Catégorie : Procédure

Révision de la LPD: Conférence pour les médecins

Ce jeudi 24 octobre 2019, j’aurai le plaisir d’intervenir et de présenter la révision de la loi fédérale sur la protection des données (LPD). J’aborderai l’état actuel des discussions au Parlement fédéral et les conséquences de ce texte pour les médecins pratiquant en cabinet lors d’une conférence organisée par FMH Services à l’hôtel Aquatis à Lausanne.

Depuis l’entrée en application du RGPD le 25 mai 2018, la protection des données est devenue un thème d’actualité et de préoccupations pour de nombreux secteurs du marché, notamment dans le milieu de la santé. Les différents acteurs de la santé, qu’il s’agisse des institutions de soins, hôpitaux, cliniques ou des médecins, sont particulièrement sensibles à ces changements législatifs vu la sensibilité des données traitées au quotidien.

L’objectif de cette conférence est de faire le tour des nouveautés qu’apportera (vraisemblablement) la révision totale de la loi sur la protection des données en Suisse, notamment les recommandations pour se préparer à ces modifications législatives pour les médecins pratiquant en cabinet privé. Il sera également l’occasion d’aborder l’applicabilité du RGPD ainsi que les bonnes pratiques pour l’utilisation des technologies au cabinet médical ainsi qu’avec les patients.

La révision de la LPD doit viser à renforcer le droit des personnes concernées, en l’occurrence des patients, et à s’aligner sur les standards européens. Nous examinerons dans quelle mesure la révision remplit cet objectif.

________________________________

CONSEQUENCES POUR LA PRATIQUE AU CABINET 

Si la pratique n’a pas que peu changé, les consignes resteront semblables  pour la pratique d’un médecin. Par contre, le grand changement pour les traitement de données médicales se situe au niveau de l’utilisation des nouvelles technologies. Cela implique une vigilance et une diligence accrues de la part des professionnels de santé et des médecins.

Ainsi, la sécurité du dossier patient au cabinet reste plus que primordiale à cause des risques accrus liés à l’utilisation de systèmes d’information. Dans ce cadre, les recommandations du Préposé fédéral restent d’actualité (voir plus bas) et doivent être suivies, tout comme celles émises par le code de déontologies de la FMH et les associations professionnelles.

Il faut noter que les risques s’accroissent avec l’utilisation de système de télémédecine et des moyens de communications non-sécurisés, ainsi qu’en cas d’externalisation (sous-traitance) de services, comme la facturation ou le secrétariat.

________________________________

PLUSIEURS SANCTIONS D’HÔPITAUX ET MÉDECINS EN EUROPE

En Europe, nous avons déjà pu observer des condamnations d’hôpitaux à des sanctions administratives de plusieurs centaines de milliers d’Euros par des autorités de protection des données.

Depuis l’entrée en application du RGPD, la plupart des manquements ont consisté en des défauts de mesures de sécurité appropriées pour protéger les données de patient. De même, la violation du devoir de mettre en place des contrôles pour les droits d’accès à ces mêmes données aux dossiers patient a été souvent la cause des sanctions et manquements par les institutions de santé.

A ce sujet, les décisions européennes suivantes méritent d’être mentionnées:

  • Portugal: mon article et commentaires sur la condamnation d’un hôpital portugais à € 400’000.- d’amende. Mon article évoquait la situation de la Suisse et de la révision de la loi sur la protection des données;
  • Pays-Bas: la condamnation du Haga Hospital (Pays-Bas) à une amende de € 460’000.- pour avoir permis à des personnes non-autorisées à accéder au dossier médical d’une célébrité locale, l’amende concernait le défaut de mesures appropriées pour éviter les accès indus aux dossiers médicaux, notamment sans imposer l’authentification à deux facteurs;
  • Chypre: condamnation d’un médecin à € 14’000.- pour avoir publié sur Instagram des données médicales d’un patient sans son consentement. Après investigation, l’hôpital public a aussi été condamné à € 5’000 d’amende pour ne pas avoir pu retrouver trace du dossier médical suite à une demande d’accès d’un patient.

Ces exemples démontrent l’importance du respect des principes de protection des données. Les principes de bases de sécurité au cabinet et dans les hôpitaux sont primordiaux. Pour garantir une bonne maîtrise sur les données personnelles, il devient indispensable d’implémentation un programme complet de gestion et de protection des données médicales pour tout type d’acteurs de la santé. Ceci doit inclure la formation, des règles de conduite, des contrôles, ainsi que des mesures permettant de limiter au maximum des pertes, fuites et violation des données personnelles et un plan d’action en cas de violation de données pour remédier à la violation et notifier le cas échéant dite violation au préposé.

Même si le régime juridique de la LPD sera différent en Suisse comparé au système de sanctions européens (2% – 4% du chiffre d’affaires ou €10 – €20 Mio), ces règles de base et les principes sont essentiels et doivent être respectées pour éviter d’engager sa responsabilité civile ou pénale pour violation de la loi sur la protection des données, cas échéant du code pénal (art. 321 CP) pour la violation du secret médical. En effet, comme actuellement, le système de sanctions tel que prévu par le texte de loi débattu au Parlement vise uniquement une possibilité pour les individus de passer par des procédures pénales pour violation de la loi fédérale sur la protection des données, avec des sanctions allant jusqu’à CHF 250’000.-.

Pour aller plus loin retrouvez mes autres articles sur la protection des données pour les acteurs de la santé:

La CNIL sanctionne Google pour €50 millions sous le RGPD

Ce 21 janvier 2019, la Commission Nationale de l’Informatique et des Libertés (CNIL) a infligé à Google LLC une amende de 50 millions d’euros pour violation du Règlement Général sur la Protection des Données (le “RGPD“).

Dans sa communication du 21 janvier 2019, l’autorité française a infligé à Google l’amende la plus élevée depuis le 25 mai 2018, considérant que Google avait commis des infractions graves au RGPD. Ces violations concernent la mauvaise information des utilisateurs, et la violation du consentement pour les services publicitaires ciblés. La décision complète de 31 pages est disponible ici.

UNE DECISION PARTIELLE ! Il est important de noter que cette décision est limitée à l’enquête de la CNIL relative à la configuration d’un nouvel appareil Android qu’un utilisateur utilise pour la première fois. Les investigations ne concernent uniquement les notices d’informations fournies aux utilisateurs lors de la création d’un compte utilisateur lors de configuration de leur nouveau téléphone Android et non pour les autres services. Par conséquent, vu que la plainte complète n’a pas encore été examinée par la CNIL, cette affaire est loin d’être terminée. La portée de l’affaire n’est donc que partielle, et les investigations complètes sont plus largement liées à la publicité ciblée sur les plateformes Youtube, Gmail et Google Search vont se poursuivre. Nous verrons quelles seront les conclusions de la CNIL sur la manière avec laquelle Google pourrait “forcer” les utilisateurs à consentir au partage de leurs données via les services de publicité ciblée.

On peut donc s’attendre à d’autres rebondissements la part de la CNIL dans les prochains mois à venir. Cette affaire n’est que le début d’une longue série. Les deux organisations ont également déposé (comme expliqué ci-dessous) des plaintes similaires contre d’autres GAFAM et ce, dans plusieurs juridictions.

________________________________

CONSTATATIONS DE LA CNIL

Après investigations, la CNIL a considéré que Google n’avait pas respecté ses obligations sous le RGPD pour trois raisons principales : (1) manque de transparence (art. 5 du RGPD), (2) information insuffisante (art. 12 et 13 du RGPD) ; et (3) collecte non valide du consentement (art. 7 du RGPD).

Les deux plaintes ont été déposées par l’organisation à but non lucratif “None Of Your Business” (NOYB) créée par Max Schrems et l’association La Quadrature du Net, une association française qui regroupe les plaintes de 9’974 personnes. Ces deux organisations reprochaient aux services de Google, dont les services de publicité ciblée sous Android OS, de violer le principe de transparence, de traiter les données sur la base d’un fondement juridique valable (art. 6 RGPD) tel que le consentement. Selon les plaignants, en ne respectant pas ses obligations, Google aurait contraint les utilisateurs à partager une quantité massive de données personnelles sans leur consentement et compromettant ainsi leur vie privée.

Les plaintes déposées auprès de la CNIL et les griefs émis contre Google viennent d’être acceptées et confirmées par la CNIL dans ses conclusions du 21 janvier 2019. Il est intéressant de lire sur le blog de NOYB que Google vient de déménager son siège européen en Irlande à compter du 22 janvier 2019, et aura pour autorité principale de référence (lead supervisory authority) l’autorité irlandaise (Irish Data Protection Commision) de protection des données.

Considérations intéressantes de la CNIL. Dans ses considérants, l’autorité française explique qu’avec les services actuels de Google, vu notamment la manière avec laquelle les données des utilisateurs sont collectées, le volume des traitements et le type de données collectées

il résulte que ces données collectées via les services de publicité ciblée révèlent des pans entiers de la vie d’une personne

Ces traitements étant considérés comme très intrusifs pour les individus, le risqué pour la sphère privée est élevé. La CNIL a également noté dans ses considérants que le modèle économique de Google reposait en partie sur ces services de publicité ciblée.

Enfin, la CNIL nous explique que, pour l’essentiel, malgré les efforts de Google pour modifier ses processus, l’entreprise n’est toujours pas conforme au RGPD. Cela signifie que tant que Google ne se conformera pas au Règlement, elle pourra être confrontée à d’autres plaintes et, éventuellement, à d’autres amendes, à moins de changer radicalement toutes ses notices d’informations et la manière de collecter le consentement.

________________________________

BREF RETOUR SUR L’HISTOIRE DE CETTE AFFAIRE

Deux plaintes massives les 25 et 28 mai 2018 pour 7,6 milliards d’euros

25 mai 2018. Max Schrems – l’étudiant autrichien militant de la protection de la vie privée qui a causé l’annulation du Safe Harbor par la Cour de justice européenne – a fondé une organisation à but non lucratif appelée “None Of Your Business” (NOYB) pour aider les consommateurs à déposer plainte et faire valoir leurs droits contre les grandes entreprises, telles que les GAFAM, et leurs permettre de saisir les autorités pour faire respecter et protéger leur vie privée. Le jour où le Règlement Général sur la Protection des Données est devenu exécutoire au 25 mai 2018, Max Schrems a poursuivi Instagram (Belgique), WhatsApp (Hambourg), Facebook (Autriche) et Android (France) avec des plaintes massives totalisant quelques € 7,6 milliards via l’ONG NOYB pour violation du RGPD.

28 mai 2018. Le 28 mai 2018, le groupe français de défense des droits numériques “La Quadrature du Net” a déposé une plainte respectivement contre Google, Apple, Facebook, Amazon et LinkedIn devant la CNIL au nom de 12.000 personnes pour traitement illicite de leurs données personnelles.

La sanction de 50 millions d’euros infligée aujourd’hui par la CNIL n’est qu’une sanction contre une seule entreprise – Google LLC – et dans une seule juridiction. D’autres sanctions sont très probablement à venir si d’autres autorités suivent les arguments et considérations de la CNIL, de plus comme nous l’avons mentionné, cette sanction n’est qu’une décision partielle de toute l’affaire liées à la publicité ciblée et au consentement forcé des utilisateurs.

En termes de procédure, Google peut faire appel contre cette sanction et contester l’amende (edit 24-janv-2019) ce que l’entreprise vient d’annoncer publiquement. Même si l’amende reste faible par rapport aux €4mia qu’elle peut encourir en cas d’amende maximale, le montant est élevé pour cette affaire. En faisant appel contre cette décision, Google va initier ce qui sera un premier précédent dans l’interprétation des exigences du RGPD sur l’information et sur comment recueillir valablement le consentement, en particulier dans le domaine de la publicité ciblée.

L’appel de Google est par conséquent, hautement stratégique. Ne pas contester cette amende laisserait la place à d’autres sanctions plus sévères, vu que l’affaire n’est encore que partielle. De plus, cela pourrait être perçu comme une manière indirecte de reconnaître sa responsabilité et la mise en place de pratiques non-conformes. Enfin, Google se défend en arguant qu’elle a travaillé dur pour mettre en place une collecte de données afin de respecter la transparence. Nous verrons si son travail aura été suffisant ou non.

________________________________

L’AFFAIRE VUE D’UN PEU PLUS PRES

La CNIL fournit les explications suivantes pour justifier la sanction contre Google :

  • Violation du principe de transparence : le principe de transparence concerne la manière d’informer les individus sur les activités de traitement des données opérés par le responsable de traitement. Ceci prend généralement la forme de politiques de confidentialité ou de notices d’informations (selon les termes utilisés). L’information contenue dans ces notices se doit d’être concise, transparente, compréhensible et aisément accessible, en des termes clairs et simples, en particulier pour toute information destinée spécifiquement à un enfant (art. 12 al. 1 GDPR).

Google conforme ? Mmh, pas vraiment. Google a disséminé ces informations un peu partout dans sa plate-forme et dans ses pages liées à la confidentialité, lesquelles ne sont accessibles que par des liens ou des boutons sur lesquels il faut cliquer pour aller plus loin et en savoir plus. Cette méthode chronophage décourage la plupart des utilisateurs de trouver les options pour désactiver ou configurer le niveau de protection de la sphère privée. Cette manière de faire rend l’accès et la compréhension à ces pages et options difficile. Au final, toutes ces informations n’étaient accessibles qu’après 5 ou 6 actions, et après plusieurs étapes pour obtenir une liste des données collectées. Ainsi, l’information fournie par Google n’était pas claire, trop vague et décrite de façon trop générique. Si personne ne prend le temps de lire ces informations, elles ne sont pas fournies correctement et sont contraires au RGPD et au principe de transparence. De plus, Google n’avait pas informé les utilisateurs sur la durée de conservation de certaines données personnelles.

  • Consentement invalide : Pour rappel, le consentement n’est pas toujours nécessaire. Mais lorsqu’il est utilisé comme fondement juridique pour traiter des données personnelles, il se doit d’être recueilli de manière particulière. Selon la CNIL, Google a clairement, et de manière plutôt crasse, manqué à ses obligations de requérir valablement le consentement des utilisateurs pour traiter leurs données personnelles. En l’espèce, la CNIL a constaté une telle violation pour les options de publicité personnalisée, selon les deux motifs suivants :

Le consentement n’était pas éclairé. Cela signifie que les utilisateurs ne sont pas en mesure de comprendre effectivement la portée de l’utilisation de leurs données pour les activités de traitement. Par exemple, dans la section “publicité personnalisée“, il n’est pas possible de voir combien de services sont utilisés, ni combien de sites et applications sont liées au traitement de ces données. En somme a aucune information n’est disponible de manière claire sur le volume de données personnelles que ces services traitent ou pourront traiter ou combiner avec d’autres services.

Le consentement n’était ni spécifique, ni univoque (pas ambigu) malgré le fait que les utilisateurs pouvaient sélectionner des options dans les paramètres de configuration.

Pour rappel, l’article 7 du RGPD prescrit que pour être valide :

la demande de consentement est présentée sous une forme qui la distingue clairement de ces autres questions, sous une forme compréhensible et aisément accessible, et formulée en des termes clairs et simples

Avec les services et options de publicité ciblée de Google, les utilisateurs ne pouvaient accéder à ces paramètres qu’en cliquant sur “plus d’options” et n’avaient pas accès immédiatement à ces options. Une étape supplémentaire était donc nécessaire et plus il y a d’étapes, plus l’on décourage l’utilisateur de passer du temps à configurer ces options. De plus, la case à cocher pour l’option de “publicité ciblée” était pré-cochée par défaut, ce qui oblige l’utilisateur à la désactiver manuellement. L’option reste active si l’utilisateur ne fait rien, à moins qu’il y ait une action de sa part pour désactiver l’option. L’utilisation de cases pré-cochées est contraire au principe de protection des données par défaut (Privacy-by-default) selon l’art. 25 RGPD. Cette disposition exige de désactiver tous les réglages ou paramètres par défaut afin d’appliquer une protection maximale de la confidentialité à l’utilisateur. Il appartient dès lors à celui-ci de décider s’il souhaite augmenter le niveau “d’intrusion” dans sa vie privée pour accepter de partager ses données personn

Enfin, Google n’a fourni qu’une seule case à cocher pour plusieurs finalités ce qui apparaît comme suit :

J’accepte les conditions générales de Google” et “J’accepte que mes données soient utilisées comme décrit ci-dessus et comme indiqué dans la politique de confidentialité

Pour la finalité du traitement, on appelle cela un consentement groupé (bundled consent), qui n’est pas spécifique à chaque finalité (but du traitement) et ne fournit aucun détail afin de permettre à l’utilisateur de choisir quels buts du traitement il accepte pour le traitement de ses données. Une telle pratique n’est pas conforme aux exigences du RGPD et viole les articles 7, 12 et 13 du RGPD sur le consentement valable et l’information complète.  Lorsque plusieurs finalités de traitement existent, les utilisateurs doivent avoir la possibilité de ne consentir qu’aux finalités qu’ils souhaitent. Le fait d’avoir plusieurs finalités (purpose) incluses et cumulées, ne permet pas de les découpler et de les sélectionner au cas par cas.

________________________________

CES EXIGENCES SONT-ELLES NOUVELLES AVEC LE RGPD?

Oui et non.

Oui, les exigences relatives à la collecte d’un consentement valide ont été considérablement renforcées. Il n’est pas aussi facile qu’auparavant de recueillir un consentement valide et, comme ce cas le démontre, il y a des personnes et des autorités qui peuvent avoir un mot à dire et imposer une amende à votre organisation.

Non, les principes du consentement, de la base juridique valable (legal basis for processing) et de l’information des personnes concernées par une déclaration de confidentialité ne sont pas nouveaux en Europe ni en Suisse ou dans les pays ayant adoptés une législiation complète sur la protection des données. L’obligation de traiter les données à caractère personnel selon un motif légitime existait déjà sous l’empire de la directive 95/46/CE et s’applique aussi sous la loi fédérale sur la protection des données en Suisse (LPD). Une entreprise responsable de la collecte et du traitement de données personnelles (data controller) doit justifier le traitement sur la base d’un motif valable.

Pour rappel, le RGPD propose 6 bases légales différentes pour justifier le traitement des données personnelles (article 6 du RGPD), lesquelles sont :

  • le consentement ;
  • l’exécution d’un contrat ;
  • le respect d’une obligation légale ;
  • protéger les intérêts vitaux des personnes physiques ;
  • l’exécution d’une mission effectuée dans l’intérêt public ou dans l’exercice de l’autorité publique ; et
  • l’intérêt légitime.

En l’absence de base juridique valable, le traitement devient illicite et le traitement des données doit être arrêté. Chacune de ces bases légales a ses avantages et ses inconvénients, mais lorsque vous utilisez le consentement, vous devez veiller à le recueillir selon les prescriptions strictes du RGPD (voir ci-dessus). Avec le RGPD, le consentement est devenu plus difficile à obtenir et lorsqu’il n’est pas obtenu valablement le traitement devient illégal.

Voilà ce qui est arrivé à Google LLC dans cette affaire liée à la publicité ciblée, mais qui n’est à ce jour que la première partie d’une longue série de péripéties des GAFAM en 2019. Affaires à suivre !

________________________________

Par Gabriel Avigdor | NTIC.ch | Digital Lawyer

Un logiciel d’aide à la prescription médicale est un dispositif médical

Les logiciels  d’aide à la prescription médicale sont des dispositifs médicaux selon la CJUE

Le 7 décembre 2017, la Cour de Justice de l’Union Européenne (“CJUE”) a rendu un arrêt important pour les logiciels d’aide à la prescription médicale dans l’Affaire C-329/16 – SNITEM et Philips c. Premier Ministre des Affaires sociales et de la Santé. Une première jurisprudence qui suit les conclusions de l’avocat général du 28 juin 2017 et qui clarifie enfin les conditions permettant de considérer un logiciel comme dispositif médical.

Ainsi, la CJUE a considéré que la fonctionnalité d’un logiciel d’aide à la prescription médicale et qui permet “l’exploitation de données propres à un patient, aux fins, notamment, de détecter les contre-indications, les interactions médicamenteuses et les posologies excessives” est un dispositif médical (DM), cela même sans action directe dans ou sur le corps humain. Les fonctionnalités de ce logiciel qui visent un tel but sont dès lors soumises à la réglementation sur les dispositifs médicaux et doivent répondre aux exigences de la Directive 93/42/CEE. Par contre, les fonctionnalités de ce même logiciel qui ne répondraient pas à ces conditions ne pas sont soumises à la Directive.

__________________

Le marquage CE est suffisant

La Cour ajoute qu’une fois que le logiciel a obtenu l’apposition du “marquage CE“, une autorité nationale ne peut pas exiger de certification supplémentaire, puisque le marquage CE remplit déjà cette fonction.

Dans cette affaire française, un décret imposait l’obligation de certification pour les logiciels d’aide à la prescription (LAP) et à la dispensation médicale (LAD) prévue à l’article L.161-38 du code de la sécurité sociale (CSS). L’autorité française exigeait une certification spécifique, car elle considérait que les LAP et LAD n’entraient pas dans la catégorie des DM. Faux, a considéré la CJUE en balayant ce raisonnement et rappelant que la volonté de Philips de commercialiser son logiciel ICCA avait clairement une finalité médicale.

Il s’agit d’un arrêt important pour les éditeurs de logiciels actifs dans les logiciels ou les applications mobiles de santé qui souhaitent les mettre sur le marché en Europe, mais également en Suisse. En effet, si dans ses conclusions la Cour rappelle qu’il est obligatoire que le logiciel porte le marquage CE (art. 17 par. 1 de la Directive 93/42/CEE), elle précise toutefois qu’une fois fait, un tel logiciel de santé “peut être mis sur le marché et circuler librement dans l’Union sans aucune autre procédure supplémentaire, telle une nouvelle certification“.

Cet arrêt européen est un allègement qui sert l’industrie et permet de gagner du temps pour la mise sur le marché. Par cette clarification, on permet d’éviter de dépenser, dans le doute, des frais supplémentaires en vue d’une certification complémentaire pour les fonctionnalités bénéficiant déjà du marquage CE. On évite l’étape de la conformité préventive ou par précaution. D’un point de vue juridique, il faudra aussi se demander s’il est possible de se faire rembourser les frais  liés à l’obtention d’une certification inutile, voire illégale en cas d’annulation ou de modification de ce décret. En effet, cette décision est très probablement transposable à d’autres logiciels et potentiellement à d’autres Etats Membres de l’Union européenne.

__________________

Portée de cette décision

Quelle est la portée de cette décision?

D’abord, elle s’applique clairement aux logiciels d’aide à la prescription médicale. Mais pas seulement: cet arrêt clair de la CJUE s’étend potentiellement par analogie à tous les logiciels de santé ou applications mobiles de santé ayant une finalité médicale et qui produisent une action médicale, cela même si ce n’est pas dans ou sur le corps humain. Il est néanmoins nécessaire de procéder à une analyse pour chaque cas de figure.

Ensuite, cette décision s’applique aussi aux hôpitaux qui développent des logiciels ou des applications mobiles de santé, car ils sont considérés comme des fabricants de logiciels, même sans commercialisation, au même titre que le responsable de première mise sur le marché. Il sera dès lors nécessaire pour les établissements de soins qui développent des logiciels de procéder à une analyse des fonctionnalités avant d’être mis sur le marché ou déployé et, cas échéant, apposer le marquage CE.

D’un point de vue territorial, cette décision, bien qu’européenne, s’applique à la Suisse. En effet, la législation sanitaire suisse et Swissmedic renvoient aux Directives européennes et la Suisse reconnaît les logiciels mis sur le marché lorsqu’ils sont au bénéfice du marquage CE.

Enfin, cet arrêt même basé sur la Directive 93/42/CEE conserve sa validité avec l’entrée en vigueur du Règlement UE 2017/745 sur les dispositifs médicaux, qui la remplacera dès le 26 mai 2020.

Cette nouvelle fait écho à mon article de septembre 2016 sur “La réglementation des applications médicales mobiles” qui contient une analyse plus détaillée des conditions de mise sur le marché d’un logiciel de santé mobile aux USA, en Europe et en Suisse. Cette publication contient également des exemples de logiciels et applications mobiles de santé, autre que les logiciels d’aide à la prescription médicale qui peuvent être ou non des DM.

__________________

Plus en détails – Contexte du litige

En France, ce litige est né au sujet du logiciel “Intellispace Critical Care and Anesthesia” (ICCA”) développé par Philips, qui s’oriente vers les technologies de la santé. Ce programme informatique a pour but l’aide à la prescription médicale et a pour domaine d’application “l’anesthésie et la réanimation et fournit au médecin les renseignements dont il a besoin pour prescrire correctement les médicaments, notamment en ce qui concerne leurs éventuelles contre‑indications, les interactions entre les différents médicaments et les posologies excessives”.

Le litige opposait le SNITEM (syndicat national de l’industrie des technologies médicales) et Philips d’une part, au Premier Ministre des Affaires sociales et de la Santé d’autre part.  Philips soutenait  que son logiciel, déjà au bénéfice du marquage CE n’avait pas besoin, contrairement à ce que prétendait l’autorité française, de faire l’objet d’une certification supplémentaire spécifique aux logiciels d’aide à la prescription médicale, tel que le prévoit un décret français. Philips soutenait que le marquage CE était suffisant, et que d’imposer une certification supplémentaire constituerait une “mesure d’effet équivalent à une restriction quantitative à l’importation“. L’autorité française, de son côté, soutenait que le logiciel: (a) n’était pas un dispositif médical, (b) ne pouvait pas être commercialisé sans l’autorisation des autorités nationales et enfin (c) ne peut pas être mis en vente libre sur la base du seul marquage CE.

En clair, Philips considérait que son logiciel est un dispositif médical et que s’il obtient le marquage CE, il peut être commercialisé sans devoir se conformer à d’autres exigences supplémentaires. Philips obtiendra gain de cause sur cette question.

__________________

Enjeux de cette affaire et  premier précédent

La question centrale de cette affaire posée à la CJUE, n’était pas celle de la certification, mais celle de savoir si, au regard de la Directive 93/42/CEE sur les dispositifs médicaux, le logiciel ICCA doit être qualifié de dispositif médical ou non. La question juridique posée à la CJUE peut paraître un peu banale, mais elle ne l’est en fait pas du tout. En effet, les obligations et les contraintes pour les fabricants de logiciels sont très différentes si le logiciel est qualifié de dispositif médical ou non. Alors que la CJUE ne l’avait fait qu’indirectement dans l’affaire allemande Brain Products GmbH c/ BioSemi VOF e.a., la CJUE se prononce enfin sur les critères permettant de qualifier un logiciel de DM. Dans l’affaire précitée, la CJUE avait seulement mentionné que les logiciels de bien-être sportif ou de fitness ne répondaient probablement pas à la qualification de dispositifs médicaux, tandis que le logiciel permettant d’enregistrer l’activité cérébrale humaine oui.

Cet arrêt rappelle également le renvoi au lignes directrices MEDDEV 2.1/6 de l’UE en matière de logiciels de santé qui font office de base pour déterminer si son logiciel de santé doit faire l’objet de la réglementation européenne sur les DM avant la mise sur le marché, comme l’a rappelé l’avocat général dans ses recommandations du 28 juin 2017.

__________________

CONDITIONS ET EXEMPLES 

Deux conditions cumulatives, rappelle la Cour, doivent être réunies pour qu’un logiciel soit considéré comme un dispositif médical.

1. Condition de la finalité: le logiciel doit être destiné par le fabricant à être utilisé chez l’homme à des fins, notamment, de diagnostic, de prévention, de contrôle, de traitement ou d’atténuation d’une maladie, ainsi que de diagnostic, de contrôle, de traitement, d’atténuation ou de compensation d’une blessure ou d’un handicap;

2. Condition de l’action produite: le logiciel doit produire un effet sur l’être humain, mais il importe peu que, pour être qualifiés de dispositif médical, le logiciel agisse directement ou non sur le corps humain, l’essentiel étant que sa finalité soit spécifiquement l’une de celles visées au chiffre 1.

Il est intéressant de relever que la CJUE précise que la condition de l’action produite  n’est pas déterminante. Au contraire, exiger que l’action produite ait un effet dans ou sur le corps humain pour qualifier un logiciel de dispositif médical, aurait pour effet que les logiciels n’ayant pas cet effet, mais étant destiné à des fins médicales par le fabricant ne seraient pas soumis à la réglementation sur les dispositifs médicaux, ce qui serait contraire à la volonté du législateur.

EXEMPLES SOUMIS OU NON A LA DIRECTIVE:

  • EST UN DM : un logiciel qui procède au recoupement des données propres du patient avec les médicaments que le médecin envisage de prescrire et est, ainsi, capable de lui fournir, de manière automatisée, une analyse visant à détecter, notamment, les éventuelles contre‑indications, interactions médicamenteuses et posologies excessives, est utilisé à des fins de prévention, de contrôle, de traitement ou d’atténuation d’une maladie et poursuit en conséquence une finalité spécifiquement médicale;
  • PAS UN DM : un logiciel qui, tout en ayant vocation à être utilisé dans un contexte médical, a pour finalité unique d’archiver, de collecter et de transmettre des données, comme un logiciel de stockage des données médicales du patient, un logiciel dont la fonction est limitée à indiquer au médecin traitant le nom du médicament générique associé à celui qu’il envisage de prescrire;
  • PAS UN DM : un logiciel destiné à faire état des contre-indications mentionnées par le fabricant de ce médicament dans sa notice d’utilisation;
  • PAS UN DM: un logiciel à usage général utilisé dans un environnement médical

Dans ce cas précis de logiciels d’aide à la prescription médicale, la CJUE précise encore qu’un tel logiciel “qui procède au recoupement des données propres du patient avec les médicaments que le médecin envisage de prescrire et est, ainsi, capable de lui fournir, de manière automatisée, une analyse visant à détecter, notamment, les éventuelles contre‑indications, interactions médicamenteuses et posologies excessives, est utilisé à des fins de prévention, de contrôle, de traitement ou d’atténuation d’une maladie et poursuit en conséquence une finalité spécifiquement médicale“.

__________________

CE QU’IL FAUT RETENIR

Trois grands principes sont à retenir de cet arrêt SNITEM et Philips c. Ministre des Affaires sociales et de la Santé du 7 décembre 2017:

  • Premièrement, la réglementation sur les dispositifs médicaux s’applique aux logiciels de santé pour les fonctionnalités qui répondent à deux conditions cumulatives que sont la finalité poursuivie, car destinées par le fabriquant à être utilisées comme telle et (2) l’action médicale produite par le logiciel;
  • Deuxièmement, seules les fonctionnalités du logiciel répondant à ces critères sont soumises aux règles sur les dispositifs médicaux, et non le code entier du logiciel;
  • Troisièmement, lorsque le marquage CE a été apposé, le logiciel peut librement circuler au sein de l’Union européenne [et donc en Suisse également] et peut être mis sur le marché sans nécessiter de certification supplémentaire.

__________________

Autres conséquences si un logiciel est un dispositif médical?

Si un logiciel est qualifié de DM, il devra respecter le devoir d’annonce pour les DM de classe I. Pour les DM à risque moyen à élevé (IIa, IIb et III) les obligations envers les autorités sanitaires (autorités nationales européenes ou Swissmedic en Suisse) sont plus strictes.

Suivant les conditions applicables, l’observation des produits (suivi des risques liés au dispositif durant tout son cycle de vie) et  la matériovigilence (notification des incidents graves survenus en Suisse ainsi que les mesures de précaution qui ont été prises) sera également nécessaire par le fabricant de logiciel, tout comme le respect d’exigences supplémentaires en matière de sécurité des produits et de contrôle de la qualité. Pour les produits provenant de l’UE, ceux-ci doivent avoir l’apposition du marquage CE, s’ils veulent bénéficier de la libre circulation et ne pas devoir demander d’autorisation de mise sur le marché.

L’ensemble des normes qui régit les DM établit les exigences nécessaires, selon le degré de risque du logiciel, pour autoriser leur mise sur le marché, cela afin de garantir la libre circulation de ces biens en tant que produits sûrs, garantissant la sécurité et la santé des patients. Cette réglementation européenne est applicable en Suisse, puisque la législation sanitaire (dont notamment la LPTh, ODim, OMéd et LRH) ainsi que Swissmedic s’y réfèrent expressément.

Pour aller plus loin:

__________________

Gabriel Avigdor | NTIC.ch

Cells

Affaire des pilules Yasmin: Bayer tiré d’affaire

I. Introduction.

Mercredi 21 janvier 2015, la presse alémanique relatait le verdict rendu par le Tribunal fédéral dans l’Affaire Céline, plus connue des médias sous l’Affaire des pilules Yasmin. Il s’agit d’une affaire ayant fait scandale dans le canton de Zurich, puis au niveau national, concernant l’utilisation de contraceptifs de dernière génération en Suisse.Lire plus

Google Glass

Google glass : mise au point et enjeux juridiques

I.    Un gadget aussi attendu que controversé

1.1  Introduction

Les “Google glass” (ci-après : “GG”) sont très attendues des amateurs de nouvelles trouvailles technologiques. Pour reprendre les termes utilisés dans une lettre interpelant Larry Page, CEO de Google, au sujet des risques de ces lunettes sur la vie privée :

« Google Glass includes an embedded camera, microphone and GPS, with access to the Internet ».

Ces lunettes n’en finissent plus de défrayer la chronique, faisant l’objet de spéculations diverses et variées sur leurs fonctionnalités, utilités, risques et dérives possibles. Les internautes, blogueurs ou journalistes se régalent à imaginer jusqu’où pourraient aller Google avec son nouveau gadget qui devrait être commercialisé pour 2014 aux Etat-Unis. En plus de certaines personnalités, quelques 8’000 internautes ont déjà eu la dispendieuse opportunité de les essayer pour la modique somme de $ 1’500.- dans plusieurs villes américaines. Essayer ces lunettes en primeur devait conduire ces chanceux utilisateurs à proposer à Google des suggestions d’utilisation. Au lieu de rémunérer les individus pour leurs idées, la firme de Mountain View n’hésite donc pas à faire du crowsourcing payant, concept cyber-économique plutôt intéressant, tout comme le système de rémunération par « publicité augmentée » (« ADmented Reality »).

Si le potentiel des GG en réjouit plus d’un, il en fait pâlir bien d’autres, pour des raisons évidentes liées au respect de la vie privée. Pour un ordinateur qui tient sur le bout du nez, ce gadget à réalité augmentée, au look sobre et futuriste, mérite que l’on y prête un peu l’œil.

1.2  Possibilités techniques

Malgré le flop de « Google Goggles », les Google glasses en sont un peu l’évolution, mais avec fonctionnalités et possibilités techniques bien plus étendues. Les vidéos disponibles sur le net présentent ce produit comme attractif, conceptuel, futuriste, performant. Selon la page d’accueil du produit, les GG seraient dotées d’une caméra, d’un microphone, d’un outil d’analyse de l’environnement (sonore et visuel). Le tout serait commandé soit vocalement, soit par des gestes appropriés (zoom avec les mains dans le champ de vision ou réglages sur le coin droit des branches) et une interaction essentiellement basé sur le concept de réalité augmentée.

1.3   Domaines d’application

Le potentiel de ces lunettes pourrait s’avérer énorme dans de nombreux domaines tant privés que professionnels, le tout étant de prévoir un outil suffisamment performant pour une interaction homme-machine afin de pallier aux faiblesses ou imprécisions humaines. Voici quelques utilisations déjà présentées dans les médias ou d’autres que l’on pourrait imaginer.

Utilisation privée ou professionnelle

L’utilisation privée serait sans doute la même que ce qu’il est possible de faire aujourd’hui avec un Smartphone, sauf qu’il serait léger, à commandes vocales, et avec l’avantage de garder les mains dans les poches.

Pour une utilisation professionnelle, tout est également imaginable, notamment pour des travaux qui nécessiteraient l’intervention humaine avec une grande précision (horlogerie, microtechnique, médecine, etc.) ou des informations complémentaires en temps réel. Des fonctions telles que le zoom, l’analyse en temps réel de données visualisées, la connexion à une ou plusieurs caméras bénéficiant d’un angle de vision complémentaire affiché sur l’un des verres, etc.

Domaine médical / e-Health

L’e-Health est l’un des grands domaines d’avenir pour la propriété intellectuelle, l’innovation et l’industrie, en particulier en Suisse. Une application prévue pour les GG dans le domaine de la chirurgie ou du secourisme pourrait être d’un grand avantage pour le corps médical et les soignants. Les GG intègreront une fonction Insight dont l’objectif est l’identification d’une personne par l’analyse de son visage, de ses caractéristiques vestimentaires, ses bijoux, voire de ses tatouages, etc.

Grâce à cette technologie, de telles lunettes pourraient servir, en cas d’accident, à identifier une victime de la route retrouvée inconsciente, sans papier d’identité. Elles permettraient au secouriste d’avoir un accès immédiat au dossier médical du patient afin d’obtenir les informations nécessaires à son secours (groupe sanguin, allergies/réactions à un antibiotique, etc.) et/ou à sa volonté (directives anticipées, etc.). Cela devra supposer que la victime/patient soit reconnaissable par les GG avec un degré de certitude très élevé. En effet, on n’ose imaginer le nombre de fautes médicales que pourrait engendrer les décisions de secouristes fondées sur des suggestions de cet appareil en cas de défaillance ou d’imprécisions. Ce genre d’application ne devra être envisagé qu’après de nombreux tests et autorisations dans le domaine de la santé publique, ce qui n’est pas encore pour demain.

D’autres personnes, tels les malvoyants, pourraient bénéficier de ces lunettes pour se déplacer (système de navigation GPS, reconnaissance des lieux en temps réel, obstacles, etc.).

Autres applications

Parmi les secteurs intéressés, on peut dénombrer celui du jeu vidéo (même si Google planche sur sa propre console), du sport (port des lunettes par les arbitres) ou de l’industrie du porno qui vient de faire la bande annonce d’un faux film X dans une parodie de l’utilisation de ces lunettes. Certains esprits inventifs vont même jusqu’à imaginer leur utilisation, sous forme parodique, pendant un entretien d’embauche afin d’analyser en direct le passé, les activités, le réseau, les goûts, et autres atouts du candidat au poste. Bien d’autres idées seront à venir, comme pendant une balade dans la nature, ou pour retrouver sa voiture parquée on ne sait plus où…

II.    La prohibition déjà initiée

2.1   Les craintes de leur entrée sur le marché

Malgré les nombreuses applications ludiques, d’utilité publique ou professionnelles, la perspective de l’entrée sur le marché de ces lunettes inquiète. Les craintes sont doubles. Il y a d’une part les craintes d’une intrusion dans la vie de l’utilisateur et d’autre part une intrusion dans la sphère privée des sujets passifs de ces lunettes.

Le risque pour les utilisateurs serait celui de faire l’objet de publicité ciblée basée sur l’interaction avec l’environnement, voire d’une surveillance directe ou indirecte « sous Google Glass ». Pour les sujets passifs, c’est l’intrusion dans leur vie privée au moyen de photographies, de films ou d’enregistrements audio, pris instantanément et envoyé sur les réseaux sociaux, sans le savoir, mais surtout sans le vouloir.

2.2   Quand la loi précède la technique

Les GG n’auront pas leur place là où les appareils photos, caméras, ordinateurs et autres Smartphones sont prohibés (banques, casinos, cinémas, spectacles, etc.), rien de bien surprenant. Une fois n’est pas coutume, et alors même que le produit de Google n’est encore qu’en phase beta, diverses institutions ou organismes étatiques, publics ou privés, ainsi que des personnes physiques ou morales tentent d’anticiper la sortie de ce gadget en vue de prévenir des situations potentiellement conflictuelles.

Dix organismes de protection des données (dont notamment Hanspeter Thür, l’actuel Préposé fédéral à la protection des données et à la transparence en suisse (PFPDT) et la Commission nationale de l’informatique et des libertés en France (CNIL)) ont déjà adressé une lettre à Larry Page face aux inquiétudes liées à la manière avec laquelle les données des utilisateurs seraient collectées et traitées. Cette lettre contient plusieurs questions pertinentes liées aux risques pour la vie privée des utilisateurs et des citoyens, notamment sur la manière avec laquelle toutes ces données seront collectées et traitées par Google.

Interdiction préventives

Aux Etats-Unis, elles seront déjà interdites à Las Vegas, en particulier dans la plupart des casinos de la ville, ainsi que dans le bar de Seattle « 5 Point bar », premier établissement à rendre illégal le port de ces lunettes avant même leur commercialisation.

Au Royaume Uni, alors que Google souhaite concurrencer les fabricants de GPS pour voiture, le porte-parole du ministère des Transports britannique a déclaré récemment que les GG seraient interdites au volant, car elles comportent un risque trop élevé de distraction, même si elles ont pour but de guider le conducteur lors de son itinéraire. L’Etat de Virginie aux USA travaille sur un projet de loi similaire en vue d’une interdiction au volant. En effet, cette initiative fait suite à un article publié sur le site CNET intitulé “la vérité sur la conduite sous influence des Google Glass“, qui a fait fortement réagir l’opinion publique et par conséquent le monde politique.

En France, de telles lunettes seront d’office prohibées au volant, puisque l’art. R412-6-2 du code la route prévoit que « Le fait de placer dans le champ de vision du conducteur d’un véhicule en circulation un appareil en fonctionnement doté d’un écran et ne constituant pas une aide à la conduite ou à la navigation est interdit ».

III.    Situation juridique en Suisse

3.1    Contexte privé ou public

Pour autant qu’elles soient commercialisées en Suisse, chacun pourra sans doute les porter sans que cela ne pose de problème dans un contexte privé, par exemple entre amis ou en famille. A partir du moment où une personne sera munie de GG, chacun pourra faire l’objet d’une « capture d’écran », sans forcément le savoir, ni le vouloir.

Dans un lieu public, (bar, transport public, parc, manifestation, etc.), plusieurs questions juridiques sensibles liées à leur utilisation devront se poser, en particulier quant au respect de la sphère privée.

3.2    Protection des données et respect de la sphère privée

Lieu de la collecte et du traitement des données

En premier lieu, et il s’agit de la question la plus sensible, qu’adviendra-t-il des informations traitées par ces lunettes ? Bien que le système des télécommunications soit national pour se connecter par 3G ou 4G à Internet, la plupart des informations devrait transiter de toute manière par les serveurs de Google pour y être stockées au moins momentanément, ce qui veut dire : aux Etats-Unis. Comme l’affaire PRISM en témoigne, il n’est pas certain que nos données locales ne soient pas scannées par la NSA. Elles pourront donc forcément l’être si elles se baladent aux Etats-Unis par le produit de Google. Le contrôle de toutes ses données ne reste donc possible que si elles sont stockées dans son pays, qu’elles sont cryptées et qu’elles ne transitent par aucun des géants du net basé aux Etats-Unis. Difficile donc d’imaginer le faire avant d’avoir pu tester ces lunettes.

Données personnelles et sphère privée

Dès qu’un enregistrement visuel ou audio sera effectué, cela pourrait poser problème. L’un des principes fondamentaux est le respect de volonté de celui qui fait l’objet d’une atteinte. Le consentement constitue un motif justificatif rendant licite une atteinte à la personnalité, notamment la récolte et la transmission de données personnelles. En l’absence de consentement, celui qui collecte des données personnelles à l’insu de la personne concernée agit en principe de manière illégale, car contraire à sa personnalité. Le propriétaire de GG qui serait, par hypothèse, assis dans un transport public et qui serait surpris à filmer, prendre des photos ou enregistrer des conversations sans le consentement des personnes concernées pour les mettre, le cas échéant, sur Youtube, Facebook, Instagram, etc., agirait de manière contraire à la Loi fédérale sur la protection des données personnelles (notamment art. 12 LPD) ou à la personnalité (art. 28 CC).

Le droit pénal réprime également l’enregistrement de conversations sans l’accord de la personne concernée, ce qui peut conduire à une condamnation pénale de l’utilisateur (fondé sur les art. 179bis à 179septies  CP) à une amende ou une peine privative de liberté.

La fonction Insight pourrait s’avérer également très intrusive dans la vie des gens, même si la reconnaissance ne devait se baser, par hypothèse, que sur la récolte d’informations rendues publiques par les utilisateurs eux-mêmes.

3.2  Propriété intellectuelle

Le deuxième domaine sensible concerne les droits de propriété intellectuelle, en particulier le droit des marques (copie d’un sigle, ou d’une marque sans droit) et le droit d’auteur (photos sous copyright, musique, films, livres, etc.). Si l’interdiction dans les cinémas ne fera aucun doute, leur interdiction dans les concerts, dans les théâtres ou les musées ne sera pas forcément évidente. Rappelons qu’en Suisse le droit à la copie privée rend licite la copie d’une œuvre pour une utilisation personnelle ou pour la rendre accessible à son entourage proche (famille ou amis). Une telle copie devient par contre illicite lorsqu’elle provient d’une source illégale ou si elle est rendue publique en dehors d’un cadre privé. Nul doute que Google mettra en place des systèmes de détection de copyright, comme il en existe déjà pour Youtube.

3.3  Circulation routière

Téléphone au volant

En Suisse, l’utilisation d’un téléphone portable au volant est interdite. Plus précisément, la loi fédérale sur la circulation routière (LCR) prévoit que « le conducteur devra rester constamment maître de son véhicule de façon à pouvoir se conformer aux devoirs de la prudence » (art. 31 al. 1 LCR). Ce même conducteur fera l’objet d’une amende de CHF 100.- pour avoir « [utilisé] un téléphone sans dispositif «mains libres» pendant la course »
(art. 3 al. 1 OAM).

L’ordonnance sur la circulation routière dispose que : « le conducteur vouera son attention à la route et à la circulation. Il évitera toute occupation qui rendrait plus difficile la conduite du véhicule. Il veillera en outre à ce que son attention ne soit distraite, notamment, ni par un appareil reproducteur de son ni par un quelconque système d’information ou de communication ». Dans un arrêt 6B_666/2009, le Tribunal fédéral a considéré que le fait de rédiger un SMS au volant était constitutif d’une violation grave des règles de la circulation routière (art. 90 ch. 2 LCR), comportement passible d’une peine pécuniaire ou d’une peine privative de liberté allant jusqu’à trois ans.

Google Glass au volant ?

La conduite d’un véhicule à moteur, voire d’une bicyclette, requiert une attention permanente et une acuité visuelle parfaite. Les GG impliquent plusieurs champs de vision différents avec possibilités d’informations en surimpression sur l’un des verres des lunettes.

Si l’on s’en tient aux dispositions légales et à la jurisprudence précitées, le port de GG par le conducteur du véhicule pourra être rendu illégal si son utilisation est considérée comme propre à rendre plus difficile la conduite du véhicule, ce qui est vraisemblable. Le porteur de GG au volant risquera néanmoins des sanctions tant administratives (retrait du permis) que pénales. Il sera dès lors bien plus prudent pour la sécurité routière et pour éviter toute responsabilité du conducteur de les faire porter par son passager plutôt qu’au volant ou au guidon !

3.4  Procédure pénale

Dans le cadre d’une enquête pénale, les règles de procédure pénale et certaines lois fédérales (notamment la LSCPT et son ordonnance) permettent de surveiller des individus soupçonnés d’avoir commis une infraction particulièrement grave. Serait-il possible, de se connecter directement aux Google Glass ou de demander à Google les données de communications permettant d’effectuer une surveillance rétroactive d’une personne soupçonnée d’avoir commis des infractions graves ?

Les autorités suisses sont capables d’effectuer une surveillance des communications effectuées par Skype, moyen de communication jusqu’alors relativement anonyme. A terme, il ne devrait pas en être différemment pour les GG, mais en pratique obtenir de telles informations dépendra de la manière avec laquelle Google, Facebook et les autres géants du net, seront disposés à collaborer avec les autorités pénales suisses pour leur fournir des données liées aux soupçons ou à la commission d’infractions pénales. Le fait que les serveurs de ces sociétés soient situés à l’étranger, en particulier aux Etats-Unis reste problématique lorsqu’il s’agit d’obtenir des informations rapidement. L’entraide pénale internationale est souvent un obstacle fatal lorsque des infractions sont commises grâce aux nouvelles technologies, en raison de la lenteur du processus d’entraide. La conservation des données est souvent trop courte, même si elle devrait être étendue à 12 mois (voir l’arrêt 1B_128/2013 du 8 mai 2013) si la révision législative de la LSCPT et de son ordonnance aboutit à un concensur au sein de l’Assemblée fédérale (à ce sujet, voir la présentation effectuée par Me Patrick Rohner, avocat à l’Office fédéral de la justice).

D’autres domaines du droit devront également jouer un rôle avec l’utilisation de ces lunettes, mais l’idée de cet article n’est pas de faire un parcours exhaustif des enjeux juridiques.

IV.  Conclusion

A l’issue de ces quelques considérations conceptuelles et juridiques, le bilan de leur utilité, mais également des risques et des dérives de ces lunettes est plutôt mitigé. Sur l’île de Thomas Moore, la commercialisation des Google Glass ne ferait trembler personne dans une société composée de citoyens disciplinés, d’entreprises bienveillantes et d’individus à la morale exemplaire.

Les Google Glass et les futurs concurrents de ces lunettes vont-ils révolutionner notre manière d’interagir avec notre environnement ? 2014 sera-t-elle une année de progrès ou un bon de 30 ans en arrière ?

L’ordre juridique suisse semble bien paré à faire bon accueil à ces lunettes et limiter les situations incertaines et utilisations malveillantes. Qu’en sera-t-il en réalité ? Peut-être que leur prix limitera temporairement les dérives…

 

Le recours électronique en Suisse

Mon premier article publié sur une plateforme juridique européenne spécialisée dans les NTIC vient d’être mis en ligne. En substance, il traite de la problématique du recours électronique en Suisse et de la responsabilité de l’avocat qui n’a pas vérifié que le recours avait été réceptionné par le Tribunal. L’article se base sur un arrêt du Tribunal fédéral (6B_691/2012 du 21 février 2013) qui confirme que l’avocat suisse reste seul responsable de l’envoi de ses procédures judiciaires devant les autorités et les Tribunaux, contrairement aux prestataires techniques qui ne peuvent pas garantir une service à 100%.

En résumé, le Tribunal fédéral a considéré qu’il existait un risque inhérent à l’usage des nouvelles technologies. Selon les juges notre Haute Cour, même si le serveur du prestataire technique par lequel doit transiter le recours tombe en panne le dernier jour du délai d’envoi de la procédure et même si la version du logiciel comporte des bugs ou des incompatibilités empêchant l’avocat sans sa faute de se connecter et d’envoyer l’acte en justice, l’avocat sera néanmoins tenu d’envoyer une copie papier par la poste sous peine de tardiveté…La conséquence sera l’irrecevabilité du recours ainsi que l’impossibilité pour l’avocat de requérir une restitution du délai pour déposer son recours.

Cet arrêt n’incite pas l’avocat à recourir par et à la voie électronique, confirmé par la pratique actuelle des tribunaux qui n’ont, pour la plupart, pas vraiment mis en place de moyens permettant de favoriser le dépôt d’actes de procédures par la voie électronique.

Pour une analyse critique de cet arrêt, rendez-vous à l’adresse suivante ou en version pdf :

http://www.droit-technologie.org/actuality-1587/le-recours-electronique-en-suisse.html

Bonne lecture.