L'autorité espagnole déclare la caducité d'une procédure contre le Service Extremeño de Salud pour accès injustifié à une histoire clinique
Faits et contexte
L'autorité espagnole de protection des données (AEPD) a aujourd'hui publié une décision de clôture de procédure à l'encontre du Service de santé d'Estrémadure (SES) pour des manquements allégués en lien avec la sécurité des données de santé.
L'affaire trouve son origine dans la plainte d'une patiente dénonçant des accès non autorisés à son dossier médical par une praticienne qui ne lui fournissait pas de soins dans le cadre du service public.
Motifs de la décision
L'autorité avait engagé des poursuites pour le manquement potentiel suivant :
- Obligation d'intégrité et de confidentialité (article 5, paragraphe 1, point f) du RGPD) : L'autorité avait initié une procédure de sanction en raison d'accès présumés illicites au dossier médical d'une patiente par une professionnelle de santé. Ces accès, survenus les 2 octobre 2019 et 29 octobre 2021, auraient été effectués en dehors de toute relation de soins au sein du service public, ce qui aurait constitué une violation de l'obligation de garantir la sécurité des données de santé. Une procédure disciplinaire interne avait d'ailleurs déjà sanctionné la praticienne pour l'un de ces accès.
Cependant, la décision de l'autorité ne se fonde pas sur l'analyse de ce manquement mais sur un vice de procédure. La loi organique espagnole 3/2018 impose un délai maximal de douze mois pour conclure une procédure de sanction à compter de sa date d'ouverture. La procédure ayant été initiée le 25 octobre 2024, ce délai était écoulé à la date de la présente décision, entraînant sa caducité.
Décision de l'autorité
En conséquence, l'autorité a déclaré la caducité de la procédure de sanction et a procédé à l'archivage du dossier.
Enseignements
Cette décision rappelle que :
- Le respect des délais de procédure internes est impératif pour les autorités de contrôle, leur dépassement pouvant entraîner l'extinction de l'action et l'impossibilité de prononcer une sanction.
- L'accès à un dossier médical par un professionnel de santé en dehors d'une relation de soins constitue un manquement grave à l'obligation de confidentialité, même si une procédure disciplinaire interne a déjà été menée.
- Le responsable de traitement, tel qu'un service de santé, demeure responsable de la mise en œuvre des mesures techniques et organisationnelles appropriées pour empêcher les accès non autorisés aux données de santé par son propre personnel.
Informations complémentaires
L’analyse complète est réservée aux membres
Montant de la sanction, thèmes, secteurs, entités et données concernées : l’essai gratuit de 14 jours ouvre la fiche entière et la veille personnalisée.
Essayer gratuitement 14 jours · accès complet · sans carte bancaire