Cette ressource s'appuie sur les documents publics cités en fin d'article. Elle ne remplace pas une analyse de votre cabinet ni un conseil juridique personnalisé. Comment nos ressources sont publiées.
L'essentiel vaut aussi pour les autres professionnels de santé libéraux, puisque la CNIL a publié un référentiel commun pour la gestion des cabinets médicaux et paramédicaux[CNIL, référentiel]. Pour une situation particulière (cabinet de groupe, société d'exercice, collaboration), interrogez votre Ordre, la CNIL ou un conseil.
Responsable de traitement : ce que cela recouvre
Selon le guide pratique du Conseil national de l'Ordre des médecins et de la CNIL, vous êtes « responsable de traitement » avec un logiciel fourni par un prestataire comme avec des dossiers papier, et devez vous assurer que ces dossiers respectent la réglementation[CNOM et CNIL]. Si l'éditeur héberge le logiciel, il agit pour votre compte et la responsabilité première reste la vôtre.
- Responsable de traitement
- La personne qui décide pourquoi et comment des données personnelles sont utilisées.
- Sous-traitant
- Prestataire qui traite des données pour votre compte.
- Hébergeur de données de santé (HDS)
- Prestataire qui stocke des données de santé pour le compte d'un tiers, soumis à l'article L. 1111-8 du code de la santé publique.
- Violation de données
- Toute perte, destruction, altération, divulgation ou tout accès non autorisé à des données personnelles, qu'il soit accidentel ou malveillant.
Tenir un registre des activités de traitement
Le registre liste ce que vous faites avec des données personnelles. Depuis 2018, la gestion du cabinet ne donne plus lieu à déclaration auprès de la CNIL, mais vous devez tenir ce registre et pouvoir le présenter si elle le demande[CNOM et CNIL]. Le guide CNOM et CNIL en propose un modèle pré-rempli à adapter[CNOM et CNIL].
Pour chaque traitement, il indique vos coordonnées, la finalité, les personnes concernées, les destinataires et les éventuels transferts. Dans un cabinet libéral, on y trouve en général :
- le dossier patient (suivi médical, ordonnances, courriers) ;
- la prise de rendez-vous, au cabinet ou par une plateforme en ligne ;
- la facturation et la télétransmission à l'assurance maladie ;
- la messagerie sécurisée de santé et, le cas échéant, la télémédecine ;
- la gestion du personnel et la comptabilité, si vous employez quelqu'un.
Dans la plupart des cabinets, un registre de quelques pages suffit, mis à jour à chaque changement de logiciel ou de prestataire. Le remplir fait souvent découvrir un outil oublié, comme un tableur de suivi ou un agenda sur un téléphone personnel.
Informer vos patients et respecter leurs droits
Vos patients doivent être informés de l'existence de vos dossiers et de leurs droits. Selon le référentiel de la CNIL, cette information peut passer par un affichage au cabinet ou par un document remis, notamment lors des visites à domicile[CNIL, référentiel]. Le guide CNOM et CNIL donne un exemple de notice et liste les mentions attendues[CNOM et CNIL] :
- votre nom et vos coordonnées ;
- les finalités et la base juridique du traitement ;
- les destinataires des données ;
- la durée de conservation ;
- les droits des patients (accès, rectification, effacement sous conditions, limitation, opposition) et la possibilité d'adresser une réclamation à la CNIL.
Pour une demande d'accès au dossier, le code de la santé publique fixe un délai de huit jours, porté à deux mois pour des informations de plus de cinq ans[CNOM et CNIL]. Le droit d'opposition ne s'applique pas au dossier médical, dont la tenue est une obligation légale[CNIL, référentiel].
Fixer une durée de conservation
Aucun texte ne fixe spécifiquement la durée de conservation des dossiers en exercice libéral, et le Conseil national de l'Ordre des médecins préconise de s'aligner sur les règles des établissements de santé[CNOM et CNIL] :
- 20 ans à compter de la dernière consultation du patient ;
- pour un patient mineur, jusqu'à son 28e anniversaire si ce délai de 20 ans expire avant ;
- si le patient décède moins de 10 ans après sa dernière consultation, 10 ans à compter du décès ;
- délais suspendus en cas d'action mettant en cause votre responsabilité.
Le référentiel de la CNIL retient aussi vingt ans à compter de la dernière prise en charge : cinq ans en base active, puis quinze ans en archive sur un support distinct, avec un niveau de sécurité équivalent[CNIL, référentiel]. Les doubles des feuilles de soins électroniques se conservent trois mois[CNIL, référentiel]. À l'échéance, les données sont supprimées ou anonymisées ; si votre logiciel ne le fait pas, c'est à vous de le prévoir.
Assurer la sécurité des données (article 32)
L'article 32 du RGPD demande au responsable de traitement des mesures techniques et organisationnelles adaptées au risque. Il cite notamment le chiffrement, la capacité à rétablir l'accès aux données après un incident et la vérification régulière de l'efficacité des mesures[RGPD, art. 32]. Le référentiel de la CNIL le traduit en mesures pour le cabinet[CNIL, référentiel] :
- un identifiant propre à chaque utilisateur, sans compte partagé ;
- une authentification forte (carte CPS ou autre moyen à deux facteurs) pour accéder aux données de santé, la CPS restant strictement personnelle ;
- des profils d'accès distincts, par exemple entre secrétariat et données médicales ;
- le verrouillage automatique des sessions et des antivirus à jour ;
- l'installation sans délai des mises à jour critiques ;
- des sauvegardes régulières, stockées dans un endroit sûr ;
- le chiffrement des données sensibles sur les supports amovibles, dont l'usage reste limité ;
- une messagerie sécurisée de santé pour les échanges entre professionnels ;
- l'effacement des données de tout matériel avant sa mise au rebut.
Le Guide de la sécurité des données personnelles de la CNIL détaille chacun de ces points[CNIL, guide sécurité], et l'Agence du numérique en santé a publié un mémento de sécurité informatique pour l'exercice libéral[ANS, mémento]. Deux sujets ont leur propre article : les sauvegardes et la messagerie sécurisée de santé.
Encadrer vos sous-traitants : éditeur, hébergeur, maintenance
L'éditeur du logiciel métier quand il héberge les dossiers, une plateforme de rendez-vous ou un prestataire qui intervient sur les postes sont vos sous-traitants. Deux vérifications s'imposent.
L'hébergement. Si vos dossiers sont stockés sur des serveurs distants (logiciel en ligne, sauvegarde externalisée, permanence téléphonique), le prestataire doit répondre aux exigences de l'article L. 1111-8 du code de la santé publique sur l'hébergement de données de santé[CNIL, référentiel]. Demandez-lui de vous le confirmer par écrit, avec le nom de l'hébergeur s'il en utilise un autre.
Le contrat. Toute prestation qui touche à vos données doit faire l'objet d'un contrat de sous-traitance conforme à l'article 28 du RGPD. Selon le référentiel de la CNIL, ce contrat prévoit notamment que le prestataire[CNIL, référentiel] :
- ne traite les données que sur vos instructions ;
- fait signer des engagements de confidentialité à son personnel ;
- prend toutes les mesures de sécurité requises ;
- ne recourt pas à un autre sous-traitant sans votre autorisation écrite préalable ;
- vous aide à répondre aux demandes de vos patients sur leurs données ;
- supprime ou vous restitue les données à la fin de la prestation ;
- vous donne les moyens de vérifier qu'il respecte ses engagements ;
- vous informe dans les meilleurs délais en cas d'incident touchant vos données.
Pour la maintenance, le référentiel recommande de protéger les données, par exemple par chiffrement, pour que le technicien puisse intervenir sans les lire[CNIL, référentiel]. Le jour où vous changez de logiciel, la clause de restitution détermine si vous récupérez vos dossiers dans un format exploitable.
Gérer une violation de données (articles 33 et 34)
Un ordinateur volé, une messagerie piratée ou une fuite chez l'éditeur sont des violations de données. Le RGPD prévoit trois niveaux de réponse.
- 01
Documenter, dans tous les cas
Toute violation est consignée dans un registre interne (faits, effets, mesures prises)[RGPD, art. 33], même quand aucune notification n'est nécessaire, comme le rappelle la CNIL[CNIL].
- 02
Notifier la CNIL, s'il existe un risque
Si la violation présente un risque pour les droits et libertés des patients, elle est notifiée à la CNIL dans les meilleurs délais et, si possible, 72 heures au plus tard après en avoir pris connaissance[RGPD, art. 33]. Une notification initiale peut être complétée ensuite[CNIL].
- 03
Informer les patients, si le risque est élevé
En cas de risque élevé, les personnes concernées sont informées dans les meilleurs délais, sauf exceptions prévues par le texte, par exemple lorsque les données étaient chiffrées et donc illisibles[RGPD, art. 34].
Si l'incident a lieu chez un sous-traitant, il doit vous prévenir, mais la notification et l'information des patients vous incombent[CNIL, référentiel]. Le guide CNOM et CNIL conseille aussi de prévenir rapidement votre assurance de responsabilité professionnelle[CNOM et CNIL]. Le déroulé pratique figure dans notre article Que faire en cas d'incident informatique au cabinet.
DPO et analyse d'impact : rarement obligatoires en exercice individuel
En exercice individuel, vous n'êtes pas tenu de désigner un délégué à la protection des données (DPO). L'obligation apparaît si vous traitez des données de santé à grande échelle, par exemple au sein d'un réseau de professionnels, d'une maison ou d'un centre de santé, ou avec des dossiers partagés entre plusieurs professionnels[CNOM et CNIL]. Selon le référentiel de la CNIL, un DPO et une analyse d'impact devraient être nécessaires pour les professionnels en cabinet groupé qui partagent un système d'information commun, à partir de 10 000 patients par an[CNIL, référentiel].
Dans une situation intermédiaire, posez la question à la CNIL, à votre Ordre ou à un conseil, car la réponse dépend de l'organisation réelle du cabinet.
En pratique : par où commencer
- Rédigez ou mettez à jour votre registre à partir du modèle du guide CNOM et CNIL.
- Vérifiez que l'information des patients est affichée ou remise.
- Rassemblez les contrats de vos prestataires et repérez ceux sans clauses de sous-traitance.
- Demandez à votre éditeur où sont hébergées vos données et sur quelle base.
- Ouvrez un registre des violations, même vide, pour qu'il soit prêt le jour venu.
- Faites le point sur la sécurité des postes et du réseau, la partie la plus technique de l'article 32.
Sources
- [CNOM et CNIL]Conseil national de l'Ordre des médecins et CNIL, Guide pratique sur la protection des données personnelles, 20 juin 2018. Consulté le 5 octobre 2026.
- [CNIL, référentiel]CNIL, Référentiel relatif aux traitements de données personnelles destinés à la gestion des cabinets médicaux et paramédicaux, 28 juillet 2020. Consulté le 5 octobre 2026.
- [RGPD, art. 32]CNIL, Règlement (UE) 2016/679, article 32 : sécurité du traitement. Consulté le 5 octobre 2026.
- [RGPD, art. 33]CNIL, Règlement (UE) 2016/679, article 33 : notification à l'autorité de contrôle. Consulté le 5 octobre 2026.
- [RGPD, art. 34]CNIL, Règlement (UE) 2016/679, article 34 : communication à la personne concernée. Consulté le 5 octobre 2026.
- [CNIL]CNIL, Notifier une violation de données personnelles. Consulté le 5 octobre 2026.
- [CNIL, guide sécurité]CNIL, Guide de la sécurité des données personnelles, 14 mars 2024. Consulté le 5 octobre 2026.
- [ANS, mémento]Agence du numérique en santé (ANS), Mémento de sécurité informatique pour les professionnels de santé en exercice libéral (V2.0), 17 novembre 2021. Consulté le 5 octobre 2026.