{"id":26116,"date":"2026-02-28T17:45:06","date_gmt":"2026-02-28T17:45:06","guid":{"rendered":"https:\/\/www.europesays.com\/ch-fr\/26116\/"},"modified":"2026-02-28T17:45:06","modified_gmt":"2026-02-28T17:45:06","slug":"nos-donnees-medicales-sont-elles-trop-facilement-accessibles-en-ligne","status":"publish","type":"post","link":"https:\/\/www.europesays.com\/ch-fr\/26116\/","title":{"rendered":"Nos donn\u00e9es m\u00e9dicales sont-elles trop facilement\u00a0accessibles\u00a0en\u00a0ligne?"},"content":{"rendered":"<p>Un identifiant \u00e0 sept chiffres et sa date de naissance comme mot de passe: c\u2019est ainsi qu\u2019un auditeur de l\u2019\u00e9mission On en parle a pu consulter les r\u00e9sultats en ligne de tous ses examens m\u00e9dicaux des dix derni\u00e8res ann\u00e9es. Un acc\u00e8s \u00e0 des donn\u00e9es sensibles qui l\u2019interroge sur de potentielles lacunes de s\u00e9curit\u00e9. Mais que dit la loi?<\/p>\n<p>Est-ce qu\u2019un lien vers un site web, un identifiant \u00e0 sept chiffres et sa date de naissance sont une combinaison assez s\u00e9curis\u00e9e pour acc\u00e9der \u00e0 des donn\u00e9es sensibles? Faudrait-il des mesures suppl\u00e9mentaires, par exemple une authentification \u00e0 deux facteurs avec un code SMS, un e-mail ou une autre forme de v\u00e9rification d\u2019identit\u00e9?<\/p>\n<p>Un auditeur d\u2019On en parle est arriv\u00e9 ainsi sur une page contenant tout l\u2019historique de ses analyses chez Unilabs depuis plus de dix ans. Il contacte le prestataire, qui lui r\u00e9pond que la combinaison de l\u2019identifiant unique et de la date de naissance constituerait \u00ab\u00a0un identifiant non devinable.\u00a0\u00bb Le prestataire mentionne aussi d\u2019autres mesures mises en \u0153uvre pour garantir un certain niveau de s\u00e9curit\u00e9: chiffrement des communications, h\u00e9bergement s\u00e9curis\u00e9 des donn\u00e9es, surveillance des acc\u00e8s avec verrouillage si n\u00e9cessaire et acc\u00e8s dans le temps limit\u00e9.<\/p>\n<p>Contact\u00e9 \u00e9galement par l\u2019\u00e9mission \u00e0 propos de la potentielle n\u00e9cessit\u00e9 d\u2019une authentification \u00e0 plusieurs facteurs, Unilabs r\u00e9pond que son approche est \u00ab\u00a0consid\u00e9r\u00e9e comme conforme aux exigences l\u00e9gales. L\u2019authentification multifactorielle est d\u00e9ploy\u00e9e pour certains services n\u00e9cessitant un acc\u00e8s prolong\u00e9, \u00e0 long terme ou longitudinal aux donn\u00e9es m\u00e9dicales. Cependant, elle n\u2019est pas syst\u00e9matiquement requise par la loi pour un acc\u00e8s ponctuel et temporaire aux examens d\u2019imagerie.\u00a0\u00bb<\/p>\n<p>Selon le prestataire, le risque est \u00e9valu\u00e9 comme ma\u00eetris\u00e9, et \u00ab\u00a0sur demande explicite du patient, il est possible de d\u00e9sactiver d\u00e9finitivement l\u2019acc\u00e8s en ligne aux examens.\u00a0\u00bb Unilabs pr\u00e9cise encore que ces pr\u00e9occupations ont \u00e9t\u00e9 transmises aux \u00e9quipes concern\u00e9es et seront prises en compte dans l\u2019\u00e9valuation de leurs syst\u00e8mes.<\/p>\n<p>\u00ab\u00a0Plus les donn\u00e9es sont sensibles, plus les mesures de s\u00e9curit\u00e9 doivent \u00eatre robustes\u00a0\u00bb<\/p>\n<p>On en parle a aussi interrog\u00e9 le Pr\u00e9pos\u00e9\u00a0f\u00e9d\u00e9ral\u00a0\u00e0 la protection des donn\u00e9es. Celui-ci r\u00e9pond\u00a0que\u00a0\u00ab\u00a0d\u2019une mani\u00e8re g\u00e9n\u00e9rale, plus les donn\u00e9es trait\u00e9es sont sensibles (comme des donn\u00e9es de sant\u00e9), plus les mesures de s\u00e9curit\u00e9 doivent \u00eatre robustes, en vue de garantir la confidentialit\u00e9, l\u2019int\u00e9grit\u00e9 et la disponibilit\u00e9 de celles-ci.\u00a0\u00bb<\/p>\n<p>Le pr\u00e9pos\u00e9 pr\u00e9cise \u00e9galement qu\u2019il ne peut pas se prononcer sur le caract\u00e8re ad\u00e9quat des mesures de s\u00e9curit\u00e9 d\u2019un syst\u00e8me informatique concret sans l\u2019avoir examin\u00e9, tout comme les circonstances.<\/p>\n<p>Fr\u00e9d\u00e9ric Erard, professeur de droit m\u00e9dical \u00e0 l\u2019Universit\u00e9 de Lausanne, estime pour sa part que la pratique telle que d\u00e9crite par l\u2019auditeur semble insuffisante pour prot\u00e9ger des donn\u00e9es m\u00e9dicales.<\/p>\n<p>\u00ab\u00a0La Loi f\u00e9d\u00e9rale sur la protection des donn\u00e9es adopte une approche fond\u00e9e sur les risques. Celui qui traite des donn\u00e9es personnelles doit adopter des mesures appropri\u00e9es par rapport aux risques et assurer que les personnes non autoris\u00e9es ne pourront pas acc\u00e9der \u00e0 ces informations. De plus, la protection des donn\u00e9es m\u00e9dicales est renforc\u00e9e par l\u2019obligation des professionnels de sant\u00e9 et de leurs auxiliaires \u00e0 respecter le secret m\u00e9dical. Je n&rsquo;ai pas examin\u00e9 le syst\u00e8me en question, mais un num\u00e9ro attribu\u00e9 au patient avec la date de naissance comme mot de passe me semble a priori \u00eatre une mesure insuffisante pour acc\u00e9der \u00e0 des informations d&rsquo;imagerie m\u00e9dicale. Par exemple, un proche du patient n\u2019aurait probablement aucune peine \u00e0 y acc\u00e9der.\u00a0\u00bb<\/p>\n<p class=\"sources\">Sujet radio: J\u00e9r\u00f4me Zimmermann et Bastien von Wyss<\/p>\n<p class=\"credit\">Adaptation web: Myriam Semaani<\/p>\n","protected":false},"excerpt":{"rendered":"Un identifiant \u00e0 sept chiffres et sa date de naissance comme mot de passe: c\u2019est ainsi qu\u2019un auditeur&hellip;\n","protected":false},"author":2,"featured_media":26117,"comment_status":"","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"footnotes":"","_share_on_mastodon":"0"},"categories":[3],"tags":[344,3302,5408,1902,2538,92,744,9039,1643,84,58,226,23,73,10580],"class_list":["post-26116","post","type-post","status-publish","format-standard","has-post-thumbnail","category-suisse","tag-economie-et-finances","tag-informatique-et-telecommunications","tag-mot-de-passe","tag-on-en-parle","tag-patient","tag-politique","tag-politique-du-gouvernement","tag-protection-des-donnees","tag-risque","tag-sante","tag-sciences-et-technologies","tag-securite","tag-suisse","tag-test","tag-unilabs"],"share_on_mastodon":{"url":"","error":""},"_links":{"self":[{"href":"https:\/\/www.europesays.com\/ch-fr\/wp-json\/wp\/v2\/posts\/26116","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.europesays.com\/ch-fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.europesays.com\/ch-fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/ch-fr\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/ch-fr\/wp-json\/wp\/v2\/comments?post=26116"}],"version-history":[{"count":0,"href":"https:\/\/www.europesays.com\/ch-fr\/wp-json\/wp\/v2\/posts\/26116\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/ch-fr\/wp-json\/wp\/v2\/media\/26117"}],"wp:attachment":[{"href":"https:\/\/www.europesays.com\/ch-fr\/wp-json\/wp\/v2\/media?parent=26116"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.europesays.com\/ch-fr\/wp-json\/wp\/v2\/categories?post=26116"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.europesays.com\/ch-fr\/wp-json\/wp\/v2\/tags?post=26116"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}