Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mardi 29 septembre 2026
RGPD

Doctolib et RGPD : les contrôles du cabinet

Doctolib et RGPD : rôles, hébergement HDS, réutilisation des données, droits des patients et contrôles à documenter au cabinet.

Un abonnement Doctolib ne règle pas à lui seul la conformité du cabinet. L’agenda, le dossier médical, le compte personnel du patient et les fonctions d’assistance peuvent correspondre à des traitements différents. La bonne unité d’analyse est le service effectivement utilisé, avec ses réglages et ses destinataires.

Identifier qui décide de chaque utilisation

Le cabinet détermine les objectifs de ses traitements de soins et de gestion de patientèle. Pour les opérations réalisées sur ses instructions, il doit encadrer la sous-traitance conformément à l’Art. 28(3) du RGPD. Notre guide de l’article 28 détaille les clauses à examiner.

La politique patients de juillet 2026, §2 et §6, distingue les traitements propres à Doctolib, notamment la gestion du compte utilisateur, de ceux réalisés pour l’acteur de santé. Elle range notamment les rappels de rendez-vous dans ce second ensemble. Il serait donc incorrect d’attribuer tous les rappels ou tous les historiques au même responsable sans examiner leur finalité.

Préparez une fiche par usage : agenda du praticien, messagerie, dossier médical, téléconsultation, dictée, assistant de consultation. Pour chacun, notez les utilisateurs habilités, les données utiles, le contrat applicable et la personne chargée de répondre au patient. L’ajout d’une fonction doit déclencher cette vérification avant son activation.

Ne pas banaliser les données de rendez-vous

Un motif, une spécialité ou le contexte d’une consultation peut révéler une information de santé. Retirer le diagnostic explicite ne transforme pas automatiquement le rendez-vous en donnée ordinaire. Les Art. 4(15), 9(1), 9(2)(h) et 9(3) du RGPD imposent de distinguer la qualification des données, l’exception autorisant leur traitement et les garanties de secret. Une base de l’Art. 6(1) reste également nécessaire.

En pratique, demandez seulement les renseignements utiles à l’organisation ou à la prise en charge. Évitez le questionnaire médical détaillé dans un champ libre d’agenda. Un secrétariat peut avoir besoin de connaître le praticien et l’horaire sans accéder à tous les comptes rendus.

Exemple hypothétique : un cabinet partage son agenda avec un remplaçant. L’ouverture de créneaux ne justifie pas, à elle seule, un accès permanent à tous les dossiers. Le responsable du cabinet définit les accès nécessaires et leur date de fin, puis vérifie leur retrait.

Relire le contrat et les réglages de réutilisation

L’accord Doctolib de juillet 2026 distingue ses conditions générales des annexes propres aux services. Son §4.3 prévoit des réutilisations pour l’amélioration et les statistiques, avec un réglage administrateur pour l’ensemble décrit comme excluant les données de santé des patients. Pour l’ensemble comprenant des données de santé, le texte prévoit une autorisation spécifique du professionnel et des conditions supplémentaires concernant les patients, dont leur consentement ou les autorisations administratives requises.

Cette distinction mérite un contrôle concret du centre de confidentialité. Conservez le choix effectué et vérifiez l’information des patients. L’autorisation du cabinet ne remplace pas leur consentement lorsqu’il est requis. Une donnée privée d’identifiants directs n’est pas nécessairement anonyme.

Le même accord cite désormais AWS et S3NS, dont les services reposent sur une infrastructure GCP, pour l’hébergement. Une ancienne description limitée à deux centres AWS ne suffit donc plus à documenter tous les services actuels. Relevez la version applicable à votre contrat et demandez les précisions manquantes avec la méthode d’audit des preuves prestataire.

Vérifier le périmètre HDS et les accès

L’obligation française d’hébergement certifié dépend du champ de l’Art. L. 1111-8 du Code de la santé publique : origine des données dans les activités visées, hébergement pour le compte des personnes concernées ou des acteurs à l’origine de leur recueil, et activités effectivement assurées. Toute manipulation de donnée médicale ne constitue pas automatiquement une activité d’hébergement soumise à certification.

L’ANS rappelle que la transition vers le référentiel révisé devait être achevée au 16 mai 2026. Cette échéance est passée. Demandez le certificat actuel, sa validité, les activités et services couverts. La localisation physique dans l’EEE n’exclut pas à elle seule des accès distants : examinez aussi la chaîne technique et les accès autorisés.

L’ordonnance du Conseil d’État du 12 mars 2021, n°450163, concernait un dispositif précis de rendez-vous de vaccination et les garanties alors examinées (§§7–8). Elle ne certifie ni l’ensemble des services actuels de Doctolib ni tous les usages qu’un cabinet pourrait en faire.

Décider si une AIPD est nécessaire

L’emploi de Doctolib n’entraîne pas automatiquement une analyse d’impact. La liste CNIL issue de la délibération n°2019-118 vise notamment certains traitements nécessaires à la prise en charge par un professionnel de santé exerçant à titre individuel, dont la gestion des rendez-vous.

Un regroupement important, un nouvel usage ou un traitement présentant un risque élevé appelle une analyse distincte. Documentez votre décision selon l’Art. 35(1) et, le cas échéant, 35(3)(b), plutôt que de recopier une dispense hors de son champ. Le guide de l’AIPD aide à structurer cette décision.

Organiser les droits et la sortie du service

La demande relative au compte personnel Doctolib et celle relative au dossier tenu par le cabinet n’ont pas nécessairement le même destinataire. La suppression du compte patient n’efface pas automatiquement les documents que le professionnel doit conserver pour une finalité justifiée. Expliquez au patient les différents périmètres au lieu de le renvoyer sans réponse vers la plateforme.

Préparez la réponse au droit d’accès, l’export des informations utiles au soin, la conservation des justificatifs nécessaires et la fermeture des habilitations. Avant un changement d’outil, vérifiez sur un dossier fictif que l’export conserve les documents et leur rattachement au bon patient.

Contrôle du cabinet Preuve à garder
Services activés et rôles Liste datée des usages et annexes applicables
Accès des soignants et du secrétariat Matrice des droits et départs traités
Réutilisations Réglages et information correspondante
Hébergement Certificats, périmètres et réponses du prestataire
Droits et sortie Circuit de réponse et vérification d’un export fictif

Ce qu’il faut retenir

  • Qualifiez les traitements service par service.
  • Vérifiez les réglages de réutilisation et les garanties propres aux données de santé.
  • Contrôlez le périmètre HDS actuel et documentez la décision relative à l’AIPD.
  • Distinguez le compte patient du dossier conservé par le cabinet.

FAQ

Le consentement est-il nécessaire pour tous les soins ?

Non. Le traitement nécessaire à la prise en charge peut relever de l’Art. 9(2)(h), sous ses conditions, avec une base de l’Art. 6(1). Les usages supplémentaires doivent être examinés séparément.

Le cabinet doit-il informer ses patients ?

Oui, sur ses propres traitements. La politique de Doctolib peut compléter cette information ; elle ne décrit pas nécessairement les choix propres au cabinet.

Une certification HDS suffit-elle pour le RGPD ?

Non. Il reste notamment à justifier les usages, limiter les accès et organiser les droits. Le certificat doit aussi couvrir les services et activités concernés.

Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.

Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →