Un site internet médical peut collecter de nombreuses informations : coordonnées via un formulaire, demandes de rendez-vous, données de navigation et, dans certains cas, données personnelles médicales. Pour un cabinet, une clinique, un centre hospitalier ou une CPTS, la conformité ne peut donc pas se limiter à installer un bandeau de cookies.

Le RGPD santé implique de réfléchir à la nature des données réellement collectées, aux personnes qui peuvent y accéder, à leur durée de conservation et aux conditions dans lesquelles elles sont hébergées. Consentement, formulaires, cookies, politique de confidentialité et site web HDS doivent être envisagés comme les différentes composantes d’une même démarche de protection des utilisateurs.

RGPD et données de santé : pourquoi les sites médicaux demandent-ils une vigilance particulière ?

Les données concernant la santé bénéficient d’une protection renforcée au titre du RGPD. Une information devient une donnée de santé lorsqu’elle révèle des renseignements sur l’état de santé physique ou mental d’une personne ou sur sa prise en charge.

Cela signifie qu’un simple formulaire peut changer de nature selon les informations qu’il demande. Un formulaire comportant uniquement un nom et une adresse électronique ne présente pas les mêmes enjeux qu’un champ demandant au patient de préciser sa pathologie, son traitement ou la raison médicale de sa consultation.

La CNIL rappelle que les professionnels de santé doivent mettre en place des mesures techniques et organisationnelles permettant de garantir la confidentialité, l’intégrité et la sécurité des informations qu’ils traitent.

En pratique, la première bonne pratique consiste donc à appliquer un principe simple : ne collecter que les informations réellement nécessaires.

Consentement patient et RGPD : attention à ne pas tout confondre

Le terme de consentement est souvent utilisé de manière trop générale lorsqu’on parle de RGPD santé.

Le consentement patient à un acte médical et le consentement utilisé comme base juridique pour traiter des données personnelles sont deux sujets différents. Pour les données nécessaires au diagnostic ou à la prise en charge sanitaire ou sociale, la CNIL précise qu’un professionnel de santé n’a généralement pas à recueillir le consentement RGPD du patient pour pouvoir les traiter.

Cela ne signifie pas que le patient ne doit pas être informé. Au contraire, l’organisme doit expliquer de manière claire pourquoi les données sont collectées, comment elles sont utilisées, combien de temps elles sont conservées et quels sont les droits de la personne.

Pour d’autres traitements reposant effectivement sur le consentement, celui-ci doit être libre, spécifique, éclairé et univoque.

Cette distinction est importante pour éviter une pratique encore fréquente : ajouter une case « J’accepte le RGPD » à chaque formulaire alors qu’elle ne correspond pas nécessairement à la base juridique réelle du traitement.

Formulaires de contact : limiter les données demandées

Le formulaire de contact constitue souvent le premier point de collecte de données sur un site médical.

Pour une demande classique, quelques informations peuvent suffire : identité, coordonnées et objet de la demande. Demander systématiquement au patient de détailler ses symptômes ou ses antécédents dans un formulaire général peut augmenter inutilement la quantité de données sensibles traitées.

Chaque formulaire doit également indiquer, ou permettre d’accéder facilement à des informations concernant le traitement réalisé : responsable du traitement, finalité, durée de conservation, destinataires et droits de l’utilisateur.

Pour un site conçu par Ascomedia, cette réflexion doit intervenir dès la définition du parcours utilisateur. À Lyon comme pour nos projets nationaux, la conformité ne doit pas être ajoutée après le développement : elle doit être anticipée dans la conception même du formulaire.

Cookies : le consentement doit être réellement maîtrisé

Un site médical utilise souvent différents traceurs : mesure d’audience, vidéos externes, cartes interactives, réseaux sociaux ou services tiers.

La règle générale est claire : les cookies et autres traceurs qui ne sont pas strictement nécessaires au fonctionnement du service nécessitent un consentement préalable. Celui-ci doit pouvoir être retiré facilement. Certains traceurs indispensables au service ou certains outils de mesure d’audience répondant à des conditions précises peuvent toutefois être exemptés.

Le bandeau de cookies doit donc correspondre aux outils réellement installés sur le site. Ajouter une solution de gestion du consentement sans vérifier le déclenchement effectif des scripts n’est pas suffisant.

La CNIL rappelle par ailleurs que l’éditeur doit être en mesure de démontrer que le consentement a été valablement recueilli lorsqu’il est requis.

Pour un établissement de santé, un audit doit ainsi vérifier simultanément les traceurs présents, leur finalité et leur comportement avant et après le choix de l’utilisateur.

Hébergement HDS : quand un site médical est-il concerné ?

Un raccourci fréquent consiste à dire que tous les sites médicaux doivent être hébergés chez un prestataire HDS. La réalité est plus précise.

La certification HDS, Hébergeur de Données de Santé, concerne l’hébergement pour le compte d’un tiers de données de santé à caractère personnel recueillies à l’occasion d’activités de prévention, de diagnostic, de soins ou de suivi médico-social.

Un simple site vitrine qui présente un praticien et ne collecte pas de telles données n’entre donc pas automatiquement dans ce périmètre. En revanche, si une fonctionnalité conduit à héberger des données médicales personnelles entrant dans le champ réglementaire, la question de la certification HDS devient centrale.

Depuis le 16 mai 2026, les certificats HDS valides attestent exclusivement de la conformité au référentiel HDS version 2. Cette nouvelle version renforce notamment les exigences entourant la protection des données et leur hébergement.

Le choix de l’hébergement doit donc être effectué en fonction des fonctionnalités réelles du projet, et non uniquement de la nature médicale du site.

Sécurité des données : la conformité ne se limite pas à l’hébergement

Choisir un hébergeur adapté est indispensable, mais cela ne suffit pas.

La sécurité concerne également les comptes administrateurs, les mots de passe, les droits d’accès, les sauvegardes, les mises à jour du CMS et des extensions, le chiffrement des échanges et la gestion des prestataires.

Lorsqu’un prestataire traite des données pour le compte d’un établissement ou d’un professionnel de santé, le responsable du traitement doit également vérifier que ce sous-traitant apporte des garanties adaptées et formaliser la relation contractuelle.

Chez Ascomedia, cette logique concerne particulièrement les sites développés sous Drupal ou WordPress : maintenir un site sécurisé demande un suivi dans le temps, et pas uniquement des vérifications au moment de sa mise en ligne.

Politique de confidentialité : informer clairement les patients

La conformité doit aussi être compréhensible par les utilisateurs.

Une politique de confidentialité doit présenter de manière accessible les principaux traitements effectués sur le site. Elle doit notamment permettre d’identifier les finalités de la collecte, les destinataires, les durées de conservation et les modalités d’exercice des droits.

L’objectif n’est pas de produire une page juridique particulièrement longue, mais une information réellement compréhensible. Pour un site médical, cette transparence participe aussi à la relation de confiance avec les patients.

Comment vérifier la conformité RGPD d’un site médical ?

Un audit permet d’examiner le fonctionnement réel du site plutôt que de se limiter aux pages juridiques visibles.

Il peut notamment contrôler :

  • les formulaires et les données qu’ils collectent ;
  • les cookies et services tiers réellement déclenchés ;
  • la politique de confidentialité et les mentions d’information ;
  • les durées de conservation ;
  • les accès et mesures de sécurité ;
  • le recours éventuel à un hébergement HDS.

Cette analyse permet ensuite de distinguer les corrections prioritaires des améliorations à programmer dans le cadre de la maintenance du site.

FAQ : RGPD, consentement et données de santé

Un formulaire de contact médical doit-il obligatoirement être hébergé en HDS ?

Pas nécessairement. Cela dépend notamment des données collectées et de leur contexte. Si le formulaire conduit à héberger des données de santé à caractère personnel entrant dans le champ de l’article L.1111-8 du Code de la santé publique, les exigences HDS doivent être examinées.

Tous les cookies d’un site médical nécessitent-ils un consentement ?

Non. Certains traceurs strictement nécessaires au fonctionnement du service peuvent être exemptés. Les autres traceurs concernés doivent en principe être bloqués jusqu’au recueil d’un consentement valide.

Le chiffrement permet-il d’éviter l’obligation HDS ?

Non. L’Agence du Numérique en Santé précise que le chiffrement ne change pas la nature d’une donnée de santé et ne supprime donc pas, lorsqu’elle s’applique, l’obligation de certification HDS.

RGPD santé : faire de la conformité un élément de confiance numérique

Pour un cabinet ou un établissement de santé, la conformité repose sur une approche globale : limiter les données personnelles médicales collectées, informer correctement les patients, maîtriser les cookies, sécuriser les accès et choisir un hébergement adapté lorsque le traitement nécessite un environnement HDS.

La meilleure démarche reste d’intégrer ces questions dès la conception ou la refonte du site. Elles deviennent alors une composante naturelle de l’expérience utilisateur et non une série de contraintes ajoutées après la mise en ligne.