RGPD en cabinet de podologie : registre, sous-traitants, durées de conservation

Un podologue libéral est responsable du traitement des données de ses patients : il tient un registre, informe ses patients, encadre ses sous-traitants par contrat (DPA) et fixe des durées de conservation. Le référentiel de la CNIL pour les cabinets médicaux et paramédicaux détaille ces points. Voir la protection des données de santé dans Achyl.

Quelles obligations pour un podologue libéral ?

La CNIL a publié en 2020 un référentiel relatif aux traitements de données destinés à la gestion des cabinets médicaux et paramédicaux (délibération n° 2020-081 du 18 juin 2020). Il s'adresse aux professionnels de santé libéraux. Il n'a pas de valeur contraignante, mais il décrit ce que la CNIL attend d'un cabinet.

Obligations principales, et ce qu'Achyl fournit
ObligationCe que fait le praticienCe qu'Achyl fournit
Registre des traitementsInscrit le traitement « gestion du cabinet » dans son registreLa description des données traitées et des sous-traitants
Information des patientsAffiche une information au cabinet ou la remet par écritLa politique de confidentialité, qui décrit les traitements
Sous-traitantsSigne un contrat avec chaque prestataire qui traite les donnéesL'accord de traitement des données (DPA), accepté à la création du compte
ConservationFixe et applique les durées de conservationL'export complet de l'archive, la suppression des dossiers
Sécurité et traçabilitéInforme les personnes qui accèdent aux dossiers de la journalisationChiffrement, hébergement HDS, journal des accès conservé 20 ans
Violation de donnéesÉvalue l'incident et le notifie à la CNIL s'il présente un risqueUne notification par Achyl dans les meilleurs délais

Faut-il un registre des traitements ?

Oui. Le référentiel de la CNIL rappelle que les traitements doivent être inscrits au registre prévu par l'article 30 du RGPD. Pour un cabinet de podologie, il s'agit surtout de la gestion des dossiers patients, des rendez-vous et de la facturation. Chaque fiche décrit la finalité, les catégories de données, les destinataires, les sous-traitants et les durées de conservation.

Qu'est-ce qu'un DPA ?

Le DPA (Data Processing Agreement) est le contrat de sous-traitance exigé par l'article 28 du RGPD entre le responsable du traitement — vous — et le prestataire qui traite les données pour votre compte. Il fixe les finalités, les mesures de sécurité, le recours aux sous-traitants ultérieurs, l'aide à l'exercice des droits, et la restitution ou la suppression des données en fin de contrat.

Combien de temps conserver un dossier patient ?

Le référentiel de la CNIL indique que les données du dossier peuvent être conservées vingt ans à compter de la dernière prise en charge : cinq ans en base active, puis quinze ans en archive. Cette durée rejoint celle que l'article R1112-7 du code de la santé publique impose aux établissements de santé, qui sert de référence pour l'exercice libéral.

Pour les établissements, l'article R1112-7 prévoit aussi que la conservation se prolonge jusqu'au vingt-huitième anniversaire du patient si les vingt ans expirent avant, et qu'elle est de dix ans à compter du décès si celui-ci survient moins de dix ans après la dernière venue. La durée retenue pour votre cabinet est une décision qui vous appartient.

Que faire en cas de violation de données ?

  1. Identifiez l'incident : perte, vol, accès non autorisé, divulgation.
  2. Évaluez le risque pour les patients concernés.
  3. Si l'incident présente un risque, notifiez-le à la CNIL au plus tard 72 heures après en avoir pris connaissance (article 33 du RGPD), par son service en ligne.
  4. Si le risque est élevé, informez les patients concernés.
  5. Consignez l'incident dans votre documentation interne, même s'il n'est pas notifié.

Lorsque l'incident survient chez Achyl, le DPA prévoit une notification au praticien dans les meilleurs délais, avec les informations utiles pour qu'il puisse notifier la CNIL.

Questions fréquentes

Le référentiel CNIL des cabinets est-il obligatoire ?

Non, il n'a pas de valeur contraignante. Il décrit les pratiques que la CNIL attend et permet de vérifier la conformité d'un cabinet.

Qui est responsable du traitement : le podologue ou le logiciel ?

Le podologue est responsable du traitement des données de ses patients. L'éditeur du logiciel est son sous-traitant, encadré par un DPA.

Le délai de 72 heures court-il depuis l'incident ?

Il court à partir du moment où le responsable du traitement a connaissance de la violation, week-ends et jours fériés compris.

Sources

Dans la même rubrique

Essayez Achyl dès votre prochaine consultation

Créez votre compte en quelques minutes : trente jours pour essayer Achyl avec toutes ses fonctionnalités, sans engagement.

  • 30 jours d'essai gratuit
  • Données de santé hébergées en France (HDS)