You are currently viewing RGPD en cabinet de thérapeute : les quatre chantiers utiles
Assurez la sécurité des données de vos patients : découvrez comment mettre votre cabinet en conformité avec le RGPD.
  • Auteur/autrice de la publication :
  • Temps de lecture :6 mins read

RGPD en cabinet de thérapeute : les quatre chantiers utiles

L’essentiel. Un cabinet qui note le nom d’un patient traite des données personnelles, et souvent des données sensibles. Quatre actions suffisent à l’essentiel : limiter ce que vous collectez, sécuriser où vous le rangez, tenir un registre simple, et afficher une politique de confidentialité. En parler 30 minutes.

Le RGPD pour un thérapeute paraît disproportionné quand on exerce seul avec un carnet et un agenda. Il s’applique pourtant dès le premier patient, et avec une exigence renforcée : les informations relatives à la santé font partie des catégories particulières, celles qui appellent le plus de précautions. La bonne nouvelle est qu’un cabinet individuel n’a pas besoin d’un dispositif complexe. Quatre chantiers concrets couvrent l’essentiel, et se traitent en une demi-journée. Ce guide les détaille sans jargon, et signale les erreurs les plus courantes — dont deux que presque tout le monde commet.

Ce que vous traitez, sans y penser

Faites l’inventaire : c’est presque toujours plus que ce qu’on imagine.

  • Votre agenda : nom, téléphone, parfois motif.
  • Vos notes de séance, papier ou numériques.
  • Les messages reçus par SMS, mail ou messagerie, souvent très détaillés.
  • Le formulaire de contact de votre site.
  • Votre facturation.
  • Votre liste d’envoi, si vous en avez une.

Dès qu’un motif de consultation apparaît à côté d’un nom, vous traitez une donnée de santé. Cela ne vous interdit rien : cela vous impose de la traiter avec précaution.

1. Ne collecter que le nécessaire

C’est le principe le plus efficace, parce qu’il réduit le risque à la source : ce que vous n’avez pas ne peut pas fuiter.

Sur votre formulaire de contact : un nom, un moyen de recontact, un message libre. Pas de champ « décrivez votre problème de santé », pas de date de naissance, pas d’adresse postale. Ce qui doit être dit se dira en séance.

À la prise de rendez-vous en ligne : un motif court et générique suffit. Un formulaire qui demande un état de santé détaillé fait entrer votre agenda dans une catégorie d’outils bien plus contraignante.

Dans vos notes : ce qui est utile au suivi, pas tout ce qui a été dit.

2. Sécuriser là où vous rangez

Trois mesures couvrent l’essentiel pour un cabinet individuel.

Le papier : sous clé, pas dans un tiroir ouvert d’une salle partagée. C’est la mesure la plus élémentaire et la plus souvent négligée en cabinet mutualisé.

Le numérique : ordinateur et téléphone protégés par un mot de passe ou une empreinte, session verrouillée quand vous quittez la pièce, sauvegarde régulière. Un portable non verrouillé contenant vos notes est le scénario de fuite le plus probable, très loin devant le piratage.

Les échanges : ne détaillez jamais une situation de santé dans un SMS ou un mail ordinaire. Confirmez un rendez-vous, rien de plus.

3. Tenir un registre — en une page

Le registre des traitements est obligatoire, y compris pour un praticien seul. Il n’a rien d’administrativement lourd : c’est un tableau que vous remplissez une fois et mettez à jour quand quelque chose change.

Une ligne par traitement — gestion des rendez-vous, suivi des patients, facturation, envoi d’informations — avec cinq colonnes : à quoi ça sert, quelles données, qui y a accès, combien de temps vous les gardez, comment elles sont protégées.

Une heure suffit. La CNIL met à disposition un modèle simplifié destiné aux petites structures, et il convient parfaitement à un cabinet.

4. Afficher une politique de confidentialité

Dès que votre site existe, il doit comporter une politique de confidentialité accessible depuis toutes les pages, à côté des mentions légales.

Elle dit qui collecte, quoi, pourquoi, pendant combien de temps, avec qui c’est partagé — hébergeur, outil de rendez-vous — et comment exercer ses droits. Une page honnête et lisible vaut mieux qu’un modèle de dix mille mots copié ailleurs, qui décrit souvent des traitements que vous ne faites pas.

Si votre site charge une carte ou un agenda tiers, mentionnez-le : ces services déposent des cookies dès l’affichage.

Les droits de vos patients

Une personne peut demander l’accès à ses données, leur rectification, leur effacement, et s’opposer à certains usages. Vous disposez d’un mois pour répondre.

Deux nuances utiles. L’effacement n’est pas absolu : certaines obligations de conservation, notamment comptables, priment. Et l’accès porte sur les données de la personne, pas nécessairement sur l’intégralité de vos notes personnelles de travail.

Le plus simple est d’anticiper : indiquez dans votre politique de confidentialité une adresse mail dédiée à ces demandes, et répondez par écrit.

Les erreurs les plus fréquentes

L’envoi groupé en copie visible. Une information envoyée à quarante patients avec toutes les adresses apparentes révèle qui consulte chez vous. C’est une violation caractérisée, et elle arrive régulièrement. Copie cachée, systématiquement, ou outil dédié.

Le fichier patients dans un service grand public. Un tableur nominatif avec des motifs de consultation, synchronisé sur un service personnel non prévu pour cela, est un risque réel.

Les captures d’écran de messages publiées sur les réseaux, même partiellement masquées.

Le formulaire qui en demande trop. Chaque champ superflu est un risque ajouté sans contrepartie.

Questions fréquentes

Faut-il déclarer quelque chose à la CNIL ?

Non, la déclaration préalable n’existe plus. Vous devez en revanche pouvoir démontrer votre conformité — d’où le registre.

Faut-il un délégué à la protection des données ?

Pas pour un cabinet individuel dans la plupart des cas. La désignation devient obligatoire pour un traitement à grande échelle de données sensibles, ce qui ne correspond pas à une pratique en cabinet.

Combien de temps conserver les dossiers ?

Cela dépend de votre profession et de vos obligations propres. Le principe : une durée définie à l’avance, écrite dans votre registre, et respectée. Ne conservez pas indéfiniment « au cas où ».

Mon site doit-il avoir un bandeau cookies ?

Il dépend de ce que votre site dépose. Un site vitrine sans mesure d’audience ni traceur publicitaire n’en a pas besoin ; l’ajout d’un outil de statistiques ou d’une carte tierce change la réponse.

Que faire en cas de fuite de données ?

Documentez immédiatement ce qui s’est passé, et notifiez la CNIL sous 72 heures si la fuite présente un risque pour les personnes. Selon la gravité, il faut aussi prévenir les patients concernés.

Mettre son site en conformité

Nous livrons les sites que nous construisons avec leurs mentions légales et leur politique de confidentialité, et nous limitons volontairement ce que les formulaires collectent. Si vous avez un doute sur ce que votre site enregistre aujourd’hui, nous pouvons le regarder.

Un site conforme reste un site qu’il faut rendre visible — voici comment.

Réserver un créneau de 30 minutes.

Ce guide donne des repères pratiques et ne remplace pas un conseil juridique adapté à votre situation.