Temps de lecture : 3 min
Documents à télécharger
La protection des données personnelles (données de santé ou non) est une obligation légale pour les professionnels de santé mais aussi pour l'éditeur et l'hébergeur. Comment s’assurer que l’obligation de sécurité, inscrite dans la loi depuis 45 ans et renforcée par le Règlement Général sur la Protection des Données (RGPD) de 2018, est bien respectée ? Et à qui se référer ?
Certifications et attestations
Pour vous assurer que votre solution de sécurisation est conforme, vous pouvez demander à votre éditeur l'attestation ISO 27 001 (la norme qui définit les exigences pour la mise en place d'un système de management de la sécurité de l'information) et les attestations HDS (qui prouvent l'utilisation d"un hébergeur agréé pour les données de santé). Pour effectuer ces vérifications techniques, vous pouvez vous faire accompagner, si besoin, par un DPO (data protection officer). En cas de non-conformité de votre logiciel, vous risquez de lourdes amendes.
Un guide de la Cnil à disposition
Afin de rappeler les précautions élémentaires en matière de sécurité des données personnelles mais aussi les mesures à prendre pour renforcer davantage la sécurisation, la Cnil met à disposition un guide qui fait office de référence en la matière. Divisé en 17 fiches, celui-ci est mis à jour régulièrement pour suivre l’évolution de la menace et des connaissances. Vous pouvez le télécharger en cliquant sur le document en haut de cet article (sous la photo à droite).
Nouveautés de l’édition 2023
- La fiche n° 2 « Authentifier les utilisateurs » prend en compte la nouvelle recommandation relative aux mots de passe et autres secrets partagés adoptée en 2022 par la CNIL. En particulier, elle reprend la notion d’entropie du mot de passe* pour offrir une plus grande liberté dans la définition de politiques de mots de passe et abandonne l’obligation de renouvellement des mots de passe pour les comptes utilisateurs "classiques".
- La fiche n° 4 « Tracer les opérations et gérer les incidents » prend en compte la recommandation relative à la journalisation adoptée en 2021. Elle explique comment assurer une traçabilité des accès et actions dans des systèmes multi-utilisateurs tout en trouvant l’équilibre entre sécurité, surveillance et risques associés.
- La fiche n°12 « Encadrer les développements informatiques » a également été enrichie d’éléments venant du guide RGPD pour l’équipe de développement.
- Enfin, les fiches n° 15 « Sécuriser les échanges avec d’autres organismes » et n° 17 « Chiffrer, hacher ou signer » ont été actualisées pour tenir compte de l’évolution des pratiques actuellement recommandées.
Pour rappel, si la Cnil constate le non-respect du RGPD, vous pouvez faire l’objet de sanctions.
*L’entropie du mot de passe est un concept qui se calcule avec une formule prenant en compte la longueur du mot de passe et la liste de caractère requise. Autrement dit, plus un mot de passe est long et complexe et plus il sera long à deviner ou à forcer lors d’une attaque informatique.
Vous avez la parole !
pour pouvoir poster des commentaires
Nos lecteurs ont aussi lu...
RGPD : opticiens, êtes-vous prêts ?
Publié le 24 mai 2018
L’entrée en vigueur du Règlement général sur la protection des données (RGPD) est imminente. A compter du 25 mai prochain, votre responsabilité sera engagée dès lors que…
Opticiens : prenez garde aux tentatives d’arnaques au RGPD
Publié le 08 novembre 2018
Depuis l’entrée en vigueur du Règlement général sur la protection des données personnelles (RGPD), le 25 mai dernier, les arnaques se développent. C’est la Cnil et la…
RGPD : plus de 1 200 violations de données personnelles dénoncées à la Cnil depuis mai
Publié le 17 janvier 2019
Ce qui revient à près de 5 cas par jour depuis l’entrée en vigueur du Règlement général sur la protection des données le 25 mai 2018. « Ce chiffre permet une prise de…
Transmission de données de santé aux Ocam : le Rof demande au gouvernement de légiférer
Publié le 24 novembre 2022
Dans l'analyse publiée le 14 novembre, la Cnil reconnaît la légitimité, sur le principe, du traitement de données de santé par les Ocam, elle confirme néanmoins que le…
Les dernières news
Opéré de la myopie au Lasik, il garde des séquelles : les Quinze-Vingts condamnés
Publié le 21 août 2026
Près de douze ans après une opération de la myopie, le contentieux opposant un patient au Centre hospitalier national d’ophtalmologie (CHNO) des Quinze-Vingts connaît un…
Un OVNI dans les rues de Toulouse pour faire connaître son magasin d’optique
Publié le 21 août 2026
« Chaque fois que je le sors, on me prend toujours en photo. » Difficile, il est vrai, de passer inaperçu à bord de l'engin utilisé depuis quelques mois par Thierry…
Le marché des verres de freination de la myopie pourrait tripler d’ici 2034
Publié le 21 août 2026
Encore relativement récent, le marché des verres destinés à freiner la progression de la myopie chez les enfants et adolescents pourrait connaître une forte accélération…