Mergeți la conținutul principal
Certyneo

Protecția datelor de sănătate și conformitatea RGPD pentru profesioniști

Datele de sănătate sunt datele personale cele mai sensibile conform RGPD. Descoperiți toate obligațiile care se impun profesioniștilor din sector în 2026.

Redactie Certyneo15 min de lectură

Redactie Certyneo

Redactor — Certyneo · Despre Certyneo

Doctor shows patient medical scan on tablet

Datele de sănătate ocupă un loc aparte în peisajul reglementar european. Calificate drept date sensibile de categorie specială de către RGPD (articolul 9), ele fac obiectul unui regim de protecție întărit care se aplică tuturor profesioniștilor care le prelucrează: instituții medicale, mutuale, editori de software medical, laboratoare, servicii de îngrijire la domiciliu, actori din e-sănătate și telemedicină. În 2026, peisajul reglementar s-a densificat și mai mult — între intrarea în vigoare progresivă a Spațiului European al Datelor de Sănătate (SEDS), recomandările actualizate ale CNIL și sancțiunile record pronunțate în UE, conformitatea nu mai este o opțiune. Acest articol descrie, punct cu punct, obligațiile aplicabile și cele mai bune practici de adoptat pentru a asigura securitatea prelucrărilor dumneavoastră.

Ce este o dată de sănătate conform RGPD?

RGPD (Regulamentul nr. 2016/679, articolul 4 §15) definește datele de sănătate drept „datele cu caracter personal referitoare la sănătatea fizică sau psihică a unei persoane fizice, inclusiv la prestarea de servicii de îngrijire a sănătății, care relevă informații referitoare la starea de sănătate a acestei persoane".

Un perimetru mai larg decât pare

Această definiție cuprinde mult mai mult decât dosarele medicale clasice. Sunt vizate:

  • Antecedentele medicale, diagnosticurile, rețetele și rezultatele analizelor;
  • Datele colectate de obiecte conectate (ceasuri inteligente, senzori de glucoză, aplicații de urmărire menstruală);
  • Datele administrative care permit deducerea unei stări de sănătate (rata de rambursare, frecvența consultațiilor);
  • Numerele de asigurări sociale (NIR) atunci când sunt corelate cu informații medicale.

În Franța, CNIL a clarificat, în special în deliberea sa de referință privind depozitele de date de sănătate (EDS), că noțiunea trebuie interpretată în sens larg. Astfel, o simplă fotografie care relevă o handicap vizibil sau o dată biometrică (amprentă retiniană) intră în domeniu.

De ce o protecție întărită?

Sensibilitatea particulară a datelor de sănătate ține de potențialul lor de discriminare. Dezvăluirea stării de sănătate a unei persoane poate afecta accesul acesteia la muncă, asigurări, credite sau poate expune viața sa privată. CNIL estimează că încălcările implicând date de sănătate reprezentau, în 2024, peste 36% din notificări pe care le-a primit — ceea ce înseamnă prima categorie de date încălcate.

Bazele legale specifice prelucrării datelor de sănătate

Articolul 9 §1 al RGPD stabilește un principiu de interzicere a prelucrării datelor sensibile, cu excepții enumerare pe cale limitativă. Pentru profesioniștii din domeniul sănătății, bazele legale care pot fi mobilizate sunt în principal:

Consimțământul explicit (art. 9 §2 a)

Consimțământul trebuie să fie liber, specific, informat și neechivoc, exprimat printr-un act pozitiv clar. În sectorul sănătății, această bază este adesea inadecvată pentru îngrijirile obișnuite (dezechilibru de putere medic/pacient), dar rămâne indispensabilă pentru prelucrări în scopuri de cercetare, marketing sau utilizare de aplicații de sănătate pentru publicul larg.

Bună practică 2026: recurgerea la semnătura electronică în sănătate pentru colectarea consimțământului pacienților într-o manieră trasabilă și cu marcă de timp, ceea ce facilitează dovada în caz de control.

Îngrijirile și medicina preventivă (art. 9 §2 h)

Aceasta este baza legală principală pentru profesioniștii din sănătate care prelucrează date în cadrul relației de îngrijire. Se aplică cu condiția ca prelucrarea să fie realizată de — sau sub responsabilitatea — unui profesionist supus secretului medical.

Interesul public și cercetarea (art. 9 §2 i și j)

Prelucrările în scopuri de sănătate publică (supravegherea epidemiologică, farmacovigilență) sau de cercetare științifică pot se sprijini pe aceste excepții. În Franța, Legea Informaticii și Libertăților (art. 65 la 68) și decretul care reglementează Sistemul Național al Datelor de Sănătate (SNDS) definesc condițiile de acces.

Obligațiile concrete ale responsabililor de prelucrare

Fie că este vorba de un cabinet medical sau de un editor de soluție de sănătate digitală, obligațiile sunt structurate în jurul a cinci piloni.

1. Registrul prelucrărilor (art. 30)

Orice responsabil de prelucrare sau subcontractor trebuie să mențină un registru care documentează fiecare prelucrare: scop, bază legală, categorii de date, durări de păstrare, destinatari, măsuri de securitate. CNIL exigă ca acest registru să fie actualizat și prezentabil fără întârziere în cazul unui control.

2. Analiza impactului asupra protecției datelor (AIPD / art. 35)

Prelucrările de date de sănătate la scară largă sau în scopuri de profilare necesită obligatoriu o AIPD (numită DPIA în engleză). CNIL a publicat o listă de prelucrări obligatoriu supuse AIPD, incluzând depozitele de date de sănătate, aplicațiile mobile de urmărire a stării de sănătate și dispozitivele medicale conectate.

Pe valoarea juridică a documentelor electronice în acest context, furnizorii trebuie să se asigure că mecanismele lor de colectare răspund cerințelor probatorii.

3. Desemnarea unui delegat pentru protecția datelor (DPO)

Desemnarea unui DPO este obligatorie pentru:

  • Profesioniștii din sănătate reuniți în grupări (spitale, EHPAD, structuri de îngrijire cu peste 50 de persoane);
  • Mutudalele și asigurătorii de sănătate;
  • Editorii de software medical care prelucrează date la scară largă.

Din 2024, CNIL a întărit controalele privind efectivitatea rolului DPO, verificând în special independența reală și resursele acestuia.

4. Securitatea sistemelor informatice (art. 32)

Măsurile tehnice și organizatorice trebuie să fie proporționale cu riscul. CNIL recomandă în special:

  • Criptarea de la capăt la capăt a datelor stocate și în tranzit;
  • Pseudonimizarea ori de câte ori scopul o permite;
  • Implementarea controalelor de acces stricte (autentificare multifactor);
  • Copii de siguranță regulate testate și deconectate de la rețeaua principală;
  • Un plan de continuitate a activității (PCA) specific datelor de sănătate.

Din intrarea în aplicare a directivei NIS 2 (transpusă în dreptul francez prin legea din 26 martie 2025), entitățile esențiale din sectorul sănătății — dintre care spitalele, producătorii de dispozitive medicale și anumite laboratoare — sunt supuse unor cerințe de securitate cibernetică și mai stricte, cu notificare obligatorie a incidentelor majore la ANSSI în termen de 24 de ore.

5. Notificarea încălcărilor de date (art. 33 și 34)

Orice încălcare de date de sănătate trebuie notificată CNIL în termen de 72 de ore de la descoperire. Dacă încălcarea este susceptibilă să genereze un risc ridicat pentru drepturile și libertățile persoanelor, pacienții vizați trebuie, de asemenea, să fie informați fără întârziere nejustificată.

În 2024, CNIL a impus amenzi pentru întârziere de notificare, amintind că reactivitatea este în sine o obligație de conformitate.

Găzduirea datelor de sănătate: o obligație specifică franceză

În Franța, legea din 26 ianuarie 2016 (art. L. 1111-8 din Codul sănătății publice) impune ca datele de sănătate cu caracter personal să fie găzduite la un găzduitor certificat HDS (Hébergeur de Données de Santé). Această certificare, eliberată de organisme acreditate COFRAC pe baza standardului ISO 27001 și al referențialului HDS al ANS, acoperă șase activități distincte.

Cine este vizat de certificarea HDS?

Sunt vizați toți actorii care găzduiesc, administrează sau exploatează sisteme informatice conținând date de sănătate pentru seama unor terți: furnizori cloud, editori de DMP (dosar medical partajat), platforme de telemedicină, și — din 2023 — editorii de aplicații de sănătate pentru publicul larg ori de câte ori păstrează date identificative.

Utilizarea unui găzduitor HDS certificat nu exonerează responsabilul de prelucrare de propriile obligații: acesta trebuie imperativ să formalizeze un contract de subcontractare conform articolului 28 al RGPD, detaliind instrucțiunile date găzduitorului, garanțiile de securitate și modalitățile de audit.

Spațiul European al Datelor de Sănătate (SEDS): ce impact în 2026?

Regulamentul SEDS (adoptat la sfârșitul lui 2025 și ale cărui primele dispoziții intră în aplicare progresiv până în 2027) stabilește cadrul pentru un acces transfrontalier la datele de sănătate pentru cercetare, inovație și sănătate publică. Pentru profesioniștii francezi, două impact imediate:

  1. Obligația de a respecta dreptul la portabilitate întărit (format structurat, lizibil de mașini) pentru dosarele pacienților;
  2. Interzicerea prelucrării datelor de sănătate primare în scopuri de ciberneutru publicitar, chiar și cu consimțământ — o restricție mai strictă decât RGPD singur.

Aceste evoluții fac indispensabilă o actualizare a politicilor de confidențialitate și a contractelor de subcontractare înainte de sfârșitul 2026. Pentru profesioniștii care utilizează instrumente de semnătură electronică conforme eIDAS, trasabilitatea consimțămintelor și autorizațiilor constituie un avantaj considerabil pentru a demonstra conformitatea în caz de audit.

Drepturile pacienților și exercitarea drepturilor RGPD

Pacienții dispun de ansamblul drepturilor RGPD (acces, rectificare, ștergere, limitare, portabilitate, opunere), cu unele adaptări sectoriale.

Dreptul de acces la datele de sănătate

Un pacient poate solicita accesul la întregul dosar medical (art. L. 1111-7 CSP). Profesionistul dispune de un termen de 8 zile (48 de ore pentru datele recente, internări recente) și de 2 luni pentru datele mai vechi. CNIL și Defensorul drepturilor au sancționat amândoi instituțiile care refuzau sau întârzieau aceste solicitări.

Dreptul la ștergere și limitele sale

„Dreptul la uitare" este încadrat de durări legale de păstrare: 20 de ani pentru dosarele medicale adulți, 28 de ani dacă actul a fost realizat înainte de majorat. Aceste durări legale prevalează asupra oricărei solicitări de ștergere anticipată — responsabilul de prelucrare trebuie să explice clar pacientului.

Gestionarea solicitărilor prin cale electronică

Pentru instituțiile care au dematerializat procesele lor, solicitările de exercitare a drepturilor pot fi transmise și procesate prin formulare securizate. Marca de timp electronică calificată a solicitărilor și răspunsurilor constituie o bună practică care permite a dovedi respectarea termenelor reglementare în caz de control CNIL.

Conformitatea profesioniștilor din sănătate și a partenerilor lor tehnologici se bazează pe o articulare a textelor europene și naționale pe care trebuie să le stăpânești.

RGPD — Regulamentul (UE) nr. 2016/679 din 27 aprilie 2016: piatra de temelie a dispozitivului, calificând datele de sănătate drept date sensibile (art. 4 §15), interzicând prelucrarea lor cu excepții enumerare pe cale limitativă (art. 9 §2), impunând AIPD (art. 35), desemnarea unui DPO (art. 37), notificarea încălcărilor (art. 33-34) și măsuri de securitate proporționate (art. 32). Sancțiunile prevăzute ajung la 20 de milioane de euro sau 4% din cifra de afaceri mondială anuală — suma cea mai mare fiind reținută.

Legea Informaticii și Libertăților (legea nr. 78-17 din 6 ianuarie 1978 modificată): transpunând RGPD în dreptul francez, aceasta autorizează CNIL să adopte referențiale sectoriale specifice sănătății și definește modalitățile de acces la SNDS.

Codul sănătății publice — art. L. 1111-7 și L. 1111-8: consacrează dreptul pacientului de a-și accesa dosarul medical și obligația de găzduire la un HDS certificat.

Referențialul HDS (Hébergeur de Données de Santé): publicat de Agenția Numerică în Sănătate (ANS), acesta definește șase activități de certificare care acoperă infrastructura fizică, platforma și software-ul aplicativ.

Directiva NIS 2 — Directiva (UE) 2022/2555, transpusă în Franța prin legea din 26 martie 2025: supune entitățile esențiale din sectorul sănătății (spitale cu peste 30 000 de pacienți/an, producători de dispozitive medicale clasa IIb și III, laboratoare de referință) unor obligații de securitate cibernetică întărite, în special notificarea la ANSSI în termen de 24 de ore în caz de incident semnificativ, și implementarea planurilor de răspuns la incidente testate anual.

Regulamentul eIDAS nr. 910/2014 și eIDAS 2.0 (Regulamentul (UE) 2024/1183): reglementează valoarea juridică a semnăturilor electronice utilizate pentru consimțăminte, acte medicale dematerializate și contracte cu furnizori. Semnătura electronică avansată sau calificată este recomandată pentru orice act a cărui valoare probatorie poate fi contestată.

Regulamentul SEDS (Regulamentul european privind Spațiul European al Datelor de Sănătate, 2025): întărește drepturile pacienților asupra datelor lor primare și reglementează utilizarea datelor secundare pentru cercetare, cu crearea de organisme de acces la datele de sănătate în fiecare stat membru.

Riscuri juridice concrete: dincolo de amenzile administrative CNIL, responsabilii de prelucrare se expun la acțiuni de răspundere civilă (art. 82 RGPD), la urmăriri penale (art. 226-17 din Codul penal, pedeapsă maximă de 5 ani de închisoare și 300 000 € amendă pentru persoană morală), și la daune reputaționale al cărui impact economic depășește adesea valoarea amendei în sine.

Scenarii de utilizare: conformitate RGPD și date de sănătate în practică

Scenariul 1 — Un grupament de clinici private gestionând aproximativ 1 200 de paturi

Un grupament de clinici private de dimensiuni medii (aproximativ 1 200 de paturi repartizate pe trei site-uri) prelucra consimțămintele pacienților pe formulare de hârtie, stocate în dulapuri fizice puțin securizate. În curs unui audit intern pregătitor pentru un control CNIL, au fost identificate mai multe lacune: imposibilitatea de a recupera rapid un consimțământ datat cu mai bine de doi ani, lipsă de trasabilitate pentru consimțămintele referitoare la video-supraveghere medicală și transmisii către terți (asigurători, medici corespondienți).

Conducerea a implementat o soluție de semnătură electronică calificată integrată sistemului informatric spitalicesc. Rezultate măsurate la șase luni: termenul de procesare al solicitărilor de acces la dosar a scăzut de la 14 la 4 zile lucrătoare (reducere de 71%), timp de căutare a unui consimțământ a scăzut la mai puțin de 2 minute comparativ cu 45 de minute în medie anterior, și grupamentul a obținut certificarea HDS pentru stratul aplicativ.

Scenariul 2 — Un editor de soluție de telemedicină pentru specialiști liberi

O întreprindere editând o platformă de consultație la distanță pentru specialiști liberi (aproximativ 4 000 de medici utilizatori activi) era expusă unui risc major: serverele sale erau găzduite la un furnizor cloud american fără clauze contractuale conforme articolului 28 al RGPD, și fără certificare HDS. Platforma colecta totuși rapoarte de consultație, ordoane și fotografii clinice.

După o analiză a impactului (AIPD) condusă cu un DPO extern, compania a migrat către un găzduitor certificat HDS implantat în Franța, a revizuit ansamblul contractelor sale cu subcontractori și a integrat un mecanism de consimțământ informat cu marcă de timp înainte de fiecare consultație. A pus, de asemenea, în practică o procedură de notificare internă a incidentelor în mai puțin de 12 ore, permițând respectarea termenului reglementar de 72 de ore către CNIL. Costul conformității a fost estimat la 180 000 € — a compara cu 400 000 € de amendă pronunțată de CNIL asupra unui actor similar al sectorului același an.

Scenariul 3 — O rețea de farmacii independente

Un grupament de aproximativ patruzeci de farmacii independente utiliza un software de gestionare centralizat prelucrând istoricele de rețete și datele de fidelitate (legate de profile de sănătate implicite). Fără DPO desemnat și fără registru de prelucrare actualizat, grupamentul nu era în măsură să răspundă unei solicitări de exercitare a drepturilor unui pacient în termen de 30 de zile.

Un proiect de conformitate eșalonat pe opt luni a permis desemnarea unui DPO mutualizat (soluție comună și licită pentru grupamente de PME), documentarea a 23 de prelucrări distincte în registru, revizuirea politicii duratelor de păstrare (datele de fidelitate erau păstrate 10 ani fără justificare), și instruirea ansamblului personalului farmaceutic asupra bunelor reflexe în caz de solicitare unui pacient sau a unui inspectori. Riscul de amendă estimat ex-ante depășea 150 000 €.

Întrebări frecvente

Datele de sănătate colectate de o aplicație mobilă sunt supuse RGPD?

Da, ori de câte ori aplicația colectează date care permit deducerea stării de sănătate a unei persoane (frecvență cardiană, urmărire menstruală, glicemie, alimentație), aceste date constituie date de sănătate conform articolului 4 §15 al RGPD. Editorul este responsabil de prelucrare și trebuie să obțină consimțământ explicit, să găzduiească datele la un furnizor certificat HDS și să realizeze o AIPD dacă prelucrarea este la scară largă.

Un medic liberal exercitând singur trebuie să desemneze un DPO?

Nu, desemnarea unui DPO nu este obligatorie pentru un medic liberal exercitând singur sau în cabinet cu puțini practicieni, cu excepția cazului în care prelucrările poartă asupra datelor de sănătate la scară largă. Cu toate acestea, acest medic rămâne responsabil de prelucrare și trebuie să mențină un registru al prelucrărilor, să aplice principiul minimizării datelor și să fie în măsură să răspundă solicitărilor de exercitare a drepturilor pacienților săi în termenii reglementari.

Ce sancțiuni poate pronunța CNIL în caz de încălcare de date de sănătate?

CNIL dispune de putere de sancțiune administrativă putând ajunge la 20 de milioane de euro sau 4% din cifra de afaceri mondială anuală, suma cea mai mare fiind reținută. Dincolo de amendă, aceasta poate pronunța o injuncție de conformare cu astreinte, sau poate face publica decizia. Pe plan penal, articolul 226-17 din Codul penal prevede până la 5 ani de închisoare și 300 000 € amendă pentru persoane morale.

Un subcontractor (software, cloud) este responsabil în caz de scurgere de date de sănătate?

Da. RGPD (art. 28 și 82) stabilește o răspundere comună a responsabilului de prelucrare și a subcontractorului față de persoanele vizate. Subcontractorul este direct responsabil dacă a acționat în afara instrucțiunilor responsabilului de prelucrare sau dacă nu a respectat propriile obligații RGPD. Este prin urmare esențial să se formalizeze un contract de subcontractare precis și să se asigure că găzduitorului este certificat HDS pentru datele de sănătate.

Certificarea HDS este obligatorie pentru toți actorii din domeniul numerelor în sănătate?

Certificarea HDS este obligatorie pentru orice furnizor care găzduiește, administrează sau exploatează sisteme informatice conținând date de sănătate cu caracter personal pentru seama unui terț. Se impune deci furnizorilor cloud, editorilor de SaaS medical și platformelor de telemedicină. Cu toate acestea, un profesionist din sănătate care găzduiește propriile date (fără să le încredințeze unui terț) nu este direct supus acestei obligații, dar rămâne obligat la măsurile de securitate ale articolului 32 al RGPD.

Concluzie

Protecția datelor de sănătate constituie, în 2026, una dintre cele mai complexe și mai supraveghiate probleme reglementare ale sectorului numeric. Între RGPD, Legea Informaticii și Libertăților, obligația de găzduire HDS, directiva NIS 2 și apariția Spațiului European al Datelor de Sănătate, profesioniștii trebuie să mențină o supraveghere permanentă și să structureze conformitatea lor în jurul a cinci piloni: registrul prelucrărilor, AIPD, DPO, securitate tehnică și gestionarea drepturilor pacienților.

Certyneo însoțește actorii din sănătate în dematerializarea securizată a proceselor lor: colectarea consimțămintelor cu marcă de timp, semnătură electronică calificată a contractelor cu furnizori, trasabilitate probatorie a fiecărui act. Descoperiți cum soluția noastră poate întări conformitatea RGPD a dumneavoastră vizitând spațiul nostru dedicat profesioniștilor din sănătate sau pornind gratuit pe Certyneo.

Încercați Certyneo gratuit

Trimiteți primul dvs. plic de semnare în mai puțin de 5 minute. 5 plicuri gratuite pe lună, fără card bancar.

Aprofundați subiectul

Ghidurile noastre complete pentru a stăpâni semnătura electronică.

Comunitatea Certyneo

O întrebare despre semnătura electronică?

Alăturați-vă comunității Certyneo: puneți întrebări, partajați răspunsuri și interacționați cu mii de utilizatori și echipa noastră.