Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Vendredi 9 octobre 2026
RGPD

RGPD cabinet dentaire : dossier, radios et accès

Dossier patient, radiographies, DPO, conservation et échanges avec les prestataires : une checklist RGPD adaptée au cabinet dentaire.

Le dossier dentaire circule entre le logiciel métier, l’imagerie, les sauvegardes et les correspondants du cabinet. La priorité est de savoir où se trouvent les données et qui peut les consulter. Deux raccourcis doivent être écartés : recevoir régulièrement des patients ne rend pas automatiquement le DPO obligatoire, et la recommandation de conserver les dossiers vingt ans n’est pas une règle légale uniforme applicable à tous les documents du cabinet.

Ce qu’il faut retenir

  • Le dossier, les radiographies et les empreintes associées à un patient relèvent des données personnelles de santé.
  • Analysez les rôles selon l’organisation réelle du cabinet et les finalités de chaque partenaire.
  • Vérifiez séparément le logiciel de dossier, l’imagerie, les sauvegardes et leurs accès distants.
  • Le DPO et l’AIPD dépendent des critères applicables au traitement ; ils ne résultent pas de la seule présence de données de santé.
  • La durée recommandée par l’Ordre, les droits du patient et la sécurité des échanges doivent se traduire en procédures utilisables au fauteuil comme au secrétariat.

Identifier les traitements et leurs responsables

Dans un exercice individuel, le praticien décide généralement des finalités et des moyens essentiels de la gestion de sa patientèle. Une société d’exercice, des praticiens indépendants partageant des locaux et un centre de santé peuvent avoir des organisations différentes. Le nom de la structure juridique ne suffit pas à trancher tous les rôles.

Décrivez au minimum la prise de rendez-vous, le suivi médical, l’imagerie, les transmissions nécessaires aux soins et à la prise en charge financière, puis les usages facultatifs comme la communication du cabinet. Inscrivez ces traitements au registre prévu par l’Art. 30(1) ; les activités régulières de soins ne bénéficient pas d’une dispense générale réservée aux petites structures. CNIL : professionnels de santé libéraux.

Pour les données de santé, il faut combiner une base de l’Art. 6(1) avec une exception de l’Art. 9(2). L’Art. 9(2)(h), sous les conditions de secret de l’Art. 9(3), couvre notamment les traitements nécessaires à la prise en charge ; il n’autorise pas toute réutilisation d’une image clinique. Texte du RGPD, Art. 9.

Le référentiel CNIL propose l’obligation légale pour la tenue du dossier et la télétransmission à l’assurance maladie, et l’intérêt légitime pour les rendez-vous. Ces choix sont indicatifs et doivent être adaptés à la finalité. Évitez les tableaux qui empilent plusieurs bases sans retenir celle qui fonde réellement le traitement. Référentiel cabinets, § 4.

Cartographier l’imagerie avant de vérifier les contrats

Suivez une radiographie fictive depuis l’appareil jusqu’à son effacement. Le dossier médical et le logiciel d’imagerie peuvent avoir des stockages, sauvegardes et prestataires différents.

Étape Question à poser Élément à obtenir
Acquisition Quel identifiant relie l’image au patient ? Description des champs et du rapprochement
Stockage Serveur local, cloud ou combinaison ? Schéma simple des emplacements
Sauvegarde Les images sont-elles sauvegardées avec le dossier ? Résultat d’une restauration de données fictives
Maintenance Qui peut se connecter et voir les fichiers ? Règles d’autorisation et traces des interventions
Transmission Le destinataire reçoit-il seulement les éléments nécessaires ? Procédure et exemple fictif de paquet transmis
Sortie du logiciel Les images restent-elles lisibles après export ? Essai de restitution avec documentation

Cette démarche prépare le contrôle des garanties de l’Art. 28(1) et du contrat de l’Art. 28(3). Pour les réponses incomplètes, utilisez notre méthode d’audit des preuves du prestataire.

L’hébergement numérique externalisé entrant dans le champ de l’Art. L. 1111-8 du Code de la santé publique doit relever des activités certifiées HDS. Un dossier gardé uniquement sur votre propre poste n’impose pas, de ce seul fait, de devenir hébergeur certifié. Pour l’externalisation, vérifiez les entités et activités couvertes, la validité du certificat et les sous-traitants : HDS ne remplace pas les autres obligations RGPD. ANS : certification et annuaire HDS.

Limiter les rappels et les échanges

Pour un rappel de rendez-vous, préférez un message sobre, sans diagnostic ni détail du soin. Faites confirmer au patient le numéro à utiliser et les contraintes de confidentialité. Même un texte minimal peut révéler une relation avec un cabinet dans son contexte ; supprimer le motif ne rend pas le message automatiquement anonyme ou dépourvu de sensibilité.

Un devis destiné à une complémentaire santé n’autorise pas l’envoi de tout le dossier. Vérifiez le destinataire, sa qualité, le fondement de la transmission et les seuls éléments nécessaires. N’attribuez pas automatiquement le rôle de sous-traitant à la mutuelle ou au laboratoire de prothèse : étudiez leurs missions propres et les opérations effectuées pour votre compte. Notre guide sur le RGPD des mutuelles précise ce périmètre.

Le secret médical demeure applicable. L’Art. L. 1110-4, II à IV encadre les échanges entre professionnels identifiés, le partage dans une même équipe et celui hors équipe, soumis au consentement préalable dans les conditions prévues. Une messagerie sécurisée ne dispense pas de vérifier le droit de transmettre. Code de la santé publique.

DPO et AIPD : écarter les automatismes

La CNIL indique qu’un professionnel de santé exerçant individuellement n’est pas soumis, de ce seul fait, à la désignation d’un DPO. L’Art. 37(1)(c) vise les activités de base consistant notamment en un traitement à grande échelle de données sensibles. La régularité des consultations ne suffit pas à caractériser cette échelle. Réponse CNIL sur le DPO des libéraux.

Pour les professionnels en cabinet groupé partageant un système d’information, le référentiel CNIL indique que DPO et AIPD devraient être nécessaires à partir d’un seuil annuel de 10 000 patients. Ce repère doit rester attaché à son contexte ; il n’est pas un seuil légal universel. Référentiel, § 11.

La délibération n° 2019-118 prévoit une dispense d’AIPD pour les traitements nécessaires à la prise en charge par un professionnel exerçant à titre individuel dans le périmètre de sa liste. Un nouveau logiciel n’entraîne donc pas automatiquement une AIPD. Pour un dispositif distinct ou un traitement présentant un risque élevé, réexaminez l’Art. 35(1) avant son lancement. Liste CNIL des dispenses, page 3.

Conserver les dossiers et répondre aux demandes

L’Ordre national des chirurgiens-dentistes recommande vingt ans après la dernière prise en charge. Si cette échéance précède le vingt-huitième anniversaire du patient, la conservation est prolongée jusqu’à cet anniversaire. Sa fiche prévoit aussi des précisions en cas de décès ou de recours. Il s’agit d’une recommandation pour l’exercice libéral, motivée par un rapprochement avec le régime des établissements. « Vingt-huit ans pour tous les mineurs » serait donc une mauvaise traduction. Fiche officielle de l’Ordre.

Appliquez votre politique aux dossiers et aux images liées, en distinguant l’archive des accès quotidiens. Prévoyez les cas de litige, la cessation d’activité et la récupération depuis l’ancien logiciel. Une demande d’effacement doit être examinée selon l’Art. 17, notamment ses exceptions lorsqu’elles s’appliquent ; elle ne reçoit pas un refus automatique fondé sur une prétendue durée légale générale de vingt ans.

L’accès au dossier médical relève aussi de l’Art. L. 1111-7 : délai de huit jours, après quarante-huit heures de réflexion, porté notamment à deux mois pour des informations de plus de cinq ans. Vérifiez l’identité et les pouvoirs du demandeur ; distinguez les informations concernant des tiers. Texte officiel. Notre méthode de réponse au droit d’accès complète l’organisation, sans remplacer ces règles de santé.

Réagir à un incident

Un envoi de radio au mauvais destinataire, une perte de disponibilité ou un accès non autorisé doivent être documentés. L’Art. 33(1) impose une notification à la CNIL sauf si la violation n’est pas susceptible d’engendrer un risque ; elle intervient dans les meilleurs délais et si possible sous 72 heures après connaissance. L’information des patients dépend du risque élevé et des conditions de l’Art. 34. Procédure CNIL. Conservez l’analyse dans le registre des violations.

FAQ

Le DPO est-il obligatoire dans tous les cabinets dentaires ?

Non. L’exercice individuel ordinaire ne déclenche pas cette obligation. Analysez l’organisation, l’échelle et les autres critères applicables ; documentez la décision lors d’une mutualisation.

HDS couvre-t-il automatiquement le logiciel d’imagerie ?

Vérifiez le service exact, les activités certifiées et la chaîne d’hébergement. Le certificat d’un fournisseur ne prouve pas que toutes les prestations souscrites sont couvertes.

Peut-on refuser toute demande d’effacement pendant vingt ans ?

Non. Il faut examiner les données demandées et le motif de conservation. Le dossier nécessaire aux soins ou à la défense d’un droit et une copie devenue inutile n’appellent pas la même réponse.

Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.

Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →