Pour acteurs de santé
Audit RGPD pour cabinets, cliniques et acteurs de santé
Le secteur santé est le plus surveillé : sanctions à 6 et 7 chiffres, hébergement HDS obligatoire, secret médical. Un manquement met en jeu la responsabilité pénale autant que civile.
Les 5 risques RGPD spécifiques santé
- Hébergement non HDS. Les données de santé doivent être hébergées chez un prestataire certifié HDS. Un Drive standard ou un VPS non certifié est non conforme.
- Secret médical et droits d'accès. Tout accès au dossier patient doit être tracé et limité au "besoin d'en connaître". Les contrôles CNIL portent souvent sur les habilitations.
- Sous-traitants laboratoires, télétransmission, RDV en ligne. Chaque outil doit avoir un DPA HDS-compatible.
- AIPD obligatoire. Le traitement de données de santé à grande échelle nécessite une analyse d'impact (AIPD), à actualiser régulièrement.
- Notification de violation à l'ANS. En plus de la CNIL, certains incidents doivent être déclarés à l'Agence du numérique en santé.
Sanctions CNIL secteur santé (sélection)
2024 — Établissement médico-social
800 000 €
800 000 €
Fuite de données patients due à un défaut de sécurité d'un prestataire.
2023 — Cabinet médical groupe
75 000 €
75 000 €
Habilitations excessives, AIPD absente, traçabilité insuffisante.
2024 — Plateforme téléconsultation
300 000 €
300 000 €
Information patients incomplète et durée de conservation non encadrée.
Checklist conformité santé
- Hébergement HDS certifié pour toute donnée de santé.
- AIPD réalisée et tenue à jour.
- Habilitations strictes, traçabilité des accès, revue trimestrielle.
- DPO désigné, déclaré à la CNIL et impliqué dans les projets.
- Information patients claire (notice d'information), affichée et écrite.
- DPA signés avec laboratoires, plateformes RDV, télétransmission, télémédecine.
- Plan de réponse à incident incluant CNIL + ANS le cas échéant.
- Procédure de droits patients (accès, rectification, effacement avec exceptions).
- Formation annuelle obligatoire de tout personnel ayant accès au dossier patient.
- Chiffrement disque + sauvegardes + transit ; MFA pour accès distants.
Évaluez votre conformité santé
Audit gratuit en 10 min. Score, risques, plan d'action.
Démarrer l'audit RGPD