Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Dimanche 27 septembre 2026
RGPD

Opticien : encadrer l'envoi d'ordonnances

Ordonnance reçue par un opticien : sécurisez le dépôt, vérifiez le destinataire et maîtrisez les copies utilisées pour préparer l'équipement.

Un client photographie son ordonnance et la transmet pour préparer son rendez-vous. Le document peut ensuite circuler dans une messagerie, un logiciel de vente et un échange avec un fournisseur. Le circuit doit permettre la prise en charge sans transformer cette prescription en pièce jointe accessible à toute l’équipe commerciale.

Reconnaître le document comme une donnée de santé

Une prescription optique contient des informations de santé concernant une personne identifiable. Son traitement demande une base de l’Art. 6(1) et une exception applicable de l’Art. 9(2) du RGPD. Pour une prise en charge relevant des soins, l’Art. 9(2)(h) s’articule avec les garanties de l’Art. 9(3). Source : RGPD, chapitre II.

La CNIL rappelle que les traitements de santé doivent respecter les règles sectorielles, notamment de conservation, d’information et de sécurité. Source : CNIL, exigences générales en santé.

Le guide RGPD de l’opticien situe les responsabilités générales. Ce guide se concentre sur la réception et la circulation de la copie ; il ne modifie ni les conditions de délivrance ni les règles de validité des prescriptions.

Définir un canal de dépôt et un accusé limité

Proposez un canal dont les accès, le stockage et les transmissions sont maîtrisés. Informez le client des documents attendus et évitez une zone de dépôt invitant à envoyer son dossier médical complet.

L’accusé de réception peut confirmer que le document est reçu et préciser la prochaine étape. Il n’a pas à reproduire la correction visuelle dans l’objet du message, ni à renvoyer automatiquement l’ordonnance à plusieurs adresses.

Étape Vérification pratique
Réception Bon patient, document lisible et canal attendu
Rattachement Bonne fiche, sans rapprochement sur le seul nom
Consultation Personnel habilité pour la prise en charge
Transmission extérieure Besoin du destinataire et données nécessaires
Préparation du rendez-vous Disponibilité de la version utile
Fin du circuit Sort des copies de messagerie, dépôt et export

Si un proche dépose l’ordonnance, vérifiez sa qualité et le contexte avant de lui renvoyer des informations. Connaître le nom du client ne vaut pas autorisation générale d’accès.

Limiter les accès sans entraver la prise en charge

L’accueil peut avoir besoin de savoir qu’un document est disponible ; cela ne signifie pas que tous les utilisateurs doivent pouvoir le télécharger. Définissez les rôles selon les tâches effectives et distinguez l’information administrative du contenu de santé.

L’Art. 25(2) demande des paramètres protecteurs par défaut et l’Art. 32(1) une sécurité adaptée. Source : RGPD, chapitre IV. Vérifiez aussi les aperçus du document, les notifications et les copies imprimées.

Exemple hypothétique. Deux clients portent le même nom. Une ordonnance reçue dans une boîte collective est rattachée trop vite au premier dossier trouvé. Le contrôle d’identité documentaire repère l’erreur avant l’utilisation ; l’équipe corrige le rattachement et examine les accès intervenus entre-temps.

La méthode sur les copies de documents d’identité rappelle un principe utile : vérifier la personne ne signifie pas demander systématiquement une nouvelle copie d’identité. Adaptez le contrôle au doute réel et au contexte.

Examiner ce qui part chez chaque partenaire

Un fournisseur peut avoir besoin de paramètres nécessaires à la fabrication sans devoir recevoir toutes les données administratives et médicales du client. Déterminez le périmètre avec les professionnels compétents et les règles applicables à la prestation.

Le rôle du fournisseur de logiciel, du dépôt et du support doit être qualifié. Lorsque l’Art. 28(3) s’applique, précisez instructions, confidentialité, sous-traitants ultérieurs et sort des copies. Les exigences d’hébergement de santé doivent être examinées pour la prestation réelle ; la simple mention « stockage sécurisé » ne répond pas à cette qualification.

Pour les échanges entre professionnels habilités, l’ANS présente les possibilités de MSSanté. L’outil ne remplace pas la vérification du destinataire ni du besoin de transmission. Source : ANS, MSSanté.

Organiser les pièces reçues en trop et leur conservation

Si le client joint une autre prescription ou un compte rendu sans rapport avec la prise en charge, ne l’intégrez pas automatiquement au dossier courant. Notre procédure sur les pièces sensibles reçues spontanément aide à traiter ce cas sans multiplier les copies.

La durée de validité d’une ordonnance et sa durée de conservation répondent à des questions différentes. Fixez les règles documentaires applicables, puis gérez les copies transitoires créées par le dépôt ou l’envoi. Une prescription à conserver dans le dossier n’a pas à rester dans toutes les messageries intermédiaires.

Ce qu’il faut retenir

  • Faites entrer l’ordonnance dans un circuit de santé identifié.
  • Contrôlez le rattachement au patient et les accès selon les missions.
  • Distinguez dossier utile, transmission extérieure et copies transitoires.

FAQ

Une ordonnance envoyée spontanément peut-elle circuler librement ?

Non. La transmission initiale ne justifie pas tous les destinataires ni tous les usages ultérieurs.

Faut-il transmettre l’image complète au fabricant ?

Vérifiez les informations nécessaires à sa prestation. Le document intégral ne doit pas être envoyé uniquement par facilité.

La fin de validité impose-t-elle de supprimer immédiatement la copie ?

Pas automatiquement. Validité de prescription et conservation documentaire suivent des règles distinctes à examiner.

Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.

Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →