Le billet de blog de l'ICO aborde l'accès inapproprié aux données des patients dans le secteur de la santé
Le 22 juin 2026, l'ICO a publié un billet de blog de son directeur général, Paul Arnold, abordant la question cruciale de l'accès inapproprié aux données des patients au sein des organismes de santé. Le billet souligne que l'accès délibéré ou imprudent à des données personnelles sans autorisation, quelle qu'en soit la raison, est contraire à la loi. Il recommande également qu'une communication rapide et proactive avec le personnel peut prévenir les violations lorsque des incidents graves surviennent.
Le billet de blog du directeur général de l'ICO, Paul Arnold, intitulé « Curiosity is not an excuse: protecting patient data in healthcare », note que si l'accès inapproprié aux dossiers médicaux est rare, de récents incidents très médiatisés à Nottingham et Southport indiquent une tendance inquiétante. Ces incidents soulignent un défi culturel au sein des organismes de santé. Le billet insiste sur le fait que le personnel a souvent un accès légitime aux systèmes pour les soins aux patients, mais cet accès n'équivaut pas à un besoin légitime de consulter des dossiers pour des raisons non liées aux soins.
L'ICO conseille que de simples mesures de leadership et d'organisation peuvent améliorer considérablement la culture d'un organisme en matière de protection des données. Une recommandation clé est une communication rapide et proactive des dirigeants aux employés, leur rappelant clairement leurs responsabilités en matière de confidentialité des patients, en particulier lorsqu'un incident grave est susceptible d'attirer l'attention du public. En outre, le billet souligne l'importance d'une formation à la protection des données adaptée à chaque rôle pour s'assurer que chaque membre du personnel comprend précisément quels dossiers il est autorisé à consulter et pourquoi. Cette formation doit être renforcée par des contrôles techniques appropriés tels que des restrictions d'accès et la journalisation des audits, et le personnel doit savoir comment signaler une violation.
La nature sensible des données de santé et l'accès étendu requis pour les soins aux patients présentent constamment des défis pour la conformité en matière de protection des données, comme en témoignent les incidents de Nottingham et Southport.
Billet de blog de l'ICO
- Qui cela engage
- Les organismes de santé au Royaume-Uni sont liés par le RGPD du Royaume-Uni et le Data Protection Act 2018, le billet de blog de l'ICO fournissant des conseils consultatifs sur la conformité.
- Ce qui a changé
- Le billet de blog de l'ICO a clarifié que l'accès délibéré ou imprudent à des données personnelles sans autorisation est contraire à la loi, renforçant ainsi les obligations légales existantes.
- Ce qu'il faut vérifier
- Les organismes devraient revoir leurs protocoles de communication interne pour les incidents très médiatisés et leurs programmes de formation à la protection des données afin de s'assurer qu'ils sont spécifiques à chaque rôle et adaptés.
- Ce que cela ne signifie pas
- Ces orientations n'introduisent pas de nouvelles obligations légales, ne s'étendent pas aux secteurs autres que la santé et ne modifient pas les bases légales du traitement des données des patients.
À transmettre à votre équipe
Le directeur général de l'ICO, Paul Arnold, a publié un billet de blog conseillant aux organismes de santé britanniques de mettre en œuvre une communication rapide et proactive avec le personnel lors d'incidents très médiatisés et de fournir une formation à la protection des données spécifique à chaque rôle afin de prévenir l'accès non autorisé aux données des patients.