Publicité en cours de chargement...

Publicité en cours de chargement...

Publicité en cours de chargement...

Perte de données Doctolib, petits rappels RGPD

09 mai 2023 - 16:19,
Tribune - Cédric Cartau
La plateforme de RDV médicaux Doctolib a perdu des données médicales[1], en l’occurrence des milliers de données sensibles. Dans un mail envoyé aux professionnels de santé le 3 mai dernier, la plateforme fait mention d’un “incident technique” ayant conduit à l’effacement de certaines observations de suivi, comme les motifs de visite, les comptes-rendus d’examen et les conclusions effectués entre le mercredi 26 avril à 17h40 et le jeudi 27 avril 11h40.    

Selon certains médecins clients de la plateforme, Doctolib leur aurait affirmé que l’incident ne nécessitait pas un signalement à la CNIL étant donné qu’il ne s’agirait pas d’une violation de données personnelle. Je n’ai pas les détails de cet éventuel signalement si effectivement réalisé ou pas, mais un petit rappel semble nécessaire. Ce qui suit est relève strictement de l’interprétation et de l’application des textes, ni plus ni moins.

Les réglementations Informatique et Liberté successives n’ont jamais varié sur ce point : le responsable de traitement doit assurer la sécurité des données, ce terme comprenant bien entendu leur confidentialité, mais aussi leur disponibilité, leur intégrité (et dans certains cas il est fait mention de leur authenticité, mais ce point est souvent raccroché au I ou au C). Toute atteinte au fameux triptyque DIC est donc, au regard de cette réglementation, une violation de données personnelles (confirmé d’ailleurs par la CNIL ici[2]). Le fait de ne considérer que le volet Confidentialité est un biais, assez récent du reste.

En sus, si la violation est susceptible d’avoir un impact important sur les personnes dont les données ont été touchées, il faut prévenir une à une lesdites personnes. A titre d’exemple, il y a quelques années ce sont des RDV (avec les noms et prénoms des patients ainsi que le lieu physique d’hospitalisation sans aucune mention au motif médical) qui avaient fuité chez Doctolib, la CNIL avait à l’époque exigé que les organismes client préviennent un à un les patients concernés (et il ne s’agissait QUE des rendez-vous). Dans le cas présent, on voit mal comment s’exonérer de cette communication avec chaque patient. Selon d’ailleurs que les documents en question aient été aussi stockés dans le DPI local de chaque médecin ou pas, la communication diffère.

Sur le plan financier, comme toute violation de données à caractère personnel, le Responsable de Traitement (RT) encours une amende de 2 % de son CA, les discussions portant sur le fait qu’il s’agisse ou non d’un impondérable indépendant de la volonté du RT. Etant donné qu’il n’y a aucun détail sur « l’incident technique » dont fait mention DOCTOLIB, impossible de juger.

Et pour terminer, cette amende potentielle sera répartie entre le RT et son sous-traitant (ST), selon les modalités du contrat qui les lie. Concernant le stockage des documents qui ont disparu, il me semble que DOCTOLIB n’est que ST (on voit mal comment le détenteur d’un gros disque dur en ligne pourrait être RT) mais bon apparemment tout le monde n’est pas de cet avis. Si tel est bien le cas pourtant, le médecin de ville client de la plateforme est donc redevable d’explication devant la CNIL et devra s’acquitter au moins en partie d’une amende si elle est prononcée.

[1] https://www.journaldugeek.com/2023/05/05/doctolib-perd-des-milliers-de-donnees-medicales-sensibles/

[2] https://www.cnil.fr/fr/cnil-direct/question/reglement-europeen-quand-faut-il-notifier-une-violation-de-donnees-la-cnil 


L'auteur 

Responsable Sécurité des systèmes d’information et correspondant Informatique et Libertés au CHU de Nantes, Cédric Cartau est également chargé de cours à l’École des hautes études en santé publique (EHESP). On lui doit aussi plusieurs ouvrages spécialisés publiés par les Presses de l’EHESP, dont La Sécurité du système d’information des établissements de santé.

Avez-vous apprécié ce contenu ?

A lire également.

Illustration Le futur de l’IA : Big Crunch, Big Freeze ou TVA ?

Le futur de l’IA : Big Crunch, Big Freeze ou TVA ?

12 mai 2026 - 06:50,

Tribune

-
Cédric Cartau

C’est un fait : nous finirons tous cramés comme des merguez ou gelés comme des ours polaires.

Illustration Cyber-résilience hospitalière : renforcer détection et réponse sans surcharger ses ressources

Cyber-résilience hospitalière : renforcer détection et réponse sans surcharger ses ressources

11 mai 2026 - 11:24,

Actualité

- Fabrice Deblock, DSIH

Le secteur de la santé n’est plus une cible secondaire, mais un objectif récurrent pour le cybercrime organisé. Entre les exigences de NIS2 et l’interconnexion croissante des systèmes, la seule détection ne suffit plus à contenir les risques. Les établissements doivent désormais renforcer leur capac...

Centre hospitalier de Moulins-Yzeure : conserver une capacité de coordination lorsque la crise survient

05 mai 2026 - 07:15,

Actualité

- Fabrice Deblock, DSIH

Plan Blanc, cyberattaque, intoxication… Les établissements de santé doivent piloter des crises impliquant SAMU, services, direction de garde et partenaires extérieurs. Au CH de Moulins-Yzeure, les solutions CrisiSoft structurent l’alerte, le suivi des ressources et la coordination territoriale.

Illustration Fuites de données en France : inquiétant, désabusé…ou espoir ?

Fuites de données en France : inquiétant, désabusé…ou espoir ?

28 avril 2026 - 08:10,

Tribune

-
Cédric Cartau

En 2025, la France a détenu le record du nombre de fuites de données personnelles (ramené à la population), tout pays de l’OCDE confondu.

Lettre d'information.

Ne manquez rien de la e-santé et des systèmes d’informations hospitaliers !

Inscrivez-vous à notre lettre d’information hebdomadaire.