Retour au blog
Réglementation & Sécurité
10 min de lecture Publié le 28 janvier 2025

Réglementation HDS et RGPD en pharmacie : Guide complet de conformité

Comprendre les exigences légales du Code de la santé publique (article L1111-8) et du RGPD pour l'hébergement des données de santé et la gestion des ordonnances numériques.

Équipe Juridique & Conformité PharmaLight

Spécialistes Droit de la Santé & DPO

📑 Sommaire de l'article

1Le cadre légal de la donnée de santé en pharmacie d'officine
2Les obligations concrètes du pharmacien titulaire (Responsable de Traitement)
3Sécurité technique : Les standards exigés (AES-256 & TLS 1.3)
4Le cas du Scan d'Ordonnance : Responsabilité et rôle du pharmacien
5L'engagement de conformité absolue de PharmaLight

1. Le cadre légal de la donnée de santé en pharmacie d'officine

En France, la manipulation des données de santé à caractère personnel est strictement encadrée par deux textes majeurs que chaque titulaire et préparateur doit maîtriser :

  • Le Règlement Général sur la Protection des Données (RGPD - UE 2016/679) : Qui classe les données de santé dans la catégorie des données « sensibles » (Article 9), exigeant un niveau de protection renforcé, un consentement explicite et une traçabilité rigoureuse.
  • L'Article L1111-8 du Code de la Santé Publique (CSP) : Qui impose que toute personne physique ou morale qui héberge des données de santé à caractère personnel recueillies à l'occasion d'activités de prévention, de diagnostic, de soins ou de suivi social et médico-social soit certifiée HDS (Hébergeur de Données de Santé) par l'ANS (Agence du Numérique en Santé).

⚠️ Attention aux faux hébergeurs cloud

Stocker une ordonnance scannée sur un service cloud grand public (Google Drive, Dropbox, hébergement web standard non HDS) constitue une infraction pénale passible de 3 ans d'emprisonnement et 300 000 € d'amende au titre du Code de la Santé Publique, sans compter les amendes CNIL pouvant atteindre 4 % du chiffre d'affaires mondial.

2. Les obligations concrètes du pharmacien titulaire (Responsable de Traitement)

Au sens du RGPD, le pharmacien titulaire de l'officine est le Responsable de Traitement. À ce titre, il lui incombe de respecter 4 règles d'or incontournables :

  1. Vérification de la certification HDS des prestataires : Tout site web ou application mobile permettant la transmission d'ordonnances, la réservation de médicaments sur prescription ou la création d'un dossier patient doit reposer sur une infrastructure certifiée HDS située sur le territoire français (Paris).
  2. Signature d'un Contrat de Sous-traitance (DPA - Article 28 RGPD) : Le prestataire technique (tel que PharmaLight) agit comme sous-traitant et doit contractuellement garantir la mise en œuvre de mesures techniques et organisationnelles appropriées.
  3. Information des patients et recueil des consentements : Les formulaires de transmission d'ordonnance et de création de compte patient doivent comporter une mention d'information claire sur l'utilisation des données et un mécanisme d'opt-in explicite.
  4. Gestion des droits des patients : Droit d'accès, de rectification, de portabilité et droit à l'oubli. Les demandes de suppression de compte ou d'historique doivent pouvoir être traitées sous 30 jours via une interface dédiée.

3. Sécurité technique : Les standards exigés (AES-256 & TLS 1.3)

Pour garantir la confidentialité absolue des ordonnances et données de santé lors de leur transit et de leur stockage, la norme industrielle impose un double niveau de chiffrement :

  • Chiffrement en transit (TLS 1.3) : Toutes les communications entre le smartphone ou l'ordinateur du patient et les serveurs HDS de l'officine sont chiffrées avec des protocoles cryptographiques modernes, interdisant toute interception par un tiers.
  • Chiffrement au repos (AES-256) : Les fichiers d'ordonnance (PDF, images) et les données du carnet de santé patient sont chiffrés sur le disque dur des serveurs HDS avec des clés de chiffrement uniques et gérées de manière hautement sécurisée.

4. Le cas du Scan d'Ordonnance : Responsabilité et rôle du pharmacien

La numérisation et la transmission d'une ordonnance via une application mobile soulevaient historiquement des questions quant au monopole pharmaceutique. La jurisprudence et la doctrine du Conseil National de l'Ordre des Pharmaciens (CNOP) ont apporté les clarifications nécessaires :

La transmission numérique d'ordonnance via une application mobile constitue un téléservice de préparation préalable. Elle ne remplace en aucun cas l'acte professionnel de délivrance :

  • Le pharmacien analyse l'ordonnance, vérifie la posologie et les associations médicamenteuses.
  • Le pharmacien valide la délivrance et prépare la commande.
  • L'ordonnance originale papier (ou l'ordonnance électronique e-Prescription SÉGUR) est vérifiée et scannée au moment de la remise en main propre du traitement au patient au comptoir de l'officine.

5. L'engagement de conformité absolue de PharmaLight

PharmaLight est conçu nativement (Security & Privacy by Design) pour décharger le pharmacien de toute complexité technique et réglementaire :

  • Équipe support et technique 100% basée en France.
  • Hébergement des données de santé certifié HDS situé à Paris.
  • Chiffrement fort AES-256 pour toutes les ordonnances et données CRM.
  • Contrat DPA personnalisé fourni et signé avant chaque mise en service.
  • Registre des traitements et outils de gestion RGPD intégrés au back-office officinal.

Mots-clés associés

#HDS pharmacie#RGPD officine#article L1111-8 CSP#chiffrement AES-256#DPA sous-traitant#données de santé

Prêt à mettre en pratique ces solutions dans votre officine ?

Déploiement en 14 jours maximum, synchronisation LGO en temps réel, hébergement HDS certifié en France.

  • App mobile offerte (10 premières officines)
  • Connexion LGO native en 14 jours
  • Accompagnement démarches ARS inclus