Ce guide apporte des reponses concretes.

Les donnees RPS : une sensibilite renforcee

Les donnees relatives aux risques psychosociaux cumulent plusieurs facteurs de sensibilite. Elles relevent des donnees de sante au sens du RGPD (article 9), mais elles touchent egalement a la vie privee, aux relations professionnelles et parfois a des situations de conflit ou de harcelement. Leur divulgation peut avoir des consequences graves pour le salarie : stigmatisation, discrimination, represailles.

Les SPST collectent ces donnees dans differents contextes : visites medicales, consultations de souffrance au travail, enquetes collectives, signalements, cellules d’ecoute. Chaque contexte de collecte necessite des garanties specifiques en matiere de confidentialite et de protection des donnees.

Base legale et cadre du traitement

Le traitement des donnees RPS par les SPST repose sur l’obligation legale (article 6.1.c du RGPD). Le code du travail confie aux SPST la mission de prevenir les risques professionnels, y compris les risques psychosociaux. L’article 9.2.h du RGPD autorise le traitement des donnees de sante dans le cadre de la medecine du travail.

Toutefois, cette base legale ne dispense pas de respecter le principe de minimisation. Le SPST ne doit collecter que les donnees strictement necessaires a sa mission de prevention, sans chercher a constituer des dossiers exhaustifs sur la vie personnelle des salaries. La frontiere entre ce qui releve de la sante au travail et ce qui releve de la vie privee doit etre respectee avec la plus grande rigueur.

Consultation de souffrance au travail : regles specifiques

La consultation de souffrance au travail constitue un moment particulierement sensible. Le salarie confie au medecin du travail des informations sur sa situation professionnelle, ses relations avec sa hierarchie, ses collegues, et parfois des elements de sa vie personnelle. Le secret medical s’applique de maniere absolue a ces echanges.

Les notes prises durant la consultation sont integrees au DMST et protegees par le secret medical. Elles ne peuvent en aucun cas etre transmises a l’employeur, meme sur demande du salarie. Si le salarie souhaite que certaines informations soient communiquees, le medecin du travail redige un document distinct, adapte au destinataire, qui ne reprend que les elements strictement necessaires.

Les courriers adresses a l’employeur suite a une consultation de souffrance ne doivent contenir que des preconisations (amenagement de poste, changement d’affectation) sans mentionner la nature des difficultes signalees par le salarie. Le medecin du travail doit resister a toute pression visant a obtenir davantage de details.

Enquetes collectives RPS et anonymisation

Les enquetes collectives sur les RPS (questionnaires Karasek, Siegrist, GHQ) generent des volumes importants de donnees. Le RGPD impose que ces enquetes soient concues pour garantir l’anonymat des repondants. Les questionnaires ne doivent pas comporter de champs permettant l’identification directe ou indirecte des salaries.

L’anonymisation effective suppose de veiller a ce que le croisement des variables sociodemographiques (age, sexe, anciennete, service) ne permette pas de reidentifier un individu. Dans les petits services ou les equipes restreintes, il peut etre necessaire de regrouper les reponses par categories plus larges pour garantir l’anonymat. Un seuil minimal de 10 repondants par categorie est generalement recommande.

Les donnees brutes des enquetes doivent etre detruites une fois l’analyse statistique realisee. Seuls les resultats agreges sont conserves. Si un prestataire externe realise l’enquete, un contrat de sous-traitance conforme a l’article 28 du RGPD doit etre conclu, avec des clauses specifiques sur la destruction des donnees brutes.

Signalements et alertes RPS

Les signalements de situations de souffrance au travail, qu’ils emanent du salarie lui-meme, de collegues ou de representants du personnel, constituent des donnees particulierement sensibles. Le SPST doit mettre en place une procedure de traitement des signalements qui garantit la confidentialite de l’auteur du signalement et de la personne concernee.

Les signalements doivent etre enregistres dans un registre securise, distinct du DMST, avec un acces restreint au medecin du travail et aux personnes habilitees. La traçabilite des actions entreprises suite au signalement doit etre assuree sans compromettre la confidentialite des personnes impliquees.

En cas de danger grave et imminent (risque suicidaire notamment), le medecin du travail peut etre amene a lever partiellement le secret medical pour alerter les secours. Cette levee doit etre strictement proportionnee et documentee. Le RGPD ne fait pas obstacle a la protection de la vie humaine, conformement a l’article 9.2.c.

La gestion des donnees RPS en SPST necessite un cadre rigoureux. DPO France vous aide a structurer vos procedures de signalement et vos enquetes collectives dans le respect du RGPD.

Decouvrir DPO France

Cellules d’ecoute et plateformes d’assistance

De nombreux SPST proposent des cellules d’ecoute ou orientent vers des plateformes d’assistance psychologique. Ces dispositifs generent des donnees de sante mentale qui necessitent un encadrement strict. Si le dispositif est gere en interne, les donnees restent couvertes par le secret medical et integrees au DMST.

Si le dispositif est externalise aupres d’un prestataire, les relations entre le SPST et le prestataire doivent etre formalisees dans un contrat de sous-traitance. Les retours statistiques fournis par le prestataire au SPST doivent etre anonymises. En aucun cas le prestataire ne doit communiquer des informations individuelles au SPST sans l’accord explicite du salarie.

Addictions et donnees de sante au travail

La prise en charge des problematiques d’addiction en milieu professionnel genere des donnees d’une sensibilite particuliere. Le medecin du travail peut etre amene a connaitre des situations de dependance (alcool, substances psychoactives, medicaments) dans le cadre de son suivi. Ces informations sont couvertes par le secret medical le plus strict.

L’avis d’aptitude delivre a l’employeur ne doit jamais mentionner une addiction. Les restrictions eventuelles (interdiction de certains postes a risque) doivent etre formulees en termes de capacites fonctionnelles sans reveler leur cause. Le DMST doit etre organise pour que les informations relatives aux addictions beneficient d’un niveau de protection supplementaire.

Teletravail et RPS : enjeux RGPD specifiques

Le developpement du teletravail a fait emerger de nouvelles formes de RPS : isolement, hyperconnexion, difficulte a separer vie professionnelle et vie privee. Le suivi de ces risques par le SPST souleve des questions RGPD specifiques. Les outils de surveillance du teletravail (logiciels de suivi d’activite, captures d’ecran) ne relevent pas de la competence du SPST mais peuvent etre portes a sa connaissance lors des visites.

Le SPST doit veiller a ne pas devenir un relais de surveillance de l’employeur. Les informations recueillies lors des consultations sur les conditions de teletravail sont couvertes par le secret medical. Les preconisations adressees a l’employeur doivent se limiter a des recommandations generales (droit a la deconnexion, amenagement des horaires) sans reveler les situations individuelles.

Formation et sensibilisation des equipes SPST

La protection des donnees RPS repose en grande partie sur la formation des professionnels du SPST. Chaque intervenant doit comprendre les limites de son droit d’acces aux donnees et les consequences d’une violation de la confidentialite. Les psychologues du travail, les ergonomes et les assistants sociaux intervenant en SPST doivent etre formes aux specificites du RGPD applique aux donnees de sante mentale.

Des scenarios pratiques doivent etre travailles en formation : que repondre a un employeur qui demande les raisons d’un avis d’inaptitude lie a des RPS ? Comment rediger un courrier d’alerte sans compromettre la confidentialite ? Comment gerer une demande d’acces au dossier par un salarie en situation de conflit ? Ces mises en situation preparent les equipes a reagir de maniere conforme dans des situations complexes.

Focus RGPD propose des modules de formation specifiques pour les equipes SPST sur la protection des donnees RPS et le secret medical.

Decouvrir Focus RGPD

Conclusion

La prevention des risques psychosociaux en SPST exige un niveau de protection des donnees maximal. Les informations relatives a la souffrance au travail, aux addictions ou au harcelement comptent parmi les plus sensibles que les SPST sont amenes a traiter. Le respect du secret medical, le cloisonnement des donnees, l’anonymisation des enquetes collectives et la formation des equipes sont les piliers d’une demarche RPS conforme au RGPD. Investir dans cette conformite, c’est aussi renforcer la confiance des salaries envers le SPST et garantir l’efficacite de la prevention.

Laurent de Cavel, DPO certifie

A lire aussi sur le meme sujet :

  • Activites pour les enfants au CSE : proteger les donnees des mineurs conformement au RGPD
  • RGPD et EHPAD : proteger les donnees des residents
  • Voyages organises par le CSE et RGPD : proteger les donnees des participants
Tweet238Partage67
Article précédent

RGPD pharmacie : conformite officine et donnees patients

Article suivant

Donnees sensibles RGPD : definition et regles de traitement

Sophie LHEMON

DPO dans le domaine de l'innovation. Passionnée par les nouvelles technologies, membre de DPO FRANCE.

Related Articles

Décision automatisée : Uber sanctionné 825 millions
Actualités et DPO externalisé

Décision automatisée : Uber sanctionné 825 millions

10 septembre 2026
Créer un compte pour acheter : le couplage attaqué
Actualités et DPO externalisé

Créer un compte pour acheter : le couplage attaqué

24 août 2026
Documents administratifs : publier avant qu'on demande
Actualités et DPO externalisé

Documents administratifs : publier avant qu’on demande

20 août 2026
Faux dirigeant en visio : les réflexes qui vous sauvent
Actualités et DPO externalisé

Faux dirigeant en visio : les réflexes qui vous sauvent

9 août 2026
Lunettes connectées : ce que la CNIL recommande
Actualités et DPO externalisé

Lunettes connectées : ce que la CNIL recommande

2 août 2026
Rançongiciel à l'hôpital : les 5 manquements retenus
Actualités et DPO externalisé

Rançongiciel à l’hôpital : les 5 manquements retenus

1 août 2026
Article suivant

Donnees sensibles RGPD : definition et regles de traitement

conformité RGPD site WordPress

Conformité RGPD : tout comprendre et agir concrètement pour mettre votre organisation en conformité

APPLICATION RGPD

Démo gratuite

Découvrez DPO SUITE

Gérez votre conformité RGPD de A à Z avec une solution qui anticipe les évolutions réglementaires, sans effort supplémentaire.

Rappel par un expert dans les prochaines minutes

Vos données sont traitées pour répondre à votre demande. En savoir plus.

Demande envoyée !

Un expert DPO PARTAGE vous rappelle
dans les prochaines minutes.

Articles recommandés

violation de données personnelles

Fuite de données personnelles : quelle protection et quel recours pour les victimes ?

28 décembre 2023
Malware Triangulation ios

Malware Triangulation : Plongée au Cœur d’une Cyber-Attaque Révolutionnaire sur iOS

7 mars 2026
Compliance Certificate

Restez conforme et sécurisé : L’importance d’obtenir un certificat de conformité RGPD

7 mars 2026

Articles populaires

  • Arnaques Vinted guide complet

    Arnaques Vinted : le guide complet de toutes les escroqueries qui sévissent en 2026

    1605 Partages
    Partage 642 Tweet 401
  • Modèles d’autorisation de droit à l’image pour les entreprises : un guide essentiel

    15373 Partages
    Partage 6149 Tweet 3843
  • Telegram : ces paramètres de confidentialité que vous devriez activer immédiatement

    2822 Partages
    Partage 1129 Tweet 706
  • Fausse convocation de la « Brigade de protection des Mineurs » : anatomie d’une arnaque bien rodée

    1118 Partages
    Partage 447 Tweet 280
  • Lunettes connectées : ce que la CNIL recommande

    977 Partages
    Partage 391 Tweet 244
DPO PARTAGE DPO externalisé

DPO Partage se positionne comme un acteur clé dans le domaine de la protection des données personnelles, en offrant une gamme complète de services axés sur le Règlement Général sur la Protection des Données (RGPD). Notre structure fournit des informations régulières et pointues sur les dernières évolutions et exigences du RGPD, ce qui en fait une ressource précieuse pour les entreprises soucieuses de se conformer à la législation.

Faites appel à DPO PARTAGE pour votre conformité RGPD.
Contactez nous au 01 83 64 42 98
En savoir plus »

Articles récents

  • Décision automatisée : Uber sanctionné 825 millions
  • Créer un compte pour acheter : le couplage attaqué
  • Documents administratifs : publier avant qu’on demande
  • Faux dirigeant en visio : les réflexes qui vous sauvent
  • Agent d’IA autoréplicatif : la menace ne se limite pas aux modèles de pointe

Catégories

  • Mentions Légales
  • Politique de confidentialité
  • Politique cookies DPO Partagé
  • Nous contacter
SITE AUDITÉRGPDAudit automatiséby DPO-FRANCE

© 2026 DPO PARTAGE - Pilote de votre conformité RGPD

Ravi de vous revoir"

Connectez-vous avec votre compte

Mot de passe oublié ?

Retrieve your password

Please enter your username or email address to reset your password.

Se connecter
Question ?

Question ?

Comment pouvons-nous vous aider ?

Être rappelé

Vos données sont traitées conformément au RGPD.

Voir une démo

Vos données sont traitées conformément au RGPD.

Demander un devis

Vos données sont traitées conformément au RGPD.

Demande envoyée !

Nous reviendrons vers vous très rapidement.

Une erreur est survenue

Veuillez réessayer ou nous contacter directement.

Gérer le consentement aux cookies
Pour offrir les meilleures expériences, nous utilisons des technologies telles que les cookies pour stocker et/ou accéder aux informations des appareils. Le fait de consentir à ces technologies nous permettra de traiter des données telles que le comportement de navigation ou les ID uniques sur ce site. Le fait de ne pas consentir ou de retirer son consentement peut avoir un effet négatif sur certaines caractéristiques et fonctions.
Fonctionnel Toujours activé
Le stockage ou l’accès technique est strictement nécessaire dans la finalité d’intérêt légitime de permettre l’utilisation d’un service spécifique explicitement demandé par l’abonné ou l’utilisateur, ou dans le seul but d’effectuer la transmission d’une communication sur un réseau de communications électroniques.
Préférences
Le stockage ou l’accès technique est nécessaire dans la finalité d’intérêt légitime de stocker des préférences qui ne sont pas demandées par l’abonné ou l’utilisateur.
Statistiques
Le stockage ou l’accès technique qui est utilisé exclusivement à des fins statistiques. Le stockage ou l’accès technique qui est utilisé exclusivement dans des finalités statistiques anonymes. En l’absence d’une assignation à comparaître, d’une conformité volontaire de la part de votre fournisseur d’accès à internet ou d’enregistrements supplémentaires provenant d’une tierce partie, les informations stockées ou extraites à cette seule fin ne peuvent généralement pas être utilisées pour vous identifier.
Marketing
Le stockage ou l’accès technique est nécessaire pour créer des profils d’utilisateurs afin d’envoyer des publicités, ou pour suivre l’utilisateur sur un site web ou sur plusieurs sites web ayant des finalités marketing similaires.
  • Gérer les options
  • Gérer les services
  • Gérer {vendor_count} fournisseurs
  • En savoir plus sur ces finalités
Voir les préférences
  • {title}
  • {title}
  • {title}

Tapez votre recherche et appuyez sur Entree

Conformite RGPD Externaliser mon DPO Audit cybersecurite Se preparer a l'IA Act Conformite NIS2 Conformite DORA

Analyse en cours...

Analyse IA

Solution DPO FRANCE

Devis 24h

Articles

Recevoir notre veille ""

Newsletter via Brevo - desinscription a tout moment

Pas de résultat
Voir tous les résultats
  • Accueil
  • Cybersécurité
  • Trouver un DPO
  • Secteurs d’activité
  • Contact

© 2026 DPO PARTAGE - Pilote de votre conformité RGPD