RGPD santé : le guide pratique de la conformité des données de santé

This is some text inside of a div block.
15 minutes
September 23, 2026

Table des matières

À retenir

  • Le RGPD s'applique à toute organisation qui traite des données de santé de personnes situées dans l'UE ou l'EEE, où qu'elle soit établie. Un hôpital américain qui propose de la télémédecine à des patients européens est concerné.
  • Les données de santé sont des données de catégorie particulière (article 9). Leur traitement exige une base légale générale (article 6) et une condition de l'article 9, le plus souvent la nécessité médicale, la santé publique ou le consentement explicite.
  • En France, s'ajoutent l'hébergement certifié HDS pour toute donnée de santé hébergée pour compte de tiers et les référentiels de la CNIL pour la santé et la recherche.
  • Toute violation doit être notifiée à la CNIL sous 72 heures et aux patients sans retard injustifié lorsque le risque est élevé. La santé figure chaque année parmi les secteurs les plus notifiés.
  • De nouvelles règles arrivent : l'Espace européen des données de santé s'applique par étapes à partir de 2029 et les obligations « haut risque » de l'AI Act pour les dispositifs médicaux à partir du 2 août 2028.

Les organisations de santé doivent concilier soins aux patients et législation stricte sur les données personnelles. Le règlement général sur la protection des données (RGPD) a une portée mondiale en matière de RGPD santé : il s'étend au-delà de l'UE à toute entité qui traite les données de personnes situées dans l'Union. Dans le contexte de la santé, le RGPD classe les données de santé parmi les catégories particulières et leur impose des garanties et une transparence renforcées. Ce guide pratique explique quand le RGPD s'applique au secteur de la santé, en quoi il diffère de la loi américaine HIPAA et quelles étapes suivre pour protéger les informations des patients. Il s'adresse aux DPO, aux responsables conformité et aux professionnels de santé qui ont besoin d'une lecture opérationnelle du RGPD données de santé plutôt que d'un traité juridique.

Quand le RGPD s'Applique-t-il aux Organisations de Santé ?

Le champ d'application du RGPD est large. Il régit tout « responsable du traitement ou sous-traitant » établi dans l'UE (article 3, paragraphe 1) et les entités hors UE qui offrent des biens ou services à des personnes dans l'Union ou suivent leur comportement (article 3, paragraphe 2). Un fournisseur de télémédecine basé aux États-Unis ou une application de santé visant des utilisateurs européens doit donc respecter le RGPD. Le RGPD s'applique à toute organisation de santé qui traite les données de personnes situées dans l'UE, quel que soit son lieu d'établissement, ainsi qu'à toute entité établie dans l'UE ou l'EEE.

Champ d'application territorial : dans et hors de l'UE

  • Dans l'UE et l'EEE : hôpitaux, cliniques, laboratoires, assureurs, instituts de recherche et plateformes de santé numérique sont soumis au RGPD dès qu'ils traitent des données de patients.
  • Hors UE : les organisations de santé non européennes relèvent du RGPD si elles ciblent ou suivent des personnes résidant dans l'UE. Un hôpital américain qui propose de la télémédecine à des patients européens ou une société de recherche clinique qui exploite des données de patients européens doit se conformer.
  • Personnes concernées : le RGPD protège les données des personnes situées dans l'UE, quelle que soit leur nationalité et où que les données soient traitées.

Champ d'application matériel : ce qui constitue une donnée de santé

Le RGPD définit les données concernant la santé comme les « données à caractère personnel relatives à la santé physique ou mentale d'une personne physique » (article 4, point 15). Cela inclut les dossiers médicaux, les antécédents de traitement, les résultats d'analyses, les profils génétiques, les données biométriques et toute donnée révélant l'état de santé d'une personne. Le considérant 35 précise que sont couvertes « toutes les informations concernant une maladie, un handicap, un risque de maladie, les antécédents médicaux, un traitement clinique ou l'état physiologique ou biomédical ». Cela va du dossier patient informatisé aux données d'un bracelet connecté dès qu'elles révèlent une information de santé. Le référentiel « traitements de données de santé » de la CNIL retient la même lecture large, y compris pour les données qui deviennent des données de santé par croisement ou par leur usage.

Types d'organisations concernées

La conformité s'impose à toute entité qui traite des données de santé de personnes situées dans l'UE : hôpitaux, cabinets médicaux, assureurs et mutuelles, pharmacies, prestataires de télésanté, autorités de santé publique, organismes de recherche, et prestataires tiers comme les hébergeurs cloud ou les éditeurs de portails patients. Une organisation soumise à la HIPAA aux États-Unis doit aussi respecter le RGPD lorsqu'elle traite des données de patients européens. À l'inverse, des entités que la HIPAA ne couvre pas (assureurs vie, employeurs, applications de santé mobiles) sont soumises au RGPD dès qu'elles collectent des données de santé de personnes dans l'UE.

RGPD et HIPAA : les Différences Clés pour les Données de Santé

De nombreuses organisations de santé, surtout internationales, doivent respecter à la fois le RGPD et la HIPAA. Les deux textes protègent les données de santé. La HIPAA est une loi fédérale américaine centrée sur les informations de santé protégées (PHI), tandis que le RGPD est un règlement de l'UE et de l'EEE qui protège toutes les données personnelles, avec des protections renforcées pour les catégories particulières. Notre article détaillé sur la conformité au RGPD et à la HIPAA compare les deux régimes point par point ; voici l'essentiel.

Rôles, responsabilités et contrats

Sous le RGPD, le responsable du traitement (l'hôpital, par exemple) détermine les finalités et les moyens du traitement, tandis que le sous-traitant (un hébergeur de dossiers patients) agit sur ses instructions. Les deux doivent mettre en place des garanties appropriées, et leur relation doit être encadrée par un contrat qui précise les obligations de chacun (article 28). La HIPAA impose de la même manière aux entités couvertes de signer un Business Associate Agreement avec tout prestataire recevant des PHI.

Le RGPD introduit aussi la fonction de délégué à la protection des données (DPO), obligatoire pour les traitements à grande échelle de données sensibles. Le DPO exerce ses missions en toute indépendance, ne peut recevoir d'instructions sur leur exercice, est protégé contre le licenciement pour ce motif et rend compte au plus haut niveau de la direction. La HIPAA ne connaît pas le DPO mais impose la désignation d'un Privacy Officer et d'un Security Officer. Dans les établissements de santé, le DPO travaille avec le RSSI et la gestion des risques cliniques : revue des contrats fournisseurs, couverture des AIPD, analyses d'impact sur les transferts.

Bases légales et modèles de consentement

RGPD : pour traiter des données de santé (article 9), le consentement explicite est une base possible mais pas la seule. L'article 9, paragraphe 2, autorise le traitement sans consentement lorsqu'il est nécessaire aux fins de la médecine préventive, du diagnostic, de la prise en charge sanitaire ou de la gestion des services de santé, sur le fondement du droit ou d'un contrat avec un professionnel de santé. L'organisation doit dans tous les cas documenter sa base légale (article 6 pour le traitement général, plus une condition de l'article 9). Le consentement doit être libre, spécifique, éclairé et univoque, ce qui est délicat en milieu de soins, notamment pour les patients hors d'état de le donner. Notre guide sur le consentement aux données au RGPD détaille ces conditions.

HIPAA : pas de mécanisme de « base légale ». La Privacy Rule liste les usages et divulgations autorisés des PHI. Les professionnels peuvent partager des PHI entre eux pour les soins sans autorisation du patient ; l'autorisation n'est requise que pour les usages qui sortent du soin standard, comme le marketing ou certaines recherches. La HIPAA offre donc plus de souplesse dans le soin courant.

Droits des patients et transparence

Le RGPD accorde aux patients un ensemble de droits : accès, rectification, effacement, limitation, portabilité et opposition. Les organisations doivent disposer de processus pour y répondre. La HIPAA donne aux patients un droit d'accès et de rectification de leur dossier et un droit à un relevé des divulgations, mais ne prévoit ni effacement ni portabilité. Le RGPD exige une information transparente sur tous les usages et tous les droits ; la HIPAA se contente d'une Notice of Privacy Practices simplifiée. Chaque droit RGPD est examiné dans le contexte médical dans la section « Droits des patients » ci-dessous.

Contrôle et sanctions

Les deux régimes comportent un risque de sanction élevé. Sous le RGPD, les manquements graves peuvent entraîner des amendes jusqu'à 20 millions d'euros ou 4 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu (article 83, paragraphe 5), et des mesures correctrices des autorités de contrôle. Sous la HIPAA, les sanctions civiles sont graduées selon le degré de responsabilité, de 145 à 73 011 dollars par violation, avec un plafond annuel de 2 190 294 dollars par disposition (montants indexés en vigueur depuis le 28 janvier 2026). Les violations de la HIPAA peuvent aussi donner lieu à des poursuites pénales, jusqu'à dix ans d'emprisonnement pour les actes intentionnels. Des violations de données de santé très médiatisées ont conduit à des règlements de plusieurs millions dans les deux régimes.

Les Exigences Clés du RGPD pour le Traitement des Données de Santé

Lorsqu'elle traite des données de patients, une organisation de santé doit intégrer les principes du RGPD dans ses opérations. Les quatre exigences ci-dessous, complétées par l'hébergement HDS pour la France, sont celles que la CNIL vérifie en premier lors d'un contrôle dans le secteur.

Article 9 : données de catégorie particulière et conditions de licéité

L'article 9 interdit le traitement des catégories particulières, dont les données de santé, sauf si l'une des conditions énumérées s'applique. Les principales en santé sont :

  • Le consentement explicite (article 9, paragraphe 2, point a) : le patient a donné un consentement explicite et éclairé pour un usage précis.
  • La nécessité médicale (point h) : traitement nécessaire au diagnostic, à la prise en charge ou à la gestion des services de santé, sur le fondement du droit ou d'un contrat avec un professionnel soumis au secret.
  • La santé publique (point i) : traitement nécessaire pour des motifs d'intérêt public en matière de santé publique, comme la surveillance des épidémies.
  • La recherche (point j) : recherche d'intérêt public assortie de garanties appropriées.

En pratique, les professionnels de santé s'appuient le plus souvent sur la condition de nécessité médicale pour le soin, à condition de la documenter. Tout autre usage des données patients (marketing, recherche sans lien avec le soin) exige en général un consentement explicite. En France, les traitements de données de santé à des fins de recherche relèvent en outre des méthodologies de référence de la CNIL (MR-001 à MR-008) ou, à défaut, d'une autorisation de la CNIL.

Minimisation, limitation des finalités et conservation

Les principes fondamentaux de l'article 5 imposent de ne collecter que les données de santé strictement nécessaires à une finalité déterminée et de ne les utiliser qu'à cette fin. Une pharmacie a besoin d'identifiants minimaux et de l'historique des ordonnances, rien de plus ; collecter des antécédents familiaux détaillés sans nécessité viole le principe de minimisation.

La limitation des finalités interdit de réutiliser des données collectées pour le soin à d'autres fins (vente, marketing) sans nouvelle base légale. Les données ne doivent pas être conservées au-delà du nécessaire : des durées de conservation claires et une purge ou anonymisation régulière s'imposent. En France, le Code de la santé publique fixe la conservation du dossier médical des établissements de santé à vingt ans à compter du dernier séjour ou de la dernière consultation externe, avec des règles particulières pour les mineurs et en cas de décès (article R. 1112-7). Notre article sur les durées de conservation des données personnelles explique comment construire le référentiel.

Mesures de sécurité pour les données de santé

L'article 32 impose des mesures techniques et organisationnelles appropriées au risque. En santé, cela signifie chiffrer les dossiers patients informatisés, pseudonymiser les données pour la recherche, sécuriser les accès réseau et garantir sauvegardes et reprise d'activité. L'article 32 cite expressément la pseudonymisation et le chiffrement. Une approche conforme à la HIPAA (contrôle d'accès, journalisation, chiffrement) rejoint donc largement les attentes du RGPD. Audits de sécurité réguliers, analyses de vulnérabilités et exercices de gestion d'incident sont aussi attendus au titre du principe de responsabilité. Notre guide RGPD et dossiers patients détaille les mesures propres au dossier médical.

Hébergement des données de santé : la certification HDS

En France, toute personne qui héberge des données de santé à caractère personnel pour le compte d'un tiers (établissement, professionnel, éditeur) doit être un hébergeur de données de santé certifié HDS, en application de l'article L. 1111-8 du Code de la santé publique. La certification, délivrée par des organismes accrédités sur la base du référentiel publié par l'Agence du Numérique en Santé, couvre l'infrastructure et l'infogérance. Pour le RGPD dans un établissement de santé, cela se traduit par deux vérifications lors de la sélection d'un prestataire cloud ou SaaS : la présence du certificat HDS sur le périmètre exact des services utilisés et l'intégration des exigences HDS dans le contrat de sous-traitance de l'article 28. Un hébergeur de données de santé non certifié est un point de non-conformité que la CNIL relève systématiquement.

Gestion des fournisseurs et des sous-traitants

Les organisations de santé dépendent de nombreux prestataires : éditeurs de dossiers patients, services d'analyse, plateformes de télésanté. Le RGPD leur impose de vérifier les pratiques de protection des données de ces fournisseurs et de signer des contrats de sous-traitance conformes qui imposent sécurité et conformité. Là où la HIPAA exige un Business Associate Agreement, le RGPD exige un contrat de sous-traitance clair. L'organisation doit surveiller la conformité des fournisseurs (droit d'audit, certifications) et s'assurer que les mêmes obligations couvrent les sous-traitants ultérieurs. Toute entité qui traite des données de patients pour le compte de l'organisation doit être tenue aux standards du RGPD. Les clauses les plus souvent absentes des contrats du secteur sont listées dans notre article sur les contrats de sous-traitance RGPD.

Les Droits des Patients au Titre du RGPD dans la Santé

Les droits des patients au titre du RGPD sont les mêmes huit droits que ceux de toute personne concernée, mais quatre d'entre eux soulèvent des questions propres au dossier médical : l'accès, la rectification et l'effacement, la limitation et l'opposition, et la portabilité. Chacun est expliqué ci-dessous avec les limites qui s'appliquent en santé.

Droit d'accès aux données de santé

Le RGPD en établissement de santé donne au patient le droit d'obtenir une copie de ses données et de savoir pourquoi elles sont traitées, qui les reçoit et combien de temps elles sont conservées (article 15). Le délai de réponse est d'un mois, prolongeable de deux mois pour les demandes complexes. Deux particularités s'appliquent en santé. D'abord, le droit national peut prévoir qu'un professionnel de santé examine le dossier avant sa remise lorsque la communication risquerait de nuire gravement au patient ; en France, l'accès au dossier médical est encadré par l'article L. 1111-7 du Code de la santé publique, avec un délai de huit jours (deux mois pour les informations de plus de cinq ans). Ensuite, les mentions relatives à des tiers, comme les antécédents familiaux, peuvent être occultées. La demande d'accès est la plus fréquente à l'hôpital : un formulaire standard, une vérification d'identité et un registre de suivi constituent le processus minimal.

Droit de rectification et d'effacement

Le patient peut faire corriger des données inexactes (article 16) et compléter des données incomplètes. En RGPD appliqué aux données médicales, rectifier ne signifie pas réécrire le jugement clinique : un diagnostic contesté est une opinion, pas une erreur factuelle, et la bonne réponse consiste à ajouter les observations du patient au dossier plutôt qu'à supprimer l'entrée. Le droit à l'effacement (article 17) est limité en santé parce que la plupart des dossiers sont conservés au titre d'une obligation légale ou pour des motifs de santé publique et de recherche, exceptions expresses de l'article 17, paragraphe 3. Toute demande d'effacement doit donc être appréciée au regard du référentiel de conservation, et le motif de refus expliqué par écrit au patient.

Droit à la limitation et droit d'opposition

La limitation (article 18) permet au patient de geler un traitement pendant la contestation de l'exactitude ou l'examen d'une opposition : les données sont conservées mais non utilisées. L'opposition (article 21) vise les traitements fondés sur l'intérêt légitime ou la mission d'intérêt public, et toute prospection directe, qui doit cesser immédiatement. Elle ne s'applique pas aux traitements nécessaires au soin au titre de l'article 9, paragraphe 2, point h : un hôpital n'a pas à cesser d'utiliser un dossier nécessaire à une prise en charge en cours. L'opposition à l'usage en recherche est fréquente ; les protocoles doivent permettre de retirer les données d'un participant sans invalider le jeu de données.

Droit à la portabilité

La portabilité (article 20) ne s'applique qu'aux traitements fondés sur le consentement ou le contrat et effectués par des moyens automatisés. Cela exclut la plupart des dossiers hospitaliers, fondés sur la nécessité médicale, mais couvre les applications patients, les objets connectés et les services privés de télésanté qui reposent sur le consentement. L'Espace européen des données de santé élargira ce droit en pratique : à partir de 2029, les patients pourront accéder à leurs données de santé électroniques et les partager entre États membres dans un format européen commun, quelle que soit la base légale du traitement initial.

Recherche Clinique et Transferts Transfrontaliers

Les essais cliniques et la recherche internationale soulèvent des questions particulières au titre du RGPD. Deux dominent : la base légale de la recherche et la manière dont les données quittent l'UE.

Le RGPD appliqué aux essais cliniques

Les essais cliniques traitent des données de santé à grande échelle. Le RGPD exige le respect des droits des participants (information, retrait, effacement dans certains cas) et impose souvent une AIPD pour les études à risque élevé. Les formulaires d'information doivent expliquer clairement l'usage des données, leur conservation et les partages internationaux. Les comités d'éthique exigent désormais des garanties de protection des données, comme l'anonymisation pour l'analyse. Si un essai couvre des sites dans et hors de l'UE, le promoteur doit s'assurer que les règles du RGPD couvrent toutes les phases. Le consentement à participer à un essai au titre du règlement sur les essais cliniques n'est pas le consentement au sens du RGPD : le Comité européen de la protection des données a confirmé que la base légale est généralement l'intérêt public ou l'intérêt légitime, avec l'article 9, paragraphe 2, point i ou j, comme condition. En France, la méthodologie de référence MR-001 encadre la plupart de ces traitements. Notre guide sur la conformité des essais cliniques présente l'ensemble du cadre.

Transferts transfrontaliers en santé et en recherche

Transférer des données de santé hors de l'UE exige des garanties RGPD. Les mécanismes sont les suivants :

  • Décisions d'adéquation : l'UE (comme le Royaume-Uni) tient la liste des pays offrant une protection adéquate. Depuis juillet 2023, le cadre de protection des données UE-États-Unis (Data Privacy Framework, DPF) permet les transferts vers les organisations américaines auto-certifiées. Le Tribunal de l'Union européenne a confirmé la validité du DPF le 3 septembre 2025 (affaire T-553/23) ; un pourvoi devant la Cour de justice (C-703/25 P) est en cours, d'où l'intérêt de préparer un mécanisme de repli. Certains États membres imposent des règles nationales plus strictes aux transferts de données de santé, qui peuvent exiger des garanties supplémentaires.
  • Clauses contractuelles types (CCT) ou règles d'entreprise contraignantes (BCR) : à défaut d'adéquation, l'exportateur peut adopter des CCT ou des BCR, complétées par une analyse d'impact sur le transfert évaluant le droit local. Pour envoyer des données de patients vers un pays non adéquat, il faudra souvent ajouter chiffrement et contrôles d'accès stricts comme mesures supplémentaires.
  • Dérogations : dans des cas limités (consentement explicite du patient, intérêts vitaux), des dérogations permettent des transferts ponctuels, mais elles sont étroites et risquées en usage courant.
  • Plateformes distantes et données partagées : pour la télémédecine et les entrepôts de données de santé, des mesures techniques renforcées sont indispensables : cloud chiffré, gestion rigoureuse des accès et, en France, hébergement HDS. Notre guide mondial des transferts de données transfrontaliers détaille les mécanismes pays par pays.

Mettre en Œuvre le RGPD dans la Santé : Étapes Pratiques

Pour passer de la théorie à la pratique, les organisations de santé doivent suivre des étapes concrètes. Les quatre ci-dessous couvrent la documentation, l'analyse des risques, les équipes et la gestion des incidents, les quatre piliers que toute autorité de contrôle inspecte.

Cartographie des données et registre des traitements

Commencez par une cartographie : quelles données de patients sont collectées, d'où elles viennent, comment elles circulent (des services aux laboratoires puis aux assureurs) et qui les reçoit. L'article 30 impose un registre des activités de traitement qui liste les catégories de données de santé, les finalités, les destinataires, les durées de conservation et les mesures de sécurité. Pour chaque service (imagerie, facturation, recherche), consignez les données traitées et les bases légales. Cet inventaire est indispensable aux audits et aux AIPD.

AIPD et traitements à risque élevé

Au titre de l'article 35, une analyse d'impact relative à la protection des données (AIPD) est obligatoire pour le traitement de données de santé à grande échelle ou avec de nouvelles technologies. Tout traitement à risque élevé (profilage génétique, suivi des patients, appariement de dossiers entre pays) doit la déclencher. La CNIL publie la liste des traitements pour lesquels l'AIPD est obligatoire ; la plupart des traitements de données de santé à grande échelle y figurent. L'AIPD décrit le traitement, évalue sa nécessité et sa proportionnalité, identifie les risques pour les personnes et définit les garanties. Un hôpital qui déploie un outil de diagnostic par IA sur des données de patients réalisera une AIPD pour maîtriser les risques comme la réidentification.

Sensibilisation et formation des équipes

L'erreur humaine est un risque majeur. Une formation régulière aux fondamentaux du RGPD (droits des personnes, manipulation sécurisée des données de patients, vigilance face au phishing) est indispensable pour tout le personnel, des médecins à l'administration et à l'informatique. Elle doit couvrir les différences entre RGPD et HIPAA le cas échéant, l'importance de ne pas sur-collecter et les procédures de réponse aux demandes des patients. Des scénarios concrets (« que faire si un patient retire son consentement », « comment envoyer des résultats par e-mail de façon sécurisée ») ancrent l'apprentissage. La direction doit porter cette culture de protection des données. La formation des professionnels de santé fonctionne mieux à partir de situations cliniques que d'articles de loi : une visite, une lettre de sortie, un adressage à un spécialiste.

Réponse aux violations et gestion des incidents

Toute organisation de santé doit disposer d'un plan de réponse aux incidents. Au titre du RGPD, une violation de données personnelles doit être notifiée à l'autorité de contrôle, la CNIL en France, dans les 72 heures après en avoir pris connaissance, sauf si elle est peu susceptible d'engendrer un risque. Si des données de patients sont compromises et que le risque est élevé, les personnes concernées doivent aussi être informées sans retard injustifié. Le délai de la HIPAA est plus long (60 jours pour les violations importantes) ; sous le RGPD, l'horloge tourne beaucoup plus vite. Le plan doit prévoir la détection, le confinement, l'évaluation du risque (des données de santé sont-elles concernées ?), l'escalade interne, des modèles de notification et une revue post-incident, et être testé par des exercices. Notre guide comment gérer une violation de données à caractère personnel détaille chaque étape. La section suivante approfondit les causes des violations en santé et leur notification.

Violations de Données et RGPD dans la Santé

Les violations de données en santé attirent plus l'attention des régulateurs que dans tout autre secteur : les données sont sensibles, les volumes importants et le préjudice pour les patients parfois irréversible. La santé figure chaque année parmi les secteurs les plus représentés dans les notifications reçues par la CNIL. Cette section couvre les trois points qu'un plan de gestion des violations de données de santé doit maîtriser : connaître les causes, évaluer et notifier, informer les patients.

Causes fréquentes des violations de données en santé

  • Rançongiciels et intrusions : les hôpitaux sont ciblés parce qu'une interruption met des vies en danger, ce qui accroît la pression pour payer. Des dossiers chiffrés et inaccessibles constituent une violation de disponibilité au sens du RGPD, même sans exfiltration.
  • Envois erronés : résultats ou courriers adressés au mauvais patient, à la mauvaise adresse e-mail ou au mauvais numéro. Peu technique, très fréquent, et notifiable dès que des données de santé sont en jeu.
  • Accès internes excessifs : consultation de dossiers de patients que l'on ne prend pas en charge. La journalisation et la revue périodique des accès sont la parade ; plusieurs autorités européennes ont sanctionné des hôpitaux pour leur absence.
  • Incidents chez un fournisseur : violation chez un éditeur, un laboratoire ou un hébergeur. Le responsable du traitement reste tenu de notifier, d'où l'importance d'un délai interne de remontée court dans le contrat de sous-traitance.
  • Pertes et vols de supports : ordinateurs portables non chiffrés, clés USB, dossiers papier oubliés dans des lieux publics.

Évaluer et notifier une violation de données

Évaluer une violation, c'est répondre en quelques heures à trois questions : quelles données sont concernées, combien de patients, et quelles conséquences pour eux. Pour des données de santé, la réponse à la troisième question est presque toujours « un risque », de sorte que la notification d'une violation de données de santé à la CNIL sous 72 heures (article 33) doit être l'hypothèse par défaut. Si le tableau complet n'est pas connu dans ce délai, notifiez en plusieurs temps : une notification initiale avec les éléments connus, puis des compléments. Toute violation, notifiée ou non, doit être consignée dans un registre interne (article 33, paragraphe 5) avec les faits, les effets et les mesures prises. Les organisations également soumises à la HIPAA doivent faire tourner les deux horloges en parallèle, le délai RGPD arrivant bien avant les 60 jours américains.

Informer les patients concernés

Les patients doivent être informés sans retard injustifié lorsque la violation est susceptible d'engendrer un risque élevé pour leurs droits et libertés (article 34). L'exposition de diagnostics, de notes de psychiatrie, de données de santé sexuelle ou de données génétiques atteint presque toujours ce seuil. La communication doit être rédigée en termes clairs et simples et indiquer la nature de la violation, les coordonnées du DPO, les conséquences probables et les mesures prises, y compris celles que le patient peut prendre lui-même. Elle peut être évitée seulement si les données étaient chiffrées et la clé non compromise, si des mesures ont écarté le risque élevé, ou si le contact individuel exigerait des efforts disproportionnés, auquel cas une communication publique s'y substitue. Un modèle de courrier patient pré-validé, dans les langues parlées par vos patients, fait gagner des jours quand le délai court.

Sujets Particuliers de Conformité des Données de Santé

Deux sujets se situent légèrement en marge du cadre RGPD mais reviennent dans presque tous les projets de santé numérique : les données des mineurs et les règles ePrivacy sur les traceurs.

Données des mineurs et consentement des adolescents

Le RGPD accorde aux enfants une protection particulière. Pour les services en ligne destinés à des mineurs, le consentement du titulaire de la responsabilité parentale est requis en dessous de 16 ans par défaut, les États membres pouvant abaisser ce seuil jusqu'à 13 ans (article 8). La France l'a fixé à 15 ans (article 45 de la loi Informatique et Libertés) ; le Royaume-Uni à 13 ans. En pédiatrie, au-delà des services en ligne, les établissements doivent vérifier leurs procédures de consentement pour les adolescents. Le consentement aux soins eux-mêmes relève du Code de la santé publique, pas de l'article 8, et les deux ne doivent pas être confondus.

ePrivacy et traceurs dans les outils de santé numérique

Indépendamment du RGPD, la directive ePrivacy (directive 2002/58/CE) régit la confidentialité des communications électroniques. Les plateformes de télésanté doivent sécuriser les échanges avec les patients (pas d'écoute ni d'enregistrement sans consentement) et gérer les cookies et traceurs. Toute application ou site qui utilise des traceurs pour suivre la navigation liée à la santé requiert un consentement. La connectivité des dispositifs médicaux déclenche aussi ces règles. En France, la CNIL applique ces exigences via ses lignes directrices et sa recommandation « cookies et autres traceurs » ; le projet de règlement ePrivacy qui devait remplacer la directive a été retiré par la Commission européenne début 2025, la directive et ses transpositions nationales restent donc le droit applicable.

IA et Technologies Émergentes dans les Données de Santé

L'IA appliquée aux données de santé est désormais encadrée par trois textes qui se superposent : le RGPD, déjà applicable, l'AI Act, en cours de déploiement, et le règlement sur l'Espace européen des données de santé, applicable à partir de 2029. Pour un hôpital ou une entreprise de santé numérique qui déploie de l'IA, un même projet peut donc exiger une AIPD, une évaluation de conformité AI Act et, demain, une autorisation d'utilisation secondaire EHDS.

  • Le RGPD s'applique dès aujourd'hui. Entraîner ou faire fonctionner un modèle sur des données de patients est un traitement de données de catégorie particulière : il faut une condition de l'article 9, une AIPD au titre de l'article 35 et, pour les décisions entièrement automatisées à effet significatif, les garanties de l'article 22. Le risque de réidentification dans les jeux d'entraînement « anonymisés » est le premier point que la CNIL examine.
  • Calendrier de l'AI Act. La plupart des IA médicales sont à haut risque parce qu'elles sont intégrées à un dispositif médical relevant du règlement MDR ou IVDR (annexe I de l'AI Act). À la suite de l'omnibus numérique sur l'IA adopté en 2026, les obligations « haut risque » s'appliquent au 2 août 2028 pour les produits de l'annexe I et au 2 décembre 2027 pour les systèmes autonomes de l'annexe III. Les obligations de transparence de l'article 50, comme informer le patient qu'il interagit avec une IA, s'appliquent depuis le 2 août 2026. Notre guide pour comprendre le règlement européen sur l'intelligence artificielle suit ces échéances.
  • Espace européen des données de santé. Le règlement (UE) 2025/327 crée un droit des patients à accéder à leurs données de santé électroniques et à les partager dans toute l'UE, ainsi qu'un régime d'autorisation pour l'utilisation secondaire des données de santé en recherche et en développement d'IA, l'essentiel s'appliquant à partir du 26 mars 2029. Notre article sur l'Espace Européen des Données de Santé (EHDS) détaille ce qui change pour les responsables du traitement.
  • IA générative et documentation clinique. Les assistants de compte rendu et les rapports rédigés par IA sont le cas d'usage qui progresse le plus vite. Ils posent des questions de base légale, de transparence et de sous-traitance que nous examinons dans comptes-rendus médicaux générés par l'IA.

Ce que cela signifie pour vous : menez l'AIPD et la classification de risque AI Act en un seul exercice. Les deux analyses partagent la plupart de leurs données d'entrée, et les conduire ensemble évite le constat fréquent d'un fournisseur d'IA contractualisé avant que quiconque ait vérifié si l'outil était à haut risque.

Le Rôle du Délégué à la Protection des Données dans la Santé

Le DPO joue un rôle à plusieurs facettes dans la protection des données de santé. Les organismes publics de santé doivent en désigner un, et les acteurs privés qui traitent des données de santé à grande échelle atteignent presque toujours le seuil de l'article 37.

  • Missions et indépendance : le DPO contrôle la conformité au RGPD des activités cliniques et informatiques. Il agit en toute indépendance, sans instruction de la direction sur la manière d'exercer ses missions, et rend compte au plus haut niveau. Il conseille sur les nouveaux systèmes (un outil de diagnostic par IA) et les projets (accords de partage de données) et veille à la licéité de tout traitement de données de santé.
  • Gouvernance et indicateurs : un programme de protection des données efficace en santé suit des indicateurs comme le nombre d'AIPD réalisées, la part du personnel formé, le nombre d'incidents et les délais de réponse, et les résultats d'audit. Le DPO travaille avec la DSI et la qualité pour intégrer la protection des données aux registres de risques et aux référentiels (ISO 27701, par exemple) et siège aux instances de gestion des risques cliniques, afin que sécurité des patients et protection des données avancent ensemble.

Missions principales : selon l'article 39, le DPO informe et conseille sur les obligations, forme et contrôle les équipes, conseille sur les AIPD et coopère avec l'autorité de contrôle. En santé, cela se traduit par des ateliers sur les droits des patients, la revue des formulaires d'information et de consentement et la vérification que les protocoles de recherche intègrent les garanties requises.

Articuler le RGPD avec les Autres Référentiels

Beaucoup d'organisations de santé suivent déjà des normes de sécurité comme ISO 27001 ou le NIST Cybersecurity Framework. Le RGPD s'y intègre :

  • ISO 27001 et 27701 : un système de management de la sécurité de l'information ISO 27001 peut intégrer ISO 27701 pour la protection de la vie privée. De nombreuses exigences RGPD correspondent à des mesures ISO : la mesure 5.34 de l'ISO/IEC 27001:2022 couvre la protection des données personnelles, et les mesures 5.24 à 5.28 la gestion des incidents, qui soutient la notification des violations.
  • NIST CSF et Privacy Framework : les référentiels du NIST couvrent la gestion des risques et des objectifs de protection de la vie privée qui recoupent l'article 32. La fonction « Protéger » du NIST CSF traite du chiffrement et de la gestion des identités.
  • Référentiels propres à la santé : en France, la politique générale de sécurité des systèmes d'information de santé (PGSSI-S) de l'Agence du Numérique en Santé et la certification HDS ; à l'international, HITRUST CSF ou les standards du NHS. Notre comparaison conformité des données de santé montre comment HIPAA, RGPD et HITRUST se correspondent.
  • Registres unifiés : il est judicieux de fusionner les registres de risques protection des données et cybersécurité. Nombre de menaces (rançongiciels, malveillance interne) touchent les deux. Un registre unique évite les angles morts et offre aux auditeurs une vue d'ensemble.
  • Automatisation et outils : les logiciels de gestion de la conformité (registre des traitements, AIPD) rationalisent le travail. Questionnaires d'AIPD automatisés, listes de contrôle de notification et documentation centralisée facilitent la collecte de preuves et réduisent l'effort manuel.

À l'international, d'autres lois doivent être prises en compte. La loi canadienne PIPEDA présente des parallèles avec le RGPD ; passer en revue les différences, notamment sur le consentement, garantit que la stratégie fonctionne partout. Notre guide complet sur la conformité à la PIPEDA en fait le tour.

Aligner les exigences du RGPD sur les mesures de sécurité et les pratiques existantes rend la conformité plus efficace et moins redondante.

Se Faire Accompagner sur le RGPD dans la Santé

Compte tenu de la complexité du RGPD santé, de nombreuses organisations font appel à une expertise externe. La conformité au RGPD données de santé peut sembler lourde, en particulier pour maintenir l'équipe à jour des exigences légales, des procédures internes et des protocoles techniques. DPO Consulting vous accompagne dans la construction d'une expertise interne par des formations et un coaching adaptés à la santé. Nous commençons par un audit de conformité RGPD pour identifier les écarts de votre programme (registres, politiques, mesures techniques) et recommander des correctifs adaptés au secteur.

Notre Pôle Santé est dédié à la conformité RGPD santé : interprétation du RGPD en contexte clinique, articulation avec la gestion des risques cliniques, processus de consentement, de réponse aux violations et de transferts internationaux qui résistent à un contrôle de la CNIL. Les organisations qui traitent aussi des données de patients américains peuvent y associer nos services de conformité HIPAA pour couvrir les deux régimes en un seul programme. Avec cet appui, vous vous concentrez sur les soins tout en maintenant une conformité solide. Demandez un diagnostic RGPD santé : nous vous proposons un plan cadré en un seul échange.

FAQ

Le RGPD s'applique-t-il aux organisations de santé américaines ?

Oui, si un prestataire de santé américain traite des données de personnes situées dans l'UE ou leur propose ses services. Un hôpital américain qui offre la prise de rendez-vous en ligne à des patients européens doit se conformer. Même sans présence physique dans l'UE, l'article 3, paragraphe 2, vise tout responsable qui cible ou suit des personnes dans l'Union.

Qu'est-ce qu'une donnée de santé au sens du RGPD ?

Toute donnée personnelle relative à l'état de santé physique ou mentale : dossiers médicaux, diagnostics, résultats d'analyses, informations génétiques, ou toute information révélant un état de santé. En pratique, tout ce que contient un dossier patient, ou qui révèle une maladie ou un traitement, est une donnée de santé.

Le RGPD et la HIPAA peuvent-ils s'appliquer en même temps ?

Oui. Un groupe hospitalier international peut être soumis au RGPD pour ses patients européens et à la HIPAA pour ses patients américains. Les données d'un même patient peuvent relever des deux si elles franchissent les frontières. Il faut alors satisfaire les deux corpus, souvent le socle de sécurité HIPAA complété par les exigences RGPD sur le consentement et les droits.

Quelles sont les sanctions en cas de non-conformité ?

Les amendes RGPD peuvent atteindre 20 millions d'euros ou 4 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu. Les sanctions civiles HIPAA sont graduées de 145 à 73 011 dollars par violation, avec un plafond de 2 190 294 dollars par disposition et par an depuis janvier 2026, et des poursuites pénales sont possibles pour les violations intentionnelles. Dans les deux régimes, les transactions et l'atteinte à la réputation coûtent souvent plus cher que l'amende.

Comment réaliser une AIPD en établissement de santé ?

Décrivez d'abord le traitement (quelles données, pourquoi, qui, combien de temps). Évaluez ensuite sa nécessité et sa proportionnalité au regard du soin ou de la recherche. Identifiez les risques pour les patients (réidentification, accès non autorisé) et listez les mesures pour les réduire (chiffrement, contrôle d'accès, protocoles de consentement). Documentez l'ensemble ; le logiciel PIA gratuit de la CNIL structure la démarche.

Faut-il un consentement pour chaque usage des données patients ?

Pas nécessairement. Le consentement explicite est une base possible, pas la seule. Si le traitement est nécessaire au soin ou imposé par la loi, l'organisation peut s'appuyer sur ces bases plutôt que sur un nouveau consentement. La HIPAA autorise de même l'usage des PHI pour le soin et la facturation sans autorisation. Tout usage secondaire (recherche sans lien avec le soin, par exemple) exige en revanche un consentement explicite, sauf si une condition d'intérêt public ou de recherche s'applique.

Comment gérer les transferts transfrontaliers de données patients ?

Utilisez les mécanismes prévus par le RGPD. Les transferts vers un pays bénéficiant d'une décision d'adéquation (ou vers une organisation américaine certifiée DPF) sont libres. Sinon, mettez en place des clauses contractuelles types ou des règles d'entreprise contraignantes avec une analyse d'impact sur le transfert et des garanties supplémentaires (chiffrement au repos, par exemple). Pour envoyer des données de recherche d'un hôpital européen vers un laboratoire américain, vérifiez la certification DPF du laboratoire ou signez des CCT et documentez la décision.

Combien de temps un établissement de santé peut-il conserver les données des patients ?

En matière de RGPD et données médicales, aucune durée n'est fixée par le règlement ; il impose de ne pas conserver les données au-delà du nécessaire (article 5, paragraphe 1, point e). En pratique, la durée est fixée par le droit national de la santé. En France, l'article R. 1112-7 du Code de la santé publique prévoit vingt ans à compter du dernier séjour ou de la dernière consultation externe pour le dossier médical hospitalier, avec des règles particulières pour les mineurs et en cas de décès. Construisez le référentiel de conservation à partir du droit national, puis appliquez le RGPD à tout ce qu'il ne couvre pas : agendas, données de prospection, statistiques de site web.

Quelles mesures de sécurité pour protéger les données de santé ?

L'article 32 attend des mesures adaptées au risque ; pour des données de santé, le minimum comprend le chiffrement au repos et en transit, un contrôle d'accès par rôle avec journalisation et revue périodique, l'authentification multifacteur pour les accès distants et administrateurs, la pseudonymisation pour la recherche et les analyses, des sauvegardes testées, une gestion des correctifs et des vulnérabilités, et la formation des équipes. En France, l'hébergement chez un hébergeur de données de santé certifié HDS est obligatoire pour toute externalisation. La certification ISO 27001 ou 27701 n'est pas imposée mais reste le moyen le plus lisible de démontrer ces mesures à la CNIL.

Quand un établissement de santé doit-il désigner un DPO ?

La désignation est obligatoire au titre de l'article 37 pour les autorités et organismes publics (hôpitaux publics, agences de santé) et pour toute organisation dont les activités de base impliquent un traitement à grande échelle de données de catégorie particulière, ce qui couvre la plupart des cliniques privées, groupes d'établissements, laboratoires, assureurs santé et plateformes de santé numérique. Un cabinet individuel en est généralement dispensé, même si la CNIL et les ordres professionnels recommandent la désignation. L'externalisation de la fonction est permise et courante lorsque l'expertise RGPD santé manque en interne.

Références

  • Parlement européen et Conseil. (2016). Règlement (UE) 2016/679 (RGPD), articles 3, 4(15), 5, 8, 9, 15 à 22, 28, 30, 32 à 35, 37, 39 et 83. Journal officiel de l'Union européenne. https://eur-lex.europa.eu/eli/reg/2016/679/oj
  • Parlement européen et Conseil. (2025). Règlement (UE) 2025/327 relatif à l'espace européen des données de santé. Journal officiel de l'Union européenne. https://eur-lex.europa.eu/eli/reg/2025/327/oj
  • Parlement européen et Conseil. (2024). Règlement (UE) 2024/1689 (règlement sur l'intelligence artificielle). Journal officiel de l'Union européenne. https://eur-lex.europa.eu/eli/reg/2024/1689/oj
  • Tribunal de l'Union européenne. (2025, 3 septembre). Arrêt dans l'affaire T-553/23, Latombe c. Commission. https://curia.europa.eu
  • Code de la santé publique, articles L. 1111-7, L. 1111-8 et R. 1112-7. Légifrance. https://www.legifrance.gouv.fr (URL des articles à vérifier avant publication)
  • Loi n° 78-17 du 6 janvier 1978 relative à l'informatique, aux fichiers et aux libertés, article 45. Légifrance. https://www.legifrance.gouv.fr (URL à vérifier avant publication)
  • U.S. Department of Health and Human Services. (2026, 28 janvier). Annual civil monetary penalties inflation adjustment, 45 CFR Part 102. Federal Register. https://regulations.justia.com/regulations/fedreg/2026/01/28/2026-01688.html
  • Parlement européen et Conseil. (2002). Directive 2002/58/CE (directive ePrivacy). Journal officiel des Communautés européennes. https://eur-lex.europa.eu/eli/dir/2002/58/oj

À lire également

See all