Pourquoi le secteur de la sante est-il particulierement concerne ?
Les donnees de sante font partie des categories speciales de donnees (Art. 9 RGPD). Leur traitement est en principe interdit, sauf exception :
- Consentement explicite (Art. 9(2)(a))
- Necessaire a des fins de soins (Art. 9(2)(h)) — la base la plus courante dans le secteur
- Interet public en matiere de sante publique (Art. 9(2)(i))
Des legislations et normes sectorielles supplementaires s'appliquent egalement, comme les normes de securite de l'information (NEN 7510 aux Pays-Bas, ISO 27799 internationalement).
La situation
Un etablissement de soins de taille moyenne (soins a domicile, maison de repos et readaptation) avec environ 800 employes travaille avec des dizaines de fournisseurs :
- Fournisseur de DPI : le dossier patient informatise contenant toutes les donnees medicales
- Systeme de pharmacie : apercu des medicaments et ordonnances
- Laboratoire : resultats d'analyses et diagnostics
- Administrateur IT : gere les serveurs, postes de travail et reseau
- Paie : donnees du personnel y compris les absences maladie
- Plateforme de teleconsultation : appels video avec les patients
Defis specifiques au secteur de la sante
Certification de securite
Les fournisseurs ayant acces aux donnees de sante doivent demontrer une securite adequate. Le suivi de la validite des certificats est une tache continue.
Accords de traitement renforces
Les accords pour les donnees de sante doivent inclure des dispositions supplementaires : journalisation des acces, mesures de securite renforcees, notification d'incidents et suppression apres le delai legal de conservation (20 ans pour les dossiers medicaux).
AIPD pour les nouvelles technologies
Le secteur innove rapidement. De nombreuses applications (teleconsultation, surveillance a distance, IA diagnostique) necessitent une AIPD.
L'approche
Etape 1 : Inventaire par niveau de risque
- Risque eleve : acces aux donnees patients
- Risque moyen : acces aux donnees du personnel
- Risque faible : pas d'acces aux donnees sensibles
Etape 2 : Accords sur mesure
Les fournisseurs a haut risque recoivent des accords avec des dispositions specifiques au secteur de la sante.
Etape 3 : Coffre-fort numerique
Certificats et rapports d'audit stockes par fournisseur avec alertes d'expiration.
Etape 4 : Registre lie au DPI
Le registre des traitements est etendu pour couvrir tous les traitements via le dossier patient.
Les resultats
- Tous les fournisseurs classes par niveau de risque
- Accords adaptes par categorie de risque
- Certificats geres centralement avec alertes automatiques
- Registre lie aux fournisseurs et accords
- AIPD realisees de maniere structuree pour les nouvelles technologies
- Pret pour les audits des inspections et auditeurs externes
Conseils pour les etablissements de sante
- Classez les fournisseurs par type de donnees, pas seulement par valeur du contrat
- Exigez une certification de securite des fournisseurs ayant acces aux donnees patients
- Realisez des AIPD avant de deployer de nouvelles technologies
- Tenez compte du delai de conservation de 20 ans pour les dossiers medicaux
- Utilisez DPAkit pour gerer centralement accords, certificats et registre des traitements