homecarab1.fr
Biostatistiques et méthodes d'analysechevron_rightInformatique médicalechevron_rightDonnées de santé : structuration, confidentialité et protection
stylus_noteS'entraînerS'entraînerarrow_backarrow_forward

Sommaire

  • 1Nature et sensibilité des données de santé
  • 2Cycle de vie et traitement des données
    • 2.1Principes directeurs
  • 3Codage et structuration
  • 4Identification, pseudonymisation et anonymisation lock — section verrouillée
  • 5Confidentialité, accès et secret professionnel lock — section verrouillée
  • 6Conservation et sécurité lock — section verrouillée
  1. Accueilchevron_right
  2. Ficheschevron_right
  3. Biostatistiques et méthodes d'analysechevron_right
  4. Informatique médicalechevron_right
  5. Données de santé : structuration, confidentialité et protection

B10 · Informatique médicale

Données de santé : structuration, confidentialité et protection

Décrire la nature sensible des données de santé et les principes de leur codage et de leur structuration. Présenter les règles d'accès, de conservation et de protection et leur articulation avec le secret professionnel.

Biostatistiques et méthodes d'analyse·schedule8 min de lecture·quiz17 QCM corrigés

Nature et sensibilité des données de santé

Le système d’information de santé, présenté dans la fiche précédente, fournit l’environnement technique dans lequel les données sont recueillies, échangées et conservées ; la présente fiche se concentre sur les données elles-mêmes et sur leur protection.

Définition

Donnée à caractère personnel

Toute information se rapportant à une personne physique identifiée ou identifiable, directement ou indirectement, par référence à un identifiant ou par recoupement de plusieurs informations.

Une donnée peut donc être personnelle sans comporter le nom de la personne. L’identification indirecte résulte parfois de la combinaison de variables qui, prises séparément, paraissent peu informatives.

Exemple

Identifier indirectement une personne par recoupement

Dans un jeu de données, les éléments suivants ne comportent aucun nom :

  • âge : 434343 ans ;
  • commune de résidence : Saint-Laurent-des-Bois ;
  • date d’hospitalisation : 141414 mars 202620262026 ;
  • intervention : greffe rénale.

Chaque information isolée peut concerner plusieurs personnes. Leur recoupement peut toutefois ne correspondre qu’à un seul patient dans une petite commune ou un service spécialisé : la personne devient alors identifiable indirectement. Cet ensemble constitue donc une donnée à caractère personnel.

Définition

Donnée de santé

Donnée à caractère personnel relative à la santé physique ou mentale d’une personne, y compris aux prestations de soins, et révélant des informations sur son état de santé passé, présent ou futur.

La qualification dépend du contenu, mais aussi du contexte et de la finalité du traitement. Une information initialement générale peut devenir une donnée de santé lorsqu’elle est croisée avec d’autres données ou utilisée pour déduire un état de santé.

Les données de santé appartiennent aux catégories particulières de données personnelles au sens du règlement général sur la protection des données, ou RGPD. Leur sensibilité tient à plusieurs raisons :

  • elles concernent l’intimité de la personne ;
  • elles peuvent persister longtemps et être difficiles à rendre obsolètes ;
  • leur divulgation peut entraîner discrimination, stigmatisation ou atteinte à la vie privée ;
  • elles sont souvent nécessaires à la continuité et à la sécurité des soins ;
  • elles peuvent intéresser simultanément les soins, la recherche, l’évaluation et la santé publique.
À retenir

Une protection renforcée

Le traitement des données de santé est interdit par principe, puis autorisé seulement lorsqu’une base juridique et une condition spécifique prévues par les textes sont réunies. Le consentement n’est donc ni la seule justification possible, ni une autorisation générale pour tout usage.

Cycle de vie et traitement des données

Définition

Traitement de données

Toute opération réalisée sur des données personnelles, de leur collecte à leur destruction, notamment leur organisation, leur consultation, leur modification, leur transmission, leur rapprochement ou leur conservation.

La protection doit couvrir l’ensemble du cycle de vie de la donnée :

  1. collecte selon une finalité déterminée ;
  2. enregistrement sous une forme structurée ;
  3. contrôle de la qualité ;
  4. utilisation par des personnes autorisées ;
  5. échange éventuel dans un cadre défini ;
  6. conservation pendant une durée justifiée ;
  7. archivage, anonymisation ou destruction sécurisée.

Le responsable du traitement détermine les finalités et les moyens essentiels du traitement. Le sous-traitant agit pour son compte et selon ses instructions. Cette distinction attribue les obligations et empêche qu’un intervenant réutilise librement les données confiées.

Principes directeurs

Le RGPD impose plusieurs principes complémentaires :

  • licéité, loyauté et transparence : le traitement doit reposer sur un fondement valable et être présenté clairement à la personne ;
  • limitation des finalités : les données sont recueillies pour des objectifs déterminés, explicites et légitimes ;
  • minimisation : seules les données adéquates, pertinentes et nécessaires sont collectées ;
  • exactitude : les données inexactes doivent pouvoir être corrigées ;
  • limitation de la conservation : les données identifiantes ne sont pas gardées indéfiniment sans justification ;
  • intégrité et confidentialité : elles doivent être protégées contre les accès, modifications, pertes et destructions non autorisés ;
  • responsabilité démontrable : l’organisme doit pouvoir prouver qu’il respecte ces principes.

Codage et structuration

Définition

Donnée structurée

Donnée organisée selon un modèle prédéfini qui précise les champs, leur signification, leur format, les valeurs admises et les relations entre les éléments.

La structuration permet le classement, la recherche, le contrôle automatique et l’échange. Elle réduit les ambiguïtés, mais ne garantit pas à elle seule l’exactitude de l’information.

Le codage consiste à représenter une notion par un symbole ou un identifiant défini dans un système de référence. Une structuration fiable associe :

  • un identifiant permettant de rattacher correctement les informations ;
  • un type de donnée et un format explicites ;
  • une unité lorsqu’une grandeur est mesurée ;
  • une date et un contexte de production ;
  • une terminologie contrôlée pour limiter les synonymes et les ambiguïtés ;
  • des métadonnées décrivant l’origine, la qualité et les conditions d’utilisation.
Exemple

Structurer un résultat de glycémie

Un laboratoire transmet le résultat d’une glycémie plasmatique dans un dossier informatisé.

  • Identifiant du patient : P-0842
  • Notion mesurée : glycémie plasmatique
  • Code du référentiel du laboratoire : GLY-PL
  • Valeur : 6,16{,}16,1
  • Unité : mmol/L\pu{mmol/L}mmol/L
  • Date et heure du prélèvement : 141414 mars 202620262026, 08:1508{:}1508:15
  • Métadonnée d’origine : laboratoire central, analyseur A3

La valeur 6,16{,}16,1 ne peut être interprétée correctement que parce qu’elle est reliée à la notion mesurée, à son unité et à son contexte de production. Le code GLY-PL permet à des systèmes utilisant ce même référentiel de reconnaître sans ambiguïté la glycémie plasmatique.

Définition

Métadonnée

Information qui décrit une donnée, notamment sa source, sa date de production, son auteur, son format, sa version ou son niveau de confidentialité.

L’interopérabilité syntaxique permet à deux systèmes d’échanger des données selon une organisation technique commune. L’interopérabilité sémantique garantit qu’ils attribuent le même sens aux informations échangées. La première rend le message lisible par la machine ; la seconde rend son contenu interprétable sans ambiguïté.

Attention

Codage et chiffrement ne sont pas synonymes

Le codage organise ou représente l’information selon une convention. Le chiffrement transforme l’information au moyen d’une clé afin de la rendre inintelligible aux personnes non autorisées. Une donnée codée n’est donc pas nécessairement protégée.

Identification, pseudonymisation et anonymisation

Définition

Pseudonymisation

Traitement qui empêche d’attribuer une donnée à une personne sans recourir à une information supplémentaire, conservée séparément et protégée.

La pseudonymisation diminue le risque d’identification directe, mais elle reste réversible si la table de correspondance est disponible. Les données pseudonymisées demeurent donc des données personnelles et restent soumises au RGPD.

Définition

Anonymisation

Transformation irréversible destinée à empêcher raisonnablement toute identification de la personne, y compris par recoupement avec d’autres informations disponibles.

L’anonymisation exige de considérer trois risques : l’individualisation d’une personne, le rapprochement de plusieurs enregistrements la concernant et l’inférence d’une information à son sujet.

Comparaison

Pseudonymisation et anonymisation

CritèrePseudonymisationAnonymisation
Réidentificationpossible avec une information supplémentaireraisonnablement impossible
Statut des donnéesdonnées personnellesdonnées non personnelles si l’anonymisation est effective
Finalité principaleréduire le lien direct avec l’identitésupprimer durablement le caractère identifiable
Protection complémentairetoujours nécessairedépend du risque résiduel et du contexte

Confidentialité, accès et secret professionnel

Définition

Confidentialité

Propriété selon laquelle une information n’est accessible qu’aux personnes, systèmes ou organismes autorisés.

L’accès ne doit pas résulter de la seule possibilité technique. Il repose sur une habilitation, accordée selon la mission de l’utilisateur et limitée aux informations nécessaires. L’authentification vérifie son identité ; l’autorisation détermine ce qu’il peut consulter ou modifier.

Les accès doivent respecter plusieurs règles :

  1. identifier individuellement l’utilisateur ;
  2. attribuer les droits selon ses missions ;
  3. appliquer le principe du moindre privilège ;
  4. retirer ou modifier les droits lorsque la mission change ;
  5. enregistrer les consultations et les modifications ;
  6. contrôler les traces afin de détecter les usages injustifiés.
Définition

Traçabilité

Capacité à reconstituer les opérations réalisées sur les données, avec l’identité de l’acteur, la date, la nature de l’action et les éléments concernés.

Le secret professionnel interdit aux professionnels soumis à cette obligation de révéler les informations confidentielles connues dans le cadre de leurs fonctions. Il porte sur ce qui a été confié, mais aussi sur ce qui a été constaté, compris ou déduit.

Le secret professionnel est une obligation juridique attachée à la personne. La confidentialité est une propriété plus large du traitement et du système. Les mesures techniques ne remplacent donc pas le secret, tandis que le secret ne dispense pas de sécuriser les outils.

Le partage d’informations entre professionnels n’est légitime que s’il est prévu par les textes, nécessaire à la prise en charge et limité aux données pertinentes. L’appartenance au secteur sanitaire ne donne pas un droit général d’accès.

À retenir

Règle d’accès

Une personne autorisée n’accède qu’aux données nécessaires à sa mission, pour une finalité légitime et pendant la durée requise. Autorisation professionnelle, nécessité d’en connaître et traçabilité doivent être réunies.

Conservation et sécurité

La durée de conservation dépend de la finalité, des obligations légales et de l’intérêt de l’information. Une fois la durée active achevée, les données doivent être supprimées, anonymisées ou placées dans un archivage intermédiaire à accès restreint.

La sécurité repose sur des mesures complémentaires :

  • mesures organisationnelles : politique d’habilitation, formation, procédures et contrôle des intervenants ;
  • mesures techniques : authentification robuste, chiffrement, sauvegardes, journalisation et cloisonnement ;
  • mesures physiques : contrôle des locaux et des supports ;
  • mesures de continuité : restauration des données et maintien des fonctions essentielles ;
  • mesures d’évaluation : analyse des risques, contrôles réguliers et correction des vulnérabilités.

Une violation de données personnelles correspond à une destruction, une perte, une altération, une divulgation ou un accès non autorisé, accidentel ou illicite. Elle doit être analysée rapidement afin d’en limiter les conséquences et d’appliquer, lorsque les conditions sont réunies, les obligations de notification.

La personne concernée dispose de droits sur ses données, notamment les droits à l’information, à l’accès et à la rectification. D’autres droits peuvent s’appliquer selon le fondement et la finalité du traitement. Ils connaissent toutefois des limites lorsque la conservation ou l’utilisation des données répond à une obligation légale ou à un motif d’intérêt public prévu par les textes.

Attention

Droit d’accès et libre disponibilité

Le droit d’une personne d’accéder à ses données ne signifie ni que tout professionnel peut les consulter, ni que la personne peut toujours imposer leur effacement immédiat. Les droits s’articulent avec les obligations de conservation, la continuité des soins et les autres exigences légales.

Points clés
  • Une donnée de santé est une donnée personnelle sensible révélant l’état de santé ou les prestations de soins d’une personne.
  • La structuration organise les champs et leur format, tandis que le codage représente les notions selon un référentiel partagé.
  • La pseudonymisation reste réversible et ne retire pas le caractère personnel des données ; l’anonymisation doit empêcher raisonnablement toute réidentification.
  • L’accès repose sur l’authentification, l’habilitation, la nécessité d’en connaître et la traçabilité.
  • Le secret professionnel oblige les personnes, tandis que la confidentialité et la sécurité protègent l’ensemble du traitement.
  • La conservation doit être limitée à une durée justifiée, puis suivie d’une suppression, d’une anonymisation ou d’un archivage contrôlé.

Fiches connexes

À réviser dans la foulée, sur Informatique médicale.

  • Fiche 01Systèmes d'information de santéInformatique médicale
  • Fiche 01Ensembles, dénombrement et analyse combinatoireOutils mathématiques
  • Fiche 02Fonctions usuelles : exponentielle, logarithme et puissancesOutils mathématiques
lock_open

Entre ton email pour débloquer le reste de cette fiche

Il reste 3 sections à lire — plus les QCM corrigés, l'examen blanc et le suivi. 72 h d'essai gratuit, sans carte bancaire.

Déjà un compte ? Se connecter · Voir les formules

arrow_backPrécédentSystèmes d'information de santéInformatique médicaleSuivantarrow_forwardHistoire du médicament et évolution de la pharmacieCadre et définitions
Sommaire
  • 1Nature et sensibilité des données de santé
  • 2Cycle de vie et traitement des données
    • 2.1Principes directeurs
  • 3Codage et structuration
  • 4Identification, pseudonymisation et anonymisation lock — section verrouillée
  • 5Confidentialité, accès et secret professionnel lock — section verrouillée
  • 6Conservation et sécurité lock — section verrouillée