Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Vendredi 9 octobre 2026
RGPD

Laboratoire de biologie : protéger les données patients

DPO, AIPD, résultats en ligne, partage, HDS et conservation : les contrôles RGPD à organiser dans un laboratoire de biologie médicale.

Dans un laboratoire de biologie médicale, la protection des données suit tout le parcours du patient : identification, prélèvement, analyse, validation, transmission et archivage. Une erreur de destinataire ou un accès trop large peut compromettre un résultat pourtant correctement produit.

La priorité est de contrôler ce parcours et ses intervenants. Le nom « laboratoire » ne suffit pas à déterminer automatiquement toutes les obligations : le statut, l’échelle des traitements et l’organisation du système d’information comptent.

Ce qu’il faut retenir

  • Les données de santé nécessitent une base de l’Art. 6 et une exception de l’Art. 9 du RGPD.
  • Le DPO et l’AIPD s’apprécient selon les critères applicables, notamment la grande échelle.
  • Les résultats doivent parvenir à la bonne personne, par un canal sécurisé et avec des accès maîtrisés.
  • Conservation des dossiers, échantillons biologiques et journaux répondent à des règles différentes.

1. Cartographier le parcours, pas seulement le logiciel

Décrivez les étapes du laboratoire, y compris les prélèvements extérieurs, plateaux techniques, messageries et opérations de maintenance. Pour chaque étape, identifiez les données nécessaires, les personnes habilitées et le destinataire suivant.

Étape Contrôle concret
Accueil et prélèvement Identité vérifiée, coordonnées de contact fiables, documents hors de la vue des tiers
Analyse Données accessibles selon la mission, échanges avec les autres laboratoires qualifiés
Validation et diffusion Bonne version du résultat, bon patient, bon prescripteur
Portail en ligne Contrôle d’accès à chaque dossier et procédure de récupération du compte
Maintenance ou migration Accès limité, copies temporaires suivies, suppression après intervention
Archivage Durées, accès et restitution documentés

Le laboratoire détermine généralement les finalités et moyens essentiels de sa prise en charge. Un autre laboratoire n’est pas automatiquement sous-traitant parce qu’une analyse lui est adressée : examinez ses décisions et obligations propres. En revanche, un hébergeur ou un prestataire exécutant des instructions doit être encadré comme tel pour ces opérations. Notre cartographie des sous-traitants successifs permet de suivre cette partie de la chaîne.

2. Documenter les fondements et informer le patient

Pour le diagnostic et la prise en charge, l’Art. 9(2)(h), avec les garanties de l’Art. 9(3), constitue une exception pertinente. Il faut aussi déterminer une base de l’Art. 6(1) selon l’opération et le statut : obligation légale, mission d’intérêt public ou prestation contractuelle lorsque leurs conditions sont réunies. Voir les Art. 6 et 9 du RGPD.

N’installez pas une case générale « je consens au RGPD » comme fondement de toute l’activité. Les consentements exigés pour certains actes ou partages ont leur propre objet. Une réutilisation pour la recherche nécessite également une analyse distincte ; elle ne découle pas automatiquement de la prise en charge initiale.

Remettez une information accessible dès la collecte : identité du responsable, finalités, fondements, destinataires, conservation, droits et contact. Prévoyez une version lisible à l’accueil et une version accessible depuis le portail, sans obliger le patient à créer un compte pour les consulter.

3. Décider du DPO et du périmètre de l’AIPD

La CNIL mentionne explicitement les laboratoires dans sa réponse sur la désignation du DPO par les professionnels de santé : la grande échelle est déterminante pour cette obligation. Un réseau et un système partagé peuvent notamment y conduire. Le régime des organismes publics doit également être pris en compte.

Documentez nombre de personnes, volume et diversité des données, durée et étendue géographique. L’Art. 37(1)(c) vise les activités de base consistant en un traitement à grande échelle de données sensibles ; il ne se limite pas à un nombre de salariés du laboratoire.

Pour l’AIPD, l’Art. 35(3)(b) couvre notamment le traitement à grande échelle des données de l’Art. 9. Examinez aussi le risque élevé et les listes applicables. Le SIL, son portail et les flux associés peuvent être analysés dans un périmètre cohérent ; une fiche séparée par écran n’est pas l’objectif. Notre guide AIPD aide à formaliser les risques, mesures et responsabilités avant la mise en œuvre.

4. Sécuriser le portail et les transmissions

Pour le portail patient, vérifiez la création du compte, l’authentification, la récupération d’accès et le contrôle des droits à chaque consultation. Une URL difficile à deviner ne remplace pas un contrôle d’autorisation. Préparez également une solution pour la personne qui ne peut pas utiliser le portail.

Exemple hypothétique : après changement de téléphone, un patient demande à modifier le numéro recevant ses codes d’accès. La procédure doit vérifier la demande sans laisser un agent remplacer ce numéro sur la seule base d’un nom et d’une date de naissance connus d’un tiers.

Pour les échanges entre professionnels, le secret ne disparaît pas dès qu’un destinataire est soignant. L’Art. L1110-4 II et III du Code de la santé publique distingue l’échange entre professionnels identifiés participant à la prise en charge, le partage au sein d’une équipe de soins et le partage hors de cette équipe. Les informations doivent rester nécessaires ; le consentement préalable est requis pour le partage hors de la même équipe dans les conditions du texte.

MSSanté fournit un cadre d’échanges sécurisés. Vérifiez l’adresse du destinataire, les habilitations et les pièces jointes, même dans cet espace. Évitez les résultats en clair dans des courriels ordinaires ou dans les notifications de disponibilité.

Certaines catégories d’examens suivent des règles propres : pour les examens génétiques concernés, l’Art. R1131-5-2 prévoit notamment la transmission au prescripteur et l’absence d’intégration dans le DMP. Un circuit standard ne doit pas écraser cette particularité.

5. Vérifier HDS et prestations effectivement couvertes

L’hébergement externalisé des données de santé recueillies à l’occasion de la prévention, du diagnostic ou des soins relève du cadre de l’Art. L1111-8. Examinez chaque activité et le rôle réel du prestataire. L’ANS explique le champ et les activités de la certification HDS, notamment l’infrastructure, l’administration et la sauvegarde externalisée.

Le certificat doit couvrir les activités réellement fournies. Demandez sa validité, son périmètre, les sites, les sous-traitants et les conditions du service. Ne confondez pas cette situation avec l’exploitation par une structure de son propre système pour ses propres données, ni tout intervenant avec un hébergeur.

Le contrat doit aussi traiter les instructions, l’assistance, les incidents, les audits et la sortie. Une attestation HDS ne remplace pas ces éléments. Un audit des preuves du prestataire doit notamment examiner les accès distants et les copies nécessaires aux interventions.

6. Fixer les durées sans reprendre des textes abrogés

Pour chaque catégorie, consignez le point de départ, la période active, l’archive, les restrictions d’accès et le sort final.

Catégorie Règle ou repère à appliquer
Dossier patient courant Durée justifiée selon les besoins et textes applicables ; distinguer activité et archive
Examens génétiques concernés Copie du consentement, comptes rendus et commentaire : trente ans pour les laboratoires visés par R1131-5-2
Échantillons biologiques Durée par type d’échantillon dans les procédures, selon besoins cliniques et exigences applicables
Journaux et copies de maintenance Durée proportionnée à leur objectif, avec purge et accès limités

La NS 53 proposait cinq ans après la dernière intervention puis quinze ans d’archive, sous réserve des dispositions spécifiques. La CNIL précise toutefois que cette ancienne norme n’a plus de valeur juridique depuis 2018 : ce repère ne constitue pas une durée légale universelle. De même, l’ancien Art. R6211-24, souvent cité pour cinq ans de résultats, est abrogé depuis 2016.

La règle particulière de trente ans figure aujourd’hui à l’Art. R1131-5-2. Pour les échantillons, l’arrêté du 19 juillet 2023, Art. 1 impose notamment des procédures de conservation et de destruction traçable. La durée matérielle d’un échantillon ne détermine pas automatiquement celle du compte rendu associé.

7. Préparer droits et incidents

Organisez la réception des demandes et l’identification proportionnée du demandeur. Pour la communication des informations médicales, l’Art. L1111-7 prévoit un régime particulier : communiquer au plus tard sous huit jours, sans communiquer avant quarante-huit heures. Le délai maximal est porté à deux mois pour les informations datant de plus de cinq ans, ainsi que dans certains autres cas prévus par le texte. Articulez ce parcours avec les autres demandes d’accès RGPD.

En cas de fuite ou d’indisponibilité, sécurisez le service, préservez les éléments utiles et évaluez le risque pour les personnes. Les Art. 33(1),33(2),33(5) et34(1) distinguent documentation, alerte du sous-traitant, notification à l’autorité et information des personnes. Les données de santé pèsent fortement dans l’analyse, mais les obligations ne se décident pas par une phrase automatique sur toute panne ou tout fichier perdu.

FAQ

Tout laboratoire doit-il désigner un DPO ?

La réponse dépend des critères de l’Art. 37, dont le statut public ou les activités de base traitant des données sensibles à grande échelle. Le motif de la décision doit être documenté.

Une certification HDS règle-t-elle la conformité du portail ?

Elle porte sur un périmètre d’hébergement. Les habilitations, l’identification des patients, les transmissions et la gestion des droits restent à organiser et à vérifier.

Le patient peut-il exiger la suppression de tous ses résultats ?

Sa demande doit être examinée. Une obligation de conservation peut faire obstacle à l’effacement de certaines informations, sans justifier de maintenir toutes les copies ni d’ouvrir leur accès à tous les utilisateurs.

Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.

Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →