Le 17 septembre 2026, le Comité européen de la protection des données a adopté pour consultation ses lignes directrices sur la décision d'infliger une amende, en complément de celles sur son calcul. Elles disent, en creux, ce qu'un organisme doit pouvoir montrer. Pour un SPSTI, cette liste ressemble beaucoup à son dossier de certification.
Une méthode en cinq étapes
Les lignes directrices 04/2026, soumises à consultation, posent une méthode : infraction passible d'amende, responsabilité, intention ou négligence, appréciation du caractère mineur ou non de l'infraction au regard des circonstances, caractère effectif, proportionné et dissuasif de l'amende. Elles rappellent que l'avertissement, le rappel à l'ordre ou l'injonction peuvent remplacer l'amende.
Les deux sanctions publiées par la CNIL en septembre montrent déjà les éléments qu'elle examine : la négligence au regard des moyens, les rappels antérieurs et les mesures prises en cours de procédure. La simple coopération exigée par la loi n'est pas, à elle seule, une circonstance atténuante.
Ce que la grille valorise, et que le dossier SPEC 2217 contient déjà
- un registre à jour, structuré par activité, comme l'auditeur le parcourt ;
- les analyses d'impact ;
- une procédure de violation appliquée ;
- un plan de sensibilisation exécuté ;
- des revues d'accès documentées ;
- des réponses aux demandes de droits tracées ;
- les suites données aux courriers de la CNIL.
Les trois piliers du guide CNIL (registre, analyse d'impact, désignation d'un DPO) sont aussi les preuves attendues par l'auditeur.
L'indépendance du DPO fait partie du dossier
La CNIL a publié le 10 août 2026 une fiche sur les conflits d'intérêts du DPO. Un DPO qui est aussi directeur des systèmes d'information contrôle ses propres choix. La CNIL autorise les cumuls compatibles, mais exige de mettre fin aux conflits d'intérêts par une solution effective : remplacement du DPO, retrait des missions en cause ou autre mesure de remédiation adaptée. Une analyse de conflit d'intérêts signée par la direction trouve sa place dans le dossier de certification, à côté de la désignation.
La vraie difficulté : produire la preuve
Les services que nous accompagnons ont rarement un problème de fond. Ils ont un problème de dispersion : le registre dans un tableur, les AIPD dans des documents Word, les demandes de droits dans une boîte mail, les revues d'accès dans un compte rendu de réunion. Le jour de l'audit, ou le jour d'un courrier de la CNIL, il faut tout rassembler.
Les preuves disponibles permettent à l'autorité d'apprécier les mesures prises et la responsabilité du service ; leur absence peut fragiliser sa démonstration de conformité.
Les notes du DPO : ce qu'il faut faire, pourquoi, et pourquoi c'est simple sur DPO SUITE
Ce qu'il faut faire | Pourquoi | Sur DPO SUITE |
|---|---|---|
Relire le dossier de certification à la lumière de la grille du CEPD | Une mesure non documentée est plus difficile à démontrer | Le tableau de bord de conformité montre en un écran les traitements, AIPD, demandes et actions ouvertes |
Signaler à la direction les écarts entre moyens et mesures en place | C'est un élément de l'appréciation de la responsabilité et de la négligence | Les non-conformités sont listées avec leur criticité et leur responsable ; le rapport annuel les reprend |
Documenter l'analyse de conflit d'intérêts du DPO | Le DPO est l'un des trois piliers examinés par l'auditeur | Le document est rangé avec la désignation dans les procédures validées |
Présenter un rapport annuel à la direction | La SPEC 2217 attend un pilotage par indicateurs, pas des documents isolés | Le bilan annuel du DPO est généré à partir des actions, réunions et temps réellement saisis |
Recevoir la veille RGPD SPST
Nous proposons une veille RGPD mensuelle dédiée aux services de prévention et de santé au travail. Elle suit la structure du guide pratique de la CNIL et, pour chaque sujet, donne l'évolution, l'explication en clair, ce que fait le DPO et la sensibilisation à diffuser en interne, avec des cas réels traités ces derniers mois, rendus anonymes. Inscription : S’inscrire à la veille RGPD SPST
Être accompagné
Laurent de Cavel est le DPO externe d'une trentaine de SPST, en métropole et outre-mer. DPO PARTAGE accompagne les services sur la mission de DPO externe, l'audit de conformité RGPD et la préparation du volet protection des données de la certification SPEC 2217. Les services qui ont un DPO ou un référent interne peuvent piloter leur conformité avec DPO SUITE, le logiciel de pilotage RGPD édité par DPO FRANCE. Échanger vingt minutes sur votre situation : Prendre rendez-vous



























