Sécurité et données de santé : Avertissement prononcé par la Cnil !

Par Yaël Cohen-Hadria, Avocat

1210 lectures 1re Parution: Modifié: 5  /5

Explorer : # sécurité des données # chiffrement # données de santé # cnil

Lorsque vous réalisez des démarches déclaratives auprès de la Cnil, il vous est demandé des informations quant aux mesures de sécurité que vous apportez à votre traitement. S’est alors posée la question de savoir s’il y a une incidence au fait que l’administrateur informatique, du fait de sa fonction, ait accès à toutes les données du système informatique.

-

La Cnil s’est prononcé sur le sujet : Lorsque les administrateurs informatiques ont accès aux données de santé, le chiffrage de ces données perd son caractère « fort ».

Dans cette affaire, une société a émis une demande d’avis auprès de la Cnil concernant la mise en œuvre de son traitement de données de santé. La sécurité des données de santé passait par un chiffrement fort de l’ensemble des données de santé hébergées. Pour la Cnil, ce procédé de sécurité des données de santé a été un élément clé pour un avis favorable à ce traitement. La société a ainsi par la suite pu obtenir un agrément du ministère de la santé.

Mais la Cnil a réalisé un contrôle sur place et elle a constaté que la sécurité des données de santé n’était pas respectée :

-  « les données médicales n’étaient pas chiffrées et elles étaient accessibles aux administrateurs informatiques de la société et non pas exclusivement au personnel de santé habilité. »
On comprend donc qu’en matière de données de santé, on ne peut pas considérer comme « fort » un chiffrage uniquement partiel des données de santé auxquelles les administrateurs informatiques ont accès. La Cnil en a conclu que :

-  « En prétendant chiffrer toutes les données médicales, ce qui s’était révélé inexact et mensonger, et en n’informant pas le Ministre de la santé d’un tel changement, la société n’avait pas respecté le code de la santé publique et traitait donc les données de manière illicite. »
Or le traitement illicite des données est une violation de l’article 6-1° de loi Informatique et libertés. Conformément à l’article 45 de cette même loi, le non-respect des obligations nées de la loi Informatique et libertés est susceptible de faire l’objet d’une sanction par la Cnil. C’est donc sur ce fondement que la Cnil a prononcé un avertissement contre cette société.

On pourra d’ores et déjà noter que si la société ne régularise pas la situation, la même société pourrait également faire l’objet :

-  d’une mise en demeure qui pourrait être publiée et ainsi porter gravement préjudice à son image.

-  de sanctions d’ordre pénal pouvant aller jusqu’à 5 ans de prison et 300 000€ d’amende.

A retenir :

-  Avant toute formalité déclarative auprès de la Cnil il convient de s’assurer que le traitement des données est conforme à ces déclarations.

-  En cas de changement de points significatifs de cette formalité, il faut faire une déclaration modificative.

Recommandez-vous cet article ?

Donnez une note de 1 à 5 à cet article :
L’avez-vous apprécié ?

4 votes

Cet article est protégé par les droits d'auteur pour toute réutilisation ou diffusion (plus d'infos dans nos mentions légales).

A lire aussi :

Village de la justice et du Droit

Bienvenue sur le Village de la Justice.

Le 1er site de la communauté du droit: Avocats, juristes, fiscalistes, notaires, commissaires de Justice, magistrats, RH, paralegals, RH, étudiants... y trouvent services, informations, contacts et peuvent échanger et recruter. *

Aujourd'hui: 156 340 membres, 27863 articles, 127 257 messages sur les forums, 2 750 annonces d'emploi et stage... et 1 600 000 visites du site par mois en moyenne. *


FOCUS SUR...

• Assemblées Générales : les solutions 2025.

• Avocats, être visible sur le web : comment valoriser votre expertise ?




LES HABITANTS

Membres

PROFESSIONNELS DU DROIT

Solutions

Formateurs