Conseil 7 juillet 2026 ⏱️ 6 min de lecture

QVT et données de santé des salariés : le piège RGPD que tout intervenant ignore

Le salarié n'est pas votre client, mais il vous confie des données de santé parmi les plus sensibles. Voici vos obligations RGPD réelles et le risque que personne n'anticipe.

Par l'équipe Insurio Courtier responsable · ORIAS 22001730
⚡ L'essentiel
  • En atelier QVT, vous collectez des données de santé : c'est une catégorie « particulière » ultra-protégée par le RGPD (article 9).
  • Le salarié est votre destinataire, mais c'est l'employeur qui finance : cette triangulation crée des obligations de confidentialité strictes.
  • Une fuite de questionnaires de stress ou de niveaux de mal-être peut déclencher sanctions CNIL et réclamations des salariés.
  • Une assurance cyber prend en charge la gestion de l'incident, les notifications et la défense face aux réclamations.

Le malentendu de départ : qui est vraiment votre client ?

Dans une prestation QVT, la relation est triangulaire, et c'est la source de la plupart des erreurs. L'entreprise vous commande la prestation et vous paie : c'est votre cliente contractuelle. Mais ce sont les salariés qui vivent vos ateliers, vous confient leurs tensions, remplissent vos questionnaires de bien-être et vous parlent parfois de leur sommeil, de leur anxiété ou de leur charge mentale.

Conséquence souvent ignorée : vous vous retrouvez dépositaire d'informations personnelles sur des personnes qui ne sont pas votre cocontractant. L'employeur, lui, n'a aucun droit à connaître le détail de ce que chaque salarié vous a confié. Cette frontière est exactement celle que protège le RGPD — et la trahir, même par maladresse, vous expose.

Pourquoi ces informations sont juridiquement explosives

Tout ce qui touche à la santé physique ou mentale, au stress, au mal-être ou à l'état psychologique d'une personne relève des données sensibles au sens de l'article 9 du RGPD — la catégorie la plus protégée du règlement. Leur traitement est interdit par principe, sauf exception, notamment le consentement explicite de la personne.

Or un intervenant QVT en collecte sans toujours s'en rendre compte :

  • Questionnaires d'évaluation du stress ou du bien-être avant/après un programme.
  • Fiches d'inscription mentionnant des contre-indications (pathologies, grossesse, blessures).
  • Notes prises pendant des entretiens individuels de sophrologie.
  • Listes de participants à un atelier « gestion du burn-out » — la simple participation révèle déjà une information sur l'état de la personne.
Le seul fait de figurer sur la liste d'un atelier anti-burn-out est une donnée de santé. La transmettre à un manager peut suffire à constituer un manquement.

Vos obligations concrètes, sans jargon

Bonne nouvelle : se mettre en conformité n'exige pas une armée de juristes. Quelques mesures concrètes couvrent l'essentiel de votre exposition :

  1. Minimisez : ne collectez que ce qui est strictement utile à la prestation. Un questionnaire de stress n'a pas besoin du nom complet si un identifiant anonymisé suffit.
  2. Recueillez le consentement explicite des salariés pour toute donnée de santé, et informez-les clairement de l'usage.
  3. Cloisonnez vis-à-vis de l'employeur : ne livrez que des bilans agrégés et anonymisés (« 60 % des participants déclarent un stress élevé »), jamais des résultats nominatifs.
  4. Sécurisez le stockage : fichiers chiffrés, mots de passe robustes, sauvegardes, pas de questionnaires papier oubliés dans une sacoche.
  5. Définissez une durée de conservation et supprimez les données une fois la mission close.

Le contrat-cadre signé avec l'entreprise devrait d'ailleurs préciser que vous traitez ces données de manière confidentielle et que l'employeur n'y a pas accès au niveau individuel.

🔒
Besoin d'une Assurance Cyber ? Devis en 2 minutes, dès 19,90€/mois. Attestation immédiate, sans engagement.
Obtenir mon devis →

Le scénario qui ruine une réputation

Imaginez : votre ordinateur portable, contenant les questionnaires nominatifs d'un programme de prévention du burn-out mené chez un client, est volé dans votre voiture — ou chiffré par un rançongiciel. Du jour au lendemain :

  • Des dizaines de salariés voient leurs niveaux de stress et confidences potentiellement exposés.
  • Vous êtes tenu de notifier la violation à la CNIL sous 72 heures (article 33 du RGPD) et, vu la sensibilité, d'informer les personnes concernées.
  • L'entreprise cliente, furieuse, vous reproche un manquement à votre obligation de confidentialité et menace de rompre le contrat.
  • Des salariés peuvent réclamer réparation d'un préjudice moral.

Au-delà de la sanction CNIL toujours possible, c'est votre crédibilité d'intervenant bien-être qui s'effondre : difficile de vendre la sérénité quand on a laissé fuiter les confidences de ceux qu'on devait apaiser.

Pourquoi une assurance cyber est ici tout sauf un luxe

On associe souvent le risque cyber aux grandes entreprises technologiques. Pour un intervenant QVT, il est pourtant au cœur du métier : vous manipulez par nature les données les plus sensibles qui soient. Une assurance cyber intervient précisément sur ce terrain :

  • Gestion de crise : assistance technique pour contenir l'incident et restaurer vos données après un rançongiciel.
  • Accompagnement réglementaire : aide à la notification CNIL et à l'information des personnes concernées.
  • Défense et réclamations : prise en charge des frais juridiques et des indemnisations dues aux personnes lésées.
  • Communication de crise : appui pour limiter l'atteinte à votre réputation.

Cette protection complète idéalement votre RC Pro QVT, qui couvre les dommages de vos prestations physiques, là où la cyber couvre les conséquences d'une atteinte aux données. La offre Insurio pour intervenant bien-être en entreprise permet d'articuler les deux. Vendre le mieux-être impose une exigence rarement formulée : être irréprochable sur la confidentialité de ceux à qui l'on apporte la sérénité.

Questions fréquentes

Oui. Toute information relative à l'état physique ou mental d'une personne, y compris son niveau de stress ou de mal-être, relève des données sensibles protégées par l'article 9 du RGPD. Leur traitement est interdit par principe, sauf consentement explicite ou autre exception prévue par le règlement.

Seulement sous forme agrégée et anonymisée. Vous pouvez livrer un bilan collectif (par exemple un pourcentage de participants concernés par un stress élevé), mais jamais des résultats nominatifs. L'employeur n'a aucun droit d'accès aux confidences individuelles des salariés.

Si la violation concerne des données personnelles, vous devez la notifier à la CNIL dans les 72 heures. Compte tenu de la sensibilité des données de santé, vous devez aussi en informer les personnes concernées. Une assurance cyber vous accompagne dans ces démarches et dans la gestion de l'incident.

Absolument, car votre métier vous conduit à manipuler des données de santé ultra-sensibles. Une assurance cyber prend en charge la gestion de l'incident, l'accompagnement réglementaire, la défense juridique et les indemnisations en cas de fuite, ce qu'une simple RC Pro ne couvre pas.

Collectez le strict nécessaire, recueillez le consentement explicite des salariés, cloisonnez les données vis-à-vis de l'employeur, sécurisez vos fichiers (chiffrement, mots de passe robustes) et fixez une durée de conservation limitée. Précisez aussi vos engagements de confidentialité dans le contrat-cadre signé avec l'entreprise.

Souscrivez votre assurance pro en 2 minutes

Toutes nos protections pour votre activité de Intervenant bien-être en entreprise (QVT) — attestation immédiate, sans engagement.

🛡️ RC Professionnelle dès 9,90€/mois* Souscrire → En savoir plus
🏢 Multirisque Pro dès 14,90€/mois* Souscrire → En savoir plus
Recommandé pour vous 🔒 Assurance Cyber dès 19,90€/mois* Souscrire → En savoir plus
💻 Matériel IT dès 7,90€/mois* Souscrire → En savoir plus

* Tarifs indicatifs « à partir de », selon votre profil, votre activité et les garanties choisies. · Voir la fiche Intervenant bien-être en entreprise (QVT) →

Article rédigé et vérifié par l'équipe Insurio — Tutassûr, courtier en assurance immatriculé à l'ORIAS sous le n° 22001730. Information à caractère général ne se substituant pas aux conditions de votre contrat.

Mon devis en 2 min cyber-assurance · devis immédiat
Mon devis →