Publicité en cours de chargement...

Publicité en cours de chargement...

Publicité en cours de chargement...

Accès aux dossiers médicaux : attention aux règles d’habilitation !

11 fév. 2026 - 10:26,
Actualité-
Alexandre FIEVEÉ
&
Alice ROBERT
Un établissement de santé a encore récemment été sanctionné [1] pour avoir mal configuré les règles d’habilitation de son personnel accédant aux dossiers médicaux.

acces-aux-dossiers-medicaux-attention-aux-regles-d_habilitation.jpg
L’accès aux dossiers médicaux est strictement encadré et ce, notamment au regard de la règlementation relative au secret médical, mais aussi de la règlementation sur la protection des données personnelles. C’est au visa de cette deuxième règlementation que l’établissement de santé a été sanctionné.

L’affaire : une politique d’habilitation mal définie et inefficace

L’établissement de santé avait défini une politique d’habilitation en vue de restreindre l’accès aux dossiers médicaux (lequel se réalisait  via le logiciel de gestion dudit établissement).

Des règles d’habilitation distinctes étaient prévues selon le type de soins (urgences et soins programmés) et le profil du personnel (médecin, infirmier, personnel administratif) concernés.

Mais, en pratique, ces règles d’habilitation se sont avérées inadaptées et inefficientes. En particulier, les médecins et les infirmiers pouvaient accéder aux dossiers médicaux de l’ensemble des patients de l’établissement et ce, sans distinction selon le service concerné ni le statut des patients (anciens ou actuels). De plus, le personnel administratif pouvait accéder à des informations figurant dans les dossiers médicaux sans pour autant que ces informations soient strictement nécessaires à la réalisation de leurs missions.

La sanction : une amende pour non-respect du RGPD

Ainsi, lorsque l’établissement a fait l’objet d’un contrôle par une autorité de protection des données[2], plusieurs manquements au RGPD ont été constatés, tels que le non-respect du principe de la protection des données « dès la conception », du principe de minimisation, de la limitation des finalités ou encore de la sécurité du traitement des données des patients.

Selon l’autorité de contrôle, l’établissement de santé aurait dû appliquer les règles suivantes :

- Mettre en œuvre une politique d’habilitation permettant de limiter l’accès aux dossiers médicaux au « seul personnel de santé susceptible d’intervenir au fil du temps dans le processus de soin du patient ou qui, en fonction des services fournis et des parcours cliniques activés, pouvait effectivement être impliqué dans le parcours de traitement du patient » ;

- Enregistrer automatiquement les accès et les opérations réalisées sur les dossiers médicaux afin de pouvoir contrôler, a posteriori, les opérations réalisées par le personnel ;

- Installer un système de détection des anomalies afin de pouvoir déclencher un audit si un comportement anormal ou à risque est détecté.

Quels enseignements pour les établissements de santé ?

Il ne suffit pas de définir une politique d’habilitation, encore faut-il que celle-ci soit adaptée, appliquée et effective.  
Pour ce faire, l’accès aux dossiers médicaux doit être strictement apprécié en fonction du « besoin d’en connaître ».

Aussi, toute politique d’habilitation doit être correctement configurée, régulièrement réévaluée, dûment contrôlée et pleinement documentée.


[1] GPDP (Italie), 11 septembre 2025, 10169116.
[2] En l’occurrence, l’autorité italienne.

photo de FIEVEÉ
Alexandre FIEVEÉ

Avocat associé – Derriennic Associés

photo de ROBERT
Alice ROBERT

Avocat counsel – Derriennic Associés

Avez-vous apprécié ce contenu ?

A lire également.

Illustration BRISS : Transformer la crise hospitalière en levier de résilience

BRISS : Transformer la crise hospitalière en levier de résilience

18 nov. 2025 - 09:35,

Actualité

- Rédaction, DSIH

La plateforme BRISS, portée par l'ARS et la FHF Bourgogne-Franche-Comté, révolutionne la formation des établissements de santé en France en proposant des séries immersives inspirées de crises réelles comme la cyberattaque du CH de Pontarlier en octobre 2025.

Digressions sur la cyber et les enjeux climatiques

17 nov. 2025 - 20:53,

Tribune

-
Cédric Cartau

Cela nous pendait au nez : l’époque est aux questions semi-existentielles sur les enjeux climatiques, et la cyber, longtemps restée à l’écart, voit le sujet arriver par différentes sources et sous différentes formes, dont l’amendement sur les enjeux climatiques de la 27001.

Illustration Santé et cybersécurité : à la Journée SSI Santé, Judith Nicogossian rappelle que la résilience commence par l’humain

Santé et cybersécurité : à la Journée SSI Santé, Judith Nicogossian rappelle que la résilience commence par l’humain

17 nov. 2025 - 15:08,

Actualité

- Rédaction, DSIH

C’est lors de la conférence de clôture de la Journée SSI Santé organisée par l’APSSIS, le 13 novembre 2025, que Judith Nicogossian, anthropobiologiste et spécialiste des interactions humain-technologie, a livré un message sans détour : dans les établissements de santé, la cybersécurité ne peut plus ...

Illustration Des milliers de médecins paralysés par une cyberattaque sur un logiciel de gestion

Des milliers de médecins paralysés par une cyberattaque sur un logiciel de gestion

17 nov. 2025 - 11:14,

Actualité

- Rédaction, DSIH

Un logiciel médical utilisé par 23 000 professionnels de santé a été pris pour cible par une cyberattaque d’ampleur, privant médecins et soignants de leurs outils numériques pendant plusieurs jours. Un retour forcé aux méthodes traditionnelles qui met en lumière la vulnérabilité croissante du secteu...

Lettre d'information.

Ne manquez rien de la e-santé et des systèmes d’informations hospitaliers !

Inscrivez-vous à notre lettre d’information hebdomadaire.