Publicité en cours de chargement...
Violation de données à caractère personnel : place au doute ?
Alors qu’est-ce qu’une violation de données à caractère personnel ?
Lorsque nous parlons Cnil et données à caractère personnel, nous avons toujours tendance à penser : confidentialité des données.
La « violation du secret professionnel », dont la définition est très claire dans les esprits, d’autant plus dans le secteur de la santé, nous oriente une fois de plus dans cette direction.
Mais la violation de données se limite-t-elle vraiment à cela ?
Prenons un autre exemple d’expression utilisant ce terme : « Violation d’une sépulture ». Ici, il ne s’agit plus d’une atteinte à la confidentialité, mais bel et bien d’une atteinte à l’intégrité d’un tombeau ou d’un monument édifié à la mémoire de personnes décédées.
Une violation pourrait donc aussi bien décrire une atteinte à la confidentialité, qu’une atteinte à l’intégrité.
Ah, les subtilités de la langue française...
Dans les deux cas, et en se basant sur les différentes expressions reprenant le terme violation, telles que :
« Violation du secret professionnel »
« Violation de domicile »
« Violation de sépulture »
« Violation des correspondances »
Nous pensons forcément à un acte délictuel, le non-respect d’une loi, la profanation…
Par définition, « violer », exprime une notion de volonté.
Est-ce toujours le cas, lorsqu’il s’agit de données à caractère personnel ?
La Cnil, autorité compétente en la matière, définit ainsi, la violation de données :
« Perte de disponibilité, d’intégrité ou de confidentialité de données personnelles, de manière accidentelle ou illicite ».
Simple, rapide et efficace, cette définition de la Cnil [1] a le mérite de nous donner toutes les réponses à nos questions en une seule phrase et de ne plus laisser place au doute.
Oui mais voilà, si demain mon établissement est victime d’une importante panne réseau, que mon système d’information est totalement inopérant et que les données à caractère personnel des patients de mon établissements ne sont plus disponibles, je peux dire que je suis confronté à une violation de données à caractère personnel. Accidentelle, certes, et sans aucune atteinte à la confidentialité ou encore à l’intégrité des données, mais d’après la définition de la Cnil, il y a bien violation malgré tout.
Si je pousse la réflexion un peu plus loin. Cet incident dure plusieurs jours (ne rigolez pas, ça pourrait arriver à tout le monde), je ne serais donc pas en mesure de donner accès à un patient qui en ferait la demande, aux données à caractère personnel que j’aurais collecté sur lui. Cette violation présente donc bien un risque pour les droits et libertés des personnes, et par conséquent, en plus d’effectuer ma déclaration obligatoire auprès des autorités de tutelle [2], je devrais également notifier la Cnil de cette violation, comme le rappelle également Vincent Trély, Président de l’Apssis, dans son excellent article sur le thème de la communication en cas de crise numérique [3].
Mais si lors de ma communication de crise, j’ai le malheur d’utiliser le terme de « violation » de données devant un journaliste, à votre avis, quelle est la probabilité de lire « Les données des patients de l’hôpital entre les mains des hackers » parmi les gros titre de la presse régionale, voir nationale, dès le lendemain matin ?
[1]
[2]
[3]
Avez-vous apprécié ce contenu ?
A lire également.

Horizon Santé 360 : Innovons ensemble pour notre souveraineté en santé
02 oct. 2025 - 10:31,
Communiqué
- La Poste Santé & AutonomieRendez-vous le 9 octobre 2025 à Paris pour la 3ᵉ édition d’Horizon Santé 360, l'événement annuel de La Poste Santé & Autonomie.

Le Data Act : une nouvelle ère pour la gouvernance des données de santé
30 sept. 2025 - 07:15,
Tribune
-Le 12 septembre 2025 a marqué une étape décisive dans la stratégie européenne de la donnée avec l’entrée en application du Data Act (Règlement UE 2023/2854). Ce texte, pilier du marché unique de la donnée, vise à encadrer l’accès, le partage et la portabilité des données générées par les produits ...

« Intelligence artificielle au service de la santé » : quelle stratégie nationale règlementaire ?
29 sept. 2025 - 20:33,
Tribune
-Partant du constat que l’IA est un « levier de transformation majeur » pour le système de santé français et qu’il est nécessaire d’organiser son développement en tenant compte de paramètres clés tels que la confiance et la clarté du paysage règlementaire et éthique, une stratégie interministérielle ...

Domaine 2 du programme CaRE : une matinée pour se faire accompagner
29 sept. 2025 - 11:30,
Actualité
- Valentine Bellanger, DSIHDans le cadre de son Tour de France, Orange Cyberdefense propose des matinales de rencontres et d’échanges autour d’une thématique très attendue : le Domaine 2 du programme CaRE (1). L’objectif : maîtriser les prérequis du programme CaRE et se faire accompagner pour bénéficier des soutiens financier...