Sous-traitance RGPD en transcription : qui est responsable de vos données ?
Selon le RGPD, le médecin ou l’établissement qui dicte est responsable de traitement : c’est lui qui définit la finalité et les moyens du traitement. Le prestataire de transcription, quant à lui, est sous-traitant. Cette distinction est fondamentale : un prestataire non-conforme engage la responsabilité du responsable de traitement, même si c’est le prestataire qui a fauté.
Meditext signe un Accord de Traitement des Données (ATD) avec chaque client. Ce contrat formalise les obligations réciproques : finalités du traitement, durées de conservation, mesures de sécurité implémentées, sous-traitants ultérieurs éventuels. Sans ATD, vous ne pouvez pas légalement confier de données de santé à un prestataire.
Les 5 risques RGPD les plus fréquents en transcription médicale
⚠ Envoi par e-mail non chiffré
Transmettre des fichiers audio ou des comptes-rendus par e-mail standard est une violation RGPD. Meditext utilise un portail chiffré HTTPS avec accès authentifié.
⚠ Hébergement hors Union européenne
Les données de santé hébergées aux États-Unis ou en Asie ne bénéficient pas des protections européennes. Meditext héberge exclusivement sur OVH Roubaix (France).
⚠ Absence d’ATD signé
Sans accord de sous-traitance formé, vous êtes en infraction. L’ATD est obligatoire dès le premier fichier confié à un prestataire extérieur.
⚠ Conservation indéfinie des fichiers
Les données de santé ne peuvent être conservées au-delà de la durée nécessaire. Meditext applique une politique de suppression automatique après livraison.
⚠ Transcripteurs sans engagement de confidentialité
Chaque transcripteur Meditext signe un accord de confidentialité individuel. Les données patients ne sont jamais partagées avec des tiers non autorisés.
Hébergement des données en France : pourquoi c’est décisif
Meditext héberge l’intégralité de ses données sur des serveurs OVH situés à Roubaix, en France. Cela garantit :
- Juridiction européenne exclusive : vos données ne peuvent pas faire l’objet d’une injonction de communication à une autorité étrangère (contrairement aux solutions Cloud Act américaines).
- Chiffrement AES-256 au repos et en transit : les fichiers audio et les comptes-rendus sont chiffrés à chaque étape du traitement.
- Traitement par des professionnels formés au secret médical : nos transcripteurs sont basés en France et signés sous obligation de confidentialité médicale.
Important : Meditext n’est pas certifié HDS (Hébergeur de Données de Santé). Si votre établissement exige spécifiquement cette certification, vérifiez avec votre DPO les conditions d’utilisation.
Audit RGPD : évaluez votre prestataire actuel en 5 questions
Avant de confier vos fichiers audio médicaux à un prestataire de transcription, posez-lui ces cinq questions. Les réponses vous permettront déjà d’évaluer son niveau de conformité RGPD :
- Où sont hébergées vos données ? La réponse doit mentionner un pays de l’UE ou de l’EEE. Toute référence aux États-Unis, à l’Inde ou à un prestataire Cloud américain (AWS, Azure, Google Cloud sans clé de chiffrement client) est un signal d’alerte.
- Pouvez-vous me fournir un Accord de Traitement des Données ? Si le prestataire ne sait pas ce qu’est un ATD ou refuse de le signer, ne lui confiez pas vos données.
- Quelle est votre politique de conservation des fichiers ? Les fichiers audio et les transcriptions doivent être supprimés après livraison, pas archivés indéfiniment sur les serveurs du prestataire.
- Vos transcripteurs ont-ils signé un accord de confidentialité ? Dans le cas d’une transcription humaine, chaque opérateur doit être lié par une obligation contractuelle de secret médical.
- Comment gérez-vous une violation de données ? Le prestataire doit avoir un processus de notification documenté : vous devez être informé dans les 72 heures pour pouvoir notifier la CNIL si nécessaire.
Droits des patients : comment Meditext vous aide à les respecter
Le RGPD accorde aux patients des droits qu’ils peuvent exercer directement auprès du responsable de traitement (vous). Meditext facilite l’exercice de ces droits en tant que sous-traitant :
- Droit d’accès et de rectification : les données transcrites peuvent être communiquées ou corrigées sur demande.
- Droit à l’effacement : suppression garantie des fichiers à l’issue du délai contractuel ou sur demande expresse.
- Droit à la portabilité : les comptes-rendus sont livrés en formats Word et PDF, directement intégrables dans votre DPI.