DPO PARTAGE
Pas de résultat
Voir tous les résultats
  • Se connecter
  • Accueil
    • Tous
    • Droit à l'effacement
    • droit à l'image
    • Droit à l'oubli
    • Droit à la limitation
    • Droit d'accès
    • Droit de rectification
    gérer droit d'accès RGPD

    Droit d’accès du salarié à ses données RH

    exercer droit d'accès free

    Droit d’accès RGPD en contexte prud’homal : stratégie, méthodologie

    Demande de données par la gendarmerie

    Demande de données par la gendarmerie : faut-il répondre à un simple email ?

    consentement des salariés pour utiliser leur photo

    Faut-il demander le consentement des salariés pour utiliser leur photo en interne ? Un mythe à déconstruire.

    agenda Outlook d’un ancien salarié

    L’agenda Outlook d’un ancien salarié est-il communicable au titre du droit d’accès ?

    Caméras augmentées aux caisses automatiques

    Caméras augmentées aux caisses automatiques : entre prévention des pertes et protection de la vie privée

    Gestion de l’exercice des droits des personnes filmées

    Gestion de l’exercice des droits des personnes filmées : comment répondre efficacement aux demandes d’accès aux images ?

    Google répond à Criteo Index Exchange

    Privacy Sandbox : Google contre-attaque, mais Index Exchange enfonce le clou

    consentement et le contrat de cession de droit à l'image

    Comprendre la demande de consentement et le contrat de cession de droit à l’image

  • Cybersécurité
    • Tous
    • Cyberattaque
    • phishing ou hameçonnage
    • Sécurité
    Violation donnees

    Cyberattaque ANTS : Quand une faille IDOR expose 11,7 millions de citoyens

    Actualités RGPD

    Fuite de données Tchap : les leçons du piratage de la messagerie de l’État

    arnaque Wero faux lien paiement

    Arnaque Wero : comment de faux liens de paiement siphonnent vos données bancaires

    Illustration des exploits 0-day du dépôt Exploitarium publiés sur GitHub, risque cybersécurité

    Exploitarium : 130 exploits 0-day publiés sur GitHub, quel risque pour vos données ?

    Illustration d'une cyberattaque contre des établissements de santé, données patients exposées

    Cyberattaques contre les établissements de santé : le groupe Marak interpellé, près de 4 millions de fiches patients exfiltrées

    108 extensions Chrome malveillantes : une campagne russe vole jetons Google et sessions Telegram

    ReCyF ANSSI NIS2 cybersécurité France

    ReCyF : l’ANSSI publie son référentiel de cybersécurité pour anticiper la transposition de NIS 2 en France

    accéder a n'importe quel compte

    Comment le vol de ces donnees permet d’acceder a n’importe quel compte sans jamais taper un seul mot de passe

    Actualités RGPD

    Fuite du code source de Claude Code : quand une erreur de packaging expose 500 000 lignes de code chez Anthropic

  • Votre conformité RGPD (Tarifs)
  • Secteurs d’activité
    • Tous
    • Assurance et assimilé
    • Avocat
    • Collectivité territoriale
    • Commissaire aux comptes
    • Communes / Mairies
    • CSE et RGPD
    • ecommerce
    • expert comptable
    • Officines Pharmaceutiques
    • Ressource humaine
    • Services Sociaux
    • Site Internet
    • SPST
    • télétravail
    EHPAD maîtriser vos accès

    EHPAD : comment maîtriser vos accès, vos fichiers et vos preuves de conformité ?

    décret n° 2026-503

    Visites de pré-reprise et de reprise : ce que le décret n° 2026-503 change vraiment pour les SPST et leur DPO

    IA générative et RGPD

    IA et conformité RGPD dans les SPST : fiche pratique pour DPO

    Modifications des traitements de données de santé

    Modifications des traitements de données de santé soumis à formalités : quelles sont les démarches ?

    Gend'Élus

    Gend’Élus, la plateforme des maires : et si la vraie menace pour les communes n’était pas celle qu’on croit ?

    RGPD dans les SPST

    Enquête nationale RGPD dans les SPST : DPO FRANCE lance une première historique

  • Contact
Premium
S'INSCRIRE
  • Accueil
    • Tous
    • Droit à l'effacement
    • droit à l'image
    • Droit à l'oubli
    • Droit à la limitation
    • Droit d'accès
    • Droit de rectification
    gérer droit d'accès RGPD

    Droit d’accès du salarié à ses données RH

    exercer droit d'accès free

    Droit d’accès RGPD en contexte prud’homal : stratégie, méthodologie

    Demande de données par la gendarmerie

    Demande de données par la gendarmerie : faut-il répondre à un simple email ?

    consentement des salariés pour utiliser leur photo

    Faut-il demander le consentement des salariés pour utiliser leur photo en interne ? Un mythe à déconstruire.

    agenda Outlook d’un ancien salarié

    L’agenda Outlook d’un ancien salarié est-il communicable au titre du droit d’accès ?

    Caméras augmentées aux caisses automatiques

    Caméras augmentées aux caisses automatiques : entre prévention des pertes et protection de la vie privée

    Gestion de l’exercice des droits des personnes filmées

    Gestion de l’exercice des droits des personnes filmées : comment répondre efficacement aux demandes d’accès aux images ?

    Google répond à Criteo Index Exchange

    Privacy Sandbox : Google contre-attaque, mais Index Exchange enfonce le clou

    consentement et le contrat de cession de droit à l'image

    Comprendre la demande de consentement et le contrat de cession de droit à l’image

  • Cybersécurité
    • Tous
    • Cyberattaque
    • phishing ou hameçonnage
    • Sécurité
    Violation donnees

    Cyberattaque ANTS : Quand une faille IDOR expose 11,7 millions de citoyens

    Actualités RGPD

    Fuite de données Tchap : les leçons du piratage de la messagerie de l’État

    arnaque Wero faux lien paiement

    Arnaque Wero : comment de faux liens de paiement siphonnent vos données bancaires

    Illustration des exploits 0-day du dépôt Exploitarium publiés sur GitHub, risque cybersécurité

    Exploitarium : 130 exploits 0-day publiés sur GitHub, quel risque pour vos données ?

    Illustration d'une cyberattaque contre des établissements de santé, données patients exposées

    Cyberattaques contre les établissements de santé : le groupe Marak interpellé, près de 4 millions de fiches patients exfiltrées

    108 extensions Chrome malveillantes : une campagne russe vole jetons Google et sessions Telegram

    ReCyF ANSSI NIS2 cybersécurité France

    ReCyF : l’ANSSI publie son référentiel de cybersécurité pour anticiper la transposition de NIS 2 en France

    accéder a n'importe quel compte

    Comment le vol de ces donnees permet d’acceder a n’importe quel compte sans jamais taper un seul mot de passe

    Actualités RGPD

    Fuite du code source de Claude Code : quand une erreur de packaging expose 500 000 lignes de code chez Anthropic

  • Votre conformité RGPD (Tarifs)
  • Secteurs d’activité
    • Tous
    • Assurance et assimilé
    • Avocat
    • Collectivité territoriale
    • Commissaire aux comptes
    • Communes / Mairies
    • CSE et RGPD
    • ecommerce
    • expert comptable
    • Officines Pharmaceutiques
    • Ressource humaine
    • Services Sociaux
    • Site Internet
    • SPST
    • télétravail
    EHPAD maîtriser vos accès

    EHPAD : comment maîtriser vos accès, vos fichiers et vos preuves de conformité ?

    décret n° 2026-503

    Visites de pré-reprise et de reprise : ce que le décret n° 2026-503 change vraiment pour les SPST et leur DPO

    IA générative et RGPD

    IA et conformité RGPD dans les SPST : fiche pratique pour DPO

    Modifications des traitements de données de santé

    Modifications des traitements de données de santé soumis à formalités : quelles sont les démarches ?

    Gend'Élus

    Gend’Élus, la plateforme des maires : et si la vraie menace pour les communes n’était pas celle qu’on croit ?

    RGPD dans les SPST

    Enquête nationale RGPD dans les SPST : DPO FRANCE lance une première historique

  • Contact
Pas de résultat
Voir tous les résultats
DPO PARTAGE
Pas de résultat
Voir tous les résultats
Accueil Secteurs d'activité SPST Certification SPSTi

Visites de pré-reprise et de reprise : ce que le décret n° 2026-503 change vraiment pour les SPST et leur DPO

Par Laurent de Cavel - DPO
19 juin 2026
dans Certification SPSTi, SPST
Temps de lecture : 7 minutes
0
décret n° 2026-503

décret n° 2026-503

Sommaire

Toggle
  • Le décret en deux mesures
  • Avant, après : ce qui change vraiment
  • Ce que l’employeur reçoit, et ce qu’il ne reçoit jamais
  • L’affichage et les mentions d’information
  • Gérer et tracer l’opposition
  • Les procédures à mettre à jour dans le socle de conformité

Publié au Journal officiel du 14 juin 2026, le décret n° 2026-503 du 12 juin 2026 modifie les modalités des visites de pré-reprise et de reprise. Sur le papier, deux ajustements techniques. Dans la pratique des services de prévention et de santé au travail, un vrai changement d’habitudes qui touche directement la protection des données. Cet article fait le point sur ce qui change, sur ce que l’on transmet désormais à l’employeur, sur l’affichage et la gestion de l’opposition, et sur les procédures à mettre à jour.

A lire aussi sur DPO PARTAGE

IA et conformité RGPD dans les SPST : fiche pratique pour DPO

Enquête nationale RGPD dans les SPST : DPO FRANCE lance une première historique

NIS 2 et SPST : le DPO au cœur de la chaîne d’alerte

Le décret en deux mesures

Première mesure : l’employeur est désormais informé de l’organisation d’une visite de pré-reprise, même lorsque le médecin du travail ne formule aucune recommandation, sauf si le salarie2 suivi s’y oppose. Le décret complète en ce sens le dernier alinéa de l’article R. 4624-30 du code du travail.

Seconde mesure : la visite de reprise n’est plus requise si deux conditions cumulatives sont réunies. Le salarié doit avoir bénéficié d’une visite de pré-reprise dans les trente jours précédant sa reprise effective, et le médecin du travail doit avoir conclu qu’aucune mesure d’aménagement, d’adaptation ou de transformation du poste, ni aucune mesure d’aménagement du temps de travail, n’était nécessaire. Le médecin, l’employeur ou le salarié peuvent toutefois demander le maintien d’une visite de reprise.

Ces règles s’appliquent aux arrêts de travail délivrés à compter du 15 juin 2026. Les absences débutées avant cette date restent soumises au régime antérieur.

Avant, après : ce qui change vraiment

Avant le 15 juin 2026À compter du 15 juin 2026
Information de l’employeur sur la pré-repriseL’employeur n’était destinataire que des recommandations éventuelles du médecin. L’organisation d’une pré-reprise sans recommandation restait confidentielle.L’employeur est informé de l’organisation de la visite par défaut, même sans recommandation, sauf opposition du salarié.
Position du salariéAucune démarche à prévoir.Le salarié doit être informé et peut s’opposer, dès la prise de rendez-vous.
Visite de repriseObligatoire après maternité, maladie professionnelle, accident du travail d’au moins 30 jours, ou maladie et accident non professionnels d’au moins 60 jours. À organiser dans les 8 jours.Peut être supprimée si une pré-reprise a eu lieu dans les 30 jours et que le médecin a conclu à l’absence de besoin d’aménagement.
Portée de la conclusion de pré-repriseAppréciation préparatoire, sans effet sur l’obligation de visite de reprise.Conclusion à portée pratique : elle peut dispenser de la visite de reprise.

Le point de bascule est clair. La visite de pré-reprise, jusqu’ici espace confidentiel entre le salarié et le médecin du travail, devient un acte dont l’employeur a connaissance et dont la conclusion peut remplacer la visite de reprise. Pour le médecin, la fenêtre des trente jours et la rédaction de la conclusion deviennent deux repères à enjeu.

Ce que l’employeur reçoit, et ce qu’il ne reçoit jamais

C’est le coeur de la lecture protection des données. Le principe directeur est la minimisation, au sens de l’article 5.1.c du RGPD. Même le seul fait qu’une pré-reprise soit organisée est une donnée sensible par déduction, puisqu’elle révèle une situation d’arrêt. La transmission se limite donc strictement à l’organisation de la visite.

Concrètement, l’employeur reçoit le seul fait qu’une visite de pré-reprise est organisée pour le salarié nommé, et le cas échéant sa date. Il ne reçoit aucun motif, aucun élément de santé, aucune conclusion ni recommandation au titre de ce flux. Les recommandations éventuelles relèvent du canal préexistant et distinct. C’est le médecin du travail, ou le secrétariat agissant sur son instruction, qui transmet cette information, par un canal traçable et séparé du dossier médical, et seulement après avoir vérifié l’absence d’opposition du salarié.

À retenir : l’employeur connaît l’organisation de la visite, jamais son contenu. L’étanchéité entre ce canal sortant et le dossier médical en santé au travail relève des mesures de sécurité de l’article 32 du RGPD.

L’affichage et les mentions d’information

L’information se délivre à deux niveaux : l’essentiel sur l’affichage et la convocation, le détail dans la politique de protection des données. Trois supports sont à actualiser.

L’affichage en salle d’attente porte le niveau essentiel. Un encadré daté peut reprendre la formulation suivante :

Visite de pré-reprise : information de votre employeur. Lorsqu’une visite de pré-reprise est organisée, votre employeur est informé de l’organisation de ce rendez-vous. Cette information ne porte que sur l’organisation de la visite. Elle ne comporte aucune indication sur son contenu ni sur votre état de santé. Vous pouvez vous opposer à cette information en le signalant au secrétariat ou au médecin du travail dès la prise de votre rendez-vous. Votre opposition est enregistrée et respectée.

La mention sur la convocation et le portail de prise de rendez-vous est le support déterminant, car elle délivre l’information au moment utile, avant tout envoi à l’employeur. Elle peut prendre cette forme :

Pour cette visite de pré-reprise, votre employeur sera informé de l’organisation du rendez-vous, sauf si vous vous y opposez. Vous pouvez exercer ce droit dès maintenant, en répondant à ce message ou en contactant le secrétariat. Votre choix sera enregistré et respecté.

La politique de protection des données porte le niveau détaillé : description du traitement, base de droit tirée de l’article R. 4624-30 du code du travail, destinataires limités à l’organisation, droit d’opposition et durée de conservation des traces. Cette articulation à deux niveaux répond aux obligations de transparence des articles 12 et 13 du RGPD.

Gérer et tracer l’opposition

Le droit d’opposition n’a de sens que s’il peut s’exercer avant que l’information ne parte. D’où la nécessité d’informer dès la prise de rendez-vous. Le déroulement peut reprendre une mécanique déjà éprouvée dans les SPST, celle du transfert du dossier médical en santé au travail.

  1. À la prise de rendez-vous, le salarié est informé par la mention de convocation et l’affichage, et invité à exprimer une éventuelle opposition.
  2. En cas d’opposition, l’enregistrer immédiatement (date, identité, canal) et bloquer dans l’outil l’envoi de l’information à l’employeur.
  3. En l’absence d’opposition, transmettre le seul avis d’organisation, puis consigner la date et le périmètre transmis.
  4. Principe directeur : on trace l’opposition, et non la non-opposition. La preuve que l’information a été délivrée repose sur les supports datés, affichage et mention de convocation.

Cette traçabilité est la traduction de l’accountability posée à l’article 5.2 du RGPD : le service, responsable de traitement, doit pouvoir démontrer qu’il a informé le salarié et respecté son opposition. Un registre dédié des oppositions, sur le modèle de celui utilisé pour le transfert du dossier médical, constitue l’outil le plus simple.

Reste la question de la durée de conservation. Garder sans limite la trace qu’un salarié s’est opposé à l’information de son employeur reviendrait à constituer un historique sensible injustifié. Une durée proportionnée doit être fixée, par exemple alignée sur la durée du suivi du salarié dans le service, et inscrite au registre des délais de conservation.

À retenir : tracer l’opposition, jamais la non-opposition. Dater chaque support et chaque envoi, car ce qui n’est pas tracé est réputé non fait.

Les procédures à mettre à jour dans le socle de conformité

Pour un SPST, ce décret appelle une revue ciblée de plusieurs procédures et registres. Les modifications principales portent sur l’information des personnes, l’exercice des droits et le registre des traitements.

La procédure d’information des personnes est la première concernée. Elle doit intégrer le nouveau flux vers l’employeur et le droit d’opposition, et entraîner la mise à jour de l’affichage en salle d’attente, de la notice, de la mention de convocation et de la politique de protection des données.

La procédure d’exercice des droits doit prévoir l’opposition propre à ce flux comme un cas tracé, et viser le registre des oppositions.

Le registre des activités de traitement, au titre de l’article 30, doit refléter ce flux : finalité, destinataire, base de droit et durée de conservation de la preuve.

Trois ajustements complètent le dispositif. Le registre des délais de conservation accueille une nouvelle ligne pour la preuve d’information et le registre des oppositions. La politique annexée au règlement intérieur des entreprises adhérentes précise que l’employeur reçoit l’information de l’organisation des pré-reprises, sans contenu médical, et rappelle l’interdiction d’usage détourné. Le plan de sensibilisation forme enfin le secrétariat, l’accueil et les médecins au nouveau réflexe à la prise de rendez-vous.

Deux vérifications techniques restent à mener au titre de la protection des données dès la conception : le paramétrage de l’outil pour que l’opposition bloque effectivement l’envoi, et le contrôle des habilitations afin que seul le canal autorisé porte l’avis d’organisation vers l’employeur.

Présenté comme une simplification, le décret n° 2026-503 modifie surtout des habitudes ancrées et déplace le curseur de la confidentialité dans le suivi en santé au travail. Pour le DPO, l’enjeu n’est pas le principe, déjà posé, mais son outillage : informer le salarié dès la prise de rendez-vous, recueillir et tracer son opposition, et garantir que seule l’organisation de la visite remonte vers l’employeur. Les SPST ont tout intérêt à actualiser sans attendre leur procédure d’information, leur registre et leurs supports d’affichage, afin que le dispositif soit opérationnel et traçable dès les premiers arrêts concernés.

Si vous êtes SPST client de DPO PARTAGE, vous allez recevoir l’ensemble des procedures avec les propositions de mise a jour.

NOUS CONTACTER



Tags: SPSTSPST RGPD
Tweet236Partage66
Article précédent

Prospection, messages transactionnels et relationnels : qui doit consentir, qui peut s’opposer ?

Article suivant

EHPAD : comment maîtriser vos accès, vos fichiers et vos preuves de conformité ?

Laurent de Cavel - DPO

DPO EXTERNALISE - Disponible du Lundi au Samedi - Contactez nous au 01 83 64 42 98 ou par mail à contact@dpo-partage.fr DPO PARTAGE est le leader des DPO en données de santé et données sensibles. - Retrouvez-nous sur Google News - Membre DPO FRANCE

Related Articles

IA générative et RGPD
Secteurs d'activité

IA et conformité RGPD dans les SPST : fiche pratique pour DPO

17 avril 2026
RGPD dans les SPST
SPST

Enquête nationale RGPD dans les SPST : DPO FRANCE lance une première historique

7 mars 2026
European NIS 2 directive
Conformité RGPD

NIS 2 et SPST : le DPO au cœur de la chaîne d’alerte

7 mars 2026
Sensibilisation RGPD SPST
Cybersécurité

SPST et données de santé au travail : la cible cyber que personne ne surveille

7 mars 2026
audit RGPD SPST
Certification SPSTi

J’ai audité plus de 30 SPST : voici les 5 non-conformités RGPD que je retrouve à chaque fois (et comment les corriger simplement)

9 mars 2026
SPEC 2217 archiviste
Certification SPSTi

Conformité SPEC 2217 – Mon DPO peut-il être mon archiviste de mes dossiers médicaux ?

7 mars 2026
Article suivant
EHPAD maîtriser vos accès

EHPAD : comment maîtriser vos accès, vos fichiers et vos preuves de conformité ?

Illustration d'une cyberattaque contre des établissements de santé, données patients exposées

Cyberattaques contre les établissements de santé : le groupe Marak interpellé, près de 4 millions de fiches patients exfiltrées

APPLICATION RGPD

Démo gratuite

Découvrez DPO SUITE

Gérez votre conformité RGPD de A à Z avec une solution qui anticipe les évolutions réglementaires, sans effort supplémentaire.

Rappel par un expert dans les prochaines minutes

Vos données sont traitées pour répondre à votre demande. En savoir plus.

Demande envoyée !

Un expert DPO PARTAGE vous rappelle
dans les prochaines minutes.

Articles recommandés

Sensibilisation RGPD des salariés

La sensibilisation des salariés, un enjeu clé de la conformité RGPD des entreprises

7 mars 2026
Piratage réseau sociaux

Piratage réseau sociaux, Quels sont les signes qui doivent attirer votre attention ?

8 mars 2026
mise en conformité rgpd site internet

Mise en conformité RGPD d’un site internet: les étapes clés

7 mars 2026

Articles populaires

  • Arnaques Vinted guide complet

    Arnaques Vinted : le guide complet de toutes les escroqueries qui sévissent en 2026

    1401 Partages
    Partage 560 Tweet 350
  • Modèles d’autorisation de droit à l’image pour les entreprises : un guide essentiel

    15253 Partages
    Partage 6101 Tweet 3813
  • Exploitarium : 130 exploits 0-day publiés sur GitHub, quel risque pour vos données ?

    985 Partages
    Partage 394 Tweet 246
  • RGPD et droit à la preuve : votre organisation pourrait-elle justifier l’utilisation d’une donnée devant un juge ?

    983 Partages
    Partage 393 Tweet 246
  • Telegram : ces paramètres de confidentialité que vous devriez activer immédiatement

    2698 Partages
    Partage 1079 Tweet 675
DPO PARTAGE DPO externalisé

DPO Partage se positionne comme un acteur clé dans le domaine de la protection des données personnelles, en offrant une gamme complète de services axés sur le Règlement Général sur la Protection des Données (RGPD). Notre structure fournit des informations régulières et pointues sur les dernières évolutions et exigences du RGPD, ce qui en fait une ressource précieuse pour les entreprises soucieuses de se conformer à la législation.

Faites appel à DPO PARTAGE pour votre conformité RGPD.
Contactez nous au 01 83 64 42 98
En savoir plus »

Articles récents

  • Cyberattaque ANTS : Quand une faille IDOR expose 11,7 millions de citoyens
  • Vos conversations avec les IA ne sont pas privées : comment vous opposer à l’entraînement des modèles
  • RGPD et droit à la preuve : votre organisation pourrait-elle justifier l’utilisation d’une donnée devant un juge ?
  • PDSFA, la veille RGPD et cybersécurité qui va droit à l’essentiel
  • Fuite de données Tchap : les leçons du piratage de la messagerie de l’État

Catégories

  • Mentions Légales
  • Politique de confidentialité
  • Politique cookies DPO Partagé
  • Nous contacter
  • Politique de cookies (UE)
Site vérifié DPO FRANCEby DPO-FRANCE

© 2026 DPO PARTAGE - Pilote de votre conformité RGPD

Ravi de vous revoir"

Connectez-vous avec votre compte

Mot de passe oublié ?

Retrieve your password

Please enter your username or email address to reset your password.

Se connecter
Question ?

Question ?

Comment pouvons-nous vous aider ?

Être rappelé

Vos données sont traitées conformément au RGPD.

Voir une démo

Vos données sont traitées conformément au RGPD.

Demander un devis

Vos données sont traitées conformément au RGPD.

Demande envoyée !

Nous reviendrons vers vous très rapidement.

Une erreur est survenue

Veuillez réessayer ou nous contacter directement.

Site vérifié DPO FRANCEby DPO-FRANCE