La règle du guide CNIL ne change pas : le service est responsable de ses traitements. Ce qui change, c'est le nombre de partenaires. Et avec eux, le nombre de conventions dont la clause de protection des données a été copiée d'un autre contexte.
Ce que la loi du 27 juillet 2026 ouvre
La loi n° 2026-668, dite loi Neuder, permet de réaliser des actions d'information et de sensibilisation en partenariat avec des associations agréées, des communautés professionnelles territoriales de santé, des étudiants en santé, des mutuelles, des institutions de prévoyance, des entreprises d'assurance et tout organisme dont l'objet comprend la promotion de la santé et la prévention.
Certains de ces partenaires ont un intérêt commercial distinct de celui du service. Organiser une campagne de dépistage avec une mutuelle ne fait pas de la mutuelle un lecteur des résultats.
Les quatre configurations
- le partenaire fournit des supports ou anime une action sans données individuelles : simple partenaire, convention de partenariat, aucun flux nominatif ;
- le partenaire réalise des actions pour le compte du service, sur ses instructions, sans finalité propre : sous-traitant, contrat article 28 ;
- le partenaire est une structure de santé qui agit dans le cadre de sa propre mission : responsable de son propre traitement, ou responsable conjoint (article 26) si finalités et moyens sont définis ensemble ;
- le partenaire veut recevoir des résultats individuels pour ses propres finalités : non autorisé ; seuls des résultats agrégés et anonymisés sont possibles.
Trois cas traités ces derniers mois
Orientation d'intérimaires. La convention faisait des trois signataires des responsables conjoints sur toutes les finalités, dossier médical compris, avec une sortie de données de santé conservées cinq ans. Position retenue : responsabilité conjointe limitée à l'orientation et aux actions collectives, service seul responsable de la visite et du dossier, aucune donnée de santé sortante, NIR retiré du flux, facturation sur une référence non signifiante.
Recherche de dépistage avec un promoteur hospitalier. La clause "sort des données" prévoyait la restitution au promoteur. Position : destruction locale avec attestation, car le centre détient les seules données directement identifiantes que le promoteur ne traite jamais ; destruction calée sur les durées du protocole.
Service social externalisé. Le contrat avec le prestataire disait "responsables distincts", la convention proposée aux adhérents disait "sous-traitant". Qualification en responsables distincts retenue, article réécrit, information des salariés complétée, garantie écrite d'absence de retour nominatif vers l'employeur.
La règle pratique
Une note de cadrage et un avis du DPO avant chaque convention. La qualification s'écrit avant la première action, et elle s'inscrit au registre.
Les notes du DPO : ce qu'il faut faire, pourquoi, et pourquoi c'est simple sur DPO SUITE
Ce qu'il faut faire | Pourquoi | Sur DPO SUITE |
|---|---|---|
Qualifier chaque partenaire avant signature selon son rôle réel | Une mauvaise qualification expose le service à une mauvaise répartition des obligations et à des risques de non-conformité | Le partenaire est créé avec sa qualification (sous-traitant, responsable conjoint, distinct) et relié aux traitements concernés |
Rédiger la clause de protection des données de la convention | Rôles, échanges autorisés et exclus, sort des données : c'est ce que l'auditeur lit | La convention est jointe à la fiche du partenaire, avec sa date et sa version |
Vérifier que le partenaire n'utilise pas les données des salariés à des fins de prospection | Le secret médical et l'article 9 s'y opposent | Le point de contrôle figure dans l'audit du partenaire, avec relance programmée |
Mettre à jour le registre et l'information des personnes | Un partenariat qui modifie les traitements ou leurs destinataires peut imposer d'actualiser l'information | Le partenaire, relié aux fiches concernées, montre d'un coup d'œil les traitements à revoir |
Recevoir la veille RGPD SPST
Nous proposons une veille RGPD mensuelle dédiée aux services de prévention et de santé au travail. Elle suit la structure du guide pratique de la CNIL et, pour chaque sujet, donne l'évolution, l'explication en clair, ce que fait le DPO et la sensibilisation à diffuser en interne, avec des cas réels traités ces derniers mois, rendus anonymes. Inscription : S’inscrire à la veille RGPD SPST
Être accompagné
Laurent de Cavel est le DPO externe d'une trentaine de SPST, en métropole et outre-mer. DPO PARTAGE accompagne les services sur la mission de DPO externe, l'audit de conformité RGPD et la préparation du volet protection des données de la certification SPEC 2217. Les services qui ont un DPO ou un référent interne peuvent piloter leur conformité avec DPO SUITE, le logiciel de pilotage RGPD édité par DPO FRANCE. Échanger vingt minutes sur votre situation : Prendre rendez-vous






























