Formation IFSI · Module D — Management, coordination et outils professionnels
Formation aide-soignant · Bloc 5 — Travail en équipe pluri-professionnelle · C10, C11

⏱️ Durée : 14 min
🎓 Niveau : IFSI 1re–3e année
📚 Topic : Écosystème du numérique en santé
🔑 Prérequis : Leçon 1-1 recommandée

Les données de santé sont des données personnelles d’une sensibilité particulière : elles révèlent l’état de santé physique ou mentale d’une personne. Leur gestion est encadrée par un arsenal juridique dense — RGPD, loi Informatique et Libertés, code de la santé publique — et par des exigences techniques spécifiques comme la certification HDS. Pour l’infirmier, comprendre ce cadre est indispensable pour soigner dans le respect du droit et des personnes.

🎯 Objectifs pédagogiques

  • Définir les données de santé et leur régime juridique spécifique.
  • Expliquer les principes du RGPD appliqués aux données de santé.
  • Décrire la certification HDS (Hébergeur de Données de Santé).
  • Présenter les droits des patients sur leurs données de santé numériques.
  • Situer le SNDS (Système National des Données de Santé).

🧭 Plan de la leçon

  1. Définition et catégories des données de santé
  2. Le cadre juridique : RGPD et loi Informatique et Libertés
  3. L’hébergement des données de santé (HDS)
  4. Les droits des patients sur leurs données
  5. Le Système National des Données de Santé (SNDS)
  6. Responsabilités infirmières

1. Définition et catégories des données de santé

Selon le RGPD (article 4), les données de santé sont les données à caractère personnel relatives à la santé physique ou mentale d’une personne, y compris celles révélant des informations sur son état de santé passé, présent ou futur.

On distingue :

  • Données de santé au sens strict : résultats biologiques, diagnostics, prescriptions, comptes-rendus médicaux, imagerie.
  • Données génétiques : génome, séquençage ADN — soumises à un régime encore plus strict.
  • Données biométriques : empreintes digitales, reconnaissance faciale (données de santé si utilisées pour l’identification à des fins médicales).
  • Données inférées de santé : données non médicales permettant d’inférer un état de santé (ex. : achats de médicaments, géolocalisation en établissement de soins).

2. Le cadre juridique : RGPD et loi Informatique et Libertés

2.1 Le RGPD (Règlement Général sur la Protection des Données)

Le RGPD (règlement UE 2016/679, applicable depuis mai 2018) est le texte de référence en Europe. Il pose plusieurs principes fondamentaux :

Principe RGPD Explication
Licéité, loyauté, transparence Toute collecte doit avoir une base légale et être portée à la connaissance de la personne
Limitation des finalités Les données ne peuvent être utilisées qu’aux fins pour lesquelles elles ont été collectées
Minimisation des données Seules les données nécessaires sont collectées (principe du « juste nécessaire »)
Exactitude Les données doivent être exactes et mises à jour
Limitation de conservation Les données sont conservées le temps strictement nécessaire
Intégrité et confidentialité Mesures techniques et organisationnelles de sécurité
Responsabilité (accountability) Le responsable de traitement doit être en mesure de prouver sa conformité

Le traitement des données de santé est en principe interdit, sauf exceptions listées à l’article 9 du RGPD : consentement explicite de la personne, intérêt vital, soins de santé, recherche médicale, santé publique.

2.2 La loi Informatique et Libertés (LIL)

La loi du 6 janvier 1978, révisée en 2018 pour intégrer le RGPD, complète le règlement européen. Elle confie à la CNIL le rôle d’autorité de contrôle nationale. La CNIL peut contrôler, sanctionner (jusqu’à 20 millions d’euros ou 4 % du CA mondial), et conseiller.

2.3 Durée de conservation des données de santé

Le code de la santé publique fixe des durées minimales de conservation :

  • Dossier patient en établissement (MCO) : 20 ans à compter du dernier séjour (5 ans pour les patients de moins de 18 ans à compter de leur majorité si elle survient après).
  • Dossier de médecin libéral : 5 ans à compter du dernier acte.
  • Images médicales (PACS) : 10 ans.
  • Prescriptions : 3 ans.

3. L’hébergement des données de santé (HDS)

Toute structure qui héberge des données de santé à caractère personnel pour le compte d’un professionnel ou établissement de santé doit être certifiée HDS (Hébergeur de Données de Santé), selon le cadre fixé par l’arrêté du 8 août 2017 et la norme ISO 27001.

La certification HDS porte sur 6 activités : mise à disposition et maintien de l’infrastructure, hébergement de la plateforme d’infrastructure, hébergement de la plateforme applicative, infogérance du système d’information de santé, infogérance du poste de travail, et sauvegarde externalisée.

⚠️ Point piège aux concours

La certification HDS est obligatoire pour les hébergeurs de données de santé à caractère personnel. Un hôpital n’a pas à être certifié HDS pour ses propres données — la certification s’applique aux prestataires externes auxquels il confie ces données.

4. Les droits des patients sur leurs données

Le RGPD accorde aux patients plusieurs droits fondamentaux sur leurs données de santé :

  • Droit d’accès : obtenir une copie des données traitées (délai légal : 8 jours pour le dossier médical).
  • Droit de rectification : corriger des données inexactes.
  • Droit à l’effacement : dit « droit à l’oubli » — limité pour les données de santé car des durées légales de conservation s’imposent.
  • Droit d’opposition : s’opposer à certains traitements (ex. : recherche scientifique).
  • Droit à la portabilité : recevoir ses données dans un format structuré (ex. : export de Mon espace santé).
  • Droit à la limitation : geler l’utilisation des données pendant une contestation.

5. Le Système National des Données de Santé (SNDS)

Le SNDS est la base de données de santé de référence en France. Elle compile :

  • Les données de l’Assurance Maladie (remboursements DCIR)
  • Les données hospitalières du PMSI (Programme de Médicalisation des Systèmes d’Information)
  • Les données des causes de décès (CépiDc)
  • Les données du handicap (MDPH)

Le SNDS contient des données pseudonymisées de la quasi-totalité des assurés sociaux français. L’accès est régulé : ouvert aux chercheurs et institutions publiques après autorisation de la CNIL via le Health Data Hub.

6. Responsabilités infirmières

  • Recueillir le consentement : informer le patient avant tout traitement de ses données et recueillir son accord explicite pour les traitements non essentiels aux soins.
  • Secret professionnel et secret partagé : les données de santé ne sont partagées qu’entre professionnels impliqués dans la prise en charge, avec l’accord du patient.
  • Ne pas accéder aux données sans motif professionnel : consulter le dossier d’un patient non pris en charge constitue une violation.
  • Signaler les violations de données : toute fuite ou accès non autorisé doit être signalé au DPO (Délégué à la Protection des Données) de l’établissement dans les 72h, qui notifiera la CNIL.

📌 À retenir absolument

  • Données de santé = catégorie spéciale RGPD — traitement en principe interdit sauf exceptions (soins, recherche, santé publique).
  • RGPD = 7 principes fondamentaux (licéité, finalité, minimisation, exactitude, limitation, intégrité, responsabilité).
  • HDS = certification obligatoire pour les hébergeurs externes de données de santé à caractère personnel.
  • Dossier patient MCO = conservation minimale 20 ans.
  • Violation de données → signalement au DPO dans les 72h → CNIL.
  • SNDS = données pseudonymisées, accès via Health Data Hub, contrôle CNIL.

Sources

  • Règlement (UE) 2016/679 du 27 avril 2016 — RGPD, articles 4, 9, 17.
  • Loi n° 78-17 du 6 janvier 1978 modifiée — Informatique et Libertés.
  • Code de la santé publique, article R. 1112-7 (conservation dossier médical).
  • Arrêté du 8 août 2017 portant création du référentiel de certification HDS.
  • Référentiel IFSI 2026 — Arrêté du 20 février 2026, UE D.4.

🤖 Synthèse rédigée avec assistance IA à partir des cours universitaires et de sources académiques de référence.

ℹ️ Pour assurer un suivi personnalisé, les quiz ne sont accessibles qu'en étant connecté :

  • en cliquant sur suivant vous serez donc redirigé vers une page de connexion,
  • pour poursuivre sans vous connecter, merci de cliquer directement sur la leçon dans le menu.