Santé : dé-identifier un dossier médical pour l'enseignement, la recherche ou un second avis
Courriers, bilans, comptes rendus d'imagerie : que masquer ? Les 18 identifiants HIPAA (États-Unis), le test du RGPD, texte libre, dates, scans, cas rares.
Pour dé-identifier un dossier médical, retirez tout ce qui désigne le patient : noms, numéros, adresses, dates exactes, visages, indices du texte libre. Aux États-Unis, la loi HIPAA liste 18 identifiants. En Europe, le RGPD n'en donne aucune : à vous de juger si quelqu'un pourrait encore reconnaître le patient. Pour un cas rare, masquer ne suffit pas.
Pourquoi un dossier médical est-il si difficile à partager ?
Deux couches de règles s'appliquent. D'abord, le RGPD : son article 9 interdit de traiter des données de santé, sauf exceptions (consentement explicite, soins, recherche avec garanties). Pour la CNIL, même une donnée anodine devient une donnée de santé si, croisée avec d'autres, elle permet de conclure sur l'état de santé d'une personne.
Ensuite, le secret médical. En France, l'article L.1110-4 du code de la santé publique garantit au patient le secret des informations qui le concernent. L'article 226-13 du code pénal punit sa violation d'un an d'emprisonnement et de 15 000 euros d'amende.
Quelle différence entre la méthode Safe Harbor de HIPAA et le RGPD ?
HIPAA est une loi américaine, qui s'impose aux organismes de santé américains et à leurs prestataires. Sa règle de confidentialité (45 CFR 164.514) offre deux voies. Soit un expert documente un risque d'identification très faible. Soit vous suivez Safe Harbor : vous retirez 18 identifiants listés, sans savoir que le reste permet d'identifier la personne.
| Question | HIPAA Safe Harbor (États-Unis) | RGPD (UE) |
|---|---|---|
| Le test | 18 identifiants retirés, sans connaissance réelle d'un risque restant. | Pas de liste. Le considérant 26 demande si la personne reste identifiable par des moyens raisonnablement susceptibles d'être utilisés. |
| Dates et lieux | L'année seule. Après 89 ans, 90 ans ou plus. Aucun lieu plus petit qu'un État, sauf trois chiffres du code ZIP au-delà de 20 000 habitants. | Pas de règle fixe. Gardez la précision utile, pas plus. |
| Résultat | Ce n'est plus une information de santé protégée. | Seules les données anonymes sortent du RGPD. Avec une clé, elles sont pseudonymisées et restent personnelles. |
Le test du RGPD porte donc sur le risque. Selon la CNIL, qui reprend les autorités européennes, on ne doit pouvoir ni isoler un individu, ni relier ses données, ni déduire des informations sur lui. Le guide du ministère américain de la Santé (HHS) admet lui aussi un risque restant, très faible mais pas nul. Réussir Safe Harbor ne prouve donc pas qu'un dossier est anonyme.
Quels sont les 18 identifiants de la liste Safe Harbor ?
- 1Noms
- 2Lieux plus petits qu'un État (rue, ville, comté, code postal)
- 3Dates, sauf l'année, et âges au-delà de 89 ans
- 4Numéros de téléphone
- 5Numéros de fax
- 6Adresses e-mail
- 7Numéros de sécurité sociale
- 8Numéros de dossier médical
- 9Numéros d'assuré santé
- 10Numéros de compte
- 11Numéros de certificat ou de licence
- 12Identifiants de véhicule et plaques d'immatriculation
- 13Identifiants et numéros de série d'appareils
- 14Adresses web (URL)
- 15Adresses IP
- 16Identifiants biométriques (empreintes digitales et vocales)
- 17Photographies du visage entier et images comparables
- 18Tout autre numéro, caractéristique ou code unique
La liste vise aussi les proches, l'employeur et le foyer. Même des initiales font échouer Safe Harbor, selon le guide HHS. Prenez une patiente fictive, Claire Exemple, seule gardienne de phare de sa côte. Son métier suffit à la désigner.
Où se cachent les identifiants dans un courrier ou un compte rendu ?
Surtout dans le texte libre. Selon le guide HHS, la règle ne distingue pas champs de formulaire et texte libre : un identifiant listé doit partir, où qu'il soit. Les récits cliniques sur l'histoire et le mode de vie sont riches en indices. Vérifiez ces endroits.
- En-tête et pied de page (étiquette patient, numéro de dossier, service).
- Formule d'ouverture (Cher confrère, merci de m'avoir adressé Mme Exemple).
- Entourage et vie (médecin traitant, mari, employeur, métier, club de sport).
- Bilans biologiques (numéro d'échantillon, heure du prélèvement, prescripteur).
- Comptes rendus d'imagerie (numéro et date d'examen, examens antérieurs datés).
- Destinataires en copie. Chaque nom est un indice.
Safe Harbor ne garde que l'année, même pour les dates d'analyses, précise le guide HHS. En Europe, pas de règle fixe, mais une date d'admission et une ville réduisent vite la recherche. Pour un cours, gardez l'ordre des faits, pas le calendrier (J1, J3, semaine 6). Donnez une tranche d'âge, pas une date de naissance.
Que faire des scans, tampons, codes-barres et notes manuscrites ?
Un scan est une image. Un logiciel doit d'abord le lire par OCR, qui lit bien mieux l'imprimé que l'écriture manuscrite. Ne comptez pas sur lui pour trouver une note en marge, une signature ou un tampon : masquez-les à la main. Les codes-barres aussi : selon le guide HHS, ils sont souvent propres à chaque patient.
Les échographies sont un piège. La norme d'imagerie DICOM note qu'elles portent couramment du texte incrusté dans l'image. Ces pixels doivent être noircis, pas recouverts d'un graphique. Le PDF cache le même piège : un rectangle noir posé sur le texte peut le laisser dessous, prêt à être copié.
Comment masquer un document médical, étape par étape ?
- 1Fixez l'objectif. Une diapositive demande moins qu'un dossier de recherche.
- 2Travaillez sur une copie. L'original reste dans le dossier du patient.
- 3Masquez les identifiants directs (noms, adresses, numéros, codes-barres, signatures, tampons, visages).
- 4Généralisez. Une date devient un jour numéroté, l'âge une tranche, la ville une région, le métier un secteur.
- 5Relisez le texte libre ligne à ligne. Cherchez proches, employeurs, lieux, événements.
- 6Exportez un fichier aplati. Cherchez-y le nom de famille et essayez de copier le texte.
- 7Faites relire par un collègue qui ne connaît pas le patient. S'il devine, revenez à l'étape 4.
Un logiciel accélère l'étape 3 : il trouve noms, dates et numéros plus vite que l'œil. ONYRI Sanitize, par exemple, travaille dans le navigateur : le fichier n'est pas envoyé, et l'export est un PDF aplati, sans rien sous les masques. Mais il ne détecte pas les termes médicaux et ne lit pas l'écriture manuscrite. Aucun outil ne sait que gardienne de phare désigne Claire. Les étapes 4, 5 et 7 restent humaines.
Quand la dé-identification ne suffit-elle pas ?
Quand le cas lui-même est l'identifiant. Le guide HHS cite un événement clinique rare relaté par la presse. Retirer les 18 identifiants ne sert à rien, car les faits seuls révèlent la patiente. Même chose pour les maladies très rares, les petites communautés et les personnes publiques.
Il faut alors de la gouvernance. Selon l'article 73 du code de déontologie médicale, publier ou enseigner exige que l'identification soit impossible ou, à défaut, le consentement du patient. Hors étude interne, une recherche demande des formalités auprès de la CNIL. Pour un second avis formel, le confrère a besoin de l'identité : il entre dans la prise en charge, avec l'accord du patient. Le masquage convient à la question informelle.
Questions fréquentes
- Un dossier médical sans nom est-il anonyme au sens du RGPD ?
- Pas automatiquement. Le considérant 26 demande si la personne reste identifiable par des moyens raisonnablement susceptibles d'être utilisés. Avec une clé de correspondance, la donnée est seulement pseudonymisée et reste personnelle, rappelle la CNIL.
- La méthode Safe Harbor de HIPAA s'applique-t-elle en Europe ?
- Non. HIPAA est une loi américaine, pour des organismes américains. En France s'appliquent le RGPD, le code de la santé publique et le code de déontologie médicale. Les 18 identifiants restent une liste de contrôle pratique, rien de plus.
- Faut-il le consentement du patient pour présenter un cas clinique ?
- Si personne ne peut identifier le patient, l'article 73 du code de déontologie médicale ne l'exige pas. Sinon, il faut son consentement.
- Un logiciel peut-il trouver tous les identifiants d'un dossier médical ?
- Non. La détection automatique repère des motifs comme les noms, les dates et les numéros. Elle manque l'écriture manuscrite, les tampons et le contexte, comme un métier rare. Servez-vous-en pour gagner du temps, puis relisez chaque page.
Sources et références
- Règlement (UE) 2016/679 (RGPD), article 4, point 15, articles 9 et 89, considérant 26 — EUR-Lex
- Qu'est-ce qu'une donnée de santé ? — CNIL
- L'anonymisation de données personnelles — CNIL
- Recherches dans le cadre de la santé : quelles sont les formalités ? — CNIL
- Article 4, Secret professionnel (article L.1110-4 du code de la santé publique, article 226-13 du code pénal) — Conseil national de l'Ordre des médecins
- Article 73, Conservation et protection des documents médicaux (publications et enseignement) — Conseil national de l'Ordre des médecins
- Guidance Regarding Methods for De-identification of Protected Health Information, 26 novembre 2012 (en anglais) — U.S. Department of Health and Human Services, Office for Civil Rights
- 45 CFR 164.514 : norme de dé-identification et liste des 18 identifiants (en anglais) — Electronic Code of Federal Regulations (eCFR)
- DICOM PS3.15, section E.3.1 : Clean Pixel Data Option, texte incrusté dans l'image (en anglais) — NEMA, norme DICOM
Masquez un document sans l'envoyer nulle part
ONYRI Sanitize repère les noms, identifiants, coordonnées bancaires et secrets dans un PDF, un Word ou un scan, et les masque dans votre navigateur. Vous relisez l'aperçu, puis vous téléchargez une copie aplatie.