DevenirIDEL
Organisation 6 min de lecture

RGPD et infirmière libérale : comment protéger les données de vos patients

Le RGPD s'applique à toutes les IDEL. Registre des traitements, sécurisation des données, messagerie sécurisée, droits des patients : vos obligations concrètes expliquées simplement.

L
La rédaction Devenir IDEL
Publié le 7 septembre 2026

Le RGPD (Règlement Général sur la Protection des Données) s'applique à toutes les infirmières libérales, sans exception. Dès lors que vous collectez et traitez des données personnelles sur vos patients, vous êtes responsable du traitement au sens de la réglementation européenne. Et les données de santé, catégorie la plus sensible qui soit, font l'objet d'obligations renforcées.

Bonne nouvelle : la mise en conformité d'une IDEL qui exerce seule n'est pas aussi complexe qu'il y paraît. Quelques règles simples suffisent à couvrir l'essentiel.

Pourquoi le RGPD s'applique à vous

Vous collectez des informations sur vos patients dès votre premier acte de soin : nom, prénom, date de naissance, numéro de sécurité sociale, antécédents médicaux, ordonnances, actes réalisés. Ce sont des données personnelles de santé, c'est-à-dire la catégorie la plus protégée par le RGPD.

En tant qu'infirmière libérale, vous êtes le "responsable du traitement" de ces données. Cela signifie que c'est vous qui décidez pourquoi et comment ces données sont collectées, et que c'est vous qui êtes responsable de leur protection.

Exercer en groupe (SCM, cabinet partagé) ne change pas ce principe : chaque professionnel reste responsable des traitements qu'il effectue sur ses propres patients.

Quelles données êtes-vous amenée à traiter ?

Votre activité génère plusieurs catégories de données :

Les données d'identification : nom, prénom, date de naissance, adresse, coordonnées téléphoniques du patient et de sa personne de confiance.

Les données de santé : antécédents médicaux, pathologies, médicaments, résultats d'examens, actes de soins réalisés (AMI, AIS, BSI...), observations cliniques.

Les données administratives et de facturation : numéro de sécurité sociale, caisse d'affiliation, données de remboursement.

Toutes ces données doivent être traitées avec les mêmes précautions.

Vos obligations concrètes

Tenir un registre des traitements

Toute organisation qui traite des données personnelles doit tenir un registre décrivant les traitements effectués. Pour une IDEL, ce registre peut être très simple : un tableau listant les types de données collectées, leur finalité (soins, facturation), la durée de conservation et les personnes qui y ont accès.

Un document Word ou Excel suffit. L'essentiel est qu'il existe et qu'il reflète la réalité de votre pratique.

Informer vos patients de leurs droits

Vos patients ont le droit de savoir que vous traitez leurs données et dans quel but. Cette information peut être délivrée à l'oral lors du premier soin, ou par une affichette dans votre salle d'attente (si vous en avez une) ou dans un document remis au patient.

Mentionnez au minimum : qui est responsable du traitement (vous), pourquoi ces données sont collectées (soins et facturation), combien de temps elles sont conservées, et que le patient peut accéder à ses données ou demander leur rectification.

Sécuriser l'accès aux données

Les données de santé doivent être protégées contre tout accès non autorisé. Concrètement, cela signifie :

Un mot de passe robuste sur votre ordinateur et votre logiciel de gestion. Un verrouillage automatique de l'écran dès que vous vous éloignez. Des sauvegardes régulières, idéalement sur un support chiffré ou un service cloud certifié pour les données de santé.

Bon à savoir : Pour une IDEL qui exerce seule, un ordinateur verrouillé par mot de passe, un logiciel de gestion certifié et une messagerie sécurisée pour les échanges professionnels couvrent la grande majorité des obligations pratiques du RGPD. Il n'est pas nécessaire de mettre en place un dispositif complexe.

Messagerie sécurisée et outils conformes

Envoyer des données de santé par email classique ou par SMS est interdit. Ces canaux ne sont pas sécurisés et exposent les données de vos patients.

Pour les échanges entre professionnels de santé (médecin traitant, spécialistes, pharmacien), utilisez MSSanté, la messagerie sécurisée de santé reconnue par les pouvoirs publics. Elle est gratuite et intégrée à la plupart des logiciels de télétransmission certifiés.

Votre logiciel de gestion doit être hébergé sur un serveur certifié HDS (Hébergement de Données de Santé). Vérifiez que votre prestataire dispose bien de cette certification avant de lui confier vos données patients.

La durée de conservation des données

Le RGPD impose de ne conserver les données que le temps nécessaire à leur finalité. Pour les données de santé, des durées de conservation spécifiques s'appliquent, définies notamment par le code de la santé publique. Consultez le Conseil de l'Ordre des infirmiers ou votre syndicat pour connaître les durées précises en vigueur selon le type de document.

Passé ce délai, les données doivent être supprimées ou archivées de façon à ne plus être accessibles.

En cas de violation de données

Si vous constatez une fuite ou un accès non autorisé à des données patients (ordinateur volé, piratage, envoi d'email à la mauvaise personne), vous devez notifier la CNIL dans un délai de 72 heures si la violation est susceptible d'engendrer un risque pour les personnes concernées.

Si le risque est élevé, vous devez également informer les patients concernés.

Ces situations restent rares, mais il est utile de connaître la procédure. Gardez les coordonnées de la CNIL accessibles et, en cas de doute, contactez votre syndicat.

Les droits de vos patients

Le RGPD donne aux patients plusieurs droits sur leurs données : droit d'accès, droit de rectification, droit à l'effacement (avec des limites pour les données de santé, où la conservation peut être obligatoire). Pour approfondir vos obligations en matière de confidentialité, notre article sur le secret professionnel de l'infirmière libérale complète utilement ce sujet.

Si un patient vous demande à accéder à ses données, répondez-lui par écrit dans le délai légal, de façon sécurisée, et conservez une trace de cet échange.

Questions fréquentes

L'infirmière libérale doit-elle désigner un délégué à la protection des données (DPO) ?
En règle générale, une IDEL exerçant seule n'est pas obligée de désigner un DPO. Cette obligation concerne surtout les organismes qui traitent des données de santé à grande échelle. En revanche, tenir un registre des traitements et respecter les principes du RGPD reste obligatoire.
Peut-on envoyer des ordonnances ou résultats d'analyses par email à un patient ?
Non, pas par email classique. Les données de santé doivent être transmises via des canaux sécurisés. Pour les échanges entre professionnels, utilisez MSSanté. Pour communiquer avec vos patients, privilégiez des solutions conformes aux exigences de sécurité des données de santé.
Que faire si un patient demande à accéder à son dossier de soins ?
Le patient a le droit d'accéder à ses données de santé. Vous devez répondre à sa demande dans un délai d'un mois. Transmettez les informations de façon sécurisée et conservez une trace de votre réponse.
La rédaction Devenir IDEL · Experts installation libérale
L'équipe éditoriale de Devenir IDEL décrypte l'actualité et les démarches des infirmières et infirmiers libéraux.
Newsletter gratuite

L'essentiel de l'actu IDEL, une fois par semaine

Nouveautés NGAP, revalorisations, avenants conventionnels, astuces facturation et dates clés. Zéro spam, désinscription en un clic.