Données de santé au Maroc : protéger les dossiers de vos patients
Photos du visage, téléradiographies, antécédents, coordonnées : un cabinet d’orthodontie traite chaque jour des données de santé. Au Maroc, ces données sont encadrées par la loi n° 09-08 et sous le contrôle de la CNDP. Cet article fait le point sur les principes à connaître et sur les gestes concrets qui réduisent les risques au cabinet.
Avertissement. Cet article est informatif. Il ne constitue pas un conseil juridique. Pour toute décision, référez-vous au texte de la loi n° 09-08, à ses textes d’application et aux indications de la CNDP, ou consultez un juriste.
Données de santé au Maroc : ce que prévoit la loi 09-08
La loi n° 09-08, adoptée en 2009, est relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel. Elle s’applique dès qu’une information permet d’identifier une personne, directement ou indirectement. Un nom, un numéro de téléphone, une photo du visage ou un numéro de dossier en font partie.
Le cabinet, ou le service hospitalier, est en général le responsable du traitement. C’est lui qui décide pourquoi et comment les données sont collectées. Plusieurs principes en découlent :
- collecter les données pour une finalité déterminée et légitime, ici les soins et le suivi du patient ;
- ne garder que les données utiles à cette finalité ;
- les tenir exactes et à jour ;
- ne pas les conserver plus longtemps que nécessaire ;
- assurer leur sécurité et leur confidentialité, y compris lorsqu’un prestataire intervient.
Les données de santé, des données sensibles
La loi distingue une catégorie de données sensibles, dont font partie les données relatives à la santé. Leur traitement est soumis à des conditions plus strictes que celui des données ordinaires. Pour un cabinet, cela concerne la quasi-totalité du dossier : examens, photos cliniques, radiographies, plan de traitement.
À ces règles s’ajoute le secret professionnel du praticien et de son équipe, qui s’applique indépendamment de la loi 09-08.
La CNDP et les formalités préalables
La Commission nationale de contrôle de la protection des données à caractère personnel (CNDP) veille à l’application de la loi. Elle reçoit les formalités des responsables de traitement, informe le public et peut contrôler les traitements.
Avant de mettre en place un traitement, la loi prévoit des formalités préalables auprès de la CNDP : selon les cas, une déclaration ou une demande d’autorisation. Les traitements portant sur des données sensibles relèvent en principe du régime le plus exigeant. La formalité exacte dépend toutefois de votre traitement : cabinet libéral, service universitaire, finalité d’enseignement ou de recherche, recours à un prestataire.
Le plus sûr est de vérifier sur le site officiel de la CNDP (cndp.ma) quelle formalité s’applique à votre situation. Conservez ensuite le récépissé ou la décision reçue.
Les droits de vos patients
La loi reconnaît aux personnes concernées plusieurs droits. Votre organisation doit permettre de les respecter simplement.
- Droit à l’information : le patient sait qui traite ses données, dans quel but, et à qui elles peuvent être transmises. Une mention claire dans la fiche d’accueil ou affichée au cabinet y contribue.
- Droit d’accès : le patient peut demander quelles données le concernent.
- Droit de rectification : il peut faire corriger des données inexactes ou incomplètes.
- Droit d’opposition : il peut s’opposer, pour des motifs légitimes, à certains traitements, par exemple l’usage de ses photos pour l’enseignement ou une publication.
Pour les photos, le consentement doit être recueilli usage par usage. Nous détaillons ce point dans notre article sur le protocole photos orthodontiques.
Les risques concrets au cabinet
Les incidents viennent rarement d’une attaque sophistiquée. Ils naissent le plus souvent d’habitudes prises par commodité.
Les photos dans les téléphones personnels
Une photo prise avec un téléphone personnel reste dans la galerie, à côté des images privées. Elle est souvent synchronisée automatiquement vers un service en ligne. Elle part avec le collaborateur qui quitte le cabinet, et avec le téléphone perdu ou volé.
Les groupes WhatsApp
Partager un cas dans un groupe de confrères ou d’étudiants est rapide. Mais les images sont copiées sur tous les téléphones du groupe, sans contrôle sur leur conservation ni sur leur rediffusion. Les membres du groupe changent, l’historique reste.
Les céphalos envoyées sur des sites étrangers
Certains services en ligne proposent un tracé céphalométrique automatique. Téléverser une téléradiographie, avec le nom du patient ou des métadonnées, revient à confier une donnée de santé à un tiers, souvent situé hors du Maroc. Avant d’utiliser un tel outil, demandez-vous où sont traitées les images, combien de temps elles sont conservées et à quoi elles servent. Notre article sur l’intelligence artificielle en céphalométrie revient sur ces outils.
Le transfert de données hors du Maroc
La loi encadre le transfert de données personnelles vers un pays étranger. Il est en principe limité aux pays qui assurent un niveau de protection suffisant, et peut nécessiter une autorisation de la CNDP dans les autres cas. Un logiciel hébergé à l’étranger, une messagerie ou un stockage en ligne peuvent constituer un tel transfert. Vérifiez où sont hébergées vos données avant de choisir un outil.
Sécuriser l’accès et les données
La sécurité ne se résume pas à un antivirus. Elle repose sur quelques mesures simples, appliquées de façon constante.
Des comptes nominatifs et des rôles
Chaque personne dispose de son propre compte. Pas de compte partagé « secrétariat » ou « fauteuil 2 ». Les droits dépendent du rôle : le secrétariat gère les rendez-vous et les paiements, le praticien accède au dossier clinique, l’administrateur gère les comptes. Lorsqu’un collaborateur part, son compte est désactivé le jour même.
Des mots de passe solides
Imposez des mots de passe longs, propres à chaque personne et jamais notés sur un post-it. Activez le verrouillage automatique des postes en cas d’absence.
Un journal d’audit
Un journal d’audit enregistre qui a consulté ou modifié quel dossier, et quand. Il permet de répondre à une question du patient, de détecter un accès anormal et de reconstituer un incident.
Des sauvegardes chiffrées
Sauvegardez régulièrement, chiffrez les sauvegardes et conservez-en une copie hors du cabinet, dans un lieu sûr. Testez de temps en temps la restauration : une sauvegarde jamais testée n’est pas une garantie.
Des connexions chiffrées
L’accès au logiciel, même sur le réseau du cabinet, doit passer par une connexion chiffrée (HTTPS). Maintenez à jour les postes, le serveur et le routeur.
Checklist pratique pour le cabinet
- Identifier les traitements de données du cabinet et vérifier auprès de la CNDP les formalités applicables.
- Informer les patients par une mention claire à l’accueil et dans les documents remis.
- Recueillir un consentement écrit, usage par usage, pour les photos.
- Créer un compte nominatif par personne, avec des droits adaptés au rôle.
- Supprimer ou désactiver les comptes des collaborateurs qui partent.
- Interdire le stockage des photos cliniques dans les téléphones personnels.
- Sortir les cas cliniques des groupes WhatsApp et utiliser un outil du cabinet ou du service.
- Vérifier où sont hébergées les données de chaque outil utilisé.
- Mettre en place un journal d’audit des accès et le consulter régulièrement.
- Sauvegarder, chiffrer, conserver une copie hors site et tester la restauration.
- Utiliser des connexions chiffrées et tenir les systèmes à jour.
- Prévoir une procédure pour répondre aux demandes d’accès ou de rectification des patients.
Avec GS Ortho
GS Ortho est conçu pour que les données restent hébergées chez le cabinet ou le service, sur un serveur local, avec des sauvegardes. Les comptes sont nominatifs et attribués par rôle : médecin, secrétariat, administrateur, auditeur. Un journal d’audit trace les accès aux dossiers. L’assistant WhatsApp de prise de rendez-vous propose des créneaux, ne répond à aucune question médicale, et chaque rendez-vous est validé par le cabinet. L’outil ne remplace pas les formalités auprès de la CNDP, qui restent à la charge du responsable du traitement.