Permanence téléphonique médicale : conformité HAS, RGPD et sécurité des données

La permanence téléphonique est le premier point de contact entre le patient et le cabinet. C’est aussi, trop souvent, le maillon le plus faible de la chaîne de conformité. Entre les exigences de la Haute Autorité de Santé, le RGPD, l’obligation d’hébergement HDS et les règles déontologiques du secret professionnel, un standard téléphonique médical mal encadré expose le praticien à des risques juridiques, financiers et cliniques réels. Cet article fait le point, texte par texte, sur ce qu’un cabinet ou une structure de soins doit vérifier.


Pourquoi la permanence téléphonique médicale est un sujet de conformité à part entière

Un appel entrant dans un cabinet médical n’est jamais un appel banal. Dès que le patient donne son nom, mentionne un symptôme ou demande un rendez-vous auprès d’un spécialiste, une donnée de santé est traitée au sens de l’article 9 du RGPD. Le simple fait qu’un patient consulte un oncologue ou un service d’addictologie constitue en soi une information sur son état de santé, même si aucun diagnostic n’est prononcé.

Cette qualification déclenche une cascade d’obligations : base légale renforcée, hébergement certifié, contrat de sous-traitance, analyse d’impact, mesures de sécurité techniques et organisationnelles. Et ces obligations pèsent sur le praticien, pas seulement sur son prestataire.

Ce que recouvre exactement le terme « permanence téléphonique »

Le vocabulaire est souvent confondu, alors que les régimes juridiques diffèrent radicalement. Une clarification s’impose avant toute analyse.

DispositifNature de l’acteQui intervientRégime applicable
PDSA (permanence des soins ambulatoires)Régulation médicale, décision cliniqueMédecin régulateurArt. R.6315-1 CSP, cahier des charges ARS
SAMU / SASRégulation d’urgence et orientationARM puis médecin régulateurCode de la santé publique, référentiels SAMU-Urgences
TéléconsultationActe médical à distanceMédecinArt. R.6316-1 CSP, avenants conventionnels
Télésecrétariat médicalAccueil, prise de rendez-vous, transfertOpérateur non soignantRGPD, secret professionnel, contrat art. 28
Serveur vocal / IA conversationnelleFiltrage automatiséAucun humainRGPD art. 22, AI Act, doctrine ANS

Le point à retenir : un télésecrétariat applique des protocoles de transfert. Il ne pratique pas de tri clinique. Toute dérive vers l’évaluation médicale — même bien intentionnée — constitue un exercice illégal de la médecine au sens de l’article L.4161-1 du code de la santé publique.


Le cadre réglementaire et déontologique applicable

Les textes de référence à connaître

Plusieurs corpus se superposent et doivent être lus ensemble.

Le code de la santé publique encadre la permanence des soins (art. R.6315-1 et suivants) et confie aux Agences régionales de santé l’organisation territoriale du dispositif. Il pose également l’obligation d’hébergement certifié pour les données de santé (art. L.1111-8).

Le code de déontologie médicale, intégré au code de la santé publique, impose le secret professionnel à l’article R.4127-4. Ce secret couvre non seulement ce que le praticien apprend, mais tout ce qui vient à sa connaissance dans l’exercice de sa profession. L’article R.4127-72 précise que le médecin doit veiller à ce que les personnes qui l’assistent dans son exercice soient instruites de leurs obligations en matière de secret et s’y conforment.

Le code pénal sanctionne la violation du secret professionnel à l’article 226-13 : un an d’emprisonnement et 15 000 euros d’amende.

Le RGPD et la loi Informatique et Libertés régissent l’ensemble du traitement des données personnelles.

La position du Conseil national de l’Ordre des médecins

Le CNOM admet le recours à un télésecrétariat externalisé, mais l’encadre. La sous-traitance de l’accueil téléphonique ne dispense jamais le praticien de sa responsabilité déontologique. Il doit s’assurer que le prestataire présente des garanties suffisantes, que ses opérateurs sont formés et engagés au secret, et que les protocoles n’empiètent pas sur l’acte médical.

Concrètement, le praticien reste comptable de ce que fait son prestataire en son nom. C’est un point que beaucoup de contrats commerciaux passent sous silence.


Les exigences de la Haute Autorité de Santé

Le cadre HAS applicable à la régulation médicale

La HAS a publié des recommandations de bonne pratique sur la régulation médicale téléphonique, qui structurent l’ensemble du secteur. Elles portent notamment sur la traçabilité intégrale des appels, la formalisation de la décision d’orientation, l’enregistrement et la conservation des échanges, et l’évaluation continue de la qualité du service.

Ces recommandations visent d’abord la régulation médicale proprement dite. Mais elles constituent, pour un télésecrétariat, un référentiel de qualité difficilement contournable : c’est à cette aune que sera jugée l’organisation du cabinet en cas de litige.

Les indicateurs de qualité à suivre

Un cabinet sérieux mesure. Voici les indicateurs les plus couramment retenus.

IndicateurDéfinitionSeuil couramment visé
Délai de décrochéTemps avant prise en charge de l’appel< 30 secondes
Taux d’abandonAppels raccrochés avant réponse< 5 %
Taux de requalification urgenteAppels transférés vers le 15À suivre, non à minimiser
TraçabilitéPart des appels documentés100 %
Délai de rappelPour les appels non aboutisProtocole écrit obligatoire

Exemple concret. Un cabinet de trois médecins généralistes constate un taux d’abandon de 18 % entre 8h et 9h30. L’analyse montre que le prestataire ne mobilise pas assez d’opérateurs sur ce créneau. Ce n’est pas seulement un problème de confort : un patient qui raccroche est un patient dont l’état n’a pas été évalué. En cas d’événement indésirable, ce chiffre devient un élément à charge.

Certification des outils numériques

Les logiciels utilisés pour la prise de rendez-vous et la gestion des dossiers relèvent, selon leur fonction, de procédures de certification ou de référencement. Les acteurs de la télésanté doivent également s’inscrire dans les référentiels de l’Agence du numérique en santé, notamment en matière d’interopérabilité avec Mon espace santé et MSSanté.


RGPD et données de santé : les obligations incontournables

Qualifier correctement le traitement

Les données traitées par une permanence téléphonique médicale sont des données de santé au sens de l’article 9 du RGPD. Leur traitement est en principe interdit, sauf exception. La base légale mobilisée est généralement l’article 9.2.h — médecine préventive, diagnostic médical, gestion des services de santé — combinée à une base de l’article 6.

Cette qualification n’est pas théorique : elle conditionne le niveau d’exigence de toutes les mesures qui suivent.

Identifier qui est responsable de quoi

C’est l’un des points les plus mal maîtrisés en pratique.

RôleQuiObligations principales
Responsable de traitementLe médecin, le cabinet, la structureDéfinit finalités et moyens, informe les patients, tient le registre, réalise l’AIPD, choisit un sous-traitant offrant des garanties suffisantes
Sous-traitantLe prestataire de télésecrétariat, l’éditeur, l’hébergeurAgit sur instruction documentée, assure la sécurité, notifie les violations, ne recrute pas de sous-traitant ultérieur sans autorisation

Un contrat conforme à l’article 28 du RGPD est obligatoire. Il doit préciser l’objet, la durée, la nature et la finalité du traitement, les catégories de données et de personnes concernées, ainsi que les obligations respectives. Une simple mention dans les conditions générales de vente ne suffit pas.

Le piège fréquent : de nombreux contrats de télésecrétariat ne comportent aucune clause de sous-traitance RGPD, ou renvoient à une annexe inexistante. C’est un manquement constatable sur pièces lors d’un contrôle, sans même qu’un incident soit survenu.

L’hébergement HDS : une obligation, pas une option

Toute donnée de santé à caractère personnel collectée à l’occasion d’activités de prévention, de diagnostic ou de soins et hébergée pour le compte du responsable doit l’être chez un hébergeur certifié HDS (art. L.1111-8 CSP). La certification est délivrée par un organisme accrédité, sur la base d’un référentiel adossé à l’ISO 27001.

Trois vérifications s’imposent.

Premièrement, distinguer l’éditeur de l’hébergeur. Le logiciel de prise de rendez-vous n’est pas nécessairement hébergé par son éditeur. Il faut demander le certificat HDS de l’hébergeur effectif.

Deuxièmement, vérifier le périmètre. Le référentiel HDS couvre plusieurs activités distinctes. Un certificat peut ne couvrir que l’hébergement physique, pas l’infogérance ou la sauvegarde. Lire le certificat, pas la plaquette commerciale.

Troisièmement, s’interroger sur la souveraineté. Un hébergeur certifié HDS peut rester soumis à des législations extraterritoriales, notamment le Cloud Act américain. Le débat autour du Health Data Hub a rendu ce sujet public. La doctrine du « cloud de confiance » et le référentiel SecNumCloud apportent des réponses, mais le sujet reste ouvert et mérite d’être posé explicitement au prestataire.

L’analyse d’impact (AIPD)

Pour un traitement de données de santé à grande échelle, l’analyse d’impact relative à la protection des données est en pratique quasi systématique. La CNIL publie une liste de traitements pour lesquels elle est obligatoire, et les traitements de données de santé y figurent dans de nombreuses configurations.

L’AIPD n’est pas un formulaire administratif : c’est un exercice d’identification des risques pour les personnes concernées, assorti de mesures de réduction. Elle doit être tenue à jour.

L’enregistrement des appels

Beaucoup de prestataires enregistrent les conversations. Cette pratique est possible, mais strictement encadrée.

  • Finalité déterminée : formation des opérateurs, gestion des réclamations, preuve. Pas de finalité vague du type « amélioration du service ».
  • Information préalable de l’appelant, avant l’enregistrement, de manière claire.
  • Durée de conservation limitée et justifiée. La CNIL recommande une durée courte pour les enregistrements à finalité de formation.
  • Accès restreint aux seules personnes habilitées.
  • Exclusion possible : le patient doit pouvoir s’opposer lorsque la base légale le permet.

Information des patients et exercice des droits

Les patients doivent être informés du recours à un prestataire externe, des finalités, des durées de conservation, et des modalités d’exercice de leurs droits. Cette information passe par la mention légale sur le site du cabinet, l’affichage en salle d’attente, et le message d’accueil téléphonique.

Les droits d’accès, de rectification, d’effacement et de limitation doivent pouvoir s’exercer effectivement — ce qui suppose que le cabinet sache où sont les données et puisse les récupérer auprès du prestataire.

La notification des violations

Toute violation de données doit être notifiée à la CNIL dans les 72 heures lorsqu’elle présente un risque pour les droits et libertés. Lorsque le risque est élevé, les personnes concernées doivent également être informées. S’agissant de données de santé, le seuil de risque élevé est atteint rapidement.

Le sous-traitant doit alerter le responsable de traitement sans délai. Cette obligation doit figurer dans le contrat, avec un délai chiffré.


Sécurité technique et Privacy by Design

Le principe de protection dès la conception

L’article 25 du RGPD impose la protection des données dès la conception et par défaut. Ce n’est pas une recommandation : c’est une obligation du responsable de traitement, contrôlable.

Son corollaire le plus opérationnel est la minimisation. Un télésecrétariat n’a pas besoin d’accéder au dossier médical complet pour proposer un créneau de rendez-vous. Le paramétrage des droits doit refléter une logique stricte de besoin d’en connaître.

Exemple concret. Un cabinet de gastro-entérologie donne à son prestataire un accès complet au logiciel métier, incluant les comptes rendus d’endoscopie, alors que les opérateurs n’ont besoin que de l’agenda et des coordonnées. Ce sur-dimensionnement des droits est un manquement à l’article 25, indépendamment de tout incident.

Authentification et gestion des accès

L’authentification multifacteur doit être généralisée pour tout accès aux agendas, dossiers et messageries. Tous les facteurs ne se valent pas.

MéthodeNiveau de sécuritéCommentaire
Clé physique FIDO2ÉlevéRésiste au phishing
Application d’authentificationBonStandard recommandé
SMSFaibleVulnérable au SIM swapping
Carte CPS / e-CPSÉlevéRéférence pour les professionnels de santé
Mot de passe seulInsuffisantNon conforme pour données de santé

Trois règles complètent le dispositif :

  • Comptes nominatifs, jamais mutualisés. Un compte partagé entre opérateurs rend la journalisation inexploitable et anéantit toute traçabilité en cas d’incident.
  • Révocation immédiate des accès à la fin d’une mission ou d’un contrat.
  • Moindre privilège : chaque profil ne dispose que des droits strictement nécessaires.

Pro Santé Connect permet une fédération d’identité pour les professionnels de santé et facilite la mise en conformité.

Le risque des outils grand public

C’est le point noir le plus répandu en cabinet. WhatsApp pour transmettre un résultat, Gmail pour échanger avec le secrétariat, un tableur partagé sur un drive personnel, des SMS pour rappeler un rendez-vous avec le motif de consultation : ces usages sont massifs et presque toujours non conformes.

Les motifs de non-conformité sont cumulatifs : absence de certification HDS, transferts hors Union européenne sans garanties appropriées, absence de contrat de sous-traitance, impossibilité de garantir l’effacement, exploitation des métadonnées par l’éditeur, absence de traçabilité.

Les alternatives conformes existent : MSSanté et son annuaire national, les messageries sécurisées de santé homologuées, les plateformes certifiées HDS avec engagement contractuel documenté.

Une nuance utile : la CNIL et le CNOM admettent des usages dégradés en situation d’urgence, lorsque l’intérêt du patient le commande. Mais jamais comme mode de fonctionnement pérenne, et jamais sans traçabilité.


Sécurité informatique : les six piliers

Là où le Privacy by Design relève de la conception et de la gouvernance, la sécurité informatique relève de l’infrastructure et de l’exploitation. Le premier répond au « pourquoi et jusqu’où », le second au « comment ».

Hébergement sécurisé

Au-delà de la certification HDS : sécurité physique des datacenters (contrôle d’accès, vidéosurveillance, redondance électrique et climatisation), redondance géographique des sites, engagements de disponibilité contractualisés, et surtout clause de réversibilité — pouvoir récupérer ses données dans un format exploitable en cas de changement de prestataire. Cette clause est régulièrement absente des contrats.

Protection des serveurs

Pare-feu et segmentation réseau, séparation stricte des environnements de production et de test — les données réelles n’ont rien à faire dans un environnement de recette —, politique de correctifs documentée avec délais de remédiation définis, protection anti-DDoS, durcissement des configurations, solution EDR.

La gestion des vulnérabilités doit être un processus continu, pas une opération ponctuelle.

Sauvegardes

La règle 3-2-1 reste la référence : trois copies, deux supports différents, une copie hors site. À compléter par :

  • Sauvegardes chiffrées.
  • Au moins une copie immuable ou déconnectée, seule protection réelle contre les rançongiciels qui chiffrent aussi les sauvegardes en ligne.
  • Tests de restauration réguliers et documentés. Une sauvegarde jamais testée n’est pas une sauvegarde.
  • Définition explicite du RPO (perte de données maximale acceptable) et du RTO (durée d’indisponibilité maximale acceptable).

Le secteur de la santé est une cible privilégiée des rançongiciels. Les attaques ayant frappé plusieurs établissements hospitaliers français ces dernières années ont montré qu’une structure peut fonctionner plusieurs semaines en mode dégradé, avec déprogrammation d’interventions et transferts de patients.

Chiffrement

En transit : TLS 1.2 au minimum, idéalement 1.3, avec certificats valides et renouvelés.

Au repos : chiffrement des bases de données, des sauvegardes et des postes de travail — y compris les ordinateurs portables et les téléphones professionnels.

La gestion des clés est le véritable sujet technique : qui les détient, où sont-elles stockées, comment sont-elles renouvelées, que se passe-t-il en cas de départ de l’administrateur.

Journalisation des accès

Enregistrer qui accède à quoi, quand et depuis où. Les journaux doivent être horodatés, intègres et non modifiables par les utilisateurs. La CNIL recommande une conservation de six mois glissants.

Le point critique : la journalisation ne sert à rien sans supervision. Il faut des alertes sur les comportements anormaux — accès massifs, consultations hors horaires, connexions depuis des adresses IP inhabituelles, consultation de dossiers sans rendez-vous associé. C’est aussi ce qui permet de détecter et de qualifier une violation dans le délai de 72 heures.

Exemple concret. Un opérateur consulte 340 dossiers patients en une heure, un dimanche soir. Sans supervision des journaux, ce comportement passe inaperçu pendant des mois. Avec une alerte configurée, il est détecté en moins d’une heure.

Les référentiels à citer

La PGSSI-S (Politique générale de sécurité des systèmes d’information de santé), les guides de l’Agence du numérique en santé, le guide de la sécurité des données personnelles de la CNIL, les normes ISO 27001 et ISO 27799 spécifique à la santé, ainsi que les recommandations de l’ANSSI. La directive NIS2 élargit par ailleurs les obligations de cybersécurité à un périmètre étendu d’acteurs, dont de nombreuses structures de santé.

La sécurité humaine reste déterminante

Une précision de fond, sans laquelle le propos serait naïvement technosolutionniste : la majorité des incidents en santé proviennent de l’hameçonnage et de l’erreur humaine, pas d’une faille cryptographique. La formation régulière des équipes, les campagnes de sensibilisation au phishing et les procédures écrites comptent autant que l’infrastructure.


Les risques d’une permanence non conforme

Ces risques ne sont pas indépendants : ils s’enchaînent. Une faille technique produit une divulgation, qui produit une sanction, qui produit une perte de réputation.

Risque réglementaire et financier

Les sanctions prévues par le RGPD peuvent atteindre 20 millions d’euros ou 4 % du chiffre d’affaires mondial. Pour un cabinet libéral, ce plafond est théorique. Ce qui l’est beaucoup moins : les mises en demeure, les injonctions sous astreinte et surtout la publicité de la sanction, souvent plus coûteuse que son montant.

L’absence d’AIPD, un hébergement non certifié HDS ou l’absence de contrat de sous-traitance sont des manquements constatables sur pièces. Un contrôle peut être déclenché par une plainte, un signalement ou dans le cadre des priorités annuelles de la CNIL.

Divulgation d’informations médicales

Les scénarios les plus fréquents ne sont pas les cyberattaques, mais des défaillances organisationnelles banales :

  • Opérateur travaillant en open space non isolé, conversations audibles.
  • Message vocal détaillé laissé sur un répondeur familial partagé.
  • Rappel effectué sur un numéro professionnel où le patient n’est pas seul.
  • Envoi d’un compte rendu à une mauvaise adresse par erreur de saisie.
  • Confirmation de rendez-vous par SMS mentionnant la spécialité.

La gravité est démultipliée pour les données révélant une pathologie sensible — VIH, psychiatrie, addictologie, IVG, oncologie — où la divulgation peut avoir des conséquences familiales, professionnelles ou sociales irréversibles.

Exemple concret. Un SMS de rappel automatique indique « Rappel : RDV mardi 14h – Centre de dépistage anonyme et gratuit ». Le téléphone est partagé au sein du foyer. La donnée divulguée n’est pas un diagnostic, mais elle suffit à causer un préjudice. Le paramétrage du message aurait dû se limiter au nom du praticien et à l’horaire.

Erreur d’orientation

C’est le risque le plus grave, parce qu’il touche à la sécurité du patient et non seulement à ses données. Un opérateur non soignant qui minimise une douleur thoracique, un délai de rappel excessif sur un appel signalant un symptôme neurologique, une urgence vitale non requalifiée vers le 15 : les conséquences sont cliniques.

La ligne de partage doit être rappelée dans les protocoles et dans la formation : le télésecrétariat transfère selon des critères prédéfinis, il n’évalue pas. Tout protocole qui demande à un opérateur de « juger si c’est urgent » est juridiquement fragile.

L’affaire Naomi Musenga a durablement marqué l’opinion publique et la jurisprudence sur la question de la prise en compte de la parole du patient au téléphone.

Responsabilité juridique

Quatre registres se cumulent et sont indépendants les uns des autres.

RegistreFondementSanction possible
CivilPerte de chance, faute d’organisationIndemnisation du préjudice
PénalArt. 226-13 (secret), mise en danger, homicide involontaireAmende, emprisonnement
OrdinalCode de déontologieAvertissement à radiation
ContractuelContrat avec le prestataireRésiliation, dommages-intérêts

Un point technique déterminant : le responsable de traitement ne peut pas s’exonérer en invoquant la défaillance de son sous-traitant s’il n’a pas vérifié ses garanties en amont. Sous-traiter une tâche ne sous-traite pas la responsabilité.

Une vérification souvent négligée : la responsabilité civile professionnelle du praticien couvre-t-elle réellement les actes de son prestataire externe ? Dans de nombreux contrats, la réponse est non. Cette question mérite d’être posée à l’assureur par écrit.

Perte de confiance

C’est l’effet le plus durable et le moins réparable. Rupture du lien thérapeutique, patients qui taisent des informations par crainte d’une fuite, avis en ligne, relais médiatique local. Pour un cabinet, la réputation est le principal actif, et elle ne se reconstruit pas par une simple action corrective.

À une échelle plus large, la confiance dans le numérique en santé est un bien collectif : chaque incident freine l’adoption d’outils par ailleurs utiles au système de soins.


Checklist : auditer sa permanence téléphonique en dix points

Une grille utilisable directement pour évaluer un prestataire existant ou en sélectionner un nouveau.

Point de contrôlePreuve à exiger
1Contrat de sous-traitance RGPD (art. 28)Contrat signé avec clauses complètes
2Certification HDS de l’hébergeur effectifCertificat en cours de validité, périmètre vérifié
3Localisation des données et des sous-traitants ultérieursCartographie écrite, liste des sous-traitants
4Engagement de confidentialité des opérateursModèle d’engagement signé, plan de formation
5Authentification multifacteurCapture de configuration, politique d’accès
6Comptes nominatifs et journalisationPolitique de gestion des accès, durée de conservation des logs
7Protocoles de transfert et de requalification urgenteProcédures écrites, sans évaluation clinique
8Sauvegardes chiffrées et tests de restaurationRapport du dernier test, RPO/RTO documentés
9Procédure de notification de violation sous 72 hProcédure écrite avec délai d’alerte chiffré
10Réversibilité et récupération des donnéesClause contractuelle, format d’export

Une recommandation transversale : exigez le certificat, pas la promesse. Les déclarations commerciales du type « conforme RGPD » ou « données hébergées en France » n’ont aucune valeur probante sans document opposable.


Conclusion : la conformité est atteignable

L’accumulation d’obligations peut donner le sentiment d’une exigence hors de portée pour un cabinet de ville. C’est inexact. La plupart des risques évoqués ici se neutralisent par des mesures documentées et peu coûteuses : un contrat correctement rédigé, un paramétrage restrictif des droits, une authentification renforcée, des protocoles de transfert écrits et une vérification annuelle des certificats.

L’essentiel du travail consiste moins à investir qu’à formaliser et vérifier. Un cabinet qui peut produire, lors d’un contrôle ou d’un litige, un contrat conforme, une AIPD à jour, des protocoles écrits et des journaux exploitables se trouve dans une position radicalement différente de celui qui s’en remet à la parole de son prestataire.

La permanence téléphonique n’est pas une fonction support. C’est le premier acte de la prise en charge, et elle mérite le même niveau d’exigence que le reste de l’exercice.


Questions fréquentes

Un télésecrétariat peut-il accéder au dossier médical du patient ?

Uniquement aux données strictement nécessaires à sa mission, en application du principe de minimisation (art. 5 et 25 du RGPD). Pour une prise de rendez-vous, l’agenda et les coordonnées suffisent dans la très grande majorité des cas.

L’enregistrement des appels est-il obligatoire ?

Non pour un télésecrétariat. Il est en revanche encadré par la HAS dans le contexte de la régulation médicale. Lorsqu’il est mis en place, il suppose une finalité déterminée, une information préalable de l’appelant et une durée de conservation limitée.

Peut-on confier sa permanence téléphonique à un prestataire situé hors Union européenne ?

C’est juridiquement possible mais fortement encadré : garanties appropriées au sens du chapitre V du RGPD, information des patients, et analyse du risque lié aux législations extraterritoriales. En pratique, pour des données de santé, cette configuration expose à un risque de conformité élevé et demande un examen juridique approfondi.

Qui est responsable en cas d’erreur d’un opérateur ?

Le praticien, en tant que responsable de traitement et au titre de sa responsabilité déontologique, ne peut s’exonérer en invoquant la faute de son prestataire s’il n’a pas vérifié les garanties de celui-ci. Une action récursoire contre le prestataire reste possible sur le fondement contractuel.

Une messagerie type WhatsApp est-elle utilisable entre le cabinet et son secrétariat externalisé ?

Non, comme mode de fonctionnement régulier. Absence de certification HDS, transferts hors UE, absence de contrat de sous-traitance et impossibilité de garantir l’effacement rendent cet usage non conforme pour des données de santé. Les messageries sécurisées de santé constituent l’alternative.

Retour en haut