Publicité en cours de chargement...

Publicité en cours de chargement...

Publicité en cours de chargement...

Quand le RGPD assure la protection du PMSI

08 jan. 2019 - 10:54,
Tribune - Me Omar Yahia
Tout le monde a encore en mémoire l’affaire du centre hospitalier de Saint-Malo, révélée fin 2013 par la presse généraliste[1]et spécialisée.[2]La Commission nationale informatique et liberté (CNIL) lui avait adressé une mise en demeure d’avoir à se conformer aux exigences du code de la santé publique et de la loi n°78-17 du 6 janvier 1978.[3]

Pour mémoire, il lui était reproché deux séries de manquements : un manquement à l’obligation de respecter la vie privée et les libertés individuelles, d’une part, et un manquement à l’obligation de veiller à la sécurité et à la confidentialité des données de santé, d’autre part. 

Sur le premier grief, la CNIL avait relevé que non seulement les dossiers en versions papier et numérique étaient librement accessibles au personnel non médecin de la société prestataire, mais encore hors la présence constante et continue du médecin du DIM ou d’un membre de son équipe. Bien que le personnel et le prestataire soient soumis à une clause de confidentialité, ils n’étaient pas placés sous l’autorité du médecin DIM de l’établissement. La CNIL en avait conclu que le prestataire était un tiers non autorisé, dès lors qu’il n’était pas placé sous l’autorité du médecin DIM et qu’il ne participait pas à la prise en charge des patients, ce qui contrevenait, à l’époque, aux dispositions de l’article 34 de la loi n°78-17 du 6 janvier 1978 et de l’article R.6113-5 du code de la santé publique (CSP).

Sur le second grief, la CNIL avait constaté que l’établissement malouin avait donné accès au prestataire chargé de l’analyse de l’activité de l’établissement à des données individuelles de santé, notamment par des moyens informatiques, « sans que celui-ci ne participe à la prise en charge du patient, ni puisse être regardé comme faisant partie de l’équipe de soins ou ayant la qualité de médecin. » La CNIL en avait conclu que les dispositions de l’article L.1110-4 du CSP et de l’article 1erde la loi du 6 janvier 1978 avaient été méconnues dès lors que le prestataire ne pouvait bénéficier du secret partagé du fait de son positionnement vis-à-vis de l’établissement public hospitalier. 

Plus de 5 ans après cette affaire, le législateur a pris, au visa du RGPD, du code de la santé publique et de la loi Informatique et Libertés, un décret n°2018-1254 du 26 décembre 2018, précisant les modes d'organisation de la fonction d'information médicale, applicable à compter du 1ermars 2019.

Le choix de cette date ne doit rien au hasard puisqu’elle correspond à l’entrée en vigueur de l’arrêté fixant traditionnellement, et chaque année, le tarif des prestations d’hospitalisation. 

Ce décret autorise et encadre, en particulier, l'accès aux dossiers médicaux des patients au bénéfice, d'une part, des prestataires extérieurs, pour leurs missions d'élaboration du PMSI et d'optimisation du codage des actes et, d'autre part, des commissaires aux comptes. 

On sait que les établissements de santé publics ou privés sont tenus de procéder à l’analyse de leur activité et que, dans le respect du secret médical et des droits des malades, ils mettent en œuvre des systèmes d’information tenant notamment compte des pathologies et modes de prise en charge en vue d’améliorer la connaissance et l’évaluation de l’activité et des coûts et de favoriser l’optimisation de l’offre de soins (art. L.6113-7 du CSP). 

C’est sous la responsabilité du médecin DIM qu’est réalisée cette analyse d’activité. Ce dernier reçoit du praticien responsable de la structure médicale ou médico-technique ou du médecin qui a dispensé les soins, les données de santé dont ils garantissent l’exhaustivité et la qualité. 

Le décret vient préciser la fonction du médecin responsable du DIM, qui « coordonne l’élaboration et contribue à la mise en œuvre du plan d’assurance qualité des recettes, destiné à garantir l’exhaustivité et la qualité des données transmises et à fiabiliser les recettes de l’établissement », ajoutant qu’il « présente chaque année, pour information, un plan d’assurance qualité des recettes à la conférence ou la commission médicale d’établissement. » 

Dans le cadre de sa mission de conseil aux praticiens pour la production des informations concernées et de surveillance de la qualité des données collectées, le médecin DIM n’agit pas seul. Il est secondé par le personnel de son service mais également les fournisseurs des logiciels et matériels utilisés ou bien encore les sous-traitant contribuant au traitement des données. 

C’est pourquoi le décret du 26 décembre 2018 soumet à l’obligation du secret dont la méconnaissance est punie conformément aux articles 226-13 et 226-14 du code pénal : 

 1°- les personnes de l’établissement de santé et de l’établissement support du groupement hospitalier de territoire qui contribuent au traitement des données à caractère personnel sous l’autorité du médecin responsable de l’information médicale, 

2°- les personnes intervenant sur le matériel et les logiciels utilisés pour le traitement des données à caractère personnel ; 

3°- les prestataires extérieurs qui contribuent sous la responsabilité du médecin responsable de l’information médicale au traitement des données à caractère personnel dans le cadre de leur contrat de sous-traitance. 

Également soumis à l’obligation de secret, le commissaire aux comptes a accès aux données, sans possibilité de création ou de modification, et uniquement pour les besoins de sa mission de certificateur des comptes de l’établissement, qu’il ne peut conserver que pour la durée de certification des comptes annuels. 

Le respect des droits des patients est renforcé par la création d’un article R.6113-9-2 du CSP qui dispose que « les traces de tout accès, consultation, création et modification de données relatives aux patients sont conservés pendant une durée de six mois glissants par l’établissement de santé ». Les établissements de santé n’oublieront donc pas d’adapter en conséquence le livret d’accueil ou document d’information des patients. 

Finalement, il a fallu attendre l’entrée en vigueur du RGPD pour clore (définitivement ?) l’épisode malouin. 

Omar_Yahia

Par Me Omar Yahia
Avocat associé chez YAHIA Avocats
[email protected]  

 

 

 


[1] BARRE Isabelle, Les hôpitaux soignent mal le secret médical, Canard Enchaîné, 18 septembre 2013.

[2] Par exemple : TRIBAULT Géraldine, Avenir hospitalier et le SNPHAR-E déposent plainte contre X pour violation du secret médical, Hospimedia, 3 octobre 2013 ; TRIBAULT Géraldine, La Cnil met en demeure le CH de Saint-Malo pour non-respect de la confidentialité des données, Hospimedia, 7 octobre 2013.

[3 ]CNIL, décision n°2013-037 du 25 septembre 2013.

Avez-vous apprécié ce contenu ?

A lire également.

Mise en demeure d’un centre hospitalier pour non respect de la confidentialité des données de santé

08 oct. 2013 - 02:00,

Communiqué

- DSIH

La Présidente de la CNIL a adopté le 25 septembre 2013 une mise en demeure à l’encontre du Centre hospitalier de Saint-Malo. Elle fait suite à une procédure de contrôle qui a été engagée les 5 et 6 juin 2013. Ce contrôle a révélé qu’un prestataire a pu accéder, avec le concours de l’établissement, a...

Illustration Le Conseil d’Etat valide l’hébergement de l’« EMC2 » du Health Data Hub par Microsoft

Le Conseil d’Etat valide l’hébergement de l’« EMC2 » du Health Data Hub par Microsoft

16 déc. 2024 - 10:40,

Tribune

- Derriennic Associés, Alice Robert & Alexandre Fievée

Le Conseil d’Etat a récemment confirmé la possibilité pour le Health Data Hub d’héberger un entrepôt de données de santé par Microsoft Ireland Ltd (1)

Illustration La gouvernance de la donnée : enjeux majeurs et mise en œuvre dans les établissements de santé

La gouvernance de la donnée : enjeux majeurs et mise en œuvre dans les établissements de santé

04 nov. 2024 - 17:47,

Communiqué

- Weliom

La gouvernance de la donnée est devenue un enjeu crucial pour les établissements de santé. Avec l’explosion des données générées par les technologies numériques et les objets connectés, il est essentiel de mettre en place une gestion rigoureuse et sécurisée de ces informations. Cet article explore l...

Feu vert de la Cnil pour l’entrepôt de données de santé de l’Institut Curie

04 juin 2024 - 10:52,

Actualité

- DSIH

Fin mai, l’Institut Curie, centre de lutte contre le cancer de Paris, a annoncé être l’un des premiers établissements de soins en France à avoir obtenu une autorisation de la Cnil pour son entrepôt de données de santé.

Lettre d'information.

Ne manquez rien de la e-santé et des systèmes d’informations hospitaliers !

Inscrivez-vous à notre lettre d’information hebdomadaire.