RGPD

DPO dans le secteur de la santé : missions, désignation et bonnes pratiques

Quand la désignation d'un DPO est-elle obligatoire dans la santé, quelles sont ses missions au quotidien et comment le positionner correctement ? Le guide pratique, avec les spécificités du secteur et les évolutions à venir avec l'IA et l'EHDS.

Sommaire
Organiser un échange

Temps de lecture :

13 min

Dans le secteur de la santé, le délégué à la protection des données n'est pas une option de confort : c'est le pivot de la conformité, dans un environnement où presque toutes les données traitées sont sensibles, où les obligations s'empilent (RGPD, HDS, bientôt EHDS et AI Act) et où la CNIL concentre ses contrôles. Établissements, éditeurs e-santé, laboratoires, cabinets : voici quand la désignation est obligatoire, ce que le DPO doit faire, et les bonnes pratiques qui distinguent une fonction réelle d'une case cochée.

Quand la désignation d'un DPO est-elle obligatoire ?

L'article 37 du RGPD impose la désignation d'un délégué à la protection des données dans trois cas :

  • le traitement est effectué par une autorité ou un organisme public : hôpitaux publics, agences sanitaires, collectivités gérant des services médico-sociaux ;
  • les activités de base impliquent un suivi régulier et systématique à grande échelle des personnes ;
  • les activités de base consistent en un traitement à grande échelle de données sensibles, dont les données de santé font partie (article 9).

Dans la santé, ce troisième critère embarque l'essentiel du secteur : établissements de santé publics et privés, centres et maisons de santé, laboratoires de biologie, éditeurs de solutions e-santé qui traitent les données des patients de leurs clients, plateformes de téléconsultation, organismes de recherche clinique, mutuelles et assureurs santé. La notion de grande échelle s'apprécie au regard du nombre de personnes, du volume de données, de la durée et de l'étendue géographique : un hôpital, un laboratoire multi-sites ou un éditeur SaaS avec des dizaines de milliers de dossiers patients cochent la case sans discussion.

À l'autre bout du spectre, le médecin exerçant à titre individuel n'est en principe pas tenu de désigner un DPO, le traitement de ses patients n'étant pas considéré comme à grande échelle. Entre les deux, les structures intermédiaires (grosses MSP, centres de santé, startups en croissance) doivent trancher par une analyse documentée. Et même hors obligation, la désignation volontaire est souvent le choix rationnel : elle structure la conformité et rassure clients et partenaires. Attention toutefois : un DPO désigné volontairement est soumis à toutes les exigences du RGPD, autant le savoir avant de l'inscrire au registre.

Les missions du DPO : ce que dit le texte, ce que ça veut dire

L'article 39 du RGPD confie au DPO quatre missions : informer et conseiller le responsable de traitement et les salariés, contrôler le respect du règlement et du droit national, conseiller sur les analyses d'impact et en vérifier l'exécution, coopérer avec la CNIL et servir de point de contact. Traduit en quotidien dans une structure de santé, cela donne :

  • tenir et faire vivre le registre des traitements, qui dans la santé se compte vite en dizaines de traitements (soins, gestion administrative, recherche, vigilances, vidéosurveillance, RH) ;
  • piloter les analyses d'impact, quasi systématiques dans le secteur : dossiers patients, entrepôts de données, télésurveillance, outils d'IA ;
  • instruire les demandes d'exercice des droits, avec les particularités du secteur : accès au dossier médical, droits des ayants droit, articulation avec le Code de la santé publique ;
  • encadrer les sous-traitants : hébergeurs HDS, éditeurs, prestataires de maintenance, avec la vérification des DPA et de la chaîne de sous-traitance ;
  • gérer les violations de données : qualification, notification à la CNIL sous 72 heures, information des personnes, retour d'expérience. La santé est l'un des secteurs les plus touchés par les cyberattaques, et le DPO y tient le rôle central du volet données dans la cellule de crise ;
  • former et sensibiliser, du bureau des entrées au bloc, car la violation la plus fréquente reste l'accès illégitime d'un professionnel à un dossier qui ne le concerne pas.

Positionnement et indépendance : les règles que l'on oublie

L'article 38 du RGPD fixe des garanties précises, souvent négligées en pratique : le DPO doit être associé en amont à toutes les questions de protection des données (pas informé après coup du nouvel outil déjà acheté), disposer des ressources nécessaires (temps, budget, formation, accès aux traitements), ne recevoir aucune instruction dans l'exercice de ses missions, ne pas être sanctionné pour leur exercice, et rendre compte au niveau le plus élevé de la direction.

S'y ajoute la règle du conflit d'intérêts : le DPO ne peut pas occuper une fonction qui l'amène à déterminer les finalités et les moyens des traitements. Un DSI, un directeur des ressources humaines ou un directeur administratif et financier désigné DPO est une configuration à risque, régulièrement épinglée. Dans un établissement de santé, le positionnement pertinent est un rattachement direct à la direction générale, avec une lettre de mission écrite, un temps dédié réaliste et un accès garanti aux instances où se décident les projets.

Interne, externalisé, mutualisé : quel modèle choisir ?

Trois modèles coexistent, chacun avec ses cas d'usage :

  • Le DPO interne : connaissance fine des métiers et présence quotidienne. C'est le bon modèle pour les grandes structures, à condition d'y mettre le temps et la formation, et de gérer le conflit d'intérêts. Le piège classique : la désignation d'un salarié à 10 % de son temps, sans budget, qui transforme la fonction en paratonnerre.
  • Le DPO externalisé : expertise immédiate, indépendance structurelle, mutualisation des veilles. Adapté aux éditeurs e-santé, aux startups et aux structures moyennes. Le point de vigilance est le dimensionnement réel de la prestation : un forfait de quelques jours par an ne couvre pas un acteur qui traite des données de santé à grande échelle, et la CNIL regarde la disponibilité effective.
  • Le DPO mutualisé : un délégué commun à plusieurs entités, fréquent dans les groupements hospitaliers et les groupes de cliniques ou de laboratoires. Efficace si chaque entité conserve un relais local et si la gouvernance est écrite ; défaillant si le DPO devient une fonction lointaine que personne ne consulte.

Dans tous les cas, la désignation doit être notifiée à la CNIL et les coordonnées du DPO publiées et communiquées aux personnes concernées : une adresse de contact fonctionnelle, visible dans les mentions d'information, pas une boîte morte.

Les spécificités santé qui changent le métier

Être DPO dans la santé, ce n'est pas être DPO ailleurs avec plus de prudence. Quatre spécificités structurent la fonction :

  • Le secret médical : le RGPD se superpose au secret professionnel du Code de la santé publique et aux règles d'échange et de partage entre professionnels. Le DPO doit maîtriser cette articulation, notamment pour l'équipe de soins, les échanges hors équipe et les demandes des tiers (employeurs, assureurs, autorités).
  • L'hébergement HDS : le DPO est en première ligne pour vérifier que les prestataires qui hébergent des données de santé pour le compte de l'organisme sont certifiés, sur le bon périmètre d'activités, et que les contrats comportent les mentions obligatoires.
  • La recherche : entrepôts de données de santé, études sur données, méthodologies de référence de la CNIL, information des patients et droits d'opposition : un pan entier de la fonction, en croissance constante avec l'IA.
  • Les référentiels sectoriels : la CNIL a publié des référentiels dédiés (gestion des cabinets, établissements, vigilances) qui servent de standard de conformité. Les suivre, c'est sécuriser ; s'en écarter, c'est devoir justifier.

Demain : le DPO face à l'IA et à l'EHDS

Deux textes élargissent déjà le périmètre de fait du DPO santé. L'AI Act d'abord : les systèmes d'IA en santé sont massivement à haut risque, et quelqu'un doit tenir la cartographie des systèmes, l'articulation entre analyses d'impact RGPD et exigences IA, et l'information des personnes. Le règlement ne confie pas ces missions au DPO, mais dans les faits, c'est vers lui que tout converge : la bonne pratique est de formaliser un binôme entre le DPO et un référent IA, avec une répartition écrite. L'espace européen des données de santé ensuite : catalogage des données détenues, demandes d'usage secondaire, mécanismes d'opposition des patients, autant de processus nouveaux dont le DPO sera au minimum le garant méthodologique. Les organismes qui anticipent dotent leur DPO d'un mandat élargi et du temps qui va avec ; les autres découvriront le sujet lors du premier contrôle ou de la première demande.

Les bonnes pratiques qui font la différence

  1. Une lettre de mission écrite, validée en direction générale, avec périmètre, temps dédié, budget et modalités de reporting.
  2. Un plan de conformité annuel priorisé par les risques, plutôt qu'une conformité au fil de l'eau dictée par les urgences.
  3. Un circuit projet obligatoire : aucun nouvel outil traitant des données de santé ne se déploie sans passage par le DPO, intégré aux procédures d'achat.
  4. Des exercices de crise : simuler une violation de données une fois par an, avec la direction, la DSI et la communication. Le jour venu, les 72 heures passent très vite.
  5. Une documentation à jour du triptyque registre, AIPD, contrats sous-traitants : c'est le socle que la CNIL demande en premier.
  6. Un rapport annuel à la direction : il matérialise l'accountability et protège aussi le DPO en traçant ses alertes.

Ce que regarde la CNIL quand elle contrôle

Les contrôles dans le secteur suivent un déroulé devenu prévisible. Premier niveau : la désignation elle-même, sa notification, la publication des coordonnées et la réalité du contact (une adresse DPO qui ne répond pas est un constat facile). Deuxième niveau : le positionnement, c'est-à-dire la lettre de mission, le temps effectivement consacré, le rattachement hiérarchique, l'absence de conflit d'intérêts et l'association du DPO aux projets, que les contrôleurs vérifient en demandant des exemples concrets de dossiers récents. Troisième niveau : la production documentaire, registre, analyses d'impact, procédures de violation, encadrement des sous-traitants. Un DPO correctement outillé transforme un contrôle en formalité ; un DPO d'affichage le transforme en catalogue de manquements, avec une circonstance aggravante implicite : l'organisme connaissait ses obligations puisqu'il avait désigné quelqu'un pour s'en occuper.

Dimensionner la fonction : les ordres de grandeur

Combien de temps faut-il à un DPO santé ? Il n'existe pas de barème officiel, mais la pratique donne des repères : une structure de soins de taille moyenne mobilise difficilement moins d'un mi-temps une fois le registre, les AIPD, les demandes de droits, les violations et la sensibilisation additionnés ; un établissement important ou un éditeur e-santé en croissance justifie un temps plein, parfois une petite équipe avec des relais métiers ; une prestation externalisée crédible pour un acteur qui traite des données de santé à grande échelle se compte en jours par mois, pas en jours par an. Le sous-dimensionnement se voit immédiatement dans les délais de réponse aux demandes de droits et dans l'ancienneté du registre : deux indicateurs que les contrôleurs comme les auditeurs de certification consultent en premier.

Le DPO est-il responsable en cas de manquement ?

Point souvent mal compris : la conformité incombe au responsable de traitement, pas au DPO. En cas de manquement, c'est l'organisme qui s'expose aux sanctions de la CNIL, et le RGPD interdit de sanctionner le DPO pour l'exercice de ses missions. Le délégué engage sa responsabilité dans les conditions du droit commun, comme tout salarié ou prestataire : faute caractérisée dans l'exécution de sa mission, non dans le fait que l'organisme ait arbitré contre ses recommandations. D'où l'importance, pour le DPO, de tracer ses avis et alertes, et pour l'organisme, de documenter ses arbitrages : cette traçabilité protège les deux. Elle transforme aussi la relation : un DPO n'est pas un assureur de conformité, c'est une vigie dont la valeur dépend de ce que la direction fait de ses signalements.

Les 90 premiers jours d'un DPO santé

Pour un DPO qui prend la fonction, trois mois bien employés posent tout le reste. Premier mois : l'état des lieux, c'est-à-dire la reprise du registre existant, l'inventaire des sous-traitants et de leurs contrats, la liste des AIPD faites et manquantes, et un entretien avec chaque direction métier pour comprendre les traitements réels, qui diffèrent toujours des traitements déclarés. Deuxième mois : la sécurisation des urgences, en général la procédure de violation de données (qui alerte qui, en combien de temps, avec quel modèle de notification), les demandes de droits en souffrance et les contrats d'hébergement à vérifier côté HDS. Troisième mois : le plan de conformité annuel présenté à la direction, priorisé par les risques, avec un budget et des échéances. Ce document fait deux choses à la fois : il structure l'année, et il matérialise l'association du DPO au plus haut niveau, exactement ce que l'article 38 exige et ce qu'un contrôleur vérifiera.

Un dernier mot sur la posture : dans un secteur où chaque projet a une justification médicale ou organisationnelle légitime, le DPO efficace n'est pas celui qui dit non, c'est celui qui dit comment. Les directions écoutent un DPO qui arrive avec des solutions conformes et des délais réalistes ; elles contournent celui qui n'apporte que des obstacles. Cette crédibilité opérationnelle se construit dossier par dossier, et c'est elle qui fait la différence entre une conformité vécue et une conformité subie.

Ce qu'il faut retenir

Dans la santé, la désignation d'un DPO est obligatoire pour la quasi-totalité des acteurs qui traitent des données de patients à grande échelle, et pertinente pour presque tous les autres. La fonction ne vaut que par son positionnement : association en amont, indépendance, ressources réelles, absence de conflit d'intérêts. Et son périmètre s'élargit à vue d'œil avec l'IA et l'EHDS.

Le cabinet Mirabile Avocat intervient aux côtés des DPO et des directions du secteur santé : analyses de désignation, structuration de la fonction, AIPD complexes, gestion de violations, mise en conformité HDS et préparation aux contrôles CNIL. Testez votre situation avec le simulateur ci-dessous, puis parlons organisation.

Pour aller plus loin

La désignation d'un DPO est-elle obligatoire pour un établissement de santé ?

Oui dans la quasi-totalité des cas : les hôpitaux publics le sont en tant qu'organismes publics, et les établissements privés traitent des données de santé à grande échelle, ce qui déclenche l'obligation de l'article 37 du RGPD. La désignation doit être notifiée à la CNIL et les coordonnées du DPO publiées.

Un médecin libéral doit-il désigner un DPO ?

En principe non : le traitement des données de sa propre patientèle n'est pas considéré comme un traitement à grande échelle. L'obligation peut en revanche se poser pour les structures d'exercice regroupé de taille significative, et l'ensemble des obligations RGPD (registre, information, sécurité) s'applique dans tous les cas.

Un éditeur de logiciel e-santé doit-il avoir un DPO ?

Presque toujours : un éditeur qui traite les données de patients pour le compte de ses clients à grande échelle entre dans les critères de l'article 37, et ses clients l'exigent de toute façon en pratique. Un DPO externalisé correctement dimensionné est souvent le bon format pour les éditeurs en croissance.

Le DSI ou le DRH peut-il être désigné DPO ?

C'est fortement déconseillé : le DPO ne peut pas occuper une fonction qui l'amène à déterminer les finalités et les moyens des traitements, sous peine de conflit d'intérêts. Un DSI, un DRH ou un DAF désigné DPO est une configuration régulièrement mise en cause. Le bon positionnement est un rattachement direct à la direction générale.

Quelle est la différence entre DPO interne, externalisé et mutualisé ?

Le DPO interne est un salarié dédié, adapté aux grandes structures ; le DPO externalisé est un prestataire, adapté aux éditeurs et structures moyennes à condition de dimensionner réellement la prestation ; le DPO mutualisé est partagé entre plusieurs entités d'un groupe ou d'un groupement, efficace si chaque entité garde un relais local. Dans les trois cas, les garanties d'indépendance et de ressources de l'article 38 s'appliquent.

Vous avez encore des questions ?

Notre équipe est à disposition !

Une question ?

Vos informations restent strictement confidentielles.
Merci ! Nous revenons vers vous rapidement. Si vous souhaitez accélérer les choses, organisez un temps avec moi directement ici :
Organiser 15 minutes d'échange
Oops! Something went wrong while submitting the form.
Homme en costume bleu foncé avec cravate et pochette blanche, bras croisés, regardant vers l'avant.

Ressources

Aller plus loin

00
article(s) affiché(s) sur
00

5 min

Règlement DORA : notification des incidents de sécurité informatique majeurs
Le Règlement DORA , ou Digital Operational Resilience Act, est l'une des législations clés visant à renforcer la résilience numérique des acteurs financiers face à l'augmentation des menaces sur leurs infrastructures. Avec l'entrée en vigueur de ce règlement le 17 janvier 2025 , les incidents de séc

5 min

Les garanties légales en B2C
Les garanties légales ont un rôle fondamental dans les contrats B2C.

4 min

3 documents juridiques indispensables pour les sites e-commerce
Avec l’essor du e-commerce, la conformité juridique est devenue une priorité incontournable pour les entreprises en ligne. Créer un site e-commerce implique de respecter plusieurs obligations légales clés qui sécurisent les transactions, protègent les consommateurs, et réduisent les risques de sanct

10 min

Objets monétisables : les 7 pièges juridiques à éviter
Les jeux vidéos connaissent une transformation majeure avec l'émergence des objets numériques monétisables. Eviter ces 7 pièges juridiques !

6 min

Jeux d'argent en ligne : principaux risques juridiques et comment s'en prémunir en 2025
Le secteur des jeux d'argent en ligne connaît une évolution constante, tant au niveau technologique que réglementaire. En France, la législation entourant cette activité s'est considérablement renforcée, notamment avec l'entrée en vigueur de la loi SREN de mai 2024.

6 min

DSA : en quoi l'enquête de la Commission européenne contre Temu impacte-t-elle la sécurité des produits en ligne ?
Le Digital Services Act (DSA) représente une avancée majeure dans la régulation des plateformes numériques, offrant un cadre législatif pour garantir la sécurité des produits et la protection des consommateurs au sein de l'Union européenne. La récente ouverture d'une enquête par la Commission europé
Prendre rendez-vous
📞 📆 15 Min RDV