RGPD dans les établissements de santé : organiser les décisions et les preuves
Un établissement de santé traite des informations nécessaires aux soins, à l’administration, à la recherche et à la sécurité de ses systèmes. Ces usages n’ont ni les mêmes destinataires ni les mêmes règles de conservation. Le RGPD, le secret prévu par le Code de la santé publique et les règles d’hébergement HDS se complètent. L’erreur fréquente consiste à écrire « données de santé, donc consentement et cloud certifié pour tout » sans distinguer la finalité, le responsable et la prestation.
Ce guide s’adresse aux directions, DPO et responsables du dossier patient informatisé (DPI). Il propose de partir des parcours de données, puis de contrôler la base juridique, les habilitations, les prestataires, la conservation et la réponse aux incidents. La méthode d’audit RGPD sert à vérifier l’ensemble ; le dossier patient demande en outre des contrôles de confidentialité très concrets.
1. Décrire chaque traitement avant de choisir sa base
Le soin, la prise de rendez-vous, la facturation, la recherche, la vidéosurveillance et la gestion du personnel sont des traitements distincts. Pour chacun, identifiez le responsable, les données utiles, les personnes habilitées, les prestataires et la durée. Un même logiciel peut soutenir plusieurs finalités avec des réglages et des bases juridiques différents. Le registre des traitements doit refléter cette réalité, non recopier une rubrique globale « patients ».
Pour les soins nécessaires, le consentement RGPD n’est généralement pas la bonne base à invoquer par défaut. L’article 6 du RGPD exige une base adaptée au traitement ; l’article 9 ajoute une condition pour la catégorie particulière des données de santé. Selon le contexte, l’article 9, paragraphe 2, point h, couvre le diagnostic, la prise en charge sanitaire ou sociale et la gestion des systèmes et services de santé, sous les garanties requises. La CNIL explique aux professionnels libéraux qu’il n’est pas nécessaire de recueillir le consentement du patient pour collecter et conserver les informations indispensables aux soins.
Cela ne signifie pas que toutes les réutilisations sont couvertes par les soins. Une campagne de communication, une étude non couverte par le parcours de soin ou un enregistrement vidéo demandé pour une autre finalité exigent une analyse propre. Documentez la base de l’article 6 et l’exception pertinente de l’article 9, puis rédigez une information compréhensible pour les patients. Lorsque le traitement repose réellement sur le consentement, vérifiez sa liberté et son retrait ; ne transformez pas un accord médical ou une autorisation de partage en consentement RGPD universel.
2. Secret professionnel et circulation dans l’équipe de soins
L’article L.1110-4 du Code de la santé publique protège les informations concernant une personne prise en charge. Le secret ne signifie pas qu’un dossier ne peut jamais circuler entre professionnels ; ses conditions de partage dépendent notamment de la participation à la prise en charge et des règles applicables à l’équipe de soins. Chaque établissement doit traduire ces règles dans les habilitations du DPI. Un accès à l’ensemble des dossiers du site par simple appartenance au personnel médical est trop large pour de nombreux rôles.
Établissez une matrice des besoins : médecin impliqué, infirmier de l’unité, secrétariat, service d’archives, administrateur technique, prestataire de support. Un accès administratif à l’identité et à la facturation n’ouvre pas automatiquement l’accès aux comptes rendus cliniques. Un support technique peut avoir besoin de métadonnées ou d’une session supervisée, sans lire les données de soins. L’article 32 appelle des mesures appropriées, et la CNIL a rappelé en 2024 le besoin d’habilitations spécifiques et de contrôle des accès au DPI.
La fonction dite « bris de glace » peut répondre à une urgence. Elle doit être délimitée, motivée, journalisée et revue après usage ; elle n’est pas un compte générique permettant de contourner les habilitations ordinaires. Exemple hypothétique : un patient inconscient arrive aux urgences et un médecin hors de son service habituel consulte ses allergies. L’établissement conserve la justification, l’identité de l’utilisateur et la trace du dossier consulté. Si le même compte consulte des centaines de dossiers sans urgence identifiable, une alerte doit être examinée.
3. DPI : sécurité utile aux soins
La PGSSI-S offre des références sectorielles pour articuler identité, accès et sécurité des systèmes de santé. Un DPI sûr combine authentification personnelle, droits liés à la fonction, retrait rapide après mobilité ou départ, traces consultables et disponibilité clinique. L’authentification forte peut être pertinente pour des accès distants ou sensibles ; sa mise en œuvre doit tenir compte des urgences et des postes partagés. Les journaux devraient permettre d’identifier qui a consulté quoi, à quel moment et dans quel contexte, avec des droits d’accès limités aux enquêteurs habilités. Le contrôle des consultations inhabituelles est plus utile qu’une simple accumulation de logs jamais examinés.
Testez les scénarios d’absence du réseau, de panne du DPI et d’attaque ransomware. Comment les soignants accèdent-ils à l’information minimale ? Comment les nouvelles prescriptions sont-elles réintégrées ? Qui décide de reconnecter les services ? Le plan de continuité doit inclure les risques d’erreur médicale pendant le mode dégradé, pas seulement le retour de la base de données. Les sauvegardes doivent être restaurées en essai, avec vérification de leur cohérence clinique.
La liste CNIL des traitements exigeant une AIPD vise expressément les données de santé traitées par les établissements de santé ou médico-sociaux pour la prise en charge des personnes ; elle cite notamment le dossier patient, les dispositifs de télémédecine et les outils d’aide à la décision médicale. Pour ces traitements d’établissement, réalisez l’AIPD avant la mise en œuvre, adaptez son périmètre aux flux et risques réels, puis actualisez-la lorsque le DPI, ses usages ou ses prestataires changent. La liste distincte des traitements sans AIPD requise couvre, sous ses conditions, la prise en charge par un professionnel de santé exerçant à titre individuel en cabinet, officine ou laboratoire ; elle n’exempte pas le DPI d’un établissement. Associez soignants, sécurité, archives et DPO pour examiner aussi la disponibilité et l’usage réel.
4. HDS : vérifier le champ et le certificat
L’article L.1111-8 du Code de la santé publique encadre l’hébergement de certaines données de santé à caractère personnel recueillies dans le cadre de la prévention, du diagnostic, des soins ou du suivi social et médico-social, pour le compte d’autrui ou du patient. Un prestataire numérique entrant dans ce champ doit disposer d’une certification couvrant l’activité fournie. Une structure qui conserve ses propres dossiers sur ses propres moyens doit toujours sécuriser ces dossiers, mais sa situation ne s’analyse pas comme l’offre d’hébergement d’un tiers. L’article détaillé sur HDS donne la méthode de qualification.
Le référentiel HDS v2.0 a été publié en mai 2024. Selon l’Agence du numérique en santé, les hébergeurs déjà certifiés devaient passer au nouveau référentiel au plus tard le 16 mai 2026. Au 27 septembre 2026, cette transition est donc achevée ; la version 2.1 annoncée par l’ANS pour octobre 2026 reste une évolution à suivre, et non un référentiel déjà applicable. Vérifiez la version indiquée sur le certificat actuel.
Depuis le 26 septembre 2026, les articles R.1111-9-1 et R.1111-11 du Code de la santé publique imposent, dans le champ de l’hébergement numérique visé, que tout stockage des données de santé concernées se fasse exclusivement dans l’Union européenne ou l’Espace économique européen. Un accès distant par l’hébergeur ou un sous-traitant depuis un pays tiers constitue aussi un transfert : il doit reposer sur une décision d’adéquation ou, à défaut, sur les garanties appropriées de l’article 46 du RGPD, avec les précisions contractuelles requises. Le contrat d’hébergement doit indiquer les lieux, les accès, les transferts éventuels et les informations relatives aux législations de pays tiers susceptibles d’imposer un accès ; l’hébergeur doit publier et tenir à jour la cartographie des transferts, accès distants et risques d’accès non autorisé. Ces règles sont déjà en vigueur : leur application n’attend pas la future version 2.1 du référentiel de certification.
Demandez la liste des activités couvertes : sites physiques, infrastructure, plateforme, administration, sauvegarde. Une infrastructure certifiée ne couvre pas automatiquement l’éditeur qui exploite l’application au-dessus d’elle. Vérifiez l’identité de chaque acteur, les sous-traitants et les lieux de stockage et d’administration. La certification HDS n’équivaut pas à la qualification SecNumCloud et ne résout pas seule les questions de transferts internationaux. Le contrat de sous-traitance et le contrat d’hébergement doivent correspondre à la prestation réellement livrée.
5. Conservation : appliquer la bonne règle au bon dossier
Pour le dossier médical mentionné à l’article R.1112-2, l’article R.1112-7 du Code de la santé publique prévoit en principe vingt ans à compter du dernier séjour ou de la dernière consultation externe dans l’établissement. Il comporte des ajustements : maintien jusqu’au 28e anniversaire si le délai s’achèverait avant, dix ans après le décès survenu moins de dix ans après le dernier passage, et suspension en cas de recours portant sur la responsabilité médicale. L’élimination obéit également à des conditions et, dans certains établissements, au contrôle des archives.
N’appliquez pas automatiquement cette durée à chaque donnée d’une clinique, d’un cabinet libéral ou d’un prestataire de télémédecine. Un calendrier distinct peut concerner rendez-vous, facturation, vidéo de téléconsultation, pièces de recherche et journaux de sécurité. Pour chaque ensemble, identifiez le texte applicable, la finalité probatoire et le point de départ du délai. Définissez aussi ce qui passe en archive intermédiaire et qui peut encore y accéder. Une suppression logique dans l’interface ne prouve pas l’effacement des exports et sauvegardes ; précisez les cycles de purge et les exceptions.
Exemple hypothétique : un établissement migre vers un nouveau DPI. Il doit décider quelles données actives suivre le patient, quelles archives rester accessibles sur demande et comment détruire les copies temporaires créées pour tester la migration. Un contrat avec l’ancien éditeur qui promet la suppression « à la résiliation » sans traiter les sauvegardes ni la preuve d’effacement laisse un trou opérationnel.
6. Recherche, entrepôts et réutilisation
Une recherche médicale ne devient pas libre de toute exigence parce que les données viennent d’un DPI. Distinguez recherche impliquant la personne, étude observationnelle et entrepôt de données de santé. Les méthodologies de référence de la CNIL ont chacune un champ et des conditions ; l’adhésion n’est pas une dispense générale d’analyse ni de gouvernance. Vérifiez la méthode pertinente, les informations à fournir, les droits des personnes et l’autorisation éventuelle pour le projet concret. Ne qualifiez pas MR-006 de règle universelle pour tous les entrepôts.
La pseudonymisation et la séparation des identifiants réduisent certains risques, mais une donnée pseudonymisée reste personnelle lorsque la réidentification demeure possible. Limitez les équipes et les requêtes, contrôlez les extractions et fixez une durée adaptée. L’accès à des données fines pour une question scientifique doit être distingué de la réutilisation opérationnelle des mêmes informations pour le soin. Un comité de gouvernance peut documenter la finalité, les habilitations, le partage externe et les conditions de publication des résultats.
7. Incidents : séparer les notifications
Un incident de disponibilité, une intrusion et une violation de données personnelles ne déclenchent pas forcément les mêmes démarches. Le RGPD exige la notification à la CNIL dans les conditions de son article 33, en principe dans les 72 heures après en avoir pris connaissance sauf si le risque pour les droits et libertés est improbable. L’article 34 prévoit la communication aux personnes en cas de risque élevé, sous réserve de ses exceptions. La méthode de notification doit permettre de constater les faits, d’évaluer le risque et de conserver les décisions. Un chiffrement efficace peut compter, mais il faut vérifier l’état des clés et les données réellement touchées.
Les établissements soumis à des obligations sectorielles de signalement d’incident à l’ARS doivent les traiter dans une ligne séparée ; ce signalement ne remplace pas celui à la CNIL. Pendant une attaque, conservez les journaux pertinents, coordonnez soins, informatique, direction et communication, puis établissez le périmètre des dossiers exposés. Une première notification peut être complétée lorsque l’enquête progresse. Préparez les coordonnées et rôles avant la crise, ainsi que la décision sur le mode dégradé.
Exemple hypothétique : un prestataire de sauvegarde signale une copie de base téléchargée sans autorisation. L’établissement demande la date, les jeux de données, l’état du chiffrement, l’accès possible aux clés et les mesures de confinement. Il décide séparément de la notification CNIL, de l’information des patients et du signalement sectoriel. L’incertitude doit être documentée, et non comblée par l’affirmation « le cloud est HDS ».
8. Mettre la gouvernance à l’épreuve
Une revue trimestrielle ciblée peut vérifier les nouvelles habilitations, les accès « bris de glace », les prestataires arrivés en fin de contrat, les restaurations et les écarts de conservation. L’audit de sécurité gagne à partir de quelques parcours patients réels, sous contrôle de confidentialité : admission, transfert entre services, sortie, demande d’accès et archivage. La question finale est simple : l’établissement peut-il expliquer pourquoi telle personne a vu telle information et démontrer que les données restent disponibles pour un soin légitime ?
Une preuve datée vaut mieux qu’une promesse de conformité générale. Conservez la décision sur la base juridique, la matrice des rôles, le certificat HDS et son champ, le résultat d’un test de restauration, les demandes de droits et les incidents traités. Ces éléments permettent au DPO et à la direction d’arbitrer les moyens là où ils réduisent effectivement le risque pour les patients.