J’ai lu des choses pas très roses vis à vis de Doctolib, sur ce à quoi les praticiens sollicités via Doctolib peuvent avoir accès. Des médecins qui auraient des comportements ou remarques déplacés en connaissant le nom ou le rôle des autres praticiens consultés.
Je ne me base pas sur des récits lus sur twitter et j’avais une raison personnelle supplémentaire d’en chercher plus alors j’ai fait une requête RGPD pour demander des informations ainsi que tout ce qu’ils peuvent détenir sur moi.
Ce (long) billet tente de résumer l’état en cours. Je le mettrai probablement à jour si ça avance significativement.
Bonjour,
Conformément aux règlementations en vigueur, je souhaite (1) un éclaircissement sur l’usage potentiel que s’autorise Doctolib avec mes données, et (2) la communication de l’intégralité des données attachées à ma personne qui sont traitée ou détenues par Doctolib ainsi que de ses filiales ou prestataires.
1. Éclaircissement
Votre politique de protection des données personnelle indique dans les traitements « Données appartenant au dossier médical que le Professionnel de Santé souhaite partager avec l’Utilisateur ou un autre Professionnel de Santé appartenant à l’équipe de soins du patient »
a- Des données personnelles ou de santé qui me sont rattachées peuvent-elles être échangées entre deux praticiens via Doctolib ?
Si oui, b- Ces transferts se feront-ils uniquement avec mon consentement préalable explicite ou peuvent-ils se faire sous un autre régime ? lequel ?
c- Serai-je systématiquement averti ? par quels moyens ?
d- Aurai-je via la plateforme en ligne ou un autre moyen une visibilité sur les informations me concernant qui sont échangées et avec qui ?
e- Quelle est l’éventuelle procédure pour s’y opposer ?
2. Communication
Je vous prie de me communiquer sous forme électronique et dans les délais légaux l’intégralité des données personnelles qui sont en votre possession ou en celles d’une de vos filiales ou d’un de vos prestataires. Cela inclut, sans s’y limiter, tout historique, tout journal de connexion, ainsi que toute qualification dans des catégories. Cela inclut aussi toute donnée médicale me concernant.
Les informations me concernant sont celles se rattachant directement ou indirectement à une ou plusieurs des données nominatives suivantes :
– Nom: « xxxxxxx xxxxxxxx »
– Téléphone : « xxxxxxxx »
– Numéro de sécurité sociale: « xxxxxxxxxx »
– Adresse : « xxxxxxxxxx »Si vous n’étiez pas en mesure techniquement ou légalement de me communiquer certaines données demandées, je vous prie de me communiquer les données restante ainsi que, pour chaque donnée que vous ne me communiquez pas, la nature de cette donnée et la raison de la non-communication.
En vous remerciant d’avance,
Email de requête initial, 10 septembre 2020
Leur réponse initiale :
Bonjour,
Nous accusons bonne réception de votre email et vous en remercions.
1. Sur le partage d’informations à un autre professionnel de santé appartenant à l’équipe de soins du patient, le professionnel de santé n’a pas besoin d’informer le patient ni de recueillir son consentement préalable car les informations sont réputées confiées par le patient à l’ensemble de son équipe de soins.
En revanche, l’échange d’informations à un professionnel de santé ne faisant pas partie de la même équipe de soins requiert le consentement préalable du patient.
Article L1110–4 du Code de la santé publique. : https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000036515027/2018–01–19
Si vous souhaitez obtenir plus d’informations sur les transferts de données réalisés par votre professionnel de santé dans ce cadre, nous vous invitons à vous rapprocher de ce dernier.
2. Concernant l’accès à vos données personnelles :
Afin de préserver la sécurité de vos données personnelles, nous favorisons leur accès direct. Aussi, nous vous invitons à vous connecter à votre compte Doctolib. Vous y trouverez l’ensemble des données pour lesquelles nous sommes responsable de traitement. Ces données seront conservées jusqu’à la suppression de votre compte Doctolib. Veuillez noter que votre praticien est susceptible de conserver ces données plus longtemps dans son propre système informatique.
Cordialement,
Première réponse de Doctolib, le 24 septembre 2020
Service juridique
Doctolib
En gros leur réponse c’est « niet ». Niet ils ne me diront rien sur le 1 et rien sur le 2. Ça ne me convainc sur aucun des deux.
Tout d’abord sur le 1 il répondent à côté. Ils ne me disent pas ce qu’ils permettent, et rejettent la requête sur d’autres. Je veux savoir ce qui passe ou pas par eux. Je pressens la suite, qu’ils vont jouer sur la notion d’équipe de soin. Je vais donc poser de nouveau la question plus explicitement :
1.a. Le fait d’avoir pris rendez-vous sur Doctolib ne suffisant pas à répondre à la définition de l’« équipe de soin » au sens de L1110–12, me confirmez-vous que les différents médecins que je contacte via Doctolib n’auront *pas* accès par défaut à la liste des autres praticiens que j’ai rencontré ou des autres rendez-vous que je peux avoir pris ?
1.b. Si toutefois votre interprétation diffère et que Doctolib considère tous les praticiens rattachés à un compte de patient comme formant de fait une équipe de soin tel qu’exprimé par L1110–12, merci de m’en informer explicitement.
Première partie de la relance suite à la première réponse, 24 septembre 2020
Idem pour l’information. Je ne suis pas convaincu par le « circulez, rien à voir, allez demander ailleurs ». Ce n’est pas mon interprétation du RGPD.
1.c Votre réponse est aussi incomplète. Si le médecin n’a pas à m’en informer, il doit, ainsi que tous les responsables de traitement, répondre à mes demandes au sens du RGPD. Les deux ne sont pas exclusifs et l’article L1110–12 ne retire explicitement aucune obligation du RGPD hors de la question des consentement. J’ai donc au moins droit à ces informations sur demande.
En tant qu’opérateur vous êtes aussi liés par ces mêmes obligations. Si un tel transfert ou un tel échange passe par Doctolib, considérant qu’il s’agit de données personnelles au sens du RGPD, quelle est la procédure pour obtenir communication de ces échanges de votre part ?
Si la procédure est une requête manuelle et explicite à la présente adresse, merci de considérer cet email comme une demande explicite et me communiquer les partages qui ont pu avoir lieu via votre intermédiaire, ou de m’informer de l’absence de dits partages par votre intermédiaire.
La possibilité d’avoir l’information via une demande aux médecins n’est pas exclusive de votre obligation de répondre vous-même à une telle requête.
Seconde partie de la relance suite à la première réponse, 24 septembre 2020
Sur le 2 j’ai la même impression de « circulez il n’y a rien à voir ». Il est évident qu’ils détiennent plus sur moi. Au grand minimum je suis dans des catégorisations, avec une date d’inscription, un groupement par cohorte, une date de dernière connexion et certainement tout un historique dans le journal de connexions.
Ils ne me donnent pas tout ce qu’ils ont malgré ma demande sur l’intégralité. Ça s’appelle un refus implicite. Comme j’ai très explicitement nommé les journaux de connexion, je ne peux pas croire à une erreur, ce refus est certainement volontaire. Assez mécontent de cette tentative de violation de mes droits, je relance donc aussi là dessus.
L’absence d’une simple donnée comme la date d’inscription du compte rend évident que le compte en ligne ne présente pas toutes les informations que vous détenez. N’avez-vous pas au moins des journaux relevés de connexion, informations telles que le nombre de recherches ou tentatives de prises de rendez-vous, qualification dans des catégories ou cohortes, etc. ?
Je vous confirme donc ma demande de me communiquer sous forme électronique *l’ensemble* de mes données personnelles et données rattachées, y compris celles mentionnées au paragraphe précédent *mais sans s’y limiter*. En vous remerciant,
Troisième et dernière partie de la relance suite à la première réponse, 24 septembre 2020
Je reçois ce jour (1er octobre) une seconde réponse suite à ma relance.
Ils citent mes questions, les questions (légèrement grisées) sont donc de moi et les réponses d’eux :
1.a. Le fait d’avoir pris rendez-vous sur Doctolib ne suffisant pas à répondre à la définition de l’« équipe de soin » au sens de L1110–12, me confirmez-vous que les différents médecins que je contacte via Doctolib n’auront pas accès par défaut à la liste des autres praticiens que j’ai rencontré ou des autres rendez-vous que je peux avoir pris ?
Conformément à l’article L1110–12 du code de la santé publique : « Pour l’application du présent titre, l’équipe de soins est un ensemble de professionnels qui participent directement au profit d’un même patient à la réalisation d’un acte diagnostique, thérapeutique, de compensation du handicap, de soulagement de la douleur ou de prévention de perte d’autonomie, ou aux actions nécessaires à la coordination de plusieurs de ces actes, et qui : […] 2° Soit se sont vu reconnaître la qualité de membre de l’équipe de soins par le patient qui s’adresse à eux pour la réalisation des consultations et des actes prescrits par un médecin auquel il a confié sa prise en charge« . En prenant rendez-vous sur Doctolib avec vos professionnels de santé, vous vous adressez à eux pour la réalisation de consultations médicales, ces derniers font donc bien partie de votre équipe de soin au sens de la loi.
Première partie de la seconde réponse de Doctolib, 1er octobre 2020
J’ai initialement pris ça comme une réponse « ils ont accès à la liste des rendez-vous » mais après discussion sur Twitter je me rends compte qu’ils évitent encore une fois de répondre explicitement en ce contentant de dire que tous les praticiens que je consulte font de fait partie de l’équipe de soin.
Le fait de volontairement ne pas répondre à la question, par deux fois, tout en justifiant que ça pourrait légalement, me fait dire que « oui », ou qu’ils veulent éviter de dire « non ». Je vous laisse vous faire votre idée.
Pour ma part je serais très étonné que cette interprétation soit l’esprit de la loi. Si la notion d’équipe de soin couvre tout le monde, y compris des praticiens consultés pour des éléments totalement différents, la notion d’équipe de soin n’a pas grand sens.
C’est d’autant plus vrai que le 2° qu’ils citent inclut « se sont vus reconnaître […] par le patient » et je n’ai rien reconnu du tout.
Toujours est-il que j’ai leur interprétation. Je n’ai aucune chance de faire changer d’interprétation leur département juridique via retour de mail donc je laisse ce point. Je me contente de leur préciser mon intention, pour qu’ils ne puissent plus se réclamer d’une reconnaissance implicite ou d’interpréter mon intention :
[…] Il me semble abusif de considérer une reconnaissance de membre de l’équipe de soin du 2° de façon implicite.
Toutefois, plutôt que de débattre du passé, allons au plus simple : Merci donc de noter que, jusqu’à nouvel ordre, je déclare explicitement que je ne reconnais PAS une équipe de soin unie dans les différents praticiens que je consulte. Je refuse donc tout partage et toute visibilité entre praticiens qui ne serait pas imposée par la loi.
Cette information vous étant connue à partir de ce jour, merci donc de prendre désormais les mesures nécessaires à la protection de mes données personnelles, et de me confirmer quand ces actions auront été prises.
Première partie de la relance suite à la seconde réponse de Doctolib, 1er octobre 2020
On verra s’ils m’informent de quoi que ce soit de changé.
1.c […] Si un tel transfert ou un tel échange passe par Doctolib, considérant qu’il s’agit de données personnelles au sens du RGPD, quelle est la procédure pour obtenir communication de ces échanges de votre part ? Si la procédure est une requête manuelle et explicite à la présente adresse, merci de considérer cet email comme une demande explicite et me communiquer les partages qui ont pu avoir lieu via votre intermédiaire, ou de m’informer de l’absence de dits partages par votre intermédiaire. La possibilité d’avoir l’information via une demande aux médecins n’est pas exclusive de votre obligation de répondre vous-même à une telle requête.
Doctolib n’agit qu’en qualité de sous-traitant pour le compte des professionnels de santé, responsables de traitement. Il s’agit d’informations liées à votre prise en charge par votre professionnel de santé et il appartient donc à ce dernier de vous informer du potentiel transfert de vos données à d’autres membres de votre équipe de soin. Nous vous invitons à vous rapprocher de votre professionnel de santé afin d’obtenir l’information recherchée.
Seconde partie de la seconde réponse de Doctolib, 1er octobre 2020
Bref, là j’ai un refus explicite de me communiquer des informations qu’ils peuvent avoir sur moi. Étrangement (ou pas), cette non communication n’était pas signalée dans leur première réponse, bien que je l’ai demandé explicitement dans ma requête. De quoi m’agacer.
Toujours est-il que je ne souscris pas à leur analyse qu’en tant que sous-traitant il n’ont pas à répondre à mes requêtes directes. J’en doute très fort, d’autant que j’ai créé un compte directement chez eux avant de prendre un rendez-vous chez le médecin. La relation que j’ai avec eux est directe.
J’ai acté explicitement leur refus de communication, en leur demandant de me prévenir s’ils changeaient d’avis avant la fin du délai légal (parce que bon, un refus explicite de communication, je ne vais pas laisser passer).
2. […] Je vous confirme donc ma demande de me communiquer sous forme électronique *l’ensemble* de mes données personnelles et données rattachées, y compris celles mentionnées au paragraphe précédent *mais sans s’y limiter*.
Pour accéder aux journaux et relevés de connexion, merci de bien vouloir nous fournir tout élément permettant de confirmer votre identité : copie d’une carte d’identité, passeport, ou tout autre élément prouvant votre identité.
Troisième et dernière partie de la seconde réponse de Doctolib, 1er octobre 2020
Ce type de requête contredit explicitement les déclarations de la CNIL :
Exercice de mes droits « Informatique et Libertés » : dois-je fournir obligatoirement une copie de ma carte d’identité ?
– En principe, non ! Pour exercer vos droits « Informatique et Libertés », il vous suffit de « justifier de votre identité ».
Comment « justifier de votre identité » ?
Par exemple, en :
– Communiquant votre numéro de client ou d’abonnement en plus de votre identité et de votre adresse.
– Exerçant vos droits à partir d’un compte en ligne sur lequel vous vous êtes préalablement authentifié (identifiant et mot de passe).
Posez votre question, la CNIL vous répond : Exercice de mes droits « Informatique et Libertés » : dois-je fournir obligatoirement une copie de ma carte d’identité ?
En dehors de ça ça n’a aucun sens. Mes données sont rattachées au compte en ligne créé, à l’email utilisé pour cela, et aux informations que j’y ai rempli. S’ils ont validé mon email, ils n’ont jamais validé mon état civil. Avoir copie de mon passeport ne leur donne aucune information fiable leur permettant de savoir si ce sont mes données.
Ils ont déjà la preuve que nous échangeons via l’email utilisé pour enregistrer le compte, qui permet aussi de récupérer un mot de passe et donc l’accès au compte. Ils ont aussi mon téléphone s’ils veulent une confirmation par un second canal. Ils peuvent aussi me demander une authentification sur mon compte en ligne. Il est hors de question que leur donne des informations personnelles en plus (la preuve de mon état civil, dont ils n’ont aucun besoin).
Ils commencent par me dire qu’ils m’ont tout donné alors que ce n’est pas le cas, puis après relance me refusent certaines informations et me demandent des conditions pour les autres (que finalement ils avaient). Ça commence à bien faire !
J’ai donc reconfirmé ma demande et mon refus de leur donner plus d’informations personnelles que ce dont ils ont besoin pour l’exécution de ma demande. On verra le résultat.
Mis à jour 1 : Mes aventures sur Twitter ont attiré l’attention de la CNIL qui m’a demandé de créer une plainte chez eux, ce que j’ai fait. J’ai eu très peu après une notification que le dossier a été ouvert chez eux, avec un point de contact.
Ça peut être long, ou ne rien donner du tout. J’essaierai de penser à mettre à jour ici si/quand j’ai des nouvelles concrètes.
Mise à jour 2 (février 2021) : Aujourd’hui je repère un encart « Mon équipe soignante » en bas de ma page Doctolib. Y sont deux médecins que j’ai consulté et un labo auprès duquel j’ai fait des analyses.
Note : Je ne sais pas de quand date cet encart. Je ne l’avais pas repéré en septembre dernier et suis assez confiant qu’il n’était pas présent. Nos discussions avaient tourné en bonne partie autour de cette notion et la présence de cette fonctionnalité n’a jamais été mentionné, ni n’a fait partie des données personnelles communiquées lors de la demande d’accès.
Cette association n’est évidemment pas de mon fait et n’a pas été faite avec mon accord ou même en m’en informant. C’est justement le sujet sur lequel je demandais des éclaircissement et contre quoi je me battais.
J’en conclus que :
- J’avais raison d’avoir des craintes à ce propos. Ils ont fini par explicitement définir une équipe de soin à partir des différentes consultation.
- Ils dépassent le statut de sous-traitant puisqu’ils font d’eux-mêmes des associations entre praticiens impossible à faire si chaque praticien n’a accès qu’à ses propres données.
- Ils constituent cette équipe automatiquement sans demande ni consentement alors qu’elle peut avoir des implications légales fortes en termes de partage de données (voir leurs réponses d’octobre à ce sujet)
- Ils ont constitué une équipe pour moi malgré un refus explicite de ma part.
Bonjour,
Lors d’une requête d’information au titre du RGPD en octobre 2020, vous m’aviez fait quelques réponses sur la notion d’équipe de soin et de votre interprétation à ce niveau.
Aujourd’hui j’ai constaté un encart en bas de ma page Doctolib nommé « Mon équipe soignante ». Cet encart était rempli avec deux praticiens et un laboratoire. Cette « équipe » n’est pas un simple historique : Elle ne contient pas tout mon historique, consultable par ailleurs, et j’ai pu en retirer des items.
A. Je n’ai pas jamais fait constitué ou donné mon accord à la constitution d’une telle équipe ou à la notion même d’équipe
B. La constitution de cette équipe ne peut relever de votre activité de sous-traitant au regard du RGPD puisque vous m’aviez vous-même explicitement répondu que
> « Sur Doctolib, chaque professionnel de santé avec lequel vous prenez rendez-vous dispose de sa propre fiche patient. Cette fiche reste attachée à un professionnel de santé et n’est pas directement consultable par un autre professionnel de santé avec lequel vous auriez pris rendez-vous via Doctolib. »
Seuls vous avez donc pu faire le lien entre les différents praticiens pour créer cette entrée et la maintenir, et êtes le responsable de traitement à ce titre.
C. Suite à ma requête précédente, voyant l’ambiguité de certaines de vos réponses sur ce sujet et le risque associé pour mes données, je vous avais informé d’un refus explicite :> « Merci donc de noter que, jusqu’à nouvel ordre, je déclare explicitement que je ne reconnais PAS une équipe de soin unie dans les différents praticiens que je consulte. »
Pour autant vous avez choisi de créer, après ce refus, une telle équipe sans m’en informer explicitement et sans mon consentement.
* * *Cette notion d’équipe soignante peut avoir des conséquences lourdes sur le traitement et le partage de mes données personnelles, dont des données médicales sensibles. Vous avez-vous même cité les passages législatifs concernés dans nos précédents échanges, ainsi que les possibilités qu’ils offrent.
Aussi, je vous demande de :1. Puisqu’elle comporte mes données personnelles, me confirmer de quand date la constitution de cette notion d’équipe soignante au sein de Doctolib. Par exemple la date de création de la fonctionnalité, ou la date du premier ajout dans cette liste
2. Si vous vous considérez responsable de traitement au titre du RGPD pour cette fonctionnalité, me communiquer :
a. les règles d’ajout dans cette liste (puisqu’elle ne contient pas tout l’historique de mes praticiens)
b. que les preuves de mon consentement ou les motifs pour vous dispenser de ce consentement
c. l’explication sur la non prise en compte de mon refus préalable explicite, tel que le prévoit le RGPD
3. Si vous vous considérez sous-traitant au titre du RGPD pour cette fonctionnalité, me communiquer :
-a. quel praticien exact en serait responsable de traitement dans mon cas personnel
-b. confirmation que vous ne lui avez pas transmis d’information qui ne viendrait pas de lui-même (c’est à dire qu’il a dû obtenir de lui-même par un autre moyen le fait que j’ai consulté deux autres praticiens et qu’il les a lui-même entré dans une interface auquel il a accès en tant que responsable de traitement)
-c. ou à défaut les motifs et consentements qui vous ont autorisé à lui transmettre ces informations sans mon accord et malgré un refus préalable explicite
Je vous prie de me transmettre l’ensemble de ces informations par écrit en détaillant l’ensemble des points (1, 2.a à 2.c, 3.a à 3.c), ce dans le délai légal d’un mois à compter de cette demande du 4 février 2021.
Les données nécessaires à répondre à ma demande sont les suivantes:
Requête du 4 février 2021
– Identifiant de compte : xxxxx.xxxx@xxxxx.xx
Cordialement,Eric Daspet
Laisser un commentaire