Sécurité, aspects juridiques et éthiques des données de santé informatisées
271
La loi du 6 janvier 1978 relative à l’informatique,
aux fichiers et aux libertés, et celle la modifiant,
du 6 août 2004 relative à la protection
des personnes physiques à l’égard des traitements
de données à caractère personnel, définissent officiellement
cette notion de données personnelles
« Constitue une donnée à caractère personnel toute information relative
à une personne physique identifiée ou qui peut être identifiée, directement
ou indirectement, par référence à un numéro d’identification ou à un ou
plusieurs éléments qui lui sont propres. Pour déterminer si une personne
est identifiable, il convient de considérer l’ensemble des moyens en vue de
permettre son identification dont dispose ou auxquels peut avoir accès le
responsable du traitement ou toute autre personne. »
11.2.2 Les règles relatives au traitement automatisé
des données à caractère personnel
Secret professionnel et données personnelles sont intrinsèquement liés :
comme exposé précédemment, le premier se définit comme l’obligation de ne
pas divulguer les secondes. Si ce secret est aisément imposable à une personne
physique – le « professionnel » manipulant les données – il en va différemment
lorsque ce traitement est automatisé, c’est-à-dire effectué par une machine et/
ou dans le but d’insérer les données à un fichier structuré. En effet, le propre
de l’outil informatique est de stocker l’information puis de la restituer (directement ou après opérations) sur demande. Il apparaît donc crucial, dans le cadre
d’un système automatisé et eu égard à la protection de l’individu et de la vie
privée, de bien encadrer le « traitement » des données personnelles, terme sous
lequel on regroupe ensemble des opérations appliquées à ces données, depuis
leur collecte et enregistrement jusqu’à leur effacement ou destruction, en
passant par leur organisation, leur conservation, leur consultation, leur modification, leur diffusion ou leur rapprochement.
Au niveau européen, cette question fut débattue et un texte de référence fut
édité en 1995 sous la forme de la Directive 95/46/CE, dont la transcription en
droit français a débouché sur la loi du 6 août 2004, modifiant celle du 6 janvier
1978 communément appelée « loi informatique et libertés ».
Bien que ces dispositions légales aient été rédigées pour concerner de multiples
cadres d’application (opérateurs téléphoniques, compagnies d’assurance, sites
Internet, etc.), la majorité des notions abordées s’appliquent au domaine de
la santé. Cependant, pour une meilleure lisibilité, il convient de séparer trois
cadres d’application distincts, car la loi y est aménagée de manières différentes :
le secteur des soins est le premier d’entre eux, et inclut la médecine de ville,
hospitalière et préventive. C’est le secteur du diagnostic, du traitement et du
271
La loi du 6 janvier 1978 relative à l’informatique,
aux fichiers et aux libertés, et celle la modifiant,
du 6 août 2004 relative à la protection
des personnes physiques à l’égard des traitements
de données à caractère personnel, définissent officiellement
cette notion de données personnelles
« Constitue une donnée à caractère personnel toute information relative
à une personne physique identifiée ou qui peut être identifiée, directement
ou indirectement, par référence à un numéro d’identification ou à un ou
plusieurs éléments qui lui sont propres. Pour déterminer si une personne
est identifiable, il convient de considérer l’ensemble des moyens en vue de
permettre son identification dont dispose ou auxquels peut avoir accès le
responsable du traitement ou toute autre personne. »
11.2.2 Les règles relatives au traitement automatisé
des données à caractère personnel
Secret professionnel et données personnelles sont intrinsèquement liés :
comme exposé précédemment, le premier se définit comme l’obligation de ne
pas divulguer les secondes. Si ce secret est aisément imposable à une personne
physique – le « professionnel » manipulant les données – il en va différemment
lorsque ce traitement est automatisé, c’est-à-dire effectué par une machine et/
ou dans le but d’insérer les données à un fichier structuré. En effet, le propre
de l’outil informatique est de stocker l’information puis de la restituer (directement ou après opérations) sur demande. Il apparaît donc crucial, dans le cadre
d’un système automatisé et eu égard à la protection de l’individu et de la vie
privée, de bien encadrer le « traitement » des données personnelles, terme sous
lequel on regroupe ensemble des opérations appliquées à ces données, depuis
leur collecte et enregistrement jusqu’à leur effacement ou destruction, en
passant par leur organisation, leur conservation, leur consultation, leur modification, leur diffusion ou leur rapprochement.
Au niveau européen, cette question fut débattue et un texte de référence fut
édité en 1995 sous la forme de la Directive 95/46/CE, dont la transcription en
droit français a débouché sur la loi du 6 août 2004, modifiant celle du 6 janvier
1978 communément appelée « loi informatique et libertés ».
Bien que ces dispositions légales aient été rédigées pour concerner de multiples
cadres d’application (opérateurs téléphoniques, compagnies d’assurance, sites
Internet, etc.), la majorité des notions abordées s’appliquent au domaine de
la santé. Cependant, pour une meilleure lisibilité, il convient de séparer trois
cadres d’application distincts, car la loi y est aménagée de manières différentes :
le secteur des soins est le premier d’entre eux, et inclut la médecine de ville,
hospitalière et préventive. C’est le secteur du diagnostic, du traitement et du
