78
Informatique médicale, e-Santé
circulation des données à caractère personnel, affirmée comme nécessaire à
l’établissement et au fonctionnement du marché commun, tout en assurant
le respect des libertés et droits fondamentaux des personnes physiques.
Le cadre réglementaire du partage des données de santé rappelé par la Commission Nationale de l’Informatique et des Libertés (CNIL), doit permettre de
mettre en œuvre les conditions du respect des droits de la personne. Il s’agit de
veiller à ce que l’information délivrée au patient soit claire, complète et préalable, pour lui permettre d’exercer pleinement ses droits et en particulier son
droit d’accès. Il s’agit de veiller au recueil du consentement explicite et éclairé
au partage des données qui le concernent.
Les DPIs doivent respecter la loi du 6 janvier 1978 qui s’applique à tout traitement informatisé concernant des données à caractère personnel. Les données
de santé représentant des données sensibles, la loi explicite clairement les
modalités précises de déclaration à la CNIL des systèmes d’information
cliniques. Cette déclaration a pour objet de décrire les finalités, les données
utilisées, les fonctions, les caractéristiques techniques et les règles de sécurité
physique et logique appliquées aux traitements informatisés mis en œuvre (cf.
chapitre 11).
L’hébergement de données de santé requiert la mise en œuvre d’une politique
de sécurité et de confidentialité des données permettant d’offrir aux patients
et aux professionnels de santé le niveau d’accès nécessaire aux données de
santé tout en garantissant le maximum de protection contre toutes sortes
d’abus. Il convient d’assurer l’authentification des personnes accédant en
lecture ou en écriture au système d’information clinique, de garantir que
seules les données utiles dans le contexte d’un traitement spécifique soient
accessibles en rendant inaccessibles l’ensemble des données aux personnes ou
organisations non autorisées. Sécuriser l’accès aux données est un véritable
défi au sein d’organisations complexes comportant des espaces interconnectés
dans lesquels l’information circule d’un pôle à l’autre, de façon multidirectionnelle et non hiérarchique (SIH, systèmes d’information de réseaux de
santé, d’hospitalisation à domicile, etc.).
Dans de nombreux pays, la mise en place de politiques de sécurité des
systèmes d’information de santé est encore porteuse d’interrogations sur les
fondements des encadrements juridiques, de même que sur les techniques de
régulation mises en place pour assurer la protection effective des droits des
personnes. L’Union Européenne a promulgué en 2002 une autre directive
(2002/58/EC) s’appliquant au traitement des données personnelles collectées via les services et réseaux de communication publics dont l’objectif est
de permettre la libre circulation des données à caractère personnel, affirmée
comme nécessaire à l’établissement et au fonctionnement du marché
commun, tout en assurant le respect des libertés et droits fondamentaux des
personnes.
En France, une procédure d’agrément des hébergeurs de données de santé à
caractère personnel a été mise en place. L’agrément est délivré par le ministre
Informatique médicale, e-Santé
circulation des données à caractère personnel, affirmée comme nécessaire à
l’établissement et au fonctionnement du marché commun, tout en assurant
le respect des libertés et droits fondamentaux des personnes physiques.
Le cadre réglementaire du partage des données de santé rappelé par la Commission Nationale de l’Informatique et des Libertés (CNIL), doit permettre de
mettre en œuvre les conditions du respect des droits de la personne. Il s’agit de
veiller à ce que l’information délivrée au patient soit claire, complète et préalable, pour lui permettre d’exercer pleinement ses droits et en particulier son
droit d’accès. Il s’agit de veiller au recueil du consentement explicite et éclairé
au partage des données qui le concernent.
Les DPIs doivent respecter la loi du 6 janvier 1978 qui s’applique à tout traitement informatisé concernant des données à caractère personnel. Les données
de santé représentant des données sensibles, la loi explicite clairement les
modalités précises de déclaration à la CNIL des systèmes d’information
cliniques. Cette déclaration a pour objet de décrire les finalités, les données
utilisées, les fonctions, les caractéristiques techniques et les règles de sécurité
physique et logique appliquées aux traitements informatisés mis en œuvre (cf.
chapitre 11).
L’hébergement de données de santé requiert la mise en œuvre d’une politique
de sécurité et de confidentialité des données permettant d’offrir aux patients
et aux professionnels de santé le niveau d’accès nécessaire aux données de
santé tout en garantissant le maximum de protection contre toutes sortes
d’abus. Il convient d’assurer l’authentification des personnes accédant en
lecture ou en écriture au système d’information clinique, de garantir que
seules les données utiles dans le contexte d’un traitement spécifique soient
accessibles en rendant inaccessibles l’ensemble des données aux personnes ou
organisations non autorisées. Sécuriser l’accès aux données est un véritable
défi au sein d’organisations complexes comportant des espaces interconnectés
dans lesquels l’information circule d’un pôle à l’autre, de façon multidirectionnelle et non hiérarchique (SIH, systèmes d’information de réseaux de
santé, d’hospitalisation à domicile, etc.).
Dans de nombreux pays, la mise en place de politiques de sécurité des
systèmes d’information de santé est encore porteuse d’interrogations sur les
fondements des encadrements juridiques, de même que sur les techniques de
régulation mises en place pour assurer la protection effective des droits des
personnes. L’Union Européenne a promulgué en 2002 une autre directive
(2002/58/EC) s’appliquant au traitement des données personnelles collectées via les services et réseaux de communication publics dont l’objectif est
de permettre la libre circulation des données à caractère personnel, affirmée
comme nécessaire à l’établissement et au fonctionnement du marché
commun, tout en assurant le respect des libertés et droits fondamentaux des
personnes.
En France, une procédure d’agrément des hébergeurs de données de santé à
caractère personnel a été mise en place. L’agrément est délivré par le ministre
