Guides›Sécurité›RGPD · Union européenne

Union européenne · Règlement (UE) 2016/679

Le RGPD, article par article, et ce qui est réellement construit.

Le RGPD n’est pas d’abord un règlement de sécurité. La sécurité, c’est un article sur quatre-vingt-dix-neuf. L’essentiel porte sur les droits d’une personne sur les données détenues à son sujet, et sur la capacité à montrer ce que vous faites et pourquoi. C’est la part qu’un logiciel porte ou ne porte pas, et cette page la parcourt article par article.

Les données de santé reçoivent le traitement le plus strict du RGPD. C’est ce que le règlement appelle une catégorie particulière de données : leur traitement est interdit par défaut et ne devient licite que si une condition précise de l’article 9 s’applique. Choisir la bonne condition, et la consigner, c’est là que beaucoup de déploiements de santé dérapent.

Les fondations techniques — chiffrement, contrôle d’accès, journal d’audit, conservation — sont communes à tous les pays et décrites sur la page principale sur la sécurité. Ce qui suit est ce que le module européen ajoute par-dessus.

Délégués à la protection des données Responsables conformité Auditeurs sécurité Avocats en due diligence
72 hpour notifier l’autorité Art. 9(2)(h)la base des dossiers de soins 3droits construits comme des flux de travail 2registres de gouvernance tenus à jour 0théâtre du consentement
01 — Base légale

Pourquoi les dossiers de soins ne reposent pas sur le consentement, et pourquoi c’est la réponse la plus sûre

Le réflexe de la plupart des organisations est de demander leur consentement aux personnes. Pour un dossier clinique, ce réflexe est le mauvais, et le suivre crée un problème sérieux par la suite.

Le consentement au sens du RGPD doit être libre. Si une personne ne peut pas refuser sans perdre quelque chose dont elle a besoin, le consentement n’est pas valable. Quelqu’un en plein parcours thérapeutique ne peut pas réellement refuser que son praticien prenne des notes. Le consentement obtenu dans ce cadre a donc toutes les chances d’être invalide — et pire, le consentement peut être retiré, ce qui laisserait le cabinet avec l’obligation de conserver les dossiers et sans base légale pour le faire.

La bonne condition pour un dossier de soins, c’est l’ article 9(2)(h) : traitement nécessaire à la fourniture de soins de santé ou sociaux. Elle est stable, elle ne s’évapore pas quand quelqu’un change d’avis, et c’est exactement ce que le règlement a prévu pour cette situation.

ExigenceÉtatCe qui est construit
Base légale consignée par type de documentArt. 6 · Art. 9 ✓ Chaque type de document porte à la fois sa base légale ordinaire et sa condition de catégorie particulière, plus une note libre pour le raisonnement. C’est le type qui dit de quelle sorte de traitement il s’agit ; le consigner sur le type signifie donc qu’il s’applique à tous les documents classés sous lui, automatiquement et uniformément.
La base est fixée avant que les données existent ✓ Comme elle vit sur le type et non sur le document, la question est tranchée au moment du paramétrage et non par la personne qui classe sur le moment. C’est la différence entre une politique et un contrôle.
Le consentement là où il est réellement la baseArt. 7 ✓ La prospection, la participation à une recherche et les cas analogues reposent bien sur le consentement, et le module de signature électronique les conserve comme des consentements signés et révocables, et non comme une case que personne ne saura produire plus tard.
✓ConstruitDéjà dans le logiciel, et démontrable. ⚙Construit — la valeur vous revientRien ne manque ; la réponse est une décision de votre service. ◐Partiellement construitIl manque réellement quelque chose, et la ligne dit quoi. —Non construitNommé dans la section des manques plutôt que laissé à découvrir.
02 — Les droits

Accès, effacement et portabilité, construits comme des flux de travail et non comme des promesses

Chacun de ces droits a un délai et une décision derrière lui. Construits comme une boîte de réception et une bonne intention, ils passent à la trappe. Construits comme un enregistrement suivi avec une échéance calculée, ils reçoivent une réponse — et, tout aussi important, vous pouvez montrer ensuite qu’ils en ont reçu une.

DroitÉtatCe qui est construit
Droit d’accèsArt. 15 · Art. 12(3) ✓ Une demande suivie avec la personne concernée, son périmètre, les documents visés, une échéance calculée et une décision d’y répondre ou de la refuser. Le délai est d’ un mois calendaire, compté comme un mois et non comme 30 jours — ce qui compte, car une demande arrivée le 31 janvier n’est pas due 30 jours plus tard. La prorogation que permet l’article 12(3) est construite elle aussi : elle consigne le motif et, séparément, la date à laquelle la personne a réellement été prévenue, car une prorogation dont personne n’a été informé n’est pas une prorogation.
Droit à l’effacementArt. 17 ✓ Exécuté en détruisant la clé de chiffrement plutôt qu’en supprimant la ligne — voir la page des documents sécurisés pour comprendre comment cela fonctionne et ce que cela coûte. Le contenu devient définitivement illisible tandis que l’enveloppe vide et le journal d’accès survivent — le droit est donc honoré sans que la preuve de ce qui était détenu et de qui l’a vu soit détruite avec lui. La demande consigne l’appréciation derrière la décision et liste les documents qui n’ont pas pu être effacés, et pourquoi.
L’effacement n’est pas absolu, et le système le saitArt. 17(3) · Art. 9(3) ✓ Les dossiers cliniques se prêtent rarement à un effacement pur : les obligations de conservation et le secret professionnel l’emportent le plus souvent. Rien n’est détruit tant qu’une conservation légale ou une durée en cours s’applique, et les documents bloqués sont listés sur la demande, de sorte que le refus est expliqué plutôt que sous-entendu. Un droit à l’effacement n’annule pas une obligation de conserver.
Droit à la portabilitéArt. 20 ✓ Un export construit en mémoire et diffusé sous forme de zip : les métadonnées en JSON, le contenu tel qu’il a été classé. Chaque document inclus est journalisé individuellement, et cela compte : sinon un export massif devient une façon discrète de lire un dossier entier sans laisser trace de chaque lecture.
Droit de rectificationArt. 16 · Art. 19 ✓ Traité par le flux de rectification commun : une correction est classée comme une nouvelle version et l’original reste intact. Complet jusqu’à ce qui se passe quand une correction est refusée — la déclaration de désaccord de la personne, dans ses propres mots, la réponse du cabinet, et la règle selon laquelle les deux voyagent avec toute communication ultérieure. Les destinataires qui détiennent déjà la version antérieure peuvent être informés, ce que demande l’article 19.
La première copie est gratuiteArt. 15(3) ✓ L’article fournit la copie et n’autorise des frais que pour les copies supplémentaires . Appliqué plutôt que laissé à qui remplit le formulaire : le système compte les copies réellement remises à cette personne et refuse des frais sur la première. Une demande refusée auparavant ne compte pas — rien n’a été fourni, donc la demande suivante reste la première copie. Renoncer aux frais satisfait la règle, puisque renoncer veut dire que rien n’est facturé.
Droit à la limitation du traitementArt. 18 ✓ Une limitation scelle les documents qu’elle couvre et consigne le motif et la décision. La lever restaure l’étiquette de sensibilité précédente du document plutôt que de le rendre ordinaire.
03 — Notification de violation

Deux délais à partir d’un même instant, et une exemption qu’il faut mériter

C’est ici que le choix de chiffrement se rentabilise. L’article 34(3)(a) dit que vous n’avez pas à prévenir les personnes si les données étaient chiffrées — mais seulement si vous pouvez montrer que les clés n’ont pas été emportées elles aussi. Cette seule condition explique pourquoi les clés sont détenues là où elles le sont : hors de la base de données et jamais dans la même sauvegarde que les données.

La prise de connaissance

Les deux délais courent à partir du moment où vous prenez connaissance, et non du moment où l’incident a eu lieu. L’enregistrement de la violation fait de ce moment un champ obligatoire : il est donc établi au départ plutôt que reconstitué sous pression plus tard.

L’autorité de contrôle

L’article 33 donne 72 heures à compter de la prise de connaissance. Le système calcule cette échéance à partir de l’heure de prise de connaissance et une tâche planifiée alerte douze heures avant son expiration, car un délai dont personne n’est prévenu est un délai qu’on rate un vendredi soir.

Les personnes concernées

L’article 34 impose de prévenir aussi les personnes, sauf si l’exemption s’applique. L’enregistrement contient la liste des personnes touchées et les documents concernés : la liste de notification est donc dérivée de preuves et non estimée.

Les données étaient-elles chiffrées, et les clés ont-elles été emportées ?

Deux questions stockées séparément : les données étaient-elles chiffrées, et les clés ont-elles été compromises. Une question sur les clés laissée sans réponse tranche contre l’exemption. On ne clôt pas une violation comme non notifiable en laissant le champ gênant vide.

Une décision avec son raisonnement attaché

L’enregistrement produit la réponse à la question de savoir si la notification individuelle est requise, une note d’exemption qui explique le raisonnement, et les dates auxquelles l’autorité et les personnes ont réellement été prévenues. C’est le document que vous remettez à un régulateur.

Un enregistrement, apprécié une fois, au regard des règles qui vous sont applicables

L’enregistrement de la violation vit dans le noyau commun : tout déploiement en dispose — quand vous avez pris connaissance, ce qui était concerné, qui était touché, si les données étaient chiffrées et si les clés ont été emportées. Le module européen y ajoute le délai de 72 heures de l’article 33 et la décision de l’article 34 décrite plus haut. Le module américain ajoute sa propre couche sur le même enregistrement : l’appréciation à quatre facteurs, le délai de 60 jours et les seuils de communication. Un incident qui touche les deux est apprécié une fois et traité deux fois.

04 — Registres de gouvernance

Les deux documents qui deviennent faux dès qu’on cesse de les tenir

Le RGPD demande deux pièces de gouvernance écrites. La plupart des organisations produisent les deux comme des documents avant la mise en service puis n’y touchent plus, si bien qu’ils décrivent un système qui n’existe plus. Ici, les deux sont tenus comme des enregistrements vivants, ce qui est la seule version d’eux qui survive au contact d’un déploiement réel.

Article 30

Registre des activités de traitement

Une liste de ce que vous traitez, pourquoi, sur qui, qui le reçoit, si cela quitte l’UE, combien de temps vous le gardez et ce qui le protège. C’est la première chose que demande une autorité de contrôle, et le moyen le plus rapide d’avoir l’air mal préparé s’il est périmé.

  • Chaque activité consigne sa finalité, les catégories de données et de personnes, les destinataires, les transferts hors UE, la conservation et les mesures de sécurité
  • Livré prérempli avec les activités que cette plateforme réalise réellement : dossiers cliniques, gestion des droits des personnes et journal d’audit
  • Tenu comme des enregistrements modifiables à mesure que le déploiement change, et non comme un document qu’il faut réécrire
Article 35

Analyse d’impact relative à la protection des données

Obligatoire lorsque le traitement est susceptible d’engendrer un risque élevé pour les droits des personnes. Le traitement à grande échelle de données de santé remplit toujours ce critère : pour un cabinet, il n’y a donc pas de débat sur la nécessité d’en faire une.

  • Consigne la nature et la portée du traitement, pourquoi il est nécessaire et proportionné, les risques, les mesures qui les traitent, le risque résiduel, le responsable et une date de revue
  • Livrée partiellement remplie comme point de départ, car les parties vraies de la plateforme sont les mêmes dans tout déploiement
  • Les parties que seul votre déploiement connaît sont marquées comme telles plutôt que laissées vides : une analyse inachevée a donc l’air inachevée
  • Porte le champ de consultation pour le cas où le risque résiduel reste élevé et où l’autorité doit être consultée avant de commencer
05 — Où sont encore les limites

Ce qui n’est pas construit, dit à voix haute

Le module européen est le plus complet des trois, parce que la mécanique des droits du RGPD est ce pour quoi il a été écrit. Il n’est pas fini pour autant. Voici ce qui manque, tiré de la lecture du code et non d’une liste de souhaits.

Encore ouvert

  • L’opposition de l’article 21 n’a pas son propre type de demande. Dans un cadre de soins, c’est rarement le droit applicable — le traitement repose sur l’article 9(2)(h) et non sur l’intérêt légitime — mais si quelqu’un l’invoque, il n’existe pas d’endroit dédié pour consigner la décision.
  • Aucun enregistrement pour les décisions automatisées ou le profilage de l’article 22. La plateforme peut faire des recommandations. Si vous les activez, cela entre dans votre analyse et rien dans le système ne le suit.
  • Les transferts hors UE sont consignés en texte libre. Le registre des traitements a un champ pour eux, mais pas d’enregistrement structuré de la garantie invoquée. Si vous utilisez des sous-traitants hors UE, c’est là qu’un auditeur voudra plus qu’une phrase.
  • Le délégué à la protection des données n’est pas modélisé. Là où vous devez en désigner un, la désignation et le canal de contact publié vivent hors du système. Les rôles américains équivalents — responsable sécurité et responsable vie privée — ont bien des enregistrements : c’est donc une asymétrie et non un choix de conception.
  • Les documents chiffrés ne se cherchent pas par leur contenu. Conséquence directe du chiffrement, et cela ne changera pas. Les documents se retrouvent par personne concernée, par type et par date.

Construit, mais ne vaut que ce que vous y mettez

  • L’analyse d’impact est livrée partiellement remplie. C’est une avance au départ, pas un document fini. Les parties marquées comme propres au déploiement appellent de vraies réponses avant que cela veuille dire quoi que ce soit.
  • Le registre des traitements doit suivre la réalité. Il arrive prérempli avec ce que fait la plateforme. Chaque sous-traitant que vous branchez et chaque finalité que vous ajoutez vous reviennent.
  • Les tâches planifiées doivent continuer de tourner. La conservation, la suppression et l’alerte sur le délai de violation tournent toutes sur un planificateur. Une tâche qui s’arrête en silence est un problème de conformité qui n’apparaît qu’en audit.
06 — Votre côté de la ligne

Ce que le RGPD demande à votre organisation, et non à un logiciel

Le RGPD impose des obligations au responsable du traitement, c’est-à-dire à votre cabinet. Une plateforme peut détenir les preuves et rendre les flux réels. Elle ne peut pas être le responsable du traitement.

Pas un conseil juridique, et aucun produit n’est certifié RGPD

Aucune autorité ne certifie un logiciel conforme au RGPD. Ce que décrit cette page, c’est l’ensemble des mesures techniques et organisationnelles que la plateforme apporte. Confirmez chaque point auprès d’un avocat qualifié dans l’État membre où vous exercez : le droit national s’ajoute au RGPD, et la santé est l’un des domaines où il ajoute le plus.

  • Vous êtes le responsable du traitement. Les finalités et les moyens du traitement sont vos décisions. La plateforme les consigne ; elle ne les choisit pas.
  • Les contrats de sous-traitance vous reviennent, ainsi que les conditions de sous-traitance ultérieure des services que vous branchez : paiements, messagerie, stockage, ou un fournisseur d’IA si vous l’activez.
  • Le droit de l’État membre va plus loin. Le §203 StGB allemand sur le secret professionnel et le §630f BGB sur le dossier de soins en sont des exemples. Les durées de conservation en particulier sont fixées au niveau national et doivent être confirmées localement.
  • Désigner un délégué à la protection des données. Le traitement à grande échelle de données de catégorie particulière l’exige généralement. La désignation, et la publication du canal de contact, vous reviennent.
  • L’analyse d’impact doit réellement être achevée. Elle est livrée partiellement remplie, ce qui est une avance au départ et non un document fini. Les parties marquées comme propres au déploiement appellent de vraies réponses.
  • Consultation préalable de l’autorité. Lorsque le risque résiduel reste élevé après atténuation, l’article 36 impose de consulter avant de commencer. C’est une décision, pas une fonctionnalité.
  • Surveiller les tâches planifiées. La conservation, la suppression et l’alerte sur le délai de violation tournent toutes sur un planificateur. Une tâche qui s’arrête en silence est un problème de conformité qui n’apparaît qu’en audit.
Le résumé honnête en un paragraphe

La base légale est consignée par type de document et utilise correctement l’article 9(2)(h) plutôt que le consentement. L’effacement est réel et s’exécute en détruisant la clé de chiffrement : le droit est honoré sans détruire la preuve qu’un dossier a existé. La portabilité produit un export diffusé avec chaque document journalisé individuellement. La notification de violation est construite avec les deux délais, la question du chiffrement et celle des clés, et une question sur les clés sans réponse compte contre l’exemption. Le registre des traitements et l’analyse d’impact sont des enregistrements vivants et non des documents périmés, et le délai d’accès est d’un mois calendaire avec la prorogation de l’article 12(3) construite par-dessus. Ce qui manque, c’est l’opposition comme type de demande à part entière, un enregistrement pour les décisions automatisées, des enregistrements structurés pour les transferts hors UE, et un endroit où consigner la désignation du délégué à la protection des données.