Hébergement de données de santé : les données “bien-être” ne sont pas concernées par la certification

L’activité d’hébergement de données de santé est très réglementée et doit faire l’objet, depuis le 1er avril 2018 (avec une application progressive), d’une certification par un organisme certificateur indépendant (l’ancienne procédure relevait de l’agrément). Le code de la santé publique est très strict à ce sujet et propose, aussi bien dans sa partie législative (à partir de l’article L. 1111-8) que dans partie réglementaire (à partir de l’article R. 1111-8-8). 

Mais une question se pose s’agissant des données “bien-être” qui sont, par exemple, les données récoltées par les objets connectés (dont les applications mobiles) sur les kilomètres parcourus par un individu, son rythme cardiaque, ou encore son sommeil. Ces données-là, qui sont des données de santé car elles sont relatives “à la santé physique ou mentale d’une personne physique” (définition proposée par l’article 4 du Règlement général relatif à la protection des données, RGPD). 

Pourtant, l’hébergement de telles données n’est pas soumis aux mêmes conditions de certification que des données de santé “classiques”. Explications. 

 

Les données de santé “bien-être” peuvent être hébergées sans certification

Pour comprendre la différence entre les données dont l’hébergement nécessite une certification, et celles qui peuvent être hébergées sans certification, il faut se reporter au texte de loi. Que dit l’article L. 1111-8 du code de la santé publique ? Il dispose que la certification de l’hébergeur est nécessaire dès lors qu’il “héberge des données de santé à caractère personnel recueillies à l’occasion d’activités de prévention, de diagnostic, de soins ou de suivi social et médico-social, pour le compte de personnes physiques ou morales à l’origine de la production ou du recueil de ces données ou pour le compte du patient lui-même“. 

Dans le cas qui nous concerne, l’information à retenir est le contexte du recueil des données : il faut qu’elles soient prélevées pour des activités de prévention, de diagnostic, de soins ou de suivi social et médico-social. Dès lors, il faut se demander si les données “bien-être” produites par les individus et recueillies par leurs applications et objets connectés, le sont pour l’une des occasions prévues par le texte de loi. 

Si l’individu ne produit ces données que pour son bien-être, sans que cela s’inscrive dans un cadre médical suivi, alors l’hébergement de telles données n’a pas à être certifié. 

La CNIL corrobore cet état de fait et à la question de savoir si “l’éditeur d’une application mobile de “bien-être” [doit] respecter les obligations découlant de l’hébergement des données de santé“, elle répond quenon, si les données collectées, enregistrées et conservées, le cas échéant, par un prestataire extérieur ne sont pas collectées à l’occasion d’activités de prévention, de diagnostic, de suivi social ou médico-social“. 

Cela veut-il dire que l’hébergement des données “bien-être” est totalement libre ? Pas tout à fait. Il ne faut pas oublier que ces données restent soumises à l’application du RGPD et de la loi Informatique et Libertés. Néanmoins, l’absence d’obligation de certification pour l’hébergeur enlève une contrainte non négligeable. 

Ajouter aux articles favoris
Please login to bookmarkClose
0 Shares:
Vous pourriez aussi aimer

Nouvelle composition du Conseil d’administration de l’INTEFP

La ministre du travail, de la santé, des solidarités et des familles a procédé à la nomination de nouveaux membres au sein du Conseil d’administration de l’Institut national du travail, de l’emploi et de la formation professionnelle (INTEFP), par un arrêté pris en date du 3 mars 2025. Parmi eux, six représentants de la ministre du travail siègent en tant que membres de droit. Il s'agit de la secrétaire générale des ministères chargés des affaires sociales,...
Armées
Lire plus

La protection sociale au défi du réarmement national

Annoncé en milieu de semaine dernière par le Président de la République lors de son allocution télévisée, l'engagement de la France dans un effort budgétaire considérable en faveur d'un réarmement national pose, entre autres questions, celle de la manière dont il va pouvoir s'articuler avec le niveau des dépenses publiques en faveur de la protection sociale. ...
Lire plus

Les accords CCN en PDF sont tous dans la nouvelle bibliothèque Tripalio

Une toute nouvelle bibliothèque d'accords signés dans les conventions collectives nationales (CCN) au format PDF est maintenant accessible sur Tripalio. Plus besoin d'aller fouiller dans les bases de Légifrance ! Tous les textes officiellement mis en ligne sont désormais consultables et téléchargeables depuis notre base de données. La bibliothèque d'accords CCN de Tripalio est facilement...

La Commission professionnelle consultative « Commerce » accueille de nouveaux membres

Le Journal officiel du 9 mars 2025 publie un arrêté de la ministre du travail, de la santé, des Solidarités et des familles, daté du 18 février 2025, actant la nomination des nouveaux membres de la Commission professionnelle consultative (CPC) « Commerce » pour un mandat de 5 ans. L’arrêté du 18 février 2025 précise la désignation des représentants des organisations syndicales de salariés, des organisations professionnelles d’employeurs, ainsi que des...