Publicité en cours de chargement...

Publicité en cours de chargement...

Publicité en cours de chargement...

Perte de données Doctolib, petits rappels RGPD

09 mai 2023 - 16:19,
Tribune - Cédric Cartau
La plateforme de RDV médicaux Doctolib a perdu des données médicales[1], en l’occurrence des milliers de données sensibles. Dans un mail envoyé aux professionnels de santé le 3 mai dernier, la plateforme fait mention d’un “incident technique” ayant conduit à l’effacement de certaines observations de suivi, comme les motifs de visite, les comptes-rendus d’examen et les conclusions effectués entre le mercredi 26 avril à 17h40 et le jeudi 27 avril 11h40.    

Selon certains médecins clients de la plateforme, Doctolib leur aurait affirmé que l’incident ne nécessitait pas un signalement à la CNIL étant donné qu’il ne s’agirait pas d’une violation de données personnelle. Je n’ai pas les détails de cet éventuel signalement si effectivement réalisé ou pas, mais un petit rappel semble nécessaire. Ce qui suit est relève strictement de l’interprétation et de l’application des textes, ni plus ni moins.

Les réglementations Informatique et Liberté successives n’ont jamais varié sur ce point : le responsable de traitement doit assurer la sécurité des données, ce terme comprenant bien entendu leur confidentialité, mais aussi leur disponibilité, leur intégrité (et dans certains cas il est fait mention de leur authenticité, mais ce point est souvent raccroché au I ou au C). Toute atteinte au fameux triptyque DIC est donc, au regard de cette réglementation, une violation de données personnelles (confirmé d’ailleurs par la CNIL ici[2]). Le fait de ne considérer que le volet Confidentialité est un biais, assez récent du reste.

En sus, si la violation est susceptible d’avoir un impact important sur les personnes dont les données ont été touchées, il faut prévenir une à une lesdites personnes. A titre d’exemple, il y a quelques années ce sont des RDV (avec les noms et prénoms des patients ainsi que le lieu physique d’hospitalisation sans aucune mention au motif médical) qui avaient fuité chez Doctolib, la CNIL avait à l’époque exigé que les organismes client préviennent un à un les patients concernés (et il ne s’agissait QUE des rendez-vous). Dans le cas présent, on voit mal comment s’exonérer de cette communication avec chaque patient. Selon d’ailleurs que les documents en question aient été aussi stockés dans le DPI local de chaque médecin ou pas, la communication diffère.

Sur le plan financier, comme toute violation de données à caractère personnel, le Responsable de Traitement (RT) encours une amende de 2 % de son CA, les discussions portant sur le fait qu’il s’agisse ou non d’un impondérable indépendant de la volonté du RT. Etant donné qu’il n’y a aucun détail sur « l’incident technique » dont fait mention DOCTOLIB, impossible de juger.

Et pour terminer, cette amende potentielle sera répartie entre le RT et son sous-traitant (ST), selon les modalités du contrat qui les lie. Concernant le stockage des documents qui ont disparu, il me semble que DOCTOLIB n’est que ST (on voit mal comment le détenteur d’un gros disque dur en ligne pourrait être RT) mais bon apparemment tout le monde n’est pas de cet avis. Si tel est bien le cas pourtant, le médecin de ville client de la plateforme est donc redevable d’explication devant la CNIL et devra s’acquitter au moins en partie d’une amende si elle est prononcée.

[1] https://www.journaldugeek.com/2023/05/05/doctolib-perd-des-milliers-de-donnees-medicales-sensibles/

[2] https://www.cnil.fr/fr/cnil-direct/question/reglement-europeen-quand-faut-il-notifier-une-violation-de-donnees-la-cnil 


L'auteur 

Responsable Sécurité des systèmes d’information et correspondant Informatique et Libertés au CHU de Nantes, Cédric Cartau est également chargé de cours à l’École des hautes études en santé publique (EHESP). On lui doit aussi plusieurs ouvrages spécialisés publiés par les Presses de l’EHESP, dont La Sécurité du système d’information des établissements de santé.

Avez-vous apprécié ce contenu ?

A lire également.

Illustration EHDS : comment préparer dès aujourd’hui les systèmes d’information de santé

EHDS : comment préparer dès aujourd’hui les systèmes d’information de santé

11 mai 2026 - 23:35,

Actualité

- DSIH

L’EHDS n’est plus un sujet de prospective : c’est un chantier déjà ouvert. À SantExpo 2026, DSIH y consacrera une Agora le 21 mai, de 12h00 à 12h45, avec Isabelle Zablit, Christophe Le Dantec et Lân Guichot. Animé par Nicolas Schneider, ce rendez-vous décryptera ce que le règlement européen change d...

Illustration Sobriété numérique en santé : ce que les indicateurs actuels ne mesurent pas

Sobriété numérique en santé : ce que les indicateurs actuels ne mesurent pas

11 mai 2026 - 20:41,

Tribune

-
Nicolas Schneider

Le numérique pèse 2,5 % de l’empreinte carbone française. Dans le même temps, les estimations disponibles suggèrent qu’une interaction avec une IA générative peut consommer plusieurs fois plus d’électricité qu’une recherche en ligne classique, parfois autour d’un facteur dix selon les hypothèses ret...

Illustration Réseau européen de valorisation des données de Santé : Softway Medical dévoile ses dernières avancées.

Réseau européen de valorisation des données de Santé : Softway Medical dévoile ses dernières avancées.

11 mai 2026 - 19:18,

Communiqué

- Softway Medical

À l'occasion de SantExpo, Softway Medical — éditeur, hébergeur et intégrateur de systèmes d'information en santé auprès de 1 400 établissements en France, en Europe et au Canada — présente les dernières avancées de sa stratégie data.

Illustration Olivier Barets : « Avec Docaposte Santé, nous voulons bâtir l’acteur souverain de référence du numérique en santé »

Olivier Barets : « Avec Docaposte Santé, nous voulons bâtir l’acteur souverain de référence du numérique en santé »

11 mai 2026 - 18:35,

Actualité

- Fabrice Deblock, DSIH

À l’occasion de la création de Docaposte Santé, Olivier Barets, Directeur général adjoint de La Poste Santé & Autonomie, détaille la vision portée par le groupe La Poste dans le numérique en santé. Consolidation des expertises, souveraineté technologique, architectures « data centrées », IA nativeme...

Lettre d'information.

Ne manquez rien de la e-santé et des systèmes d’informations hospitaliers !

Inscrivez-vous à notre lettre d’information hebdomadaire.