Publicité en cours de chargement...

Publicité en cours de chargement...

Publicité en cours de chargement...

RGPD, ambiance de veillée d’armes

03 avril 2018 - 11:32,
Tribune - Cédric Cartau
Il est un débat, au sein des DSI des établissements de santé – publics ou privés – qui consiste à savoir où seront stockées les données des patients dans 10, 20, 30 ans. Les RSSI et les CIL/DPO sont évidemment furieusement actifs dans ce débat. En gros, deux conceptions s’affrontent.

Il y a ceux qui pensent que le mouvement de cloudisation (cloudification ?) des données en général, et notamment des données de santé, a démarré il y a une petite décennie et n’est pas près de s’arrêter. Votre serviteur n’écrit-il pas en ce moment même le présent article sur un PC, connecté à sa Dropbox et pour lequel il fera une dernière relecture sur son Mac dans deux heures avant envoi à DSIH ? Le tout en écoutant ses podcasts préférés sur son iPhone connecté à Apple Music dans lequel il a rangé toute sa CDthèque ? Comment résister à une telle facilité d’utilisation, une telle interconnexion d’équipements, de services, d’accessibilité ?

Et puis il y a ceux qui pensent que l’on ne met pas dans le même sac les photos de vacances, la liste des courses, la musique et des données sensibles telles les données stratégiques d’une entreprise, des données de recherche et, bien entendu, des données de santé. Qu’il faudra trouver un juste milieu entre ce qui est dans le Cloud et ce qui doit impérativement rester à domicile. Que tout envoyer dans le Cloud est suicidaire dans la mesure où l’on ne saura pas comment récupérer ses données si d’aventure les relations se détérioraient avec son prestataire, etc.

Nous venons de découvrir dans la foulée deux affaires emblématiques : la fuite massive de données Facebook (Cambridge Analytica, 50 millions de comptes utilisateurs siphonnés dans le contexte de la dernière élection présidentielle américaine) et (dans une moindre mesure) les déclarations crétines de Stéphane Richard qui, en affirmant que contrairement à Facebook et à Amazon, Orange collecte les données mais « n’en fait rien(1) », a gagné haut la main une invitation à dîner un mercredi soir. Sans parler de Darty qui se prend une (petite) prune de 100 000 euros par la Cnil, du SNDS et des compteurs Linky qui écopent d’une mise en demeure de la même Cnil, et je dois certainement en oublier. Si, à partir du 25 mai prochain, les mêmes affaires se produisent, cela va faire mal, très très mal : 2 % ou 4 % du CA mondial selon les cas, rien à voir avec les petites contraventions choupinettes de 150 000 euros.

Le rapport avec l’externalisation ? La coresponsabilité sous-traitant/client. Si un hôpital héberge ses données chez Google, le jour où ce dernier se fait pirater sa base de comptes, les discussions pour savoir qui est responsable de quoi (traduction : qui se fait rincer par l’amende) vont tourner à l’avantage de qui, selon vous ? À ma droite, Google et son armée d’avocats, à ma gauche, un CHU qui n’aligne souvent qu’un ou deux juristes, même pas spécialisés dans le droit de l’IT.

J’entends déjà les petits optimistes qui me disent « mais Cédric, ne t’inquiète pas, Google a tout prévu, et blablabla et gnagnagna… ». J’aimerais bien que l’on fasse la liste des géants du Net qui n’ont jamais connu d’incidents majeurs de disponibilité ou de confidentialité : il vaut mieux faire celle-là que l’autre (ceux qui en ont connu), elle est beaucoup plus courte et se raccourcit d’année en année.

(1) https://www.generation-nt.com/stephane-richard-orange-collecte-donnees-personnelles-mais-vends-pas-actualite-1952337.html  

Avez-vous apprécié ce contenu ?

A lire également.

Habilitations d’accès aux données médicales à l’ère des GHT - Vision juridique

11 avril 2023 - 10:02,

Tribune

- Marguerite Brac de La Perrière

Quand le brillant RSSI et DPO Cédric Cartau et moi-même décrochons notre téléphone en pleine journée pour nous appeler, c’est qu’un « serpent de mer » technico-juridique nous travaille. Le dernier en date : les droits d’habilitation au Dossier Patient Informatisé (DPI), et ce, dans le contexte d’un ...

Illustration Protection des données de santé : un livre blanc pour clarifier leur cadre juridique et leurs enjeux

Protection des données de santé : un livre blanc pour clarifier leur cadre juridique et leurs enjeux

16 nov. 2020 - 13:54,

Actualité

- DSIH, Pierre Derrouch

L’attention portée à l’utilisation des données de santé à caractère personnel n’est pas nouvelle en France. La loi du 4 mars 2002, relative aux droits des malades et à la qualité du système de santé, posait déjà un principe fort de protection de ces données. Près de 20 ans après, et malgré l’entrée ...

Faille Doctolib – quelle réflexion sur les méta données ?

27 juil. 2020 - 17:00,

Actualité

- DSIH

Mardi 21 juillet dernier, Doctolib annonçait officiellement qu’environ 6000 rendez-vous médicaux avaient fuité, victime d’un siphonnage faisant suite à un acte malveillant. Doctolib parle de fuite de « données administratives », affirmant qu’aucune donnée médicale n’est concernée.

Illustration Externalisation de la prise de rendez-vous médicaux en ligne : un pacte avec le diable ?

Externalisation de la prise de rendez-vous médicaux en ligne : un pacte avec le diable ?

10 mars 2020 - 11:04,

Tribune

- Charles Blanc-Rolin & Me Omar Yahia

À l’ère du numérique, quel établissement de santé, s’il n’a pas encore franchi le pas, n’a jamais songé à mettre en place une solution de prise de rendez-vous en ligne pour ses patients ? Gain de temps pour les secrétaires médicales, redynamisation de l’image de l’établissement et confort pour les p...

Lettre d'information.

Ne manquez rien de la e-santé et des systèmes d’informations hospitaliers !

Inscrivez-vous à notre lettre d’information hebdomadaire.