QCM : Données de santé et RGPD (21 questions)

Questions et réponses du QCM

1. Quelles informations relèvent des données à caractère personnel concernant la santé ?

Les informations relatives à la santé physique ou mentale, passée, présente ou future, d’une personne, y compris celles révélant son état à travers des soins.
Les informations relatives à la santé physique actuelle, à l’exclusion des données issues d’une prestation de soins.
Les informations administratives liées à une personne, dès lors qu’elles sont conservées par un établissement de soins.
Les informations médicales concernant une personne, à condition qu’elles proviennent d’un examen biologique.

Les informations relatives à la santé physique ou mentale, passée, présente ou future, d’une personne, y compris celles révélant son état à travers des soins.

Explication

La définition englobe la santé physique ou mentale à toute période et inclut les informations issues de soins qui révèlent l’état de santé. La restriction aux examens biologiques écarterait à tort d’autres informations couvertes.

2. Une application enregistre une mesure dont la valeur permet de déduire l’état de santé d’une personne. Comment cette mesure est-elle qualifiée ?

Comme une donnée anonyme, dès lors qu’elle prend la forme d’une mesure chiffrée.
Comme une donnée médicale par nature, même si sa valeur ne révèle rien sur la santé.
Comme une donnée de santé, puisqu’elle permet d’inférer une information sur l’état de santé.
Comme une donnée administrative, puisqu’elle est produite par une application numérique.

Comme une donnée de santé, puisqu’elle permet d’inférer une information sur l’état de santé.

Explication

Une donnée de mesure relève des données de santé lorsqu’elle permet de déduire une information sur l’état de santé. Le fait qu’elle soit chiffrée ne la rend pas anonyme, contrairement à l’autre interprétation proposée.

3. Quelle distinction permet de différencier les données de santé par nature, par combinaison et par destination ?

Les données par nature révèlent directement une information médicale, celles par combinaison sont liées à une prise en charge, et celles par destination deviennent révélatrices après croisement.
Les données par nature révèlent directement une information médicale, celles par combinaison deviennent révélatrices après croisement, et celles par destination sont liées à un parcours ou à une prise en charge médicale.
Les données par nature sont recueillies pendant les soins, celles par combinaison sont directement médicales, et celles par destination révèlent la santé après croisement.
Les données par nature sont associées à une prise en charge, celles par combinaison proviennent d’un examen, et celles par destination deviennent médicales après croisement.

Les données par nature révèlent directement une information médicale, celles par combinaison deviennent révélatrices après croisement, et celles par destination sont liées à un parcours ou à une prise en charge médicale.

Explication

La distinction repose sur la révélation directe, le croisement avec d’autres données ou l’usage dans un parcours de soins. L’association à une prise en charge caractérise les données par destination, et non celles par combinaison.

4. Une clinique combine le poids et la taille d’une personne afin de calculer un IMC révélant une obésité. De quelle catégorie s’agit-il ?

De données de santé par nature, car chaque mesure révèle directement un diagnostic médical.
De données de santé par combinaison, car le croisement des mesures révèle une information médicale.
De données de santé par destination, car toute mesure recueillie en clinique relève d’un parcours de soins.
De données personnelles non sanitaires, car le poids et la taille sont des mesures corporelles.

De données de santé par combinaison, car le croisement des mesures révèle une information médicale.

Explication

Le poids et la taille illustrent des données par combinaison lorsque leur croisement produit un IMC révélateur d’une obésité. Le contexte clinique, à lui seul, ne transforme pas ces mesures en données par destination.

5. Pourquoi la collecte des données de santé est-elle encadrée par le RGPD et la loi Informatique et Libertés ?

Parce que ces données concernent uniquement les actes médicaux réalisés en établissement.
Parce que leur collecte relève exclusivement des règles applicables aux professionnels de santé.
Parce que toute donnée numérique est considérée comme une donnée de santé sensible.
Parce que ces données sont à la fois personnelles et sensibles.

Parce que ces données sont à la fois personnelles et sensibles.

Explication

Ces deux cadres encadrent la collecte en raison du caractère personnel et sensible des données de santé. Le fait qu’une donnée soit numérique ne suffit pas à en faire une donnée de santé.

6. Une équipe souhaite traiter des données de santé pour une recherche présentant un motif d’intérêt public. Quelle règle générale s’applique à cette collecte ?

Elle est interdite même lorsqu’un motif d’intérêt public pour la recherche est invoqué.
Elle est interdite par défaut, mais un motif d’intérêt public pour la recherche peut constituer une exception.
Elle est autorisée par défaut, tandis qu’un motif d’intérêt public impose une interdiction supplémentaire.
Elle est autorisée dès qu’il s’agit de recherche, sans qu’une exception soit nécessaire.

Elle est interdite par défaut, mais un motif d’intérêt public pour la recherche peut constituer une exception.

Explication

La collecte est interdite par défaut, mais un motif d’intérêt public pour la recherche peut permettre le traitement comme exception. L’interdiction par défaut ne signifie donc pas que toute exception est exclue.

7. Lorsqu’un service médical recueille des données pour assurer le suivi d’un patient, que lui impose le principe de minimisation ?

De limiter les données aux seules informations produites pendant une consultation en personne.
De recueillir un ensemble étendu de données afin d’anticiper tous les besoins médicaux possibles.
De recueillir les données nécessaires au suivi médical ou à la prise en charge, sans dépasser ce besoin.
De recueillir les données utiles au suivi médical et de les compléter par des informations sans lien direct.

De recueillir les données nécessaires au suivi médical ou à la prise en charge, sans dépasser ce besoin.

Explication

La minimisation impose de limiter la collecte aux données strictement nécessaires au suivi ou à la prise en charge. Une collecte élargie pour anticiper des besoins éventuels dépasse ce principe.

8. Quels sont les trois principes qui composent la triade CIA pour la sécurité des données de santé ?

La confidentialité, l’intégrité et la disponibilité
La confidentialité, la traçabilité et la portabilité
La disponibilité, la transparence et la rectification
L’intégrité, l’authenticité et la minimisation

La confidentialité, l’intégrité et la disponibilité

Explication

La triade CIA associe la confidentialité, l’intégrité et la disponibilité pour encadrer la sécurité des données de santé. La traçabilité et la portabilité sont des notions liées aux données, mais elles ne remplacent pas l’un de ces trois principes.

9. Un dossier médical est accessible rapidement, mais une personne non autorisée peut le consulter : quel principe de sécurité est compromis ?

La disponibilité, qui protège les données contre les accès illégitimes
La portabilité, qui limite la consultation aux professionnels habilités
La confidentialité, qui réserve l’accès aux personnes autorisées
L’intégrité, qui garantit un accès rapide aux données nécessaires

La confidentialité, qui réserve l’accès aux personnes autorisées

Explication

La confidentialité concerne l’accès aux données et exige qu’il soit réservé aux personnes autorisées. La disponibilité porte plutôt sur l’accès aux données au moment où les personnes qui en ont besoin doivent les consulter.

10. Quelle propriété de sécurité est mise en cause lorsqu’une personne non autorisée modifie une donnée médicale ?

La disponibilité, qui assure que les données sont consultables sans retard
La confidentialité, qui garantit que les données restent exactes après leur consultation
La portabilité, qui permet de transférer les données vers un autre service
L’intégrité, qui protège l’exactitude des données contre les modifications non autorisées

L’intégrité, qui protège l’exactitude des données contre les modifications non autorisées

Explication

L’intégrité garantit que les données restent exactes et ne sont pas modifiées par une personne non autorisée. La confidentialité concerne plutôt les personnes qui peuvent accéder aux données.

11. Un professionnel autorisé doit consulter un dossier au moment nécessaire, sans retard : quel principe cela illustre-t-il ?

La confidentialité, qui réserve l’accès aux personnes autorisées
La disponibilité, qui rend les données accessibles au bon moment
La rectification, qui permet de corriger une donnée inexacte
L’intégrité, qui préserve l’exactitude des informations enregistrées

La disponibilité, qui rend les données accessibles au bon moment

Explication

La disponibilité garantit que les personnes qui ont besoin des données peuvent y accéder au bon moment et sans retard. La confidentialité porte sur l’autorisation d’accès, et non sur son délai.

12. Quel ensemble énumère les principaux droits des patients sur leurs données ?

Information, accès, conservation, anonymisation, opposition, limitation et traçabilité
Accès, rectification, effacement, confidentialité, sécurité, limitation et transfert
Information, accès, rectification, effacement, opposition, limitation et portabilité
Information, consentement, rectification, archivage, opposition, disponibilité et portabilité

Information, accès, rectification, effacement, opposition, limitation et portabilité

Explication

Les droits comprennent l’information, l’accès, la rectification, l’effacement, l’opposition, la limitation et la portabilité. La conservation et la traçabilité, présentes dans un distracteur, ne font pas partie de cette liste de droits.

13. Une patiente demande à consulter son dossier médical et à en recevoir une copie par l’intermédiaire d’un médecin qu’elle a choisi : quel droit exerce-t-elle ?

Le droit à la rectification, qui permet de corriger les informations du dossier
Le droit d’accès, qui permet de consulter et d’obtenir une copie du dossier
Le droit à la portabilité, qui permet de faire transférer le dossier à un autre service
Le droit à l’effacement, qui permet de demander la suppression du dossier

Le droit d’accès, qui permet de consulter et d’obtenir une copie du dossier

Explication

Le droit d’accès permet au patient de consulter son dossier médical et d’en obtenir une copie, directement ou par l’intermédiaire d’un médecin de son choix. La portabilité concerne le transfert des données et ne définit pas le droit de consulter le dossier et d’en recevoir une copie.

14. Quel est le principe juridique applicable au traitement des données de santé, sous réserve des exceptions prévues par la loi Informatique et Libertés et le RGPD ?

Le traitement est encadré par les textes, mais ne fait pas l’objet d’une interdiction de principe
Le traitement est autorisé en principe, mais des exceptions prévues par les textes peuvent l’interdire
Le traitement est interdit en principe, mais des exceptions prévues par les textes peuvent l’autoriser
Le traitement est soumis au consentement, qui remplace les exceptions prévues par les textes

Le traitement est interdit en principe, mais des exceptions prévues par les textes peuvent l’autoriser

Explication

La loi Informatique et Libertés et l’article 9 du RGPD posent une interdiction de principe du traitement des données de santé, assortie d’exceptions. L’autorisation générale avec des interdictions particulières inverse le principe et les exceptions.

15. Quels textes encadrent la protection des données de santé ?

La loi Informatique et Libertés, le RGPD et le code de la santé publique
Le RGPD, le code du travail et le code de la sécurité sociale
Le code civil, le code pénal et le code de la consommation
La loi Informatique et Libertés, le code de commerce et le code pénal

La loi Informatique et Libertés, le RGPD et le code de la santé publique

Explication

La protection des données de santé relève de la loi Informatique et Libertés, du RGPD et du code de la santé publique. Le code du travail et le code de la sécurité sociale, cités dans un distracteur, ne constituent pas l’ensemble des textes indiqués ici.

16. Quel statut le professionnel de santé assume-t-il à l’égard des données de santé de ses patients ?

Il agit comme délégué à la protection des données et relève principalement d’une responsabilité disciplinaire.
Il agit comme responsable du traitement et peut engager plusieurs formes de responsabilité en cas de manquement.
Il agit comme sous-traitant et relève uniquement d’une responsabilité contractuelle en cas de manquement.
Il agit comme hébergeur des données et relève exclusivement d’une responsabilité administrative.

Il agit comme responsable du traitement et peut engager plusieurs formes de responsabilité en cas de manquement.

Explication

Le professionnel de santé est responsable du traitement et un manquement peut engager ses responsabilités civile, pénale, disciplinaire et administrative. Le rôle de sous-traitant ne correspond pas au statut indiqué pour le praticien.

17. Un cabinet médical choisit un outil numérique pour gérer les dossiers de ses patients. Quelle démarche répond aux obligations de sécurité et d’information du praticien ?

Mettre en place des mesures contre les accès non autorisés et choisir un hébergement certifié, en réservant l’information sur la conservation aux patients qui la demandent.
Mettre en place des mesures contre les accès non autorisés, informer clairement les patients sur la conservation et choisir un hébergement certifié.
Choisir un hébergement certifié et informer les patients sur la durée de conservation, sans prévoir de mesures techniques contre les accès non autorisés.
Renforcer la sécurité des accès, informer les patients sur les usages médicaux et choisir un hébergement non certifié adapté au cabinet.

Mettre en place des mesures contre les accès non autorisés, informer clairement les patients sur la conservation et choisir un hébergement certifié.

Explication

Le praticien doit combiner des mesures techniques de sécurité, une information claire sur la conservation et le recours à des solutions d’hébergement certifiées. Un hébergement adapté mais non certifié ne répond pas à l’exigence relative à la certification.

18. Quelles étapes le cycle de vie des données de santé distingue-t-il ?

L’utilisation courante, la sauvegarde technique et la transmission à un tiers.
L’utilisation courante, l’archivage intermédiaire et l’archivage définitif.
La collecte initiale, le partage entre services et la suppression immédiate.
La création du dossier, sa consultation par le patient et sa destruction.

L’utilisation courante, l’archivage intermédiaire et l’archivage définitif.

Explication

Le cycle de vie distingue l’utilisation courante, l’archivage intermédiaire et l’archivage définitif. La sauvegarde technique peut exister dans la gestion des données, mais elle ne remplace pas ces trois étapes.

19. Le dossier médical d’une personne hospitalisée est consulté par les services qui assurent actuellement sa prise en charge. À quelle phase de conservation correspond-il ?

À une phase de destruction, car la donnée a déjà rempli son objectif médical.
À l’archivage intermédiaire, car la donnée conserve un intérêt administratif après son usage actif.
À l’archivage définitif, car la donnée est conservée selon une durée fixée par la loi.
À l’utilisation courante, car la donnée est active et sert à la mise en œuvre du traitement.

À l’utilisation courante, car la donnée est active et sert à la mise en œuvre du traitement.

Explication

Une donnée utilisée activement par les services chargés de la mise en œuvre du traitement relève de l’utilisation courante. L’archivage intermédiaire concerne plutôt les données qui ne sont plus actives pour atteindre cet objectif.

20. Quelle sanction pénale peut viser la divulgation illicite de données de santé ou le non-respect du secret professionnel au titre de l’article 226-13 du code pénal ?

Jusqu’à un an d’emprisonnement et 30 000 euros d’amende.
Jusqu’à un an d’emprisonnement et 15 000 euros d’amende.
Un avertissement professionnel et une suspension temporaire d’exercice.
Jusqu’à deux ans d’emprisonnement et 15 000 euros d’amende.

Jusqu’à un an d’emprisonnement et 15 000 euros d’amende.

Explication

La divulgation illicite ou la violation du secret professionnel peut être punie d’un an d’emprisonnement et de 15 000 euros d’amende. Un avertissement ou une suspension relève plutôt de sanctions disciplinaires.

21. Un patient subit un préjudice à la suite d’une faute ou d’une négligence dans la gestion de ses données. Quel mécanisme peut permettre de réparer ce préjudice ?

La responsabilité disciplinaire, qui impose le remboursement du préjudice au patient.
La responsabilité civile, qui peut conduire au versement de dommages et intérêts au patient.
La responsabilité administrative, qui attribue directement une indemnité au patient par la CNIL.
La responsabilité pénale, qui conduit au versement de dommages et intérêts au patient.

La responsabilité civile, qui peut conduire au versement de dommages et intérêts au patient.

Explication

La responsabilité civile peut entraîner la réparation du préjudice causé par une faute ou une négligence, notamment au moyen de dommages et intérêts. La responsabilité pénale vise une sanction de l’infraction et ne constitue pas, en elle-même, le mécanisme de réparation décrit.

Révisez avec les flashcards

Mémorisez les réponses avec 48 flashcards sur Données de santé et RGPD.

Quelles informations couvrent les données à caractère personnel concernant la santé ?

Les informations relatives à la santé physique ou mentale, passée, présente ou future, d’une personne physique.

Quelles données issues des soins peuvent révéler l’état de santé d’une personne ?

Les données issues de la prestation de soins.

Que révèlent directement les données de santé par nature ?

Une information médicale.

Voir les flashcards →

Approfondir avec la fiche

Consultez la fiche de révision complète sur Données de santé et RGPD.

Voir la fiche →

Cours similaires

Crée tes propres QCM

Importe ton cours et l'IA génère des QCM avec corrections en 30 secondes.

Générateur de QCM