Un cabinet de kinésithérapie, un cabinet dentaire ou une maison de santé manipule chaque jour des informations que le RGPD classe parmi les plus sensibles : les données de santé. Leur fuite expose les patients, engage votre responsabilité et peut entamer durablement la confiance. Leur perte, elle, peut interrompre les soins.
Ce que la réglementation vous impose
- Le secret professionnel s'applique aussi au numérique. Un dossier patient accessible à un tiers non autorisé, c'est une violation du secret, qu'elle vienne d'un piratage ou d'un simple partage mal réglé.
- Un hébergeur certifié HDS. Si vos dossiers patients sont stockés chez un prestataire (logiciel métier en ligne, stockage dans le cloud, sauvegarde externalisée), celui-ci doit être certifié Hébergeur de données de santé. Vérifiez-le dans votre contrat ou demandez l'attestation à votre éditeur.
- Une messagerie adaptée. Pour échanger des données de patients avec d'autres professionnels, utilisez une messagerie sécurisée de santé (espace de confiance MSSanté) plutôt qu'une adresse Gmail ou Outlook classique.
- La notification des incidents. Une violation de données présentant un risque pour les patients doit être notifiée à la CNIL dans les 72 heures, et les patients informés si le risque est élevé.
Les points faibles que je rencontre le plus souvent
Le poste de l'accueil partagé par tout le monde
Un seul compte Windows, pas de mot de passe ou un mot de passe collé sur l'écran, session jamais verrouillée : n'importe qui passant derrière le comptoir peut consulter l'agenda ou un dossier. Solution : un compte par personne, verrouillage automatique après quelques minutes et réflexe « Windows + L » en quittant le poste.
Le Wi-Fi de la salle d'attente
Si les patients se connectent au même réseau que vos ordinateurs et votre imprimante, un appareil infecté peut atteindre vos postes. Votre box permet presque toujours de créer un réseau « invités » séparé : c'est le seul que vous devez communiquer.
La sauvegarde qui n'a jamais été restaurée
Beaucoup de cabinets comptent sur la sauvegarde de leur logiciel métier sans savoir ce qu'elle contient ni combien de temps prendrait une restauration. Demandez à votre éditeur ce qui est sauvegardé, où, et à quelle fréquence. Pour tout ce qui n'est pas dans le logiciel (courriers, comptabilité, documents scannés), prévoyez une sauvegarde externalisée et testez-la.
La messagerie sans double authentification
Une boîte mail piratée donne accès aux échanges avec les patients et les laboratoires, et permet d'envoyer des messages frauduleux en votre nom. Activez la double authentification sur la messagerie et sur tous les portails en ligne qui le proposent.
Les documents papier numérisés qui traînent
Ordonnances scannées, courriers de spécialistes, pièces d'identité : ils s'accumulent dans le dossier « Téléchargements » ou sur le bureau. Rangez-les dans le logiciel métier ou dans un espace protégé, et supprimez les copies inutiles.
Le plan d'action en 6 points
- Vérifier la certification HDS de chaque prestataire qui stocke des données patients.
- Un compte nominatif par personne, avec verrouillage automatique des sessions.
- La double authentification sur la messagerie et les portails en ligne.
- Un réseau Wi-Fi invités séparé pour la salle d'attente.
- Une sauvegarde externalisée, chiffrée, testée chaque trimestre.
- Une fiche affichée au cabinet : que faire et qui appeler en cas d'incident.
À retenir : la plupart de ces mesures se mettent en place en une journée et ne coûtent presque rien. Elles protègent à la fois vos patients, votre responsabilité et la continuité de vos soins.