Retour au blog
11 août 20265 min de lectureÉquipe Elysium MedTech
🛡️ Sécurité & Conformité

RGPD et site médical en 2026 : ce que tout médecin doit savoir

Un site médical n'est pas un site Web comme les autres

Dès qu'un site de médecin traite des données personnelles, le RGPD entre en jeu. Lorsque certaines informations révèlent l'état de santé d'une personne, le niveau de protection augmente considérablement : les données de santé font partie des catégories particulières dont le traitement est en principe interdit sauf exception.

La conformité numérique ne s'ajoute pas après la création du site. Elle doit être intégrée à son architecture.


Données de santé et niveaux de risque

Une donnée de santé ne se limite pas au diagnostic inscrit dans un dossier médical. Elle peut couvrir des symptômes, antécédents, traitements, photographies cliniques ou informations sur le parcours de soins — y compris lorsqu'elles sont saisies dans un simple formulaire Web.

Le niveau de risque dépend du type de site :

Site vitrine (présentation, coordonnées) : traitement limité de données personnelles.

Site avec formulaire : dès que l'utilisateur peut transmettre une identité, un motif ou des informations de santé.

Portail patient (authentification, échange de documents, prescriptions) : véritable système manipulant des données de santé, avec toutes les obligations associées.


Formulaires, minimisation et information

Le RGPD ne dit pas que tout traitement doit être fondé sur le consentement. Tout traitement doit disposer d'une base légale appropriée (article 6) et, pour les données de santé, d'une condition au titre de l'article 9.

Le principe de minimisation impose de ne collecter que ce qui est réellement nécessaire. Un formulaire de rappel n'a pas besoin de recueillir immédiatement les antécédents complets du patient.

Attention au champ « Message » libre : un patient peut spontanément y écrire des informations médicales. Le traitement doit être conçu en conséquence.

Chaque formulaire doit fournir une information claire : responsable du traitement, finalité, base juridique, destinataires, droits applicables.


Cookies : ni tout, ni rien

Tous les cookies ne nécessitent pas un consentement. Certains traceurs strictement nécessaires et certains outils de mesure d'audience remplissant des conditions précises peuvent être exemptés.

Lorsqu'un consentement est nécessaire, le refus doit être aussi simple que l'acceptation. Un bouton « Accepter » visible et un lien « Continuer sans accepter » caché constituent précisément le type d'architecture à éviter.

Les pixels publicitaires et outils de retargeting sur un site médical exigent une vigilance renforcée : une URL visitée peut permettre d'inférer une information de santé.


HDS et sécurité

L'hébergement HDS devient pertinent lorsque des données de santé à caractère personnel issues d'activités de prévention, de diagnostic ou de soins sont hébergées pour le compte des acteurs concernés. L'analyse doit être faite au cas par cas : la certification de l'hébergeur ne suffit pas à résumer la conformité.

Un site médical sécurisé exige : HTTPS, gestion des accès, mots de passe robustes, sauvegardes, mises à jour, journalisation et procédure d'incidents. La sécurité doit être pensée de bout en bout, pas réduite à un cadenas SSL.


Sous-traitants, transferts et durées

Un site moderne utilise souvent hébergeur, CDN, outil de rendez-vous, analytics, chatbot et fournisseur d'IA. Chaque intégration crée un nouveau flux de données. Il faut savoir qui reçoit quoi, pourquoi, où et sous quel contrat (article 28 RGPD).

L'emplacement du serveur principal ne garantit pas que les données restent dans l'EEE. Sous-traitants ultérieurs, support, services cloud et outils d'IA peuvent créer des transferts internationaux qui doivent être encadrés.

Les durées de conservation doivent être définies par catégorie de données et par finalité. Une donnée ne doit pas être conservée indéfiniment.


Droits des patients et gouvernance

Les personnes disposent de droits : accès, rectification, effacement dans les situations prévues, limitation, opposition. Le droit à l'effacement comporte des exceptions — évitez la formule simpliste « Vous pouvez toujours demander la suppression de toutes vos données. »

Les traitements réels doivent figurer dans un registre interne. Une AIPD peut être requise lorsque le traitement est susceptible d'engendrer un risque élevé. La conformité commence avant le développement : Privacy by Design.


FAQ

Un formulaire médical doit-il comporter une case de consentement ?

Non. Le traitement doit reposer sur une base juridique appropriée. Le consentement n'est pas la base nécessaire pour tous les traitements.

Un site médical doit-il obligatoirement être HDS ?

Pas simplement parce qu'il appartient à un médecin. L'application du régime HDS dépend des données concernées, de leur origine et du contexte d'hébergement. Une analyse au cas par cas est nécessaire.

Tous les cookies nécessitent-ils un consentement ?

Non. Certains traceurs strictement nécessaires et certains outils de mesure d'audience remplissant des conditions précises peuvent être exemptés.

Peut-on utiliser un chatbot IA sur un site médical ?

Oui selon le cas d'usage, mais il faut analyser les données qu'il reçoit, ses fournisseurs, son hébergement, ses transferts et les cadres réglementaires applicables.

HTTPS suffit-il pour protéger les données médicales ?

Non. HTTPS protège la transmission, mais la sécurité doit couvrir l'ensemble du système.

Un médecin doit-il toujours avoir un DPO ?

Non. L'obligation dépend de l'organisation et de la nature et de l'échelle des traitements réalisés.


L'approche Elysium MedTech

Chez Elysium MedTech, nous intégrons la conformité à l'architecture numérique : Privacy by Design, Security by Design, minimisation des données, cartographie des flux, gestion des sous-traitants, cookies maîtrisés, analyse HDS et RGPD intégré au workflow.

Notre objectif : construire un environnement numérique utile, sécurisé, documenté et conforme à son usage réel.

Demandez votre Audit Digital Elysium MedTech →

Prêt à reprendre le contrôle de votre emploi du temps ?

Demandez votre Audit Digital Gratuit →