Catégorie : Réglementation

Bonne année 2021 ! Retour sur 2020 et conseils pour 2021

2020 a été une année sans précédent, mouvementée et rude parfois, aboutissant même à des drames personnels et professionnels. Rétrospectivement, bien des secteurs ont été affectés par la crise et continueront de l’être en 2021. Je saisis l’occasion de vous souhaiter une “meilleure” année 2021 en continuant à publier des articles en lien avec les nouvelles technologies, la santé et le droit. Prenez bien soin de vous et de vos proches et gardez vos distances !

* * *

Dans cet article, je vous propose un bref retour sur 2020, ce qui a marqué l’année et quelques conseils pratiques en matière de nouvelles technologies.

_______________________________

2020: RETOUR SUR LES NOUVELLES TECHNOLOGIES, SANTE ET VIE PRIVEE

TOP-10 des éléments marquants de l’année 2020

1. Fleuve d’articles et conférences parus en 2020

Pour l’année 2020, au vu de la crise et de la pandémie de la Covid-19, les publications ont été d’une abondance rare. Ce nombre immense de publications scientifiques, mais également juridiques nécessite toutefois de la retenue et un choix tant le nombre est élevé. Nous avons aussi surfé sur la vague et initié un petite série d’articles sur notre plateforme datalex.ch, en particulier destinés aux entreprises. Cette courte série bilingue (français-anglais) a suscité beaucoup d’intérêt en Suisse et à l’étranger ainsi qu’un article en italien sur les règles éthiques de triage dans les hôpitaux en cas de goulets d’étranglement.

L’organisation PrivacyRules, pour laquelle nous représentons la Suisse, m’a permis d’intervenir dans plusieurs webinar en lien avec la protection des données:

Enfin, j’ai eu le plaisir de collaborer à la rédaction de 2 articles parus dans la Revue Médicale Suisse sur la télémédecine:

2. Economie du numérique en hausse.

Il est indéniable que le confinement et les mesures d’isolement, les fermetures des commerces, discothèques, restaurants/bars ou écoles ont incité l’utilisation des nouvelles technologies. Ainsi, la pandémie de coronavirus a été un catalyseur pour l’utilisation des nouvelles technologies, même pour les sceptiques. On peut ainsi compter dans les secteurs du numérique ayant profité de la crise notamment les secteurs suivants:

  • Vidéo-conférence: Zoom, Microsoft Teams, FaceTime, Google Meet, etc. Mais également d’acteurs locaux (K.Meet de Infomaniak), open source et gratuits proposant des alternatives (Jitsi Meet).
  • Vidéo à la demande et streaming vidéo: Youtube, Netflix, industrie du charme
  • Stockage en ligne (Cloud): Dropbox. Google Drive, AWS, office 365
  • Plates-formes collaboratives: Slack
  • Réseaux sociaux: Youtube, Instagram, Facebook, Snapchat et Tik Tok (dont les tentatives de blocage aux USA par Trump ont pour l’heure encore échoué).
  • e-Commerce: ventes en ligne, livraison à domicile.

Voir cet article pour d’autres exemples.

3. Croissance/décroissance. L’accentuation des inégalités.

On a pu observer un essor assez phénoménal des solutions de vente en ligne (restaurants proposants la livraison à domicile), du télétravail devenu temporairement la norme, des services à distances (formation par Internet), les méthodes de paiements en ligne, la vente de masques faciaux et de produits de Noël par Internet et j’en passe. Le secteur des dispositifs médicaux, des médicaments et de l’e-commerce sont les grands gagnants de 2020 et 2021 avec l’arrivée des vaccins.

Pourtant, de très nombreux secteurs comme les PME et les petits commerçants locaux sont les perdants de 2020. Il faut le dire, la crise aura plutôt profité aux gros plutôt qu’aux petits, accentuant la “crise des inégalités“. La croissance massive du chiffre d’affaires de certains GAFAM et autres monstres du web en témoigne, en tout cas pour le moment. 2020 a aussi permis l’augmentation du nombre de milliardaires en Suisse.

Ainsi, avec la crise sanitaire, on a pu observer les chiffres vertigineux d’Amazon, soit un pic de $11’000.- de ventes par secondes (oui, par seconde) pendant la crise et l’engagement immense de personnel et la création de division de logistique pour les tests, pour atteindre le 1 million d’employés dans le monde (oui, un million).

4. Opportunités et innovation.

On a pu observer les grandes difficultés pour les secteurs qui ne peuvent pas innover, comme la construction, certains cabinets médicaux vides (par peur de contracter le virus chez son médecin), hôtels, restaurants, bars et discothèques, secteurs du tourisme, coiffeurs et autres secteurs qui doivent fournir leurs prestations en nature). Mais ce fut aussi une année avec des opportunités pour les entreprises et les start-ups. Certaines en grandes difficultés, voire en déclin. D’autres en expansion grâce aux opportunités de l’e-commerce, des applications mobiles, des solutions de vidéo-conférences ou de start-up et entreprises ayant pu ou su profiter de la crise pour se diversifier ou utiliser l’innovation ou des méthodes alternatives pour permettre de poursuivre leurs activités.

5. Applications de traçage Covid-19.

2020 a été marqué par une rapide innovation dans le domaine du traçage des cas liés à la maladie de coronavirus, par un grand nombre de pays. Ces applications ont été soit en mains de l’Etat, comme pour l’application suisse “Swisscovid“, soit restées privées. Certaines applications mobiles de traçage (“contact tracing Apps“) ont utilisé un modèle de gestion des données centralisé, alors que d’autres ont opté, comme la Suisse, pour une modèle décentralisé, lequel serait mieux “évalué” que les applications centralisées pour respecter des données des patients. Ce document libre d’accès répertorie toutes les applications mobiles de traçage dans le monde (plus de 120 Apps). Les applications mobiles de santé démontrent le potentiel de la santé numérique (digital health), mais aussi les risques pour la vie privée lors de l’utilisation de ces technologies. Enfin, les applications médicales mobiles doivent toujours faire l’objet d’une analyse pour déterminer si elles répondent à la qualification (et classification) juridique de la législation sur les dispositifs médicaux au sens de l’ODim (CH), de la jurisprudence et des guides européens pour la qualification de logiciels comme dispositifs médicaux (“Software as a medical device” – SaMD). En Europe, cette analyse s’effectue selon les directives sur les dispositifs médicaux et in vitro, ainsi que, dès le 26 mai 2021, le Règlement sur les dispositifs médicaux (MDR / IVDR).

Mon analyse détaillée de la qualification juridique des applications mobiles de traçage comme dispositifs médicaux fera l’objet d’un article séparé.

6. Explosion de la vidéo-conférence.

D’un point de vue des technologies, que ce soit dans le domaine de la santé ou ailleurs, 2020 a permis d’accélérer massivement l’essor des nouvelles technologies, même dans des secteurs plutôt conservateurs. Aucun domaine n’a été en reste, ni le domaine bancaire, ni celui de la santé ou encore celui de la justice et des avocats n’a été épargné par la vague du “Zoom”. Un terme entré aujourd’hui dans le langage commun pour désigner une vidéo-conférence au même titre que “natel” pour les téléphones portables. Malgré ce qu’ont pu en dire certains sur les risques (souvent possibles, même si parfois plutôt théoriques) pour la vie privée des applications de vidéo-conférence, plus personne ne rechigne à utiliser la vidéo-conférence. On l’utilise désormais à titre privé, professionnel ou dans les institutions publiques (écoles et universités).

7. Utilisation de la télémédecine.

Avec les difficultés liées aux contacts rapprochés, en particulier au cabinet médical ainsi que dans les hôpitaux, la télémédecine s’est immédiatement imposée comme devenant un outil presque nécessaire pour palier aux consultations. Par conséquent, de nombreux médecins ont pu utiliser le téléphone, les sms et applications de visio-conférence pour traiter leurs patients, mais aussi filtrer les patients étant potentiellement atteints de la Covid-19. Le filtrage (coronacheck, outil exigé par les centres de dépistage avant la prise de rendez-vous), ainsi que les différents dispositifs de hotline de l’OFSP ou simplement le téléphone à sa propre patientèle ont permis de mettre des personnes en quarantaine ou de demander à sa patientèle de venir ou ne pas venir au cabinet selon les symptômes. En effet, un des nombreux effets néfastes pour les soins de patients ayant besoin de traitement médical pour autre chose que le coronavirus, est la peur de venir de faire soigner au cabinet ou à l’hôpital. Pour les bonnes pratiques en matière de télémédecine, je vous renvoie aux articles parus dans la revue médicale suisse qui résument les éléments clés à retenir.

8. Démocratisation de la flexibilité au travail et télétravail.

Avant 2020, de nombreux employeurs et secteurs d’activités ne juraient que par l’imposition d’un horaire de travail strict, tout comme un lieu de travail pour les employés. Pour les secteurs qui ne nécessitent pas la présence d’un travailleur sur le lieu de travail, et il y en a beaucoup en Suisse, la pandémie a contraint les employeurs conservateurs (pas de technologies, pas de travail à domicile et peu de flexibilité) à mettre en place des solutions. Travail à distance, meilleure flexibilité lors du confinement en raison de la fermeture des écoles et des enfants à la maison pendant les heures de travail, voire paiement d’une part du loyer.

9. Respect de la vie privée et sécurité des données professionnelles

Avec l’explosion des outils à distance, de nombreux secteurs ont dû chercher rapidement des logiciels permettant de mettre en place un système de vidéo-conférence, sans forcément pouvoir choisir des logiciels efficaces, simples d’utilisation, sécurisés et respectueux de la vie privée. L’utilisation de nouvelles technologies de l’information et de la communication implique obligatoirement de traiter des données personnelles via les réseaux connectés. Dès lors, les utilisateurs ont pu prendre conscience des risques pour les données professionnelles, mais également au niveau privé. Une prise de conscience bienvenue dans une jungle de logiciels gratuits ou peu couteux disponibles sur le marché. La course aux technologies à distance ne doit pas se faire un détriment de la vie privée qui est aujourd’hui un principe de base dès la conception d’un logiciel (privacy-by-design).

Par exemple, Zoom s’est rapidement imposé comme l’outil de vidéo-conférence “standard” et de référence pour les séances à distance. A l’origine, ce logiciel n’était pas prêt ni n’avait prévu une utilisation massive sur le plan mondial. De plus, ses pratiques de sécurités et de la vie privée était fortement incompatible avec certains milieux professionnels et sensibles comme le secteur médical, scolaire, bancaire, juridique ou l’administration publique. De nombreuses voix et autorités de protection des données européennes se sont ainsi mobilisées pour mettre en garde les utilisateurs et entreprises contre les mauvaises pratiques et risques en matière de sécurité et de protection des données personnelles de Zoom.

Le préposé fédéral et certains préposés cantonaux ont émis des recommandations et créé des listes d’applications sécurisées, respectueuses de la vie privée ou celles à éviter.

A mon avis, le choix du type de solutions de vidéo-conférence dépend du type de données à protéger, même s’il existe à ce jour de nombreuses bonnes alternatives à Zoom, Skype, Teams et consorts, simples d’utilisation et gratuites. Par exemple, l’application Jitsi Meet est aujourd’hui incluse dans la Suite professionnelle de Google (G Suite) et intégrée comme un plugin pour la prise de rendez-vous qu’il est aisé de configuré pour les rendez-vous en ligne, même professionnels.

10. ET VOUS QUELS SONT VOS RECOMMANDATIONS 2021 POUR LES NOUVELLES TECHNOLOGIES, LA SANTE CONNECTEE ET LA VIE PRIVEE ? 

_______________________________

BONUS – RECOMMANDATIONS : QUELLES APPLICATIONS CHOISIR ?

Voici quelques liens utiles et pratiques et des recommandations pour l’utilisation de solutions de vidéo-conférences et d’applications (considérées comme sûres au moment de la publication de cet article) :

  • Suisse – Bonnes pratiques de sécurité: Recommandations du préposé fédéral à la protection des données (PFPDT)
  • Applications “privacy-friendly”: Liste d’applications mobiles respectueuses de la vie privée (Privacy Friendly) publiée par le préposé cantonal du canton de Zürich. Cette liste intègre des Apps permettant de surfer de manière anonyme, localiser son téléphone perdu, etc.
Covid-19

Covid-19 | Conseils juridiques droit et nouvelles technologies pour entreprises

Le monde est en crise et l’économie en pâtit.

La propagation du nouveau coronavirus connu sous le nom de “Covid-19“, de la Chine (province de Wuhan) à l’Europe, puis dans le monde entier, a donné lieu à des mesures sans précédent dans différents pays, dont la Suisse. Les enjeux de santé publique mêlent droit de la santé, protection des données personnelles et nouvelles technologies. Avec le télétravail et l’utilisation d’outils de conférence en ligne, nous saisissons l’occasion pour publier une mini-série juridique, des conseils et des documents à télécharger. Nous souhaitons apporter des informations et solutions simples et pratiques pour mieux comprendre les enjeux juridiques et les répercutions économiques.

L’impact est massif pour les organisations publiques et privées et le but de cette mini-série est d’examiner et de publier tous les lundis, un sujet en lien avec le Covid-19.

_______________________________

NOTRE MINI SERIE JURIDIQUE

Nous nous mobilisons pour fournir des conseils juridiques de base aux individus et entreprises en lien avec le Covid-19.  Comme à l’accoutumée, cette série est bilingue, FR/EN avec même certains épisodes en italien!!  Le premier épisode renseigne sur l’application de la loi sur les épidémies et de son ordonnance fédérale.

Voici la liste de nos épisodes que vous pouvez retrouvez sur notre page dédiée au Covid-19 sur notre plateforme datalex:

Episode 1: Ce qu’il faut savoir sur la loi fédérale sur les épidémies

Episode 2: Télémédecine et droit: recommendations et bonnes pratiques

Episode 3: Sanctions pénales: que risque-t-on ?

Episode 4: Directives médico-éthiques: règles de triage aux soins intensifs

_______________________________

POINT DE VUE SUR LA PROTECTION DES DONNEES EN SUISSE / ALLEMAGNE / BELGIQUE

Pour fournir de plus amples informations en matière de technologies et protection des données, nous participons régulièrement à des wébinaires  sur la protection des données personnelles avec des études d’avocats partout dans le monde faisant partie du réseau PrivacyRules. Voici les quatre parties de notre collaboration avec des experts allemand et belges et des réflexions en matière de protection des données comparées dans ces trois pays.

Les épisodes sont en anglais:

Partie 1:  Position des autorités de protection des données

Partie 2Enjeux et solutions possibles

Partie 3:  Conseils pour les entreprises

Partie 4:  Prochaines étapes post-covid-19

_______________________________

IMPACT SUR L’ECONOMIE

Si la décision historique de la suisse de limiter les manifestations à maximum 1000 personnes vise à réduire le risque de propagation du virus, elle a un impact majeur sur les organisateurs d’événements, ainsi que sur d’autres secteurs de l’industrie. Les employeurs doivent faire face à des solutions de travail à distance et mettre en place des politiques sanitaires ainsi que des restrictions de voyage. Ils doivent également veiller à ne pas interrompre la chaîne d’approvisionnement des marchandises, faire face à la résiliation de contrats et leur inexécution.

Les répercussions économiques en Suisse comme partout dans le monde sont énormes. Le salon horloger Watches and Wonders a été annulé le 27 février 2020, suivi du salon de l’automobile à Genève (GIMS), annulé le 28 février 2020. Puis ce fut le Cully Jazz Festival annulé le 10 mars 2020. Les organisateurs ont annoncé ne pas exclure une fermeture définitive, vu les pertes considérables mettant en péril de futures éditions.

Alors que l’Italie vient de décider le 9 mars 2020 de mettre le pays en quarantaine, la France a aussi décidé de limiter les manifestations à un maximum de 1000 personnes. En Espagne, le Salon mondial du mobile de Barcelone a été annulé et devait représenter plus de 110’000 visiteurs et générer 492 millions d’euros de retombées économiques locales, ainsi que plus de 14’000 emplois. Même topo pour le Grand Prix de Chine de Formule 1 prévu le 19 avril à Shanghai qui a été reporté.

Dans cette mini-série dédiée au Covid-19, nous discuterons de sujets clés et fournirons des conseils pratiques. Le premier épisode donne des éclairages sur la loi fédérale sur les épidémies (LEp) ainsi que sur la manière dont les autorités fédérales et cantonales peuvent imposer des mesures en Suisse.

La liste de tous les épisodes de cette série est accessible sur la page des publications de ce blog.

_______________________________

COMPÉTENCES FÉDÉRALES vs CANTONALES

Le 28 février 2020, le Conseil fédéral a décidé, par voie d’ordonnance fédérale, d’interdire les rassemblements publics de plus de 1000 personnes. Cette décision résulte de la flambée du coronavirus “Covid-19”. Il s’agit d’une mesure qui, normalement, incombe aux cantons. Néanmoins, dans des situations d’urgence particulière qui requièrent la protection de la population contre des maladies transmissibles, la Confédération peut édicter des mesures par voie d’ordonnance fédérale. Elle a usé de ce pouvoir pour limiter les rassemblements de personnes. Par ailleurs, l’Office fédéral de la santé publique (‘OFSP‘) a expliqué, dans un communiqué du 28 février 2020, quelles étaient les différentes situations dans lesquelles on peut se trouver lorsqu’il faut faire face à une maladie contagieuse qui met en danger la santé publique.

(1) En situation normale, les cantons sont compétents pour mettre en place les mesures nécessaires pour protéger la population. Il s’agit des mesures de quarantaine et les mesures d’isolement.

(2) En situation particulière,  le Conseil fédéral peut empiéter sur l’autonomie des cantons. Tel est le cas si : (a) les cantons ne peuvent plus exercer leurs prérogatives ou prendre les mesures appropriées s’il existe un risque élevé d’infection et de propagation pour la population, un risque pour la santé publique ou pour l’économie. Cela peut aussi être le cas si: (b) l’OMS décrète une urgence sanitaire sur le plan international menaçant la Suisse.

(3) Enfin, les situations extraordinaires surviennent en cas de “menace extraordinaire pour la santé publique“. Dans de telles circonstances, le Conseil fédéral peut édicter une ordonnance fédérale sans base légale pour intervenir de manière rapide et ciblée.

Par Gabriel Avigdor | NTIC.ch

Révision de la LPD: Conférence pour les médecins

Ce jeudi 24 octobre 2019, j’aurai le plaisir d’intervenir et de présenter la révision de la loi fédérale sur la protection des données (LPD). J’aborderai l’état actuel des discussions au Parlement fédéral et les conséquences de ce texte pour les médecins pratiquant en cabinet lors d’une conférence organisée par FMH Services à l’hôtel Aquatis à Lausanne.

Depuis l’entrée en application du RGPD le 25 mai 2018, la protection des données est devenue un thème d’actualité et de préoccupations pour de nombreux secteurs du marché, notamment dans le milieu de la santé. Les différents acteurs de la santé, qu’il s’agisse des institutions de soins, hôpitaux, cliniques ou des médecins, sont particulièrement sensibles à ces changements législatifs vu la sensibilité des données traitées au quotidien.

L’objectif de cette conférence est de faire le tour des nouveautés qu’apportera (vraisemblablement) la révision totale de la loi sur la protection des données en Suisse, notamment les recommandations pour se préparer à ces modifications législatives pour les médecins pratiquant en cabinet privé. Il sera également l’occasion d’aborder l’applicabilité du RGPD ainsi que les bonnes pratiques pour l’utilisation des technologies au cabinet médical ainsi qu’avec les patients.

La révision de la LPD doit viser à renforcer le droit des personnes concernées, en l’occurrence des patients, et à s’aligner sur les standards européens. Nous examinerons dans quelle mesure la révision remplit cet objectif.

________________________________

CONSEQUENCES POUR LA PRATIQUE AU CABINET 

Si la pratique n’a pas que peu changé, les consignes resteront semblables  pour la pratique d’un médecin. Par contre, le grand changement pour les traitement de données médicales se situe au niveau de l’utilisation des nouvelles technologies. Cela implique une vigilance et une diligence accrues de la part des professionnels de santé et des médecins.

Ainsi, la sécurité du dossier patient au cabinet reste plus que primordiale à cause des risques accrus liés à l’utilisation de systèmes d’information. Dans ce cadre, les recommandations du Préposé fédéral restent d’actualité (voir plus bas) et doivent être suivies, tout comme celles émises par le code de déontologies de la FMH et les associations professionnelles.

Il faut noter que les risques s’accroissent avec l’utilisation de système de télémédecine et des moyens de communications non-sécurisés, ainsi qu’en cas d’externalisation (sous-traitance) de services, comme la facturation ou le secrétariat.

________________________________

PLUSIEURS SANCTIONS D’HÔPITAUX ET MÉDECINS EN EUROPE

En Europe, nous avons déjà pu observer des condamnations d’hôpitaux à des sanctions administratives de plusieurs centaines de milliers d’Euros par des autorités de protection des données.

Depuis l’entrée en application du RGPD, la plupart des manquements ont consisté en des défauts de mesures de sécurité appropriées pour protéger les données de patient. De même, la violation du devoir de mettre en place des contrôles pour les droits d’accès à ces mêmes données aux dossiers patient a été souvent la cause des sanctions et manquements par les institutions de santé.

A ce sujet, les décisions européennes suivantes méritent d’être mentionnées:

  • Portugal: mon article et commentaires sur la condamnation d’un hôpital portugais à € 400’000.- d’amende. Mon article évoquait la situation de la Suisse et de la révision de la loi sur la protection des données;
  • Pays-Bas: la condamnation du Haga Hospital (Pays-Bas) à une amende de € 460’000.- pour avoir permis à des personnes non-autorisées à accéder au dossier médical d’une célébrité locale, l’amende concernait le défaut de mesures appropriées pour éviter les accès indus aux dossiers médicaux, notamment sans imposer l’authentification à deux facteurs;
  • Chypre: condamnation d’un médecin à € 14’000.- pour avoir publié sur Instagram des données médicales d’un patient sans son consentement. Après investigation, l’hôpital public a aussi été condamné à € 5’000 d’amende pour ne pas avoir pu retrouver trace du dossier médical suite à une demande d’accès d’un patient.

Ces exemples démontrent l’importance du respect des principes de protection des données. Les principes de bases de sécurité au cabinet et dans les hôpitaux sont primordiaux. Pour garantir une bonne maîtrise sur les données personnelles, il devient indispensable d’implémentation un programme complet de gestion et de protection des données médicales pour tout type d’acteurs de la santé. Ceci doit inclure la formation, des règles de conduite, des contrôles, ainsi que des mesures permettant de limiter au maximum des pertes, fuites et violation des données personnelles et un plan d’action en cas de violation de données pour remédier à la violation et notifier le cas échéant dite violation au préposé.

Même si le régime juridique de la LPD sera différent en Suisse comparé au système de sanctions européens (2% – 4% du chiffre d’affaires ou €10 – €20 Mio), ces règles de base et les principes sont essentiels et doivent être respectées pour éviter d’engager sa responsabilité civile ou pénale pour violation de la loi sur la protection des données, cas échéant du code pénal (art. 321 CP) pour la violation du secret médical. En effet, comme actuellement, le système de sanctions tel que prévu par le texte de loi débattu au Parlement vise uniquement une possibilité pour les individus de passer par des procédures pénales pour violation de la loi fédérale sur la protection des données, avec des sanctions allant jusqu’à CHF 250’000.-.

Pour aller plus loin retrouvez mes autres articles sur la protection des données pour les acteurs de la santé:

Externalisation de la facturation dans le domaine médical: recommandations

Plus de transparence pour la facturation médicale effectuée par un tiers

______________________________________________________

Dans le domaine médical, la délégation de la facturation à un tiers (outsourcing ou externalisation) est fréquente et comporte plusieurs avantages économiques. L’externalisation vise à augmenter l’efficacité d’une tâche en confiant le travail à une entreprise spécialisée. La sous-traitance permet également une réduction des coûts en personnel et donc une économie des places de travail dans les locaux, mais aussi une responsabilité de l’investissement, une gestion du personnel et une formation effectuées et prises en charge financièrement par le tiers. Enfin, l’on peut bénéficier d’un reporting régulier et une coopération de la part du partenaire contractuel.

Au delà de ces bénéfices, la sous-traitance de la facturation médicale pose aussi des questions pratiques en matière de protection des données et de préservation du secret médical. En effet, l’utilisation de ces données à des fins autres que celles prévues par le contrat entre le professionnel de la santé et le patient, peut être illégal, car contraire (1) à la loi fédérale sur la protection des données (LPD), (2) à l’article 321 du Code pénal suisse (CP) portant sur l’obligation de respecter le secret médical, ainsi qu’à (3) certaines législations cantonales. A titre d’exemple, l’article 80 de la loi vaudoise sur la santé publique consacre cette obligation pour les professionnels de la santé de conserver le secret.

Violations constatées de la LPD et mise à mal du secret médical

______________________________________________________

Le préposé fédéral à la protection des données et à la transparence (PFPDT) a constaté dans son 24e rapport annuel 2016/2017 que certains prestataires traitant les factures pour le compte de médecins saisissaient l’occasion pour utiliser ces données de facturation pour leurs fins propres telles que:

  • la création de base de données sur la solvabilité des patients et leur notation; et
  • la vente de ces données à des tiers (assurances, etc.).

Selon le PFPDT:

les professionnels de la santé se doivent d’être précis et d’attirer l’attention du patient clairement sur les traitements de données prévus effectués par le prestataire, y compris la vente possible à des tiers, et à recueillir le consentement exprès du patient.

Obligation de garder le secret ou consentement explicite

D’un point de vue juridique, les données médicales – données liées à la santé – sont des données sensibles qui requièrent le consentement exprès, et de préférence écrit, du patient (art. 4 al. 5 LPD) pour être transmises à un tiers et utilisées par celui-ci en dehors de la facturation. Leur communication et utilisation à des fins autres que la facturation par le tiers ne peut être effectuée que si le patient a pu y consentir valablement. Ainsi, pour garantir le respect du secret médical, le transfert à un tiers et son utilisation sont soumis à la limitation de l’art. 321 CP et de la LPD (art. 10a al. 1 let b) si le détenteur du secret n’a pas délié le professionnel de la santé. Sauf consentement explicite (ou exprès) du patient, il existe alors une double violation de la LPD et du Code pénal (voire de lois cantonales) qui prohibent la divulgation de données médicales à des tiers.

Que doit contenir mon contrat d’outsourcing?

_______________________________________________

Pour être conforme, le contrat d’outsourcing doit intégrer des dispositions sur la protection des données et leur sécurité. Parmi ces dispositions on songera au moins à intégrer:

Avec un fournisseur basé en Suisse uniquement:

  • une référence aux dispositions la LPD (art. 6 et 10a LPD) pour la sous-traitance ;
  • une assurance du fournisseur qu’il se conformera à la LPD ;
  • une assurance du fournisseur qu’il répondra aux éventuels requêtes d’individus relatives à leurs données ;
  • requérir le consentement préalable du professionnel de la santé ou de l’hôpital en cas de sous-traitance par le fournisseur ;
  • décrire précisément le but de la collecte et indiquer quelles données personnelles sont utilisées ;
  • une obligation pour les employés, auxiliaire, consultants, etc. de se conformer aux mêmes obligations que le contrat et à la LPD ;
  • une obligation pour le fournisseur de garantir la mise en place de mesures technique et organisationnelle pour sécuriser les données ;

Avec un fournisseur nécessitant un transfert transfrontalier :

  • inclure une disposition pour régler un tel transfert de données personnelles vers un pays tiers. Lorsque le pays tiers ne garantit pas un niveau de protection adéquat pour traiter les données, le contrat devra également inclure une obligation :
    • d’intégrer les clauses contractuelles types, telles que les EU model clauses applicables au transfert entre maître de fichiers et sous-traitant (controller-to-processor, ‘C2P’), se fonder sur le Privacy Shield (Attention: le Privacy Shield ne protège pas les données codées “key-coded data”), ou le contrat type de transfert de données du préposé) ;
    • pour le fournisseur de faire signer les EU model clauses (voire privacy shield ou clauses contractuelles équivalentes) à toutes ses filiales qui traiteraient (ce qui inclut l’accès aux données depuis l’étranger) des données personnelles depuis un pays sans niveau de protection adéquat ;
    • d’informer préalablement le professionnel de la santé de tout transfert à un tiers, incluant un droit d’objection, et lui fournir les informations y relatives, tel que l’indentité du tiers et le lieu du datacenter,
    • en cas de sous-traitant du fournisseur, de garantir qu’ils s’engagent aux mêmes conditions contractuelles et légales que le fournisseur.

Selon les recommandations du Préposé:

Quiconque communique des données personnelles à l’étranger doit examiner dans chaque cas si la personnalité de l’intéressé n’en est pas menacée. En d’autres termes, un médecin qui communique des données personnelles à l’étranger doit vérifier si le pays en question dispose d’une protection des données équivalente à celle de la Suisse.

ATTENTION: A noter que, selon les recommandations du Préposé fédéral, l’utilisation de services d’externalisation de données médicales auprès tiers dans le cloud ne peut s’opérer qu’en Suisse, avec un contrat qui interdit au tiers de communiquer ces données à des tiers. Cette mesure serait la seule à garantir le respect du secret médical, dont la divulgation est sanctionnée selon l’article 321 CP.

______________________________________________________

Comment faire en pratique ?

– Recommandations pour respecter la protection des données et le secret médical –

Toujours selon le PFPDT, il n’est ainsi pas suffisant d’indiquer quelque part dans le cabinet médical ou en petites lettres dans un formulaire de consentement que ces données pourraient faire l’objet d’un transfert pour une utilisation autre que de la pure facturation. Le patient doit être informé de manière complète et y consentir sans pression quelconque. Cette note du préposé met l’accent sur le principe de transparence qui implique une information complète fournie au patient avant le transfert de ces données, ainsi que le fondement juridique de la collecte qu’est le consentement exprès.

Pour le patient

La conséquence de cette note du préposé pour les patients est un renforcement de la transparence à leur égard pour mieux les protéger d’une utilisation indue de ces données et de leur sphère privée. Vu que le consentement du patient est requis, le patient doit aussi avoir la possibilité, à tout moment, de retirer son consentement pour l’utilisation qui irait au delà du but premier qu’est la facturation. Dans ce cas, le soignant et le prestataire devront respecter la volonté du patient et limiter le traitement aux fins indiquées par ce dernier, soit l’accès et le traitement uniquement pour effectuer de la facturation.

Pour les professionnels de la santé et hôpitaux

Cette obligation de transparence n’est pas nouvelle. Elle découle déjà de la législation protégeant le secret médical et de la protection des données, mais elle est mise en exergue pour insister sur le fait, qu’en pratique, on ne peut simplement collecter des données et en faire ce que l’on veut. Aller au delà d’un but prévu sans en informer le patient et requérir son consentement explicite est illicite. Le patient doit être en mesure de recevoir cette information, y consentir, et le cas échéant retirer tout ou partie de son consentement au traitement additionnel de ces données à des fins autres que la facturation.

Etant donné que le prestataire est un sous-traitant (data processor), ce dernier doit se conformer aux exigences du maître de fichiers (data controller) pour respecter le traitement licite des données et une utilisation conforme au contrat d’externalisation. La prudence commanderait par conséquent aux professionnels de la santé et aux hôpitaux au moins:

Vis-à-vis du prestataire de :

  • s’assurer que le prestataire n’utilise pas ces données à d’autres fins que ne le permet le contrat;
  • s’assurer que le prestataire respectera cet engagement ainsi que les règles en matière de protection des données, le prestataire n’étant, lui-même, probablement pas astreint au secret médical;
  • en cas d’utilisation d’un fournisseur de service cloud, n’utiliser que des prestataires situés en Suisse qui stockent leur données en Suisse et s’assurer qu’il existe une clause dans le contrat d’externalisation interdisant au fournisseur de transmettre des données médicales non anonymisées à des tiers situés à l’étranger (voir la note du Préposé citée en référence en fin d’article).

Vis-à-vis du patient de :

  • mettre à jour leurs formulaires de consentement, en distinguant clairement et visiblement la partie du consentement à une intervention médicale de celle du consentement à l’utilisation des données médicales par un tiers;
  • si les données devaient être utilisées à d’autres fins que de la facturation:
    • recueillir le consentement du patient après l’en avoir dûment informé; ou
    • l’informer du fait que ces données pourraient ou ont été transmises à des tiers sans son consentement et prendre les mesures adéquates.

Pour les prestataires

Le préposé ne se prononce pas sur la position du prestataire de facturation médicale et de son éventuelle responsabilité civile vis-à-vis du patient pour une utilisation indue des données. Il indique néanmoins que les précautions à prendre sont plutôt pour le protéger du risque lié à la violation du secret et de la protection des données. En effet, le patient aurait le droit de demander réparation pour le préjudice subit, ainsi que l’arrêt, l’effacement, voire la transmission des données à des tiers.

Il pourrait s’avérer utile que le prestataire :

  • conclue un contrat de sous-traitance avec le professionnel de la santé contrat qui délimitera les droits et obligations liées au traitement des données patient ;
  • anonymise les données avant de les transmettre à des tiers, ou à tous le moins mette en place des mesures permettant de diminuer le risque d’identification des patients (hashage, pseudonymisation), ce qui pourrait lui éviter de se voir reprocher une utilisation indue ainsi qu’un blocage de l’utilisation de ces données par le patient ;
  • clarifie avec le médecin ce qu’il entend faire des données et s’il envisage une utilisation qui diffère d’un but de facturation ;
  • requière, le cas échéant, du professionnel qu’il recueille valablement le consentement du patient ;
  • éventuellement prévoie une exonération de responsabilité pour le cas où le professionnel n’aurait pas recueilli valablement ce consentement auprès du patient ; et
  • intègre une clause de remboursement en cas de dommages causés en lien avec la violation du secret.

Pour aller plus loin, vous pouvez retrouver les documents suivants sur le site du préposé:

Par Gabriel Avigdor | NTIC.ch