Des centaines de plaintes avaient été déposées auprès de la Cnil* depuis 2020 concernant les données médicales transmises aux Ocam pour bénéficier du remboursement de soins ou de produits de santé.

La Cnil, à travers un communiqué**, indique être bien consciente de l’intérêt pour les personnes concernées de l’action des Ocam dans le cadre de la liquidation de leurs dépenses de soins, et estime légitime le principe du traitement de données de santé de leurs assurés par les Ocam.

La Cnil estime que l’exécution du mécanisme de tiers payant, peut, à condition de respecter le cadre juridique, législatif et réglementaire, fixé pour les « contrats responsables » (95% des contrats), impliquer la transmission d’informations couvertes par le secret médical vers les Ocam.

S’agissant des autres contrats de complémentaire santé, il apparaît que le système visant, dans le cadre du tiers payant, à demander aux professionnels de santé adhérant à un réseau de santé de faire signer à leurs patients un consentement à la transmission des données à l’Ocam pour chaque envoi, ne peut s’appuyer, à ce jour, sur aucune norme juridique particulière ni aucune jurisprudence.

Revoir le cadre juridique

Cependant, la Cnil rappelle que les complémentaires santé sont tenues de respecter les règles fixées par le RGPD et de ne traiter que les données dont ils ont besoin pour assurer le réglement des prestations.

Au regard de l’ensemble de ces éléments, la Commission considère que le cadre législatif actuellement en vigueur ne permet de déduire avec certitude une autorisation pour les Ocam de traiter des données de santé dans tous les cas de figure. Il est donc indispensable que l'encadrement législatif des contrats de complémentaire santé soit revu afin de conforter la licéité de ces traitements.

 

*Cnil : Commission nationale de l’informatique et des libertés

**Cette analyse reprend, en partie, le courrier adressé par la Cnil aux organismes de complémentaire santé. La Cnil a supprimé certaines parties relevant des échanges particuliers avec chaque destinataire.