3 min.

Juridique

Le principe au traitement des données personnelles : un sujet de débat dans les établissements médico-sociaux

Date de publication : 21/09/2026

#Article

Tiffany Dumas

La récente modification du contrat de séjour et du document individuel de prise en charge (DIPC), introduite par le décret n°2025-395 du 29 décembre, soulève de nombreuses interrogations au sein des établissements médico-sociaux. L’attention s’est particulièrement focalisée sur une disposition clé de l’article D311, alinéa b) :

« La mention expresse de l’accord de principe ou du refus de la personne accueillie ou accompagnée, ou de son représentant légal, pour la collecte, la conservation et le traitement des données personnelles recueillies au cours de sa prise en charge. Cet accord de principe ou ce refus sont recueillis conformément aux dispositions du règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016, relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données). »

Cette formulation a été initialement perçue comme introduisant une obligation générale de recueillir le consentement pour le traitement des données personnelles, y compris les données de santé. Plusieurs structures ont exprimé des doutes quant à la conformité de leurs pratiques actuelles, étant donné que ces données sont essentielles à l’accompagnement et à la coordination des interventions.

Une obligation de formalisation et non une nouvelle exigence de consentement

La réaction des établissements et services sociaux et médico-sociaux (ESSMS) reflète une incertitude persistante quant aux règles de protection des données dans ce secteur. Elle met également en lumière le besoin de clarifier les distinctions entre les notions d’information, de consentement et d’autres bases légales prévues par le RGPD.

L’objectif du décret semble avant tout être de renforcer la transparence et la traçabilité dans les cas où le consentement est effectivement requis. Cela concerne notamment des activités facultatives, telles que la prise de photographies ou le partage de données avec des partenaires non essentiels. En revanche, le décret ne modifie pas le régime applicable aux données de santé nécessaires à la prise en charge des usagers.

Une charge administrative accrue, pour un bénéfice limité

Cette ambiguïté dans l’interprétation des textes n’est pas sans conséquence. Elle présente deux risques majeurs pour les établissements médico-sociaux :

  1. Un consentement sur-sollicité qui pourrait être juridiquement invalide ;
  2. Une méconnaissance des bases légales réellement applicables, pourtant plus solides et adaptées au contexte.

Paradoxalement, en cherchant à clarifier les pratiques, le décret pourrait encourager des démarches de sur-conformité, coûteuses, inefficaces et parfois même contraires à la législation en vigueur.

Une disposition à replacer dans le cadre du RGPD

Le décret renvoie explicitement au Règlement Général sur la Protection des Données (RGPD). Or, selon la doctrine de la Commission Nationale de l’Informatique et des Libertés (CNIL), le consentement n’est pas la base légale appropriée pour le traitement des données personnelles, y compris les données de santé, dans le cadre des ESSMS.

En effet, pour que le consentement soit valable, il doit être librement donné et révocable à tout moment. Cependant, dans le contexte médico-social, le consentement aux traitements de données conditionne directement la fourniture des prestations. Il ne peut donc être considéré comme libre. La CNIL rappelle également que, dans les cas où les ESSMS interviennent auprès de publics vulnérables (personnes âgées, personnes en situation de handicap, mineurs, familles en difficulté, bénéficiaires d’aides sociales), le consentement ne saurait être qualifié de pleinement éclairé et pourrait même fragiliser la légalité des traitements.

Une base légale mieux adaptée : intérêt légitime, contrat ou mission d’intérêt public

La CNIL recommande des bases légales plus adaptées aux spécificités des ESSMS, telles que l’intérêt légitime, l’exécution d’une obligation contractuelle ou, pour les organismes publics, la mission d’intérêt public. Ces bases permettent de justifier le traitement des données personnelles, y compris des données de santé, sans recourir à un consentement formel.

Dans la pratique, cela simplifie les démarches administratives en évitant la nécessité de recueillir un consentement distinct pour le traitement des données. Par exemple, la signature du contrat de séjour ou l’entrée effective dans l’établissement suffit à légitimer le traitement des données personnelles, dès lors que ces données sont indispensables à la réalisation des prestations. Bien entendu, cela reste conditionné au respect des obligations d’information et des principes fondamentaux de protection des données, tels que définis par le RGPD.

En conclusion, bien que le décret vise à renforcer la transparence et la traçabilité des traitements de données, il est essentiel de replacer ses dispositions dans le cadre plus large du RGPD. Cela permettra d’éviter des pratiques de sur-conformité, des coûts salariaux supplémentaires tout en garantissant une protection adéquate des données des usagers des établissements médico-sociaux.

Auteur(s) :

Tiffany Dumas

Avocate en droit de la propriété intellectuelle, droit de la protection des données personnelles et RGPD.

Contactez notre expert

Voir d'autres articles

Partagez cet article
Vous aimerez aussi...

newsletter Newsletter

Recevez nos actualités et des invitations à nos événements

*

Les données collectées serviront uniquement pour vous envoyer les lettres d’information. Vous pouvez à tout moment utiliser le lien de désabonnement intégré dans chaque envoi. En savoir plus dans notre politique de confidentialité.

Nos Experts

Nos experts vous répondent et vous accompagnent dans vos démarches

Contact rapide
close slider

    Contact rapide

    * champs obligatoires

    Les données collectées marquées d’un * sont obligatoires et serviront uniquement pour répondre à votre demande. En savoir plus dans notre politique de confidentialité .