Aller au contenu
Portail d’information santé — sans consultation en lignePaiement à la livraison · expédition sous 3 à 7 jours ouvrés
Cabinet de Psychothérapie Alliance

Cadre et déontologie

Données de santé : sécuriser les échanges en téléconsultation

La sécurisation des données en téléconsultation psychologique ne se résume pas à choisir un mot de passe robuste ou à activer une salle d’attente vidéo.

Données de santé : sécuriser les échanges en téléconsultation

Données de santé: sécuriser les échanges en téléconsultation

Une séance à distance peut faire circuler des informations particulièrement sensibles: identité du patient, motif de consultation, notes cliniques, échanges écrits, rendez-vous. Leur confidentialité dépend de toute la chaîne numérique — du logiciel de visioconférence à l’hébergement des données, en passant par les usages du cabinet.

Le secret professionnel reste indispensable, mais il ne tient pas lieu de politique de sécurité. Le RGPD encadre le traitement des données de santé, et le Code de la santé publique prévoit des obligations spécifiques pour leur hébergement et pour le consentement à la téléconsultation. Autrement dit: la bonne intention clinique ne corrige pas une architecture numérique mal choisie.

Les données psychologiques ne sont pas des données comme les autres

Les informations relatives à la santé mentale entrent dans la catégorie des données sensibles définie par l’article 9 du RGPD. Leur traitement est en principe interdit, sauf exceptions prévues par le cadre légal. Pour un cabinet, cette classification a des conséquences très concrètes: les coordonnées d’un patient, prises isolément, n’ont pas le même degré de sensibilité qu’une note faisant état de ses symptômes, de son histoire ou de son parcours de soin. Mais, dès qu’elles sont réunies dans un contexte de suivi psychothérapeutique, même des données apparemment ordinaires peuvent révéler l’existence ou la nature d’une prise en charge.

Le secret professionnel protège la relation de soin. Le RGPD, lui, impose de s’interroger sur les traitements de données: lesquelles sont recueillies, pour quelle finalité, par quels outils et avec quelles garanties. Ce sont deux protections complémentaires, pas deux options concurrentes. Invoquer le secret ne dispense donc pas le praticien de respecter les obligations liées au traitement des informations personnelles.

Pour rendre les normes RGPD applicables au cabinet de psychologie, mieux vaut partir des usages réels que d’un discours de conformité plaqué sur la page d’accueil d’un logiciel. Où se trouvent les notes cliniques? Qui peut accéder au calendrier? Les messages échangés avant une séance sont-ils conservés? Une plateforme enregistre-t-elle la vidéo ou le son? Ces questions dessinent la carte des données, et donc les endroits où un incident peut survenir.

Une première distinction aide à éviter les mélanges: les données nécessaires à la gestion d’un rendez-vous ne sont pas les notes de séance. Les noms, coordonnées et informations de facturation ont une fonction administrative. Les observations cliniques répondent à une autre finalité et appellent une vigilance accrue dans leur accès, leur stockage et leur partage. Tout réunir dans un même outil peut sembler commode; cela élargit aussi le périmètre d’une éventuelle exposition.

La durée de conservation dépend de la catégorie de données et de la finalité. La facturation et les rendez-vous ne se confondent pas avec le dossier clinique. Une durée de cinq ans à compter de la fin de la relation contractuelle est mentionnée pour les données administratives de rendez-vous; elle ne doit pas être transformée en règle universelle pour toutes les notes ou tous les documents du cabinet. La conservation « au cas où » n’est pas une stratégie de sécurité: elle multiplie les informations à protéger sans rendre le suivi plus pertinent.

Le secret professionnel protège la parole; la sécurité numérique protège aussi les traces qui restent après la séance.

HDS: le point qui départage les plateformes

Lorsqu’un prestataire héberge des données de santé à caractère personnel pour le compte d’un tiers, le cadre français prévoit une certification HDS, conformément à l’article L. 1111-8 du Code de la santé publique. Pour un psychologue qui choisit une plateforme de téléconsultation, ce n’est pas un détail technique enfoui dans une page de conditions générales. C’est une question à poser avant de déposer des données de patients dans l’outil.

Le mot « santé » dans le nom d’un service, une interface soignée ou une promesse de confidentialité ne prouvent pas à eux seuls que l’hébergement est certifié. Il faut identifier le prestataire qui héberge effectivement les données et comprendre le périmètre de sa certification. La plateforme visible par le praticien peut s’appuyer sur plusieurs fournisseurs: l’éditeur du logiciel, le prestataire d’hébergement, parfois des services annexes. Une réponse vague sur « nos serveurs sécurisés » ne permet pas de savoir qui fait quoi.

La certification HDS ne règle toutefois pas toute la question. Elle concerne l’hébergement; elle ne garantit pas que le cabinet a limité les données collectées, paramétré correctement les accès ou évité les envois maladroits. Une plateforme conforme peut être utilisée de façon imprudente. Inversement, une bonne habitude individuelle ne rend pas conforme un hébergement qui ne répond pas aux exigences applicables.

Pour examiner une plateforme de téléconsultation conforme aux exigences de santé, le praticien peut demander des réponses précises sur quelques points:

  • Hébergement: quelle entité héberge les données et dispose-t-elle de la certification HDS requise pour le service concerné?
  • Localisation et sous-traitance: quels prestataires interviennent et dans quelles conditions les données peuvent-elles être transférées hors de l’Union européenne?
  • Accès: qui, chez le fournisseur comme au cabinet, peut consulter les informations et comment les droits sont-ils limités?
  • Fonctions activées: la séance est-elle enregistrée par défaut? Les messages, documents partagés ou transcriptions sont-ils conservés?
  • Sortie du service: que deviennent les données si le praticien change d’outil ou met fin à son abonnement?

Ces questions ne demandent pas au psychologue de devenir ingénieur en cybersécurité. Elles servent à distinguer une réponse documentée d’une formule commerciale. La scalabilité d’un service est utile; elle ne répond pas à la question clinique de savoir qui peut accéder au contenu d’une prise en charge.

Visioconférence: le confort d’usage n’est pas une garantie

Les outils grand public ont un avantage évident: patients et praticiens les connaissent déjà. Le lien s’ouvre vite, l’interface est familière, et la friction UX reste faible. Mais la simplicité d’accès n’est pas un certificat de conformité. Selon les conditions d’utilisation et la configuration du service, des données peuvent être transférées ou hébergées dans des conditions qui ne répondent pas aux garanties attendues pour les données de santé. Un nom connu — Zoom, Teams ou un autre — ne suffit pas à établir que l’usage précis est conforme.

Le chiffrement des échanges vidéo avec un thérapeute mérite lui aussi une lecture précise. Le terme « chiffré » peut désigner des protections différentes selon les étapes: transmission du flux vidéo, stockage éventuel, gestion des clés, accès du fournisseur. Le chiffrement de bout en bout, lorsqu’il est disponible et correctement configuré, limite la possibilité pour un intermédiaire d’accéder au contenu. Il ne constitue cependant pas, à lui seul, une réponse à toutes les obligations: il ne remplace ni un hébergement adapté lorsque celui-ci est requis, ni l’information du patient, ni une gestion prudente des comptes et des appareils.

Dans la pratique, le risque ne vient pas uniquement d’une intrusion spectaculaire. Un rendez-vous envoyé à la mauvaise adresse, un compte partagé entre plusieurs personnes, un ordinateur familial laissé ouvert ou une notification affichant un motif de consultation peuvent suffire à fragiliser la confidentialité. L’outil le plus sophistiqué ne compense pas une hygiène numérique défaillante.

Quelques réglages et habitudes réduisent les expositions évitables:

1. Utiliser un compte professionnel individuel, protégé par un mot de passe robuste et, si le service le propose, une authentification à plusieurs facteurs.

2. Limiter les accès aux seules personnes qui en ont besoin, plutôt que de partager un identifiant entre collègues ou collaborateurs.

3. Désactiver l’enregistrement automatique des séances et vérifier les options de stockage des messages et documents.

4. Éviter les réseaux publics et maintenir à jour les appareils utilisés pour les consultations.

5. Vérifier l’adresse du patient avant l’envoi d’un lien, et éviter d’inscrire des informations cliniques dans l’objet d’un courriel ou d’une notification.

Ces gestes ne transforment pas un service inadapté en plateforme de santé conforme. Ils diminuent les risques liés à l’usage quotidien. La distinction est importante: la sécurité ne s’obtient pas par accumulation de petites précautions si le socle technique et contractuel reste flou.

Consentement: expliquer la téléconsultation sans noyer le patient

L’article L. 6316-1 du Code de la santé publique prévoit que le patient doit être informé clairement et donner son consentement préalable à l’acte de téléconsultation. Ce consentement porte sur la réalisation du soin à distance. Il ne faut pas le confondre avec la base légale qui encadre le traitement des données de santé: ce sont des questions liées, mais distinctes.

En pratique, l’information doit permettre au patient de comprendre les conditions de la séance: quel outil sera utilisé, comment rejoindre la consultation, quelles sont les limites de confidentialité liées au format à distance et quoi faire si la connexion échoue. Le but n’est pas de faire réciter au patient une notice RGPD avant qu’il puisse parler de ce qui l’amène. C’est de lui donner des repères intelligibles et de recueillir son accord avant l’acte, sans présenter la téléconsultation comme une formalité technique sans conséquence.

La transparence vaut aussi pour les fonctions annexes. Si une plateforme propose un compte rendu automatique, une transcription ou un enregistrement, le praticien doit savoir si ces fonctions sont activées et ce qu’elles impliquent. L’IA peut promettre un gain de temps; en psychothérapie, elle peut aussi créer une nouvelle copie de données intimes, avec ses propres questions d’accès, de conservation et de biais algorithmique. Le fait qu’une option existe ne justifie pas qu’elle soit utilisée par défaut.

Il faut enfin distinguer la protection de la vie privée du patient numérique de la seule confidentialité de la vidéo. Un échange peut rester chiffré pendant la séance tout en laissant des traces ailleurs: historique de rendez-vous, courriels de rappel, fichiers téléchargés, sauvegardes ou notes synchronisées entre appareils. La vie privée dépend de ce parcours complet, pas seulement de l’image affichée à l’écran.

En cas de faille: agir vite, sans improviser

Une violation de données peut prendre plusieurs formes: compte compromis, document transmis au mauvais destinataire, accès indu à un dossier, perte d’un appareil contenant des informations de patients. La première difficulté est souvent de qualifier l’incident sans le minimiser. Une erreur de destinataire n’est pas automatiquement anodine parce qu’elle n’a pas fait l’objet d’une attaque; une intrusion n’est pas automatiquement limitée parce que le service fonctionne encore.

Le responsable du traitement doit évaluer l’incident, limiter ses effets et consigner les éléments utiles: quelles données ont été concernées, combien de personnes pourraient être touchées, quand l’incident a été découvert, quelles mesures ont été prises. Si la violation présente un risque pour les droits et libertés des personnes, la notification à la CNIL doit intervenir dans les meilleurs délais et, lorsque cela est requis, au plus tard dans les 72 heures après en avoir pris connaissance. Ce délai rend peu convaincante la stratégie consistant à chercher d’abord, dans l’urgence, où se trouve le numéro du prestataire.

Un protocole minimal préparé à l’avance aide à garder la tête froide:

  • sécuriser le compte ou l’appareil concerné et interrompre l’accès indu lorsque c’est possible;
  • prévenir le fournisseur impliqué et recueillir les informations factuelles sur l’incident;
  • documenter la nature des données, les personnes concernées et les mesures correctives;
  • déterminer les obligations de notification à la CNIL et, si le risque l’exige, d’information des personnes concernées;
  • revoir ensuite les accès, les réglages et les procédures qui ont rendu l’incident possible.

Cette préparation n’est pas un exercice de communication de crise. Elle fait partie de la qualité du dispositif de soin à distance: le cabinet doit pouvoir répondre sans exposer davantage les patients au moment même où leurs données ont été fragilisées.

Une sécurité crédible commence avant le premier lien vidéo

La sécurisation des données en téléconsultation psychologique repose sur plusieurs couches qui ne se remplacent pas: choix d’un hébergement certifié lorsque la loi l’exige, protection technique des échanges, réduction des données conservées, information claire et consentement préalable à l’acte. Le RGPD n’est pas un badge que l’on colle sur une plateforme, pas plus que le chiffrement n’est une formule magique.

Notre position, côté clinique comme côté numérique, est nette: mieux vaut un outil moins spectaculaire dont le fonctionnement est compréhensible qu’une suite de fonctions séduisantes dont personne ne sait précisément où vont les données. La technologie peut fluidifier l’accès aux soins et alléger certaines tâches. Elle ne doit pas rendre opaque la relation thérapeutique — ni transformer la confidentialité en simple argument de vente.

Questions fréquentes

Qu'est-ce que la certification HDS pour une plateforme de téléconsultation ?
Il s'agit d'une certification obligatoire, prévue par le Code de la santé publique, pour tout prestataire hébergeant des données de santé à caractère personnel pour le compte d'un tiers.
Le chiffrement de bout en bout suffit-il à sécuriser une téléconsultation ?
Non, le chiffrement limite l'accès aux flux par des tiers, mais il ne remplace ni un hébergement certifié HDS, ni une gestion prudente des comptes, ni l'information du patient.
Quelle est la durée de conservation des données administratives de rendez-vous ?
Les données administratives, comme les informations de facturation et de rendez-vous, peuvent être conservées pendant une durée de cinq ans à compter de la fin de la relation contractuelle.
Le consentement du patient est-il nécessaire pour la téléconsultation ?
Oui, le Code de la santé publique impose d'informer clairement le patient et de recueillir son consentement préalable à l'acte de soin à distance.
Que faire en cas de violation de données de santé au cabinet ?
Il faut évaluer l'incident, limiter ses effets, documenter les faits et notifier la CNIL dans les meilleurs délais, au plus tard 72 heures après en avoir pris connaissance si un risque pour les droits des personnes existe.