CONTACT

Les dossiers médicaux des patients ne doivent pas être accessibles à tous les professionnels de santé

30 septembre 2022 | Derriennic Associés|

GPDP (Italie) 26 mai 2022

L’autorité de contrôle italienne a sanctionné un établissement de santé pour avoir permis aux professionnels de santé non impliqués dans le processus de traitement d’accéder aux dossiers médicaux des patients.

Après avoir reçu une plainte et deux notifications de violations de données, l’autorité de contrôle a ouvert une enquête à l’encontre d’un établissement de santé qui permettait l’accès aux dossiers médicaux de patients par des professionnels de santé qui n’étaient pas impliqués dans le processus de traitement.

Interrogé, l’établissement de santé a détaillé les critères d’accès aux dossiers médicaux par les professionnels de santé :

  • Si le patient est « en cours de traitement » (c’est-à-dire qu’il est présent dans un des services de l’établissement), son dossier médical est accessible à tout le personnel de santé.
  • Si le patient n’est pas en cours de traitement, l’accès à son dossier médical est réservé aux seuls personnels de santé qui déclarent qu’ils ont le droit de consulter lesdites données. En l’absence de déclaration (engageant la responsabilité du professionnel de santé), le système se bloque et l’accès au dossier est refusé.

Au cours de son enquête, l’autorité de contrôle a reproché à l’établissement de santé :

  • d’une part, de permettre à tout professionnel de santé d’accéder aux dossiers médicaux des patients en cours de traitement sans limiter l’accès « au seul personnel soignant qui traite effectivement le patient », et ;
  • d’autre part, comme en témoignent les notifications de violation de données et la plainte reçue, de ne pas suffisamment empêcher l’accès aux dossiers médicaux des patients qui ne sont pas en cours de traitement aux seuls professionnels de santé autorisés, notamment en omettant d’installer un système d’alerte permettant de « détecter toute anomalie pouvant constituer un traitement illicite ».

Rappelant le principe selon lequel « l’accès au dossier médical doit être limité aux professionnels de santé impliqués dans le processus de soins du patient », l’autorité de contrôle a considéré que l’établissement de santé avait violé (i) les principes d’intégrité et de confidentialité (article 5 du RGPD) et (ii) les règles encadrant le traitement de catégories particulières de données à caractère personnel (article 9 du RGPD).

Plus encore, l’établissement de santé, en tant que responsable du traitement, n’a pas respecté les principes de protection des données dès la conception et la protection des données par défaut (article 25 du RGPD) ni mis en œuvre les mesures de sécurité adéquates (article 32 du RGPD).

En conséquence, l’autorité de contrôle a infligé une amende de 70 000 € à l’établissement de santé. 

Lien vers la décision : ici

Décision similaire : ici

articles similaires

| Derriennic Associés

ACCOR condamnée à 600.000 € d’amende pour plusieurs manquements

Dans une décision du 3 août 2022, la CNIL a condamné la société ACCOR au paiement d’une amende de 600.000 €, notamment pour avoir procédé à des opérations de prospection...

| Derriennic Associés

Traitement de l’orientation sexuelle des candidats aux dons du sang : la France condamnée par la Cour européenne des droits de l’homme

La France a été condamnée par la Cour européenne des droits de l’homme, dans le cadre de la collecte et du traitement de données révélant l’orientation sexuelle des candidats aux...

| Derriennic Associés

Italie – Clearview condamnée à payer 20 millions pour non-respect du RGPD

Dans une décision rendue le 15 mars 2022, l’autorité italienne de contrôle a condamné l’entreprise américaine Clearview AI à payer une amende de 20 millions d’euros.

| Derriennic Associés

Italie – Mentions RGPD non conforme

Dans une décision rendue le 13 janvier 2022, l’autorité italienne de contrôle a condamné une société pour n’avoir pas respecté le droit à l’information prévu à l’article 12 du RGPD.

| Derriennic Associés

Italie – Sanction d’une société italienne pour n’avoir pas fourni au plaignant la transcription d’appels téléphoniques

Dans une décision rendue le 16 décembre 2021, l’autorité italienne de contrôle a estimé que la fourniture de transcription d’appels téléphoniques doivent être fournies aux personnes concernées en vertu du...