RGPD

DPO dans le secteur de la santé : missions, désignation et bonnes pratiques

Quand la désignation d'un DPO est-elle obligatoire dans la santé, quelles sont ses missions au quotidien et comment le positionner correctement ? Le guide pratique, avec les spécificités du secteur et les évolutions à venir avec l'IA et l'EHDS.

Contents
Schedule a discussion

Reading time:

13 min

Dans le secteur de la santé, le délégué à la protection des données n'est pas une option de confort : c'est le pivot de la conformité, dans un environnement où presque toutes les données traitées sont sensibles, où les obligations s'empilent (RGPD, HDS, bientôt EHDS et AI Act) et où la CNIL concentre ses contrôles. Établissements, éditeurs e-santé, laboratoires, cabinets : voici quand la désignation est obligatoire, ce que le DPO doit faire, et les bonnes pratiques qui distinguent une fonction réelle d'une case cochée.

Quand la désignation d'un DPO est-elle obligatoire ?

L'article 37 du RGPD impose la désignation d'un délégué à la protection des données dans trois cas :

  • le traitement est effectué par une autorité ou un organisme public : hôpitaux publics, agences sanitaires, collectivités gérant des services médico-sociaux ;
  • les activités de base impliquent un suivi régulier et systématique à grande échelle des personnes ;
  • les activités de base consistent en un traitement à grande échelle de données sensibles, dont les données de santé font partie (article 9).

Dans la santé, ce troisième critère embarque l'essentiel du secteur : établissements de santé publics et privés, centres et maisons de santé, laboratoires de biologie, éditeurs de solutions e-santé qui traitent les données des patients de leurs clients, plateformes de téléconsultation, organismes de recherche clinique, mutuelles et assureurs santé. La notion de grande échelle s'apprécie au regard du nombre de personnes, du volume de données, de la durée et de l'étendue géographique : un hôpital, un laboratoire multi-sites ou un éditeur SaaS avec des dizaines de milliers de dossiers patients cochent la case sans discussion.

À l'autre bout du spectre, le médecin exerçant à titre individuel n'est en principe pas tenu de désigner un DPO, le traitement de ses patients n'étant pas considéré comme à grande échelle. Entre les deux, les structures intermédiaires (grosses MSP, centres de santé, startups en croissance) doivent trancher par une analyse documentée. Et même hors obligation, la désignation volontaire est souvent le choix rationnel : elle structure la conformité et rassure clients et partenaires. Attention toutefois : un DPO désigné volontairement est soumis à toutes les exigences du RGPD, autant le savoir avant de l'inscrire au registre.

Les missions du DPO : ce que dit le texte, ce que ça veut dire

L'article 39 du RGPD confie au DPO quatre missions : informer et conseiller le responsable de traitement et les salariés, contrôler le respect du règlement et du droit national, conseiller sur les analyses d'impact et en vérifier l'exécution, coopérer avec la CNIL et servir de point de contact. Traduit en quotidien dans une structure de santé, cela donne :

  • tenir et faire vivre le registre des traitements, qui dans la santé se compte vite en dizaines de traitements (soins, gestion administrative, recherche, vigilances, vidéosurveillance, RH) ;
  • piloter les analyses d'impact, quasi systématiques dans le secteur : dossiers patients, entrepôts de données, télésurveillance, outils d'IA ;
  • instruire les demandes d'exercice des droits, avec les particularités du secteur : accès au dossier médical, droits des ayants droit, articulation avec le Code de la santé publique ;
  • encadrer les sous-traitants : hébergeurs HDS, éditeurs, prestataires de maintenance, avec la vérification des DPA et de la chaîne de sous-traitance ;
  • gérer les violations de données : qualification, notification à la CNIL sous 72 heures, information des personnes, retour d'expérience. La santé est l'un des secteurs les plus touchés par les cyberattaques, et le DPO y tient le rôle central du volet données dans la cellule de crise ;
  • former et sensibiliser, du bureau des entrées au bloc, car la violation la plus fréquente reste l'accès illégitime d'un professionnel à un dossier qui ne le concerne pas.

Positionnement et indépendance : les règles que l'on oublie

L'article 38 du RGPD fixe des garanties précises, souvent négligées en pratique : le DPO doit être associé en amont à toutes les questions de protection des données (pas informé après coup du nouvel outil déjà acheté), disposer des ressources nécessaires (temps, budget, formation, accès aux traitements), ne recevoir aucune instruction dans l'exercice de ses missions, ne pas être sanctionné pour leur exercice, et rendre compte au niveau le plus élevé de la direction.

S'y ajoute la règle du conflit d'intérêts : le DPO ne peut pas occuper une fonction qui l'amène à déterminer les finalités et les moyens des traitements. Un DSI, un directeur des ressources humaines ou un directeur administratif et financier désigné DPO est une configuration à risque, régulièrement épinglée. Dans un établissement de santé, le positionnement pertinent est un rattachement direct à la direction générale, avec une lettre de mission écrite, un temps dédié réaliste et un accès garanti aux instances où se décident les projets.

Interne, externalisé, mutualisé : quel modèle choisir ?

Trois modèles coexistent, chacun avec ses cas d'usage :

  • Le DPO interne : connaissance fine des métiers et présence quotidienne. C'est le bon modèle pour les grandes structures, à condition d'y mettre le temps et la formation, et de gérer le conflit d'intérêts. Le piège classique : la désignation d'un salarié à 10 % de son temps, sans budget, qui transforme la fonction en paratonnerre.
  • Le DPO externalisé : expertise immédiate, indépendance structurelle, mutualisation des veilles. Adapté aux éditeurs e-santé, aux startups et aux structures moyennes. Le point de vigilance est le dimensionnement réel de la prestation : un forfait de quelques jours par an ne couvre pas un acteur qui traite des données de santé à grande échelle, et la CNIL regarde la disponibilité effective.
  • Le DPO mutualisé : un délégué commun à plusieurs entités, fréquent dans les groupements hospitaliers et les groupes de cliniques ou de laboratoires. Efficace si chaque entité conserve un relais local et si la gouvernance est écrite ; défaillant si le DPO devient une fonction lointaine que personne ne consulte.

Dans tous les cas, la désignation doit être notifiée à la CNIL et les coordonnées du DPO publiées et communiquées aux personnes concernées : une adresse de contact fonctionnelle, visible dans les mentions d'information, pas une boîte morte.

Les spécificités santé qui changent le métier

Être DPO dans la santé, ce n'est pas être DPO ailleurs avec plus de prudence. Quatre spécificités structurent la fonction :

  • Le secret médical : le RGPD se superpose au secret professionnel du Code de la santé publique et aux règles d'échange et de partage entre professionnels. Le DPO doit maîtriser cette articulation, notamment pour l'équipe de soins, les échanges hors équipe et les demandes des tiers (employeurs, assureurs, autorités).
  • L'hébergement HDS : le DPO est en première ligne pour vérifier que les prestataires qui hébergent des données de santé pour le compte de l'organisme sont certifiés, sur le bon périmètre d'activités, et que les contrats comportent les mentions obligatoires.
  • La recherche : entrepôts de données de santé, études sur données, méthodologies de référence de la CNIL, information des patients et droits d'opposition : un pan entier de la fonction, en croissance constante avec l'IA.
  • Les référentiels sectoriels : la CNIL a publié des référentiels dédiés (gestion des cabinets, établissements, vigilances) qui servent de standard de conformité. Les suivre, c'est sécuriser ; s'en écarter, c'est devoir justifier.

Demain : le DPO face à l'IA et à l'EHDS

Deux textes élargissent déjà le périmètre de fait du DPO santé. L'AI Act d'abord : les systèmes d'IA en santé sont massivement à haut risque, et quelqu'un doit tenir la cartographie des systèmes, l'articulation entre analyses d'impact RGPD et exigences IA, et l'information des personnes. Le règlement ne confie pas ces missions au DPO, mais dans les faits, c'est vers lui que tout converge : la bonne pratique est de formaliser un binôme entre le DPO et un référent IA, avec une répartition écrite. L'espace européen des données de santé ensuite : catalogage des données détenues, demandes d'usage secondaire, mécanismes d'opposition des patients, autant de processus nouveaux dont le DPO sera au minimum le garant méthodologique. Les organismes qui anticipent dotent leur DPO d'un mandat élargi et du temps qui va avec ; les autres découvriront le sujet lors du premier contrôle ou de la première demande.

Les bonnes pratiques qui font la différence

  1. Une lettre de mission écrite, validée en direction générale, avec périmètre, temps dédié, budget et modalités de reporting.
  2. Un plan de conformité annuel priorisé par les risques, plutôt qu'une conformité au fil de l'eau dictée par les urgences.
  3. Un circuit projet obligatoire : aucun nouvel outil traitant des données de santé ne se déploie sans passage par le DPO, intégré aux procédures d'achat.
  4. Des exercices de crise : simuler une violation de données une fois par an, avec la direction, la DSI et la communication. Le jour venu, les 72 heures passent très vite.
  5. Une documentation à jour du triptyque registre, AIPD, contrats sous-traitants : c'est le socle que la CNIL demande en premier.
  6. Un rapport annuel à la direction : il matérialise l'accountability et protège aussi le DPO en traçant ses alertes.

Ce que regarde la CNIL quand elle contrôle

Les contrôles dans le secteur suivent un déroulé devenu prévisible. Premier niveau : la désignation elle-même, sa notification, la publication des coordonnées et la réalité du contact (une adresse DPO qui ne répond pas est un constat facile). Deuxième niveau : le positionnement, c'est-à-dire la lettre de mission, le temps effectivement consacré, le rattachement hiérarchique, l'absence de conflit d'intérêts et l'association du DPO aux projets, que les contrôleurs vérifient en demandant des exemples concrets de dossiers récents. Troisième niveau : la production documentaire, registre, analyses d'impact, procédures de violation, encadrement des sous-traitants. Un DPO correctement outillé transforme un contrôle en formalité ; un DPO d'affichage le transforme en catalogue de manquements, avec une circonstance aggravante implicite : l'organisme connaissait ses obligations puisqu'il avait désigné quelqu'un pour s'en occuper.

Dimensionner la fonction : les ordres de grandeur

Combien de temps faut-il à un DPO santé ? Il n'existe pas de barème officiel, mais la pratique donne des repères : une structure de soins de taille moyenne mobilise difficilement moins d'un mi-temps une fois le registre, les AIPD, les demandes de droits, les violations et la sensibilisation additionnés ; un établissement important ou un éditeur e-santé en croissance justifie un temps plein, parfois une petite équipe avec des relais métiers ; une prestation externalisée crédible pour un acteur qui traite des données de santé à grande échelle se compte en jours par mois, pas en jours par an. Le sous-dimensionnement se voit immédiatement dans les délais de réponse aux demandes de droits et dans l'ancienneté du registre : deux indicateurs que les contrôleurs comme les auditeurs de certification consultent en premier.

Le DPO est-il responsable en cas de manquement ?

Point souvent mal compris : la conformité incombe au responsable de traitement, pas au DPO. En cas de manquement, c'est l'organisme qui s'expose aux sanctions de la CNIL, et le RGPD interdit de sanctionner le DPO pour l'exercice de ses missions. Le délégué engage sa responsabilité dans les conditions du droit commun, comme tout salarié ou prestataire : faute caractérisée dans l'exécution de sa mission, non dans le fait que l'organisme ait arbitré contre ses recommandations. D'où l'importance, pour le DPO, de tracer ses avis et alertes, et pour l'organisme, de documenter ses arbitrages : cette traçabilité protège les deux. Elle transforme aussi la relation : un DPO n'est pas un assureur de conformité, c'est une vigie dont la valeur dépend de ce que la direction fait de ses signalements.

Les 90 premiers jours d'un DPO santé

Pour un DPO qui prend la fonction, trois mois bien employés posent tout le reste. Premier mois : l'état des lieux, c'est-à-dire la reprise du registre existant, l'inventaire des sous-traitants et de leurs contrats, la liste des AIPD faites et manquantes, et un entretien avec chaque direction métier pour comprendre les traitements réels, qui diffèrent toujours des traitements déclarés. Deuxième mois : la sécurisation des urgences, en général la procédure de violation de données (qui alerte qui, en combien de temps, avec quel modèle de notification), les demandes de droits en souffrance et les contrats d'hébergement à vérifier côté HDS. Troisième mois : le plan de conformité annuel présenté à la direction, priorisé par les risques, avec un budget et des échéances. Ce document fait deux choses à la fois : il structure l'année, et il matérialise l'association du DPO au plus haut niveau, exactement ce que l'article 38 exige et ce qu'un contrôleur vérifiera.

Un dernier mot sur la posture : dans un secteur où chaque projet a une justification médicale ou organisationnelle légitime, le DPO efficace n'est pas celui qui dit non, c'est celui qui dit comment. Les directions écoutent un DPO qui arrive avec des solutions conformes et des délais réalistes ; elles contournent celui qui n'apporte que des obstacles. Cette crédibilité opérationnelle se construit dossier par dossier, et c'est elle qui fait la différence entre une conformité vécue et une conformité subie.

Ce qu'il faut retenir

Dans la santé, la désignation d'un DPO est obligatoire pour la quasi-totalité des acteurs qui traitent des données de patients à grande échelle, et pertinente pour presque tous les autres. La fonction ne vaut que par son positionnement : association en amont, indépendance, ressources réelles, absence de conflit d'intérêts. Et son périmètre s'élargit à vue d'œil avec l'IA et l'EHDS.

Le cabinet Mirabile Avocat intervient aux côtés des DPO et des directions du secteur santé : analyses de désignation, structuration de la fonction, AIPD complexes, gestion de violations, mise en conformité HDS et préparation aux contrôles CNIL. Testez votre situation avec le simulateur ci-dessous, puis parlons organisation.

To learn more

La désignation d'un DPO est-elle obligatoire pour un établissement de santé ?

Oui dans la quasi-totalité des cas : les hôpitaux publics le sont en tant qu'organismes publics, et les établissements privés traitent des données de santé à grande échelle, ce qui déclenche l'obligation de l'article 37 du RGPD. La désignation doit être notifiée à la CNIL et les coordonnées du DPO publiées.

Un médecin libéral doit-il désigner un DPO ?

En principe non : le traitement des données de sa propre patientèle n'est pas considéré comme un traitement à grande échelle. L'obligation peut en revanche se poser pour les structures d'exercice regroupé de taille significative, et l'ensemble des obligations RGPD (registre, information, sécurité) s'applique dans tous les cas.

Un éditeur de logiciel e-santé doit-il avoir un DPO ?

Presque toujours : un éditeur qui traite les données de patients pour le compte de ses clients à grande échelle entre dans les critères de l'article 37, et ses clients l'exigent de toute façon en pratique. Un DPO externalisé correctement dimensionné est souvent le bon format pour les éditeurs en croissance.

Le DSI ou le DRH peut-il être désigné DPO ?

C'est fortement déconseillé : le DPO ne peut pas occuper une fonction qui l'amène à déterminer les finalités et les moyens des traitements, sous peine de conflit d'intérêts. Un DSI, un DRH ou un DAF désigné DPO est une configuration régulièrement mise en cause. Le bon positionnement est un rattachement direct à la direction générale.

Quelle est la différence entre DPO interne, externalisé et mutualisé ?

Le DPO interne est un salarié dédié, adapté aux grandes structures ; le DPO externalisé est un prestataire, adapté aux éditeurs et structures moyennes à condition de dimensionner réellement la prestation ; le DPO mutualisé est partagé entre plusieurs entités d'un groupe ou d'un groupement, efficace si chaque entité garde un relais local. Dans les trois cas, les garanties d'indépendance et de ressources de l'article 38 s'appliquent.

Still have questions?

Our team is available!

Have a question?

Your information will remain strictly confidential.
Thank you! We will get back to you shortly. If you'd like to speed things up, schedule a time with me directly here:
Schedule a 15-minute call
Oops! Something went wrong while submitting the form.
Homme en costume bleu foncé avec cravate et pochette blanche, bras croisés, regardant vers l'avant.

Ressources

Aller plus loin

00
article(s) affiché(s) sur
00

8 min

IT service contracts: 7 pitfalls that can cost your company dearly
IT service contracts often conceal pitfalls that can lead to considerable consequences.

15 min

Domain name and trademark: legal strategies for comprehensive protection
In today's digital ecosystem, protecting a company's commercial identity relies on a careful interplay between different intellectual property rights. Among these, the trademark and the domain name hold a leading position, forming the cornerstones of the

1 min

Commercial Agent Indemnity and the sale of software licences
A look at the case C.J.E.U., The Software Incubator Ltd v Computer Associates (UK) Ltd. Can a commercial agent obtain an indemnity after having distributed software licences? In September 2021, the Court of Justice of the European Union (C.J.E.U.) dealt with an important question. It

9 min

Doxing, revenge porn and online harassment: the justice system facing new digital crimes
Doxing, revenge porn and online harassment now constitute serious violations of individuals' privacy and dignity.

10 min

CNIL Audit: How to Prepare and Why You Should Engage a Lawyer
The CNIL is stepping up its audits: understanding how a CNIL audit works and preparing for it with the help of a lawyer is essential.

14 min

SEO contract: the complete legal guide to securing your strategy
Online search engine optimisation is today at the heart of the commercial strategy of any business seeking to grow its digital presence. Whether you are a micro-business looking to attract your first online customers, an SME seeking to strengthen its positioning on Google, or a large group looking to
Book an appointment
Book an appointment📆 15-Min Meeting