Vos préférences en matière de cookies

Lignes directrices CEPD · art. 7 RGPD

Nous utilisons des cookies techniques essentiels au fonctionnement de la plateforme (connexion, sécurité, sessions). Nous souhaiterions aussi utiliser des cookies analytiques pour comprendre comment l'améliorer.

Vous pouvez tout accepter, tout refuser, ou choisir les catégories à activer.Votre consentement est valable 6 mois et vous pouvez le retirer à tout moment depuis le pied de page.

Vous trouverez tout dans notre politique de confidentialité.

Toutes les actualités
Sanction 22 septembre 2026 6 min

« Pas abusif, la direction médicale l'avait mandaté » : l'autorité dit non, 24 000 euros

Une collègue ouvre le dossier médical de la plaignante pour savoir si elle a le Covid et organiser les tours de garde. L'établissement soutient que l'accès était licite parce qu'il servait au travail. L'autorité sépare les deux rôles : qui agit comme employeur n'entre pas dans le dossier de soins

En deux lignes

Autorité italienne, décision n° 616 du 3 septembre 2026 (doc. web n° 10293994) : 24 000 euros à l'établissement de santé universitaire du Frioul central pour violation des art. 5, § 1, a), b), c) et f), 9, 25 et 32 du RGPD, de l'art. 75 du Code et des lignes directrices sur le dossier médical du 4 juin 2015.

En 2022, une collègue du service ouvre le dossier médical de la plaignante — salariée et en même temps patiente du même établissement — pour vérifier si elle est positive au Covid-19 et composer les tours de garde. Dans la plainte que l'établissement dépose lui-même auprès du parquet d'Udine, cet accès est qualifié de « non abusif », parce qu'il a été « effectué sur mandat de la direction médicale » et « pour l'exécution de la prestation de travail ». L'instruction fait apparaître d'autres accès, par des professionnels de santé qui ne la soignaient pas.

Pourquoi la défense ne tient pas

Le dossier médical existe pour aider le professionnel à situer l'état de santé du patient dans son parcours de soins : c'est cela, et cela seul, qui en légitime la consultation. Un besoin organisationnel — savoir sur quelles ressources compter — est une finalité différente, à satisfaire avec des outils dédiés. L'autorité ajoute un argument pratique qui vaut mieux que bien des rappels : le dossier est par nature incomplet, parce que la personne concernée peut masquer des données, et celles qui sont masquées peuvent être précisément celles dont la finalité organisationnelle aurait besoin. L'utiliser pour les tours de garde n'est pas seulement illicite : c'est inefficace.

Ce que l'autorité a ordonné, sous soixante jours:

  • Limiter l'accès au dossier aux seules finalités de soins, en l'excluant pour le personnel agissant comme employeur de la personne concernée
  • Introduire des limites d'accès configurées dans le système, non laissées au comportement individuel
  • Se doter de systèmes de détection des anomalies signalant automatiquement les conduites suspectes
  • Communiquer à l'autorité les mesures prises dans les soixante jours de la notification, au titre de l'art. 58, § 2, d)

Le détail qui fait l'affaire

Depuis 2024, l'établissement déclare disposer d'un système de détection des anomalies : il consiste à examiner un fichier Excel réunissant les résultats des requêtes sur le journal d'audit de la visionneuse. Cela mérite une seconde lecture. Un contrôle des accès qui existe sous forme de tableur consulté à la main n'est pas une mesure technique au sens de l'art. 32 : c'est une bonne intention portant un nom technique. Et quand l'établissement tente d'expliquer les accès non attribuables, il suppose que quelqu'un « s'est emparé » d'un poste laissé ouvert — ce qui est la description exacte du contrôle manquant.

Que demander à votre client du secteur santé

1) Demandez s'il existe une séparation technique entre qui accède pour soigner et qui accède pour administrer, et faites-la vous montrer dans la configuration, pas dans la procédure. 2) Demandez comment on détecte un accès anormal : si la réponse contient le mot « Excel », vous tenez le constat. 3) Demandez la preuve de la dernière alerte émise et de ce qui a suivi : un système qui n'a rien signalé en trois ans n'est pas un système tranquille, c'est un système éteint. 4) Vérifiez que le personnel sait que l'accès sans prise en charge est aussi un accès abusif à un système informatique au titre de l'art. 615-ter du code pénal italien, et que l'établissement l'a déjà dénoncé dans des cas semblables.

Source officielle:Autorité italienne de protection des données, décision du 3 septembre 2026, registre n° 616, doc. web n° 10293994

Vous cherchez un outil pour votre travail de DPO ?

DPO Workspace est conçu par un DPO certifié. 30 jours d'essai gratuit.

Commencer gratuitement

Articles connexes

Sanction

La panne du prestataire est devenue une condamnation

Le 7 septembre 2026, devant le Dublin Metropolitan District Court, Brown Thomas Arnotts Limited a plaidé coupable de cinq chefs sur vingt et un pour violation du règlement irlandais ePrivacy. Trois portaient sur l'absence d'une adresse valable de désabonnement, deux sur l'envoi sans consentement valable. La somme versée est de deux mille euros. Ce qui compte n'est pas la somme : c'est qu'il s'agit d'une procédure pénale.

07 sept. 2026Nouveau 5 min
Sanction
403millions d'euros, et six mois pour se conformer

Google, 403 millions : la moitié tient dans le registre

Le 21 septembre 2026, l'autorité irlandaise a clos l'enquête ouverte en février 2020 sur Google Ireland. Objet : les données de localisation dans trois fonctions — Web & App Activity, Location History, Location Accuracy — entre le 25 mai 2018 et le 4 février 2020. Amendes de 403 millions d'euros et six mois pour se mettre en conformité. Le chiffre fait le titre ; pour qui travaille, l'essentiel est ailleurs.

23 sept. 2026Nouveau 6 min
Sanction
72heures de conservation jamais motivées

Caméras dans les vestiaires depuis 2007 : la défense énumère ce qu'elles ne filmaient pas, et perd

Le mémoire en défense est une liste de ce qu'on ne voyait pas : ni les cabines, ni les douches, ni les toilettes ; et près des casiers il n'y a pas de bancs « qui puissent inciter celui qui se déshabille à s'y asseoir et donc à être immortalisé par le système vidéo ». C'est un raisonnement par soustraction, et dans un vestiaire il ne tient pas. Pour le DPO, le passage à retenir est pourtant un autre : parmi les dispositions violées figure l'art. 5, § 1, e), parce que les soixante-douze heures de conservation déclarées n'étaient soutenues par aucune évaluation démontrant leur nécessité.

22 sept. 2026Nouveau 5 min