Download as pdf or txt
Download as pdf or txt
You are on page 1of 6

2020

Données
de santé
et sanctions
RGPD.
Les sanctions
RGPD et les données
de santé.
La sensibilité des données de santé avec l’autorité de contrôle en vue de Part des sanctions publiques faisant
rentre en compte pour définir le niveau remédier à la violation réglementaire. référence à des données de santé sur
et la sévérité des sanctions délivrées A l’inverse, et au vu des montants des le total des sanctions prononcées en
par les instances de contrôle lorsque amendes ainsi que de leur nombre, les Europe :
les entreprises ont violé les disposi- catégories de données personnelles
tions du RGPD (23 sanctions font ré-
férence à ces données de santé).
concernées et notamment le traitement
de données sensibles semble être un 61 %
Allemagne
En effet, en vertu de l’article 82 du facteur aggravant la sanction.
RGPD, chaque autorité de contrôle est La conformité des traitements portant
tenue d’adapter la sanction délivrée
en fonction du cas d’espèce. Ainsi une
sur les données de santé est d’autant
plus importante que ces traitements
35,7%
Pays bas
circonstance pouvant atténuer la sanc- font partie des priorités de contrôles

1,8France
%
tion sera notamment la coopération de la CNIL pour 2020.

Schéma : Les sanctions publiques faisant référence à


des données de santé en Europe depuis l’entrée en
application du RGPD.
Source : https://www.enforcementtracker.com/
Date de l’étude : Septembre 2020
12 %
Norvège

2,2%
Espagne
ISLANDE
20 , 6 K€

0,1%
Italie
SUÈDE
NORVÈGE 1 1 , 2 K€
7 3 , 6 K€
4 6 , 6 K€ 69,6%
Islande

0,2%
PAYS -BAS
9 0 0 K€ A LLE M AG N E
5 0 K€ 14,5M€
1 , 24 0 M € Suède
F R A N CE 8 0 K€
2 9 4 K€
0,01%
4 0 0 K€
5 0 0 K€
ROUMANIE
E S PAG N E 1 1 , 2 K€ Bulgarie
6 0 K€ ITA LI E
5 K€ 3 0 K€ B U LG A R I E

0,6%
1 0 K€ 51 0 €
3 × 4 K€
5 K€
2 K€ Roumanie
Les données de santé ;
des données sensibles
particulièrement
encadrées.

Les données à caractère personnel concernant L’article 9 du RGPD définit la donnée de santé comme
la santé sont les données relatives à la santé une donnée sensible et interdit par principe son trai-
physique ou mentale, passée, présente ou future, tement. Il laisse cependant la possibilité de traiter ces
d’une personne physique (y compris la prestation données lorsque le consentement de la personne a été
de services de soins de santé) qui révèlent des in- obtenu et/ou lorsque le traitement rentre dans le cadre
formations sur l’état de santé de cette personne. des exceptions prévues par le Règlement.

D’après l’article 32 du RGPD, le responsable de Le traitement des données personnelles de santé est
traitement doit mettre en œuvre des mesures autorisé et ce, sans consentement préalable de l’utilisa-
techniques et organisationnelles appropriées teur s’il poursuit notamment une des finalités suivantes :
afin de garantir un niveau de sécurité adapté au
risque. Le traitement de données de santé, de par • G estion des systèmes et services de santé ou de la
son caractère sensible, nécessite donc la mise protection sociale ;
en place de mesures de sécurité physiques et • Préservation de la santé publique (pour éviter notam-
techniques renforcées. Par exemple, en France, ment la propagation des maladies) ;
les entreprises traitant des données de santé • Appréciation médicale : soins, diagnostics, médecine
mais souhaitant externaliser leur hébergement préventive ;
doivent avoir recours à un prestataire agrée HDS. • Préservation des intérêts vitaux d’une personne en
incapacité de donner son consentement.
Les spécificités
de réglementation en
matière de données
de santé en Europe.
En vertu de l’article 9(4) du GDPR, les États membres sont en droit de maintenir les conditions existantes ou d’imposer des
conditions supplémentaires (y compris des restrictions) concernant les données génétiques, biométriques ou de santé. Le
niveau de protection de données de santé diffèrent donc au sein de l’Union Européenne et des règles particulières doivent
être prises en compte.

Niveau Le niveau de difficulté de la mise en


de diffi- œuvre fait référence au cout d’im-
Groupe 3*
culté de Groupe 2* plémentation (qui est un mix entre
la mise la charge en jours-hommes et/ou
en œuvre Groupe 1*
l’achat de solutions techniques) et
(RGPD le niveau de spécificité au degré de
Groupe 4*
inclus). particularité de la réglementation lo-
cale. Ont été étudiées les éléments
Niveau de spécificité en référence au RGPD. relatifs aux thématiques classiques
de la protection des données (me-
sures de sécurité additionnelles,
Graphique : Rapport entre spécificités réglementaires locales et difficulté
conservation des données, informa-
d’implémentation des contraintes. tion des personnes etc…).

Groupe 1. Groupe 2. Groupe 3. Groupe 4.


*Belgique, Espagne, Italie, *Allemagne. *France. *Suisse.
Angleterre.
Pays pour lesquels les Pays pour lesquels les spé- Pays pour lesquels les
Pays pour lesquels les spé- spécificités et les difficul- cificités sont élevées, no- spécificités sont élevées
cificités sont relativement tés de mise en œuvre sont tamment en ce qui concerne car le RGPD n’est pas di-
faibles. Les difficultés de relativement élevées. Le les dispositions relatives rectement applicable. Pour
mise en œuvre sont assez traitement des données de aux données sur les enfants les mêmes raisons, les dif-
importantes, mais sont santé est soumis aux dis- et à l’hébergement. Le coût ficultés de mise en œuvre
principalement dues aux positions du code pénal, ce de la mise en œuvre est éle- sont moins importantes car
contraintes découlant du qui augmente le risque de vé en raison des spécificités les contraintes sont un peu
RGPD. non-conformité. techniques. moins fortes.
Nos
Sia Partners dispose d’une expertise règlementaire
comparée sur la protection des données de santé :

• A ctualisation régulière d’un benchmark sur les

atouts
contraintes locales en matière de données de santé.
• S olution AI permettant une veille sur les sujets
règlementaires (Regreview).

+ pour
vous
Nous disposons de la capacité à comprendre les enjeux
issus des nouvelles technologies du secteur de la santé
grâce à nos expertises croisées métiers et compliance.
Celles-ci nous permettent d’intervenir sur différents
sujets :

• Audit de conformité quant à la protection des données


de santé ;
• Harmonisation de la protection des données de santé accom-
pagner
au sein d’une seule entité ou d’un groupe international ;
• Adaptation des mesures de sécurité mises en place en
fonction des particularités règlementaires.

sur la
protec-
tion des
données
de santé.
Une équipe internationale d’experts en conformité
habituée à travailler de manière transfrontalière et forte
de plus de 100 consultants.

Nos pays avec une équipe conformité :


Allemagne, Belgique, Canada, Émirats arabes unis,
États-Unis, France, Hong Kong, Italie, Japon, Pays-Bas,
Royaume-Uni, Singapour.
• Abou Dabi • Édimbourg • Montréal
• Amsterdam • Francfor t • New York
• Baltimore • G reater Bay • Panama*
• Br uxelles Area • Paris
• Casablanca • Hambourg • Riyad
• Charlot te • Hong Kong • Rome
• Chicago • Houston • Seat tle
• Denver • Londres • Singapour
• Doha • Luxembourg • Tok yo
• Dubai • Lyon • Toronto
• Dublin • Milan

*Sia Partners Panama, membre du réseau Sia Partners

À propos
de Sia Partners.
Pionnier du Consulting 4.0, Sia Partners réinvente le métier du conseil et ap-
porte un regard innovant et des résultats concrets à ses clients. Nous avons
développé des solutions basées sur l’Intelligence Artificielle et le design pour
augmenter l’impact de nos missions de conseil. Avec 1 800 consultants dans
18 pays, nous allons générer un chiffre d’affaires de 290 millions d’euros sur
l’exercice en cours. Notre présence globale et notre expertise dans plus de
30 secteurs et services nous permettent d’accompagner nos clients dans le
monde entier. A travers notre démarche «Consulting for Good», nous mettons
notre expertise au service des objectifs RSE de nos clients et faisons du déve-
loppement durable un levier de performance pour nos clients.

www.sia-partners.com

You might also like