DPO PARTAGE
Pas de résultat
Voir tous les résultats
  • Se connecter
  • Accueil
    • Tous
    • Droit à l'effacement
    • droit à l'image
    • Droit à l'oubli
    • Droit à la limitation
    • Droit d'accès
    • Droit de rectification
    Illustration of data access vs portability rights in a professional setting

    Portabilité vs droit d’accès : ce que chacun donne

    Messagerie professionnelle avec accès de l'employeur aux mails

    Messagerie professionnelle : accès de l’employeur aux mails

    Calendar representing the GDPR response deadline of one month

    Délai de réponse RGPD : un mois à partir de quand ?

    Form for data rectification request in compliance with RGPD

    Droit de rectification RGPD : répondre à une demande

    Interface d'un ordinateur sur la gestion des données dans un bureau moderne

    Principe d’exactitude RGPD : garder ses donnees a jour

    Classroom in a music school illustrating RGPD data handling for minors

    RGPD école de musique : inscriptions, mineurs, photos

    gestion des CV

    RGPD RH : la gestion des CV qui peut coûter 450 000 euros

    gérer droit d'accès RGPD

    Droit d’accès du salarié à ses données RH

    exercer droit d'accès free

    Droit d’accès RGPD en contexte prud’homal : stratégie, méthodologie

  • Cybersécurité
    • Tous
    • Cyberattaque
    • phishing ou hameçonnage
    • Sécurité
    IA chez les fournisseurs : comment détecter les usages non déclarés ?

    IA chez les fournisseurs : comment détecter les usages non déclarés ?

    Agent IA autonome illustrant l'incident OpenAI et Hugging Face

    Agent IA autonome : l’incident OpenAI et Hugging Face révèle une nouvelle menace

    Faille Januscape CVE-2026-53359 dans un environnement de sécurité informatique

    Faille Januscape (CVE-2026-53359) : la crise OVHcloud rappelle vos obligations de sécurité

    Gestion Stratégique des Vulnérabilités : Le Rôle du VOC et l'Unification de la Défense Proactive

    Gestion Stratégique des Vulnérabilités : Le Rôle du VOC et l’Unification de la Défense Proactive

    Vote électronique : cinq contrôles à mener avant le scrutin

    Vote électronique : cinq contrôles à mener avant le scrutin

    Pseudonymisation in data protection and privacy management

    Pseudonymisation : technique de sécurité et minimisation

    RGPD sécurité privée montrant agents, badges et données collectées

    RGPD sécurité privée : agents, badges et mains courantes

    Microsoft est conforme au RGPD

    Phishing et vol de comptes Microsoft 365 : le MFA ne suffit plus à protéger vos données

    Actualité RGPD

    Données de santé Doctolib et intelligence artificielle : ce que révèle la polémique de juillet 2026

  • Trouver un DPO
  • Secteurs d’activité
    • Tous
    • Assurance et assimilé
    • Avocat
    • Collectivité territoriale
    • Commissaire aux comptes
    • Communes / Mairies
    • CSE et RGPD
    • ecommerce
    • expert comptable
    • Officines Pharmaceutiques
    • Ressource humaine
    • Services Sociaux
    • Site Internet
    • SPST
    • télétravail
    Fingerprinting technique in data protection and RGPD context

    Fingerprinting : traçage sans cookies et RGPD

    Expert-Comptable Sous-traitant

    Expert-Comptable : Sous-traitant ou conseiller RGPD ?

    gestion des CV

    RGPD RH : la gestion des CV qui peut coûter 450 000 euros

    EHPAD maîtriser vos accès

    EHPAD : comment maîtriser vos accès, vos fichiers et vos preuves de conformité ?

    décret n° 2026-503

    Visites de pré-reprise et de reprise : ce que le décret n° 2026-503 change vraiment pour les SPST et leur DPO

    IA générative et RGPD

    IA et conformité RGPD dans les SPST : fiche pratique pour DPO

  • Contact
  • Accueil
    • Tous
    • Droit à l'effacement
    • droit à l'image
    • Droit à l'oubli
    • Droit à la limitation
    • Droit d'accès
    • Droit de rectification
    Illustration of data access vs portability rights in a professional setting

    Portabilité vs droit d’accès : ce que chacun donne

    Messagerie professionnelle avec accès de l'employeur aux mails

    Messagerie professionnelle : accès de l’employeur aux mails

    Calendar representing the GDPR response deadline of one month

    Délai de réponse RGPD : un mois à partir de quand ?

    Form for data rectification request in compliance with RGPD

    Droit de rectification RGPD : répondre à une demande

    Interface d'un ordinateur sur la gestion des données dans un bureau moderne

    Principe d’exactitude RGPD : garder ses donnees a jour

    Classroom in a music school illustrating RGPD data handling for minors

    RGPD école de musique : inscriptions, mineurs, photos

    gestion des CV

    RGPD RH : la gestion des CV qui peut coûter 450 000 euros

    gérer droit d'accès RGPD

    Droit d’accès du salarié à ses données RH

    exercer droit d'accès free

    Droit d’accès RGPD en contexte prud’homal : stratégie, méthodologie

  • Cybersécurité
    • Tous
    • Cyberattaque
    • phishing ou hameçonnage
    • Sécurité
    IA chez les fournisseurs : comment détecter les usages non déclarés ?

    IA chez les fournisseurs : comment détecter les usages non déclarés ?

    Agent IA autonome illustrant l'incident OpenAI et Hugging Face

    Agent IA autonome : l’incident OpenAI et Hugging Face révèle une nouvelle menace

    Faille Januscape CVE-2026-53359 dans un environnement de sécurité informatique

    Faille Januscape (CVE-2026-53359) : la crise OVHcloud rappelle vos obligations de sécurité

    Gestion Stratégique des Vulnérabilités : Le Rôle du VOC et l'Unification de la Défense Proactive

    Gestion Stratégique des Vulnérabilités : Le Rôle du VOC et l’Unification de la Défense Proactive

    Vote électronique : cinq contrôles à mener avant le scrutin

    Vote électronique : cinq contrôles à mener avant le scrutin

    Pseudonymisation in data protection and privacy management

    Pseudonymisation : technique de sécurité et minimisation

    RGPD sécurité privée montrant agents, badges et données collectées

    RGPD sécurité privée : agents, badges et mains courantes

    Microsoft est conforme au RGPD

    Phishing et vol de comptes Microsoft 365 : le MFA ne suffit plus à protéger vos données

    Actualité RGPD

    Données de santé Doctolib et intelligence artificielle : ce que révèle la polémique de juillet 2026

  • Trouver un DPO
  • Secteurs d’activité
    • Tous
    • Assurance et assimilé
    • Avocat
    • Collectivité territoriale
    • Commissaire aux comptes
    • Communes / Mairies
    • CSE et RGPD
    • ecommerce
    • expert comptable
    • Officines Pharmaceutiques
    • Ressource humaine
    • Services Sociaux
    • Site Internet
    • SPST
    • télétravail
    Fingerprinting technique in data protection and RGPD context

    Fingerprinting : traçage sans cookies et RGPD

    Expert-Comptable Sous-traitant

    Expert-Comptable : Sous-traitant ou conseiller RGPD ?

    gestion des CV

    RGPD RH : la gestion des CV qui peut coûter 450 000 euros

    EHPAD maîtriser vos accès

    EHPAD : comment maîtriser vos accès, vos fichiers et vos preuves de conformité ?

    décret n° 2026-503

    Visites de pré-reprise et de reprise : ce que le décret n° 2026-503 change vraiment pour les SPST et leur DPO

    IA générative et RGPD

    IA et conformité RGPD dans les SPST : fiche pratique pour DPO

  • Contact
Pas de résultat
Voir tous les résultats
DPO PARTAGE
Pas de résultat
Voir tous les résultats
Accueil Actualités et DPO externalisé

Risques psychosociaux et RGPD en SPST : proteger les donnees les plus sensibles

Par Sophie LHEMON
7 mars 2026
dans Actualités et DPO externalisé
Temps de lecture : 9 minutes
0

A lire aussi sur DPO PARTAGE

Démarchage téléphonique : comment prouver le consentement dès le 11 août 2026 ?

Plainte cookies : un abus ne peut pas être présumé

IA chez les fournisseurs : comment détecter les usages non déclarés ?

Sommaire

Toggle

  • Risques psychosociaux et RGPD en SPST : proteger les donnees les plus sensibles
    • Les donnees RPS : une sensibilite renforcee
    • Base legale et cadre du traitement
    • Consultation de souffrance au travail : regles specifiques
    • Enquetes collectives RPS et anonymisation
    • Signalements et alertes RPS
    • Cellules d’ecoute et plateformes d’assistance
    • Addictions et donnees de sante au travail
    • Teletravail et RPS : enjeux RGPD specifiques
    • Formation et sensibilisation des equipes SPST
    • Conclusion

Risques psychosociaux et RGPD en SPST : proteger les donnees les plus sensibles

Risques psychosociaux et RGPD en SPST

L’evaluation et la prevention des risques psychosociaux (RPS) font partie des missions essentielles des Services de Prevention et de Sante au Travail. Mais ces interventions touchent a des donnees d’une sensibilite extreme : souffrance au travail, harcelement, burn-out, addictions, tentatives de suicide. Comment les SPST peuvent-ils remplir cette mission tout en garantissant la protection absolue de ces donnees ? Ce guide apporte des reponses concretes.

Les donnees RPS : une sensibilite renforcee

Les donnees relatives aux risques psychosociaux cumulent plusieurs facteurs de sensibilite. Elles relevent des donnees de sante au sens du RGPD (article 9), mais elles touchent egalement a la vie privee, aux relations professionnelles et parfois a des situations de conflit ou de harcelement. Leur divulgation peut avoir des consequences graves pour le salarie : stigmatisation, discrimination, represailles.

Les SPST collectent ces donnees dans differents contextes : visites medicales, consultations de souffrance au travail, enquetes collectives, signalements, cellules d’ecoute. Chaque contexte de collecte necessite des garanties specifiques en matiere de confidentialite et de protection des donnees.

Base legale et cadre du traitement

Le traitement des donnees RPS par les SPST repose sur l’obligation legale (article 6.1.c du RGPD). Le code du travail confie aux SPST la mission de prevenir les risques professionnels, y compris les risques psychosociaux. L’article 9.2.h du RGPD autorise le traitement des donnees de sante dans le cadre de la medecine du travail.

Toutefois, cette base legale ne dispense pas de respecter le principe de minimisation. Le SPST ne doit collecter que les donnees strictement necessaires a sa mission de prevention, sans chercher a constituer des dossiers exhaustifs sur la vie personnelle des salaries. La frontiere entre ce qui releve de la sante au travail et ce qui releve de la vie privee doit etre respectee avec la plus grande rigueur.

Consultation de souffrance au travail : regles specifiques

La consultation de souffrance au travail constitue un moment particulierement sensible. Le salarie confie au medecin du travail des informations sur sa situation professionnelle, ses relations avec sa hierarchie, ses collegues, et parfois des elements de sa vie personnelle. Le secret medical s’applique de maniere absolue a ces echanges.

Les notes prises durant la consultation sont integrees au DMST et protegees par le secret medical. Elles ne peuvent en aucun cas etre transmises a l’employeur, meme sur demande du salarie. Si le salarie souhaite que certaines informations soient communiquees, le medecin du travail redige un document distinct, adapte au destinataire, qui ne reprend que les elements strictement necessaires.

Les courriers adresses a l’employeur suite a une consultation de souffrance ne doivent contenir que des preconisations (amenagement de poste, changement d’affectation) sans mentionner la nature des difficultes signalees par le salarie. Le medecin du travail doit resister a toute pression visant a obtenir davantage de details.

Enquetes collectives RPS et anonymisation

Les enquetes collectives sur les RPS (questionnaires Karasek, Siegrist, GHQ) generent des volumes importants de donnees. Le RGPD impose que ces enquetes soient concues pour garantir l’anonymat des repondants. Les questionnaires ne doivent pas comporter de champs permettant l’identification directe ou indirecte des salaries.

L’anonymisation effective suppose de veiller a ce que le croisement des variables sociodemographiques (age, sexe, anciennete, service) ne permette pas de reidentifier un individu. Dans les petits services ou les equipes restreintes, il peut etre necessaire de regrouper les reponses par categories plus larges pour garantir l’anonymat. Un seuil minimal de 10 repondants par categorie est generalement recommande.

Les donnees brutes des enquetes doivent etre detruites une fois l’analyse statistique realisee. Seuls les resultats agreges sont conserves. Si un prestataire externe realise l’enquete, un contrat de sous-traitance conforme a l’article 28 du RGPD doit etre conclu, avec des clauses specifiques sur la destruction des donnees brutes.

Signalements et alertes RPS

Les signalements de situations de souffrance au travail, qu’ils emanent du salarie lui-meme, de collegues ou de representants du personnel, constituent des donnees particulierement sensibles. Le SPST doit mettre en place une procedure de traitement des signalements qui garantit la confidentialite de l’auteur du signalement et de la personne concernee.

Les signalements doivent etre enregistres dans un registre securise, distinct du DMST, avec un acces restreint au medecin du travail et aux personnes habilitees. La traçabilite des actions entreprises suite au signalement doit etre assuree sans compromettre la confidentialite des personnes impliquees.

En cas de danger grave et imminent (risque suicidaire notamment), le medecin du travail peut etre amene a lever partiellement le secret medical pour alerter les secours. Cette levee doit etre strictement proportionnee et documentee. Le RGPD ne fait pas obstacle a la protection de la vie humaine, conformement a l’article 9.2.c.

La gestion des donnees RPS en SPST necessite un cadre rigoureux. DPO France vous aide a structurer vos procedures de signalement et vos enquetes collectives dans le respect du RGPD.

Decouvrir DPO France

Cellules d’ecoute et plateformes d’assistance

De nombreux SPST proposent des cellules d’ecoute ou orientent vers des plateformes d’assistance psychologique. Ces dispositifs generent des donnees de sante mentale qui necessitent un encadrement strict. Si le dispositif est gere en interne, les donnees restent couvertes par le secret medical et integrees au DMST.

Si le dispositif est externalise aupres d’un prestataire, les relations entre le SPST et le prestataire doivent etre formalisees dans un contrat de sous-traitance. Les retours statistiques fournis par le prestataire au SPST doivent etre anonymises. En aucun cas le prestataire ne doit communiquer des informations individuelles au SPST sans l’accord explicite du salarie.

Addictions et donnees de sante au travail

La prise en charge des problematiques d’addiction en milieu professionnel genere des donnees d’une sensibilite particuliere. Le medecin du travail peut etre amene a connaitre des situations de dependance (alcool, substances psychoactives, medicaments) dans le cadre de son suivi. Ces informations sont couvertes par le secret medical le plus strict.

L’avis d’aptitude delivre a l’employeur ne doit jamais mentionner une addiction. Les restrictions eventuelles (interdiction de certains postes a risque) doivent etre formulees en termes de capacites fonctionnelles sans reveler leur cause. Le DMST doit etre organise pour que les informations relatives aux addictions beneficient d’un niveau de protection supplementaire.

Teletravail et RPS : enjeux RGPD specifiques

Le developpement du teletravail a fait emerger de nouvelles formes de RPS : isolement, hyperconnexion, difficulte a separer vie professionnelle et vie privee. Le suivi de ces risques par le SPST souleve des questions RGPD specifiques. Les outils de surveillance du teletravail (logiciels de suivi d’activite, captures d’ecran) ne relevent pas de la competence du SPST mais peuvent etre portes a sa connaissance lors des visites.

Le SPST doit veiller a ne pas devenir un relais de surveillance de l’employeur. Les informations recueillies lors des consultations sur les conditions de teletravail sont couvertes par le secret medical. Les preconisations adressees a l’employeur doivent se limiter a des recommandations generales (droit a la deconnexion, amenagement des horaires) sans reveler les situations individuelles.

Formation et sensibilisation des equipes SPST

La protection des donnees RPS repose en grande partie sur la formation des professionnels du SPST. Chaque intervenant doit comprendre les limites de son droit d’acces aux donnees et les consequences d’une violation de la confidentialite. Les psychologues du travail, les ergonomes et les assistants sociaux intervenant en SPST doivent etre formes aux specificites du RGPD applique aux donnees de sante mentale.

Des scenarios pratiques doivent etre travailles en formation : que repondre a un employeur qui demande les raisons d’un avis d’inaptitude lie a des RPS ? Comment rediger un courrier d’alerte sans compromettre la confidentialite ? Comment gerer une demande d’acces au dossier par un salarie en situation de conflit ? Ces mises en situation preparent les equipes a reagir de maniere conforme dans des situations complexes.

Focus RGPD propose des modules de formation specifiques pour les equipes SPST sur la protection des donnees RPS et le secret medical.

Decouvrir Focus RGPD

Conclusion

La prevention des risques psychosociaux en SPST exige un niveau de protection des donnees maximal. Les informations relatives a la souffrance au travail, aux addictions ou au harcelement comptent parmi les plus sensibles que les SPST sont amenes a traiter. Le respect du secret medical, le cloisonnement des donnees, l’anonymisation des enquetes collectives et la formation des equipes sont les piliers d’une demarche RPS conforme au RGPD. Investir dans cette conformite, c’est aussi renforcer la confiance des salaries envers le SPST et garantir l’efficacite de la prevention.

Laurent de Cavel, DPO certifie

A lire aussi sur le meme sujet :

  • Activites pour les enfants au CSE : proteger les donnees des mineurs conformement au RGPD
  • RGPD et EHPAD : proteger les donnees des residents
  • Voyages organises par le CSE et RGPD : proteger les donnees des participants
Tweet237Partage66
Article précédent

RGPD pharmacie : conformite officine et donnees patients

Article suivant

Donnees sensibles RGPD : definition et regles de traitement

Sophie LHEMON

DPO dans le domaine de l'innovation. Passionnée par les nouvelles technologies, membre de DPO FRANCE.

Related Articles

Démarchage téléphonique : comment prouver le consentement dès le 11 août 2026 ?
Actualités et DPO externalisé

Démarchage téléphonique : comment prouver le consentement dès le 11 août 2026 ?

30 juillet 2026
Plainte cookies : un abus ne peut pas être présumé
Actualités et DPO externalisé

Plainte cookies : un abus ne peut pas être présumé

30 juillet 2026
IA chez les fournisseurs : comment détecter les usages non déclarés ?
Actualités et DPO externalisé

IA chez les fournisseurs : comment détecter les usages non déclarés ?

30 juillet 2026
Désignation du DPO : pourquoi elle ne suffit pas
Actualités et DPO externalisé

Désignation du DPO : pourquoi elle ne suffit pas

30 juillet 2026
Métier de DPO en 2026 : les compétences qui s'ajoutent
Actualités et DPO externalisé

Métier de DPO en 2026 : les compétences qui s’ajoutent

29 juillet 2026
Contenus générés par IA : comment les marquer ?
Actualités et DPO externalisé

Contenus générés par IA : comment les marquer ?

28 juillet 2026
Article suivant

Donnees sensibles RGPD : definition et regles de traitement

conformité RGPD site WordPress

Conformité RGPD : tout comprendre et agir concrètement pour mettre votre organisation en conformité

APPLICATION RGPD

Démo gratuite

Découvrez DPO SUITE

Gérez votre conformité RGPD de A à Z avec une solution qui anticipe les évolutions réglementaires, sans effort supplémentaire.

Rappel par un expert dans les prochaines minutes

Vos données sont traitées pour répondre à votre demande. En savoir plus.

Demande envoyée !

Un expert DPO PARTAGE vous rappelle
dans les prochaines minutes.

Articles recommandés

Plan de continuité en cas de sinistre pour un site internet

Plan de continuité en cas de sinistre pour un site internet

8 mars 2026
Mise à jour sécurité apple

Mises à jour de sécurité d’Apple pour les anciens systèmes : Une démarche proactive en matière de cybersécurité

7 mars 2026
Safeonweb

Safeonweb, l’outil belge de lutte contre les arnaques en ligne: plus de 650 000 liens suspects bloqués en 2022

8 mars 2026

Articles populaires

  • pixels de suivi email

    Pixel de suivi email : comment rester conforme au RGPD après le 14 juillet 2026

    1063 Partages
    Partage 425 Tweet 266
  • Arnaques Vinted : le guide complet de toutes les escroqueries qui sévissent en 2026

    1482 Partages
    Partage 593 Tweet 371
  • Données de santé Doctolib et intelligence artificielle : ce que révèle la polémique de juillet 2026

    1013 Partages
    Partage 405 Tweet 253
  • Telegram : ces paramètres de confidentialité que vous devriez activer immédiatement

    2751 Partages
    Partage 1100 Tweet 688
  • Pixel de suivi : comment le voir dans vos propres emails

    990 Partages
    Partage 396 Tweet 248
DPO PARTAGE DPO externalisé

DPO Partage se positionne comme un acteur clé dans le domaine de la protection des données personnelles, en offrant une gamme complète de services axés sur le Règlement Général sur la Protection des Données (RGPD). Notre structure fournit des informations régulières et pointues sur les dernières évolutions et exigences du RGPD, ce qui en fait une ressource précieuse pour les entreprises soucieuses de se conformer à la législation.

Faites appel à DPO PARTAGE pour votre conformité RGPD.
Contactez nous au 01 83 64 42 98
En savoir plus »

Articles récents

  • Démarchage téléphonique : comment prouver le consentement dès le 11 août 2026 ?
  • Plainte cookies : un abus ne peut pas être présumé
  • IA chez les fournisseurs : comment détecter les usages non déclarés ?
  • Désignation du DPO : pourquoi elle ne suffit pas
  • Agent IA autonome : l’incident OpenAI et Hugging Face révèle une nouvelle menace

Catégories

  • Mentions Légales
  • Politique de confidentialité
  • Politique cookies DPO Partagé
  • Nous contacter
SITE AUDITÉRGPDAudit automatiséby DPO-FRANCE

© 2026 DPO PARTAGE - Pilote de votre conformité RGPD

Ravi de vous revoir"

Connectez-vous avec votre compte

Mot de passe oublié ?

Retrieve your password

Please enter your username or email address to reset your password.

Se connecter
Question ?

Question ?

Comment pouvons-nous vous aider ?

Être rappelé

Vos données sont traitées conformément au RGPD.

Voir une démo

Vos données sont traitées conformément au RGPD.

Demander un devis

Vos données sont traitées conformément au RGPD.

Demande envoyée !

Nous reviendrons vers vous très rapidement.

Une erreur est survenue

Veuillez réessayer ou nous contacter directement.

Gérer le consentement aux cookies
Pour offrir les meilleures expériences, nous utilisons des technologies telles que les cookies pour stocker et/ou accéder aux informations des appareils. Le fait de consentir à ces technologies nous permettra de traiter des données telles que le comportement de navigation ou les ID uniques sur ce site. Le fait de ne pas consentir ou de retirer son consentement peut avoir un effet négatif sur certaines caractéristiques et fonctions.
Fonctionnel Toujours activé
Le stockage ou l’accès technique est strictement nécessaire dans la finalité d’intérêt légitime de permettre l’utilisation d’un service spécifique explicitement demandé par l’abonné ou l’utilisateur, ou dans le seul but d’effectuer la transmission d’une communication sur un réseau de communications électroniques.
Préférences
Le stockage ou l’accès technique est nécessaire dans la finalité d’intérêt légitime de stocker des préférences qui ne sont pas demandées par l’abonné ou l’utilisateur.
Statistiques
Le stockage ou l’accès technique qui est utilisé exclusivement à des fins statistiques. Le stockage ou l’accès technique qui est utilisé exclusivement dans des finalités statistiques anonymes. En l’absence d’une assignation à comparaître, d’une conformité volontaire de la part de votre fournisseur d’accès à internet ou d’enregistrements supplémentaires provenant d’une tierce partie, les informations stockées ou extraites à cette seule fin ne peuvent généralement pas être utilisées pour vous identifier.
Marketing
Le stockage ou l’accès technique est nécessaire pour créer des profils d’utilisateurs afin d’envoyer des publicités, ou pour suivre l’utilisateur sur un site web ou sur plusieurs sites web ayant des finalités marketing similaires.
  • Gérer les options
  • Gérer les services
  • Gérer {vendor_count} fournisseurs
  • En savoir plus sur ces finalités
Voir les préférences
  • {title}
  • {title}
  • {title}

Tapez votre recherche et appuyez sur Entree

Conformite RGPD Externaliser mon DPO Audit cybersecurite Se preparer a l'IA Act Conformite NIS2 Conformite DORA

Analyse en cours...

Analyse IA

Solution DPO FRANCE

Devis 24h

Articles

Recevoir notre veille ""

Newsletter via Brevo - desinscription a tout moment

Pas de résultat
Voir tous les résultats
  • Accueil
  • Cybersécurité
  • Trouver un DPO
  • Secteurs d’activité
  • Contact

© 2026 DPO PARTAGE - Pilote de votre conformité RGPD