Publicité en cours de chargement...
RGPD, suite et peut-être fin
D’abord, il y a la question des fichiers nominatifs « sauvages », par exemple les fichiers Excel ou les bases Access que certains utilisateurs alimentent pour leurs besoins (souvent tout à fait justifiés) et qui échappent à la connaissance de l’institution, donc de la DSI et par ricochet du CIL/DPO. La quincaillerie que les fournisseurs tentent de nous vendre officie le plus souvent sur ce domaine, à savoir le pistage de ces fichiers cachés par différentes méthodes : analyse des flux réseau, balayage des espaces de fichiers, etc. Il y a deux stratégies pour traiter cette question : acheter la quincaillerie, ou exclure les fichiers par la voie « légale ». Une seconde méthode consiste à officialiser, si ce n’est déjà fait, dans la charte informatique et dans la PSSI, le fait que les données médicales sont stockées dans le DPI et pas ailleurs, que les données RH sont stockées dans le SI RH et pas ailleurs, idem pour les données fournisseurs. Cela n’empêchera pas certains utilisateurs de continuer à pratiquer le Shadow IT interne, mais la responsabilité juridique de l’institution ne sera pas engagée en cas de contrôle. C’est d’ailleurs sur ce fondement que, récemment, un médecin de l’AP-HM a été condamné(1) intuitu personae, et son administration mise hors de cause.
Ensuite, il y a la question des fournisseurs, qui est plus protéiforme que ce que j’avais initialement perçu. Un sous-traitant est beaucoup plus impliqué dans le RGPD qu’il ne l’était dans la précédente réglementation. Mais il va falloir distinguer plusieurs cas : les fournisseurs « legacy », pour lesquels l’établissement va devoir entrer dans un processus de renégociation des contrats existants (avec des leviers divers en fonction de la taille du fournisseur et du poids économique du client), et les nouveaux fournisseurs pour lesquels des clauses vont devoir être appliquées à tous les nouveaux contrats.
Pour cette seconde catégorie autant que pour la première, au moins trois sous-cas devront en outre être distingués : le fournisseur d’un progiciel hébergé en mode On Premise chez le client, le fournisseur d’une solution en mode Cloud et le fournisseur d’une boîte noire de type biomédical. Plus un quatrième, celui des solutions totalement opérées par un fournisseur, pour lesquelles le traitement (finalité, décision, etc.) est de facto décidé par le fournisseur, alors que sur le papier, c’est le client qui est responsable du traitement.
La place manque pour décrire les dispositions à prendre pour ces huit cas (2 x 4), mais il est fortement conseillé aux confrères CIL/DPO de ne pas prendre le sujet à la légère. Autant mettre en place un processus de réception des demandes d’accès aux données par les personnes concernées n’est pas très compliqué, autant le sujet des fournisseurs va être chronophage.
Chronophage et en même temps une chance terrible : nous avons enfin le levier juridique pour ramener dans le rang un certain nombre de fournisseurs récalcitrants, et si certains auront des scrupules, moi je n’en aurai pas.
Avez-vous apprécié ce contenu ?
A lire également.

Le GHT Lorraine Nord choisit Numih France pour déployer son Dossier Patient Informatisé de Territoire Sillage
08 déc. 2025 - 21:58,
Communiqué
- Numih FranceLe Groupement Hospitalier de Territoire (GHT) Lorraine Nord a officiellement retenu Numih France pour la mise en œuvre de son Dossier Patient Informatisé (DPI) de Territoire : Sillage.. Ce choix marque une étape stratégique majeure pour la transformation numérique de l’offre de soins sur l’ensemble ...

L’IA générative on-premise : retours d’expérience et stratégies concrètes
27 nov. 2025 - 14:42,
Actualité
- Morgan Bourven, DSIHÀ l’occasion de la conférence « Transforming Hospitals Through On-Premise Generative AI » organisée dans le cadre de l’évènement Adopt AI, le 25 novembre à Paris, des experts ont partagé leurs visions sur l’intégration de l’intelligence artificielle générative au sein des établissements de santé. Po...

À Verneuil-sur-Avre, un drone au service de la logistique hospitalière
24 nov. 2025 - 22:49,
Actualité
- Pierre Derrouch, DSIHÀ Verneuil-sur-Avre, dans l’Eure, un drone assure la liaison entre le centre hospitalier et le laboratoire Cerballiance de L’Aigle, dans l’Orne, pour l’acheminement des prélèvements sanguins. Préparé fin 2021, le projet a franchi un cap opérationnel le 5 mai 2025, avec l’ouverture d’une ligne réguli...

Baromètre sur l’adoption et l’impact de l’IA à l’hôpital
24 nov. 2025 - 22:13,
Actualité
- Damien Dubois, DSIHLe premier baromètre national sur L’hôpital à l’heure de l’IA réalisé par l’Ifop en partenariat avec UniHA, CAIH et Acteurs publics a été publié le 18 novembre. Plus de 1 000 agents hospitaliers y ont répondu, dont 56 % de médecins et de soignants, représentant toutes les catégories de métiers.
