Édition

Ceci est une édition permanente. Elle reprend le briefing tel que publié à cette date et ne change pas.

Le billet de blog de l'ICO aborde l'accès inapproprié aux données des patients dans le secteur de la santé

Le 22 juin 2026, l'ICO a publié un billet de blog de son directeur général, Paul Arnold, abordant la question cruciale de l'accès inapproprié aux données des patients au sein des organismes de santé. Le billet souligne que l'accès délibéré ou imprudent à des données personnelles sans autorisation, quelle qu'en soit la raison, est contraire à la loi. Il recommande également qu'une communication rapide et proactive avec le personnel peut prévenir les violations lorsque des incidents graves surviennent.

Le billet de blog du directeur général de l'ICO, Paul Arnold, intitulé « Curiosity is not an excuse: protecting patient data in healthcare », note que si l'accès inapproprié aux dossiers médicaux est rare, de récents incidents très médiatisés à Nottingham et Southport indiquent une tendance inquiétante. Ces incidents soulignent un défi culturel au sein des organismes de santé. Le billet insiste sur le fait que le personnel a souvent un accès légitime aux systèmes pour les soins aux patients, mais cet accès n'équivaut pas à un besoin légitime de consulter des dossiers pour des raisons non liées aux soins.

L'ICO conseille que de simples mesures de leadership et d'organisation peuvent améliorer considérablement la culture d'un organisme en matière de protection des données. Une recommandation clé est une communication rapide et proactive des dirigeants aux employés, leur rappelant clairement leurs responsabilités en matière de confidentialité des patients, en particulier lorsqu'un incident grave est susceptible d'attirer l'attention du public. En outre, le billet souligne l'importance d'une formation à la protection des données adaptée à chaque rôle pour s'assurer que chaque membre du personnel comprend précisément quels dossiers il est autorisé à consulter et pourquoi. Cette formation doit être renforcée par des contrôles techniques appropriés tels que des restrictions d'accès et la journalisation des audits, et le personnel doit savoir comment signaler une violation.

La nature sensible des données de santé et l'accès étendu requis pour les soins aux patients présentent constamment des défis pour la conformité en matière de protection des données, comme en témoignent les incidents de Nottingham et Southport.

Billet de blog de l'ICO

Qui cela engage
Les organismes de santé au Royaume-Uni sont liés par le RGPD du Royaume-Uni et le Data Protection Act 2018, le billet de blog de l'ICO fournissant des conseils consultatifs sur la conformité.
Ce qui a changé
Le billet de blog de l'ICO a clarifié que l'accès délibéré ou imprudent à des données personnelles sans autorisation est contraire à la loi, renforçant ainsi les obligations légales existantes.
Ce qu'il faut vérifier
Les organismes devraient revoir leurs protocoles de communication interne pour les incidents très médiatisés et leurs programmes de formation à la protection des données afin de s'assurer qu'ils sont spécifiques à chaque rôle et adaptés.
Ce que cela ne signifie pas
Ces orientations n'introduisent pas de nouvelles obligations légales, ne s'étendent pas aux secteurs autres que la santé et ne modifient pas les bases légales du traitement des données des patients.

À transmettre à votre équipe

Le directeur général de l'ICO, Paul Arnold, a publié un billet de blog conseillant aux organismes de santé britanniques de mettre en œuvre une communication rapide et proactive avec le personnel lors d'incidents très médiatisés et de fournir une formation à la protection des données spécifique à chaque rôle afin de prévenir l'accès non autorisé aux données des patients.

La question du jour

Un DPD au sein d'une organisation de soins de santé est informé que des employés accèdent à des dossiers de patients sans autorisation légitime. Selon les conseils de l'ICO, quelle mesure organisationnelle est la plus efficace pour renforcer la culture de protection des données et prévenir de futurs incidents ?

  1. Mettre en œuvre une communication rapide et proactive de la direction rappelant au personnel ses responsabilités en matière de confidentialité des patients.
  2. Développer des politiques de confidentialité détaillées qui décrivent les conséquences juridiques de l'accès non autorisé aux données.
  3. Installer des systèmes de surveillance avancés pour détecter et bloquer automatiquement tout accès non autorisé aux dossiers des patients.
  4. Organiser des sessions de formation obligatoires pour tout le personnel sur les dernières réglementations en matière de protection des données et leurs implications.

Répondre à cette question sur le site

À savoir également

  1. L'autorité espagnole de protection des données ouvre une enquête sur un rapport du ministère de l'Intérieur concernant les données de journalistes

    Les organismes qui traitent des données personnelles, en particulier des catégories sensibles comme les opinions politiques, doivent s'assurer d'une base légale claire et d'une limitation de la finalité, car les régulateurs comme l'AEPD sont vigilants quant à l'utilisation abusive potentielle par les autorités publiques.

  2. Analyse critique : la nouvelle méthode de chiffrement d'Amazon n'offre toujours pas de réelle confidentialité

    L'analyse par l'Electronic Frontier Foundation de la nouvelle méthode de chiffrement d'Amazon signale que les défenseurs de la vie privée restent vigilants quant aux protections réelles de la vie privée offertes par les entreprises technologiques, même lorsque de nouvelles fonctionnalités de sécurité sont annoncées.

Compilé ce matin là à partir de sources officielles, judiciaires et réglementaires. Les sources primaires sont liées sur chaque sujet.