En deux lignes
Autorité italienne, décision n° 616 du 3 septembre 2026 (doc. web n° 10293994) : 24 000 euros à l'établissement de santé universitaire du Frioul central pour violation des art. 5, § 1, a), b), c) et f), 9, 25 et 32 du RGPD, de l'art. 75 du Code et des lignes directrices sur le dossier médical du 4 juin 2015.
En 2022, une collègue du service ouvre le dossier médical de la plaignante — salariée et en même temps patiente du même établissement — pour vérifier si elle est positive au Covid-19 et composer les tours de garde. Dans la plainte que l'établissement dépose lui-même auprès du parquet d'Udine, cet accès est qualifié de « non abusif », parce qu'il a été « effectué sur mandat de la direction médicale » et « pour l'exécution de la prestation de travail ». L'instruction fait apparaître d'autres accès, par des professionnels de santé qui ne la soignaient pas.
Pourquoi la défense ne tient pas
Le dossier médical existe pour aider le professionnel à situer l'état de santé du patient dans son parcours de soins : c'est cela, et cela seul, qui en légitime la consultation. Un besoin organisationnel — savoir sur quelles ressources compter — est une finalité différente, à satisfaire avec des outils dédiés. L'autorité ajoute un argument pratique qui vaut mieux que bien des rappels : le dossier est par nature incomplet, parce que la personne concernée peut masquer des données, et celles qui sont masquées peuvent être précisément celles dont la finalité organisationnelle aurait besoin. L'utiliser pour les tours de garde n'est pas seulement illicite : c'est inefficace.
Ce que l'autorité a ordonné, sous soixante jours:
- Limiter l'accès au dossier aux seules finalités de soins, en l'excluant pour le personnel agissant comme employeur de la personne concernée
- Introduire des limites d'accès configurées dans le système, non laissées au comportement individuel
- Se doter de systèmes de détection des anomalies signalant automatiquement les conduites suspectes
- Communiquer à l'autorité les mesures prises dans les soixante jours de la notification, au titre de l'art. 58, § 2, d)
Le détail qui fait l'affaire
Depuis 2024, l'établissement déclare disposer d'un système de détection des anomalies : il consiste à examiner un fichier Excel réunissant les résultats des requêtes sur le journal d'audit de la visionneuse. Cela mérite une seconde lecture. Un contrôle des accès qui existe sous forme de tableur consulté à la main n'est pas une mesure technique au sens de l'art. 32 : c'est une bonne intention portant un nom technique. Et quand l'établissement tente d'expliquer les accès non attribuables, il suppose que quelqu'un « s'est emparé » d'un poste laissé ouvert — ce qui est la description exacte du contrôle manquant.
Que demander à votre client du secteur santé
1) Demandez s'il existe une séparation technique entre qui accède pour soigner et qui accède pour administrer, et faites-la vous montrer dans la configuration, pas dans la procédure. 2) Demandez comment on détecte un accès anormal : si la réponse contient le mot « Excel », vous tenez le constat. 3) Demandez la preuve de la dernière alerte émise et de ce qui a suivi : un système qui n'a rien signalé en trois ans n'est pas un système tranquille, c'est un système éteint. 4) Vérifiez que le personnel sait que l'accès sans prise en charge est aussi un accès abusif à un système informatique au titre de l'art. 615-ter du code pénal italien, et que l'établissement l'a déjà dénoncé dans des cas semblables.
Vous cherchez un outil pour votre travail de DPO ?
DPO Workspace est conçu par un DPO certifié. 30 jours d'essai gratuit.
Commencer gratuitement