RGPD hôpital : obligations et conformité en 2026
Habilitations, DPI, bris de glace, violations : le guide RGPD 2026 des établissements de santé, après la sanction de 500 000 € du 3 septembre 2026.
- Pourquoi l’hôpital est un cas à part
- Les bases légales : l’article 9(2)(h) est votre texte central
- La sanction de l’Hôpital privé de la Loire : trois manquements élémentaires
- Le dossier patient informatisé : le point de contrôle n° 1 de la CNIL
- Cartographier : le registre d’un établissement de santé
- Les AIPD à réaliser en priorité
- Sous-traitance et hébergement : deux régimes à ne pas confondre
- Durées de conservation : le code de la santé publique prime
- Droits des patients : deux régimes, deux délais
- Violation de données : deux notifications, deux horloges
- Recherche et entrepôts : la leçon IQVIA
- IA en santé : le sujet 2026
- Plan d’action 90 jours
- Ce qu’il faut retenir
- FAQ
Les identifiants d’un seul compte utilisateur ont suffi. Au cours de l’été 2025, un attaquant est parvenu à se connecter au dossier patient informatisé de l’Hôpital privé de la Loire, l’a exploré plusieurs jours durant et en a extrait les données de 524 867 patients et de 202 246 « tiers de confiance », sans qu’aucune alerte ne se déclenche. Le 3 septembre 2026, la CNIL a rendu publique une amende de 500 000 € (délibération SAN-2026-009 du 21 juillet 2026). Aucun des trois manquements retenus n’était exotique : pas d’authentification multifacteur pour les accès externes, une politique d’habilitation ignorant la notion d’équipe de soins, aucune détection d’activité anormale. Ce n’est pas un problème de texte — le RGPD est parfaitement clair — c’est un problème de paramétrage.
Mise à jour du 25 septembre 2026 : intégration de la sanction SAN-2026-009 (Hôpital privé de la Loire, 500 000 €, articles 32 et 34 du RGPD) ; précision du nombre et de la période des contrôles DPI de la CNIL et des dates de la consultation publique sur le projet de recommandation DPI ; exigences d’authentification de la PGSSI-S reformulées d’après le référentiel d’identification électronique ; état d’avancement du guide HAS-CNIL sur l’IA en contexte de soins actualisé.
Pourquoi l’hôpital est un cas à part
Un établissement de santé cumule trois caractéristiques qui, prises ensemble, n’existent nulle part ailleurs.
D’abord, il traite des données sensibles à très grande échelle. Les données de santé relèvent de l’article 9 du RGPD, dont le paragraphe 1 pose une interdiction de principe. Un CHU de taille moyenne traite les données de plusieurs centaines de milliers de patients, avec un historique de vingt ans.
Ensuite, il superpose deux corps de règles. Le RGPD et la loi Informatique et Libertés s’appliquent, mais le code de la santé publique aussi : secret professionnel (art. L. 1110-4 CSP), notion d’équipe de soins (art. L. 1110-12 CSP), droit d’accès au dossier médical (art. L. 1111-7 CSP), hébergement certifié (art. L. 1111-8 CSP), signalement des incidents (art. L. 1111-8-2 CSP). Quand les deux régimes divergent — et ils divergent, notamment sur les délais de réponse —, il faut savoir lequel appliquer.
Enfin, il fonctionne en urgence permanente. Toute mesure de sécurité qui ralentit l’accès aux données d’un patient en réanimation sera contournée. C’est la raison pour laquelle la conformité hospitalière ne se joue pas sur les principes, mais sur des arbitrages fins : mode « bris de glace », profils d’habilitation, journalisation a posteriori.
Les problématiques diffèrent sensiblement de celles d’un cabinet médical, d’un EHPAD ou d’un laboratoire de biologie médicale, même si le socle juridique est commun.
Les bases légales : l’article 9(2)(h) est votre texte central
C’est le point sur lequel les erreurs de qualification sont les plus fréquentes. Un établissement de santé ne fonde pas ses soins sur le consentement, contrairement à une intuition répandue.
| Traitement | Base légale (art. 6) | Levée de l’interdiction (art. 9(2)) |
|---|---|---|
| Prise en charge du patient, DPI | Mission d’intérêt public — 6(1)(e) pour un établissement public ; obligation légale ou contrat — 6(1)(c) ou (b) pour un établissement privé | 9(2)(h) : médecine préventive, diagnostic, soins |
| Facturation, T2A, PMSI | Obligation légale — 6(1)(c) | 9(2)(h) puis, pour le PMSI, cadre légal spécifique |
| Gestion des RH | Contrat / obligation légale — 6(1)(b) et (c) | 9(2)(b) pour les données de santé des agents |
| Recherche sur données | Mission d’intérêt public — 6(1)(e) | 9(2)(j) + formalités de l’article 66 de la loi Informatique et Libertés |
| Vidéoprotection des accès | Intérêt légitime ou mission d’intérêt public | Sans objet (hors données sensibles) |
| Enquêtes de satisfaction, communication institutionnelle | Intérêt légitime — 6(1)(f), voire consentement | Consentement 9(2)(a) si données de santé |
Deux précisions que la pratique néglige.
L’article 9(2)(h) ne se suffit pas à lui-même. L’article 9(3) subordonne son application à une condition : les données doivent être traitées par un professionnel soumis à une obligation de secret professionnel, ou sous sa responsabilité. Concrètement, cela signifie que l’agent administratif du bureau des entrées, le technicien du prestataire du DPI et le stagiaire en gestion doivent être formellement engagés au secret et tracés comme tels.
Le consentement reste nécessaire pour certains traitements périphériques. Photographies à visée pédagogique, participation à un protocole de recherche interventionnelle, communication de données à un tiers hors équipe de soins, envoi de la newsletter de la fondation hospitalière : ces traitements ne relèvent pas du soin et exigent un fondement propre.
La sanction de l’Hôpital privé de la Loire : trois manquements élémentaires
La délibération SAN-2026-009 du 21 juillet 2026, rendue publique le 3 septembre 2026, est la première sanction pécuniaire publiée par la CNIL visant l’exfiltration d’un dossier patient informatisé. Elle vaut grille de lecture : chacun des trois griefs de l’article 32 correspond à un point de paramétrage que la CNIL contrôle systématiquement.
D’après le communiqué de la CNIL, la formation restreinte a retenu :
- Une authentification insuffisamment robuste pour les utilisateurs externes, notamment les médecins libéraux : ni VPN, ni authentification multifacteur. L’attaquant a exploité cette vulnérabilité pour entrer.
- Une politique d’habilitation inadéquate, qui « ne tenait pas compte de la notion d’équipe de soins ». Conséquence directe : avec les identifiants d’un seul compte, l’attaquant a pu accéder aux données de l’intégralité des patients de l’établissement. C’est ce grief qui transforme un incident d’authentification en violation massive.
- L’absence de mesures permettant de détecter une activité suspecte dans le DPI en temps réel ou à très court terme, et de déclencher une alerte. L’attaquant a exploré le système plusieurs jours durant. La CNIL retient expressément que cette vulnérabilité « a contribué à aggraver l’ampleur de la violation ».
S’y ajoute un manquement à l’article 34 : seuls les patients ont été informés, alors que les données de 202 246 personnes désignées comme tiers de confiance avaient également été dérobées. Pour la formation restreinte, cette omission les a privées des informations nécessaires pour comprendre l’attaque et se prémunir d’usages malveillants.
Trois enseignements opérationnels s’en déduisent directement.
Le périmètre d’une violation se décide au moment du paramétrage, pas au moment de l’attaque. Une matrice d’habilitation liée à l’équipe de soins aurait limité la fuite aux patients pris en charge par le titulaire du compte compromis. Le grief « habilitations » n’est pas une exigence formelle : c’est un mécanisme de confinement.
L’obligation d’informer suit les données, pas le statut. Un tiers de confiance, une personne à prévenir, un aidant, un représentant légal ne sont pas patients de l’établissement, mais leurs données figuraient dans le DPI. La cartographie des populations concernées doit être faite population par population, avant la crise. Le détail de la méthode figure dans notre guide sur la notification des violations de données.
La remédiation en cours de procédure ne dispense pas de la sanction, mais elle est prise en compte. La formation restreinte a relevé les mesures prises par l’hôpital pendant l’instruction et a exigé qu’il en achève la mise en œuvre dans des délais échelonnés de trois à quinze mois selon le type de mesure.
Le dossier patient informatisé : le point de contrôle n° 1 de la CNIL
Si vous ne deviez traiter qu’un sujet cette année, c’est celui-là. La CNIL a été alertée à plusieurs reprises au sujet d’accès illégitimes aux dossiers de patients : elle a conduit 13 contrôles auprès d’établissements de santé entre 2020 et 2023, constaté des manquements à l’article 32 du RGPD voire au secret professionnel, et mis en demeure les établissements concernés. Dans le même temps, les notifications de violation de données émanant des centres hospitaliers sont passées de 16 en 2018 à 196 en 2024 (CNIL, 20 mars 2025).
C’est ce constat qui a conduit la CNIL à soumettre à consultation publique, close le 16 juin 2025, un projet de recommandation « Dossier patient informatisé » organisé en fiches thématiques. La version définitive n’était pas publiée au 25 septembre 2026, mais le projet est public et déjà appliqué en contrôle : il insiste sur la notion d’équipe de soins, sur les obligations des sous-traitants et sur le niveau d’exigence associé à l’authentification multifacteur et au chiffrement. À noter : le projet n’aborde que partiellement les droits des personnes concernées par un DPI, des travaux approfondis étant annoncés pour tenir compte du règlement relatif à l’espace européen des données de santé.
Autrement dit : la doctrine se durcit et se formalise. Les établissements qui attendent la publication définitive pour agir auront un an de retard — et la sanction du 3 septembre 2026 montre que la formation restreinte n’attend pas, elle.
La règle des deux critères d’habilitation
La CNIL exige que la politique d’habilitation combine deux critères cumulatifs. C’est l’articulation des deux qui faisait défaut à l’Hôpital privé de la Loire.
- Le métier exercé. Un agent d’accueil accède au dossier administratif du patient, pas aux données médicales. Un médecin accède aux deux. Un secrétariat médical accède aux comptes rendus mais pas nécessairement aux résultats biologiques bruts.
- L’appartenance à l’équipe de soins, au sens de l’article L. 1110-12 CSP. Seuls les professionnels effectivement impliqués dans la prise en charge du patient peuvent accéder aux informations couvertes par le secret médical.
Le premier critère est le plus souvent implémenté. Le second suppose un lien dynamique entre le dossier patient et l’unité fonctionnelle qui le prend en charge à l’instant T — un lien beaucoup plus difficile à maintenir, et c’est celui dont l’absence a été sanctionnée en juillet 2026. C’est ce lien qui fait défaut lorsqu’un praticien du service de cardiologie peut ouvrir le dossier d’un patient hospitalisé en psychiatrie, ou lorsqu’un compte compromis ouvre l’accès à l’ensemble de la file active.
La CNIL recommande par ailleurs des mesures de confidentialité renforcées pour certains dossiers particuliers — elle cite les patients provenant d’un établissement pénitentiaire. La même logique s’applique aux personnels de l’établissement soignés dans leur propre structure, aux personnalités publiques et aux dossiers faisant l’objet d’une procédure judiciaire.
La méthode générale de construction d’une matrice de droits est détaillée dans notre guide sur la gestion des habilitations RGPD.
Le mode « bris de glace » : autorisé, mais sous conditions
L’urgence est une réalité clinique. La CNIL admet expressément un mode dégradé permettant d’accéder à tout dossier en cas de nécessité. Elle pose en contrepartie trois exigences :
- l’accès en bris de glace doit être tracé de manière distincte des accès ordinaires ;
- l’utilisateur doit pouvoir être identifié individuellement et justifier des conditions de son recours ;
- l’usage doit être surveillé — un usage fréquent est en soi un signal d’alerte.
Un usage massif du bris de glace doit donc être analysé pour ce qu’il est : soit une matrice d’habilitation trop restrictive que les équipes contournent, soit un détournement. Dans les deux cas, la mesure de sécurité n’en est plus une, et la CNIL ne lui reconnaîtra pas de valeur exonératoire.
Journalisation et revue des accès
La traçabilité exigée n’est pas une simple table de connexions. La CNIL demande de savoir qui a accédé à quoi, pas seulement qui s’est connecté quand. Elle recommande vivement un système d’analyse automatique des journaux capable de détecter les accès anormaux : nombre de dossiers consultés hors norme, consultations en dehors des plages de service, recours répété au bris de glace, accès à un patient homonyme du soignant.
C’est ce défaut qui a coûté cher deux fois en 2026. À IQVIA en mai : la formation restreinte a relevé qu’aucune mesure ne permettait d’analyser régulièrement les journaux de connexion, et donc de détecter efficacement les activités anormales. À l’Hôpital privé de la Loire en juillet : faute de détection en temps réel ou à très court terme, l’exfiltration a duré plusieurs jours. L’obligation ne s’arrête pas à la production de logs — elle porte sur leur exploitation, et le délai de détection est apprécié comme une circonstance aggravante.
La recommandation de la CNIL relative aux mesures de journalisation (délibération n° 2021-122 du 14 octobre 2021) fixe le cadre : six mois à un an dans le cas général ; une durée supérieure peut être justifiée pour les traitements faisant l’objet de mesures de contrôle interne, à condition de démontrer le risque de détournement pour les personnes concernées et de disposer de procédures d’analyse et d’investigation documentées. Elle recommande explicitement des mesures d’analyse automatique des journaux. La durée retenue doit être documentée dans votre politique de journalisation et articulée avec vos durées de conservation générales.
Authentification : ce qu’exige réellement la PGSSI-S
Le référentiel d’identification électronique de la politique générale de sécurité des systèmes d’information de santé (PGSSI-S) procède par paliers successifs. Depuis le 1er juin 2022, l’accès aux services numériques en santé — en particulier les accès distants — suppose une authentification à deux facteurs — sans exiger nécessairement un smartphone (OTP par SMS, TOTP, etc.). Depuis le 1er janvier 2026, le palier applicable impose des moyens d’identification électronique de niveau de garantie substantiel, atteignable sur poste de travail, par exemple avec des dispositifs FIDO2 certifiés (ANS, FAQ PGSSI-S). Le référentiel fait par ailleurs l’objet de travaux de révision associant la CNIL et l’ANSSI.
Ce n’est pas une simple bonne pratique : c’est un référentiel sectoriel opposable, dont le non-respect caractérise un manquement à l’article 32 du RGPD en cas de contrôle. La sanction du 3 septembre 2026 le confirme, et désigne le point faible habituel : les accès externes. Médecins libéraux, praticiens à temps partagé, prestataires de télé-radiologie, éditeurs en télémaintenance accèdent souvent au DPI par des chaînes d’authentification plus anciennes que celles des postes internes. C’est par là que l’attaque est passée.
Les schémas d’authentification par carte CPS avec code porteur, ou par badge sans contact couplé à un facteur de connaissance, répondent à l’exigence tout en restant compatibles avec la mobilité au lit du patient. Pour les accès distants, le couplage VPN + MFA constitue le minimum attendu. Les modalités techniques sont détaillées dans notre guide sur l’authentification forte.
Cartographier : le registre d’un établissement de santé
Un hôpital ne tient pas un registre de trente lignes. L’ordre de grandeur constaté pour une structure de 500 lits se situe entre 80 et 150 traitements ; c’est une estimation de terrain, pas un chiffre officiel. Les familles à ne pas oublier, parce qu’elles échappent souvent au recensement initial :
- Soin : DPI, dossier de soins infirmiers, prescription connectée, imagerie (PACS), laboratoire (SIL), pharmacie, bloc opératoire, dossier anesthésie, télémédecine.
- Administratif : identité patient (IEP/INS), admissions, facturation, T2A, recouvrement, régie.
- Médico-économique : PMSI, comptabilité analytique, indicateurs qualité, certification HAS.
- Recherche : essais cliniques, entrepôt de données de santé, registres de spécialité, biobanque.
- RH : paie, médecine du travail, accidents du travail, gestion des temps, dossiers disciplinaires, plateforme de recrutement.
- Technique et sécurité : annuaire, messagerie, vidéoprotection, contrôle d’accès, journalisation, sauvegardes, outils de supervision.
- Périphérique : espace patient, prise de rendez-vous en ligne, enquêtes de satisfaction, dons et mécénat, associations d’usagers, aumônerie.
L’article 30 du RGPD impose de distinguer, pour chacun, finalité, base légale, catégories de données, destinataires, durée et mesures de sécurité. Notre guide du registre détaille la méthode.
Les AIPD à réaliser en priorité
L’article 35 du RGPD impose une analyse d’impact dès lors qu’un traitement est susceptible d’engendrer un risque élevé. La liste de traitements de la CNIL soumis à AIPD vise expressément plusieurs traitements hospitaliers. En pratique, votre plan pluriannuel doit couvrir au minimum :
| Traitement | Motif de risque élevé |
|---|---|
| Dossier patient informatisé | Données sensibles, échelle, personnes vulnérables |
| Entrepôt de données de santé | Croisement, échelle, finalités secondaires |
| Télésurveillance et objets connectés | Collecte continue, données de santé, domicile |
| Systèmes d’IA d’aide au diagnostic | Décision impactante, données sensibles |
| Biométrie d’accès aux zones sensibles | Donnée biométrique, art. 9(1) |
| Vidéoprotection couplée à de l’analyse d’image | Surveillance systématique de lieux publics |
| Dispositifs de géolocalisation des équipes | Surveillance des salariés |
L’AIPD n’est pas un document à produire une fois. Elle doit être révisée à chaque évolution structurante du traitement — changement d’éditeur du DPI, ouverture d’un accès partenaire, ajout d’un module d’IA. Notre méthode détaillée figure dans le guide quand faut-il faire une AIPD.
Sous-traitance et hébergement : deux régimes à ne pas confondre
Un établissement de santé travaille avec des dizaines de sous-traitants : éditeur du DPI, hébergeur, tierce maintenance applicative, prestataire d’archivage, société de transcription, télésecrétariat, éditeurs de solutions de télémédecine.
Le socle RGPD est celui de l’article 28 : contrat écrit, instructions documentées, garanties suffisantes, engagement de confidentialité, sous-traitance ultérieure encadrée, assistance à la sécurité et aux droits, sort des données en fin de contrat.
Le socle sectoriel s’y ajoute : toute personne hébergeant des données de santé à caractère personnel pour le compte d’un tiers doit être certifiée HDS (art. L. 1111-8 CSP). Cette obligation vise l’hébergeur, pas l’éditeur — mais si votre éditeur héberge lui-même sa solution SaaS, il doit l’être. Vérifiez le périmètre exact du certificat : les activités couvertes (de la mise à disposition d’infrastructure à l’infogérance) varient d’un prestataire à l’autre et un certificat « infrastructure » ne couvre pas l’exploitation applicative. Notre guide HDS détaille les six activités du référentiel.
Point de vigilance sur les transferts : de nombreuses solutions médicales reposent sur des briques américaines (support niveau 3, télémétrie, IA embarquée). L’existence d’une certification HDS ne dit rien du lieu de traitement ni des accès depuis un pays tiers — ce sont deux analyses distinctes, la seconde relevant du chapitre V du RGPD et des mécanismes de transfert hors UE.
Durées de conservation : le code de la santé publique prime
C’est un domaine où le RGPD renvoie au droit national, et où le droit national est précis.
| Document | Durée | Fondement |
|---|---|---|
| Dossier médical d’établissement | 20 ans à compter du dernier séjour ou de la dernière consultation externe | Art. R. 1112-7 CSP |
| Dossier d’un mineur | Jusqu’au 28e anniversaire si le terme des 20 ans intervient avant | Art. R. 1112-7 CSP |
| Dossier d’un patient décédé moins de 10 ans après son dernier passage | 10 ans à compter du décès | Art. R. 1112-7 CSP |
| Journaux d’accès au DPI | 6 mois à 1 an (standard de place) | Art. 32 RGPD, doctrine CNIL |
| Données de facturation | 10 ans | Art. L. 123-22 code de commerce |
| Dossier de médecine du travail avec exposition | Jusqu’à 50 ans selon l’agent | Code du travail |
Attention : le délai de vingt ans est un plancher de conservation, pas une autorisation d’usage illimité. Passé la période de prise en charge active, le dossier bascule en archivage intermédiaire à accès restreint. Il ne reste pas indéfiniment consultable par l’ensemble des soignants. Et si le décès survient, l’articulation avec le régime des données des personnes décédées et les droits des ayants droit prend le relais.
À l’issue de la durée, l’élimination doit être documentée et techniquement irréversible, y compris sur les sauvegardes et les environnements de test — un point que les procédures d’archivage hospitalier oublient presque systématiquement.
Droits des patients : deux régimes, deux délais
C’est la question la plus fréquente des DPO hospitaliers, et la réponse n’est pas intuitive.
| Art. L. 1111-7 CSP | Art. 15 RGPD | |
|---|---|---|
| Objet | Informations formalisées de santé | Toutes données personnelles |
| Délai | 8 jours, après un délai de réflexion de 48 heures | 1 mois, prorogeable de 2 mois |
| Délai si informations de plus de 5 ans | 2 mois | Sans changement |
| Frais | Coût de reproduction et d’envoi à la charge du demandeur | Première copie gratuite |
| Modalités | Consultation sur place ou copie ; accompagnement médical recommandé | Copie |
Le patient choisit son fondement, et vous devez appliquer le plus favorable sur chaque paramètre. En pratique : le délai court de l’article L. 1111-7 CSP, la gratuité de la première copie de l’article 15(3), combiné à l’article 12(5) du RGPD. Une réponse facturée systématiquement au motif du code de la santé publique est une source de plainte évitable. Notre modèle de réponse à une demande de droit d’accès peut être adapté à ce double régime.
Deux limites propres au secteur : les informations recueillies auprès de tiers n’intervenant pas dans la prise en charge, et celles concernant des tiers, ne sont pas communicables. En cas d’hospitalisation sous contrainte, la consultation peut être subordonnée à la présence d’un médecin désigné par le demandeur ; si celui-ci refuse, la commission départementale des soins psychiatriques est saisie et son avis s’impose au détenteur des informations comme au demandeur (art. L. 1111-7 CSP).
Violation de données : deux notifications, deux horloges
Un établissement de santé victime d’un rançongiciel déclenche deux obligations distinctes, qui ne visent pas la même autorité et ne courent pas selon le même déclencheur.
- Notification à la CNIL au titre de l’article 33 du RGPD : 72 heures à compter de la prise de connaissance, sauf risque nul pour les droits et libertés — condition qui ne sera jamais remplie s’agissant de données de santé. Communication aux personnes concernées au titre de l’article 34 en cas de risque élevé, ce qui est la règle pour une exfiltration de dossiers médicaux. Attention au périmètre de cette communication : la sanction du 3 septembre 2026 porte précisément sur les personnes qui figuraient dans le DPI sans être patientes de l’établissement — 202 246 tiers de confiance non informés. Listez les populations présentes dans le fichier, pas les catégories d’usagers de l’établissement.
- Signalement des incidents graves de sécurité des systèmes d’information au titre de l’article L. 1111-8-2 CSP, via le portail dédié, avec relais du CERT Santé et de l’ARS. Ce signalement est indépendant du RGPD et vise la continuité des soins.
À cela s’ajouteront, une fois la transposition française de NIS 2 pleinement applicable, les obligations de notification propres aux entités essentielles — catégorie dans laquelle les établissements de santé figurent au premier rang. Le sujet est traité dans notre article sur NIS 2 et les hôpitaux et l’articulation générale dans le guide sur les violations de données.
Préparez la procédure à froid. Un établissement sous rançongiciel n’a ni le temps ni les moyens techniques de rédiger une notification : le modèle de notification 72 heures doit être imprimé et présent dans le classeur de crise, aux côtés du plan de continuité d’activité. Les mesures de prévention spécifiques sont détaillées dans notre guide rançongiciel.
Recherche et entrepôts : la leçon IQVIA
Le 26 mai 2026, la CNIL a prononcé une amende de 5 millions d’euros contre IQVIA Operations France (délibération SAN-2026-008), assortie d’injonctions de se mettre en conformité sur certains manquements dans un délai de six mois, sous astreinte de 10 000 euros par jour de retard, pour la gestion de deux entrepôts de données de santé. Quatre enseignements valent directement pour les établissements.
Une autorisation obtenue n’est pas une conformité acquise. La société était bien autorisée à constituer ses entrepôts. Les contrôles ont établi que les traitements ne respectaient pas les conditions posées par les autorisations — sécurité, information, droits. Si votre établissement exploite un entrepôt de données de santé sur le fondement d’une autorisation ou d’un référentiel de l’article 66 de la loi Informatique et Libertés, la question à se poser est celle de l’écart entre le dossier déposé et la réalité opérationnelle.
Pseudonyme ne veut pas dire anonyme. IQVIA a soutenu, en s’appuyant sur l’arrêt SRB de la CJUE du 4 septembre 2025 (C-413/23 P, CEPD c/ CRU), que ses données étaient anonymes. La formation restreinte a écarté l’argument : identifiant unique par patient, profondeur des données collectées, possibilité de recoupement avec des données publiquement accessibles. Le raisonnement est transposable à la quasi-totalité des bases hospitalières « anonymisées » — voir notre analyse pseudonymisation vs anonymisation.
L’information des personnes ne se délègue pas. IQVIA avait confié aux pharmaciens le soin d’informer les patients ; aucune des quatre pharmacies contrôlées ne le faisait. La CNIL a rappelé qu’il appartient au responsable de traitement de s’assurer du respect de l’obligation. Un établissement qui délègue l’information à ses services cliniques doit en contrôler l’exécution — affichage, notice remise à l’admission, mention dans le livret d’accueil.
Un droit d’opposition que le logiciel n’applique pas n’existe pas. La formation restreinte a également retenu un manquement à l’article 25 du RGPD : le logiciel officinal était conçu de telle sorte que les données continuaient d’être transmises même lorsque le client s’y était opposé. La leçon vaut pour tout établissement qui recueille une opposition ou un refus de partage dans son DPI : vérifiez que le paramétrage la propage effectivement à tous les flux sortants, y compris les exports vers un entrepôt ou un partenaire.
IA en santé : le sujet 2026
La HAS et la CNIL ont soumis à consultation publique, du 5 mars au 16 avril 2026, un projet de guide « Accompagner le bon usage des systèmes d’intelligence artificielle en contexte de soins » : douze fiches, des recommandations classées en trois niveaux (standard, avancées, réflexes systématiques), un périmètre couvrant tous les systèmes d’IA ayant un impact direct sur la prise en charge. La version définitive n’était pas publiée au 25 septembre 2026, mais le projet est téléchargeable et constitue déjà le meilleur référentiel disponible — d’autant qu’il prolonge l’ajout de critères dédiés à l’IA dans le 6e cycle de certification des établissements. Selon le baromètre de la Fédération hospitalière de France cité par les deux autorités, 65 % des établissements publics de santé utilisent déjà l’IA. En parallèle, les systèmes d’IA à finalité médicale relèvent le plus souvent de la catégorie « haut risque » du règlement européen sur l’IA.
Trois réflexes avant tout déploiement d’un outil d’aide au diagnostic, de triage aux urgences ou de transcription automatique de consultations :
- qualifier votre rôle (déployeur, le plus souvent) et celui du fournisseur ;
- vérifier la base légale du traitement d’entraînement si vos données alimentent le modèle — c’est une finalité distincte du soin, qui ne relève pas de l’article 9(2)(h) ;
- réaliser une AIPD couvrant les biais et les erreurs de sortie, articulée avec les exigences du règlement IA.
Le détail sectoriel figure dans notre article AI Act et santé.
Plan d’action 90 jours
Pour une direction qui part d’une base incomplète, l’ordre de priorité qui produit le plus d’effet en cas de contrôle :
Jours 1-30 — Diagnostiquer le DPI. Extraire la matrice des habilitations réelles (pas celle du document de référence). Compter le nombre de comptes ayant accès à l’ensemble des dossiers — c’est le chiffre qui détermine l’ampleur maximale d’une future violation. Mesurer le taux de bris de glace. Vérifier que la journalisation enregistre bien l’objet consulté et pas seulement la connexion. Inventorier les accès externes (libéraux, praticiens à temps partagé, télé-radiologie, télémaintenance éditeur) et l’état du VPN et du MFA sur chacun.
Jours 31-60 — Corriger et documenter. Restreindre les profils « super-utilisateur ». Implémenter ou simuler le critère « équipe de soins ». Mettre en place une revue trimestrielle des accès avec compte rendu écrit. Écrire la procédure de traitement des alertes de journalisation et définir le délai de détection visé. Actualiser le registre sur les traitements du périmètre soin.
Jours 61-90 — Sécuriser la chaîne. Auditer les contrats des sous-traitants critiques (DPI, hébergeur, TMA) sur les clauses de l’article 28 et le périmètre exact du certificat HDS. Réaliser un exercice de notification de violation en temps réel, en listant explicitement les populations présentes dans le DPI au-delà des patients. Programmer les AIPD manquantes. Faire valider par la direction générale une feuille de route annuelle chiffrée.
Ce travail de cartographie, de tenue du registre et de suivi des sous-traitants est celui que Legiscope automatise pour les établissements qui ne disposent pas d’une équipe conformité dédiée.
Ce qu’il faut retenir
- Le consentement n’est pas la base légale du soin. L’article 9(2)(h) du RGPD lève l’interdiction, combiné à l’article 6(1)(e) pour le secteur public. L’article 9(3) impose que les données soient traitées par ou sous la responsabilité de professionnels soumis au secret — étendez formellement l’engagement aux personnels administratifs et techniques.
- La politique d’habilitation est le premier point de contrôle CNIL. Elle doit croiser deux critères : le métier exercé et l’appartenance effective à l’équipe de soins au sens de l’article L. 1110-12 CSP. Son absence a valu 500 000 € à l’Hôpital privé de la Loire en juillet 2026 : un seul compte compromis a ouvert l’accès à 524 867 dossiers.
- Le bris de glace est admis, sa surveillance est obligatoire. Traçage distinct, identification individuelle, justification, revue régulière. Un taux élevé signale une matrice trop restrictive ou un détournement, pas une conformité.
- Journaliser ne suffit pas : il faut exploiter les journaux. L’absence d’analyse régulière des connexions a été retenue comme manquement contre IQVIA (SAN-2026-008, 5 M€) et l’absence de détection d’activité suspecte contre l’Hôpital privé de la Loire (SAN-2026-009). Cadre de référence : recommandation CNIL n° 2021-122, six mois à un an.
- L’authentification à deux facteurs est exigée depuis le 1er juin 2022 pour l’accès aux données de santé, et un niveau de garantie substantiel depuis le 1er janvier 2026 au titre de la PGSSI-S. Le point faible habituel, sanctionné en 2026, est l’accès externe : VPN et MFA pour les libéraux et les prestataires.
- Deux régimes d’accès au dossier coexistent : 8 jours au titre de l’article L. 1111-7 CSP, un mois au titre de l’article 15 du RGPD. Appliquez le paramètre le plus favorable au patient sur chaque point, notamment la gratuité de la première copie (art. 15(3) du RGPD).
- Une violation déclenche deux notifications : CNIL sous 72 heures (article 33 du RGPD) et signalement des incidents graves au titre de l’article L. 1111-8-2 CSP. Préparez les deux procédures à froid, et cartographiez les populations présentes dans le DPI au-delà des patients : les tiers de confiance non informés ont fondé le grief de l’article 34.
- La recommandation CNIL consolidée sur le DPI n’est pas encore publiée, mais le projet mis en consultation publique et clos le 16 juin 2025 est accessible et déjà appliqué en contrôle. Les établissements qui alignent leur politique d’habilitation dès maintenant convertiront un chantier réglementaire en simple mise à jour documentaire.
FAQ
Un médecin peut-il consulter le dossier de n’importe quel patient de l’établissement ?
Non. L’accès est réservé aux professionnels participant effectivement à la prise en charge du patient, au sens de l’article L. 1110-12 du code de la santé publique. C’est ce point qui a motivé les mises en demeure prononcées par la présidente de la CNIL à l’issue de ses 13 contrôles sur le dossier patient informatisé entre 2020 et 2023, puis l’amende de 500 000 € prononcée contre l’Hôpital privé de la Loire le 3 septembre 2026. Un accès hors équipe de soins n’est légitime que via le mode « bris de glace », tracé et justifiable.
Le certificat HDS de mon éditeur suffit-il à me couvrir ?
Non, pour deux raisons. D’une part, la certification vise l’activité d’hébergement, dont le périmètre exact — de la mise à disposition d’infrastructure à l’infogérance — varie selon le certificat délivré : vérifiez que les activités réellement exercées sont couvertes. D’autre part, la certification HDS ne se substitue pas au contrat de sous-traitance de l’article 28 du RGPD ni à l’analyse des transferts hors UE, qui restent à votre charge en tant que responsable de traitement.
Faut-il notifier une cyberattaque à la CNIL même si aucune donnée n’a été exfiltrée ?
Oui, dans la quasi-totalité des cas. Une violation au sens de l’article 4(12) du RGPD inclut la perte de disponibilité et l’altération, pas seulement la divulgation. Un chiffrement de vos serveurs par rançongiciel, même sans exfiltration démontrée, prive les soignants de l’accès aux données de patients : le risque pour les droits et libertés est établi. L’exemption de notification suppose un risque nul, ce qui ne se rencontre pas s’agissant de données de santé.
Faut-il informer les personnes désignées comme tiers de confiance en cas de fuite du DPI ?
Oui, dès lors que leurs données ont été compromises et que le risque est élevé. L’article 34 du RGPD vise les personnes concernées par la violation, pas les seuls patients. C’est le second manquement retenu contre l’Hôpital privé de la Loire : 202 246 tiers de confiance n’avaient reçu aucune information directe, alors que leurs données avaient été dérobées. Si le nombre de personnes ou l’absence de coordonnées rend l’information individuelle impossible ou disproportionnée, l’article 34(3)(c) impose une communication publique ou une mesure équivalente — pas le silence.
Pour suivre les prochaines décisions de la CNIL sur les données de santé et la publication de la recommandation DPI, inscrivez-vous à la newsletter : une analyse par semaine, écrite par un docteur en droit.
Sources : CNIL, « Violation de données en matière de santé : sanction de 500 000 euros à l’encontre de l’HÔPITAL PRIVÉ DE LA LOIRE », 3 septembre 2026 — Délibération de la formation restreinte n° SAN-2026-009 du 21 juillet 2026 (Légifrance) — CNIL, « Données de santé : la CNIL rappelle les mesures de sécurité et de confidentialité pour l’accès au dossier patient informatisé (DPI) », 9 février 2024 — CNIL, projet de recommandation « Dossier patient informatisé », consultation publique close le 16 juin 2025 — CNIL, projet de recommandation DPI (PDF) — CNIL, « Accompagnement des professionnels : le programme de travail de la CNIL pour 2026 », 7 avril 2026 — CNIL, « Données de santé : sanction de 5 millions d’euros à l’encontre de la société IQVIA », 28 mai 2026 (délibération SAN-2026-008 du 26 mai 2026) — CNIL, recommandation relative aux mesures de journalisation (délibération n° 2021-122 du 14 octobre 2021) — CNIL, recommandation relative à l’authentification multifacteur — HAS et CNIL, projet de guide « Accompagner le bon usage des systèmes d’IA en contexte de soins », consultation du 5 mars au 16 avril 2026 — ANS, FAQ PGSSI-S : obligation de double authentification pour l’accès aux données de santé — Article L. 1110-12 du code de la santé publique (équipe de soins, Légifrance) — Article R. 1112-7 du code de la santé publique (Légifrance) — Article L. 1111-7 du code de la santé publique (Légifrance)
Thiébaut Devergranne est docteur en droit (Paris II), titulaire du CAPA, et travaille depuis plus de vingt ans sur le droit des technologies, dont six années au sein des services du Premier ministre (SGDN/DCSSI). Il a fondé donneespersonnelles.fr et Legiscope. Cet article présente le cadre applicable au 25 septembre 2026 et ne constitue pas un conseil juridique individualisé ; la délibération SAN-2026-009 était susceptible de recours devant le Conseil d’État dans les deux mois de sa notification.