RGPD pharmacie d'officine : le guide pratique 2026
RGPD en pharmacie : DP automatique et opposition, conservation, prestataires HDS, sécurité et critères DPO/AIPD. Les contrôles utiles pour l’officine.
- Identifier les traitements et leur responsable
- Base légale : ne pas tout ramener au consentement
- Dossier Pharmaceutique : ouverture automatique et opposition
- Logiciel, hébergement et prestataires
- Sécurité au comptoir et hors de l’officine
- Définir les durées par document
- DPO et AIPD : le repère sectoriel de la CNIL
- Séparer soin, fidélité et communication commerciale
- Ce qu’il faut retenir
- FAQ
Une officine doit protéger les données de ses patients dans le logiciel métier, au comptoir, sur les ordonnances et lors des échanges avec ses partenaires. La conformité RGPD en pharmacie suppose d’identifier chaque usage, les personnes qui y accèdent et les règles de conservation applicables.
Deux distinctions évitent des erreurs importantes : le dossier patient de l’officine n’est pas le Dossier Pharmaceutique national ; la durée d’affichage d’un médicament dans le DP n’est pas nécessairement sa durée de conservation.
Identifier les traitements et leur responsable
Le référentiel CNIL adopté par la délibération n° 2022-067 du 2 juin 2022 concerne la prise en charge sanitaire et la gestion administrative de la patientèle des officines. Il identifie comme responsable le pharmacien titulaire exerçant individuellement ou la société à travers laquelle il exerce.
Ce référentiel ne couvre pas toutes les activités : il exclut notamment l’alimentation du DP, le télésoin, la vente en ligne de médicaments et les pharmacies à usage intérieur. Ces exclusions signifient qu’il faut examiner leurs règles propres.
Préparez un registre des activités de traitement décrivant les opérations réellement pratiquées : dispensation, ordonnancier, dossier de suivi, télétransmission, rendez-vous, personnel et, le cas échéant, vidéosurveillance ou activité commerciale distincte.
Pour chaque ligne, indiquez les finalités, fondements, données, personnes concernées, destinataires, durées et mesures de sécurité. Évitez de recopier des fiches qui ne correspondent pas à l’organisation ou aux fonctionnalités activées dans le logiciel.
Base légale : ne pas tout ramener au consentement
Les données révélant la santé appellent à la fois une base légale de l’Art. 6(1) et une condition de l’Art. 9(2). L’Art. 9(2)(h), avec les conditions de secret de l’Art. 9(3), peut encadrer les opérations de prise en charge concernées. Le chapitre II du RGPD fixe ce double examen.
Le référentiel CNIL propose notamment le contrat ou, selon le cas, l’obligation légale pour la dispensation ; il vise l’obligation légale pour l’ordonnancier et la transmission des documents à l’assurance maladie obligatoire. Ces indications doivent être appliquées à la finalité précise.
Il serait donc incorrect d’indiquer que toute activité de l’officine repose sur une seule obligation légale, ou de demander un consentement global « RGPD » pour justifier l’ensemble. Le choix du fondement influence aussi les droits que le patient peut exercer.
Dossier Pharmaceutique : ouverture automatique et opposition
Le DP est organisé par le Conseil national de l’Ordre des pharmaciens. Le Code de la santé publique, Art. R. 1111-20-1, prévoit une information individuelle préalable et un délai de six semaines à compter de sa délivrance effective pour s’opposer à l’ouverture. À l’expiration de ce délai, le CNOP ouvre le dossier sauf opposition.
L’Ordre a annoncé la généralisation de ce régime le 19 juin 2024. La création du DP ne repose donc plus sur l’ancien mécanisme de consentement recueilli pour l’ouverture au comptoir.
L’Art. R. 1111-20-5 permet au titulaire de s’opposer à la consultation ou à l’alimentation lors de sa prise en charge. Il peut aussi demander la clôture au CNOP. L’opposition à l’ouverture, l’opposition à une consultation et la clôture sont des démarches distinctes : l’équipe doit savoir les expliquer et orienter le patient.
Les dispositions particulières aux mineurs et aux personnes protégées doivent être prises en compte. Une procédure standard ne doit pas conduire à divulguer une prise en charge que la loi permet au mineur de garder confidentielle.
Affichage et conservation du DP
Le passage à douze mois annoncé par l’Ordre concerne l’affichage de l’historique courant dans le nouveau régime. Les durées de conservation fixées par l’Art. R. 1111-20-2 III sont différentes :
| Données de dispensation du DP | Durée de conservation prévue par le Code |
|---|---|
| Médicaments biologiques visés par le texte | 5 ans |
| Vaccins visés par le texte | 23 ans |
| Autres médicaments, produits et objets concernés | 3 ans |
Ces durées ne constituent pas une règle générale de conservation de tous les documents de l’officine. Elles concernent le DP. Ne paramétrez pas la suppression des pièces locales à partir de la seule durée visible dans l’interface du DP.
Logiciel, hébergement et prestataires
Repérez qui héberge, maintient, sauvegarde et transmet les données. Lorsqu’un prestataire les traite pour le compte de l’officine, l’article 28 du RGPD impose notamment un encadrement contractuel, des garanties suffisantes et une maîtrise de la chaîne de sous-traitance.
Demandez une description des opérations et lieux de traitement, des accès de maintenance, des mesures de sécurité, des alertes et de la sortie du service. La simple présence d’une clause « conforme au RGPD » ne répond pas à ces questions.
Pour l’hébergement externalisé de données de santé entrant dans le champ de l’Art. L. 1111-8 du Code de la santé publique, vérifiez les exigences HDS et le périmètre du certificat couvrant les prestations utilisées. Le référentiel CNIL traite notamment le LGO hébergé à distance et les sauvegardes de données de santé externalisées. Cela ne signifie pas que tout logiciel de l’officine, indépendamment de ce qu’il traite, doit porter la même certification.
Sécurité au comptoir et hors de l’officine
Contrôlez les accès selon les fonctions : consultation du dossier, gestion administrative, maintenance ou préparation d’un échange. Vérifiez les comptes nominatifs, le retrait des accès devenus inutiles, l’authentification, la protection des écrans et les documents laissés près du comptoir.
Pour chaque échange, identifiez le destinataire et sélectionnez les seules informations nécessaires. La fiche livraison en pharmacie et confidentialité aide à organiser les informations remises au livreur, la remise du colis et les justificatifs conservés.
Préparez une fiche de réaction aux incidents accessible à l’équipe : qui prévenir, comment préserver les éléments utiles et qui qualifie la violation. Une erreur d’envoi ou un dossier indisponible peut nécessiter une analyse, même sans attaque informatique. Toute violation doit être documentée ; la notification à l’autorité de contrôle et l’information des personnes dépendent des critères des articles 33 et 34.
Définir les durées par document
L’ordonnancier, une copie d’ordonnance, une pièce comptable et les données d’un programme de fidélité ne poursuivent pas les mêmes finalités. Le référentiel CNIL recense plusieurs règles sectorielles, à rapprocher des textes applicables au document concerné.
Pour organiser le travail, complétez une table indiquant : catégorie de pièce, finalité, texte ou justification, point de départ, durée, accès après la période active et mode de suppression. Le tableau général des durées de conservation fournit une méthode et des repères ; il ne remplace pas les règles pharmaceutiques particulières.
Vérifiez ensuite les possibilités du LGO : une règle écrite ne produit pas automatiquement une purge. Incluez les exports, scans, messageries et sauvegardes dans l’examen, en tenant compte des besoins de preuve et obligations de conservation effectivement applicables.
DPO et AIPD : le repère sectoriel de la CNIL
La rubrique 11 du référentiel 2022-067 estime qu’une AIPD et la désignation d’un DPO devraient en principe être nécessaires pour les officines déclarant une activité globale annuelle supérieure à 2 600 000 € HT, selon les modalités qu’elle référence. Ce repère est aussi présenté dans le guide pratique CNIL–CNOP.
Il ne faut pas le transformer en seuil légal automatique du RGPD ni en exemption générale en dessous de ce montant. Le référentiel est non contraignant ; les critères des articles 35 et 37 restent applicables. L’officine doit documenter son appréciation, notamment l’échelle des traitements, les risques et les éventuelles particularités de son organisation.
Séparer soin, fidélité et communication commerciale
Décrivez séparément l’activité commerciale, ses données et ses destinataires. L’accès à un historique de dispensation pour assurer un suivi ne constitue pas une autorisation de l’utiliser pour cibler une offre promotionnelle.
Avant une campagne, examinez sa finalité, les règles du canal utilisé, sa base légale et, si des informations de santé sont concernées, la condition supplémentaire de l’article 9. La procédure commerciale doit permettre d’enregistrer et d’appliquer les choix des personnes sans modifier les données nécessaires aux opérations de soins.
Ce qu’il faut retenir
- Distinguez les traitements propres à l’officine et le DP géré par le CNOP.
- Le DP peut être ouvert automatiquement après information et délai d’opposition ; les anciennes instructions de création au comptoir sont dépassées.
- Affichage, conservation du DP et conservation des documents de l’officine répondent à des règles distinctes.
- Vérifiez les accès, contrats, prestations d’hébergement et pratiques de l’équipe.
- Documentez l’analyse DPO/AIPD en tenant compte du repère sectoriel de la CNIL et des critères légaux.
FAQ
Le DP exige-t-il encore un consentement préalable à son ouverture ?
Le régime actuel organise l’ouverture par le CNOP après information individuelle et expiration du délai de six semaines, sauf opposition. Le patient conserve des droits distincts concernant la consultation, l’alimentation et la clôture.
Peut-on supprimer les données locales après douze mois ?
La durée d’affichage d’un historique dans le DP ne fixe pas la durée de toutes les pièces locales. Examinez chaque document, sa finalité et la règle de conservation applicable.
Une officine isolée est-elle toujours dispensée de DPO ?
Non. Le caractère isolé ne suffit pas à conclure. Le référentiel CNIL fournit notamment un repère d’activité annuelle et les critères de l’article 37 doivent être appréciés dans la situation concrète.
Le contrat du logiciel suffit-il à assurer la conformité ?
Il constitue une partie de la démarche. L’officine doit aussi maîtriser ses accès, informer les personnes, organiser les droits, appliquer les durées et vérifier l’efficacité des protections.
Pour suivre les évolutions du RGPD et recevoir des outils pratiques, inscrivez-vous à la newsletter.
Thiébaut Devergranne, docteur en droit, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données. Il est le fondateur de donneespersonnelles.fr et de Legiscope.