L'essentiel
- Vous êtes responsable de traitement des dossiers de vos patients.
- Quatre obligations incontournables : registre, information des patients, contrat avec vos prestataires, sécurité.
- Une violation de données se notifie à la CNIL sous 72 heures.
- En exercice seul, ni AIPD ni DPO ne sont en principe exigés.
Pourquoi le RGPD vous concerne directement
Les notes d'un psychologue sur ses patients sont des données relatives à la santé mentale, donc des données de santé au sens de l'article 4.15 du RGPD, soumises au régime renforcé de l'article 9. En tant que praticien libéral, vous décidez de ce que vous consignez et de la façon dont vous le conservez : vous êtes responsable de traitement. Les éditeurs de logiciels et les hébergeurs que vous utilisez sont vos sous-traitants.
La base légale habituelle est l'article 9.2.h du RGPD : traitement nécessaire à la prise en charge, par une personne soumise au secret professionnel.
La check-list
1. Tenir un registre des traitements
L'article 30 du RGPD impose un registre. L'exemption des structures de moins de 250 salariés ne joue pas ici : elle exclut les traitements réguliers et ceux qui portent sur des données de santé. Le registre d'un cabinet tient souvent en une page : finalité (suivi des patients), catégories de données, destinataires, sous-traitants, durées de conservation, mesures de sécurité. Le référentiel de la CNIL pour les cabinets en donne la trame.
2. Informer vos patients
Les articles 13 et 14 du RGPD imposent d'informer chaque patient : qui traite ses données, pourquoi, combien de temps, avec quels prestataires, et quels sont ses droits. La CNIL admet un affichage au cabinet ou la remise d'un document. Une note d'information remise en début de suivi, conservée au dossier, est la solution la plus solide.
3. Encadrer vos prestataires (article 28)
Logiciel de dossier patient, agenda en ligne, stockage de fichiers : chaque prestataire qui accède aux données de vos patients doit être lié à vous par un contrat de sous-traitance conforme à l'article 28. S'il héberge ces données, il doit aussi être certifié HDS (voir notre guide sur l'hébergement HDS).
4. Sécuriser (article 32)
Le référentiel de la CNIL pour les cabinets recommande notamment :
- des mots de passe robustes et propres à chaque service, ou une authentification forte ;
- le chiffrement des postes et des téléphones qui contiennent des données de patients ;
- des sauvegardes régulières, testées, et stockées de façon sécurisée ;
- le chiffrement des données avant tout envoi par une messagerie électronique standard ;
- la mise à jour des logiciels et la traçabilité des accès.
5. Réagir à une violation de données
Perte d'un ordinateur non chiffré, piratage d'une messagerie, envoi d'un compte rendu au mauvais destinataire : c'est une violation de données. Vous devez la notifier à la CNIL dans les 72 heures (article 33), sauf si elle ne présente pas de risque pour les personnes, et informer les patients concernés si le risque est élevé (article 34). Documentez chaque incident, même non notifié.
6. Fixer vos durées de conservation
Aucune durée n'est fixée pour les psychologues. La référence usuelle, par analogie avec les professionnels de santé, est de 20 ans après la dernière prise en charge (dont 5 en base active). Détails dans notre guide sur le dossier patient.
7. Répondre aux demandes des patients
Accès, rectification, effacement (dans la limite de vos obligations de conservation), limitation, portabilité : vous disposez d'un mois pour répondre. Un outil qui exporte un dossier complet en un clic vous fait gagner beaucoup de temps.
Ce qui ne vous concerne en principe pas
| Obligation | Pour un praticien exerçant seul |
|---|---|
| Analyse d'impact (AIPD) | Le référentiel de la CNIL pour les cabinets la réserve aux professionnels en exercice groupé partageant un système d'information, au-delà de 10 000 patients par an. La liste de la CNIL des traitements soumis à AIPD vise les établissements, pas le praticien isolé. |
| Délégué à la protection des données (DPO) | Même seuil dans le référentiel de la CNIL : pas d'obligation pour un praticien isolé. |
Ces seuils figurent dans un référentiel qui vise les professionnels de santé libéraux. Les psychologues n'y sont pas nommément cités, mais c'est la référence la plus proche publiée par la CNIL.
Un outil qui fait une bonne partie du travail RGPD
Avec Annota, le contrat de sous-traitance est accepté dans l'application, une note d'information patient vous est fournie, chaque consultation d'un dossier est tracée et vous pouvez exporter ou supprimer un dossier à tout moment.
- Hébergement certifié HDS en France (Clever Cloud)
- IA européenne (Mistral AI), sans conservation des contenus ni entraînement sur vos données
- Contrat de sous-traitance (art. 28 RGPD) et note d'information patient fournis
Sans carte bancaire. Ensuite 29 € TTC par mois ou 319 € par an, sans engagement.
Sources
- Règlement général sur la protection des données (RGPD) — EUR-Lex
- CNIL — Référentiel « cabinets médicaux et paramédicaux » (délibération n° 2020-081)
- CNIL — RGPD et professionnels de santé libéraux : ce que vous devez savoir
- CNIL — Liste des traitements pour lesquels une analyse d'impact est requise
- Code de déontologie des psychologues (version 2021) — CNCDP
Nos autres guides
Information générale, pas un conseil juridique. Ce guide résume l'état des textes à la date de mise à jour, à partir des sources citées. Les règles évoluent : vérifiez les textes en vigueur et, pour votre situation particulière, rapprochez-vous d'un conseil (avocat, expert-comptable, organisation professionnelle).