l'exactitude des données personnelles. En ce sens, ces dernières doivent être « exactes et, si nécessaires, tenues à jour » ; dans le cas contraire, toutes les mesures raisonnables doivent être prises pour que ces données « soient effacées ou rectifiées sans tarder »1.

Le principe d'exactitude des données personnelles

En effet, le responsable de traitement doit pouvoir justifier qu'il garantit l'exactitude des données. La personne dont les données sont traitées doit, quant à elle, pouvoir demander la rectification de ses données si tel n'est pas le cas.

A cet effet, le RGPD met à la charge de l'organisme responsable de traitement une obligation d'information à l'égard de la personne dont les données sont collectées, l'informant de son droit de demander la rectification ou l'effacement de ses données2.

Tous les organismes traitant des données à caractère personnel sont concernés par cette obligation d'information, même les hôpitaux. C'est ce qu'a confirmé la Cour administrative d'appel de Paris dans un arrêt rendu le 11 avril 20233. La Cour a ainsi considéré que l'Assistance publique – Hôpitaux de Paris (AP-HP), centre hospitalier universitaire d'Ile-de-France, avait commis une faute à l'égard d'une patiente en s'abstenant de l'informer de son droit à demander la rectification des données personnelles présentes dans son dossier médical. Cette faute était de nature à engager sa responsabilité.

Un préjudice nécessaire pour la personne concernée

Pour autant, le responsable de traitement ne doit pas systématiquement accéder à la demande de la personne concernée.

En effet, dans un régime de responsabilité lié à une faute de l'auteur du dommage, la personne concernée doit établir qu'elle a subi un préjudice causé par cette faute.

Ainsi, si l'organisme qui n'informe pas la personne dont les données sont traitées de son droit à rectification commet une faute, encore faut-il que la personne concernée par cet oubli parvienne à démontrer qu'il en a résulté pour elle un préjudice.

A cet égard, la personne concernée pourra notamment démontrer qu'elle a subi un préjudice lié à l'atteinte à l'intimité de sa vie privée. Concernant des données particulièrement sensibles telles que des données de santé, on peut imaginer que leur accessibilité peut entrainer un préjudice réputationnel.

Un refus possible du responsable de traitement de rectifier des données personnelles

Toutefois, selon la Cour administrative d'appel de Paris dans l'arrêt précité, un hôpital peut refuser de rectifier des données médicales sans qu'il ne résulte un préjudice pour la personne concernée.

Pour quelles raisons ?

  • la personne dont les données sont traitées ne subit pas de préjudice, lorsqu'elle parvient tout de même à exercer son droit de rectification en adressant un courrier au responsable de traitement ;
  • la personne dont les données sont traitées ne saurait subir un préjudice quelconque en raison du secret professionnel auquel est soumis le personnel de santé4;
  • les données médicales qui apparaitraient aujourd'hui comme « obsolètes » à la personne concernée, puisque n'étant plus d'actualité, présentent tout de même un intérêt capital pour les professionnels de santé qui auront à la traiter. Les antécédents médicaux ne sont en effet pas à négliger en matière de santé.

Ainsi, ce n'est pas parce que les données litigieuses peuvent être considérées comme « sensibles » (tels que des antécédents psychiatriques) qu'elles doivent impérativement être rectifiées. Il importe simplement de vérifier que la personne concernée a pu effectivement demander leur rectification.

Cette décision montre avec nuance l'importance accordée au préjudice et à la réelle utilité de conserver les antécédents médicaux. Même s'il s'agit d'un cas d'espèce très spécifique, les notions de préjudice et d'intérêt des données personnelles pour la personne concernée pourraient être réutilisés dans des cas similaires. A méditer...

Footnotes

1. Article 5.d) du RGPD

2. Article 13 2. Du RGPD

3. CAA de Paris, 8ème chambre, 11 avril 2023, 22PA01320

4. In fine, la conservation et l'inaltérabilité de ces données pourraient même permettre une meilleure prise en charge médicale

The content of this article is intended to provide a general guide to the subject matter. Specialist advice should be sought about your specific circumstances.