Une CPTS n'est pas un cabinet médical agrandi. C'est une personne morale de droit privé — le plus souvent une association loi 1901 — qui agrège des dizaines, parfois des centaines de professionnels de santé libéraux autour de missions de coordination territoriale. Cette réalité juridique et organisationnelle a des conséquences directes sur ses obligations en matière de protection des données.
La CNIL n'a pas publié de recommandation spécifique aux CPTS à ce jour. En revanche, ses publications sur les professionnels de santé, les structures de coordination et les données de santé à grande échelle permettent de dessiner précisément ce qu'elle attend. Voici l'analyse.
La désignation d'un DPO est obligatoire pour votre CPTS
C'est le premier point que j'aborde systématiquement avec les CPTS que j'accompagne — et c'est souvent une surprise. L'article 37 du RGPD impose la désignation d'un délégué à la protection des données à toute structure qui, à grande échelle, traite des données de catégories particulières. Art. 37(1)(c) RGPD
Les données de santé sont des données de catégories particulières au sens de l'article 9. Et une CPTS coordonne, par définition, des parcours de soins à l'échelle d'un territoire — ce qui constitue un traitement à grande échelle.
Une CPTS de moins de 10 salariés reste soumise à l'obligation de désigner un DPO si elle traite des données de santé dans le cadre de ses missions de coordination. La taille de la structure n'est pas le critère pertinent — c'est la nature et l'échelle des traitements qui le sont.
Le DPO doit être désigné formellement et déclaré à la CNIL via le téléservice dédié. Sans cette déclaration, la nomination est sans effet au regard de l'autorité de contrôle. Le DPO peut être interne (un salarié de la CPTS) ou externalisé — auquel cas une convention doit encadrer la mission. Art. 37(6) RGPD
Un registre des activités de traitement spécifique aux missions CPTS
Toute CPTS est responsable de traitement au sens du RGPD. À ce titre, elle doit tenir un registre des activités de traitement conforme à l'article 30. Art. 30 RGPD
Ce registre ne peut pas être un modèle générique. Les traitements d'une CPTS sont atypiques et doivent être documentés précisément. Voici les principaux :
- Coordination des soins non programmés : gestion des patients sans médecin traitant, orientation vers les professionnels disponibles sur le territoire.
- Ateliers d'éducation thérapeutique : suivi de patients diabétiques, asthmatiques, en surpoids — données de santé traitées par plusieurs professionnels.
- Protocoles pluriprofessionnels : partage de données cliniques entre médecins, infirmiers, kinésithérapeutes et pharmaciens dans le cadre de protocoles formalisés.
- Gestion des ressources humaines de l'association : fiches de paie, contrats, données des coordinateurs salariés.
- Outils numériques de coordination : messagerie sécurisée de santé (MSSanté), outils partagés, plateforme numérique territoriale.
Le registre d'une CPTS doit refléter la réalité de ses missions — pas la structure d'un cabinet médical ou d'une association standard.
Les conventions de partage de données avec les professionnels partenaires
Une CPTS ne traite pas seule les données de ses patients. Elle les partage avec les professionnels de santé membres, les établissements hospitaliers partenaires, les services de l'ARS, parfois la CPAM. Chaque flux de données doit être encadré juridiquement.
La CNIL distingue deux situations :
- Sous-traitance : quand un tiers traite les données pour le compte de la CPTS (hébergeur, prestataire informatique, télésecrétariat). Une convention de sous-traitance conforme à l'article 28 est obligatoire. Art. 28 RGPD
- Coresponsabilité de traitement : quand la CPTS et un autre organisme (établissement hospitalier, réseau de santé) déterminent conjointement les finalités et les moyens du traitement. Un accord de coresponsabilité doit être formalisé. Art. 26 RGPD
Beaucoup de CPTS ont des partenariats informels avec des professionnels de santé libéraux. Dès lors que ces partenariats impliquent un partage de données identifiantes de patients, la qualification juridique du flux (sous-traitance ou coresponsabilité) doit être établie — et documentée dans le registre.
L'information des patients : une obligation souvent négligée
Chaque fois qu'une CPTS traite des données concernant un patient — même indirectement dans le cadre d'une mission de coordination — elle a l'obligation d'en informer la personne concernée. Art. 13 RGPD
Cette obligation prend des formes différentes selon les missions :
- Affiche en salle d'attente des cabinets partenaires mentionnant le partage de données avec la CPTS dans le cadre de la coordination des soins.
- Flyer remis aux patients lors de leur inscription à un atelier d'éducation thérapeutique, avec description des données collectées et des destinataires.
- Politique de confidentialité sur le site internet de la CPTS, obligatoire dès lors que le site collecte des données (formulaire de contact, statistiques de fréquentation).
- Mention d'information lors des soins non programmés : quand un patient est orienté vers un professionnel via la CPTS, il doit être informé de ce traitement.
L'absence d'information des personnes est l'un des manquements les plus fréquemment relevés lors des contrôles CNIL dans le secteur de la santé.
La formation des membres et du personnel coordonnateur
La CNIL considère que la sensibilisation des personnes ayant accès aux données est une composante essentielle de la conformité. Pour une CPTS, cela concerne deux publics distincts :
- Le personnel salarié de la CPTS — coordinateur, chargé de mission, secrétaire — qui traite des données de patients dans l'exercice de ses fonctions. Une formation formalisée est attendue, avec preuve documentée.
- Les professionnels de santé membres — bien qu'ils aient leur propre responsabilité de traitement en tant que libéraux, dès lors qu'ils participent à des protocoles partagés au sein de la CPTS, la structure a intérêt à les sensibiliser aux bonnes pratiques de partage de données.
Une sensibilisation ponctuelle lors de l'intégration, complétée d'une formation annuelle documentée. La preuve de formation (émargement, attestation de e-learning, compte-rendu de réunion) est demandée en cas de contrôle. Une formation sans trace écrite ne compte pas.
L'AIPD : obligatoire pour certaines missions CPTS
L'Analyse d'Impact relative à la Protection des Données est obligatoire lorsqu'un traitement est susceptible d'engendrer un risque élevé pour les droits et libertés des personnes. Art. 35 RGPD
Pour une CPTS, plusieurs traitements entrent typiquement dans le champ de l'obligation d'AIPD :
- La constitution d'une liste de patients sans médecin traitant avec suivi de leur situation de santé — traitement à grande échelle de données de santé sur une population vulnérable.
- Les plateformes numériques de coordination territoriale agrégeant des données de plusieurs professionnels et établissements.
- Les dispositifs de surveillance ou de suivi régulier de patients dans le cadre de protocoles de soins pluriprofessionnels.
Une AIPD non réalisée alors qu'elle est obligatoire expose la CPTS à une sanction administrative. Mais au-delà de la sanction, l'AIPD est un outil utile : elle permet de détecter les risques avant qu'ils ne se matérialisent en violation de données.
En résumé : ce que la CNIL attend de votre CPTS
Les attentes de la CNIL à l'égard des CPTS sont celles qu'elle formule pour toute structure traitant des données de santé à grande échelle : un DPO désigné et déclaré, un registre complet et à jour, des conventions encadrant les flux de données, une information effective des patients, une formation documentée du personnel, et des AIPD réalisées là où elles sont obligatoires.
Ce qui rend la conformité d'une CPTS particulièrement complexe, ce n'est pas la technicité des obligations — c'est l'éclatement de la gouvernance entre dizaines de professionnels libéraux aux statuts variés, coordonnés par une structure associative souvent sous-dimensionnée en termes de ressources juridiques. C'est précisément pour cette raison que le DPO externalisé spécialisé en santé est la solution la plus adaptée pour les CPTS.
Votre CPTS est-elle en conformité ?
Audit initial, registre, conventions partenariales, nomination DPO — nous accompagnons les CPTS de A à Z dans leur mise en conformité RGPD.