Publicité en cours de chargement...

Publicité en cours de chargement...

Publicité en cours de chargement...

Accès aux dossiers médicaux : attention aux règles d’habilitation !

11 fév. 2026 - 10:26,
Actualité-
Alexandre FIEVEÉ
&
Alice ROBERT
Un établissement de santé a encore récemment été sanctionné [1] pour avoir mal configuré les règles d’habilitation de son personnel accédant aux dossiers médicaux.

acces-aux-dossiers-medicaux-attention-aux-regles-d_habilitation.jpg
L’accès aux dossiers médicaux est strictement encadré et ce, notamment au regard de la règlementation relative au secret médical, mais aussi de la règlementation sur la protection des données personnelles. C’est au visa de cette deuxième règlementation que l’établissement de santé a été sanctionné.

L’affaire : une politique d’habilitation mal définie et inefficace

L’établissement de santé avait défini une politique d’habilitation en vue de restreindre l’accès aux dossiers médicaux (lequel se réalisait  via le logiciel de gestion dudit établissement).

Des règles d’habilitation distinctes étaient prévues selon le type de soins (urgences et soins programmés) et le profil du personnel (médecin, infirmier, personnel administratif) concernés.

Mais, en pratique, ces règles d’habilitation se sont avérées inadaptées et inefficientes. En particulier, les médecins et les infirmiers pouvaient accéder aux dossiers médicaux de l’ensemble des patients de l’établissement et ce, sans distinction selon le service concerné ni le statut des patients (anciens ou actuels). De plus, le personnel administratif pouvait accéder à des informations figurant dans les dossiers médicaux sans pour autant que ces informations soient strictement nécessaires à la réalisation de leurs missions.

La sanction : une amende pour non-respect du RGPD

Ainsi, lorsque l’établissement a fait l’objet d’un contrôle par une autorité de protection des données[2], plusieurs manquements au RGPD ont été constatés, tels que le non-respect du principe de la protection des données « dès la conception », du principe de minimisation, de la limitation des finalités ou encore de la sécurité du traitement des données des patients.

Selon l’autorité de contrôle, l’établissement de santé aurait dû appliquer les règles suivantes :

- Mettre en œuvre une politique d’habilitation permettant de limiter l’accès aux dossiers médicaux au « seul personnel de santé susceptible d’intervenir au fil du temps dans le processus de soin du patient ou qui, en fonction des services fournis et des parcours cliniques activés, pouvait effectivement être impliqué dans le parcours de traitement du patient » ;

- Enregistrer automatiquement les accès et les opérations réalisées sur les dossiers médicaux afin de pouvoir contrôler, a posteriori, les opérations réalisées par le personnel ;

- Installer un système de détection des anomalies afin de pouvoir déclencher un audit si un comportement anormal ou à risque est détecté.

Quels enseignements pour les établissements de santé ?

Il ne suffit pas de définir une politique d’habilitation, encore faut-il que celle-ci soit adaptée, appliquée et effective.  
Pour ce faire, l’accès aux dossiers médicaux doit être strictement apprécié en fonction du « besoin d’en connaître ».

Aussi, toute politique d’habilitation doit être correctement configurée, régulièrement réévaluée, dûment contrôlée et pleinement documentée.


[1] GPDP (Italie), 11 septembre 2025, 10169116.
[2] En l’occurrence, l’autorité italienne.

photo de FIEVEÉ
Alexandre FIEVEÉ

Avocat associé – Derriennic Associés

photo de ROBERT
Alice ROBERT

Avocat counsel – Derriennic Associés

Avez-vous apprécié ce contenu ?

A lire également.

Illustration Fuites de données en France : inquiétant, désabusé…ou espoir ?

Fuites de données en France : inquiétant, désabusé…ou espoir ?

28 avril 2026 - 08:10,

Tribune

-
Cédric Cartau

En 2025, la France a détenu le record du nombre de fuites de données personnelles (ramené à la population), tout pays de l’OCDE confondu.

Illustration Cloud souverain : le décret SREN durcit le cadre pour les données sensibles du secteur public

Cloud souverain : le décret SREN durcit le cadre pour les données sensibles du secteur public

27 avril 2026 - 09:16,

Actualité

- Rédaction, DSIH

Le décret d’application de l’article 31 de la loi visant à sécuriser et réguler l’espace numérique vient enfin préciser les conditions d’hébergement des données sensibles dans le cloud. Pour les établissements de santé, les administrations et les opérateurs publics, le texte marque une nouvelle étap...

Illustration Souveraineté numérique : la Plateforme des données de santé migrera directement vers un cloud SecNumCloud d’ici fin 2026

Souveraineté numérique : la Plateforme des données de santé migrera directement vers un cloud SecNumCloud d’ici fin 2026

10 fév. 2026 - 08:02,

Actualité

- Rédaction, DSIH

Sous l’impulsion du gouvernement, la Plateforme des données de santé change de cap : l’État abandonne la solution “intercalaire” pour migrer directement le Système national des données de santé (SNDS) vers un cloud souverain qualifié SecNumCloud, avec une copie complète attendue fin 2026. Cette déci...

Illustration Les enjeux de la médecine du futur autour de la data – les multiples ruptures de paradigmes

Les enjeux de la médecine du futur autour de la data – les multiples ruptures de paradigmes

16 fév. 2026 - 23:02,

Tribune

-
Cédric Cartau

Pas de médecine sans donnée : dès lors que le praticien échange avec son patient, dès lors qu’un prélèvement est analysé, des données sont collectées de façon formelle et/ou tracée, qui lui sont indispensables pour la prise en charge. La médecine des prochaines décennies peut être vue et analysée au...

Lettre d'information.

Ne manquez rien de la e-santé et des systèmes d’informations hospitaliers !

Inscrivez-vous à notre lettre d’information hebdomadaire.