Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Samedi 10 octobre 2026
RGPD

RGPD mutuelle : données de santé, tiers payant (2026)

RGPD mutuelle : règles de juin 2026, données de santé, tiers payant, stockage EEE, accès, NIR et contrôles pratiques.

Une mutuelle ne peut pas réutiliser les remboursements de soins comme un fichier commercial. La conformité RGPD d’une mutuelle exige de séparer les finalités, les accès et les flux techniques. Le cadre a changé le 27 juin 2026 : la loi a créé des dispositions spécifiques pour les données des complémentaires santé.

Le chantier prioritaire consiste à confronter ces règles aux écrans, exports et contrats réellement utilisés. Une mention générale « consentement RGPD » dans le bulletin d’adhésion ne suffit pas.

Données de santé : intégrer le cadre de juin 2026

Les Art. L. 211-16 à L. 211-20 du Code de la mutualité, créés par la loi n° 2026-534 du 25 juin 2026, encadrent certains traitements liés aux garanties maladie, maternité et accident. L’Art. L. 211-16 vise expressément l’Art. 9(2)(h) du RGPD ; il ne crée pas une exception générale pour toute « gestion assurantielle ». Code de la mutualité, section applicable.

L’Art. L. 211-17 limite les finalités au remboursement et à l’indemnisation, y compris le tiers payant, au contrôle des contrats ou conventions concernés et aux droits en justice. Seules les données strictement nécessaires sont couvertes.

Il faut toujours déterminer une base légale de l’Art. 6(1), puis la condition applicable de l’Art. 9(2) pour la santé. L’exécution du contrat ne remplace pas cette seconde analyse. Notre guide de l’article 9 du RGPD explique cette articulation ; le texte du RGPD reste la référence.

À corriger dans les procédures : ne présentez plus le consentement explicite comme le fondement automatique de tous les remboursements. Identifiez le traitement couvert par la nouvelle loi, son fondement général et ses garanties. Analysez séparément une opération qui sort de ce périmètre.

La position CNIL du 14 novembre 2022 signalait des lacunes et appelait une intervention législative. Elle éclaire l’historique ; elle ne doit pas être présentée comme une description complète du droit après juin 2026.

Interdire la réutilisation commerciale des remboursements

L’Art. 21(V) de la loi interdit de traiter les données qu’il vise pour des objectifs commerciaux, de tarification, d’évaluation du risque ou de segmentation des assurés. Cette interdiction est explicite, pas une simple recommandation de cloisonnement. Loi n° 2026-534, Art. 21.

Une demande commerciale à refuser, un remboursement à poursuivre

Cas hypothétique. La mutuelle française Clairvallon reçoit une demande de remboursement de Lina, adhérente à titre individuel, après l’achat de lunettes. Le gestionnaire doit appliquer sa garantie. Parallèlement, l’équipe commerciale souhaite obtenir la liste des adhérents ayant eu des dépenses optiques élevées pour leur proposer une formule supérieure.

Le DPO rend deux conclusions distinctes. Les données nécessaires au remboursement sont traitées pour exécuter l’engagement envers Lina : le dossier doit préciser cette nécessité au titre de l’Art. 6(1)(b), avec le régime santé de l’Art. 9(2)(h) et les garanties des Art. L. 211-16 à L. 211-20. Cette analyse du contrat individuel n’est pas à recopier sans examen pour toute opération ou tout bénéficiaire.

L’extraction commerciale est refusée. Elle détournerait les données visées par l’Art. 21(V) vers une finalité expressément interdite. Ajouter une case d’accord dans l’espace adhérent ne transforme pas cette interdiction en faculté de ciblage. Le refus porte sur cette utilisation des remboursements, pas sur la poursuite du service dû à Lina.

Voici la décision interne remplie pour cette demande, transposable dans un dossier de conformité :

  • Demande examinée : sélectionner des adhérents d’après leurs dépenses optiques pour vendre une garantie renforcée.
  • Données sollicitées : identité, coordonnées et historique des remboursements optiques ; rapprochement avec le fichier commercial.
  • Décision : extraction et synchronisation refusées sur le fondement de l’Art. 21(V). Aucun fichier de ciblage n’est remis à l’équipe commerciale.
  • Conséquence sur la prestation : le gestionnaire habilité poursuit l’examen du remboursement ; le refus commercial n’affecte pas les droits contractuels de l’adhérente.
  • Responsables de mise en œuvre : responsable des prestations pour le circuit de remboursement, responsable CRM pour l’absence d’alimentation commerciale, DPO pour la justification et la revue.

Une campagne générale, conçue sans utiliser les données visées par cette interdiction, constitue un autre projet : il faut encore examiner sa base légale, son canal, l’information et les droits. La décision ne l’autorise pas par avance. Elle interdit aussi de recréer la même sélection par un score dérivé des remboursements ou par une liste transmise à une agence.

Pour matérialiser le refus, Clairvallon conserve la demande et sa décision sans y joindre un échantillon de dossiers médicaux réels. Le responsable CRM identifie les champs autorisés à alimenter son outil ; le contrôle porte sur le flux effectivement transmis, pas seulement sur le nom du fichier. Si une alimentation antérieure est découverte, il faut interrompre cette réutilisation, retrouver ses destinataires et décider du sort des copies avec le DPO. Une suppression dans l’écran principal ne suffit pas à établir que les audiences exportées ont disparu.

Pour rendre l’interdiction effective, vérifiez les interfaces entre gestion des prestations et CRM : champs synchronisés, audiences, historiques accessibles aux conseillers et fichiers déposés dans les espaces partagés. Une simple consigne écrite laisse subsister le risque si le bouton d’export reste ouvert à tous.

Tiers payant et accès : limiter chaque circuit

L’Art. L. 211-19 prévoit une dérogation au secret médical pour les seuls besoins du tiers payant, avec une exigence de stricte nécessité. Elle n’autorise pas la transmission générale du dossier médical de l’adhérent.

Le Conseil constitutionnel a examiné ces garanties dans sa décision n° 2026-904 DC du 18 juin 2026, points 26 à 35. Les échanges entre assurance obligatoire et complémentaire contre la fraude relèvent, eux, de conditions spécifiques : ils ne doivent pas devenir une alimentation permanente et indifférenciée des fichiers.

La décision constitutionnelle mérite une lecture pratique. Aux points 29 à 33, le Conseil relie la validation du dispositif à ses finalités limitées, à la nécessité des données, aux habilitations et aux garanties de conservation et de stockage. Il n’accorde pas aux complémentaires un accès général aux informations médicales. Une procédure interne doit donc reprendre ces limites comme des conditions d’usage, et non citer la décision comme un blanc-seing.

Dans le dossier de Lina, demander une facture utile à la garantie n’équivaut pas à réclamer son historique médical complet. Le code d’un acte et le code d’une pathologie diagnostiquée ne doivent pas être confondus : le second déclenche la restriction d’accès spécifique exposée ci-dessous. L’équipe doit qualifier le champ reçu avant d’attribuer les droits de consultation.

Préparez une matrice par opération : émetteur, destinataire, objectif, champs, canal, habilitation et preuve de réception. Pour chaque pièce réclamée, posez une question concrète : une information moins détaillée permettrait-elle de traiter la demande ?

L’Art. L. 211-18 impose notamment une habilitation spécifique et un accès limité aux missions. Les données de santé associées au code d’une pathologie diagnostiquée sont réservées aux professionnels de santé et au personnel placé sous leur autorité chargé du contrôle médical, dans le cadre et pour la durée de leurs fonctions. Le personnel est soumis au secret professionnel.

Contrôle pratique : testez le compte d’un conseiller, d’un gestionnaire, d’un administrateur et d’un délégataire. Recherchez ce qu’ils peuvent effectivement consulter et exporter, y compris dans les pièces jointes. Consignez les écarts et vérifiez la correction avec les mêmes comptes.

Hébergement : vérifier le stockage dans l’EEE

L’Art. L. 211-18 prévoit le stockage exclusif dans l’Espace économique européen des données traitées sous ce régime, avec une protection contre les accès d’autorités publiques d’États tiers non autorisés par le droit applicable. Un contrat générique de transfert international ne permet pas d’écarter cette exigence.

Demandez un inventaire précis : base principale, sauvegardes, réplications, journaux, assistance et sous-traitants ultérieurs. Distinguez emplacement de stockage et accès distant ; examinez les deux. Ne déduisez pas la conformité d’une seule adresse européenne affichée sur le site du fournisseur.

La certification HDS constitue un sujet distinct : son applicabilité doit être qualifiée selon le périmètre légal d’hébergement concerné. Elle ne remplace ni l’examen de localisation ni celui des rôles et garanties contractuelles.

Délégataires, NIR et conservation : trois vérifications séparées

Délégataires. Qualifiez chaque opération. Un acteur qui exécute des instructions pour le compte de la mutuelle relève de la sous-traitance ; un courtier peut aussi poursuivre ses propres finalités. Le nom du contrat ne tranche pas la réalité. Pour les opérations sous-traitées, vérifiez les garanties et le contrat de l’article 28.

NIR. Son usage n’est pas limité aux seuls échanges avec l’Assurance maladie obligatoire. L’Art. 2(D)(15°) du décret n° 2019-341 consolidé prévoit notamment des opérations déterminées d’assurance. Vérifiez le couple organisme/finalité et la nécessité ; cela n’autorise pas un identifiant commercial universel. Le guide de l’article 87 et du NIR propose une grille de décision.

Conservation. Séparez la gestion courante, les pièces nécessaires à un contentieux et les archives imposées par un texte. Le nouveau régime renvoie à un décret pour préciser notamment les catégories et durées. Ne transformez pas une prescription ou une durée comptable en durée unique du dossier santé. Art. L. 211-20. Cette synthèse du cadre législatif ne fournit pas un barème réglementaire complet de conservation.

Informer sans promettre une confidentialité absolue

L’information remise à l’adhérent doit expliquer les traitements et leurs destinataires de manière compréhensible. Évitez une formule telle que « vos données ne seront jamais transmises » si un délégataire intervient. À l’inverse, « nos partenaires pourront les utiliser » ne décrit pas les opérations ni leurs limites. Les Art. 13 et 14 du RGPD encadrent cette information selon l’origine des données. RGPD, chapitre III.

Pour Clairvallon, une première couche pourrait préciser : « Les informations nécessaires à votre remboursement sont utilisées par les équipes habilitées chargées de vos prestations. Elles ne servent pas à sélectionner des offres commerciales à partir de vos remboursements. » Cette formulation originale est à adapter et à compléter : identité du responsable, finalités et fondements, destinataires réels, durées ou critères, droits et contact. Elle ne constitue pas une notice complète ni une garantie que tout prestataire éventuel a déjà été évalué.

DPO, AIPD et incidents : documenter les décisions

L’Art. 37(1)(c) rend le DPO obligatoire lorsque les activités de base consistent en un traitement à grande échelle des catégories concernées. L’Art. 35(3)(b) vise notamment les données de santé traitées à grande échelle pour l’AIPD. Examinez l’activité réelle ; l’étiquette « mutuelle » ne remplace pas la qualification. RGPD, chapitre IV.

L’analyse d’impact doit notamment examiner les accès excessifs, les rapprochements de fichiers et les conséquences d’une erreur d’identité. En cas d’incident, documentez les faits et appliquez les critères des Art. 33 et 34 pour la notification et l’information des personnes. Préparez la procédure de notification avant la crise.

Ce qu’il faut retenir

  • Reprendre l’analyse juridique à la lumière de la loi du 25 juin 2026.
  • Séparer remboursement, contrôle, contentieux et prospection dans les outils.
  • Vérifier les accès réels et les lieux de stockage, sauvegardes comprises.
  • Qualifier chaque délégataire et chaque usage du NIR.
  • Documenter les durées, l’AIPD et les procédures d’incident avec leurs fondements.

FAQ

Une mutuelle doit-elle demander un consentement pour chaque remboursement ?

Pas de manière automatique. Le cadre spécifique de juin 2026 doit être examiné avec les Art. 6 et 9 du RGPD pour l’opération concernée. Une case générale de consentement ne remplace pas cette analyse.

Un prestataire européen suffit-il à garantir la conformité ?

Non. Vérifiez le stockage effectif, les sauvegardes, les accès distants, les sous-traitants ultérieurs et les garanties de sécurité. Le siège commercial ne décrit pas toute l’architecture.

Peut-on exploiter les remboursements pour segmenter les adhérents ?

L’Art. 21(V) interdit notamment la segmentation des assurés à partir des données qu’il vise. Une demande commerciale doit donc être confrontée à cette interdiction avant toute extraction.

Pour suivre les évolutions applicables : recevez nos analyses de conformité.

Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr. Plus de vingt ans d’expérience en droit des technologies. Cadre législatif revu le 27 septembre 2026.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →