Aller au contenu

Données de santé

Protection des données de santé au Maroc : loi 09-08 et CNDP

Protection des données de santé au Maroc : ce que la loi 09-08 et la CNDP attendent d’un cabinet, et les mesures concrètes pour sécuriser les dossiers patients.

Par Équipe MediNEEOPublié le 9 min de lecture

La protection des données de santé au Maroc repose d’abord sur la loi n° 09-08 de 2009, relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel, et sur l’autorité chargée de la faire respecter : la CNDP. Pour un cabinet médical ou dentaire, cela se traduit par deux chantiers complémentaires : accomplir les formalités et respecter les grands principes de la loi, puis mettre en place des mesures de sécurité concrètes au quotidien. Ce guide fait le point sur les deux.

Avertissement. Cet article est un contenu d’information générale, rédigé pour des professionnels de santé. Il ne constitue pas un avis juridique. Les textes et les procédures peuvent évoluer : pour votre situation précise, consultez le site de la CNDP ou un avocat.

Pourquoi les données de santé sont des données à part

Un dossier patient concentre des informations particulièrement intimes : antécédents, diagnostics, traitements, ordonnances, radiographies, parfois des éléments sur la vie familiale. La loi 09-08 range les données relatives à la santé parmi les données sensibles, une catégorie qui fait l’objet d’un encadrement plus strict que les données personnelles ordinaires (nom, téléphone, adresse).

À cette exigence légale s’ajoute le secret médical, qui s’impose au praticien et à toute l’équipe indépendamment de la loi 09-08. Les deux se renforcent : le secret dit qui peut connaître une information, la loi 09-08 dit comment elle doit être collectée, utilisée, conservée et protégée.

La loi 09-08 et la CNDP : les grands principes

Qui est concerné ?

Dès qu’un cabinet enregistre des informations sur ses patients — dans un logiciel, un tableur ou un fichier papier structuré —, il réalise un traitement de données à caractère personnel. Le cabinet (en pratique, le médecin titulaire ou la structure qui exploite le cabinet) en est le responsable du traitement. Les prestataires qui traitent ces données pour son compte — éditeur de logiciel en ligne, hébergeur, prestataire informatique — agissent comme sous-traitants.

Le rôle de la CNDP

La Commission nationale de contrôle de la protection des données à caractère personnel (CNDP) veille à l’application de la loi. Elle reçoit les formalités préalables, informe les responsables de traitement et les personnes concernées sur leurs droits et obligations, traite les plaintes et peut mener des contrôles.

Les formalités préalables : déclaration ou autorisation

La loi prévoit que les traitements soient portés à la connaissance de la CNDP avant leur mise en œuvre, selon deux régimes principaux : la déclaration préalable et, pour certains traitements jugés plus sensibles, l’autorisation préalable. Les traitements portant sur des données de santé relèvent en règle générale du régime le plus encadré.

Les formulaires, les modalités de dépôt et les éventuelles procédures simplifiées propres à certains secteurs évoluent dans le temps. Vérifiez sur le site de la CNDP la procédure en vigueur pour un cabinet médical avant de lancer ou de modifier votre traitement — par exemple au moment de changer de logiciel.

Finalité et proportionnalité

Les données doivent être collectées pour des finalités déterminées, explicites et légitimes — ici, la prise en charge des patients, la gestion des rendez-vous, la facturation — et ne pas être réutilisées pour une autre finalité incompatible. Ne collectez que ce qui est utile : un champ « profession » ou « situation familiale » n’a sa place dans le dossier que s’il sert réellement le suivi médical ou administratif.

Durée de conservation

Les données ne doivent pas être conservées plus longtemps que nécessaire au regard de la finalité. Pour le dossier médical, la durée dépend aussi des obligations professionnelles et des délais de responsabilité : fixez une politique écrite après avoir pris conseil (ordre professionnel, avocat), et appliquez-la — y compris aux archives papier et aux sauvegardes.

Information et droits des patients

Le patient doit être informé de l’existence du traitement : qui le met en œuvre, dans quel but, à qui les données peuvent être communiquées et comment exercer ses droits. Une affiche en salle d’attente et une mention sur la fiche d’accueil sont des moyens simples d’y parvenir.

La loi reconnaît notamment au patient un droit d’accès à ses données, un droit de rectification des informations inexactes et un droit d’opposition, pour des motifs légitimes, à certains traitements. Prévoyez qui répond à ces demandes, comment vous vérifiez l’identité du demandeur, et comment vous tracez la réponse.

L’obligation de sécurité

Le responsable du traitement doit mettre en œuvre les mesures techniques et organisationnelles appropriées pour protéger les données contre la destruction, la perte, l’altération, la diffusion ou l’accès non autorisés. Cette obligation s’étend au choix des sous-traitants, qui doivent offrir des garanties suffisantes. C’est le point où la loi rejoint le plus directement le quotidien du cabinet.

Les mesures concrètes à mettre en place au cabinet

Un accès selon le rôle de chacun

Le principe est simple : chaque personne n’accède qu’à ce dont elle a besoin. La secrétaire gère l’agenda et l’accueil ; l’assistante voit ce qui concerne les soins qu’elle prépare ; le praticien accède au dossier clinique complet. Un bon logiciel permet de régler ces droits par rôle plutôt que de donner à tout le monde un accès total.

Des comptes individuels, jamais de mot de passe partagé

Un identifiant commun « cabinet » sur le poste d’accueil empêche de savoir qui a consulté ou modifié quoi. Chaque membre de l’équipe doit avoir son propre compte, avec un mot de passe personnel et solide. Lors d’un départ, le compte est désactivé le jour même.

Verrouiller les écrans

Un écran resté ouvert sur un dossier, visible depuis la salle d’attente, est une fuite de données. Activez le verrouillage automatique après quelques minutes d’inactivité, orientez les écrans à l’accueil, et prenez l’habitude de verrouiller (Windows + L, ou Ctrl + Cmd + Q sur Mac) en quittant son poste.

Sauvegarder, et tester la restauration

Un disque qui lâche, un vol d’ordinateur ou un rançongiciel peuvent rendre les dossiers inaccessibles. Si vos données sont sur un poste local, mettez en place des sauvegardes régulières, dont au moins une copie hors du cabinet, chiffrée. Et testez de temps en temps la restauration : une sauvegarde jamais testée n’est qu’un espoir.

Choisir son hébergement et son éditeur de logiciel

Avec un logiciel en ligne, une partie de la sécurité repose sur votre prestataire. Avant de signer, posez des questions précises :

  • Où sont hébergées les données, et chez quel hébergeur ? Si elles sont stockées hors du Maroc, la loi 09-08 encadre les transferts vers l’étranger : selon le pays de destination, une autorisation de la CNDP peut être requise.
  • Comment les données de votre cabinet sont-elles séparées de celles des autres clients ?
  • Le contrat précise-t-il les obligations du prestataire en tant que sous-traitant (confidentialité, sécurité, sort des données en fin de contrat) ?
  • Pouvez-vous récupérer vos données dans un format exploitable si vous changez de solution ?

Notre guide pour choisir un logiciel de gestion de cabinet médical au Maroc détaille ces critères parmi les autres points à vérifier. À titre d’exemple, dans MediNEEO, l’isolement entre cabinets est appliqué directement dans la base de données (sécurité au niveau des lignes) : une requête visant le dossier d’un autre cabinet ne renvoie rien.

Chiffrer les échanges

Toute connexion à un logiciel en ligne doit passer par HTTPS (le cadenas dans la barre d’adresse). Évitez d’envoyer des comptes rendus, résultats ou radiographies par messagerie personnelle ou application de discussion grand public ; si vous devez transmettre un document, privilégiez un canal sécurisé et limitez les informations au strict nécessaire.

Garder une trace des actions sensibles

La traçabilité permet de savoir qui a fait quoi, et quand. Dans un dossier clinique, elle protège autant le patient que le praticien. Dans MediNEEO, chaque membre de l’équipe se connecte avec son propre compte, les permissions dépendent de son rôle, et une note clinique signée est verrouillée : elle ne peut plus être modifiée. Le même souci vaut pour les prescriptions, abordé dans notre article sur l’ordonnance électronique au Maroc.

Ne pas oublier le papier

Les dossiers papier, les ordonnances imprimées et les feuilles de soins restent des données de santé. Rangez-les dans des armoires fermées à clé, ne laissez pas de documents à l’accueil, et détruisez les papiers à jeter avec un destructeur plutôt que dans la corbeille.

Former l’équipe

La plupart des incidents viennent de gestes du quotidien : un mot de passe noté sur un post-it, une pièce jointe ouverte trop vite, un renseignement donné au téléphone à un « proche » non vérifié. Une courte sensibilisation à l’arrivée de chaque collaborateur, puis un rappel annuel, valent mieux qu’une longue procédure que personne ne lit. Un engagement de confidentialité signé par chaque membre de l’équipe rappelle que le secret s’applique à tous.

Que faire en cas d’incident ?

Ordinateur volé, courriel envoyé au mauvais destinataire, compte piraté : réagissez avec méthode.

  1. Contenir : changez les mots de passe concernés, désactivez les comptes compromis, isolez le poste infecté du réseau.
  2. Évaluer : quelles données, combien de patients, quels risques pour eux ?
  3. Prévenir votre éditeur ou prestataire informatique, qui peut vous aider à mesurer l’étendue de l’incident.
  4. Se renseigner auprès de la CNDP et, si besoin, d’un avocat sur les démarches à accomplir et sur l’opportunité d’informer les patients concernés.
  5. Documenter l’incident et les mesures prises, puis corriger la cause pour qu’il ne se reproduise pas.

Questions fréquentes

Un petit cabinet est-il concerné par la loi 09-08 ?

Oui. La loi ne dépend pas de la taille de la structure : dès qu’un cabinet enregistre des informations sur des patients identifiables, il traite des données personnelles, et des données de santé en particulier. Les formalités auprès de la CNDP et l’obligation de sécurité s’appliquent donc aussi à un praticien exerçant seul.

Faut-il déclarer son logiciel de gestion à la CNDP ?

Ce n’est pas le logiciel qui est déclaré, mais le traitement de données que le cabinet réalise avec lui. Un changement de logiciel, d’hébergeur ou de finalité peut toutefois justifier de mettre à jour votre formalité. Vérifiez la procédure en vigueur sur le site de la CNDP.

Un patient peut-il demander une copie de son dossier ?

La loi 09-08 lui reconnaît un droit d’accès à ses données personnelles, et les règles déontologiques encadrent aussi la communication du dossier médical. Vérifiez l’identité du demandeur, répondez dans un délai raisonnable et gardez une trace de la demande et de la réponse.

Peut-on utiliser une application de messagerie pour échanger avec les patients ?

Pour un rappel de rendez-vous, c’est courant : limitez le message à la date, l’heure et le nom du cabinet, sans mention du motif de consultation. Pour transmettre des résultats ou des documents médicaux, mieux vaut un canal sécurisé et limité au strict nécessaire. Pour organiser ces rappels, voir notre article sur la réduction des rendez-vous manqués.

Le RGPD européen s’applique-t-il à un cabinet marocain ?

Le cadre de référence au Maroc est la loi 09-08, contrôlée par la CNDP. Le RGPD est un texte européen distinct, qui ne s’applique qu’à certaines situations particulières ; si votre activité implique des patients ou des prestataires en Europe, demandez conseil à un juriste.

Sujets

  • Données de santé
  • Conformité
  • Sécurité

Et maintenant ?

Voyez MediNEEO dans votre cabinet.

Votre équipe est opérationnelle en moins d’une journée. Nous migrons vos dossiers patients pour vous.

Demander une démo

Ouvre un e-mail adressé à hello@medineeo.com

Tous les articles