Fiche de révision : Protection des données de santé

Plan du Cours

  1. Données personnelles et identification
  2. Traitement et finalité des données
  3. Cadre et objectifs du RGPD
  4. Principes fondamentaux du RGPD
  5. Données sensibles et consentement
  6. Sécurité et transparence
  7. Droits et responsabilité des acteurs
  8. Autorités et fonctions de contrôle

1. Données personnelles et identification

Notions clés & Définitions

  • Donnée personnelle : Toute information se rapportant à une personne physique identifiée ou identifiable.

★ À maîtriser

📌 L’identification directe repose sur une information comme le nom ou le prénom, tandis que l’identification indirecte repose notamment sur un numéro client, un numéro de téléphone ou la voix.

Compléments

  • Une personne peut être identifiée à partir d’une seule information, comme le numéro de sécurité sociale, ou par le croisement de plusieurs informations, comme la date de naissance, l’adresse et le sexe.

📌 Une liste de patients hospitalisés au CHU et une facture d’achat sont des données personnelles, tandis que le SIRET, la dénomination sociale et une adresse générique non nominative d’entreprise sont des données non personnelles.

Astuce mémo

Identification directe par le nom, indirecte par le croisement d’indices

2. Traitement et finalité des données

Notions clés & Définitions

  • Traitement de données personnelles : Une opération ou un ensemble d’opérations, automatisées ou non, portant sur des données personnelles, y compris dans des dossiers ou archives papier.

★ À maîtriser

📌 Tout traitement de données personnelles doit avoir un objectif ou une finalité déterminé à l’avance, car les données ne peuvent pas être collectées simplement « au cas où elles seraient utiles un jour ».

Compléments

  • Des objectifs légitimes peuvent être:
    • la recherche
    • l’alerte sanitaire
    • l’intérêt public

Astuce mémo

Objectif défini → traitement légitime, jamais une collecte « au cas où »

3. Cadre et objectifs du RGPD

★ À maîtriser

  • Le Règlement général sur la protection des données (RGPD) est entré en vigueur le 27 avril 2016.

📌 Le RGPD s’applique aux organisations qui traitent des données personnelles sur le territoire de l’Union européenne ou qui ciblent directement les résidents européens, y compris les sous-traitants agissant pour d’autres organismes.

  • Le RGPD vise à renforcer le contrôle des citoyens sur leurs données, responsabiliser les acteurs et prévenir certains risques, notamment les cyberattaques et les détournements de données, tout en uniformisant la réglementation européenne.

Compléments

  • En France, les dispositions du RGPD sont inscrites dans la Loi Informatique et Libertés depuis le 1er juin 2019.

Astuce mémo

2016 : RGPD européen → 2019 : intégration française

4. Principes fondamentaux du RGPD

Points essentiels

  • Les grands principes du RGPD sont:
    • la licéité
    • la finalité
    • la minimisation
    • l’exactitude
    • la limitation de la durée de conservation
    • la sécurité
    • le respect des droits des personnes
    • la transparence

📌 Le principe de finalité impose de définir a priori un objectif légitime pour lequel les données sont collectées, enregistrées, exploitées, transmises ou conservées.

  • Les bases de licéité comprennent:
    • le consentement de la personne
    • l’exécution d’un contrat
    • le respect d’une obligation légale
    • la sauvegarde des intérêts vitaux
    • l’exécution d’une mission d’intérêt public
    • les intérêts légitimes du responsable

📌 Le principe de minimisation impose de collecter uniquement les données strictement nécessaires et pertinentes au regard de la finalité définie, en distinguant les données obligatoires des données facultatives.

Astuce mémo

F-L-M-A-S-D-T : finalité, licéité, minimisation, exactitude, sécurité, durée, transparence

5. Données sensibles et consentement

Notions clés & Définitions

  • Donnée sensible : Donnée dont le traitement peut porter atteinte aux libertés et aux droits fondamentaux, notamment une donnée de santé, une donnée judiciaire ou un numéro de sécurité sociale.

Points essentiels

📌 Le traitement des données sensibles nécessite un consentement, de préférence écrit, car un consentement oral est difficile ou impossible à prouver.

  • Le consentement doit être:
    • explicite
    • libre
    • univoque
    • spécifique
    • éclairé
    • révocable

Astuce mémo

Libre, explicite, univoque, spécifique, éclairé, révocable

6. Sécurité et transparence

★ À maîtriser

  • La durée de conservation des données doit être limitée et cohérente avec l’objectif poursuivi, en fonction des objectifs, des obligations légales et des recommandations de la CNIL, ce qui fonde le droit à l’oubli.

  • Le niveau de sécurité doit être adapté aux particularités du traitement et aux risques encourus, qui peuvent être internes ou externes, accidentels ou délibérés.

  • La confidentialité réserve l’accès aux personnes qualifiées, l’intégrité empêche l’altération ou la modification des données et la disponibilité garantit leur accès permanent aux personnes autorisées.

  • La transparence impose d’informer les personnes sur la justification de la collecte et les conditions du traitement afin qu’elles puissent garder la maîtrise de leurs données et donner un consentement libre et éclairé.

Compléments

  • L’information doit être:
    • compréhensible
    • lisible
    • accessible
    • globale

Astuce mémo

CIA : confidentialité, intégrité, disponibilité

7. Droits et responsabilité des acteurs

★ À maîtriser

  • Les droits concernés sont:
    • l’accès
    • la rectification
    • l’opposition
    • l’effacement
    • la portabilité
    • la limitation du traitement

📌 L’organisme est responsable de sa conformité au RGPD et doit pouvoir la prouver à tout moment aux autorités par une documentation appropriée.

Compléments

📌 Le droit à l’effacement correspond au droit à l’oubli, mais il n’est pas applicable au dossier médical.

📌 La protection des données doit être intégrée dès la conception du traitement selon le principe de « privacy by design ».

Astuce mémo

Droits du patient : accéder et contrôler ; responsabilité de l’organisme : prouver et prévenir

8. Autorités et fonctions de contrôle

Notions clés & Définitions

  • CNIL : Autorité administrative indépendante, créée en 1978 par la Loi Informatique et Libertés, qui régule les données personnelles.
  • Délégué à la protection des données : Fonction créée avec le RGPD et chargée de mettre en œuvre la conformité au RGPD au sein de son organisme.
  • CESREES : Comité créé en 2020 qui donne son avis sur les études portant sur les données de santé et évalue leurs aspects méthodologiques et scientifiques pour recommander une décision à la CNIL.

Points essentiels

  • Les trois missions principales de la CNIL sont:
    • informer et protéger les droits des particuliers et des professionnels
    • accompagner la mise en conformité et conseiller
    • contrôler et sanctionner les organismes

Astuce mémo

CNIL informe et sanctionne, CESREES évalue les recherches, DPO organise la conformité

Tableaux de synthèse

Droits et acteurs du RGPD

ÉlémentRôle ou effet
PatientAccès, rectification, opposition, effacement, portabilité et limitation
Organisme responsableProuver sa conformité et intégrer la protection dès la conception
CNILInformer, accompagner, contrôler et sanctionner
CESREESÉvaluer les études de santé sur les plans méthodologique et scientifique
DPOMettre en œuvre la conformité au sein de l’organisme

Teste tes connaissances

Teste tes connaissances sur Protection des données de santé avec 11 questions à choix multiples et corrections détaillées.

1. Laquelle de ces informations constitue une donnée personnelle au sens de sa définition ?

2. Quelle situation illustre une identification indirecte d’une personne ?

Faire le QCM →

Révisez avec les flashcards

Mémorisez les concepts clés de Protection des données de santé avec 11 flashcards interactives.

Qu'est-ce qu'une donnée personnelle ?

Une information se rapportant à une personne physique identifiée ou identifiable.

Quelle différence entre identification directe et indirecte ?

L'identification directe utilise nom ou prénom, l'indirecte un numéro client, téléphone ou la voix.

Qu'est-ce qu'un traitement de données personnelles ?

Une opération ou un ensemble d’opérations sur des données personnelles, automatisées ou non.

Voir les flashcards →

Cours similaires

Crée tes propres fiches de révision

Importe ton cours et l'IA génère fiches, QCM et flashcards en 30 secondes.

Générateur de fiches