Données de santé des clients : identifier les informations protégées
Pour une entreprise, une donnée de santé ne se limite pas à un diagnostic ou à un dossier médical. Le RGPD couvre les informations qui révèlent directement ou indirectement l’état de santé physique ou mentale d’une personne identifiable.
Un site marchand qui associe l’identité d’un client à l’achat d’un produit lié à une pathologie peut donc traiter des données personnelles sensibles. La Cour de justice de l’Union européenne l’a confirmé le 4 octobre 2024 dans l’affaire C-21/23, concernant des achats de médicaments en ligne, y compris sans ordonnance.
Reconnaître les données de santé directes et indirectes
Les résultats d’analyse, les ordonnances, les antécédents et les informations sur les soins sont des exemples évidents. D’autres données prennent un caractère médical lorsqu’elles sont croisées : une commande, un historique de navigation ou des mesures issues d’un objet connecté peuvent révéler une pathologie.
Selon la CJUE, l’association entre les renseignements d’un acheteur et le médicament commandé peut révéler des informations sur sa santé. La prudence s’impose également lorsque le client achète pour un proche : les informations peuvent alors concerner cette autre personne.
Repères pour qualifier les informations :
- Données directement liées à un diagnostic ou à un soin
- Informations déduites du croisement de plusieurs sources
- Identifiants associés à des données médicales ou thérapeutiques
- Historique d’achat révélant potentiellement une pathologie
Une information n’a donc pas besoin de porter l’étiquette « médicale » pour déclencher les protections renforcées du RGPD. La question essentielle est ce qu’elle permet de savoir sur une personne.
Base légale et consentement explicite : autoriser le traitement
Une fois les données repérées, l’organisme doit établir qu’il peut légalement les traiter. L’article 9 du RGPD interdit en principe le traitement des données de santé, sauf exceptions précises, et cette condition s’ajoute à la base légale requise par l’article 6.
Vérifier les deux niveaux de justification
Le consentement explicite constitue une exception possible, mais il n’est pas l’unique voie prévue par le règlement. Selon la finalité, d’autres exceptions peuvent s’appliquer, notamment la prise en charge médicale, la sauvegarde des intérêts vitaux ou certains motifs d’intérêt public, sous conditions.
Un organisme ne doit donc pas demander un consentement par réflexe, puis considérer le dossier réglé. Il doit documenter la base légale pertinente, l’exception de l’article 9 retenue et les garanties prévues. Pour un service de soins, le cadre juridique diffère de celui d’une application commerciale de bien-être.
Questions à documenter avant la collecte :
- Finalité précise et personnes concernées
- Base légale applicable au traitement
- Exception pertinente à l’interdiction de l’article 9
- Preuve du consentement, lorsqu’il est retenu
Selon la CNIL, les professionnels doivent aussi informer clairement les personnes sur l’usage de leurs informations et leurs droits. La transparence ne remplace pas une base légale valable, mais elle permet aux clients de comprendre ce qui se passe.
Minimisation des données et durée de conservation
Une justification juridique ne donne pas le droit de tout collecter. Le principe de minimisation impose de limiter les informations à celles qui sont nécessaires à une finalité déterminée, tandis que la durée de conservation doit être définie selon cette finalité et les obligations applicables.
Réduire les données accessibles et conservées
Une boutique en ligne peut, par exemple, avoir besoin d’une adresse pour livrer une commande, sans devoir conserver indéfiniment des détails médicaux associés. Il faut distinguer les données nécessaires à la transaction, celles utiles au suivi du service et celles dont la conservation répond à une obligation légale.
Selon la CNIL, la sécurité doit être adaptée aux risques, et les accès doivent être limités aux personnes qui en ont besoin. Une équipe commerciale n’a généralement pas à consulter des données cliniques pour traiter une demande de livraison.
Mesures pratiques de réduction des risques :
- Collecte limitée au besoin réellement justifié
- Accès accordés selon les fonctions des équipes
- Pseudonymisation ou chiffrement lorsque c’est pertinent
- Suppression ou archivage à l’échéance prévue
Le tableau ci-dessous distingue des situations courantes ; la durée exacte doit être fixée après analyse des finalités, des textes applicables et des besoins de preuve.
Exemples de gestion des informations :
| Information | Finalité possible | Point de vigilance |
|---|---|---|
| Coordonnées de livraison | Exécution de la commande | Ne pas les associer sans nécessité à un dossier médical |
| Résultats d’examen | Diagnostic ou suivi des soins | Accès restreint aux professionnels autorisés |
| Historique d’achat médical | Gestion de la vente ou du service | Peut révéler indirectement un état de santé |
| Mesures d’un objet connecté | Suivi ou fonctionnalité de santé | Limiter la collecte et documenter la conservation |
Sous-traitants, sécurité des données et notification des violations
Les informations circulent souvent entre le professionnel, l’éditeur du logiciel, l’hébergeur et d’autres prestataires. Le responsable du traitement doit encadrer ces relations et vérifier que chaque intervenant protège les données conformément au RGPD.
Encadrer les prestataires et documenter les responsabilités
Le contrat de sous-traitance doit préciser les instructions, les finalités, les mesures de sécurité et l’assistance attendue. Il doit aussi organiser l’alerte en cas d’incident, afin que le responsable puisse évaluer rapidement les risques et respecter ses obligations.
Selon la CNIL, les mesures de sécurité doivent tenir compte de la sensibilité des informations et des risques encourus. Elles peuvent associer contrôle des accès, sauvegardes, mises à jour, chiffrement, sensibilisation du personnel et protection des locaux.
En cas de violation, le responsable documente l’incident et, lorsqu’il existe un risque pour les droits et libertés, le notifie à l’autorité de contrôle dans les délais prévus par le RGPD, généralement sous 72 heures après en avoir pris connaissance. Si le risque est élevé, les personnes concernées doivent également être informées, sauf exception prévue par le règlement.
Contrôles à prévoir avec les prestataires :
- Contrat conforme aux exigences de sous-traitance
- Mesures techniques et organisationnelles vérifiables
- Procédure d’alerte et de gestion des incidents
- Localisation des données et encadrement des transferts
Selon la CNIL, certains traitements à risque élevé nécessitent une analyse d’impact avant leur mise en œuvre. Les établissements publics doivent désigner un DPO ; cette obligation concerne aussi les organismes dont les activités principales impliquent un suivi régulier à grande échelle ou le traitement à grande échelle de données sensibles.
Droits des clients et preuves de conformité
La conformité se vérifie aussi dans la manière de répondre aux personnes. Les clients disposent notamment de droits d’accès, de rectification, d’effacement ou de limitation, selon le contexte et les exceptions applicables ; leur exercice doit être facilité et suivi.
Organiser la réponse et tenir les éléments à jour
Un registre des traitements aide l’organisme à décrire ses finalités, catégories de données, destinataires, durées de conservation et mesures de sécurité. Cette documentation concrétise le principe de responsabilité : l’entreprise doit pouvoir expliquer ses choix et démontrer les garanties adoptées.
Une demande d’accès peut sembler simple, mais elle exige parfois de retrouver des informations chez plusieurs prestataires. Une procédure claire, des responsables identifiés et une cartographie à jour réduisent les retards et les réponses incomplètes.
Parcours de conformité à maintenir :
- Recenser les traitements et leurs finalités
- Informer les clients au moment de la collecte
- Orienter les demandes vers un interlocuteur compétent
- Réexaminer les accès, contrats et durées définies
Le tableau rappelle quelques éléments à vérifier lors d’un contrôle interne ; leur application dépend du rôle de l’organisme et des circonstances du traitement.
Documents et vérifications utiles :
| Élément | Contenu attendu | Utilité opérationnelle |
|---|---|---|
| Registre | Finalités, données, destinataires et conservation | Cartographier les usages réels |
| Notice d’information | Responsable, base légale, droits et contacts | Expliquer le traitement aux clients |
| Contrat prestataire | Instructions et engagements de sécurité | Encadrer les accès externes |
| Procédure incident | Détection, évaluation et notification | Réagir sans délai en cas de violation |
La protection des données de santé repose ainsi sur des décisions concrètes : collecter moins, justifier chaque usage, protéger les accès et répondre avec méthode aux personnes concernées.
Sources : Règlement (UE) 2016/679, notamment articles 4, 6, 9, 30, 32, 33 et 35 ; Cour de justice de l’Union européenne, affaire C-21/23, arrêt du 4 octobre 2024 ; CNIL, « Le RGPD appliqué au secteur de la santé ».
Prendre soin de son corps comme un ensemble, pas une liste de produits
Qu'il s'agisse de peau, de rituels beauté, de cosmétique naturelle ou de nutrition, chaque sujet mérite d'être compris dans sa complexité plutôt que réduit à un slogan. Saisir les mécanismes réels de chaque geste permet d'en tirer des repères concrets et durables, plutôt que de suivre une tendance après l'autre.
Pour aller plus loin
- Lire les listes d'ingrédients plutôt qu'un seul argument marketing isolé
- Comparer les approches beauté selon leur simplicité et leur impact réel
- Distinguer les promesses commerciales des mécanismes réellement documentés
- Adapter ses habitudes au fil des saisons plutôt que suivre une routine figée