Publicité en cours de chargement...

Publicité en cours de chargement...

Rappel des rendez-vous par SMS : un risque pour la confidentialité ?

13 mars 2017 - 09:53,
Tribune - Charles Blanc-Rolin
Le rappel de rendez-vous par SMS s’est démocratisé ces dernières années, y compris dans le secteur de la santé.

Alors rappeler un rendez-vous par SMS à un patient constitue-t-il un traitement de données de santé à caractère personnel ?
Mes compétences juridiques, sont limitées, mais j’aurais envie de dire que oui.
En effet, le simple numéro de téléphone du patient est une donnée à caractère personnel puisqu’elle peut permettre de l’identifier.
Ensuite, énoncer qu’un patient à rendez-vous avec praticien constitue une donnée médicale à mon sens.
Autant dire que le recueil du consentement express, spécifique et éclairé est plus que nécessaire !

rappel_sms

Nous savons tous que le canal de diffusion des SMS n’est pas du tout sécurisé, que les messages transitent en clair entre les téléphones et les antennes relais (c’est le même principe que pour les mails, aucune sécurité pendant le transport), vous me direz tout le monde ne dispose pas d’un IMSI Catcher, mais méfiez-vous quand même. Quel établissement peut prouver que son émetteur GSM n’a pas été infiltré ?
Pire encore, si l’établissement qui envoie ces rappels par SMS ne dispose pas de son propre émetteur GSM et qu’il fait appel à prestataire pour réaliser l’envoi, la plupart du temps ces services utilisent un envoi par mail converti en SMS. Alors là c’est le pompon puisqu’en plus de faire transiter en clair une information médicale à caractère personnel par SMS, on la fait en plus transiter en clair par mail ! Mais ce n’est pas fini, la majorité de ces prestataires ne disposent pas de l’agrément hébergeur de données de santé : la totale !

Si quelqu’un arrivait à intercepter le SMS qui vous rappelle votre rendez-vous au contrôle technique pour votre véhicule, cela n’aurait aucune incidence, mais s’il s’agissait de votre rendez-vous avec un spécialiste, comme par exemple un oncologue, on pourrait rapidement se faire une idée sur votre état de santé.

Et puis il y a l’effet smartphone ! Les applis avec lesquelles on s’authentifie avec son numéro de téléphone (perso, je préfère un pseudo ou un mail dédié), la vulnérabilité de ces appareils rarement « patchés », sauf une majorité des iPhone, je vous l’accorde, mais il reste combien de millions de terminaux Android pour lesquels les constructeurs divers et variés ne publient aucun patch ? La plupart des utilisateurs font aussi l’impasse sur les solutions de protections sur ce genre d’appareils. C’est là que les chevaux de Troie entrent en scène, quand ils ne sont pas préinstallés sur les terminaux comme ce fut le cas pour deux entreprises qui ont reçus leurs smartphones neufs avec des logiciels malveillants préinstallés, comme l’explique un article publié sur le blog de Check Point vendredi dernier.
Et puis pour les autres, la publication sur WikiLeaks la semaine dernière de Vault 7 regroupant de plus de 8000 documents qui détaillent l’exploitation de vulnérabilités par la CIA, leur donnera peut-être un peu d’inspiration…

Alors, est-ce que l’arrivée du RGPD [1] l’an prochain mettra un frein à tout ça ?
Je vais peut-être paraitre rétrograde, mais si on me demande de protéger les données de santé à caractère personnel produite par mon établissement, personnellement je n’aurais pas envie de les laisser partir par SMS.
Je suis ouvert au débat et preneur si des juristes ont un avis sur le sujet.

[1] Règlement général européen sur la protection des données à caractère personnel

Avez-vous apprécié ce contenu ?

A lire également.

Illustration MedGPT : le premier assistant IA médical français, alternative à ChatGPT

MedGPT : le premier assistant IA médical français, alternative à ChatGPT

17 sept. 2025 - 08:48,

Actualité

- DSIH

La startup bordelaise Synapse Medicine vient de franchir une étape majeure dans le domaine de la santé numérique avec le lancement de MedGPT, un assistant conversationnel basé sur l’intelligence artificielle et conçu exclusivement pour les professionnels de santé.

Regonfler un pneu ou s’attaquer à la root cause : vision 27001 de la mise sous contrainte

15 sept. 2025 - 22:20,

Tribune

-
Cédric Cartau

Imaginez un peu la scène : vous êtes dans votre jardin en train de tailler vos rosiers, et par-dessus la clôture vous apercevez votre voisin que vous saluez chaleureusement. Vous en profitez pour le prévenir que le pneu arrière gauche de sa voiture, garée dans son allée et que vous voyez très bien d...

Illustration Tour de France CaRE Domaine 2

Tour de France CaRE Domaine 2

13 sept. 2025 - 16:20,

Communiqué

- Orange Cyberdefense

La cybersécurité n’est plus une option pour les établissements de santé ! Grâce au programme CaRE, vous pouvez bénéficier de subventions pour augmenter votre résilience numérique. Orange Cyberdefense vous invite à son Tour de France autour du Domaine 2 du programme CaRE de mi-septembre à mi-octobre.

Illustration CaRE D2 : renforcer la continuité et la reprise d’activité grâce au test du PCRA

CaRE D2 : renforcer la continuité et la reprise d’activité grâce au test du PCRA

08 sept. 2025 - 11:50,

Tribune

-
Manon DALLEAU

Le mois de juillet 2025 a marqué le lancement de CaRE D2, avec pour objectif de renforcer la stratégie de continuité et de reprise d'activité des établissements de santé, aussi bien sur le plan métier que sur le plan informatique. Au cœur du dispositif : le Plan de Continuité et de Reprise d'Activit...

Lettre d'information.

Ne manquez rien de la e-santé et des systèmes d’informations hospitaliers !

Inscrivez-vous à notre lettre d’information hebdomadaire.