Madeformed pro et sécurité des données de santé : ce que tout médecin doit savoir

Un médecin libéral qui adopte un outil de gestion en ligne comme MadeForMed Pro engage sa responsabilité sur la manière dont les données de santé de ses patients sont collectées, stockées et échangées. Le cadre réglementaire français et européen fixe des exigences précises, et les ignorer expose à des sanctions administratives autant qu’à une perte de confiance des patients.

Cet article mesure l’écart entre ce que propose MadeForMed Pro et ce qu’impose réellement la réglementation en matière de sécurité des données de santé.

Lire également : Professionnels de santé : qui sont-ils vraiment ?

Hébergement HDS et RGPD santé : où se situe MadeForMed Pro

Tout logiciel qui manipule des données de santé à caractère personnel doit recourir à un hébergeur certifié HDS (Hébergement de Données de Santé). Cette certification, encadrée par l’Agence du Numérique en Santé, garantit un niveau de sécurité physique et logique adapté à la sensibilité des informations médicales.

Les conditions générales d’utilisation de MadeForMed précisent que la société propose la fourniture et l’hébergement de sites web pour les professionnels de santé ainsi qu’un service de secrétariat automatisé en mode SaaS. Pour un médecin, la question à poser avant toute souscription est simple : l’infrastructure d’hébergement est-elle certifiée HDS, et par quel organisme ?

A voir aussi : Médecin pour santé générale : quel choisir pour votre bien-être ?

Le RGPD ajoute une couche supplémentaire. Les données de santé sont classées parmi les données sensibles au sens de l’article 9 du RGPD, ce qui interdit leur traitement sauf exceptions limitées (consentement explicite, nécessité pour les soins, obligation légale). Le médecin reste responsable de traitement : même si MadeForMed agit en tant que sous-traitant technique, le praticien doit vérifier l’existence d’un contrat de sous-traitance conforme à l’article 28 du RGPD.

Critère réglementaire Obligation du médecin Ce que le médecin doit vérifier chez son éditeur
Certification HDS Utiliser un hébergeur certifié pour toute donnée de santé Certificat HDS valide, périmètre couvert (SaaS, infogérance, hébergement physique)
Contrat de sous-traitance RGPD Formaliser la relation avec le sous-traitant Clause article 28, registre des traitements, notification de violation
Information des patients Informer sur la collecte et les finalités Mentions légales intégrées, politique de confidentialité accessible
Durée de conservation Respecter les durées légales (dossier médical : 20 ans minimum) Politique de rétention, procédure de suppression ou d’archivage
Droit d’accès et portabilité Répondre aux demandes des patients sous un mois Export des données dans un format structuré et lisible

Spécialiste en conformité des données de santé devant un serveur sécurisé affichant des indicateurs de protection RGPD

Échange sécurisé de documents sur MadeForMed Pro : ce qui change pour la confidentialité

MadeForMed a intégré une fonctionnalité d’échange sécurisé de documents, présentée comme une alternative aux envois par email. Le principe : le médecin n’expose plus son adresse email personnelle aux patients, et les documents transitent via la plateforme.

D’un point de vue sécurité, ce choix architectural réduit plusieurs risques. L’email classique ne chiffre pas systématiquement les pièces jointes, et le protocole SMTP n’a pas été conçu pour transporter des informations médicales. La CNIL rappelle régulièrement que l’envoi de données de santé par messagerie non sécurisée constitue un manquement aux obligations de sécurité.

L’existence d’un canal sécurisé ne dispense pas le médecin de vérifier plusieurs points techniques :

  • Le chiffrement des données en transit (TLS) et au repos (AES-256 ou équivalent) est-il documenté par l’éditeur ?
  • Les documents échangés sont-ils stockés sur un hébergeur certifié HDS, ou transitent-ils par un serveur tiers non certifié ?
  • L’accès aux documents est-il limité par une authentification forte (double facteur), ou un simple lien suffit-il ?

Un médecin qui utilise MadeForMed Pro pour recevoir des résultats d’analyses ou envoyer des ordonnances doit s’assurer que le niveau de chiffrement couvre l’ensemble du cycle de vie du document.

Espace européen des données de santé (EHDS) : l’obligation d’interopérabilité qui arrive

Le règlement sur l’Espace européen des données de santé (EHDS) est en cours de finalisation au niveau de l’Union européenne. Ce texte crée un cadre spécifique distinguant l’usage primaire (les soins) et l’usage secondaire (recherche, santé publique, intelligence artificielle) des données de santé.

Pour les médecins libéraux, les conséquences pratiques sont directes. L’EHDS prévoit un droit à la portabilité et à l’accès transfrontalier aux données de santé électroniques. Toute solution logicielle utilisée en cabinet devra être interopérable avec les systèmes des autres États membres.

L’EHDS renforce aussi les obligations de gouvernance des accès aux données de santé. La réutilisation de données à des fins de recherche ou d’entraînement de modèles d’IA sera encadrée par des organismes responsables de l’accès aux données. Un médecin qui stocke des fiches patients sur MadeForMed Pro devra, à terme, pouvoir exporter ces données dans un format standardisé compatible avec ce cadre européen.

Aucun contenu publié par MadeForMed n’évoque cette évolution réglementaire. L’absence de positionnement sur l’EHDS ne signifie pas une non-conformité, mais elle laisse le médecin sans visibilité sur la feuille de route technique de son outil.

Médecin et administratrice hospitalière en réunion autour de documents de conformité pour logiciel médical sécurisé

Cybermenaces en cabinet médical : les failles que l’outil seul ne comble pas

Adopter un logiciel sécurisé ne protège pas contre les erreurs humaines, qui restent le premier vecteur d’incident en cybersécurité dans le secteur de la santé. Le mot de passe réutilisé entre la messagerie personnelle et le compte MadeForMed, le poste de travail partagé sans verrouillage automatique, le smartphone non chiffré sur lequel arrivent les notifications patients : chaque maillon faible fragilise l’ensemble.

La CNIL a publié des recommandations spécifiques sur la sécurisation des données de santé dans les applications en réseau. Parmi les mesures attendues d’un cabinet :

  • Authentification à double facteur sur tout accès à des données de santé
  • Journalisation des accès (qui a consulté quelle fiche, quand) avec conservation des logs
  • Plan de réponse à incident documenté, incluant la notification à la CNIL sous 72 heures en cas de violation
  • Sensibilisation régulière du personnel du cabinet aux techniques de phishing et d’ingénierie sociale

MadeForMed Pro peut fournir l’infrastructure, mais la conformité repose sur le médecin responsable de traitement. Déléguer l’hébergement à un éditeur ne transfère pas la responsabilité juridique. Le praticien reste le garant de la sécurité des données de santé de ses patients, de la collecte à la suppression.

La donnée la plus utile à retenir : un outil conforme utilisé dans un environnement non sécurisé ne protège personne. Avant de paramétrer son agenda ou d’activer l’échange de documents sur MadeForMed Pro, chaque médecin a intérêt à auditer ses propres pratiques numériques, poste par poste, mot de passe par mot de passe.

Nos recommandations