Seiful clienților suveran. Pe WordPress-ul tău. Instalat în 3 minute.

Sécurité & souveraineté

Secretul medical digital: art. L. 1110-4 în practică 2026

De Dragan Stamenkovic Actualizat 13 min de lecture
Secret médical numérique : l'art. L. 1110-4 en pratique 2026

Pe scurt: articolul L. 1110-4 din Codul sănătății publice (Code de la santé publique) impune oricărui cadru paramedical secretul absolut asupra datelor pacienților, inclusiv asupra rapoartelor medicale primite prin e-mail sau WhatsApp. În 2026, această constatare este dublată de obligații RGPD specifice și, pentru anumite structuri, de o cerință de găzduire HDS. Iată ce înseamnă acest lucru în mod concret pentru un kinetoterapeut, un osteopat sau un psiholog care profesează în cabinet individual.

Luni dimineață, pacienta dumneavoastră vă trimite raportul medicului ortoped prin WhatsApp. Îl salvați pe iPhone, îl deschideți în timpul consultației, îl comentați împreună cu ea. La sfârșitul ședinței, fișierul PDF rămâne în galeria foto, alături de fotografiile din weekend. Închideți cabinetul fără să vă mai gândiți la asta.

Această scenă am văzut-o de mii de ori asistând kinetoterapeuți, osteopați și psihologi care doreau să își „ modernizeze ” practica. Pare banală. Cu toate acestea, încalcă frontal articolul L. 1110-4 din Codul sănătății publice, care impune oricărui profesionist din domeniul sănătății — inclusiv celui paramedical — secretul absolut cu privire la informațiile despre pacienții săi. Iar riscul deontologic survine înaintea riscului penal.

Secret médical numérique : l'art. L. 1110-4 en pratique 2026

Ce spune exact articolul L. 1110-4

Textul nu s-a schimbat în esență de la redactarea sa. Acesta include „ orice persoană tratată de un profesionist din domeniul sănătății, un stabiliment sau un serviciu, un profesionist sau un organism care contribuie la prevenție sau îngrijire ”. Formularea este largă, dorită astfel de legiuitor: acoperă medicii, dar și kinetoterapeuții, osteopații, podologii, psihologii, moașele, asistenții medicali liberali și întreaga rețea paramedicală.

« Orice persoană asistată de un profesionist din domeniul sănătății, un unitate medicală sau un serviciu, un profesionist sau o organizație care contribuie la prevenție sau la îngrijire, ale cărei condiții de practică sau activități sunt reglementate de prezentul cod (…) are dreptul la respectarea vieții sale private și la secretul informațiilor care o privesc. »

Articolul L. 1110-4 din Codul sănătății publice, alineatul 1

Secretul vizează totalitatea informațiilor „ajunse la cunoștința profesionistului din sănătate, a oricărui membru al personalului acestor unități, servicii sau organizații, și a oricărei alte persoane care, prin prisma activităților sale, are legătură cu aceste unități sau organizații”. Cu alte cuvinte: un set de analize primit prin WhatsApp nu iese din sfera secretului pentru că a fost trimis prin mesagerie. Acesta intră sub incidența lui.

Play Pause
Play Pause
/
Unmute Mute
Settings Playback Accessibility
Announcements
Keyboard Animations
Enter Fullscreen Exit Fullscreen
ClientVault RO

Ce fac instrumentele dumneavoastră zilnice cu acest secret

WhatsApp este criptat end-to-end în conversațiile clasice. Acest lucru este adevărat și util. Însă, această criptare protejează transmiterea. Ea nu spune nimic despre păstrare, despre separarea vieții profesionale de cea personală, despre backup sau despre metadatele pe care Meta le păstrează cu privire la fluxuri. Când telefonul dumneavoastră este salvat în iCloud sau Google Drive, setul de analize ajunge la Apple sau Google. Datele pacienților dumneavoastră părăsesc perimetrul pe care îl controlați.

Căsuțele poștale Gmail, Outlook sau Yahoo sunt, de asemenea, necriptate în repaus, din perspectiva furnizorului. Google poate, din punct de vedere tehnic, să vă citească e-mailurile — s-a angajat să nu mai facă acest lucru pentru publicitate, dar arhitectura permite acest lucru. Iar Google rămâne o companie americană, deci supusă CLOUD Act.

În ceea ce privește Drive, Dropbox și alte servicii de tip OneDrive: aceleași probleme ca la mesagerii, ba chiar mai grave. Un folder partajat cu „oricine are link-ul” devine o breșă de securitate. Am văzut cabinete de psihologie care partajau fișele pacienților lor pe un Drive accesibil unui asistent care nu mai avea contract cu ei de șase luni.

Cabinetul de kinetoterapie al Léei
Bună ziua dnă Petit
ȘEDINȚA 5 / 10
Raport IRM
Disponibil în spațiul tău privat
50% din parcurs validat
📎
Plasează fișierul aici
PDF, JPG, DOCX · 25 MB max
✓ Bilanț S1-S5 partajat
acum 3 h

RGPD articolul 9: stratul suplimentar pe care îl uităm

Dincolo de secretul profesional francez, Regulamentul general privind protecția datelor (RGPD) european, în articolul său 9, clasifică datele privind sănătatea printre „categoriile speciale” a căror prelucrare este, implicit, interzisă. Există excepții — printre care consimțământul explicit și necesitatea îngrijirii medicale — însă aceste excepții impun un nivel de securitate tehnică pe care majoritatea instrumentelor destinate publicului larg nu îl oferă.

Concret: dacă prelucrați datele medicale ale pacienților dumneavoastră prin Drive, WhatsApp sau Gmail, nu puteți justifica, în cazul unui control al CNIL sau al plângerii unui pacient, existența unei analize de impact privind protecția datelor. De asemenea, nu puteți dovedi că transferurile în afara Uniunii Europene sunt reglementate. Riscul nu mai este doar de ordin deontologic. Acesta devine administrativ și financiar.

cabinetuldvs.ro/clienti/sanatate
Monitorizare recuperare · dna Petit
Ședința 5/10 · Bilanț intermediar
Ședințe efectuate
5 / 10
50% parcurs
Mobilitate recâștigată
+38%
vs evaluare inițială
Conformitate RGPD
Articolul 9
date sensibile
PDF
Rețetă medic curant.pdf · 286 KB
primită
VALIDATĂ
PDF
Bilanț recuperare S1-S5.pdf · 1,1 MB
acum 2 z
PARTAJAT
JPG
Raport IRM.jpg · 4,2 MB
de analizat
DE ANALIZAT

HDS: pentru cine, cu adevărat

Referențialul furnizorilor de servicii de găzduire a datelor de sănătate, reglementat de Agenția Digitală de Sănătate (Agence du Numérique en Santé), este adesea prezentat ca un orizont obligatoriu. Acest lucru nu este pe deplin exact pentru toți paramedicii. Certificarea HDS este obligatorie pentru unitățile și serviciile care găzduiesc date de sănătate în numele unor terți. Pentru un kinetoterapeut care își găzduiește propriile date la un furnizor, obligația revine furnizorului de găzduire ales, nu lui.

Concret: dacă instalați un seif digital pe propriul site WordPress, iar acest WordPress este găzduit la un furnizor certificat HDS — OVHcloud Healthcare și Outscale sunt cei doi actori francezi principali —, vă aflați în perimetrul de conformitate. Dacă îl găzduiți la un serviciu de găzduire partajată clasic, vă asumați un risc pe care nu vi-l pot recomanda pentru dosarele pacienților.

Ce costuri implică continuarea modului de lucru actual

Costul direct al unei încălcări a articolului L. 1110-4 este rareori reprezentat de sancțiunea penală imediată. Secretul profesional este protejat prin articolul 226-13 din Codul Penal, care prevede un an de închisoare și o amendă de cincisprezece mii de euro. Această sancțiune este puțin frecventă în practică — însă este posibilă, în special atunci când un pacient depune plângere după ce a constatat difuzarea unor informații care îl privesc.

Costul indirect este mult mai frecvent. O plângere la CNIL poate duce la o somație, o amendă administrativă sau chiar publicarea sancțiunii. Pentru un cabinet liberal, aceasta este echivalentul unei devalorizări a mărcii. Iar întrebări de tipul „îmi trimite osteopatul meu fișele în siguranță?” vin acum de la pacienți către profesioniști, și nu invers.

Secret médical numérique : l'art. L. 1110-4 en pratique 2026

Criterii pentru o soluție adecvată, independentă de furnizor

Înainte de a analiza Client Vault sau orice alt instrument, iată grila de analiză care trebuie aplicată oricărei soluții candidate. Găzduire la un furnizor certificat HDS pentru datele de sănătate. Criptarea fișierelor pacienților în stare de repaus. Spațiu compartimentat pe pacient — nu un dosar partajat global. Trasabilitate opozabilă a accesărilor și modificărilor. Posibilitatea de a șterge definitiv datele la cererea pacientului. Deținerea deplină a datelor de către profesionist, fără dependență de un editor terț care ar putea restricționa accesul.

Această grilă permite evaluarea Doctolib Pro, Maiia, SimplePractice sau a oricărei alte soluții. Doctolib Pro este solid pentru programări, dar nu acoperă colectarea structurată a dosarelor medicale. SimplePractice este conceput pentru piața americană, sub regimul HIPAA, ceea ce nu îl califică automat pentru GDPR articolul 9 sau pentru certificarea franceză HDS. Maiia se poziționează pe segmentul medical, dar nu tratează specific fluxul kineto-osteo-psy în cabinetul liberal.

Cum răspunde Client Vault — și unde se oprește

Client Vault este un plugin WordPress care creează un spațiu privat pentru fiecare pacient pe propriul tău site. Tu soliciți un dosar, pacientul îl încarcă, fișierul este validat și marcat temporal. Fiecare acces este monitorizat. Fiecare acțiune — recepție, validare, refuz, ștergere — lasă o urmă opozabilă. Pacientul poate, la cerere, să obțină ștergerea definitivă a datelor sale.

Piesa principală este că totul se află sub controlul dumneavoastră. Serverul este cel pe care îl alegeți. Dacă găzduiți datele pacienților, optați pentru un furnizor certificat HDS — OVHcloud Healthcare sau Outscale în Franța. Dacă mâine doriți să schimbați furnizorul de găzduire, o puteți face fără a cere permisiunea vreunui editor. Dacă mâine Client Vault dispare, cabinetul dumneavoastră continuă să funcționeze pe același WordPress, cu aceleași date, sub controlul dumneavoastră.

Pentru agențiile WordPress care echipează cabinete paramedicale: serviciul cu adevărat valoros pe care îl aduceți este tocmai medierea tehnică. Alegerea furnizorului de găzduire HDS, configurarea certificatului SSL, securizarea WordPress, backup-urile criptate, formarea practicianului pentru procesul de colectare. Este o implementare reproductibilă, care se facturează ca parametrizare inițială și suport anual.

Client Vault
Client Vault

Limite oneste

Client Vault nu este certificat HDS în calitate de editor. Această certificare vizează furnizorul de găzduire, nu codul aplicației. Prin urmare, trebuie să alegeți singur un furnizor de găzduire HDS pentru datele de sănătate — această combinație este cea care face instalarea dumneavoastră conformă. Client Vault nu gestionează nici programările: pentru acest aspect, Doctolib Pro rămâne excelent și se integrează foarte bine în WordPress prin redirecționare sau widget. În final, Client Vault nu înlocuiește un dosar medical complet în sensul unui DPI: este un seif pentru documente, nu un software de gestiune clinică.

Să facem cunoștință

Dacă sunteți kinetoterapeut, osteopat, psiholog, podolog sau moașă și sunteți preocupat de conformitatea colectării fișelor pacienților dumneavoastră — sau dacă agenția dumneavoastră WordPress își pune această întrebare în locul dumneavoastră — haideți să discutăm prin apel video. Douăzeci până la treizeci de minute pentru a înțelege situația dumneavoastră, a analiza stiva tehnologică actuală și a vedea dacă calea suverană pe WordPress cu un furnizor de găzduire HDS poate răspunde constrângerilor dumneavoastră.

Întrebări frecvente

Articolul L. 1110-4 se aplică kinetoterapeuților și osteopaților?

Da. Articolul include „orice persoană preluată de un profesionist din domeniul sănătății, un stabiliment sau un serviciu, un profesionist sau un organism care contribuie la prevenție sau la îngrijire”. Kinetoterapeuții, osteopații, psihologii, podologii și moașele fac parte din această categorie.

Este ilegală primirea fișelor pacienților prin WhatsApp?

Nu în sine, dar ridică mai multe probleme. WhatsApp acoperă doar transmisia, nu și stocarea. Copiile de rezervă pe iCloud sau Google Drive scot datele dumneavoastră din perimetrul HDS. Iar separarea vieții profesionale de cea personală devine imposibilă dacă telefonul este partajat. Este o utilizare riscantă, pe care nicio analiză RGPD serioasă nu o poate valida.

Este necesară certificarea HDS pentru a găzdui un dosar paramedical?

Obligația revine furnizorului de găzduire, nu profesionistului. Dacă vă găzduiți datele la OVHcloud Healthcare sau Outscale, care sunt certificate HDS, sunteți în perimetrul de conformitate. Dacă le găzduiți la un furnizor de găzduire partajată clasic, vă asumați un risc greu de justificat în cazul unui control.

Este un Drive partajat acceptabil pentru dosarele pacienților?

Nu. Un Drive partajat nu oferă nici compartimentarea per pacient, nici trasabilitatea opozabilă a accesărilor, nici ștergerea definitivă la cerere. De asemenea, acesta încalcă articolul 9 din RGPD privind datele de sănătate în absența unor garanții tehnice echivalente cu cele ale unui furnizor de găzduire HDS.

Ce riscă un kinetoterapeut care stochează dosare pe computerul său necriptat?

În caz de furt sau pierdere a computerului, secretul profesional este încălcat fără a exista o intenție. CNIL poate fi sesizată de un pacient. Riscul penal prevăzut de articolul 226-13 rămâne teoretic, dar amenda administrativă este cât se poate de reală.

Articolul 9 din RGPD interzice într-adevăr stocarea în cloud non-european?

Acesta nu o interzice în principiu, dar o reglementează strict. Pentru datele de sănătate, transferurile în afara Uniunii Europene sunt posibile doar cu garanții suplimentare — analiză de impact, măsuri tehnice, clauze contractuale. În practică, găzduirea datelor de sănătate la un actor supus CLOUD Act este foarte greu de justificat.

Este Doctolib Pro suficient pentru conformitatea paramedicală?

Doctolib Pro este solid pentru programări și teleconsultații și se integrează bine într-o practică paramedicală. Acesta nu acoperă colectarea structurată a rapoartelor medicale trimise chiar de către pacienți. Această ultimă componentă este completată de un seif digital suveran.


Articol scris de Dragan Stamenkovic, fondator al Client Vault. Articol publicat pe 10 mai 2026, actualizat pe 10 mai 2026. Prezentul articol nu constituie consultanță juridică; pentru o analiză aplicată cabinetului dumneavoastră, solicitați consultanță specializată în dreptul sănătății.

{ „@context”: „https://schema.org”, „@type”: „Article”, „headline”: „Secret médical numérique : ce que dit l’art. L. 1110-4 en 2026”, „author”: {„@type”: „Person”, „name”: „Dragan Stamenkovic”, „url”: „https://clientvault.pro/auteur/dragan-stamenkovic”}, „datePublished”: „2026-05-10”, „dateModified”: „2026-05-10”, „publisher”: {„@type”: „Organization”, „name”: „Client Vault”}, „mainEntityOfPage”: „https://clientvault.pro/blog/secret-medical-art-l-1110-4-numerique” }{ „@context”: „https://schema.org”, „@type”: „FAQPage”, „mainEntity”: [ {„@type”: „Question”, „name”: „L’article L. 1110-4 s’applique-t-il aux kinés et ostéos ?”, „acceptedAnswer”: {„@type”: „Answer”, „text”: „Oui. L’article englobe toute personne prise en charge par un professionnel de santé, ce qui inclut les kinésithérapeutes, ostéopathes, psychologues, podologues et sages-femmes.”}}, {„@type”: „Question”, „name”: „Recevoir un bilan patient par WhatsApp est-il illégal ?”, „acceptedAnswer”: {„@type”: „Answer”, „text”: „Pas en soi, mais ça pose plusieurs problèmes : WhatsApp ne couvre que la transmission, la sauvegarde iCloud sort vos données du périmètre HDS, la séparation pro-perso devient impossible.”}}, {„@type”: „Question”, „name”: „Faut-il être certifié HDS pour héberger un dossier paramédical ?”, „acceptedAnswer”: {„@type”: „Answer”, „text”: „L’obligation pèse sur l’hébergeur. Si vous hébergez chez OVHcloud Healthcare ou Outscale, certifiés HDS, vous êtes dans le périmètre.”}}, {„@type”: „Question”, „name”: „Drive partagé est-il acceptable pour des bilans patient ?”, „acceptedAnswer”: {„@type”: „Answer”, „text”: „Non. Un Drive partagé ne fournit ni le cloisonnement par patient, ni la traçabilité opposable, ni la suppression définitive.”}}, {„@type”: „Question”, „name”: „Que risque un kiné qui stocke des bilans sur son ordi non chiffré ?”, „acceptedAnswer”: {„@type”: „Answer”, „text”: „En cas de vol ou perte, le secret est rompu sans intention. Risque CNIL et risque pénal théorique au titre de l’article 226-13.”}}, {„@type”: „Question”, „name”: „Le RGPD article 9 interdit-il vraiment le stockage cloud non-européen ?”, „acceptedAnswer”: {„@type”: „Answer”, „text”: „Il l’encadre. Pour les données de santé, les transferts hors UE imposent analyse d’impact et garanties techniques.”}}, {„@type”: „Question”, „name”: „Doctolib Pro est-il suffisant pour la conformité paramédicale ?”, „acceptedAnswer”: {„@type”: „Answer”, „text”: „Doctolib Pro couvre la prise de rendez-vous mais pas la collecte structurée de bilans envoyés par les patients.”}} ] }

Ai citit, acum încearcă

Toate metodele de pe acest blog, deja integrate în Client Vault.

Demo online, fără programare, fără presiune comercială. Explorezi Solo și Pro în ritmul tău. Achiziție fermă după confirmarea comenzii.