Un kinesitherapeute ou un osteopathe tient un dossier patient rempli de donnees de sante : antecedents, diagnostics, comptes rendus de seance. Ces informations comptent parmi les plus sensibles qui soient. Le cabinet, meme petit, est soumis au regime le plus protecteur du RGPD, et la CNIL controle de plus en plus le secteur.
Quelles donnees traite un cabinet paramedical ?
Le dossier rassemble l’identite du patient, ses antecedents, les motifs de consultation et les comptes rendus de seance. Ce sont des donnees de sante au sens du RGPD, protegees par l’article 9.
S’ajoutent les rendez-vous, les paiements et parfois les echanges avec le medecin prescripteur. Le tout forme un fichier sensible.
Le secret professionnel suffit-il ?
Non. Le secret professionnel et le RGPD se completent sans se confondre. Le premier interdit de divulguer ; le second impose en plus de securiser, de limiter la conservation et d’informer le patient de ses droits.
Respecter l’un sans l’autre laisse une faille. Un cabinet discret mais dont le fichier est accessible a tous n’est pas conforme.
| Donnee | Vigilance |
|---|---|
| Antecedents, diagnostics | Donnee de sante, acces restreint |
| Comptes rendus | Securite, conservation limitee |
| Rendez-vous | Rappels lies au soin |
| Prospection | Consentement distinct |
Un cabinet paramedical gagne a cadrer l’acces au dossier patient et a documenter ses traitements simplement. Confier ce pilotage a un DPO externalise libere du temps et securise la conformite.
Ou et comment conserver le dossier patient ?
Le dossier se conserve le temps du suivi et des obligations liees, puis s’archive ou se supprime. Herbege chez un tiers, il peut relever de l’hebergement de donnees de sante. Le logiciel de gestion est un sous-traitant a encadrer par contrat.
Que faire en cas de fuite ?
Une fuite de dossiers patients est une violation a fort risque. Elle se notifie a la CNIL selon les regles a suivre, et aux patients si le risque est eleve. Le secteur de la sante est une cible reguliere.
Comment se mettre en conformite, concretement ?
La demarche tient en quelques gestes, faciles a installer une fois compris. L’objectif est de savoir ce que l’on detient, pourquoi, et avec quelles garanties.
- Recenser tous les traitements dans un registre unique.
- Informer clairement les personnes concernees et recueillir le consentement quand il s’impose.
- Fixer une duree de conservation par traitement et purger le reste.
- Encadrer chaque sous-traitant par un contrat conforme a l’article 28.
- Securiser les acces et les fichiers, avec sauvegardes testees.
Cette trame vaut aussi preuve. En cas de controle, une demarche documentee pese plus qu’une conformite affirmee sans trace.
Pourquoi anticiper plutot que subir ?
La conformite coute toujours moins cher preparee qu’en urgence. Reprendre un fichier mal tenu, repondre a une plainte ou gerer une fuite mobilise un temps et une energie sans commune mesure avec quelques reflexes poses en amont. L’anticipation transforme une contrainte en routine simple.
La conformite est aussi un argument commercial. Un professionnel qui protege les donnees de ses clients inspire confiance et se distingue de ses concurrents. Loin d’etre une formalite administrative, elle devient un signe de serieux, apprecie des clients comme des partenaires et des autorites de controle.
FAQ
Un kine ou un osteopathe doit-il tenir un registre ?
Oui. Tout professionnel exercant en liberal doit tenir un registre des traitements recensant la gestion des dossiers patients, les rendez-vous, la facturation et le personnel eventuel. Ce registre est l’un des premiers documents demandes en cas de controle. Le tenir a jour est une obligation, pas une option, meme pour un cabinet individuel.
Le secret professionnel me met-il en conformite RGPD ?
Non. Le secret professionnel interdit de reveler des informations, mais le RGPD ajoute des obligations distinctes : securiser les donnees, limiter leur conservation, informer le patient et respecter ses droits. Les deux se completent. Un cabinet peut respecter le secret et rester non conforme au RGPD si son fichier n’est ni securise ni documente.
Peut-on envoyer des rappels de rendez-vous par SMS ?
Oui. Un rappel de rendez-vous lie au soin s’appuie sur la prise en charge du patient et ne constitue pas de la prospection. En revanche, un message promotionnel suppose un consentement distinct. Il faut aussi securiser le contenu du rappel, qui ne doit pas reveler d’informations de sante a des tiers ayant acces au telephone.
Faut-il un hebergeur certifie pour les donnees ?
Des lors que les donnees de sante sont hebergees chez un tiers, un niveau de garantie adapte a leur sensibilite est requis, ce qui renvoie a l’hebergement de donnees de sante. Le professionnel doit verifier que son logiciel et son hebergeur repondent a ces exigences et encadrer cette sous-traitance par un contrat conforme au RGPD.



































