Sécurité, aspects juridiques et éthiques des données de santé informatisées
291
préalablement déchiffrée. Le destinataire peut ainsi s’assurer que l’expéditeur est bien le signataire du message reçu, puisque ce dernier est le seul à
connaître la clé privée, utilisée pour le chiffrement de l’empreinte, et que la clé
publique correspondante est la seule à permettre le déchiffrement.
11.4.3 L’utilisation des techniques de hachage pour assurer l’anonymat
des informations à caractère personnel
Le troisième niveau d’utilisation des techniques cryptographiques concerne
le regroupement d’informations médicales au sein d’une structure extérieure
aux soins. En effet, le problème du chaînage d’informations médicales nominatives pour la mise en œuvre d’études épidémiologiques multicentriques se
pose de plus en plus fréquemment, par exemple dans le cadre d’études coopératives entre la médecine de ville (cabinets) et la médecine hospitalière. Selon les
recommandations de la CNIL 4 , il est alors préférable d’utiliser des techniques
cryptographiques garantissant une transformation irréversible des données,
telles que les méthodes de hachage à sens unique, proposées par le DIM du CHU
de Dijon en 1996 (logiciel Anonymat). En effet, contrairement aux méthodes de
cryptage qui doivent pouvoir être réversibles de façon à ce que le destinataire
légitime puisse déchiffrer le message, les méthodes de hachage à sens unique
sont irréversibles.
Le résultat du hachage est un code ne permettant pas de revenir à l’identité
du patient, celui-ci est strictement anonyme mais toujours le même pour
un individu donné de façon à pouvoir rapprocher les données d’un même
patient. L’algorithme SHA est, à notre connaissance, l’algorithme de hachage
du domaine public le plus sûr face aux tentatives de déchiffrement. Contrairement à la législation concernant les fonctions de cryptage, qui peut être
très stricte selon la taille de la clé, l’utilisation des fonctions de hachage
relève du régime de la simple déclaration. En effet, dans la mesure où ces
fonctions sont irréversibles, elles ne peuvent être utilisées par des organisations secrètes, souhaitant échanger des informations. Toutefois, bien qu’irréversible, l’opération de hachage ne garantit pas la sécurité parfaite des
informations. L’algorithme étant public, le hachage pourrait être appliqué à
un grand nombre d’identités. On pourrait confronter les codes obtenus aux
codes d’un individu donné du fichier haché et retrouver ainsi son identité.
On parle alors d’attaque par dictionnaire. Pour prévenir ce type d’attaque,
il a été proposé d’utiliser un double hachage. Si, par exemple, l’on souhaite
rapprocher des fichiers venant de plusieurs sources, chaque expéditeur d’un
fichier utilisera une première clé appelée K1. Cette « clé » K1, utilisée au
moment du hachage des identités pour chaque centre de recueil des informations, permet de protéger les informations vis-à-vis des personnes qui
ne connaissent pas la clé et qui sont donc extérieures à l’étude. Toutefois,
4. Vuillet-Tavernier S (2000) Réflexion autour de l’anonymat dans le traitement des données
de santé. Médecine et Droit 40: 1-4.
Précédent

- 297/525

Suivant