Protection des données de santé : les obligations des cabinets médicaux

Sauvegardes, hébergement HDS, RGPD : les points essentiels pour sécuriser les données de vos patients

Lors de mes interventions auprès de cabinets médicaux dans l’Oise, je constate régulièrement que la protection des données de santé soulève de nombreuses questions.

Les sauvegardes sont-elles réellement fiables ?

Les données sont-elles correctement hébergées ?

Que prévoit la réglementation ?

J’ai récemment rencontré un cabinet médical qui pensait être correctement protégé. Les sauvegardes étaient bien configurées… mais personne ne savait précisément où elles étaient stockées, qui les surveillait ou si la solution utilisée était adaptée à des données de santé.

Cette situation est plus fréquente qu’on ne l’imagine. Cet article a pour objectif d’expliquer, avec des mots simples, les principales obligations des cabinets médicaux et les bonnes pratiques pour mieux protéger les données de leurs patients.

 

Cabinet médical illustrant la protection des données de santé, les sauvegardes sécurisées et les obligations liées au RGPD et à l'hébergement HDS.
La protection des données de santé ne se limite pas au choix d'un logiciel médical. Sauvegardes, sécurité des accès et conformité réglementaire participent à la continuité d'activité d'un cabinet médical.

Les données de santé ne sont pas des données comme les autres

Un dossier patient ne contient pas uniquement un nom ou un numéro de téléphone.

 

On y trouve par exemple :

  • les antécédents médicaux ;
  • les traitements ;
  • les comptes rendus ;
  • les résultats d’examens ;
  • les ordonnances ;
  • les informations administratives.

Ces informations sont considérées comme des données de santé, une catégorie de données particulièrement sensible au sens du RGPD.

Leur protection est une responsabilité du professionnel de santé.

5 questions à se poser

Vos données de santé sont-elles réellement sauvegardées ?

Les sauvegardes sont-elles hébergées conformément aux exigences HDS ?

Sont-elles protégées contre le vol, une panne ou un incendie ?

Avez-vous déjà testé la restauration d'une sauvegarde ?

Les sauvegardes sont-elles chiffrées ?

Quelques situations rencontrées lors de nos interventions dans l'Oise

Chaque cabinet médical a son organisation, son logiciel métier et son historique informatique. Pourtant, certaines situations reviennent régulièrement lors de nos interventions auprès de professionnels de santé dans l’Oise.

Les exemples ci-dessous sont inspirés de situations réellement rencontrées. Ils ont été volontairement anonymisés afin de préserver la confidentialité des cabinets concernés, mais illustrent des problématiques fréquentes auxquelles peuvent être confrontés les médecins, dentistes ou autres professionnels de santé.

 


« Notre logiciel médical est sauvegardé… enfin, nous le pensions. »

C’est l’une des situations les plus fréquentes.

De nombreux cabinets utilisant des logiciels comme Weda, Crossway, Hellodoc, Axisanté, Doctolib Médecin ou Julie Solutions pensent que leurs données sont automatiquement sauvegardées.

En réalité, nous rencontrons régulièrement deux cas :

  • aucune sauvegarde n’est configurée ;
  • la sauvegarde est stockée sur le serveur lui-même, ce qui ne protège pas les données en cas de panne, de vol ou d’incendie.

Une sauvegarde n’est efficace que si elle est stockée sur un support distinct, contrôlée régulièrement et testée.


« Nos sauvegardes sont dans le cloud, nous sommes donc protégés. »

Lors d’une intervention récente, nous avons découvert que les sauvegardes du logiciel médical étaient bien externalisées… mais vers un hébergeur non certifié HDS.

Le cabinet pensait respecter les obligations en matière de protection des données de santé, sans savoir que le choix de l’hébergeur était lui aussi un point essentiel.

Avant de mettre en place une sauvegarde externalisée, il est important de vérifier où sont hébergées les données et si le prestataire dispose de la certification HDS lorsque celle-ci est requise.


« Nous faisons bien des sauvegardes sur un disque dur externe. »

C’est une situation encore très fréquente.

Les sauvegardes sont réalisées chaque nuit sur un disque dur externe branché en permanence au serveur. En cas de panne, de vol, d’incendie ou de ransomware, le serveur et la sauvegarde peuvent être perdus en même temps.

Nous constatons également que ces disques ne sont pas toujours chiffrés. En cas de perte ou de vol, les données de santé qu’ils contiennent peuvent être accessibles à une personne non autorisée.

En conclusion

Une sauvegarde défaillante ou une protection insuffisante des données de santé peut avoir des conséquences importantes : interruption de l’activité du cabinet, perte d’accès aux dossiers patients, violation de données personnelles, obligations de notification auprès de la CNIL et, selon les situations, responsabilité du cabinet.

La bonne nouvelle est que la plupart des problèmes rencontrés sur le terrain peuvent être évités grâce à quelques vérifications simples : savoir où sont stockées les données, contrôler le bon fonctionnement des sauvegardes, tester leur restauration et s’assurer que les solutions utilisées répondent aux exigences applicables.

 

Pour aller plus loin

Pour approfondir le sujet, vous pouvez consulter les ressources officielles :

Votre cabinet est-il concerné ?

 

Si vous vous êtes reconnu dans l’une de ces situations, quelques vérifications peuvent suffire à identifier d’éventuels points de vigilance.

L’objectif n’est pas de tout remplacer, mais de s’assurer que vos sauvegardes protègent réellement les données de vos patients.