RGPD et HDS pour cabinet médical : les obligations vraiment opposables
Le secret médical a une dimension cyber stricte. Voici les obligations RGPD et HDS qui s'appliquent vraiment à un cabinet médical, et comment les vérifier.
Le secteur santé est l'un des plus régulés en matière de données personnelles, et l'un des moins préparés en matière de cybersécurité. La conjonction est dangereuse : les obligations sont strictes, les sanctions réelles, et la majorité des cabinets médicaux français découvrent leur exposition au moment d'un incident.
Voici la version pratique des obligations qui s'appliquent vraiment à un cabinet médical libéral, et comment les vérifier.
Le RGPD pour un cabinet médical
Toutes les données patients sont des données de santé au sens du RGPD article 9, donc des données sensibles soumises à un régime renforcé. Concrètement :
Obligations de base
- Registre des activités de traitement (article 30), obligatoire pour tout cabinet, même unipersonnel. Doit lister : finalités, catégories de données, destinataires, durées de conservation.
- Information des patients, affichage en salle d'attente + mention dans les dossiers initiaux. Format : qui est le responsable, pourquoi les données sont collectées, qui y accède, droits du patient.
- Sécurité technique et organisationnelle (article 32), proportionnée au risque. Pour de la donnée de santé, le seuil est élevé.
Obligations renforcées pour le secteur santé
- Désignation d'un DPO : obligatoire si vos traitements impliquent un suivi régulier à grande échelle. Pour la majorité des cabinets libéraux, ce n'est pas obligatoire, mais recommandé via un DPO mutualisé (OEC, CARPIMKO, CNAM, etc.).
- Hébergement HDS : si vous stockez ou traitez des données de santé sur un service hébergé en ligne, ce service doit avoir l'agrément HDS (Hébergeur de Données de Santé). Vous êtes responsable de cette vérification.
- Notification d'incident en 72 h : si une fuite implique des données de santé, la CNIL est obligatoirement notifiée dans les 72 heures.
La vérification HDS de vos prestataires
C'est le contrôle le plus fréquemment manqué. La règle :
Si une donnée de santé est stockée, traitée ou transmise par un prestataire externe, ce prestataire doit avoir l'agrément HDS.
Concrètement, vérifiez :
| Outil | Concerné HDS ? | Comment vérifier |
|---|---|---|
| Logiciel de gestion (Cegedim, Doctolib, Maiia, etc.) | Oui | Demander la certification HDS au prestataire |
| Messagerie utilisée pour échanges patients | Oui | Microsoft 365 grand public et Google Workspace ne sont pas HDS, il faut Microsoft 365 HDS ou MS Santé |
| Hébergement de site web (vitrine seulement) | Non | OK avec OVH, Vercel, etc. |
| Cloud de stockage pour fichiers patients | Oui | OVH HDS, Inetum HDS, etc. |
| Solution de télé-consultation | Oui | Doctolib, Maiia, Qare ont l'agrément ; vérifier les autres |
Règle pratique : si votre prestataire ne sait pas vous répondre rapidement « oui, voici notre numéro d'agrément », vous avez votre réponse.
Les contrôles techniques minimaux
Au-delà du RGPD/HDS, le secret médical (article L1110-4 du Code de la santé publique) impose des mesures techniques proportionnées au risque. Le seuil minimal pour un cabinet :
1. Double authentification sur tous les comptes
- Logiciel de gestion patients
- Messagerie professionnelle
- Comptes administratifs (URSSAF, CARPIMKO, CPAM Pro Santé)
- Banque
2. Chiffrement des appareils
- Disques durs des ordinateurs : BitLocker (Windows) ou FileVault (Mac)
- Téléphones : verrouillage par code/biométrie obligatoire
- Aucun fichier patient sur une clé USB non chiffrée
3. Sauvegarde 3-2-1 testée
- Quotidienne, automatique, hors site
- Test de restauration trimestriel
- Si vous utilisez un SaaS HDS comme logiciel principal, vérifiez sa politique de sauvegarde
4. Politique de mots de passe écrite
- Mots de passe distincts par service (gestionnaire de mots de passe : Bitwarden, 1Password)
- Pas de mot de passe partagé entre praticiens (jamais)
- Renouvellement uniquement en cas de soupçon de compromission (la rotation systématique est désormais déconseillée par la CNIL)
5. Procédure de départ collaborateur
- Révocation des accès le jour du départ
- Pas de mois de chevauchement « pour la transition »
- Inventaire trimestriel des comptes actifs
Les sanctions vraiment appliquées
La CNIL sanctionne les cabinets de santé. Quelques exemples publics récents :
- Cabinet médical : 5 000 € d'amende pour défaut de sécurisation des données
- Cabinet de kinésithérapie : 3 000 € + injonction sous astreinte pour absence de registre RGPD
- Cabinet dentaire : 7 000 € pour fuite de données via partage non sécurisé d'imagerie
Au-delà de l'amende, la perte de confiance des patients et le risque de plainte ordinale rendent le coût total bien plus élevé.
Le bon point de départ
Pour un cabinet libéral ou de petite taille, Essentials couvre l'essentiel des obligations en 7 jours d'effort, à 297 € :
- Module 2 : MFA sur les comptes critiques
- Module 3 : sécurisation des e-mails
- Module 4 : sauvegarde 3-2-1
- Module 5 : chiffrement des appareils
- Module 6 : registre RGPD light + clauses fournisseurs (utile pour vérifier vos prestataires HDS)
- Module 7 : plan d'urgence + plan de réponse à un incident
Le certificat Cyber Experts qui en résulte est utile pour les contrôles déontologiques et les questionnaires des assureurs.