Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Vendredi 9 octobre 2026
RGPD

RGPD en EHPAD : organiser les données des résidents

RGPD en EHPAD : dossiers des résidents, familles, DPO, AIPD, hébergement de santé et caméras. Les critères et contrôles à documenter.

Un EHPAD doit organiser la circulation des données entre soins, accompagnement, administration et proches. La sensibilité des informations impose des protections fortes, mais les obligations ne se déduisent pas toutes du seul mot « EHPAD ». Le statut du gestionnaire, les traitements et l’organisation de l’hébergement doivent être examinés séparément.

Partir des usages et du gestionnaire

Identifiez l’entité qui décide des finalités et des moyens : établissement public, association, société ou entités d’un groupe selon l’organisation réelle. Recensez les dossiers de soins, le projet d’accompagnement, la facturation, les aides, les contacts des proches, les photographies et les dispositifs de surveillance.

Le RGPD exige une base juridique de l’Art. 6(1) pour chaque finalité. Les données de santé nécessitent aussi une exception de l’Art. 9(2). La prise en charge sanitaire ou sociale peut relever de l’Art. 9(2)(h), dans ses conditions et celles de l’Art. 9(3) relatives au secret. Le consentement n’est pas le fondement automatique de tous les dossiers, et le contrat de séjour ne permet pas tous les usages facultatifs.

Formalisez ces choix dans le registre de l’Art. 30(1). Pour les destinataires, décrivez les catégories et les missions, plutôt que de donner accès à tout le personnel au dossier complet.

DPO et AIPD : appliquer deux analyses distinctes

L’Art. 37(1)(a) impose un DPO aux organismes publics. Pour un gestionnaire privé, examinez notamment si ses activités de base comportent des données sensibles à grande échelle ou un suivi régulier et systématique à grande échelle, Art. 37(1)(b)/(c). Le nombre de résidents, le volume et la diversité des informations, la durée et la portée du traitement participent à l’analyse. Le guide de la CNIL sur les DPO précise ces critères. Un nombre de lits isolé ne constitue pas une règle universelle.

L’AIPD répond à une autre question. La délibération CNIL n° 2018-327 du 11 octobre 2018 vise notamment les traitements de santé des établissements médico-sociaux pour la prise en charge, ainsi que l’accompagnement social ou médico-social. Ces traitements nécessitent une analyse d’impact : il ne faut pas attendre d’avoir démontré une « grande échelle » pour appliquer cette liste. Une AIPD doit déboucher sur des mesures effectivement mises en place et suivies.

Vérifier le périmètre de l’hébergement HDS

L’Art. L. 1111-8 du Code de la santé publique encadre l’hébergement pour le compte d’autrui de données de santé recueillies notamment à l’occasion de soins ou du suivi médico-social. L’Agence du numérique en santé présente le champ de la certification HDS, notamment l’hébergement numérique externalisé et les sauvegardes concernées. La gestion de son propre système par l’établissement ne déclenche pas, à elle seule, cette certification.

Pour un logiciel externalisé, demandez le certificat en cours de validité, l’identité de son titulaire et les activités couvertes. Distinguez l’éditeur, l’hébergeur et les autres intervenants. Une certification d’infrastructure ne démontre pas que toutes les prestations de la chaîne sont couvertes. Le contrat de sous-traitance de l’Art. 28(3), les habilitations et la sécurité restent nécessaires.

Respecter les droits du résident face aux proches

Le résident demeure la personne concernée. La qualité de proche, de personne à prévenir ou de personne de confiance ne donne pas un accès général au dossier médical. Une mesure de protection doit être lue selon son périmètre ; assistance et représentation ne sont pas interchangeables.

L’Art. L. 1110-4 du Code de la santé publique protège le secret et encadre les échanges. En cas de diagnostic ou pronostic grave, l’information de la famille, des proches ou de la personne de confiance obéit à des conditions précises et ne constitue pas une ouverture intégrale du dossier.

Les demandes des proches se traitent selon leur objet et la qualité de leur auteur. Le guide des échanges entre un EHPAD et les familles distingue le contact familial, la personne de confiance et les mesures de protection avant d’organiser le circuit de réponse.

Caméras dans les chambres : une exception étroite

La recommandation CNIL issue de la délibération n° 2024-024 du 29 février 2024 n’autorise pas une vidéosurveillance générale des chambres pour le confort ou une vague finalité de soin. Elle envisage exceptionnellement une enquête pour maltraitance, avec suspicion étayée malgré les alternatives et échec des procédures d’enquête laissant subsister un doute.

Le dispositif exige notamment une activation limitée, l’information du personnel, le respect du consentement et des règles de protection des majeurs, des mesures préservant l’intimité et une AIPD. La demande d’une famille ne dispense pas d’examiner ces conditions. Un détecteur de chute et une caméra enregistrant la vie quotidienne ne présentent pas les mêmes caractéristiques.

Construire une matrice de conservation et d’accès

Le référentiel CNIL des durées du secteur social et médico-social distingue les traitements d’accompagnement, hors dossier médical, et les régimes propres aux autres documents. Sa recommandation de deux ans à compter du dernier contact pour certains dossiers actifs n’est pas une règle unique de destruction de tous les dossiers.

Ensemble Question juridique Contrôle pratique
Dossier d’accompagnement Quelle durée active et quel archivage justifié ? Retirer les anciens dossiers des accès courants
Dossier médical Quel texte s’applique à son détenteur et à son activité ? Documenter le point de départ et les exceptions
Facturation et aides Quelles pièces sont exigées et pour combien de temps ? Séparer les justificatifs des observations de soins
Photos d’animation Quel usage et quelle durée annoncés ? Supprimer les copies inutiles et revoir les diffusions
Incident ou contentieux Quelles preuves doivent être conservées ? Geler uniquement le périmètre utile

N’appliquez pas automatiquement vingt ans à tout le dossier d’un résident. Les règles des établissements de santé et celles des médecins doivent être identifiées pour les documents concernés. Le décret n° 2026-691 du 27 juillet 2026, Art. 19, a notamment modifié R. 4127-45 sur les dossiers tenus par les médecins. Les archives publiques suivent également leur régime de sélection et d’élimination.

Prioriser les contrôles opérationnels

Vérifiez d’abord les accès par métier, les comptes de remplacement et la fermeture des habilitations. Contrôlez ensuite les transmissions, les impressions, les sauvegardes et les possibilités de restauration. Une information indispensable devenue inaccessible peut affecter la continuité de la prise en charge : le guide sur l’indisponibilité des données aide à apprécier ces conséquences.

Préparez un circuit d’alerte permettant de documenter les violations, de décider d’une notification selon l’Art. 33(1) et d’informer les personnes en cas de risque élevé selon l’Art. 34(1). Une procédure utile identifie les personnes joignables et les décisions attendues.

Ce qu’il faut retenir

  • Documentez séparément les conditions de DPO et les traitements nécessitant une AIPD.
  • Vérifiez le périmètre réel des prestations HDS externalisées.
  • Respectez la volonté et les droits du résident lors des échanges avec les proches.
  • Les caméras en chambre et les durées de conservation exigent des analyses spécifiques.

FAQ

Tous les EHPAD privés doivent-ils désigner un DPO ?

Il faut appliquer les critères de l’Art. 37(1), notamment la grande échelle des activités de base concernées. Pour les organismes publics, l’obligation découle directement de leur statut.

Une personne de confiance reçoit-elle le dossier complet ?

Sa désignation ne lui confère pas un droit général d’accès au dossier. La communication dépend de la demande, de la volonté du résident et du cadre juridique applicable.

Un serveur interne doit-il toujours être certifié HDS ?

La certification vise les activités d’hébergement concernées réalisées pour le compte d’autrui. Un serveur propre n’est pas automatiquement soumis à cette certification, mais reste soumis aux exigences de sécurité et aux autres règles applicables.

Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.

Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →