Juridique
Date de publication : 21/09/2026

Tiffany Dumas
La récente modification du contrat de séjour et du document individuel de prise en charge (DIPC), introduite par le décret n°2025-395 du 29 décembre, soulève de nombreuses interrogations au sein des établissements médico-sociaux. L’attention s’est particulièrement focalisée sur une disposition clé de l’article D311, alinéa b) :
« La mention expresse de l’accord de principe ou du refus de la personne accueillie ou accompagnée, ou de son représentant légal, pour la collecte, la conservation et le traitement des données personnelles recueillies au cours de sa prise en charge. Cet accord de principe ou ce refus sont recueillis conformément aux dispositions du règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données). »
Cette formulation a été initialement perçue comme introduisant une obligation générale de recueillir le consentement pour le traitement des données personnelles, y compris les données de santé. Plusieurs structures ont exprimé des doutes quant à la conformité de leurs pratiques actuelles, étant donné que ces données sont essentielles à l’accompagnement et à la coordination des interventions.
La réaction des établissements et services sociaux et médico-sociaux (ESSMS) reflète une incertitude persistante quant aux règles de protection des données dans ce secteur. Elle met également en lumière le besoin de clarifier les distinctions entre les notions d’information, de consentement et d’autres bases légales prévues par le RGPD.
L’objectif du décret semble avant tout être de renforcer la transparence et la traçabilité dans les cas où le consentement est effectivement requis. Cela concerne notamment des activités facultatives, telles que la prise de photographies ou le partage de données avec des partenaires non essentiels. En revanche, le décret ne modifie pas le régime applicable aux données de santé nécessaires à la prise en charge des usagers.
Cette ambiguïté dans l’interprétation des textes n’est pas sans conséquence. Elle présente deux risques majeurs pour les établissements médico-sociaux :
Paradoxalement, en cherchant à clarifier les pratiques, le décret pourrait encourager des démarches de sur-conformité, coûteuses, inefficaces et parfois même contraires à la législation en vigueur.
Le décret renvoie explicitement au Règlement Général sur la Protection des Données (RGPD). Or, selon la doctrine de la Commission Nationale de l’Informatique et des Libertés (CNIL), le consentement n’est pas la base légale appropriée pour le traitement des données personnelles, y compris les données de santé, dans le cadre des ESSMS.
En effet, pour que le consentement soit valable, il doit être librement donné et révocable à tout moment. Cependant, dans le contexte médico-social, le consentement aux traitements de données conditionne directement la fourniture des prestations. Il ne peut donc être considéré comme libre. La CNIL rappelle également que, dans les cas où les ESSMS interviennent auprès de publics vulnérables (personnes âgées, personnes en situation de handicap, mineurs, familles en difficulté, bénéficiaires d’aides sociales), le consentement ne saurait être qualifié de pleinement éclairé et pourrait même fragiliser la légalité des traitements.
RGPD et association : la gestion de vos données personnelles est-elle conforme ?La CNIL recommande des bases légales plus adaptées aux spécificités des ESSMS, telles que l’intérêt légitime, l’exécution d’une obligation contractuelle ou, pour les organismes publics, la mission d’intérêt public. Ces bases permettent de justifier le traitement des données personnelles, y compris des données de santé, sans recourir à un consentement formel.
Dans la pratique, cela simplifie les démarches administratives en évitant la nécessité de recueillir un consentement distinct pour le traitement des données. Par exemple, la signature du contrat de séjour ou l’entrée effective dans l’établissement suffit à légitimer le traitement des données personnelles, dès lors que ces données sont indispensables à la réalisation des prestations. Bien entendu, cela reste conditionné au respect des obligations d’information et des principes fondamentaux de protection des données, tels que définis par le RGPD.
En conclusion, bien que le décret vise à renforcer la transparence et la traçabilité des traitements de données, il est essentiel de replacer ses dispositions dans le cadre plus large du RGPD. Cela permettra d’éviter des pratiques de sur-conformité, des coûts salariaux supplémentaires tout en garantissant une protection adéquate des données des usagers des établissements médico-sociaux.

Tiffany Dumas
Avocate en droit de la propriété intellectuelle, droit de la protection des données personnelles et RGPD.