Royaume-Uni · UK GDPR · Data Protection Act 2018 · NHS Code of Practice 2021
UK GDPR, le critère du préjudice grave et le calendrier du NHS.
En quittant l’Union européenne, le Royaume-Uni a conservé le RGPD presque inchangé et l’appelle UK GDPR. L’essentiel de ce qui s’applique ici est donc identique à l’UE, et la page RGPD couvre ce terrain commun : base légale, accès, effacement, portabilité et registres de gouvernance.
Ce que couvre cette page, c’est ce qui diffère. La Data Protection Act 2018 ajoute des règles propres à la santé que le règlement européen n’a pas, le NHS fixe des durées de conservation que l’UE laisse à chaque pays, et il existe un droit sur les dossiers des personnes décédées que le RGPD n’atteint pas du tout. Pour un service de santé mentale, ces différences ne sont pas mineures.
Retenir un dossier face à la personne qu’il concerne
L’annexe 3, partie 2 de la Data Protection Act 2018 permet de retenir des données de santé face à la demande d’accès de la personne elle-même, dans la mesure où leur communication risquerait de causer un préjudice grave à la santé physique ou mentale de quiconque. Dans un service de santé mentale, c’est ce que le Royaume-Uni a de plus proche de l’exception américaine sur les notes de psychothérapie, et cela sert pour de vraies raisons : un dossier qui nomme un tiers en danger, ou un dossier dont la communication au mauvais moment nuirait à la personne elle-même.
C’est aussi un pouvoir sérieux, et la loi est stricte sur la procédure. L’avis doit venir d’un professionnel de santé compétent impliqué dans la prise en charge de cette personne, et il doit avoir été rendu dans les six mois précédents. Construit comme une case à cocher, cela devient une marque posée par quelqu’un en 2023 que plus personne n’a regardée depuis. C’est donc construit comme un flux qui expire de lui-même.
Ce que le système exige
Avant qu’une décision puisse seulement exister
- Un professionnel nomméLa décision consigne qui l’a prise, pas seulement qu’elle a été prise.
- Une relation de soins en coursSeule une personne détenant une relation vivante avec l’intéressé peut prendre la décision. Le système le vérifie au lieu de s’y fier.
- Le raisonnement dans ses propres motsPas un menu déroulant. Le professionnel écrit pourquoi, et ce texte est l’enregistrement.
- Les documents précisLa décision couvre des documents nommés, pas un dossier entier ni une personne entière.
Ce que le système fait ensuite
Là où une case à cocher échouerait
- Elle expire au bout de six moisAutomatiquement, à l’image de la fenêtre de six mois que la loi impose elle-même à l’avis professionnel. Rien ne dépend de la mémoire de quiconque.
- Elle apparaît d’abord dans une file de revueUne tâche planifiée fait remonter les décisions proches de l’expiration, pour qu’une décision encore valable soit renouvelée sciemment.
- La lever restaure l’étiquette précédentePas « normal ». Un document sensible avant la décision l’est de nouveau après, au lieu d’être discrètement déclassé.
- L’équipe de soins voit toujours le documentLa rétention est face à la personne, pas face aux cliniciens qui la soignent. C’est tout l’intérêt de retenir plutôt que de supprimer.
- Le journal d’accès l’inscrit comme un événement à partL’historique montre ainsi ce qui a été retenu, face à qui, quand et sur décision de qui.
L’échec le plus courant avec la rétention n’est pas de prendre une mauvaise décision. C’est de prendre une bonne décision puis de ne jamais la revoir, si bien que ce matériel reste caché à quelqu’un des années après que la raison a disparu. La fenêtre de six mois de la loi existe précisément pour éviter cela, et un système qui range la décision comme une marque permanente la neutralise en silence. L’expiration par défaut met la charge sur le renouvellement d’une restriction plutôt que sur le fait de penser à la lever.
Combien de temps les dossiers sont conservés, et à partir de quoi les durées comptent
Le NHS Records Management Code of Practice 2021 fixe les durées de conservation des dossiers de santé. Il lie les organisations du NHS et les services sous contrat pour délivrer des soins du NHS. Un cabinet privé fixe sa propre politique — mais adopter le calendrier du NHS est le choix par défaut sûr, car raccourcir une durée plus tard est simple alors que découvrir qu’on a supprimé quelque chose dont on avait besoin ne l’est pas.
Les quatre règles ci-dessous sont livrées sous forme de données, prêtes à l’emploi. Chacune compte à partir d’une date d’ancrage stockée, ce que la plupart des calendriers de conservation ratent : une durée exprimée en années ne veut rien dire sans point de départ, et « quand le dossier a été créé » n’est presque jamais la bonne réponse.
| Type de dossier | Durée | Compté à partir de quoi, et pourquoi |
|---|---|---|
| Dossiers de santé mentale | 20 ans | À partir de la date du dernier contact avec le service. C’est la durée la plus longue du projet et c’est autour d’elle que le moteur de conservation a été conçu : un système incapable de conserver correctement un dossier pendant vingt ans ne peut pas servir un cabinet de santé mentale. |
| Après le décès | 10 ans | À partir de la date du décès. C’est pourquoi la date de décès est stockée comme ancrage de conservation à part entière plutôt que traitée comme la fin de la relation. |
| Dossiers généraux d’adultes | 8 ans | À partir du dernier contact. S’applique au matériel non lié à la santé mentale qu’un cabinet accumule à côté du dossier clinique. |
| Dossiers d’enfants | Jusqu’à 25 ans | À partir de la date de naissance, et c’est pourquoi la date de naissance est aussi un ancrage. Une durée qui se termine à un anniversaire ne peut se calculer à partir de rien d’autre. |
La clé de chiffrement de ce dossier est détruite — la page des documents sécurisés couvre le mécanisme et ses limites. Le contenu devient définitivement illisible tandis que l’enveloppe vide et la piste d’audit demeurent : vous pouvez donc prouver que le dossier a existé et qu’il a été supprimé dans les temps. Rien n’est détruit tant qu’une conservation légale s’applique. Et comme la suppression tourne en tâche planifiée, quelqu’un doit confirmer qu’elle tourne encore : une tâche de conservation qui s’arrête en silence est un problème qui ne remonte qu’en audit.
Un droit que le RGPD n’atteint pas
Le RGPD protège les personnes vivantes. Il ne dit rien des dossiers d’une personne décédée, ce qui laisse un vide que le Royaume-Uni comble par sa propre législation. L’Access to Health Records Act 1990 permet au représentant légal du défunt, ou à quiconque a une créance née du décès, de demander ses dossiers.
C’est une demande d’une nature réellement différente, et la traiter comme une demande d’accès ordinaire crée un vrai risque. Le demandeur n’est pas la personne concernée. Son droit repose sur sa qualité — être exécuteur testamentaire, ou avoir une créance — et cette qualité doit être établie et consignée plutôt que déduite du fait qu’il s’agit de la famille. Un frère ou une sœur n’y a pas droit automatiquement ; un exécuteur testamentaire, oui.
| Aspect | État | Comment c’est traité |
|---|---|---|
| Un type de demande distinct | ✓ | Consigné comme son propre type de demande plutôt que replié dans la voie d’accès de la personne concernée, car le demandeur, le droit et les motifs de refus sont tous différents. |
| La qualité du demandeur | ✓ | Saisie sur la demande. Qui demande, et à quel titre. |
| La date de décès comme ancrage de conservation | ✓ | Stockée, pour que la durée de dix ans après le décès soit calculée plutôt qu’estimée, et pour que le dossier existe encore quand une demande arrive des années plus tard. |
| Motifs de refus | ◐ | Construit : un refus est consigné, avec le raisonnement écrit et attribué.
Ce qui reste : les motifs propres à la loi — matériel que le défunt souhaitait garder confidentiel, et information identifiant un tiers — ne sont pas proposés comme options distinctes à choisir. Quelqu’un doit connaître les motifs et écrire lequel s’appliquait, au lieu de le sélectionner dans une liste comme pour un refus HIPAA. |
Le principe qui dit que tout bloquer est aussi un échec
La gouvernance de l’information de santé britannique repose sur les principes Caldicott, supervisés dans chaque organisation par un Caldicott Guardian. La plupart sont ceux qu’on attend : justifier la finalité, n’utiliser que le minimum nécessaire, n’accéder qu’en cas de besoin d’en connaître, être conscient de ses responsabilités, respecter la loi.
Le principe 7 est celui qui change la conception d’un système. Il dit que le devoir de partager l’information peut être aussi important que le devoir de protéger la confidentialité du patient. Un système conçu uniquement pour refuser n’est pas un système sûr : c’est un système où un clinicien face à une crise à deux heures du matin n’atteint pas ce dont il a besoin, et où le contournement devient un appel téléphonique et une note sur papier que personne ne journalise.
Ce principe explique pourquoi l’accès d’urgence est une fonctionnalité conçue de cette plateforme et non un trou laissé dedans. Un clinicien peut atteindre un dossier avec lequel il n’a aucune relation, dans une urgence réelle, en ouvrant une session de bris de glace. C’est consigné comme un événement et revu ensuite. L’accès est disponible ; son usage n’est jamais silencieux. Ces deux propriétés ensemble sont ce qui le rend défendable à la fois au regard du principe 7 et d’UK GDPR.
Ce qui n’est pas construit côté britannique
Le module britannique est le plus petit des trois, car l’essentiel de ce dont le Royaume-Uni a besoin est hérité du RGPD. Ses manques restants sont donc surtout les manques spécifiquement britanniques.
Encore ouvert
- Les motifs de refus de l’Access to Health Records Act sont en texte libre. La loi a ses propres motifs de refus : matériel que le défunt souhaitait garder confidentiel, et information identifiant un tiers. Le refus et son raisonnement sont consignés, mais ces motifs ne sont pas modélisés comme des options distinctes à choisir.
- Aucun enregistrement du Caldicott Guardian. Le rôle est obligatoire dans les organisations du NHS et attendu dans les services délivrant des soins du NHS. Le responsable sécurité et le responsable vie privée américains ont des désignations dans le système ; le Caldicott Guardian non, sa désignation vit donc à l’extérieur.
- Le National Data Opt-Out n’est pas implémenté. Si vous utilisez des données à des fins dépassant le soin direct, les patients peuvent s’y opposer au niveau national, et le respecter est une exigence pour les services travaillant avec le NHS. Rien dans le produit ne le suit ni ne l’applique.
- Le Data Security and Protection Toolkit est hors périmètre. Les organisations travaillant avec le NHS le remplissent chaque année. Il évalue votre organisation et non ce logiciel, et aucune partie du produit ne le porte.
- Les documents chiffrés ne se cherchent pas par leur contenu. Conséquence directe du chiffrement. Les documents se retrouvent par personne concernée, par type et par date.
Construit, mais ne vaut que ce que vous en faites
- La file de revue des rétentions doit être travaillée. Les décisions remontent avant d’expirer pour qu’une décision encore valable soit renouvelée sciemment. Si personne ne lit la file, des décisions valables tombent et du matériel redevient visible alors qu’un clinicien avait jugé qu’il ne devait pas l’être.
- Les enregistrements de bris de glace doivent être revus. Chaque accès d’urgence est consigné. Le contrôle, c’est la revue, pas l’enregistrement.
- Il faut confirmer que la conservation tourne. Les durées du NHS sont livrées sous forme de données et la suppression tourne sur un planificateur. Une tâche de conservation qui s’arrête en silence est un échec de gouvernance qui n’apparaît qu’en audit, des années plus tard.
Ce qui reste à votre organisation
Pas un conseil juridique, et aucun produit n’est certifié
L’ICO ne certifie pas un logiciel conforme à UK GDPR. Cette page décrit les mesures techniques et organisationnelles que la plateforme apporte. Confirmez chaque point auprès d’un avocat britannique ou de votre responsable de gouvernance de l’information avant que cela n’entre dans un contrat.
- Vous êtes le responsable du traitement. Les finalités et les moyens du traitement vous reviennent.
- Les contrats de sous-traitance avec tout sous-traitant que vous branchez, et les conditions de sous-traitance ultérieure qui vont avec.
- Désigner un Caldicott Guardian et, lorsque c’est obligatoire, un délégué à la protection des données, et publier comment les joindre.
- Décider de votre propre politique de conservation si vous êtes un cabinet privé. Adopter le calendrier du NHS est un choix par défaut défendable, mais c’est une décision que vous prenez et que vous consignez.
- Remplir le Data Security and Protection Toolkit si vous délivrez des soins du NHS.
- Qui obtient une relation de soins, ainsi que la formation et la supervision qui vont avec.
- Revoir l’usage du bris de glace. Le système consigne chaque accès d’urgence. Quelqu’un doit lire ces enregistrements et agir sur ce qu’ils montrent.
- Surveiller les tâches planifiées, y compris les passes de conservation et la file de revue des rétentions. Une tâche qui s’arrête en silence est un échec de gouvernance qui n’apparaît que plus tard.
UK GDPR est le RGPD : la base légale, l’accès, l’effacement, la portabilité et le travail de gouvernance décrits sur la page européenne s’appliquent ici sans changement. Par-dessus, le critère du préjudice grave est construit comme un flux qui exige un professionnel nommé disposant d’une relation de soins en cours, consigne son raisonnement, remonte pour revue et expire de lui-même à six mois. Le calendrier de conservation du NHS est livré sous forme de données, y compris la durée de vingt ans en santé mentale autour de laquelle le moteur de conservation a été conçu. Les dossiers des personnes décédées sont traités comme un type de demande à part, parce que le demandeur n’est pas la personne concernée, et la notification de violation à l’ICO s’appuie sur l’enregistrement commun. Ce qui manque, ce sont les motifs de refus propres à la loi comme options sélectionnables, un enregistrement pour la désignation du Caldicott Guardian, et le National Data Opt-Out.