Quelles formalités pour les traitements de données de santé ?

22 mai 2024


De nombreux traitements peuvent contenir des données de santé. Leur mise en œuvre peut nécessiter l’accomplissement d’une formalité préalable. La CNIL vous guide pour savoir quand et quelle formalité effectuer.

Le règlement général sur la protection des données (RGPD) a allégé les obligations en matière de , laissant place à une logique de responsabilisation des acteurs, qui doivent être en mesure de démontrer à tout moment leur conformité aux exigences du RGPD (principe d’).

Toutefois, la loi Informatique et Libertés maintient des formalités préalables auprès de la CNIL concernant les traitements de données de santé, qui sont définies comme des données « sensibles »

Rappel

Par principe, le traitement des données de santé est interdit sauf dans des cas particuliers (article 9 du RGPD et article 6 de la loi Informatique et Libertés).

Elles peuvent toutefois être traitées dans certaines conditions (article 9.2 du RGPD et article 44 de la loi Informatique et Libertés).

Quelles sont les formalités auprès de la CNIL ?

La loi Informatique et Libertés prévoit des formalités préalables auprès de la CNIL concernant les traitements de données de santé.

Ce régime s’applique :

  • dans le cadre des activités d’un établissement d'un responsable du traitement ou d'un  sur le territoire français, que le traitement ait lieu ou non en France ;
     
  • et/ou lorsque les personnes concernées résident en France, y compris lorsque le  n'est pas établi en France.

Si au moins un de ces critères est rempli, le traitement peut nécessiter l’accomplissement de formalités.

Vous devez donc d’abord vérifier si votre cas nécessite la réalisation d’une formalité ou non.

Tout d’abord, vous devez identifier si votre traitement relève d’une des hypothèses excluant l’accomplissement de formalités :

L’article 65 de la loi Informatique et Libertés prévoit des cas ou l’accomplissement de formalités n’est pas nécessaire. Cela concerne les traitements suivants :

  • la personne concernée a donné son consentement explicite au traitement de ses données personnelles pour une ou plusieurs finalités spécifiques ;
    • L’accomplissement d’une formalité n’est pas nécessaire lorsque la personne a donné son consentement au traitement de ses données de santé (article du 9 RGPD) après avoir été correctement informée.
    • Il convient de distinguer la (article du 6 RGPD) sur laquelle est fondée le traitement, de la dérogation qui permet de traiter des données sensibles (article du 9 RGPD) qui sont complémentaires et qui doivent toutes deux être justifiées.
    • Le consentement au traitement des données doit être distingué du consentement à l’acte de soins ou du consentement à la participation à une étude. 
  • le traitement est nécessaire à la sauvegarde des intérêts vitaux de la personne concernée ou d'une autre personne physique, dans le cas où la personne concernée se trouve dans l'incapacité physique ou juridique de donner son consentement ;
     
  • le traitement est effectué, dans le cadre de leurs activités légitimes et moyennant les garanties appropriées, par une fondation, une association ou tout autre organisme à but non lucratif et poursuivant une finalité prévue par les textes ;
     
  • le traitement porte sur des données personnelles qui sont manifestement rendues publiques par la personne concernée ;
     
  • le traitement est nécessaire à la constatation, à l'exercice ou à la défense d'un droit en justice ou chaque fois que des juridictions agissent dans le cadre de leur fonction juridictionnelle ;
     
  • le traitement est nécessaire aux fins de la médecine préventive, des diagnostics médicaux, de l'administration de soins ou de traitements, ou de la gestion de services de santé et mis en œuvre par un membre d'une profession de santé, ou par une autre personne à laquelle s'impose – en raison de ses fonctions – l'obligation de secret professionnel ;
    À savoir : il s’agit de l’exception mobilisée dans le cadre de la prise en charge des patients par les professionnels de santé.
     
  • les études internes, répondant à trois conditions cumulatives. Il doit s’agir d’une étude réalisée :
    • à partir de données recueillies dans le cadre de la prise en charge individuelle des patients concernés ;
    • par les personnels assurant ce suivi ;
    • et pour leur usage exclusif ;
  • les traitements effectués au sein des établissements de santé par les médecins responsables de l'information médicale ;
     
  • les traitements mis en œuvre par les organismes chargés de la gestion d'un régime de base d'assurance maladie dans le cadre de leurs missions ainsi que la prise en charge des prestations par les organismes d'assurance maladie complémentaire ;
     
  • les traitements mis en œuvre par l’État ou les agences régionales de santé (ARS) ;
     
  • les traitements mis en œuvre par l’État pour la conception, le suivi ou l’évaluation des politiques publiques ou la collecte, l’exploitation et la diffusion de statistiques en santé.
Pour ces traitements, aucune formalité auprès de la CNIL n’est requise. Cependant, il est nécessaire de les inscrire dans votre et de réaliser une analyse d’impact relative à la protection des données si nécessaire.

En revanche, si le traitement envisagé n’appartient à aucune de ces catégories et en dehors de cas spécifiques (par exemple, les traitements créés et encadrés par un acte réglementaire), le devra effectuer des auprès de la CNIL.         

 


Cliquez pour ouvrir l'infographie au format PDF 


Vous êtes porteur d’un projet en e-santé ?

La CNIL vous présente la plateforme G_NIUS qui oriente, informe et met en relation les acteurs de l'écosystème santé numérique.

Fruit d’un travail collectif entre la Délégation au Numérique en Santé (DNS) et l’Agence du Numérique en Santé (ANS), G_NIUS propose des outils pour naviguer dans la réglementation et développer vos innovations en toute conformité.

Vous traitez des données de santé ?

Retrouvez les formalités requises et les bonnes pratiques à adopter dès la conception de vos solutions dans la fiche réglementation dédiée.

 

Questions / réponses