nLPD en cabinet : ce que la loi vous demande vraiment

Les dossiers patients sont des données sensibles. Vous en restez responsable, même si quelqu'un d'autre s'occupe des ordinateurs. Ce que ça change dans l'armoire, pas seulement à l'accueil.

Par ··5 min de lecture
Bureau de consultation après les heures : ordinateur fermé, dossiers et clé.Cabinets médicaux

Depuis le 1er septembre 2023, la loi fédérale sur la protection des données s’applique dans sa version révisée. On l’appelle souvent nLPD. Dans un cabinet, elle ne se résume pas à un papier signé à l’accueil.

Elle dit surtout ceci : les dossiers de vos patients sont des données sensibles, et c’est vous qui en répondez, même si quelqu’un d’autre s’occupe des ordinateurs.

Ce texte n’est pas une consultation juridique. Il relie ce que la loi exige à ce qui se passe dans l’installation. Pour le détail des articles, le texte officiel est sur Fedlex. La FMH et le Préposé fédéral (PFPDT) publient des guides à jour.

Les dossiers patients sont des données sensibles

La loi appelle données personnelles toute information qui permet d’identifier quelqu’un. Les données sur la santé vont plus loin : elles sont classées comme données personnelles sensibles. Un diagnostic, une ordonnance, un résultat de laboratoire, les notes du dossier. Même un nom dans un agenda de consultations est déjà une donnée personnelle.

Ce classement n’est pas décoratif. Il fixe le niveau de protection attendu. Un fichier patient n’est pas une liste de clients d’une boutique.

Le secret médical, lui, n’a pas attendu 2023. L’article 321 du Code pénal s’applique toujours. La nLPD s’ajoute : elle encadre le traitement des données, y compris quand elles circulent dans un logiciel, une sauvegarde ou un accès à distance.

Vous êtes le responsable du traitement

La loi distingue deux rôles.

Le responsable du traitement décide pourquoi les données sont utilisées, et comment. Dans un cabinet, c’est le médecin, ou la société qui exploite le cabinet.

Le sous-traitant exécute pour votre compte. C’est souvent l’informaticien, parfois l’hébergeur du logiciel médical.

Le PFPDT le dit sans détour : si vous confiez le traitement à un tiers, vous restez responsable. Vous ne pouvez pas « donner l’informatique » et vous croire quitte.

Concrètement : si les sauvegardes n’ont jamais été relues, si un accès à distance reste ouvert, si plus personne ne connaît les mots de passe, c’est encore votre cabinet qui en répond.

Ce que la loi demande à l’installation, pas au classeur

La loi exige des mesures techniques et organisationnelles adaptées au risque. L’ordonnance précise le but : que les données restent confidentielles, disponibles, intactes, et qu’on puisse retracer ce qui s’est passé.

Dans un cabinet, ça ne se traduit pas par un vocabulaire d’avocat. Ça se traduit par des questions que vous pouvez poser :

  • Qui a le droit d’ouvrir les dossiers, et avec quel compte ?
  • Une sauvegarde existe-t-elle hors du cabinet, et a-t-elle déjà été restaurée ?
  • Qu’est-ce qui sépare le réseau du cabinet d’internet ?
  • Les postes sont-ils à jour, et qui le vérifie ?
  • Qui peut entrer à distance, et comment ?

Si ces réponses manquent, la déclaration de protection des données n’y change rien. Un texte affiché à l’accueil ne protège pas un disque oublié derrière le serveur.

Les exigences minimales de la FMH donnent un niveau de départ pour la sécurité informatique des cabinets. Elles ne remplacent pas la loi. Elles aident à la tenir.

Un contrat, pas seulement un prestataire

Quand quelqu’un traite des données pour vous, la loi demande un contrat. Le sous-traitant ne peut faire que ce que vous pourriez faire vous-même. Il ne sous-traite pas à un autre sans votre accord. Vous devez pouvoir vérifier qu’il est capable d’assurer la sécurité.

Le secret médical peut interdire certaines délégations. Avant de mettre des dossiers dans un cloud, ou de laisser un prestataire lointain administrer le serveur, la question n’est pas seulement technique.

Si votre informaticien n’a jamais signé un tel contrat, ou s’il sous-traite l’hébergement sans que vous le sachiez, vous n’avez pas une organisation. Vous avez une habitude.

Informer les patients, sans tout faire signer

Le responsable du traitement doit informer les personnes concernées, de façon adéquate, lors de la collecte. Identité, finalité, destinataires : le minimum.

Tout traitement n’exige pas une nouvelle signature. Le consentement exprès entre en jeu pour certaines communications, par exemple un échange par e-mail hors du cadre habituel du traitement. Le guide de l’ASSM et de la FMH et les modèles de la FMH existent pour ça.

Un formulaire à l’accueil ne suffit pas si, derrière, trop de monde peut ouvrir le serveur.

Si quelque chose arrive

Une violation de la sécurité des données, c’est une faille de confidentialité, d’intégrité ou de disponibilité. Un rançongiciel, un portable volé, une sauvegarde lisible par trop de monde, un accès laissé ouvert.

Si le risque pour les personnes concernées est vraisemblablement élevé, vous devez l’annoncer au PFPDT dans les meilleurs délais. Le sous-traitant, lui, vous l’annonce d’abord. Le guide du PFPDT décrit comment.

Pour le faire, il faut déjà savoir ce qui s’est passé. Sans documentation, sans quelqu’un joignable, l’annonce arrive trop tard, ou pas du tout.

La loi prévoit aussi des amendes, jusqu’à 250 000 francs, pour certaines violations commises intentionnellement. Ce n’est pas le risque du lundi matin. Le risque du lundi matin, c’est un cabinet qui ne consulte plus, avec des dossiers patients exposés.

Ce que la nLPD ne vous demande pas

Elle ne vous oblige pas à nommer un conseiller à la protection des données. C’est possible, ce n’est pas obligatoire pour un cabinet privé.

Recopier le règlement européen n’est pas demandé. La Suisse a son texte.

Le registre d’activités n’est pas exigé si vous êtes une petite structure et que le traitement présente un risque limité. Dès que vous traitez des données sensibles à grande échelle, l’exception tombe. Pour un cabinet, le guide ASSM/FMH recommande de le tenir, précisément à cause de la nature des données.

La loi ne vous demande pas de devenir juriste. Elle vous demande de savoir qui tient les dossiers, qui peut les ouvrir, et comment vous les récupérez s’ils disparaissent.

Par où commencer

Ce soir, les sept questions à poser à votre informaticien suffisent. Si les réponses sont vagues, faites vérifier l’installation : bilan écrit, sans obligation de changer de prestataire.

Les textes de référence restent ceux-là : la LPD, le PFPDT, la FMH.

Une question sur votre situation ?

Parlons-en de vive voix. C'est plus simple.

À lire aussi
La lettre Exonik

Un conseil utile de temps en temps. Rien d'autre.

Ce qu'un médecin ou un dirigeant doit savoir sur son informatique, expliqué sans jargon. Pas de publicité.

Vous êtes

Parlons de votre situation.

+41 21 552 02 60

Lundi à vendredi, 8h–12h et 13h30–18h.
Réponse sous un jour ouvrable.

Écrire à Exonik
AppelerÊtre rappelé