Publicité en cours de chargement...

Publicité en cours de chargement...

Publicité en cours de chargement...

Accès aux dossiers médicaux : attention aux règles d’habilitation !

11 fév. 2026 - 10:26,
Actualité-
Alexandre FIEVEÉ
&
Alice ROBERT
Un établissement de santé a encore récemment été sanctionné [1] pour avoir mal configuré les règles d’habilitation de son personnel accédant aux dossiers médicaux.

acces-aux-dossiers-medicaux-attention-aux-regles-d_habilitation.jpg
L’accès aux dossiers médicaux est strictement encadré et ce, notamment au regard de la règlementation relative au secret médical, mais aussi de la règlementation sur la protection des données personnelles. C’est au visa de cette deuxième règlementation que l’établissement de santé a été sanctionné.

L’affaire : une politique d’habilitation mal définie et inefficace

L’établissement de santé avait défini une politique d’habilitation en vue de restreindre l’accès aux dossiers médicaux (lequel se réalisait  via le logiciel de gestion dudit établissement).

Des règles d’habilitation distinctes étaient prévues selon le type de soins (urgences et soins programmés) et le profil du personnel (médecin, infirmier, personnel administratif) concernés.

Mais, en pratique, ces règles d’habilitation se sont avérées inadaptées et inefficientes. En particulier, les médecins et les infirmiers pouvaient accéder aux dossiers médicaux de l’ensemble des patients de l’établissement et ce, sans distinction selon le service concerné ni le statut des patients (anciens ou actuels). De plus, le personnel administratif pouvait accéder à des informations figurant dans les dossiers médicaux sans pour autant que ces informations soient strictement nécessaires à la réalisation de leurs missions.

La sanction : une amende pour non-respect du RGPD

Ainsi, lorsque l’établissement a fait l’objet d’un contrôle par une autorité de protection des données[2], plusieurs manquements au RGPD ont été constatés, tels que le non-respect du principe de la protection des données « dès la conception », du principe de minimisation, de la limitation des finalités ou encore de la sécurité du traitement des données des patients.

Selon l’autorité de contrôle, l’établissement de santé aurait dû appliquer les règles suivantes :

- Mettre en œuvre une politique d’habilitation permettant de limiter l’accès aux dossiers médicaux au « seul personnel de santé susceptible d’intervenir au fil du temps dans le processus de soin du patient ou qui, en fonction des services fournis et des parcours cliniques activés, pouvait effectivement être impliqué dans le parcours de traitement du patient » ;

- Enregistrer automatiquement les accès et les opérations réalisées sur les dossiers médicaux afin de pouvoir contrôler, a posteriori, les opérations réalisées par le personnel ;

- Installer un système de détection des anomalies afin de pouvoir déclencher un audit si un comportement anormal ou à risque est détecté.

Quels enseignements pour les établissements de santé ?

Il ne suffit pas de définir une politique d’habilitation, encore faut-il que celle-ci soit adaptée, appliquée et effective.  
Pour ce faire, l’accès aux dossiers médicaux doit être strictement apprécié en fonction du « besoin d’en connaître ».

Aussi, toute politique d’habilitation doit être correctement configurée, régulièrement réévaluée, dûment contrôlée et pleinement documentée.


[1] GPDP (Italie), 11 septembre 2025, 10169116.
[2] En l’occurrence, l’autorité italienne.

photo de FIEVEÉ
Alexandre FIEVEÉ

Avocat associé – Derriennic Associés

photo de ROBERT
Alice ROBERT

Avocat counsel – Derriennic Associés

Avez-vous apprécié ce contenu ?

A lire également.

Illustration Fuite de données chez CEGEDIM – la question des zones à commentaire

Fuite de données chez CEGEDIM – la question des zones à commentaire

02 mars 2026 - 20:10,

Tribune

-
Cédric Cartau

Les données de 15 millions[1] de Français auraient été piratées lors d’une attaque survenue il y a plus de deux mois au sein de la société CEGEDIM et de logiciels utilisés par des médecins libéraux. Les grands médias (Le Monde, France Info) en ont fait état, et fait rarissime, même la ministre de la...

Illustration Aligner la stratégie IA avec le projet d’établissement, le projet médical et le SDSI : une exigence de cohérence et de performance

Aligner la stratégie IA avec le projet d’établissement, le projet médical et le SDSI : une exigence de cohérence et de performance

23 fév. 2026 - 19:09,

Tribune

-
Arnaud HAVE

L’Intelligence Artificielle transforme les organisations, les pratiques professionnelles et les parcours patients. Pourtant, trop d’initiatives émergent encore sous forme d’expérimentations isolées, plutôt que comme la résultante d’une vision stratégique globale. Or, une stratégie IA découle des ori...

Illustration Souveraineté numérique : la Plateforme des données de santé migrera directement vers un cloud SecNumCloud d’ici fin 2026

Souveraineté numérique : la Plateforme des données de santé migrera directement vers un cloud SecNumCloud d’ici fin 2026

10 fév. 2026 - 08:02,

Actualité

- Rédaction, DSIH

Sous l’impulsion du gouvernement, la Plateforme des données de santé change de cap : l’État abandonne la solution “intercalaire” pour migrer directement le Système national des données de santé (SNDS) vers un cloud souverain qualifié SecNumCloud, avec une copie complète attendue fin 2026. Cette déci...

Illustration Identité numérique en santé : l’application carte Vitale change de dimension

Identité numérique en santé : l’application carte Vitale change de dimension

17 fév. 2026 - 00:02,

Actualité

- Rédaction, DSIH

La publication au Journal officiel d’un référentiel dédié à l’usage de l’application carte Vitale comme solution d’authentification à distance introduit une évolution plus stratégique que technique. Jusqu’ici perçue comme la déclinaison mobile de la carte physique, l’application est appelée à deveni...

Lettre d'information.

Ne manquez rien de la e-santé et des systèmes d’informations hospitaliers !

Inscrivez-vous à notre lettre d’information hebdomadaire.