Aller au contenu principal
Retour a la base de connaissances
Cas pratique

Cas pratique : Etablissement de sante et conformite RGPD

Les etablissements de sante traitent de grandes quantites de donnees sensibles : dossiers medicaux, plans de traitement, donnees de medication et plus. Le RGPD impose des exigences supplementaires. Cet exemple montre comment un etablissement de sante assure sa conformite.

28 mars 20268 min de lecture

Pourquoi le secteur de la sante est-il particulierement concerne ?

Les donnees de sante font partie des categories speciales de donnees (Art. 9 RGPD). Leur traitement est en principe interdit, sauf exception :

  • Consentement explicite (Art. 9(2)(a))
  • Necessaire a des fins de soins (Art. 9(2)(h)) — la base la plus courante dans le secteur
  • Interet public en matiere de sante publique (Art. 9(2)(i))

Des legislations et normes sectorielles supplementaires s'appliquent egalement, comme les normes de securite de l'information (NEN 7510 aux Pays-Bas, ISO 27799 internationalement).

La situation

Un etablissement de soins de taille moyenne (soins a domicile, maison de repos et readaptation) avec environ 800 employes travaille avec des dizaines de fournisseurs :

  • Fournisseur de DPI : le dossier patient informatise contenant toutes les donnees medicales
  • Systeme de pharmacie : apercu des medicaments et ordonnances
  • Laboratoire : resultats d'analyses et diagnostics
  • Administrateur IT : gere les serveurs, postes de travail et reseau
  • Paie : donnees du personnel y compris les absences maladie
  • Plateforme de teleconsultation : appels video avec les patients

Defis specifiques au secteur de la sante

Certification de securite

Les fournisseurs ayant acces aux donnees de sante doivent demontrer une securite adequate. Le suivi de la validite des certificats est une tache continue.

Accords de traitement renforces

Les accords pour les donnees de sante doivent inclure des dispositions supplementaires : journalisation des acces, mesures de securite renforcees, notification d'incidents et suppression apres le delai legal de conservation (20 ans pour les dossiers medicaux).

AIPD pour les nouvelles technologies

Le secteur innove rapidement. De nombreuses applications (teleconsultation, surveillance a distance, IA diagnostique) necessitent une AIPD.

L'approche

Etape 1 : Inventaire par niveau de risque

  • Risque eleve : acces aux donnees patients
  • Risque moyen : acces aux donnees du personnel
  • Risque faible : pas d'acces aux donnees sensibles

Etape 2 : Accords sur mesure

Les fournisseurs a haut risque recoivent des accords avec des dispositions specifiques au secteur de la sante.

Etape 3 : Coffre-fort numerique

Certificats et rapports d'audit stockes par fournisseur avec alertes d'expiration.

Etape 4 : Registre lie au DPI

Le registre des traitements est etendu pour couvrir tous les traitements via le dossier patient.

Les resultats

  • Tous les fournisseurs classes par niveau de risque
  • Accords adaptes par categorie de risque
  • Certificats geres centralement avec alertes automatiques
  • Registre lie aux fournisseurs et accords
  • AIPD realisees de maniere structuree pour les nouvelles technologies
  • Pret pour les audits des inspections et auditeurs externes

Conseils pour les etablissements de sante

  • Classez les fournisseurs par type de donnees, pas seulement par valeur du contrat
  • Exigez une certification de securite des fournisseurs ayant acces aux donnees patients
  • Realisez des AIPD avant de deployer de nouvelles technologies
  • Tenez compte du delai de conservation de 20 ans pour les dossiers medicaux
  • Utilisez DPAkit pour gerer centralement accords, certificats et registre des traitements

Conformite RGPD dans la sante avec DPAkit

DPAkit aide les etablissements de sante a gerer les accords de traitement, le registre et les certificats de securite.

Commencer gratuitement