Société, tech et

Données de santé des clients : ce que le RGPD impose

Données de santé des clients : identifier les informations protégées Pour une entreprise, une donnée de santé ne se limite pas à un diagnostic ou à un dossier médical. Le RGPD couvre les informations qui révèlent directement ou…

Données de santé des clients : identifier les informations protégées

Pour une entreprise, une donnée de santé ne se limite pas à un diagnostic ou à un dossier médical. Le RGPD couvre les informations qui révèlent directement ou indirectement l’état de santé physique ou mentale d’une personne identifiable.

Un site marchand qui associe l’identité d’un client à l’achat d’un produit lié à une pathologie peut donc traiter des données personnelles sensibles. La Cour de justice de l’Union européenne l’a confirmé le 4 octobre 2024 dans l’affaire C-21/23, concernant des achats de médicaments en ligne, y compris sans ordonnance.

Reconnaître les données de santé directes et indirectes

Les résultats d’analyse, les ordonnances, les antécédents et les informations sur les soins sont des exemples évidents. D’autres données prennent un caractère médical lorsqu’elles sont croisées : une commande, un historique de navigation ou des mesures issues d’un objet connecté peuvent révéler une pathologie.

Selon la CJUE, l’association entre les renseignements d’un acheteur et le médicament commandé peut révéler des informations sur sa santé. La prudence s’impose également lorsque le client achète pour un proche : les informations peuvent alors concerner cette autre personne.

Repères pour qualifier les informations :

  • Données directement liées à un diagnostic ou à un soin
  • Informations déduites du croisement de plusieurs sources
  • Identifiants associés à des données médicales ou thérapeutiques
  • Historique d’achat révélant potentiellement une pathologie
A lire également :  Masseur-kinésithérapeute et praticien bien-être : la distinction juridique

Une information n’a donc pas besoin de porter l’étiquette « médicale » pour déclencher les protections renforcées du RGPD. La question essentielle est ce qu’elle permet de savoir sur une personne.

Base légale et consentement explicite : autoriser le traitement

Une fois les données repérées, l’organisme doit établir qu’il peut légalement les traiter. L’article 9 du RGPD interdit en principe le traitement des données de santé, sauf exceptions précises, et cette condition s’ajoute à la base légale requise par l’article 6.

Vérifier les deux niveaux de justification

Le consentement explicite constitue une exception possible, mais il n’est pas l’unique voie prévue par le règlement. Selon la finalité, d’autres exceptions peuvent s’appliquer, notamment la prise en charge médicale, la sauvegarde des intérêts vitaux ou certains motifs d’intérêt public, sous conditions.

Un organisme ne doit donc pas demander un consentement par réflexe, puis considérer le dossier réglé. Il doit documenter la base légale pertinente, l’exception de l’article 9 retenue et les garanties prévues. Pour un service de soins, le cadre juridique diffère de celui d’une application commerciale de bien-être.

Questions à documenter avant la collecte :

  • Finalité précise et personnes concernées
  • Base légale applicable au traitement
  • Exception pertinente à l’interdiction de l’article 9
  • Preuve du consentement, lorsqu’il est retenu

Selon la CNIL, les professionnels doivent aussi informer clairement les personnes sur l’usage de leurs informations et leurs droits. La transparence ne remplace pas une base légale valable, mais elle permet aux clients de comprendre ce qui se passe.

Minimisation des données et durée de conservation

Une justification juridique ne donne pas le droit de tout collecter. Le principe de minimisation impose de limiter les informations à celles qui sont nécessaires à une finalité déterminée, tandis que la durée de conservation doit être définie selon cette finalité et les obligations applicables.

A lire également :  Décrypter les promesses marketing du secteur cosmétique

Réduire les données accessibles et conservées

Une boutique en ligne peut, par exemple, avoir besoin d’une adresse pour livrer une commande, sans devoir conserver indéfiniment des détails médicaux associés. Il faut distinguer les données nécessaires à la transaction, celles utiles au suivi du service et celles dont la conservation répond à une obligation légale.

Selon la CNIL, la sécurité doit être adaptée aux risques, et les accès doivent être limités aux personnes qui en ont besoin. Une équipe commerciale n’a généralement pas à consulter des données cliniques pour traiter une demande de livraison.

Mesures pratiques de réduction des risques :

  • Collecte limitée au besoin réellement justifié
  • Accès accordés selon les fonctions des équipes
  • Pseudonymisation ou chiffrement lorsque c’est pertinent
  • Suppression ou archivage à l’échéance prévue

Le tableau ci-dessous distingue des situations courantes ; la durée exacte doit être fixée après analyse des finalités, des textes applicables et des besoins de preuve.

Exemples de gestion des informations :

Information Finalité possible Point de vigilance
Coordonnées de livraison Exécution de la commande Ne pas les associer sans nécessité à un dossier médical
Résultats d’examen Diagnostic ou suivi des soins Accès restreint aux professionnels autorisés
Historique d’achat médical Gestion de la vente ou du service Peut révéler indirectement un état de santé
Mesures d’un objet connecté Suivi ou fonctionnalité de santé Limiter la collecte et documenter la conservation

Sous-traitants, sécurité des données et notification des violations

Les informations circulent souvent entre le professionnel, l’éditeur du logiciel, l’hébergeur et d’autres prestataires. Le responsable du traitement doit encadrer ces relations et vérifier que chaque intervenant protège les données conformément au RGPD.

Encadrer les prestataires et documenter les responsabilités

Le contrat de sous-traitance doit préciser les instructions, les finalités, les mesures de sécurité et l’assistance attendue. Il doit aussi organiser l’alerte en cas d’incident, afin que le responsable puisse évaluer rapidement les risques et respecter ses obligations.

A lire également :  Annulation de dernière minute : la politique à afficher

Selon la CNIL, les mesures de sécurité doivent tenir compte de la sensibilité des informations et des risques encourus. Elles peuvent associer contrôle des accès, sauvegardes, mises à jour, chiffrement, sensibilisation du personnel et protection des locaux.

En cas de violation, le responsable documente l’incident et, lorsqu’il existe un risque pour les droits et libertés, le notifie à l’autorité de contrôle dans les délais prévus par le RGPD, généralement sous 72 heures après en avoir pris connaissance. Si le risque est élevé, les personnes concernées doivent également être informées, sauf exception prévue par le règlement.

Contrôles à prévoir avec les prestataires :

  • Contrat conforme aux exigences de sous-traitance
  • Mesures techniques et organisationnelles vérifiables
  • Procédure d’alerte et de gestion des incidents
  • Localisation des données et encadrement des transferts

Selon la CNIL, certains traitements à risque élevé nécessitent une analyse d’impact avant leur mise en œuvre. Les établissements publics doivent désigner un DPO ; cette obligation concerne aussi les organismes dont les activités principales impliquent un suivi régulier à grande échelle ou le traitement à grande échelle de données sensibles.

Droits des clients et preuves de conformité

La conformité se vérifie aussi dans la manière de répondre aux personnes. Les clients disposent notamment de droits d’accès, de rectification, d’effacement ou de limitation, selon le contexte et les exceptions applicables ; leur exercice doit être facilité et suivi.

Organiser la réponse et tenir les éléments à jour

Un registre des traitements aide l’organisme à décrire ses finalités, catégories de données, destinataires, durées de conservation et mesures de sécurité. Cette documentation concrétise le principe de responsabilité : l’entreprise doit pouvoir expliquer ses choix et démontrer les garanties adoptées.

Une demande d’accès peut sembler simple, mais elle exige parfois de retrouver des informations chez plusieurs prestataires. Une procédure claire, des responsables identifiés et une cartographie à jour réduisent les retards et les réponses incomplètes.

Parcours de conformité à maintenir :

  • Recenser les traitements et leurs finalités
  • Informer les clients au moment de la collecte
  • Orienter les demandes vers un interlocuteur compétent
  • Réexaminer les accès, contrats et durées définies

Le tableau rappelle quelques éléments à vérifier lors d’un contrôle interne ; leur application dépend du rôle de l’organisme et des circonstances du traitement.

Documents et vérifications utiles :

Élément Contenu attendu Utilité opérationnelle
Registre Finalités, données, destinataires et conservation Cartographier les usages réels
Notice d’information Responsable, base légale, droits et contacts Expliquer le traitement aux clients
Contrat prestataire Instructions et engagements de sécurité Encadrer les accès externes
Procédure incident Détection, évaluation et notification Réagir sans délai en cas de violation

La protection des données de santé repose ainsi sur des décisions concrètes : collecter moins, justifier chaque usage, protéger les accès et répondre avec méthode aux personnes concernées.

Sources : Règlement (UE) 2016/679, notamment articles 4, 6, 9, 30, 32, 33 et 35 ; Cour de justice de l’Union européenne, affaire C-21/23, arrêt du 4 octobre 2024 ; CNIL, « Le RGPD appliqué au secteur de la santé ».

À retenir

Prendre soin de son corps comme un ensemble, pas une liste de produits

Qu'il s'agisse de peau, de rituels beauté, de cosmétique naturelle ou de nutrition, chaque sujet mérite d'être compris dans sa complexité plutôt que réduit à un slogan. Saisir les mécanismes réels de chaque geste permet d'en tirer des repères concrets et durables, plutôt que de suivre une tendance après l'autre.

Pour aller plus loin

  • Lire les listes d'ingrédients plutôt qu'un seul argument marketing isolé
  • Comparer les approches beauté selon leur simplicité et leur impact réel
  • Distinguer les promesses commerciales des mécanismes réellement documentés
  • Adapter ses habitudes au fil des saisons plutôt que suivre une routine figée