Santé au travail et RGPD : la production des indicateurs en santé au travail respecte-t-elle le principe de pertinence et de minimisation des données ? Par Julianna Révi, Juriste.
Vers l'effacement de l'indépendance décisionnelle du médecin du travail ? Comment s'articule le principe de pertinence et l'obligation des services de prévention et de santé au travail de produire des indicateurs d'activité relatifs aux visites médicales ? L'ouverture du dossier médical en santé au travail est obligatoire pour tous les salariés. Dans un contexte d'évolution technologique et règlementaire constante, le présent article s'intéresse, sous l'angle du RGPD, à l'indépendance décisionnelle du médecin du travail par rapport au contenu saisi sein du dossier médical.
La loi du 2 août 2021 a transformé les services de prévention et de santé au travail interentreprises (SPSTI) en France. Ces services, désormais soumis à une certification obligatoire par un organisme indépendant selon le référentiel SPEC 2217, doivent atteindre trois niveaux d’ici 2030. Le niveau 1, obtenu par la majorité des SPSTI en 2025, a imposé la mise en place d’une trentaine de nouvelles procédures et un renforcement de la protection des données. Les niveaux 2 et 3, obligatoires d’ici 2030, visent à maîtriser les procédures et à suivre des indicateurs d’activité liés à la prévention des risques professionnels, au suivi individuel de l’état de santé des travailleurs et à la prévention de la désinsertion professionnelle. Cette réforme s’accompagne d’une digitalisation des dossiers médicaux en santé au travail (DMST) et de l’introduction de l’intelligence artificielle pour automatiser la saisie et structurer les données.
Le dossier médical en santé au travail (DMST) est désormais encadré par l’article R4624-45-4 du Code du travail, qui définit son contenu. Il inclut des données administratives, des expositions professionnelles, des risques liés au poste de travail, des données de santé, des informations socio-professionnelles, des habitudes de vie (tabagisme, consommation d’alcool, etc.) et des comptes rendus psychologiques. Depuis la réforme, les professionnels de santé disposent d’une marge de manœuvre réduite pour compléter ces dossiers, car leur contenu doit être structuré pour produire des indicateurs statistiques obligatoires. La Fédération des SPST, Présanse, a publié un thésaurus harmonisé pour standardiser ces données dans les logiciels métiers. L’objectif est de permettre une vision globale de l’état de santé de la population active française, mais cela soulève des questions sur le respect du principe de minimisation des données.
Les SPSTI doivent produire des indicateurs statistiques pour obtenir leur certification, comme le nombre de visites médicales, de préconisations ou d’avis d’inaptitude. Ces indicateurs, initialement conçus comme un outil de suivi, deviennent parfois une fin en soi, ce qui risque de compromettre le respect du Règlement général sur la protection des données (RGPD). Le RGPD impose le principe de minimisation, selon lequel les données collectées doivent être adéquates, pertinentes et limitées à ce qui est nécessaire à la finalité du traitement. Or, la collecte de données dans le DMST est justifiée par l’obligation légale de suivi médical, et non par la production d’indicateurs. Une dérive vers une logique purement statistique pourrait entraîner une collecte disproportionnée de données, au détriment du secret médical et de l’indépendance des professionnels de santé.
La collecte massive de données dans le DMST expose les salariés à plusieurs risques. D’abord, leur dossier médical, initialement conçu pour un suivi individuel, pourrait suivre les travailleurs tout au long de leur carrière, même en cas de changement d’emploi. Ensuite, les entreprises pourraient utiliser les données statistiques pour imposer de nouvelles exigences à leurs salariés, bien que ces données doivent être anonymisées et liées directement au travail. Enfin, une fuite de données ou une cyberattaque aurait des conséquences graves, comme une atteinte à la réputation ou des pertes financières pour les salariés. Le RGPD prévoit un droit d’effacement, mais il ne s’applique pas au DMST, car la collecte est basée sur une obligation légale et non sur le consentement.
Les médecins du travail jouent un rôle central dans la collecte et l’analyse des données du DMST. Leur expertise est essentielle pour déterminer la pertinence des données à collecter, en fonction des expositions professionnelles et des risques spécifiques à chaque poste. Cependant, la course aux indicateurs et l’automatisation des processus, notamment via l’intelligence artificielle, réduisent leur autonomie. Les logiciels métiers et les outils d’analyse automatisent la saisie et le nettoyage des données, ce qui peut conduire à une perte de contrôle sur le contenu des dossiers médicaux. Les médecins du travail doivent donc veiller à ce que la collecte de données reste proportionnée et respectueuse du secret médical, malgré les pressions liées à la certification.
La digitalisation des DMST et l’utilisation de l’intelligence artificielle augmentent les risques de cyberattaques et de fuites de données. Les SPSTI doivent investir massivement dans des solutions techniques et organisationnelles pour sécuriser leurs bases de données. Le RGPD impose des mesures strictes pour protéger les données personnelles, notamment le cloisonnement des données, la surveillance des habilitations des utilisateurs et la cybersécurité. Les sous-traitants, comme les éditeurs de logiciels, doivent également respecter les obligations du RGPD, ce qui nécessite des clauses spécifiques dans les contrats de prestation. Une faille de sécurité pourrait avoir des conséquences dramatiques pour les salariés, comme une atteinte à leurs droits ou à leur réputation.
Pour garantir le respect du RGPD, les SPSTI doivent mettre en œuvre plusieurs mesures. Le responsable de traitement doit communiquer clairement sur les objectifs de la collecte de données et les outils utilisés. Le délégué à la protection des données (DPO) doit sensibiliser la direction et le personnel pluridisciplinaire au RGPD, tenir à jour une analyse d’impact relative à la protection des données (AIPD) pour le DMST, et veiller au cloisonnement des données. Il doit également s’assurer que les sous-traitants respectent le RGPD et organiser des audits internes pour vérifier le contenu des DMST. Enfin, la création d’un comité éthique pluridisciplinaire est recommandée pour surveiller la collecte et l’utilisation des données, notamment en cas d’introduction de l’intelligence artificielle.

