★ À maîtriser
📌 L’identification directe repose sur une information comme le nom ou le prénom, tandis que l’identification indirecte repose notamment sur un numéro client, un numéro de téléphone ou la voix.
Compléments
📌 Une liste de patients hospitalisés au CHU et une facture d’achat sont des données personnelles, tandis que le SIRET, la dénomination sociale et une adresse générique non nominative d’entreprise sont des données non personnelles.
Identification directe par le nom, indirecte par le croisement d’indices
★ À maîtriser
📌 Tout traitement de données personnelles doit avoir un objectif ou une finalité déterminé à l’avance, car les données ne peuvent pas être collectées simplement « au cas où elles seraient utiles un jour ».
Compléments
Objectif défini → traitement légitime, jamais une collecte « au cas où »
★ À maîtriser
📌 Le RGPD s’applique aux organisations qui traitent des données personnelles sur le territoire de l’Union européenne ou qui ciblent directement les résidents européens, y compris les sous-traitants agissant pour d’autres organismes.
Compléments
2016 : RGPD européen → 2019 : intégration française
📌 Le principe de finalité impose de définir a priori un objectif légitime pour lequel les données sont collectées, enregistrées, exploitées, transmises ou conservées.
📌 Le principe de minimisation impose de collecter uniquement les données strictement nécessaires et pertinentes au regard de la finalité définie, en distinguant les données obligatoires des données facultatives.
F-L-M-A-S-D-T : finalité, licéité, minimisation, exactitude, sécurité, durée, transparence
📌 Le traitement des données sensibles nécessite un consentement, de préférence écrit, car un consentement oral est difficile ou impossible à prouver.
Libre, explicite, univoque, spécifique, éclairé, révocable
★ À maîtriser
La durée de conservation des données doit être limitée et cohérente avec l’objectif poursuivi, en fonction des objectifs, des obligations légales et des recommandations de la CNIL, ce qui fonde le droit à l’oubli.
Le niveau de sécurité doit être adapté aux particularités du traitement et aux risques encourus, qui peuvent être internes ou externes, accidentels ou délibérés.
La confidentialité réserve l’accès aux personnes qualifiées, l’intégrité empêche l’altération ou la modification des données et la disponibilité garantit leur accès permanent aux personnes autorisées.
La transparence impose d’informer les personnes sur la justification de la collecte et les conditions du traitement afin qu’elles puissent garder la maîtrise de leurs données et donner un consentement libre et éclairé.
Compléments
CIA : confidentialité, intégrité, disponibilité
★ À maîtriser
📌 L’organisme est responsable de sa conformité au RGPD et doit pouvoir la prouver à tout moment aux autorités par une documentation appropriée.
Compléments
📌 Le droit à l’effacement correspond au droit à l’oubli, mais il n’est pas applicable au dossier médical.
📌 La protection des données doit être intégrée dès la conception du traitement selon le principe de « privacy by design ».
Droits du patient : accéder et contrôler ; responsabilité de l’organisme : prouver et prévenir
CNIL informe et sanctionne, CESREES évalue les recherches, DPO organise la conformité
Droits et acteurs du RGPD
| Élément | Rôle ou effet |
|---|---|
| Patient | Accès, rectification, opposition, effacement, portabilité et limitation |
| Organisme responsable | Prouver sa conformité et intégrer la protection dès la conception |
| CNIL | Informer, accompagner, contrôler et sanctionner |
| CESREES | Évaluer les études de santé sur les plans méthodologique et scientifique |
| DPO | Mettre en œuvre la conformité au sein de l’organisme |
Teste tes connaissances sur Protection des données de santé avec 11 questions à choix multiples et corrections détaillées.
1. Laquelle de ces informations constitue une donnée personnelle au sens de sa définition ?
2. Quelle situation illustre une identification indirecte d’une personne ?
Mémorisez les concepts clés de Protection des données de santé avec 11 flashcards interactives.
Qu'est-ce qu'une donnée personnelle ?
Une information se rapportant à une personne physique identifiée ou identifiable.
Quelle différence entre identification directe et indirecte ?
L'identification directe utilise nom ou prénom, l'indirecte un numéro client, téléphone ou la voix.
Qu'est-ce qu'un traitement de données personnelles ?
Une opération ou un ensemble d’opérations sur des données personnelles, automatisées ou non.
Importe ton cours et l'IA génère fiches, QCM et flashcards en 30 secondes.
Générateur de fiches