EHPAD : encadrer les échanges avec les familles
EHPAD : attribuez les accès familiaux selon les souhaits du résident, la qualité du proche et la nature des informations transmises.
Un proche demande un accès au portail de l’EHPAD pour suivre la vie de son parent. Faut-il lui ouvrir les factures, les photos et les informations de santé ? Ces contenus relèvent de situations différentes. La qualité de membre de la famille ne suffit pas, à elle seule, à établir un droit général sur tous les dossiers du résident.
Partir du résident et de la qualité du demandeur
La personne accueillie reste au centre des choix relatifs à ses informations. Distinguez le proche qu’elle souhaite tenir informé, la personne à prévenir, la personne de confiance et celle chargée d’une mesure de protection juridique. Vérifiez, pour cette dernière, la nature et le périmètre de la mesure ; le mot « tuteur » utilisé oralement ne suffit pas.
La personne de confiance accompagne la personne et peut être consultée dans les situations prévues. Cette désignation ne lui donne pas, à elle seule, un accès général au dossier médical. Source : portail public, désigner une personne de confiance.
Notre guide sur le RGPD en EHPAD présente l’organisation générale. La fiche de destinataires proposée ici doit être établie pour chaque résident, sans ouvrir automatiquement un compte à tous ses proches.
Séparer les catégories d’information
| Contenu demandé | Vérification préalable | Accès à prévoir |
|---|---|---|
| Programme collectif d’activités | Absence d’informations individuelles inutiles | Diffusion générale possible selon le contenu |
| Message sur la vie quotidienne du résident | Souhaits du résident et destinataire habilité | Fil individualisé |
| Facturation | Qualité du destinataire pour la gestion concernée | Vue administrative limitée |
| Information médicale | Cadre du secret et professionnel compétent | Circuit de santé adapté |
| Dossier demandé au nom du résident | Mandat ou pouvoir pertinent | Procédure de demande et contrôle du périmètre |
Une personne qui aide à régler les factures n’a pas nécessairement à consulter les observations de soins. Réciproquement, recevoir des nouvelles de santé ne justifie pas l’accès aux coordonnées bancaires.
Respecter le secret dans les échanges médicaux
L’article L. 1110-4, I du Code de la santé publique protège les informations de la personne prise en charge. Son V prévoit notamment, en cas de diagnostic ou pronostic grave, la communication aux proches des informations nécessaires au soutien direct, sauf opposition du patient, par un médecin ou sous sa responsabilité. Ce mécanisme n’est pas un droit d’accès permanent à tout le dossier. Source : Art. L. 1110-4, I et V.
Le personnel d’accueil doit disposer d’une réponse simple : identifier la demande, vérifier l’interlocuteur, puis orienter vers le professionnel compétent. Une personne qui connaît le numéro de chambre n’est pas pour autant habilitée à obtenir des détails sur le traitement médical.
L’Art. 9(2)(h) du RGPD, lorsqu’il est applicable aux soins ou à l’accompagnement et assorti des garanties requises, n’autorise pas une diffusion indifférenciée aux familles. Les principes de finalité et de minimisation restent applicables. Source : RGPD, chapitre II.
Utiliser une fiche de destinataires datée
La fiche peut contenir : identité de la personne destinataire, qualité vérifiée, catégories d’informations accessibles, canal autorisé, origine de l’autorisation ou du pouvoir, date de vérification et éventuelles limites. Gardez les justificatifs sensibles dans un espace restreint ; la vue opérationnelle doit présenter la décision utile.
Exemple hypothétique. Une résidente souhaite que sa fille reçoive les informations pratiques, mais confie la gestion administrative à son fils. Deux accès limités répondent à ce choix. Un compte familial commun exposerait à chacun des informations qui ne lui sont pas destinées.
Pour une demande formée par un mandataire, le contrôle du mandat RGPD aide à vérifier l’identité et le pouvoir invoqué. Les règles spécifiques du dossier médical restent à articuler avec ce contrôle.
Prévoir les changements et les incidents
La volonté du résident, la personne de confiance, une mesure de protection ou les coordonnées peuvent évoluer. Préparez un circuit de mise à jour qui ferme l’ancien accès et répercute la décision aux équipes. Ne demandez pas à une famille de gérer elle-même un conflit d’habilitation en partageant un mot de passe.
Les liens documentaires doivent viser un destinataire identifié. Si un document a été adressé au mauvais proche, faites remonter l’incident, limitez la diffusion et examinez les obligations relatives aux violations ; supprimer le message d’origine ne retire pas la copie reçue.
Ce qu’il faut retenir
- La parenté ne vaut pas droit général d’accès.
- Séparez vie quotidienne, facturation et informations médicales.
- Documentez les destinataires autorisés et réexaminez les accès lors des changements.
FAQ
La personne de confiance reçoit-elle automatiquement le dossier ?
Non. Sa fonction n’emporte pas un droit général de consultation. Une demande doit être examinée dans le cadre qui lui correspond.
Tous les enfants du résident doivent-ils avoir le même accès ?
Pas automatiquement. Les souhaits de la personne et les pouvoirs vérifiés déterminent les informations communicables à chacun.
Le paiement des frais ouvre-t-il les informations médicales ?
Non. Un rôle financier n’est pas, à lui seul, une autorisation d’accès aux données de santé.
Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.
Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.