RGPD santé : le guide pratique de la conformité des données de santé
.png)
.png)
Les organisations de santé doivent concilier soins aux patients et législation stricte sur les données personnelles. Le règlement général sur la protection des données (RGPD) a une portée mondiale en matière de RGPD santé : il s'étend au-delà de l'UE à toute entité qui traite les données de personnes situées dans l'Union. Dans le contexte de la santé, le RGPD classe les données de santé parmi les catégories particulières et leur impose des garanties et une transparence renforcées. Ce guide pratique explique quand le RGPD s'applique au secteur de la santé, en quoi il diffère de la loi américaine HIPAA et quelles étapes suivre pour protéger les informations des patients. Il s'adresse aux DPO, aux responsables conformité et aux professionnels de santé qui ont besoin d'une lecture opérationnelle du RGPD données de santé plutôt que d'un traité juridique.
Le champ d'application du RGPD est large. Il régit tout « responsable du traitement ou sous-traitant » établi dans l'UE (article 3, paragraphe 1) et les entités hors UE qui offrent des biens ou services à des personnes dans l'Union ou suivent leur comportement (article 3, paragraphe 2). Un fournisseur de télémédecine basé aux États-Unis ou une application de santé visant des utilisateurs européens doit donc respecter le RGPD. Le RGPD s'applique à toute organisation de santé qui traite les données de personnes situées dans l'UE, quel que soit son lieu d'établissement, ainsi qu'à toute entité établie dans l'UE ou l'EEE.
Le RGPD définit les données concernant la santé comme les « données à caractère personnel relatives à la santé physique ou mentale d'une personne physique » (article 4, point 15). Cela inclut les dossiers médicaux, les antécédents de traitement, les résultats d'analyses, les profils génétiques, les données biométriques et toute donnée révélant l'état de santé d'une personne. Le considérant 35 précise que sont couvertes « toutes les informations concernant une maladie, un handicap, un risque de maladie, les antécédents médicaux, un traitement clinique ou l'état physiologique ou biomédical ». Cela va du dossier patient informatisé aux données d'un bracelet connecté dès qu'elles révèlent une information de santé. Le référentiel « traitements de données de santé » de la CNIL retient la même lecture large, y compris pour les données qui deviennent des données de santé par croisement ou par leur usage.
La conformité s'impose à toute entité qui traite des données de santé de personnes situées dans l'UE : hôpitaux, cabinets médicaux, assureurs et mutuelles, pharmacies, prestataires de télésanté, autorités de santé publique, organismes de recherche, et prestataires tiers comme les hébergeurs cloud ou les éditeurs de portails patients. Une organisation soumise à la HIPAA aux États-Unis doit aussi respecter le RGPD lorsqu'elle traite des données de patients européens. À l'inverse, des entités que la HIPAA ne couvre pas (assureurs vie, employeurs, applications de santé mobiles) sont soumises au RGPD dès qu'elles collectent des données de santé de personnes dans l'UE.
De nombreuses organisations de santé, surtout internationales, doivent respecter à la fois le RGPD et la HIPAA. Les deux textes protègent les données de santé. La HIPAA est une loi fédérale américaine centrée sur les informations de santé protégées (PHI), tandis que le RGPD est un règlement de l'UE et de l'EEE qui protège toutes les données personnelles, avec des protections renforcées pour les catégories particulières. Notre article détaillé sur la conformité au RGPD et à la HIPAA compare les deux régimes point par point ; voici l'essentiel.
Sous le RGPD, le responsable du traitement (l'hôpital, par exemple) détermine les finalités et les moyens du traitement, tandis que le sous-traitant (un hébergeur de dossiers patients) agit sur ses instructions. Les deux doivent mettre en place des garanties appropriées, et leur relation doit être encadrée par un contrat qui précise les obligations de chacun (article 28). La HIPAA impose de la même manière aux entités couvertes de signer un Business Associate Agreement avec tout prestataire recevant des PHI.
Le RGPD introduit aussi la fonction de délégué à la protection des données (DPO), obligatoire pour les traitements à grande échelle de données sensibles. Le DPO exerce ses missions en toute indépendance, ne peut recevoir d'instructions sur leur exercice, est protégé contre le licenciement pour ce motif et rend compte au plus haut niveau de la direction. La HIPAA ne connaît pas le DPO mais impose la désignation d'un Privacy Officer et d'un Security Officer. Dans les établissements de santé, le DPO travaille avec le RSSI et la gestion des risques cliniques : revue des contrats fournisseurs, couverture des AIPD, analyses d'impact sur les transferts.
RGPD : pour traiter des données de santé (article 9), le consentement explicite est une base possible mais pas la seule. L'article 9, paragraphe 2, autorise le traitement sans consentement lorsqu'il est nécessaire aux fins de la médecine préventive, du diagnostic, de la prise en charge sanitaire ou de la gestion des services de santé, sur le fondement du droit ou d'un contrat avec un professionnel de santé. L'organisation doit dans tous les cas documenter sa base légale (article 6 pour le traitement général, plus une condition de l'article 9). Le consentement doit être libre, spécifique, éclairé et univoque, ce qui est délicat en milieu de soins, notamment pour les patients hors d'état de le donner. Notre guide sur le consentement aux données au RGPD détaille ces conditions.
HIPAA : pas de mécanisme de « base légale ». La Privacy Rule liste les usages et divulgations autorisés des PHI. Les professionnels peuvent partager des PHI entre eux pour les soins sans autorisation du patient ; l'autorisation n'est requise que pour les usages qui sortent du soin standard, comme le marketing ou certaines recherches. La HIPAA offre donc plus de souplesse dans le soin courant.
Le RGPD accorde aux patients un ensemble de droits : accès, rectification, effacement, limitation, portabilité et opposition. Les organisations doivent disposer de processus pour y répondre. La HIPAA donne aux patients un droit d'accès et de rectification de leur dossier et un droit à un relevé des divulgations, mais ne prévoit ni effacement ni portabilité. Le RGPD exige une information transparente sur tous les usages et tous les droits ; la HIPAA se contente d'une Notice of Privacy Practices simplifiée. Chaque droit RGPD est examiné dans le contexte médical dans la section « Droits des patients » ci-dessous.
Les deux régimes comportent un risque de sanction élevé. Sous le RGPD, les manquements graves peuvent entraîner des amendes jusqu'à 20 millions d'euros ou 4 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu (article 83, paragraphe 5), et des mesures correctrices des autorités de contrôle. Sous la HIPAA, les sanctions civiles sont graduées selon le degré de responsabilité, de 145 à 73 011 dollars par violation, avec un plafond annuel de 2 190 294 dollars par disposition (montants indexés en vigueur depuis le 28 janvier 2026). Les violations de la HIPAA peuvent aussi donner lieu à des poursuites pénales, jusqu'à dix ans d'emprisonnement pour les actes intentionnels. Des violations de données de santé très médiatisées ont conduit à des règlements de plusieurs millions dans les deux régimes.
Lorsqu'elle traite des données de patients, une organisation de santé doit intégrer les principes du RGPD dans ses opérations. Les quatre exigences ci-dessous, complétées par l'hébergement HDS pour la France, sont celles que la CNIL vérifie en premier lors d'un contrôle dans le secteur.
L'article 9 interdit le traitement des catégories particulières, dont les données de santé, sauf si l'une des conditions énumérées s'applique. Les principales en santé sont :
En pratique, les professionnels de santé s'appuient le plus souvent sur la condition de nécessité médicale pour le soin, à condition de la documenter. Tout autre usage des données patients (marketing, recherche sans lien avec le soin) exige en général un consentement explicite. En France, les traitements de données de santé à des fins de recherche relèvent en outre des méthodologies de référence de la CNIL (MR-001 à MR-008) ou, à défaut, d'une autorisation de la CNIL.
Les principes fondamentaux de l'article 5 imposent de ne collecter que les données de santé strictement nécessaires à une finalité déterminée et de ne les utiliser qu'à cette fin. Une pharmacie a besoin d'identifiants minimaux et de l'historique des ordonnances, rien de plus ; collecter des antécédents familiaux détaillés sans nécessité viole le principe de minimisation.
La limitation des finalités interdit de réutiliser des données collectées pour le soin à d'autres fins (vente, marketing) sans nouvelle base légale. Les données ne doivent pas être conservées au-delà du nécessaire : des durées de conservation claires et une purge ou anonymisation régulière s'imposent. En France, le Code de la santé publique fixe la conservation du dossier médical des établissements de santé à vingt ans à compter du dernier séjour ou de la dernière consultation externe, avec des règles particulières pour les mineurs et en cas de décès (article R. 1112-7). Notre article sur les durées de conservation des données personnelles explique comment construire le référentiel.
L'article 32 impose des mesures techniques et organisationnelles appropriées au risque. En santé, cela signifie chiffrer les dossiers patients informatisés, pseudonymiser les données pour la recherche, sécuriser les accès réseau et garantir sauvegardes et reprise d'activité. L'article 32 cite expressément la pseudonymisation et le chiffrement. Une approche conforme à la HIPAA (contrôle d'accès, journalisation, chiffrement) rejoint donc largement les attentes du RGPD. Audits de sécurité réguliers, analyses de vulnérabilités et exercices de gestion d'incident sont aussi attendus au titre du principe de responsabilité. Notre guide RGPD et dossiers patients détaille les mesures propres au dossier médical.
En France, toute personne qui héberge des données de santé à caractère personnel pour le compte d'un tiers (établissement, professionnel, éditeur) doit être un hébergeur de données de santé certifié HDS, en application de l'article L. 1111-8 du Code de la santé publique. La certification, délivrée par des organismes accrédités sur la base du référentiel publié par l'Agence du Numérique en Santé, couvre l'infrastructure et l'infogérance. Pour le RGPD dans un établissement de santé, cela se traduit par deux vérifications lors de la sélection d'un prestataire cloud ou SaaS : la présence du certificat HDS sur le périmètre exact des services utilisés et l'intégration des exigences HDS dans le contrat de sous-traitance de l'article 28. Un hébergeur de données de santé non certifié est un point de non-conformité que la CNIL relève systématiquement.
Les organisations de santé dépendent de nombreux prestataires : éditeurs de dossiers patients, services d'analyse, plateformes de télésanté. Le RGPD leur impose de vérifier les pratiques de protection des données de ces fournisseurs et de signer des contrats de sous-traitance conformes qui imposent sécurité et conformité. Là où la HIPAA exige un Business Associate Agreement, le RGPD exige un contrat de sous-traitance clair. L'organisation doit surveiller la conformité des fournisseurs (droit d'audit, certifications) et s'assurer que les mêmes obligations couvrent les sous-traitants ultérieurs. Toute entité qui traite des données de patients pour le compte de l'organisation doit être tenue aux standards du RGPD. Les clauses les plus souvent absentes des contrats du secteur sont listées dans notre article sur les contrats de sous-traitance RGPD.
Les droits des patients au titre du RGPD sont les mêmes huit droits que ceux de toute personne concernée, mais quatre d'entre eux soulèvent des questions propres au dossier médical : l'accès, la rectification et l'effacement, la limitation et l'opposition, et la portabilité. Chacun est expliqué ci-dessous avec les limites qui s'appliquent en santé.
Le RGPD en établissement de santé donne au patient le droit d'obtenir une copie de ses données et de savoir pourquoi elles sont traitées, qui les reçoit et combien de temps elles sont conservées (article 15). Le délai de réponse est d'un mois, prolongeable de deux mois pour les demandes complexes. Deux particularités s'appliquent en santé. D'abord, le droit national peut prévoir qu'un professionnel de santé examine le dossier avant sa remise lorsque la communication risquerait de nuire gravement au patient ; en France, l'accès au dossier médical est encadré par l'article L. 1111-7 du Code de la santé publique, avec un délai de huit jours (deux mois pour les informations de plus de cinq ans). Ensuite, les mentions relatives à des tiers, comme les antécédents familiaux, peuvent être occultées. La demande d'accès est la plus fréquente à l'hôpital : un formulaire standard, une vérification d'identité et un registre de suivi constituent le processus minimal.
Le patient peut faire corriger des données inexactes (article 16) et compléter des données incomplètes. En RGPD appliqué aux données médicales, rectifier ne signifie pas réécrire le jugement clinique : un diagnostic contesté est une opinion, pas une erreur factuelle, et la bonne réponse consiste à ajouter les observations du patient au dossier plutôt qu'à supprimer l'entrée. Le droit à l'effacement (article 17) est limité en santé parce que la plupart des dossiers sont conservés au titre d'une obligation légale ou pour des motifs de santé publique et de recherche, exceptions expresses de l'article 17, paragraphe 3. Toute demande d'effacement doit donc être appréciée au regard du référentiel de conservation, et le motif de refus expliqué par écrit au patient.
La limitation (article 18) permet au patient de geler un traitement pendant la contestation de l'exactitude ou l'examen d'une opposition : les données sont conservées mais non utilisées. L'opposition (article 21) vise les traitements fondés sur l'intérêt légitime ou la mission d'intérêt public, et toute prospection directe, qui doit cesser immédiatement. Elle ne s'applique pas aux traitements nécessaires au soin au titre de l'article 9, paragraphe 2, point h : un hôpital n'a pas à cesser d'utiliser un dossier nécessaire à une prise en charge en cours. L'opposition à l'usage en recherche est fréquente ; les protocoles doivent permettre de retirer les données d'un participant sans invalider le jeu de données.
La portabilité (article 20) ne s'applique qu'aux traitements fondés sur le consentement ou le contrat et effectués par des moyens automatisés. Cela exclut la plupart des dossiers hospitaliers, fondés sur la nécessité médicale, mais couvre les applications patients, les objets connectés et les services privés de télésanté qui reposent sur le consentement. L'Espace européen des données de santé élargira ce droit en pratique : à partir de 2029, les patients pourront accéder à leurs données de santé électroniques et les partager entre États membres dans un format européen commun, quelle que soit la base légale du traitement initial.
Les essais cliniques et la recherche internationale soulèvent des questions particulières au titre du RGPD. Deux dominent : la base légale de la recherche et la manière dont les données quittent l'UE.
Les essais cliniques traitent des données de santé à grande échelle. Le RGPD exige le respect des droits des participants (information, retrait, effacement dans certains cas) et impose souvent une AIPD pour les études à risque élevé. Les formulaires d'information doivent expliquer clairement l'usage des données, leur conservation et les partages internationaux. Les comités d'éthique exigent désormais des garanties de protection des données, comme l'anonymisation pour l'analyse. Si un essai couvre des sites dans et hors de l'UE, le promoteur doit s'assurer que les règles du RGPD couvrent toutes les phases. Le consentement à participer à un essai au titre du règlement sur les essais cliniques n'est pas le consentement au sens du RGPD : le Comité européen de la protection des données a confirmé que la base légale est généralement l'intérêt public ou l'intérêt légitime, avec l'article 9, paragraphe 2, point i ou j, comme condition. En France, la méthodologie de référence MR-001 encadre la plupart de ces traitements. Notre guide sur la conformité des essais cliniques présente l'ensemble du cadre.
Transférer des données de santé hors de l'UE exige des garanties RGPD. Les mécanismes sont les suivants :
Pour passer de la théorie à la pratique, les organisations de santé doivent suivre des étapes concrètes. Les quatre ci-dessous couvrent la documentation, l'analyse des risques, les équipes et la gestion des incidents, les quatre piliers que toute autorité de contrôle inspecte.
Commencez par une cartographie : quelles données de patients sont collectées, d'où elles viennent, comment elles circulent (des services aux laboratoires puis aux assureurs) et qui les reçoit. L'article 30 impose un registre des activités de traitement qui liste les catégories de données de santé, les finalités, les destinataires, les durées de conservation et les mesures de sécurité. Pour chaque service (imagerie, facturation, recherche), consignez les données traitées et les bases légales. Cet inventaire est indispensable aux audits et aux AIPD.
Au titre de l'article 35, une analyse d'impact relative à la protection des données (AIPD) est obligatoire pour le traitement de données de santé à grande échelle ou avec de nouvelles technologies. Tout traitement à risque élevé (profilage génétique, suivi des patients, appariement de dossiers entre pays) doit la déclencher. La CNIL publie la liste des traitements pour lesquels l'AIPD est obligatoire ; la plupart des traitements de données de santé à grande échelle y figurent. L'AIPD décrit le traitement, évalue sa nécessité et sa proportionnalité, identifie les risques pour les personnes et définit les garanties. Un hôpital qui déploie un outil de diagnostic par IA sur des données de patients réalisera une AIPD pour maîtriser les risques comme la réidentification.
L'erreur humaine est un risque majeur. Une formation régulière aux fondamentaux du RGPD (droits des personnes, manipulation sécurisée des données de patients, vigilance face au phishing) est indispensable pour tout le personnel, des médecins à l'administration et à l'informatique. Elle doit couvrir les différences entre RGPD et HIPAA le cas échéant, l'importance de ne pas sur-collecter et les procédures de réponse aux demandes des patients. Des scénarios concrets (« que faire si un patient retire son consentement », « comment envoyer des résultats par e-mail de façon sécurisée ») ancrent l'apprentissage. La direction doit porter cette culture de protection des données. La formation des professionnels de santé fonctionne mieux à partir de situations cliniques que d'articles de loi : une visite, une lettre de sortie, un adressage à un spécialiste.
Toute organisation de santé doit disposer d'un plan de réponse aux incidents. Au titre du RGPD, une violation de données personnelles doit être notifiée à l'autorité de contrôle, la CNIL en France, dans les 72 heures après en avoir pris connaissance, sauf si elle est peu susceptible d'engendrer un risque. Si des données de patients sont compromises et que le risque est élevé, les personnes concernées doivent aussi être informées sans retard injustifié. Le délai de la HIPAA est plus long (60 jours pour les violations importantes) ; sous le RGPD, l'horloge tourne beaucoup plus vite. Le plan doit prévoir la détection, le confinement, l'évaluation du risque (des données de santé sont-elles concernées ?), l'escalade interne, des modèles de notification et une revue post-incident, et être testé par des exercices. Notre guide comment gérer une violation de données à caractère personnel détaille chaque étape. La section suivante approfondit les causes des violations en santé et leur notification.
Les violations de données en santé attirent plus l'attention des régulateurs que dans tout autre secteur : les données sont sensibles, les volumes importants et le préjudice pour les patients parfois irréversible. La santé figure chaque année parmi les secteurs les plus représentés dans les notifications reçues par la CNIL. Cette section couvre les trois points qu'un plan de gestion des violations de données de santé doit maîtriser : connaître les causes, évaluer et notifier, informer les patients.
Évaluer une violation, c'est répondre en quelques heures à trois questions : quelles données sont concernées, combien de patients, et quelles conséquences pour eux. Pour des données de santé, la réponse à la troisième question est presque toujours « un risque », de sorte que la notification d'une violation de données de santé à la CNIL sous 72 heures (article 33) doit être l'hypothèse par défaut. Si le tableau complet n'est pas connu dans ce délai, notifiez en plusieurs temps : une notification initiale avec les éléments connus, puis des compléments. Toute violation, notifiée ou non, doit être consignée dans un registre interne (article 33, paragraphe 5) avec les faits, les effets et les mesures prises. Les organisations également soumises à la HIPAA doivent faire tourner les deux horloges en parallèle, le délai RGPD arrivant bien avant les 60 jours américains.
Les patients doivent être informés sans retard injustifié lorsque la violation est susceptible d'engendrer un risque élevé pour leurs droits et libertés (article 34). L'exposition de diagnostics, de notes de psychiatrie, de données de santé sexuelle ou de données génétiques atteint presque toujours ce seuil. La communication doit être rédigée en termes clairs et simples et indiquer la nature de la violation, les coordonnées du DPO, les conséquences probables et les mesures prises, y compris celles que le patient peut prendre lui-même. Elle peut être évitée seulement si les données étaient chiffrées et la clé non compromise, si des mesures ont écarté le risque élevé, ou si le contact individuel exigerait des efforts disproportionnés, auquel cas une communication publique s'y substitue. Un modèle de courrier patient pré-validé, dans les langues parlées par vos patients, fait gagner des jours quand le délai court.
Deux sujets se situent légèrement en marge du cadre RGPD mais reviennent dans presque tous les projets de santé numérique : les données des mineurs et les règles ePrivacy sur les traceurs.
Le RGPD accorde aux enfants une protection particulière. Pour les services en ligne destinés à des mineurs, le consentement du titulaire de la responsabilité parentale est requis en dessous de 16 ans par défaut, les États membres pouvant abaisser ce seuil jusqu'à 13 ans (article 8). La France l'a fixé à 15 ans (article 45 de la loi Informatique et Libertés) ; le Royaume-Uni à 13 ans. En pédiatrie, au-delà des services en ligne, les établissements doivent vérifier leurs procédures de consentement pour les adolescents. Le consentement aux soins eux-mêmes relève du Code de la santé publique, pas de l'article 8, et les deux ne doivent pas être confondus.
Indépendamment du RGPD, la directive ePrivacy (directive 2002/58/CE) régit la confidentialité des communications électroniques. Les plateformes de télésanté doivent sécuriser les échanges avec les patients (pas d'écoute ni d'enregistrement sans consentement) et gérer les cookies et traceurs. Toute application ou site qui utilise des traceurs pour suivre la navigation liée à la santé requiert un consentement. La connectivité des dispositifs médicaux déclenche aussi ces règles. En France, la CNIL applique ces exigences via ses lignes directrices et sa recommandation « cookies et autres traceurs » ; le projet de règlement ePrivacy qui devait remplacer la directive a été retiré par la Commission européenne début 2025, la directive et ses transpositions nationales restent donc le droit applicable.
L'IA appliquée aux données de santé est désormais encadrée par trois textes qui se superposent : le RGPD, déjà applicable, l'AI Act, en cours de déploiement, et le règlement sur l'Espace européen des données de santé, applicable à partir de 2029. Pour un hôpital ou une entreprise de santé numérique qui déploie de l'IA, un même projet peut donc exiger une AIPD, une évaluation de conformité AI Act et, demain, une autorisation d'utilisation secondaire EHDS.
Ce que cela signifie pour vous : menez l'AIPD et la classification de risque AI Act en un seul exercice. Les deux analyses partagent la plupart de leurs données d'entrée, et les conduire ensemble évite le constat fréquent d'un fournisseur d'IA contractualisé avant que quiconque ait vérifié si l'outil était à haut risque.
Le DPO joue un rôle à plusieurs facettes dans la protection des données de santé. Les organismes publics de santé doivent en désigner un, et les acteurs privés qui traitent des données de santé à grande échelle atteignent presque toujours le seuil de l'article 37.
Missions principales : selon l'article 39, le DPO informe et conseille sur les obligations, forme et contrôle les équipes, conseille sur les AIPD et coopère avec l'autorité de contrôle. En santé, cela se traduit par des ateliers sur les droits des patients, la revue des formulaires d'information et de consentement et la vérification que les protocoles de recherche intègrent les garanties requises.
Beaucoup d'organisations de santé suivent déjà des normes de sécurité comme ISO 27001 ou le NIST Cybersecurity Framework. Le RGPD s'y intègre :
À l'international, d'autres lois doivent être prises en compte. La loi canadienne PIPEDA présente des parallèles avec le RGPD ; passer en revue les différences, notamment sur le consentement, garantit que la stratégie fonctionne partout. Notre guide complet sur la conformité à la PIPEDA en fait le tour.
Aligner les exigences du RGPD sur les mesures de sécurité et les pratiques existantes rend la conformité plus efficace et moins redondante.
Compte tenu de la complexité du RGPD santé, de nombreuses organisations font appel à une expertise externe. La conformité au RGPD données de santé peut sembler lourde, en particulier pour maintenir l'équipe à jour des exigences légales, des procédures internes et des protocoles techniques. DPO Consulting vous accompagne dans la construction d'une expertise interne par des formations et un coaching adaptés à la santé. Nous commençons par un audit de conformité RGPD pour identifier les écarts de votre programme (registres, politiques, mesures techniques) et recommander des correctifs adaptés au secteur.
Notre Pôle Santé est dédié à la conformité RGPD santé : interprétation du RGPD en contexte clinique, articulation avec la gestion des risques cliniques, processus de consentement, de réponse aux violations et de transferts internationaux qui résistent à un contrôle de la CNIL. Les organisations qui traitent aussi des données de patients américains peuvent y associer nos services de conformité HIPAA pour couvrir les deux régimes en un seul programme. Avec cet appui, vous vous concentrez sur les soins tout en maintenant une conformité solide. Demandez un diagnostic RGPD santé : nous vous proposons un plan cadré en un seul échange.
Oui, si un prestataire de santé américain traite des données de personnes situées dans l'UE ou leur propose ses services. Un hôpital américain qui offre la prise de rendez-vous en ligne à des patients européens doit se conformer. Même sans présence physique dans l'UE, l'article 3, paragraphe 2, vise tout responsable qui cible ou suit des personnes dans l'Union.
Toute donnée personnelle relative à l'état de santé physique ou mentale : dossiers médicaux, diagnostics, résultats d'analyses, informations génétiques, ou toute information révélant un état de santé. En pratique, tout ce que contient un dossier patient, ou qui révèle une maladie ou un traitement, est une donnée de santé.
Oui. Un groupe hospitalier international peut être soumis au RGPD pour ses patients européens et à la HIPAA pour ses patients américains. Les données d'un même patient peuvent relever des deux si elles franchissent les frontières. Il faut alors satisfaire les deux corpus, souvent le socle de sécurité HIPAA complété par les exigences RGPD sur le consentement et les droits.
Les amendes RGPD peuvent atteindre 20 millions d'euros ou 4 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu. Les sanctions civiles HIPAA sont graduées de 145 à 73 011 dollars par violation, avec un plafond de 2 190 294 dollars par disposition et par an depuis janvier 2026, et des poursuites pénales sont possibles pour les violations intentionnelles. Dans les deux régimes, les transactions et l'atteinte à la réputation coûtent souvent plus cher que l'amende.
Décrivez d'abord le traitement (quelles données, pourquoi, qui, combien de temps). Évaluez ensuite sa nécessité et sa proportionnalité au regard du soin ou de la recherche. Identifiez les risques pour les patients (réidentification, accès non autorisé) et listez les mesures pour les réduire (chiffrement, contrôle d'accès, protocoles de consentement). Documentez l'ensemble ; le logiciel PIA gratuit de la CNIL structure la démarche.
Pas nécessairement. Le consentement explicite est une base possible, pas la seule. Si le traitement est nécessaire au soin ou imposé par la loi, l'organisation peut s'appuyer sur ces bases plutôt que sur un nouveau consentement. La HIPAA autorise de même l'usage des PHI pour le soin et la facturation sans autorisation. Tout usage secondaire (recherche sans lien avec le soin, par exemple) exige en revanche un consentement explicite, sauf si une condition d'intérêt public ou de recherche s'applique.
Utilisez les mécanismes prévus par le RGPD. Les transferts vers un pays bénéficiant d'une décision d'adéquation (ou vers une organisation américaine certifiée DPF) sont libres. Sinon, mettez en place des clauses contractuelles types ou des règles d'entreprise contraignantes avec une analyse d'impact sur le transfert et des garanties supplémentaires (chiffrement au repos, par exemple). Pour envoyer des données de recherche d'un hôpital européen vers un laboratoire américain, vérifiez la certification DPF du laboratoire ou signez des CCT et documentez la décision.
En matière de RGPD et données médicales, aucune durée n'est fixée par le règlement ; il impose de ne pas conserver les données au-delà du nécessaire (article 5, paragraphe 1, point e). En pratique, la durée est fixée par le droit national de la santé. En France, l'article R. 1112-7 du Code de la santé publique prévoit vingt ans à compter du dernier séjour ou de la dernière consultation externe pour le dossier médical hospitalier, avec des règles particulières pour les mineurs et en cas de décès. Construisez le référentiel de conservation à partir du droit national, puis appliquez le RGPD à tout ce qu'il ne couvre pas : agendas, données de prospection, statistiques de site web.
L'article 32 attend des mesures adaptées au risque ; pour des données de santé, le minimum comprend le chiffrement au repos et en transit, un contrôle d'accès par rôle avec journalisation et revue périodique, l'authentification multifacteur pour les accès distants et administrateurs, la pseudonymisation pour la recherche et les analyses, des sauvegardes testées, une gestion des correctifs et des vulnérabilités, et la formation des équipes. En France, l'hébergement chez un hébergeur de données de santé certifié HDS est obligatoire pour toute externalisation. La certification ISO 27001 ou 27701 n'est pas imposée mais reste le moyen le plus lisible de démontrer ces mesures à la CNIL.
La désignation est obligatoire au titre de l'article 37 pour les autorités et organismes publics (hôpitaux publics, agences de santé) et pour toute organisation dont les activités de base impliquent un traitement à grande échelle de données de catégorie particulière, ce qui couvre la plupart des cliniques privées, groupes d'établissements, laboratoires, assureurs santé et plateformes de santé numérique. Un cabinet individuel en est généralement dispensé, même si la CNIL et les ordres professionnels recommandent la désignation. L'externalisation de la fonction est permise et courante lorsque l'expertise RGPD santé manque en interne.