# Protection des données pour les cabinets médicaux en Suisse – LPD, dossier patient, DEP

> Protection des données au cabinet médical : secret professionnel (art. 321 CP), devoirs LPD envers les patients, DEP, assureurs et sécurité des données.

- Source: https://www.sidd.swiss/fr/perspectives/protection-des-donnees-pour-les-cabinets-medicaux-en-suisse-nlpd-dossier-patient/
- Langue: fr-CH
- Publié: 2026-05-24
- Mise à jour: 2026-05-24
- Auteur·e: Dr. Dominic Staiger
- Éditeur: SIDD Institut pour la protection des données et la sécurité des données, une marque de Priverion GmbH, Zugerstrasse 32, 6340 Baar (ZG), Suisse

## Introduction

Un cabinet médical suisse traite en moyenne, par patient et par an, plusieurs centaines de données particulièrement sensibles : diagnostics, résultats de laboratoire, imagerie, médication, correspondance avec les assureurs, anamnèse familiale. Le traitement des données est une réalité des cabinets depuis des décennies – mais la complexité juridique s'est considérablement accrue avec la loi révisée sur la protection des données (LPD, en vigueur depuis le 1er septembre 2023), les obligations croissantes liées au dossier électronique du patient (LDEP) et le secret professionnel selon l'art. 321 CP. Un médecin ou un responsable informatique qui ne dispose pas en 2026 d'une base solide en matière de protection et de sécurité des données s'expose à des amendes allant jusqu'à CHF 250'000 selon l'art. 60 LPD, à des plaintes pénales pour violation du secret professionnel ainsi qu'à des dommages réputationnels et assurantiels.

Cet article récapitule :

- Quelles bases légales s'articulent entre elles (LPD, LAMal, LDEP, art. 321 CP, droit cantonal de la santé)
- Les obligations envers les patients, les assureurs et les autorités
- Les exigences applicables aux systèmes d'information de cabinet (SIC), à l'hébergement cloud et au raccordement au DEP
- Des mesures techniques et organisationnelles (MTO) pratiques
- La manière dont un conseiller en protection des données (DPO) peut vous soulager concrètement

## Cadre juridique en un coup d'œil

Un cabinet médical se trouve à l'intersection de plusieurs réglementations qui s'appliquent en parallèle et ne s'excluent pas mutuellement :

- **Secret professionnel (art. 321 CP)** : obligation de discrétion des médecins, pharmaciens, sages-femmes et de leurs auxiliaires. La violation est une infraction sur plainte, passible d'une peine privative de liberté jusqu'à 3 ans. S'applique à l'égard de toute personne extérieure à la relation de traitement – y compris les proches, les avocats ou la police – sauf en cas d'obligation légale de communication ou de levée du secret.
- **Loi fédérale sur la protection des données (LPD)** : s'applique à titre subsidiaire. Les données de santé sont des « données personnelles particulièrement sensibles » (art. 5 lit. c LPD), le profilage à risque élevé est soumis à notification, les obligations d'accès, de rectification et de suppression s'appliquent.
- **LAMal/OAMal** : obligations envers les assureurs-maladie (facturation, contrôle de l'économicité), y compris la transmission de données selon l'art. 42 LAMal.
- **LDEP et ordonnances d'exécution** : obligations lors du raccordement au dossier électronique du patient ; à partir de 2026, raccordement obligatoire pour les nouveaux fournisseurs de prestations dans le secteur stationnaire, volontaire dans le secteur ambulatoire – une extension de l'obligation est en discussion politique.
- **Droit cantonal de la santé** : règles d'autorisation et de surveillance, durées de conservation (généralement 10 à 20 ans après la fin du traitement).

## Obligations envers les patients

Les patients disposent à l'égard du cabinet médical de droits substantiels qui doivent se refléter dans l'organisation. Quatre domaines déterminent le travail au quotidien :

1. **Information (art. 19 LPD)** : Lors de la collecte de données patients – que ce soit à l'accueil, en ligne ou lors de l'admission – une information transparente sur les finalités, les destinataires, la durée de conservation et les droits doit être fournie. Une déclaration de protection des données écrite est standard et doit être disponible à l'accueil, dans les formulaires d'admission et sur le site web du cabinet.
2. **Consentement** : Pour les traitements extérieurs au contrat de soins (marketing, participation à la recherche, transmission à des tiers en dehors des obligations légales), un consentement explicite et documenté est requis.
3. **Droit d'accès (art. 25 LPD)** : Les patients peuvent demander gratuitement une copie de toutes les données traitées les concernant, y compris le dossier médical. Délai : 30 jours. Défi pratique : séparation correcte entre données patients et notes personnelles du médecin (« notes personnelles » selon le code de déontologie de la FMH – celles-ci font néanmoins partie de l'étendue du droit d'accès lorsqu'elles sont stockées sur un système commun).
4. **Transmission du dossier en cas de changement de médecin** : Les patients ont droit au dossier médical complet – sous forme électronique ou imprimée.

## DEP et système d'information de cabinet

Le dossier électronique du patient (DEP) est opérationnel depuis 2020, le raccordement progresse progressivement et devient de plus en plus obligatoire sur le plan politique. En 2026, tous les fournisseurs de prestations stationnaires sont raccordés ; dans le secteur ambulatoire, le raccordement reste volontaire, la discussion parlementaire sur son extension est en cours. Du point de vue de la protection des données, un aspect central : le DEP est *géré par le patient* – c'est lui qui décide quels documents y sont déposés et à quels fournisseurs de prestations un accès est accordé. Le cabinet médical est responsable du traitement, non propriétaire des données DEP.

Les systèmes d'information de cabinet (SIC) comme Vitomed, Aeskulap, Achillesmed, Elexis ou TriaMed constituent le cœur de l'informatique de cabinet. Lors de leur sélection, vérifiez : hébergement des données en Suisse ou au minimum dans l'UE/EEE avec liste transparente des sous-traitants, chiffrement au repos et en transit, contrôle d'accès basé sur les rôles (médecin, assistant médical, comptabilité), journaux d'audit infalsifiables avec traçabilité des accès par personne, interfaces conformes IHE pour le DEP, ainsi qu'un contrat de sous-traitance bien structuré selon l'art. 9 LPD. L'hébergement cloud est autorisé si le fournisseur garantit le secret professionnel selon l'art. 321 CP par des MTO appropriées (notamment le chiffrement avec contrôle des clés par le fournisseur de prestations) et s'il est intégré comme auxiliaire selon l'art. 321 ch. 1 CP – un point à retranscrire précisément dans le contrat.

## Interfaces avec les assureurs et les autorités

Les flux de données entre le cabinet et les assureurs-maladie sont réglementés par la loi et néanmoins sources de conflits potentiels. Pour la facturation selon Tarmed/Tardoc et, à partir de 2026, le nouveau forfait ambulatoire, des données de diagnostic et de traitement doivent être transmises dans une mesure limitée. L'art. 42 al. 3 et 4 LAMal impose une séparation : la caisse-maladie reçoit des données de diagnostic détaillées pour le tiers payant (prestations obligatoires, hospitalisation), mais pas pour les assurances complémentaires et le tiers garant. En pratique, les médecins-conseils servent d'interface et peuvent consulter les informations détaillées, tandis que le reste de l'assurance ne reçoit que des données agrégées.

Les obligations légales de communication aux autorités lèvent ponctuellement le secret professionnel : maladies à déclaration obligatoire selon la LEp (p. ex. tuberculose, VIH sous forme pseudonymisée), suspicion d'infractions violentes contre des enfants (art. 364 CP), questions d'aptitude à la conduite vis-à-vis des autorités de la circulation routière en cas de mise en danger aiguë de soi-même ou d'autrui, ainsi que déclarations statistiques selon les ordonnances de l'OFS. Ces communications doivent être documentées dans le dossier médical. En ce qui concerne les renseignements à des avocats, à des employeurs, à d'autres médecins hors relation de soins ou à des proches : sans levée explicite du secret par le patient (ou par son représentant légal habilité en cas d'incapacité de discernement), le renseignement est illicite.

## Mesures techniques et organisationnelles

La CDS (Conférence suisse des directrices et directeurs cantonaux de la santé) et le PFPDT ont précisé dans plusieurs recommandations le niveau de protection attendu pour les données de santé. Pour le cabinet médical suisse en 2026, le standard minimal suivant s'impose :

- **Contrôle des accès** : identifiants personnalisés, authentification à deux facteurs pour les accès à distance, verrouillage automatique de l'écran après 5 minutes, profils de droits clairement définis (médecin, assistant médical, responsable du cabinet, comptabilité).
- **Journaux d'audit** : enregistrement exhaustif de tous les accès aux dossiers patients, conservé pendant au moins 12 mois, contrôles ponctuels réguliers par la direction du cabinet.
- **Chiffrement** : sauvegardes serveur chiffrées, appareils mobiles (ordinateur portable, tablette, smartphone) avec chiffrement intégral, ports USB gérés de manière restrictive.
- **Sauvegarde et restauration** : sauvegarde quotidienne, au moins une copie hors site ou dans un centre de données cloud géographiquement séparé, test de restauration trimestriel.
- **Sensibilisation** : formation obligatoire annuelle pour toute l'équipe sur le phishing, l'envoi sécurisé de courriels, l'ingénierie sociale par téléphone et le secret professionnel.
- **Plan d'urgence** : plan documenté pour les ransomwares, pannes de système et violations de données ; liste téléphonique avec le prestataire informatique, le délégué cantonal à la protection des données, le OFCS et le PFPDT.
- **Sous-traitance** : contrats de sous-traitance écrits selon l'art. 9 LPD avec chaque fournisseur de SIC, fournisseur cloud, service de facturation, laboratoire externe et prestataire informatique.

## Violations de données et obligation de notification

Les violations de la sécurité des données – ransomware, envoi erroné de données patients à des tiers par courriel, vol d'un ordinateur portable – doivent être notifiées au PFPDT aussi rapidement que possible selon l'art. 24 LPD, si elles présentent un risque élevé pour les personnes concernées. Pour les données de santé, ce seuil est de facto toujours atteint. Le délai de notification n'est pas fixé numériquement à 72 heures comme à l'art. 33 RGPD, mais la conception du PFPDT est comparable : l'obligation court dès la connaissance de l'incident, tout retard doit être justifié.

En cas de violation de données, nous recommandons la séquence suivante : 1. Mesure immédiate de confinement (déconnecter le système, bloquer le compte, rappeler le courriel), 2. Sécurisation des preuves (identifier les journaux, les enregistrements concernés), 3. Évaluation du risque pour les patients avec l'aide d'un spécialiste en protection des données et d'un conseiller juridique, 4. Notification au PFPDT via le portail officiel, 5. Information des patients concernés si le risque l'exige, 6. Notification à l'OFCS/NCSC en cas de cyberincident selon l'art. 74b LSI (généralement non obligatoire pour les cabinets médicaux, mais de plus en plus pertinente pour les grands groupes de cabinets et les hôpitaux), 7. Examiner l'opportunité d'une plainte pénale contre les auteurs, 8. Documenter le retour d'expérience et l'adaptation des MTO. Ceux qui n'ont pas répété cette séquence perdent des heures précieuses durant lesquelles les dommages se multiplient.

## Comment SIDD vous accompagne

SIDD accompagne de nombreux cabinets médicaux, communautés de pratique et petits hôpitaux suisses en tant que conseiller externe en protection des données. Nous fournissons le registre des activités de traitement selon l'art. 12 LPD, la déclaration de protection des données patients, des formations pour le personnel, des modèles de contrats de sous-traitance pour les SIC et le cloud, ainsi qu'un manuel d'urgence pratique pour les violations de données. Notre [mandat de conseiller en protection des données](https://www.sidd.swiss/fr/services/conseiller-protection-donnees-suisse) est adapté au quotidien du cabinet : disponibilité mensuelle, révision annuelle de la conformité, soutien immédiat en cas d'incident. En complément, nous proposons des [ateliers sur la protection des données](https://www.sidd.swiss/fr/services/atelier-protection-donnees-pme) pour votre équipe, des [analyses de vulnérabilités](https://www.sidd.swiss/fr/services/analyse-vulnerabilites) de votre infrastructure et – pour les groupes de cabinets plus importants – des [tests d'intrusion (pentests)](https://www.sidd.swiss/fr/services/test-intrusion) de votre SIC et de votre connexion cloud. Contactez-nous via [notre formulaire de contact](https://www.sidd.swiss/fr/contact) si vous souhaitez un premier état des lieux, ou demandez une [offre](https://www.sidd.swiss/fr/devis) pour un mandat DPO sur mesure. Nous vous soumettons dans les deux semaines une proposition pragmatique qui articule secret professionnel, LPD et réalité du DEP.

---

Ce document est la version Markdown de la page liée ci-dessus. Merci de citer l'URL HTML.
