RGPD & données de santé
Cette page précise le cadre applicable au traitement des données de patients réalisé au moyen du service Med Avis (import de rendez-vous, sollicitation et gestion d'avis). Les données de santé sont des données « sensibles » au sens de l'article 9 du RGPD : leur traitement est en principe interdit, sauf exceptions strictement encadrées.
1. Répartition des responsabilités
Le professionnel de santé (le Client) est le responsable de traitement. Il détermine les finalités et les moyens du traitement des données de ses patients.
Med Avis est sous-traitant au sens de l'article 28 du RGPD : il ne traite les données des patients que sur instruction documentée du Client, pour les seuls besoins du service.
2. Responsabilité du Client sur les fichiers de patients déposés
Le Client assume l'entière et exclusive responsabilité des fichiers et données de patients qu'il importe, dépose ou traite via la plateforme. À ce titre, le Client garantit notamment :
- disposer d'une base légale valable pour le traitement (notamment le consentement du patient lorsqu'il est requis) ;
- avoir informé les patients de manière claire et préalable (identité du responsable, finalités, droits, sollicitation d'avis) ;
- l'exactitude, la licéité et la pertinence des données déposées, et le respect du secret médical ;
- ne déposer aucune donnée de santé non nécessaire à la sollicitation d'avis (principe de minimisation) ;
- gérer les demandes d'exercice de droits de ses patients, avec l'assistance de Med Avis.
Le Client garantit Med Avis contre toute réclamation, action ou sanction de tiers (patients, autorités, ordres professionnels) résultant d'un manquement du Client à ces obligations.
3. Engagements de Med Avis (sous-traitant)
- ne traiter les données que sur instruction documentée du Client ;
- garantir la confidentialité (personnel habilité et soumis à une obligation de confidentialité) ;
- mettre en œuvre des mesures de sécurité appropriées (chiffrement, contrôle d'accès, authentification renforcée, journalisation, sauvegardes) ;
- n'avoir recours à des sous-traitants ultérieurs qu'avec autorisation et garanties équivalentes ;
- assister le Client pour la sécurité, les analyses d'impact (AIPD) et les demandes des personnes ;
- notifier au Client toute violation de données dans les meilleurs délais ;
- au terme du contrat, restituer ou supprimer les données de patients selon le choix du Client.
4. Hébergement certifié HDS
Les données de santé sont hébergées exclusivement chez un hébergeur certifié HDS (Hébergeur de Données de Santé), conformément à l'article L.1111-8 du Code de la santé publique et au référentiel de l'Agence du Numérique en Santé (ANS). [Préciser l'hébergeur HDS retenu].
5. Contrat de sous-traitance (DPA)
La relation entre le Client (responsable) et Med Avis (sous-traitant) est encadrée par un accord de traitement des données (DPA) conforme à l'article 28 du RGPD, [joint aux CGV / signé séparément]. Cet accord prime sur toute disposition contraire pour ce qui concerne les données de patients.
6. Sollicitation d'avis & déontologie
La sollicitation d'avis auprès des patients s'effectue dans le respect du RGPD (information, consentement, droit d'opposition) et des règles déontologiques applicables aux professionnels de santé. Med Avis ne pratique aucun achat d'avis ni aucune sélection trompeuse ; seuls des avis authentiques sont sollicités. Il appartient au Client de s'assurer de la conformité de sa démarche avec les recommandations de son ordre professionnel.
7. Droits des patients
Les patients exercent leurs droits (accès, rectification, effacement, opposition, limitation, portabilité) auprès du professionnel de santé responsable de traitement. Med Avis apporte au Client l'assistance nécessaire pour y répondre dans les délais légaux (en principe 1 mois).
8. Contact
Délégué à la protection des données : [dpo@med-avis.com]. Autorité de contrôle : CNIL — www.cnil.fr.