Arrêté royal déterminant les règles suivant lesquelles certaines données hospitalières doivent être communiquées au Ministre qui a la Santé publique d
En bref
Cet arrêté royal établit les règles de communication de certaines données hospitalières au Ministre de la Santé publique. Il vise à collecter des informations pour l'étude, la stratégie, le financement et l'évaluation des hôpitaux et des soins de santé.
Ce qu'il réglemente
- La communication de données administratives, médicales et infirmières concernant les patients et leur séjour.
- La communication de données relatives au personnel soignant.
- La communication de données spécifiques aux interventions des Services Mobiles d'Urgence et de Réanimation (SMUR).
- Les objectifs de la collecte de ces données, tels que la détermination des besoins hospitaliers, le financement des hôpitaux et la définition de la politique de santé.
Qui il concerne
- Les hôpitaux, qui doivent communiquer les données.
- Les patients, dont les données hospitalières sont collectées.
Points clés
- Les données collectées incluent des informations administratives (Art. 11), médicales (Art. 12), infirmières (Art. 13) et relatives au personnel (Art. 14).
- Pour les SMUR, des données administratives (Art. 23) et médicales (Art. 24) sont également requises.
- La collecte de données ne se limite plus aux données anonymes, permettant l'enregistrement de la date exacte d'admission et de sortie.
- L'identification du patient à partir des données est limitée et n'est analysée conjointement que dans des cas très spécifiques et nécessaires, avec des procédures de sécurité adaptées.
Texte de loi
27 AVRIL 2007. - Arrêté royal déterminant les règles suivant lesquelles certaines données hospitalières doivent être communiquées au Ministre qui a la Santé publique dans ses attributions RAPPORT AU ROI Sire, La Commission de la protection de la vie privée s'est prononcée, à deux reprises, sur l'arrêté royal qui vous est soumis. Le premier avis de la Commission de la protection de la vie privée contenait encore une conclusion négative à la suite de laquelle il a été décidé de mettre, autant que possible, l'arrêté en concordance avec l'avis de la Commission et de demander un second avis à cette dernière. Ce second avis était favorable, à quelques remarques près. Nous examinons ci-dessous, en deux parties distinctes, les deux avis de la Commission de la protection de la vie privée. Selon le cas, nous proposons, soit des réponses aux remarques de la Commission, soit un commentaire des modifications apportées à l'arrêté royal pour le mettre en conformité avec l'avis. La structure du Rapport au Roi suit, dans une large mesure, celle des deux avis en ce sens qu'il est chaque fois indiqué à quel point de l'avis se rapporte la réponse donnée. Partie 1 : Avis n° 14/2006 du 24 mai 2006 Objectifs Dans le point 27 de l'avis, la Commission de la protection de la vie privée stipule que les objectifs du traitement des données qui seront demandées conformément au présent arrêté royal, sont décrits comme une série de domaines d'étude et de stratégie considérés au sens large et plutôt divergents. En son point 32, l'avis de la Commission de la protection de la vie privée suggère qu'une répartition en catégories précisant quelles données personnelles seront collectées et dans quel but, apporterait davantage de clarté. Eu égard aux impératifs d'une bonne lisibilité et d'une structure logique et claire de l'arrêté royal, il n'a pas semblé opportun d'expliquer en détails quelles données devront être fournies pour chaque objectif. En outre, pratiquement toute donnée demandée répond aux desiderata de plusieurs objectifs. L'on a dès lors opté pour une description succincte des objectifs à l'article 3 de l'arrêté royal en ce qui concerne les hospitalisations et à l'article 19 pour ce qui est des SMUR. Les articles de l'arrêté qui définissent les données demandées elles-mêmes sont regroupés d'une manière logique en fonction du contenu : - Art. 11 : données administratives concernant le patient et son séjour; - Art. 12 : données médicales relatives aux patients hospitalisés; - Art. 13 : données infirmières; - Art. 14 : données relatives au personnel (concernant les données infirmières); - Art. 23 : données administratives relatives à la fonction SMUR et aux patients traités; - Art. 24 : données médicales concernant les patients traités par le SMUR; Des informations plus détaillées sur les objectifs figurent dans le présent rapport lui-même. Dans le cadre de la détermination des besoins en matière d'établissements hospitaliers et de la description des normes d'agrément qualitatives et quantitatives il est important de pouvoir corréler les pathologies et les traitements subis, de pouvoir identifier les traitements de manière globale, de pouvoir corréler le personnel présent dans les unités de soins et les pathologies traitées, de pouvoir corréler les traitements et les outcomes, de pouvoir élaborer des indicateurs permettant des comparaisons interhospitalières,... Dans le cadre du financement des hôpitaux, il est important de tenir compte de la pathologie traitée par l'hôpital, de la charge en soins infirmiers, du caractère intensif des soins et de pouvoir corréler la durée de séjour globale et par service avec la pathologie traitée,... Dans le cadre de la définition de la politique relative à l'art de guérir, il est important de pouvoir évaluer les traitements subis en fonction des pathologies diverses. Nous voulons faire remarquer qu'il s'agit ici d'une évaluation des hôpitaux eux-mêmes et non des médecins individuels. Il en a déjà été ainsi entre autres avec une série d'indicateurs cliniques ayant fait l'objet d'un feedback aux hôpitaux. Un de ces indicateurs est par exemple le nombre d'accouchements par césarienne parmi les grossesses normales. Dans le cadre de la définition d'une politique épidémiologique, il est également important de pouvoir évaluer l'incidence et la prévalence des pathologies aiguës et chroniques. Pour pouvoir répondre à ces finalités, il est donc indispensable de pouvoir disposer de données à caractère personnel, qu'elles soient médicales, infirmières ou administratives. Il est aussi essentiel de pouvoir disposer de données structurelles et de personnel. En fonction de l'objectif, certaines données doivent de plus pouvoir être corrélées entre elles. A cet effet, des procédures et des règles de sécurité spécifiques ont été élaborées (voir sous « Identification du patient »). En ce qui concerne les données complémentaires (par rapport à l'ancien enregistrement introduit par l'arrêté royal du 6 décembre 1994), il faut remarquer qu'il s'agit uniquement de quelques compléments qui s'imposaient dans la perspective d'une meilleure utilisation de ces données pour les différents objectifs tels qu'énumérés ci-avant : - pour l'organisation du financement des hôpitaux (article 3, § 1er, 3°), il est indispensable de se faire une idée plus précise des patients étrangers et de leur 'assurabilité' (article 11, 2°,
- d)et
- e)); pour les mêmes raisons, l'art. 4 précise également que l'enregistrement vaut pour toutes les admissions (avec et sans nuitée) et pour tous les patients. De plus, les données relatives au personnel sont spécifiées à l'article 14 alors que l'article 11, 3° prévoit la demande d'informations au sujet des associations; - pour la définition d'une politique relative à l'exercice de l'art de guérir (article 3, § 1er, 4°), des données médicales complémentaires sont requises comme le diagnostic d'admission vérifié (article 12, 1°,
- a)), la présence ou non d'un diagnostic au moment de l'admission (article 12, 2°), la cause du décès (article 12, 1°
- c)) et le résultat d'un examen médical chez des patients avec un infarctus aigu du myocarde (STEMI) (article 12, 4°); - pour la détermination des normes qualitatives et quantitatives d'agrément des hôpitaux et de leurs services (article 3, § 1er, 2°), des données complémentaires sont demandées au service des urgences (Article 12, 2°,
- b)et
- c)) et l'enregistrement SMUR est intégré dans l'enregistrement obligatoire (Titre 2.). Au sujet de la pertinence des données, remarquons que toutes les données infirmières complémentaires et les données relatives au personnel qui s'y rapportent ont été introduites sur la base d'une étude réalisée par 2 universités en collaboration avec le secteur hospitalier, au terme d'une longue mise à l'essai. Commission de surveillance et d'évaluation La Commission de la protection de la vie privée argumente dans son avis de l'opportunité d'un avis complémentaire d'une commission plus spécialisée, étant donné que la Commission de la protection de la vie privée ne dispose pas des connaissances professionnelles nécessaires pour pouvoir évaluer, d'un point de vue technique, l'utilité et la qualité du traitement des données. La Commission de la protection de la vie privée renvoie à cet égard à la commission pour la supervision et l'évaluation des données statistiques qui concernent les activités médicales dans les hôpitaux, créée par l'arrêté royal du 6 décembre 1994. Comme la Commission de la protection de la vie privée le fait remarquer, ladite commission a été entretemps abrogée. En outre, cette commission n'était pas compétente pour évaluer des projets d'arrêtés royaux. Un avis préalable obligatoire de cette commission était donc exclu. La Structure multipartite en matière de politique hospitalière a repris la tâche de l'ancienne Commission pour la supervision et l'évaluation des données. L'article 154, 2° de la loi portant des dispositions sociales précise que le ministre de la Santé publique peut solliciter l'avis de la Structure multipartite sur « l'enregistrement, la collecte, le traitement et l'utilisation des données statistiques relatives aux activités médicales, visées à l'article 86 de la loi sur les hôpitaux, coordonnée le 7 août 1987. » En son point 37, la Commission de la protection de la vie privée ajoute qu'il serait souhaitable de demander l'avis de la "Structure multipartite" au sujet de la pertinence et de la proportionnalité des données à collecter, en fonction des traitements visés. Il faut ajouter que l'article 154 de la loi portant des dispositions sociales prévoit uniquement la possibilité de demander un avis sans toutefois en faire une obligation. Dans ce contexte, la Structure multipartite ne donne jamais d'avis sur des projets d'arrêtés royaux mais bien sur des concepts, sur des systèmes ou sur certaines données demandées. Ainsi, le concept de l'enregistrement adapté a bien été proposé à la Structure multipartite. Ses membres n'ont formulé aucune remarque de principe au cours de la discussion qui a suivi. Le législateur a estimé ne pas devoir inclure l'obligation de solliciter des avis dans l'article 86 de la loi sur les hôpitaux. Remarquons que le législateur a imposé, pour l'exécution de la loi, la sollicitation de certains avis dans plusieurs articles de la loi sur les hôpitaux, ce qui n'est pas le cas à l'article 86. On peut en déduire que le législateur n'a pas jugé que les avis complémentaires était opportuns dans ce contexte. La "Commission pour le contrôle de l'enregistrement des données relatives à l'activité médicale à l'hôpital et pour l'évaluation d'une politique justifiée en matière d'admissions", telle que visée à l'article 86ter de la loi sur les hôpitaux, ne peut être considérée comme un organe donnant des avis sur des projets d'arrêtés. En outre, cette Commission n'est pas compétente pour donner des avis sur le concept d'un enregistrement mais bien sur les modalités de contrôle des données demandées ainsi que sur l'évaluation de la politique en matière d'admission (article 86ter, § 3 de la loi sur les hôpitaux). Le renvoi à cet organe au point 38 de l'avis de la Commission de la protection de la vie privée est par conséquent inopportun. Identification du patient Au point 45 de son avis, la Commission de la protection de la vie privée exprime la crainte que l'on puisse retrouver l'identité du patient à partir d'un certain nombre de données spécifiques à communiquer, telles que la date d'admission (article 11, 3°,
- a)), la date de sortie de l'établissement (article 11, 3°,
- a)), le lieu de l'intervention (article 23, 2°,
- e)) et la résidence principale du patient (article 23, 3°,
- d)). Les dates d'admission et de sortie de l'établissement figuraient déjà dans l'arrêté royal initial du 6 décembre 1994. Celui-ci n'imposait de communiquer que le jour de la semaine, son fondement légal ne permettant d'enregistrer que des données anonymes. Depuis le temps relativement long que l'on procède à l'enregistrement des résumés clinique et infirmier, il est apparu que la date exacte de l'admission et de la sortie de l'établissement est une donnée extrêmement importante si l'on veut pouvoir effectuer des études épidémiologiques. L'exemple le plus frappant à cet égard est l'étude des vagues de chaleur. Ce phénomène est susceptible d'entraîner, à une date bien précise, un pic d'admissions ou de décès, lequel est impossible de déceler à partir des données dont l'arrêté royal du 6 décembre 1994 prévoit la communication. En effet, la date exacte ne peut être identifiée et une augmentation temporaire passe inaperçue dans la masse des données. Le fonctionnement des services d'urgences est un autre exemple justifiant l'enregistrement de la date d'admission. En outre, le législateur a entre-temps décidé de modifier l'article 86 de la loi sur les hôpitaux, lequel procure son fondement légal non seulement à l'arrêté royal du 6 décembre 1994, mais également au présent arrêté. Désormais, la collecte de données ne devra plus se limiter aux données anonymes. L'inquiétude que la Commission de la protection de la vie privée nourrit en ce qui concerne « l'adresse du lieu de l'intervention » repose sur un malentendu. Cette information doit en effet permettre d'inventorier les zones où la circulation est dangereuse ou peu sûre. Lorsque le SMUR doit intervenir le long d'une autoroute, l'enregistrement de la borne kilométrique à hauteur de laquelle l'intervention a eu lieu suffira. Pour les autres lieux, l'indication de la commune suffira. Par souci de précision, la définition de cette donnée a toutefois été adaptée dans le texte de l'arrêté royal. Il est désormais question du « lieu codé de l'intervention (sur les sites privés, il s'agira du nom de la commune et, le long des autoroutes, de la borne kilométrique) ». Quant à la « résidence principale du patient » (article 23, 3°,
- d)), elle doit s'interpréter comme étant la commune où réside le patient traité par le SMUR. Pour éviter les erreurs d'interprétation, le texte du présent arrêté en fera également état en ces termes. Enfin, force est d'observer que les données permettant théoriquement de retrouver l'identité du patient ne seront analysées conjointement que dans des cas très spécifiques, jamais sur base de la banque de données complète, et uniquement lorsque cela sera absolument nécessaire pour atteindre un objectif déterminé. Les procédures et la structure de l'environnement informatique sont pour cela spécialement adaptées. Ces aspects sont expliqués plus en détail dans le paragraphe suivant. Au sein de la direction Générale Organisation des établissements de soins du SPF Santé Publique, Sécurité de la Chaîne alimentaire et Environnement, la collecte de données se concentre au niveau du service Data Management. Il s'agit d'un service horizontal, chargé de rassembler, contrôler et mettre à disposition des services d'appui stratégique les données des différents systèmes d'enregistrement des établissements de soins (hôpitaux, MRS, MSP, etc.). Ces services d'appui (Hôpitaux aigus, Soins aux personnes âgées, Soins psychosociaux, Comptabilité des hôpitaux) sont responsables de l'analyse et de l'utilisation de ces données dans le cadre de leur domaine de compétence. Pour chaque nouvelle analyse que les services cités ci-dessus doivent exécuter, est créé un fichier spécifique qui ne contient que les données nécessaires à l'application ou à l'exécution de l'analyse que ces services souhaitent effectuer. Pour ce faire, une sélection est toujours opérée parmi les variables présentes, la plupart du temps aussi pour une période donnée (p. ex. un an). Le numéro de séjour et de patient original n'est jamais communiqué. Si une identification de séjour ou de patient est cependant exigée, un nouveau numéro codé est attribué, qui sera différent pour chaque analyse. Le numéro de séjour original n'est utilisé que dans un seul cas, à savoir si un contact doit être pris avec l'hôpital, entre autres dans le cadre d'un contrôle des données par les médecins-auditeurs ou les infirmiers-auditeurs. Dans ce cas, une liste de numéros de séjour est transmise à l'hôpital deux jours à l'avance, afin que les dossiers nécessaires puissent être préparés. Une autre situation possible porte sur le feed-back que le SPF donne aux hôpitaux et qui exige des hôpitaux de disposer du numéro de séjour pour valider eux-mêmes leurs données. Du point de vue informatique, cette procédure s'appuie sur un système de mots de passe et un accès sélectif aux différents fichiers. Le tout est supervisé par un médecin spécialiste en gestion des données de santé. Concrètement, nous distinguons trois parties dans l'environnement informatique (voir schéma) : 1. une partie du serveur est réservée aux hôpitaux, de sorte qu'ils puissent déjà procéder à un premier contrôle des données qu'ils souhaitent envoyer;2. l'environnement de production du service Data Management, où les données sont contrôlées et stockées;3. l'environnement d'analyse, lequel renferme, d'une part, des données agrégées (ex.fréquence d'une pathologie déterminée dans les hôpitaux belges en 2004) accessibles à tout analyste rattaché à la direction générale de l'Organisation des établissements de soins (accès sécurisé par un mot de passe, ce qui veut dire que l'identité des personnes bénéficiant de cet accès est toujours connue), et d'autre part, des fichiers de sélections de données élaborés dans un but précis et uniquement accessibles aux personnes concernées par cette analyse donnée. Les données collectées par le SPF Santé publique, Sécurité de la chaîne alimentaire et Environnement seront donc conservées de manière sécurisée dans une base de données placée sous le contrôle et la responsabilité d'un professionnel des soins de santé. En l'occurrence, il s'agira toujours d'un médecin. Cet élément a également été inscrit dans le texte de l'arrêté royal par souci de clarté. Numéro unique d'enregistrement du patient La référence à un futur numéro de patient unique a été supprimée de l'arrêté royal afin d'éviter toute confusion. Une nouvelle initiative légale devra de toute façon être prise lors de son introduction Organisation intermédiaire Au point 49 de son avis, la Commission de la protection de la vie privée recommande de créer une organisation intermédiaire au sens de l'arrêté royal du 13 février 2001. Celle-ci serait chargée de rassembler, conserver et coder les données collectées, et de mettre ensuite celles-ci à la disposition des personnes qui doivent en assurer le traitement conformément aux objectifs définis. Pour ce qui est du codage des données, la Commission de la protection de la vie privée renvoie par ailleurs également au point 67 de son avis, où elle expose de façon plus détaillée la possibilité de créer une organisation intermédiaire qui assurerait le codage. En ce qui concerne cette remarque, nous pouvons, en grande partie, référer à la procédure qui est exposée au point « Identification du patient ». Nous répétons ici seulement que les établissements hospitaliers procèdent déjà eux-mêmes au codage et au rassemblement des données. Le service Data Management de la direction générale Organisation des établissements de soins remplit au sein du SPF Santé Publique, Sécurité de la Chaîne Alimentaire et Environnement le rôle d'organisation intermédiaire. Le service Data Management prend soin d'assurer, en tout temps, une séparation fonctionnelle entre le stockage et l'analyse des données. Délai de conservation des données La Commission de la protection de la vie privée relève le fait que le présent arrêté royal ne fixe aucun délai de conservation des données. Au point 52 de son avis, elle renvoie à l'article 4, § 1er, 5°, de la loi du 8 décembre 1992, qui prévoit que les données à caractère personnel ne peuvent être conservées que pendant une durée n'excédant pas celle nécessaire à la réalisation des finalités pour lesquelles elles sont obtenues ou pour lesquelles elles sont traitées ultérieurement. Cette remarque de la Commission de la protection de la vie privée est fondée. Le texte de l'arrêté a donc été adapté et prévoit désormais un délai de conservation de 30 ans. Un tel délai est en effet nécessaire pour pouvoir étudier les tendances à long terme. Le SPF Santé publique, Sécurité de la Chaîne alimentaire et Environnement s'engage néanmoins à détruire déjà après 10 ans la clé permettant de remonter jusqu'à l'hôpital et au dossier du patient grâce aux données. Cette modification répond ainsi à la demande de la Commission de la protection de la vie privée, qui souhaitait davantage de garanties sur le plan de la conservation des données. Transmission des données aux Communautés La Commission de la protection de la vie privée s'est interrogée au sujet de la transmission des données à d'autres pouvoirs publics, telle que prévue autrefois dans l'arrêté royal. Au point 62 de son avis, la Commission de la protection de la vie privée indique que cette transmission doit répondre à une finalité compatible, déterminée, explicite et légitime, compte tenu de tous les facteurs pertinents, notamment des attentes raisonnables de l'intéressé et des dispositions légales et réglementaires applicables. L'article 5, § 1er, I, de la loi spéciale de réformes institutionnelles habilite, en tout état de cause, les Communautés à demander que les données relatives aux soins de santé leur soient communiquées. Ce ne serait cependant pas un gage de bonne administration que d'enregistrer deux fois l'ensemble des données : une fois pour l'autorité fédérale et une fois pour la communauté concernée. La Commission remarque à juste titre qu'une base légale fait défaut pour le moment pour permettre la transmission des données de santé enregistrées aux autorités concernées. La possibilité de transmission des données aux communautés a donc été provisoirement supprimée de l'arrêté. Transmission à des tiers Dans son avis, la Commission de la protection de la vie privée s'inquiète de l'absence de mécanismes permettant d'apprécier la pertinence et la proportionnalité d'une transmission des données à des tiers. Au point 66, elle suggère que l'arrêté royal précise pour quels motifs, quelles données et à quels tiers des données pourront éventuellement être communiquées. Il est cependant impossible de tout définir précisément à l'avance. Cela étant dit, les éléments suivants peuvent néanmoins être fournis. En ce qui concerne les motifs d'une transmission de données à des tiers, on se reportera au texte de l'arrêté, qui précise en son article 10 que les tiers peuvent demander la communication de données dans le cadre d'une « étude unique ». Les tiers qui demanderont la communication de données dans le cadre d'une telle étude devront démontrer en toute hypothèse que l'étude envisagée répond à un élément déterminé de leur mission sociale. Il a de plus été ajouté dans le texte de l'arrêté qu'une telle étude devra être de nature purement scientifique. Il va du reste sans dire que seules les données pertinentes pour la réalisation de l'étude seront transmises. Le SPF Santé publique, Sécurité de la chaîne alimentaire et Environnement garantit par ailleurs que les données ne seront transmises à des tiers que sur autorisation du comité sectoriel compétent. La procédure relative au codage des données transmises à des tiers est exactement la même que celle utilisée en interne au sein du SPF Santé Publique, Sécurité de la Chaîne alimentaire et Environnement. Cette procédure est discutée ci-dessus au point « Identification du patient ». Article 9 de l'arrêté royal Aux points 41 à 43 de son avis, la Commission de la protection de la vie privée relève un emploi inapproprié des termes « données anonymes » à l'article 9 de l'arrêté royal. La formulation de l'article 9 a dès lors été remaniée conformément aux remarques formulées par la Commission de la protection de la vie privée. Mesures de sécurité Au point 58 de son avis, la Commission de la protection de la vie privée rappelle un certain nombre de mesures de sécurité que le professionnel des soins de santé responsable du traitement des données sera tenu de suivre. On peut répondre à cet égard que la plupart des mesures énumérées sont d'ores et déjà mises en oeuvre de façon courante au sein du SPF Santé publique, Sécurité de la chaîne alimentaire et Environnement et que l'on s'attelle à les introduire dans les départements où elles ne sont pas encore appliquées. En tout état de cause, on veillera à ce que les mesures de sécurité en question soient appliquées. Partie 2 : Avis n° 02/2007 du 17 janvier 2007 Dans l'introduction, nous avons déjà signalé que l'avis de la Commission de la protection de la vie privée du 17 janvier 2007 était un avis positif, moyennant un certain nombre de remarques. Il s'agit plus particulièrement de trois remarques qui seront traitées successivement ci-après. Ces remarques portent surtout sur la sécurité des données rassemblées. La Commission de la protection de la vie privée n'a formulé, dans cet avis, aucune remarque sur les données à enregistrer. Objectif et proportionnalité du traitement Dans son premier avis, la Commission de la protection de la vie privée avait fait remarquer que les finalités du traitement devaient être formulées d'une manière beaucoup plus précise afin de permettre l'évaluation de la pertinence et de la proportionnalité des données collectées. Les finalités du traitement et la pertinence des données collectées ont dès lors été exposées de manière bien plus détaillée dans le Rapport au Roi (voir supra) pour les motifs déjà évoqués. La Commission de la protection de la vie privée prend acte, dans le point 18 de son avis, des précisions données mais ajoute que les finalités devraient, en fait, être déterminées 'de manière explicite' dans l'arrêté royal. Comme il a déjà été précisé dans la première partie du présent Rapport au Roi, la détermination détaillée de ces finalités dans l'arrêté royal est irréalisable 'en pratique'. Néanmoins, le traitement des données collectées doit toujours être effectué en tenant compte des finalités qui sont effectivement énoncées aux articles 3 et 19 de l'arrêté proposé; et de l'interprétation donnée aux dites finalités qui est commentée dans le présent Rapport au Roi. Citons comme garantie complémentaire, le fait que le praticien professionnel des soins de santé visé à l'article 8 de l'arrêté tienne à jour un carnet de bord dans lequel il enregistre les finalités de chaque opération et qui fait l'objet d'un rapport annuel destiné aux fournisseurs des données (les hôpitaux). Ré-identification du patient Dans le second avis, la Commission de la protection de la vie privée (point 28) répète son point de vue selon lequel le grand nombre de données collectées fait qu'il reste possible de retrouver l'identité du patient individuel. La Commission de la protection de la vie privée prend cependant acte des procédures et de la structure d'organisation adaptées au sein du service Data Management de la direction générale de l'Organisation des établissements de soins. La Commission estime enfin qu'il faudra veiller à réduire, le plus possible, le risque de ré-identification lors des mises à disposition des données. Elle recommande, entre autres, d'agréger les données, de supprimer certaines données ou de prendre toute autre mesure de protection adéquate. On peut répondre à cette remarque en affirmant que les données sont toujours agrégées dans la mesure du possible. De plus, la première partie du présent Rapport au Roi attire déjà l'attention sur les bases de données distinctes qui seront constituées pour chaque nouveau traitement et ne contiendront que les seules données strictement nécessaires pour le traitement visé. Par ailleurs, il faudra également prendre en compte les mesures complémentaires qui sont décrites dans cette seconde partie du présent rapport au Roi, comme entre autres la tenue à jour d'un carnet de bord (cf. supra) et la surveillance des procédures par un conseiller en sécurité (cf. infra). Organisation intermédiaire Dans la seconde partie de son avis, la Commission de la protection de la vie privée répète sa suggestion de créer une organisation intermédiaire. Cette organisation intermédiaire serait chargée du codage, de l'anonymisation et du couplage des données, ainsi que de la réalisation de contrôles de qualité sur les données regroupées, de leur conservation sécurisée et de l'application correcte de la législation concernant la protection de la vie privée, en particulier le principe de proportionnalité (point 48). Cette organisation intermédiaire devrait être indépendante du responsable du traitement ultérieur (point 47). Selon la Commission de la protection de la vie privée, l'organisation intermédiaire serait, dans un scénario idéal, gérée de manière indépendante par les représentants des hôpitaux (les fournisseurs de l'information) et des patients (les personnes sur lesquelles portent les informations). Selon la Commission de la protection de la vie privée, l'intervention d'une organisation intermédiaire est, en outre, légalement obligatoire, dans le cadre du présent arrêté. Elle renvoie à cet effet, dans son avis, à l'article 10 de l'arrêté royal du 13 février 2001 (point 48). Cet article prévoit que l'intervention d'une organisation intermédiaire est indispensable lorsque plusieurs responsables de traitements de données à caractère personnel, communiquent, au(
- x)même(
- s)tiers, des données en vue de leur traitement ultérieur. L'article 10 de l'arrêté royal du 13 février 2001 n'est toutefois pas applicable ici. L'article 1er, § 4 de la loi du 8 décembre 1992 relative à la protection de la vie privée à l'égard des traitements de données à caractère personnel définit comme suit le responsable du traitement : "la personne physique ou morale, l'association de fait ou l'administration publique qui, seule ou conjointement avec d'autres, détermine les finalités et les moyens du traitement de données à caractère personnel". En vertu de l'article 86 de la loi sur les hôpitaux, le Roi détermine, par arrêté royal, les règles de la collecte de données (et donc aussi les finalités et les moyens). Conformément au même article, les données doivent être communiquées au ministre qui a la Santé publique dans ses attributions. Le même ministre est également chargé de l'exécution du présent arrêté et, d'une manière plus générale, il est responsable de la politique de santé. Dans cette optique, le ministre doit être considéré comme le responsable du traitement des données et certainement pas comme un tiers. Il ne peut, par conséquent, être question de plusieurs responsables du traitement des données à caractère personnel au sens de l'article 10 de l'arrêté royal du 13 février 2001. L'article 10 de l'arrêté royal du 13 février 2001 vise plutôt une situation spécifique dans laquelle plusieurs bases de données sont rassemblées en une base de données qui chapeaute toutes celles qui la composent, comme dans le cas de la Banque-Carrefour de la sécurité sociale. En outre, aucun couplage de données n'est prévu dans le présent arrêté. Il est possible que la Commission de la protection de la vie privée considère les hôpitaux, en tant que fournisseurs de données, comme les responsables du traitement. En l'occurrence, les hôpitaux ne remplissent pas les exigences de la définition du responsable du traitement, comme prévue par la loi relative à la protection de la vie privée à l'égard des traitements de données à caractère personnel. Les hôpitaux ne déterminent effectivement pas de finalités ou de moyens pour le traitement des données. Les hôpitaux enregistrent les données, en assurent le codage, indépendamment du responsable du traitement. Remarquons par ailleurs qu'ils détiennent à tout moment la clé de ce codage. Le fait que l'article 10 de l'arrêté royal du 13 février 2001 ne soit pas applicable, a comme conséquence que la création d'une organisation intermédiaire ne peut être considérée comme une obligation. Comme la Commission de protection de la vie privée le fait remarquer dans son avis, la création d'une organisation intermédiaire totalement indépendante, avec une gestion distincte, peut avoir des répercussions financières et pratiques importantes. La création d'une organisation intermédiaire qui est hiérarchiquement totalement indépendante du ministre en sa qualité de responsable du traitement, est particulièrement difficile dans une structure administrative fédérale dans laquelle le ministre se trouve toujours au sommet de la hiérarchie. Par ailleurs, il faut également tenir compte de la responsabilité parlementaire du ministre. Un ministre ne peut, en tant que responsable possible du traitement, pas être considéré sans plus comme une personne pour laquelle son intérêt personnel primerait sur celui du citoyen individuel. Pour rencontrer les préoccupations légitimes de la Commission de la protection de la vie privée en termes de protection des données à caractère personnel, le service Data Management de la direction générale Organisation des établissements de soins a été réorganisé, conformément à l'avis de la Commission de la protection de la vie privée. Outre le carnet de bord et le rapport annuel susmentionnés, la présence d'un conseiller en sécurité peut également être évoquée. Au sein du SPF Santé publique, Sécurité de la Chaîne alimentaire et Environnement, le conseiller en sécurité est chargé de définir une stratégie en matière de sécurité et de garantir le développement d'une politique de sécurité homogène. Ce conseiller en sécurité, externe au service Data Management, a été désigné, entre autres à la demande expresse de la Commission de la protection de la vie privée, faisant suite à l'autorisation d'utilisation du numéro d'identification du Registre national (Délibération RN n° 06/2005 du 13 avril 2005). Dans le cadre de sa fonction, cette personne peut veiller à l'application des procédures qui sont mises en oeuvre au sein du service Data Management en vue de la protection des données. Les procédures appliquées dans le contexte du service Data Management, la tâche de contrôle du praticien professionnel des soins de santé (article 8 de l'arrêté), la surveillance exercée par le conseiller en sécurité, la tenue à jour du carnet de bord, l'élaboration d'un rapport annuel,... sont autant de garanties de la protection des données collectées et du respect de la vie privée du patient. Nous avons l'honneur d'être, Sire, de Votre Majesté, le très respectueux et très fidèle serviteur, Le Ministre de la Santé publique, R. DEMOTTE Avis n° 14 / 2006 du 24 mai 2006 Avis relatif au projet d'arrêté royal déterminant les règles suivant lesquelles certaines données hospitalières doivent être communiquées au Ministre qui a la Santé publique dans ses attributions La Commission de la protection de la vie privée; Vu la loi du 8 décembre 1992 relative à la protection de la vie privée à l'égard des traitements de données à caractère personnel (ci-après « la LVP »), en particulier l'article 29; Vu la demande de monsieur Rudy Demotte, Ministre des Affaires sociales et de la Santé publique, reçue le 24 février 2006; Vu le rapport de monsieur E. Gheur; Emet, le 24 mai 2006, l'avis suivant : I. OBJET DE LA DEMANDE D'AVIS 1. M.Rudy Demotte, Ministre des Affaires sociales et de la Santé publique, demande l'avis de la Commission au sujet d'un projet d'arrêté royal déterminant les règles suivant lesquelles certaines données hospitalières doivent être communiquées au Ministre qui a la Santé publique dans ses attributions. 1.1 Contexte de la demande 2. Le projet d'arrêté royal vise à déterminer les règles suivant lesquelles certaines données hospitalières doivent être communiquées au Ministre de la Santé publique dans le but de soutenir la politique sanitaire à mener. Les données à communiquer sont énumérées en partie dans le projet en lui-même et en partie dans 2 annexes au projet. 3. Le projet d'arrêté royal implique en fait une révision complète de l'arrêté royal du 6 décembre 1994 déterminant les règles suivant lesquelles certaines données doivent être communiquées au Ministre qui a la Santé publique dans ses attributions. L'arrêté royal du 6 décembre 1994 est dès lors abrogé par le présent projet, notamment par l'article 16. 4. Le projet d'arrêté royal, tout comme le précédent, donne exécution à l'article 86 de la loi sur les hôpitaux, coordonnée le 7 août 1987. Cet article est rédigé comme suit : « Le gestionnaire de l'hôpital est tenu de communiquer au Ministre qui a la Santé publique dans ses attributions, selon les modalités prévues par le Roi, et dans les délais qu'il fixe, la situation financière, les résultats d'exploitation, le rapport visé à l'article 82, et tous renseignements statistiques se rapportant à son établissement et aux activités médicales, ainsi que l'identité du directeur et/ou de la ou des personnes chargées des communications précitées. Les données visées à l'alinéa 1er se rapportant aux activités médicales ne peuvent pas comprendre de données qui identifient directement la personne physique sur laquelle elles portent. Aucun acte ne peut être posé qui viserait à établir un lien entre ces données et la personne physique identifiée à laquelle elles se rapportent, à moins que celui-ci soit nécessaire pour faire vérifier par (les fonctionnaires, les préposes ou les médecins-conseils) désignés dans l'article 115 la véracité des données communiquées. Le Roi peut étendre, en tout ou en partie et moyennant les adaptations qui 'imposeraient, les dispositions des alinéas précédents aux services médicaux ou médico-techniques visés à l'article 44 et créés en dehors d'un contexte hospitalier. » 1.2 Antécédents 5. Le 9 mai 1994, la Commission de la protection de la vie privée a rendu, sous réserve de certaines observations et recommandations, l'avis favorable n° 13/94 concernant le projet d'arrêté royal déterminant les règles suivant lesquelles certaines données doivent être communiquées au Ministre qui a la Santé publique dans ses attributions (adopté le 6 décembre 1994).6. Le nombre de données hospitalières qui devaient être communiquées au Ministre de la Santé publique dans le cadre de cet arrêté royal du 6 décembre 1994 était significativement inférieur au nombre prévu dans le présent projet d'arrêté royal et il n'était pas question d'enregistrement des données dans le cadre de la fonction "service mobile d'urgence".L'objectif, tel que décrit dans l'arrêté royal (article 2 de l'arrêté royal de 1994 et article 3 du présent projet), est néanmoins resté quasiment identique. 7. En 1994, la Commission estimait ce qui suit : « Ces finalités sont légitimes et les données enregistrées dans l'aperçu clinique paraissent adéquates, pertinentes et non excessives au regard de ces finalités. (...) Les données ont un caractère anonyme et ne comportent pas à elles seules de risque décelable d'identification des personnes. (...) Enfin, il conviendrait de préciser que le numéro d'enregistrement unique du patient, prévu par l'article 2, 2.2 du projet ne peut comporter aucun élément d'ordre personnel relatif au patient, tel que sa date de naissance. Rappelons encore qu'il conviendrait de supprimer l'indication de l'année de naissance du patient. La Commission souhaite que les finalités du résumé clinique minimum, exposées dans les considérants du projet d'arrêté royal, fassent l'objet d'une disposition de l'arrêté royal qui pourrait être l'article 1er. Il est en outre recommandé de préciser dans une disposition particulière (par exemple : article 2, 5 que toute identification des patients est interdite. » 8. A cette époque, l'article 86, deuxième alinéa, de la loi sur les hôpitaux stipulait encore ce qui suit : « Les données visées à l'alinéa 1er se rapportant aux activités médicales doivent être anonymes.» 9. La loi du 12 août 2000Documents pertinents retrouvés type loi prom. 12/08/2000 pub. 31/08/2000 numac 2000003530 source services du premier ministre et ministere des finances Loi portant des dispositions sociales, budgétaires et diverses fermer portant des dispositions sociales, budgétaires et diverses
- La Commission constate que l'avis n° 13/94 a été rendu sur la base de la LVP en vigueur à l'époque, laquelle a cependant été modifiée ultérieurement par la loi du 11 décembre 1998Documents pertinents retrouvés type loi prom. 11/12/1998 pub. 03/02/1999 numac 1999009051 source ministere de la justice Loi transposant la directive 95/46/CE du 24 octobre 1995 du Parlement européen et du Conseil relative à la protection des personnes physiques à l'égard du traitement de données à caractère personnel et à la libre circulation de ces données fermer transposant la directive 95/46/CE du 24 octobre 1995 du Parlement européen et du Conseil relative à la protection des personnes physiques à l'égard du traitement de données à caractère personnel et à la libre circulation de ces données. II. EXAMEN DE LA DEMANDE D'AVIS 2.1 Nature des données et des traitements au sens de la LVP
- Le projet d'arrêté royal mentionne de manière détaillée les données qui feront l'objet du traitement visé.
- Une distinction est tout d'abord faite entre d'une part le "résumé hospitalier minimum" (Titre 1 du projet d'arrêté royal), et d'autre part les "données dans le cadre de la fonction service mobile d'urgence" (Titre 2 du projet d'arrêté royal).
- Le "résumé hospitalier minimum" comprend : - d'une part, des données administratives (article 12), incluant des données d'identification (de l'hôpital, du patient et du séjour au moyen de numéros "uniques"), des données du patient (année de naissance, sexe, commune/pays, nationalité, assurance, réadmission) et des données relatives au séjour (entre autres, admission et départ, journées d'hospitalisation à facturer, instance d'adressage, destination du patient après son départ, mention de la (des) spécialité(s), mention des unités de soins)
- Ces données sont au minimum des données à caractère personnel "ordinaires" (non sensibles) au sens de l'article 1er de la LVP mais de surcroît, nombre d'entre elles sont des données à caractère personnel relatives à la santé au sens de l'article 7 de la LVP et qui, en raison de leur caractère sensible, sont soumises à un régime de protection renforcé.
- Les données précitées sont enregistrées et traitées par les hôpitaux dans le cadre de l'administration des soins de santé, du traitement et de la facturation.Elles doivent ensuite être communiquées au Ministre de la Santé publique afin de soutenir la politique sanitaire à mener.
- Le traitement prévu dans le projet d'arrêté royal concerne donc un traitement ultérieur de données ordinaires et de données relatives à la santé à des fins statistiques et scientifiques, en appui de la prise de décision publique.
- L'article 4, § 1er, 2° de la LVP stipule ce qui suit : "Les données à caractère personnel doivent être collectées pour des finalités déterminées, explicites et légitimes, et ne pas être traitées ultérieurement de manière incompatible avec ces finalités, compte tenu de tous les facteurs pertinents, notamment des prévisions raisonnables de l'intéressé et des dispositions légales et réglementaires (...)".
- Un traitement ultérieur constitue par conséquent un traitement de données collectées initialement pour une finalité déterminée, en vue d'une autre finalité.L'appréciation de la compatibilité de la finalité ultérieure avec la finalité première se fait in concreto, en tenant compte de tous les facteurs pertinents. La loi mentionne cependant, à titre d'exemple, deux éléments qui pourraient permettre de considérer comme compatibles les finalités de traitements successifs
- Une base légale ou réglementaire légitimant un traitement ultérieur de données à caractère personnel ne porte pas préjudice au respect des principes de la LVP. Une base légale ou réglementaire qui ne concrétise pas les garanties telles que précisées dans la LVP ne suffit donc pas à légitimer l'exception prévue à l'article 4, § 1er, 2° de la même loi.
- La Commission ne peut s'empêcher d'avoir l'impression qu'une contradiction subsiste à l'article 12, 1°, où l'on énumère les données administratives à enregistrer dans le cadre du résumé hospitalier minimum à communiquer, en particulier au point b). L'on parle d'une part du "numéro d'enregistrement du patient, qui doit être unique par hôpital" et l'on mentionne d'autre part ce qui suit : "et qui sera unique pour tous les hôpitaux belges". Il convient au minimum d'éclaircir ce point et d'éliminer toute confusion et contradiction. 2.2 Finalité, légitimité et proportionnalité du traitement 2.2.1 Finalité
- L'objectif du traitement visé est de soutenir la politique sanitaire à mener.
- En ce qui concerne l'enregistrement du résumé hospitalier minimum, l'article 3 du projet d'arrêté royal définit la finalité du traitement comme suit : « § 1er L'enregistrement du Résumé Hospitalier Minimum a pour objectif de soutenir la politique sanitaire à mener, en ce qui concerne notamment : 1° la détermination des besoins en matière d'établissements hospitaliers;2° la description des normes d'agrément qualitatives et quantitatives des hôpitaux et de leurs services;3° l'organisation du financement des hôpitaux;4° la définition de la politique relative à l'exercice de l'art de guérir;5° la définition d'une politique épidémiologique. § 2 L'enregistrement du Résumé Hospitalier Minimum a également pour objectif de soutenir la politique au sein des hôpitaux, notamment par le biais d'un feed-back général et individuel de sorte que les hôpitaux puissent se positionner et de sorte que les hôpitaux puissent corriger leur politique interne. »
- En ce qui concerne l'enregistrement des données dans le cadre de la fonction "service mobile d'urgence", l'article 19 du projet d'arrêté royal définit la finalité du traitement comme suit : « L'enregistrement des données SMUR vise à soutenir la politique de la santé à mener, entre autres en ce qui concerne : 1° l'évaluation de la programmation des fonctions "SMUR" agréées, en particulier de sorte que la programmation soit suffisante en fonction de la répartition géographique et en fonction du nombre de "SMUR" qui sont intégrés dans le fonctionnement de l'aide médicale urgente en vertu de l'article 1er de l'arrêté ministériel du 29 janvier 2003 intégrant des fonctions "service mobile d'urgence" agréées dans le fonctionnement de l'aide médicale urgente;2° l'évaluation du fonctionnement des fonctions "SMUR", plus précisément dans le domaine d'une prise en charge adéquate et immédiate des malades ou des victimes d'accidents.»
- Conformément à l'article 4, § 1er, 2° de la LVP, les données à caractère personnel ne peuvent être collectées que pour des finalités déterminées et explicites.La définition des finalités visées doit par conséquent être la plus précise, la plus détaillée et la plus complète possible, surtout en raison du caractère particulièrement sensible de la plupart des données collectées.
- A la lecture des articles 3 (et 19) du projet d'arrêté royal, les finalités du traitement semblent être spécifiées comme étant un certain nombre de domaines d'étude et de politique très larges et relativement disparates. Une telle formulation générale et large des "finalités" visées par le traitement ne permet pas d'apprécier facilement et valablement la pertinence et la proportionnalité des données collectées. Une telle formulation légitime en fait le traitement de quasiment toutes les données enregistrées dans un hôpital.
- En ce qui concerne le droit d'ingérence d'une autorité publique dans le droit au respect de la vie privée en vertu d'une loi (article 8, § 2 CEDH
- La Commission reconnaît que, dans le cadre de l'appui de la politique, les finalités évoquées, bien que très largement définies, semblent peut-être être légitimes à proprement parler, mais se pose toutefois des questions quant à la pertinence et à la proportionnalité d'une telle quantité de données à caractère personnel à collecter dans le cadre de ces finalités, telles qu'énumérées dans le projet d'arrêté royal. 2.2.2 Proportionnalité
- L'article 4, § 1, 3° de la LVP stipule que les données à caractère personnel collectées doivent être obligatoirement pertinentes et non excessives au regard des finalités du traitement.
- Comme déjà mentionné, une telle formulation générale et large des "finalités" visées par le traitement (point 2.2.1, §§ 22 et 23) ne permet pas d'apprécier facilement et valablement la pertinence et la proportionnalité des données collectées. Une telle formulation peut en fait légitimer le traitement de quasiment toutes les données enregistrées dans un hôpital.
- La Commission comprend que, dans le cadre d'un appui efficace de la politique, une telle quantité de données est indispensable, mais, étant donné le fait que l'on ne doit plus travailler avec des données anonymes
- Bien que la Commission estime que l'appréciation de la légalité d'un traitement de données à caractère personnel relève de sa compétence à l'égard des principes de finalité, de proportionnalité, de pertinence et de transparence, elle ne dispose toutefois pas forcément de toutes les connaissances professionnelles nécessaires pour apprécier, d'un point de vue technique, l'utilité et la qualité du traitement de données.Cela vaut d'autant plus pour les traitements effectués dans le cadre de domaines d'expertise complexes.
- Dans ce contexte, un avis préalable d'une commission spécialisée en la matière pourrait probablement générer plus de clarté de sorte que la Commission puisse apprécier la pertinence et la proportionnalité des données collectées au regard des finalités de l'étude.
- A cet égard, il peut être renvoyé à l'arrêté royal du 6 décembre 1994 établissant une Commission pour la supervision et l'évaluation des données statistiques qui concernent les activités médicales dans les hôpitaux.Cet arrêté royal et la Commission qu'il crée ont cependant été abrogés par l'arrêté royal du 8 avril
- L'abrogation de cette Commission de supervision et d'évaluation des données statistiques qui concernent les activités médicales dans les hôpitaux aurait été la conséquence de l'introduction d'une "Structure multipartite en matière de politique hospitalière » par la loi du 29 avril 1996 portant des dispositions sociales, Chapitre XII, articles 153 e.s. (conformément à une explication téléphonique donnée par des collaborateurs du SPF Santé publique). L'article 154 de la loi du 29 avril 1996 dispose en effet ce qui suit : « Les ministres qui ont la Santé publique et les Affaires sociales dans leurs attributions peuvent solliciter l'avis de la Structure multipartite sur : (...) 2° l'enregistrement, la collecte, le traitement et l'utilisation des données statistiques relatives aux activités médicales, visées à l'article 86 de la loi sur les hôpitaux, coordonnée le 7 août 1987; 3° les mesures à prendre afin de garantir la fiabilité et la confidentialité des données visées au 2°, notamment la méthodologie visée a l'article 86ter, § 3, 1° de la loi sur les hôpitaux, coordonnée le 7 août 1987;(...)".
- Un avis préalable de la "Structure multipartite" précitée pourrait probablement, le cas échéant, contribuer à une évaluation plus fine et plus complète de la pertinence et de la proportionnalité des données collectées.
- Le législateur a également exprimé, à l'article 86ter de la loi sur les hôpitaux, sa préoccupation de soumettre la collecte de données à un organe spécialisé : "Au sein du Service public fédéral Santé publique, Sécurité de la chaîne alimentaire et Environnement, une Commission pour le contrôle de l'enregistrement des données relatives à l'activité médicale à l'hôpital et pour l'évaluation d'une politique justifiée en matière d'admissions peut être créée, ciaprès dénommée 'la Commission'.»
- La Commission constate également que l'article 18 de la loi sur les hôpitaux prévoit ce qui suit : "Il est institué auprès du Ministère de la Santé publique, un Conseil national des établissements hospitaliers qui a pour mission d'émettre un avis sur tout problème relatif aux hôpitaux [...] Les compétences du Conseil national des établissements hospitaliers, tel que visé dans la présente loi, sont exercées, sous réserve de l'application des articles 154 et 154ter de la loi du 29 avril 1996 portant des dispositions sociales. »
- Il ressort des considérations exposées ci-dessus qu'il serait souhaitable d'obtenir un avis préalable quant au caractère pertinent et non excessif des données à collecter au regard des traitements visés, et ce par l'organe le plus approprié ou les organes les plus appropriés parmi ceux prévus par la loi. 2.2.3 Des données anonymes aux données à caractère personnel non codées
- Pour le surplus, la Commission constate encore dans le texte du projet d'arrêté royal une certaine imprécision et même une contradiction dans l'utilisation des termes "anonyme", "code", "identification", notamment à l'article 9 du projet qui stipule ce qui suit : « Les données à caractère personnel incorporées dans la banque de données du Résumé Hospitalier sont enregistrées de manière anonyme au sein du Service public fédéral Santé publique, sécurité de la chaîne alimentaire et Environnement au moyen d'un code électronique.Le praticien professionnel des soins de santé visé à l'article précédent gère ce code. »
- A toutes fins utiles, la Commission rappelle quelques définitions à cet égard : Données à caractère personnel : "toute information concernant une personne physique identifiée ou identifiable (...); est réputée identifiable une personne qui peut être identifiée, directement ou indirectement, notamment par référence à un numéro d'identification ou à un ou plusieurs éléments spécifiques, propres à son identité physique, physiologique, psychique, économique, culturelle ou sociale. »
- a)), adresse de l'endroit où l'intervention a eu lieu et résidence principale du patient (article 23, 2°,
- e)et 3°
- d)). Etant donné le nombre très important de données collectées, la combinaison de certaines données permettra (dans certains cas) d'identifier directement l'intéressé, de manière certaine. Ce risque de réidentification avait déjà été souligné par la Commission dans son avis n° 13/94 du 9 mai 1994. 46. A cet égard, la Commission souhaite également rappeler que le principe de proportionnalité, prévu à l'article 4, § 1er, 3° de la LVP, implique que ce n'est que dans la mesure où la finalité du traitement est impossible à réaliser au moyen de données codées que des données à caractère personnel non codées peuvent être utilisées.47. La Commission attire l'attention sur un avis du Conseil national de l'ordre des médecins du 16 juillet 2005 qui reprécise encore et de manière très claire que (I) le respect de la vie privée constitue un principe directeur essentiel tout au long du processus de traitement de données médicales personnelles, (II) tout traitement doit être organisé de manière à répondre aux impératifs stricts fixés par la LVP, (III) le traitement ne peut être effectué au mépris des principes indispensables de confiance mutuelle entre médecin et patient et notamment au mépris du secret professionnel
- La Commission estime dès lors que l'article 9 du projet d'arrêté royal doit être reformulé en tenant compte des remarques précitées et en respectant à cet égard les particularités des définitions de l'arrêté royal du 13 février 2001 portant exécution de la loi du 8 décembre 1992 relative à la protection de la vie privée à l'égard des traitements de données à caractère personnel.
- Afin de garantir le respect des principes susmentionnés de la LVP et de quand même atteindre les finalités souhaitées en matière de politique menée ou de soutien à la politique, l'instauration d'une organisation intermédiaire au sens de l'arrêté royal du 13 février 2001 portant exécution de la LVP pourrait être envisagée.Cette organisation intermédiaire, qui ne traiterait pas les données collectées et conservées sur le plan du contenu, aurait pour mission de les rassembler, de les conserver, de les coder ou de les rendre anonymes et de mettre ces données codées ou anonymes à la disposition de ceux qui doivent les traiter pour les finalités présupposées, tout en respectant la réglementation et les autorisations éventuellement nécessaires d'un comité sectoriel institué au sein de la Commission de la protection de la vie privée. Concernant les avantages d'une telle organisation intermédiaire et les conditions dans lesquelles elle peut être établie, on renvoie au considérant 67 de cet avis. En tout cas, il semble souhaitable de réglementer via des lois ou des règlements le fonctionnement d'une telle organisation intermédiaire. 2.3 Délai de conservation des données
- L'article 6 in fine du présent projet d'arrêté royal prévoit ce qui suit : "Les pièces attestant du contrôle et de la validation des données hospitalières doivent être disponibles à tout moment à l'hôpital pendant cinq ans.»
- Par ailleurs, le projet d'arrêté royal ne fait nullement mention d'un délai de conservation des données dans le chef du responsable du traitement, le Ministre qui a les Affaires sociales dans ses attributions.
- La Commission rappelle que l'article 4, § 1er, 5° de la LVP prévoit que les données à caractère personnel ne peuvent être conservées que pendant une durée n'excédant pas celle nécessaire à la réalisation des finalités pour lesquelles elles sont obtenues ou pour lesquelles elles sont traitées ultérieurement.
- Il est donc recommandé de fixer, dans le projet d'arrêté royal, un délai maximal au terme duquel toutes les informations à caractère personnel doivent être détruites.
- La Commission constate que le projet d'arrêté n'est également pas conforme à la LVP pour cet aspect. 2.4 Responsabilité et mesures de sécurité
- La Commission souhaite rappeler et souligner que, en application de l'article 7, § 4 de la LVP, les données à caractère personnel relatives à la santé, même codées, ne peuvent être traitées que sous la responsabilité d'un professionnel des soins de santé.La divulgation de ces données tombe sous le coup de l'article 458 du Code pénal, relatif au secret professionnel.
- En outre, l'article 16 de la LVP impose de "prendre les mesures techniques et organisationnelles requises pour protéger les données à caractère personnel (...)" et précise que "Ces mesures doivent assurer un niveau de protection adéquat, compte tenu, d'une part, de l'état de la technique en la matière et des frais qu'entraîne l'application de ces mesures et, d'autre part, de la nature des données à protéger et des risques potentiels. »
- Les données à caractère personnel relatives à la santé sont d'une nature à justifier des mesures de sécurité plus strictes.
- La Commission estime que le professionnel des soins de santé responsable du traitement doit prendre au minimum les mesures suivantes : - dresser une liste nominative des personnes à qui l'accès à ces données médicales est autorisé et faire signer par ces personnes un engagement de confidentialité
- a)adresser une demande motivée au responsable du traitement, dans laquelle il est expliqué de quelles données il souhaite disposer et pour quelle étude, quelle application, quelle durée, ...;
- b)disposer de l'autorisation de principe du Comité sectoriel compétent visé à l'article 31bis de la loi du 8 décembre 1992 relative à la protection de la vie privée à l'égard des traitements de données à caractère personnel;
- c)détruire les données après que l'étude concernée est terminée. Les données anonymes qui sont reprises dans la banque de données des données hospitalières peuvent être mises à la disposition de tiers dans le cadre d'une étude unique et temporaire en application du point
- a)de la procédure expliquée à l'alinéa précédent.» 61. La communication de données à caractère personnel à des tiers constitue aussi un "traitement" au sens de la LVP
- s)de données;il n'est pas précisé non plus quelles données pourraient être communiquées ou non; il est par conséquent impossible d'apprécier la pertinence et la proportionnalité d'une (
- de)telle(
- s)transmission(
- s)de données. Le fait de prévoir (et ce uniquement pour les "tiers" mentionnés à l'article 11 du projet) une autorisation du comité sectoriel compétent visé à l'article 31bis de la LVP est insuffisant pour compenser les lacunes précitées. 64. La Commission comprend qu'il importe de prévoir une "communication à des tiers" des données collectées afin d'éviter les collectes et enregistrements multiples des mêmes données, mais une utilisation et une communication effrénées et non structurées de telles multitudes de données lui semblent relativement problématiques.65. Cela n'empêche pas que des communications déterminées à des tiers peuvent en soi être considérées comme légitimes dans ce contexte, en particulier la communication de données à des hôpitaux concernés dans le but de leur communiquer un feed-back ou leur permettre de se mettre en conformité avec les "bonnes pratiques".Une communication dans un tel but, bien que formulé de manière très peu explicite dans la forme actuelle du projet d'arrêté royal, pourrait être considérée comme étant compatible avec les finalités définies dans la loi et l'arrêté royal (voir article 3, § 2). Il est dès lors fortement recommandé que les "communications compatibles" précitées soient mentionnées de manière plus explicite dans le projet d'arrêté royal de sorte que, en application de cela, on ne puisse pas communiquer n'importe quoi à n'importe qui (un tel risque se présente en effet en cas de formulation vague ou confuse). 66. Par contre, toute autre communication à des tiers doit être soumise aux conditions strictes de la loi, d'autant plus que les données ne sont pas des données anonymes. En ce qui concerne ces communications à des tiers, il convient en particulier de développer au moins ce qui suit dans le projet d'arrêté royal : - pour quelles raisons / quelles finalités - quelles données distinctes - à quels tiers on pourrait éventuellement procéder à une communication, avec bien entendu une légitimation en vertu des lois et décrets existants
- s)des traitements ultérieurs) réduit considérablement le risque de ré-identification des données traitées (une sorte de « barrière » étant ainsi créée entre la collecte des données à caractère personnel d'une part et l'utilisation/le traitement de ces données d'autre part). Cette organisation intermédiaire, qui ne traiterait pas les données sur le plan du contenu, aurait pour mission de les rassembler, de les conserver, de les coder ou de les rendre anonymes et de mettre ces données codées ou anonymes à la disposition de ceux qui, légitimement, devraient les traiter pour les finalités présupposées, tout en respectant la réglementation et les autorisations éventuellement nécessaires d'un comité sectoriel institué au sein de la Commission de la protection de la vie privée. Sans préjuger de l'appréciation finale, par la Commission, d'un tel système à la lumière des modalités concrètes de fonctionnement qui serait envisagées, la Commission rappelle déjà qu'une telle organisation intermédiaire ne pourrait porter préjudice aux compétences : - de la Commission et/ou de son (de ses) comité(
- s)sectoriel(s), s'agissant de leurs compétences respectivesen matière d'avis et d'autorisation - de tout autre organe spécifique auquel serait attribuée une compétence d'avis sur la pertinence des données (voir considérants 33-40). La Commission se réserve d'apprécier la compatibilité avec les principes privacy des modalités concrètes de mise en place, le cas échéant, d'une telle organisation. 68. En ce qui concerne la communication à des tiers, le projet d'arrêté royal semble donc également poser problème et ignorer les dispositions de la LVP. 2.6 Déclaration des traitements à la Commission 69. L'article 17 de la LVP prévoit ce qui suit : "Préalablement à la mise en oeuvre d'un traitement entièrement ou partiellement automatisé ou d'un ensemble de tels traitements ayant une même finalité ou des finalités liées, le responsable du traitement ou, le cas échéant, son représentant, en fait la déclaration auprès de la Commission de la protection de la vie privée.» 70. Cette déclaration doit préciser les informations énumérées à l'article 17, § 3 de la LVP. 71. La déclaration peut être effectuée sur papier, au moyen d'un formulaire disponible auprès de la Commission, mais aussi par voie électronique, via le site Internet de la Commission (www.privacycommission.be). III. CONCLUSION 72. Eu égard à ce qui précède, la Commission estime que le projet d'arrêté royal, dans sa forme actuelle, n'offre pas les garanties suffisantes concernant la protection de la vie privée des personnes concernées.73. Afin de trouver malgré tout un équilibre entre les nécessités politiques et la protection des données à caractère personnel des patients, la Commission estime pouvoir recommander d'intégrer les adaptations/ajouts suivants au projet d'arrêté royal : - la précision concernant le "numéro d'enregistrement du patient", dont il est question à l'article 12, 1°,
- b)du projet; - la reformulation de l'article 9 du projet afin de supprimer la contradiction terminologique - la prévision d'un délai maximum à l'échéance duquel toutes les informations à caractère personnel doivent être détruites; - l'introduction d'un certain nombre de mesures de sécurité complémentaires, comme mentionné au point 2.4; - envisager l'instauration d'une organisation intermédiaire au sens du Chapitre II de l'arrêté royal du 13 février 2001 portant exécution de la LVP, tout en respectant la réglementation et les autorisations éventuellement nécessaires d'un comité sectoriel institué au sein de la Commission de la protection de la vie privée; - les précisions relatives aux organes habilités à donner les avis ou les autorisations en respect des principes de proportionnalité des traitements et de pertinence de données; - l'ajout complémentaire, dans le présent projet ou dans des textes ultérieurs des précisions nécessaires pour la communication des données à des tiers pour les finalités qui ne seraient pas totalement compatibles. 74. Après une éventuelle révision du projet d'arrêté royal au regard des suggestions précitées, la Commission sera bien entendu toujours disposée à évaluer une nouvelle fois le projet adapté. PAR CES MOTIFS, 75. La Commission émet un avis négatif quant à la forme actuelle du projet d'arrêté royal déterminant les règles suivant lesquelles certaines données hospitalières doivent être communiquées au Ministre qui a la Santé publique dans ses attributions. L'administrateur, (signé) Jo BARET. Le président, (signé) Michel PARISSE. _______ Notes
- x)même(
- s)tiers des données à caractère personnel en vue de leur traitement ultérieur à des fins historiques, statistiques ou scientifiques, ces données à caractère personnel sont, préalablement à leur communication, codées par une organisation intermédiaire. » Article 11 de l'arrêté royal du 13 février 2001 : L'organisation intermédiaire est indépendante du responsable du traitement ultérieur des données à caractère personnel à des fins historiques, statistiques ou scientifiques. » Avis n° 02/2007 du 17 janvier 2007 Avis relatif au projet d'arrêté royal déterminant les règles suivant lesquelles certaines données hospitalières doivent être communiquées au Ministre qui a la Santé publique dans ses attributions La Commission de la protection de la vie privée; Vu la loi du 8 décembre 1992 relative à la protection de la vie privée à l'égard des traitements de données à caractère personnel (ci-après « la LVP »), en particulier l'article 29; Vu la demande de M. Rudy Demotte, Ministre des Affaires sociales et de la Santé publique, reçue le 5 décembre 2006; Vu le courrier de M. Rudy Demotte auquel étaient annexées les versions modifiées une seconde fois du projet d'arrêté royal et du rapport au Roi, daté du 26 décembre 2006 et reçu le 3 janvier 2007 (déjà envoyé officieusement par voie électronique le 22 décembre 2006); Vu le rapport de M. E. Gheur; Emet, le 17 janvier 2007, l'avis suivant : I. OBJET DE LA DEMANDE D'AVIS 1. M.Rudy Demotte, Ministre des Affaires sociales et de la Santé publique, demande l'avis de la Commission au sujet d'un projet d'arrêté royal déterminant les règles suivant lesquelles certaines données hospitalières doivent être communiquées au Ministre qui a la Santé publique dans ses attributions. 1.1. Contexte de la demande 2. Le projet d'arrêté royal implique une révision complète de l'arrêté royal du 6 décembre 1994
- b)du projet; - la reformulation de l'article 9 du projet afin de supprimer la contradiction terminologique; - la prévision d'un délai maximum à l'échéance duquel toutes les informations à caractère personnel doivent être détruites; - l'introduction d'un certain nombre de mesures de sécurité complémentaires, comme mentionné au point 2.4.; - envisager l'instauration d'une organisation intermédiaire au sens du Chapitre II de l'arrêté royal du 13 février 2001 portant exécution de la LVP, tout en respectant la réglementation et les autorisations éventuellement nécessaires d'un comité sectoriel institué au sein de la Commission de la protection de la vie privée; - les précisions relatives aux organes habilités à donner les avis ou les autorisations dans le respect des principes de proportionnalité des traitements et de pertinence de données; - l'ajout complémentaire, dans le présent projet ou dans des textes ultérieurs, des précisions nécessaires pour la communication des données à des tiers pour les finalités qui ne seraient pas totalement compatibles. » 6. Dans cet avis n° 14/2006, la Commission s'est également déclarée disposée à réévaluer le projet d'arrêté royal adapté, après révision dans le sens des suggestions susmentionnées.7. Le présent avis concerne dès lors la version retravaillée du projet d'arrêté royal. II. EXAMEN DE LA DEMANDE D'AVIS 2.1. Les données à enregistrer 8. Dans l'énumération des données à caractère personnel à traiter, la Commission a estimé qu'il existait une contradiction dans l'ancien article 12, 1°,
- b)(actuellement article 11, 1°,
- b)du projet, qui parle d'une part, du "numéro d'enregistrement du patient, qui doit être unique par hôpital" et d'autre part, "qui sera unique pour tous les hôpitaux belges". Dans son avis n° 14/2006, la Commission a dès lors estimé nécessaire d'apporter des éclaircissements sur ce point et d'éliminer toute confusion et contradiction. 9. Dans le projet d'arrêté royal adapté, le texte de l'article susmentionné a été réécrit de telle manière (suppression du second alinéa de la phrase au point 1°, b), que la contradiction mentionnée plus haut a été éliminée
- b)et
- c)ancien, et actuel article 11, 1°,
- b)et
- c)ne sont en principe pas communiqués aux services de soutien de la politique chargés de l'analyse des données.Si une analyse déterminée requiert, exceptionnellement, cette communication, un hashing supplémentaire (nouveau codage des numéros) sera appliqué aux numéros susmentionnés (voir p. 5 et 6 du Rapport au Roi). 12. La Commission attire tout de même l'attention sur le fait que le codage des données d'identification (numéro d'enregistrement et numéro de séjour) ne supprime pas le risque de réidentification sur base des données enregistrées (voir infra, considérant 28).Il convient donc de garder constamment à l'esprit que le traitement porte bien sur des données à caractère personnel. 2.2. Finalité et proportionnalité du traitement 13. Conformément à l'article 4, § 1er, 2° de la LVP, des données à caractère personnel ne peuvent être collectées que pour des finalités déterminées et explicites.La description des finalités poursuivies doit donc être aussi précise, détaillée et complète que possible. 14. L'article 4, § 1, 3° de la LVP stipule en outre que les données à caractère personnel collectées doivent obligatoirement être pertinentes et non excessives au regard des finalités du traitement.15. Dans son avis n° 14/2006 du 24 mai 2006, la Commission a jugé que les finalités exposées apparaissaient comme une série de buts d'étude et de buts politiques très larges et relativement disparates.Elle a précisé : "Une telle formulation générale et large des "finalités" visées par le traitement ne permet pas d'apprécier facilement et valablement la pertinence et la proportionnalité des données collectées. Une telle formulation légitime en fait le traitement de quasiment toutes les données enregistrées dans un hôpital. » . 16. La Commission a reconnu que, dans le cadre d'un soutien efficace de la politique de santé, un grand nombre de données étaient indispensables, mais elle a estimé qu'un encadrement
- "Eu égard aux impératifs d'une bonne lisibilité et d'une structure logique et claire de l'arrêté royal ...", le législateur n'a pas jugé opportun "d'expliquer en détails quelles données devront être fournies pour chaque objectif" dans le texte même du projet d'arrêté royal (voir p. 1, troisième alinéa, du Rapport au Roi).
- De telles explications, aussi bien concernant les finalités en soi que concernant les données qui devront être fournies pour les différentes finalités, ont été développées dans le Rapport au Roi, en particulier aux pages 1 à
- La Commission rappelle le principe selon lequel, lorsqu'un traitement de données à caractère personnel est prévu par un texte légal, les finalités de ce traitement devraient être déterminées de manière explicite dans ce texte légal (voir article 4 de la LVP). Commission de surveillance et d'évaluation
- Dans le cadre de l'évaluation de la pertinence, de la nécessité et du caractère non excessif des données à caractère personnel à collecter au regard des finalités visées, la Commission s'est posé la question de savoir si à cet égard, on ne pouvait pas solliciter par exemple - par voie d'un avis préalable - l'aide de la 'Structure multipartite en matière de politique hospitalière'
- Le Rapport au Roi mentionne que le 'concept' d'enregistrement traduit dans l'arrêté royal (donc pas le projet d'arrêté royal en tant que tel) a été proposé à la 'Structure multipartite' qui n'aurait formulé aucune remarque de principe à ce sujet (voir p.4, alinéa premier, du Rapport au Roi).
- En ce qui concerne la pertinence des données, le Rapport au Roi stipule également que "toutes les données infirmières complémentaires et les données relatives au personnel qui s'y rapportent ont été introduites sur la base d'une étude réalisée par 2 universités en collaboration avec le secteur hospitalier, au terme d'une longue mise à l'essai.» (voir p. 3 du Rapport au Roi).
- Les explications fournies dans le Rapport au Roi, telles que décrites ci-dessus, montrent que la proportionnalité et la pertinence des données à enregistrer au regard du traitement visé, ont bien été examinées et évaluées par des instances compétentes.Il a donc été satisfait au souhait exprimé par la Commission de disposer d'un avis préalable, souhait formulé au considérant 34 de son avis n° 14/2006 du 24 mai
- Article 9 du projet
- Dans son avis n° 14/2006, la Commission rappelait également les termes 'données anonymes', 'données codées' et 'données non codées' et signalait une contradiction dans l'utilisation de ces termes dans la formulation de l'article 9, où l'on parlait de "données enregistrées de manière anonyme au moyen d'un code électronique". La Commission estimait dès lors qu'il était préférable de reformuler cet article.
- Dans le projet d'arrêté royal adapté, cette remarque a été prise en compte et l'article 9 a été réécrit. Réidentification du patient
- La Commission estimait en outre qu'on pouvait éventuellement parler du traitement de données à caractère personnel non codées (certaines données permettant une identification presque directe et certainement par recoupement avec d'autres données), ce qui a soulevé la question de la contradiction avec l'article 86, deuxième alinéa de la loi sur les hôpitaux
- a)du projet), le lieu de l'intervention et la résidence principale du patient (article 23, 2°,
- e)et 3°,
- d)du projet).26. Le projet adapté tient partiellement compte de la préoccupation susmentionnée de la Commission. L'actuel article 12, 3°,
- a)(ancien article 12, 3°,
- a)reste inchangé. Le Rapport au Roi précise que la date d'admission et de sortie sont extrêmement importantes pour effectuer des études épidémiologiques (par ex. une étude des vagues de chaleur) et pour le fonctionnement des services d'urgences (voir p. 4, cinquième alinéa, du Rapport au Roi). L'actuel article 22, 2°, e (ancien article 23, 2°,
- e)a été adapté en "le lieu codé de l'intervention"
- La Commission attire l'attention sur le fait que certaines des données collectées peuvent facilement être utilisées en vue de la ré-identification des personnes concernées, bien que les données d'identification de ces personnes aient été codées.Les dates d'admission et de sortie, par exemple, sont souvent suffisantes pour retrouver l'identité de la personne concernée. La Commission estime que, lors des mises à disposition ultérieures des données, que ce soit en interne ou à des tiers, il faudra veiller à réduire le plus possible ce risque de ré-identification, par exemple en agrégeant les données, en supprimant certaines données, ou en prenant toute autre mesure de protection adéquate, afin d'éviter une intrusion dans la vie privée des patients et des personnes physiques, dispensateurs de soins, dont les données sont mises à disposition. 2.
- Délai de conservation des données
- Dans son avis n° 14/2006, la Commission constatait que le projet d'arrêté royal soumis à l'époque ne prévoyait pas de délai de conservation maximum au terme duquel toutes les 'données à caractère personnel' doivent être détruites (voir l'article 4, § 1er, 5° de la LVP).
- Un § 2 a été inséré à l'article 9 du projet d'arrêté royal adapté. Il s'énonce comme suit : « Les informations reprises dans la base de données des hôpitaux sont conservées pendant une période de 30 ans. La clé établie pour faire le lien entre ces données et le dossier médical du patient au sein de l'hôpital visé, à savoir le numéro d'enregistrement du patient et le numéro de séjour comme décrits à l'article 11, 1°, b) et c), du présent arrêté, est cependant déjà détruite après dix ans. »
- Le Rapport au Roi stipule que ce long délai de conservation de 30 ans est nécessaire pour pouvoir étudier les tendances à long terme (voir p.7, quatrième alinéa, du Rapport au Roi).
- Les délais de conservation prévus dans le présent projet semblent légitimes et conformes à l'article 4, § 1er, 5° de la LVP. 2.
- Responsabilité et mesures de sécurité
- La Commission a rappelé dans son avis n° 14/2006 que des données à caractère personnel relatives à la santé, même codées, ne peuvent être traitées que sous la responsabilité d'un professionnel des soins de santé (voir l'article 7, § 4 de la LVP).
- Dans le projet d'arrêté royal adapté, il a été ajouté à l'article 8 que ce professionnel des soins de santé sera toujours "un docteur en médecine, chirurgie et accouchements". La Commission en prend note. Elle fait toutefois remarquer que le titre de docteur en chirurgie ou en accouchements n'existant pas, il serait peut-être heureux de reformuler cet article.
- La Commission a en outre estimé qu'il était recommandé que ce responsable du traitement prenne un certain nombre de mesures de sécurité techniques et organisationnelles, requises par l'article 16 de la LVP, telles que : « - dresser une liste nominative des personnes à qui l'accès à ces données médicales est autorisé et faire signer par ces personnes un engagement de confidentialité (voir l'article 25 de l'arrêté royal du 13 février 2001); - déterminer les modalités des procédures écrites qui définissent la protection des données relatives à la santé et qui en limitent le traitement à un traitement conforme aux finalités mentionnées dans l'avant-projet d'arrêté; - mettre en oeuvre les mesures techniques et organisationnelles qui garantissent que seules les personnes autorisées auront accès aux données à caractère personnel. »
- Le Rapport au Roi garantit que les mesures de sécurité précitées seront appliquées en tout état de cause (voir p.9, quatrième alinéa, du Rapport au Roi).
- Par ailleurs, la Commission prend note du fait que, sur le plan informatique, la procédure d'enregistrement et de traitement des données est soutenue par un système de mots de passe et d'accès sélectif aux différents fichiers (voir p.6, troisième alinéa, du Rapport au Roi). 2.
- Communication à des tiers
- Dans son avis n° 14/2006, la Commission considérait comme problématiques la communication et l'utilisation ultérieure - en fait illimitées - des données de santé collectées, telle qu'elles étaient prévues aux articles 10 et 11 du projet.
- A cet égard, la Commission estimait nécessaire d'apporter des précisions substantielles concernant la 'finalité', les données à communiquer' et les destinataires des données'. Communication à d'autres autorités (article 10 de l'ancien projet)
- La Commission comprend et souscrit au fait que des collectes et enregistrements multiples des mêmes données doivent être évités, mais cela ne justifie bien entendu pas une communication ou un échange illimités et incontrôlés de données entre autorités.Un protocole d'accord ne peut pas non plus constituer un blanc-seing pour une communication de données à caractère personnel illimitée.
- La Commission prend acte du fait que l'article 10 de l'ancien projet présenté, a été supprimé.La Commission note que le défaut de base légale (un protocole d'accord ne constituant pas une base légale suffisante) au transfert des données enregistrées aux autorités concernées est reconnu (voir p. 8, deuxième alinéa, du Rapport au Roi). Communication à d'autres tiers (ancien article 11, actuel article 10 du projet)
- En ce qui concerne la communication de données à caractère personnel à des fins d'étude, la Commission prend note de la précision apportée à l'actuel article 10 concernant les finalités visées, et en particulier de la phrase suivante : « Ces études doivent cadrer dans les objectifs visés à l'article 3 et 18 du présent arrêté.En outre, l'étude doit toujours être de nature purement scientifique et donc ne poursuivre aucun but commercial. »
- Cette précision, ainsi qu'une demande motivée et détaillée émanant d'un tiers intéressé, doivent permettre au comité sectoriel compétent d'apprécier correctement, entre autres obligations découlant de la LVP, la licéité et la proportionnalité de la communication.
- Tout particulièrement dans le cadre de la communication à des tiers, il convient d'être attentif au risque de ré-identification (voir supra, considérant 28). Organisation intermédiaire
- Vu la multitude des données à caractère personnel sensibles dont le présent projet d'arrêté royal prévoit le traitement, la Commission a suggéré d'envisager la création ou la mise en place d'une organisation intermédiaire qui ne traiterait pas elle-même les données à caractère personnel mais se chargerait uniquement de les collecter, les coder ou les anonymiser, et de les mettre à disposition, tant en interne qu'en externe
- x)même(
- s)tiers en vue de leur traitement ultérieur (voir article 10 de l'arrêté royal du 13 février 2001 portant exécution de la LVP). L'intervention d'une organisation intermédiaire a pour objectif, dans la situation concrète en question, de veiller à ce que les destinataires des informations, qui traiteront ces dernières à des fins historiques, statistiques ou scientifiques : - ne disposent pas d'autres données à caractère personnel que celles strictement nécessaires pour atteindre ces finalités, ce qui revient à garantir le respect dudit principe de proportionnalité repris à l'article 4, § 1er, 3° de la Loi Vie Privée; - n'aient pas la possibilité de relier eux-mêmes les informations anonymes ou codées reçues à une personne identifiée ou identifiable. Des fonctions typiques d'une telle organisation intermédiaire sont en l'espèce : - le regroupement de données pertinentes à des fins historiques, statistiques ou scientifiques; - la réalisation de contrôles de qualité formels sur les données regroupées; - la conservation sécurisée des données regroupées; - le couplage des données regroupées; - l'anonymisation et le codage des données regroupées; - la mise à disposition de données anonymes ou codées aux destinataires qui les traiteront à des fins historiques, statistiques ou scientifiques; - éventuellement, la conservation de fichiers de conversion entre les données anonymes ou codées mises à disposition et l'identité des personnes qu'elles concernent afin de pouvoir mettre à disposition des données anonymes ou codées supplémentaires ou nouvelles relatives à ces mêmes personnes; - le fait de veiller à l'application correcte de la législation concernant la protection de la vie privée et à l'application correcte des autorisations d'échange de données à caractère personnel ainsi que des avis et recommandations de la Commission de la protection de la vie privée et de ses Comités sectoriels à l'égard du traitement et de la mise à disposition de données; le rôle précité de l'organisation intermédiaire concernant le respect du principe de proportionnalité énoncé à l'article 4, § 1er, 3° de la Loi Vie Privée est important à cet égard. Pour que l'intervention d'une organisation intermédiaire permette une confiance légitime des personnes au sujet desquelles des données à caractère personnel sont traitées, la Commission rappelle qu'une telle organisation doit être suffisamment indépendante, au moins à l'égard des destinataires des informations qui les traiteront à des fins historiques, statistiques ou scientifiques, et qu'elle ne peut pas réaliser elle-même des tâches d'analyse et d'étude de contenu pour de telles finalités (voir article 11 de l'arrêté royal du 13 février 2001 portant exécution de la LVP). Si ces conditions ne sont pas respectées, il existe alors un risque réel que, en cas de conflits d'intérêts, l'organisation intermédiaire fasse primer ses intérêts ou ceux des destinataires sur les garanties légales en matière de protection de la vie privée des personnes au sujet desquelles des données sont traitées. Idéalement, l'organisation intermédiaire est tout à fait indépendante, juridiquement et dans les faits, des destinataires de ces informations qui les traiteront à des fins historiques, statistiques ou scientifiques. La Commission conçoit que l'élaboration d'une telle organisation intermédiaire complètement indépendante peut être très difficile et coûteuse dans certains cas. Pour disposer d'une indépendance suffisante, la Commission estime que, dans le cas présent, l'organisation intermédiaire doit au minimum être gérée par un organe au sein duquel sont représentés les fournisseurs des informations et surtout les types de personnes que les informations concernent. Tel qu'il ressort également de ce qui précède, seules des tâches "de nature technique" (cf. ci-avant : codage, anonymisation et couplage de données; mise à disposition de données sur la base d'une autorisation d'un comité sectoriel ou sur la base d'un avis ou d'une recommandation de la Commission de la protection de la vie privée) peuvent être attribuées à une organisation intermédiaire. 49. La Commission se demande s'il n'existe pas une possibilité d'organiser le service Datamanagement de manière telle qu'il dispose de l'indépendance requise afin de répondre aux exigences de l'article 10 de l'arrêté royal portant exécution de la LVP et de l'explication précitée.Le service à gestion séparée Be-Health envisagé (avec un Conseil d'administration dans lequel siègeraient apparemment des représentants des hôpitaux, des dispensateurs de soins et des mutuelles) pourrait également exécuter cette tâche, sous le contrôle du Comité sectoriel de la Sécurité Sociale et de la Santé, également envisagé. 49bis. De manière plus générale, la Commission rappelle la nécessité de se conformer à l'ensemble de la législation relative à la protection des données à caractère personnel, ce bien entendu également pour le traitement ultérieur de données à caractère personnel, y compris la communication des données tant en interne qu'en externe. Cela englobe notamment le respect des principes de légitimité et de proportionnalité. Selon les cas et les circonstances, chaque traitement ultérieur pourrait donc nécessiter un cadre légal spécifique et/ou le respect des modalités prévues dans les avis, recommandations, déclarations et autorisations qui émanent de la Commission de la protection de la vie privée et de ses Comités sectoriels. III. CONCLUSION 50. Etant donné ce qui précède, la Commission estime que le projet d'arrêté royal, dans sa forme adaptée, offre déjà beaucoup plus de garanties à l'égard de la protection des données à caractère personnel des personnes concernées. Il n'en reste pas moins que le responsable du traitement doit toujours veiller à ce que le traitement de ces données à caractère personnel (pour la plupart, des données sensibles) soit toujours effectué avec les précautions et la vigilance nécessaires. Il convient en particulier de ne pas perdre de vue les points suivants : - tout traitement de données à caractère personnel implique que les finalités doivent être "déterminées" et exposées "explicitement" par voie légale (voir point 18); - malgré un codage de données d'identification, certaines données collectées ou une combinaison de celles-ci permettent quand même parfois une réidentification de la personne concernée (voir point 28); - le rôle d'organisation intermédiaire doit être assuré par une instance totalement indépendante du ou des responsable(
- s)du traitement ultérieur (voir points 47 et suivants). PAR CES MOTIFS, 51. La Commission, sous réserve des remarques formulées, émet un avis favorable quant au projet d'arrêté royal déterminant les règles suivant lesquelles certaines données hospitalières doivent être communiquées au Ministre qui a la Santé publique dans ses attributions. L' administrateur, (signé) Jo BARET. Le vice-président, (signé) Willem DEBEUCKELAERE. _______ Notes
- En application de l'article 84, § 3, alinéa 1er, des lois coordonnées sur le Conseil d'Etat, la section de législation s'est limitée à l'examen de la compétence de l'auteur de l'acte, du fondement juridique et de l'accomplissement des formalités prescrites.
- Au troisième alinéa du préambule, il faut également faire référence au deuxième avis (n°02/2007) de la Commission de la protection de la vie privée, donné le 17 janvier 2007.
- Vu la délibération en Conseil des ministres, il faut formuler le septième alinéa du préambule comme suit : « Sur la proposition de Notre Ministre de la Santé publique et de l'avis de Nos Ministres qui en ont délibéré en Conseil,". La chambre était composée de : MM. : M. VAN DAMME, président de chambre, président; D. ALBRECHT, président de chambre; B. SEUTIN, conseiller d'Etat; Mme A.-M. GOOSSENS, greffier. Le rapport a été présenté par M. J. VAN NIEUWENHOVE, auditeur. La concordance entre la version néerlandaise et la version française a été vérifiée sous le contrôle de M. B. SEUTIN. Le greffier, A.-M. GOOSSENS. Le président, M. VAN DAMME. 27 AVRIL
- - Arrêté royal déterminant les règles suivant lesquelles certaines données hospitalières doivent être communiquées au Ministre qui a la Santé publique dans ses attributions ALBERT II, Roi des Belges, A tous, présents et à venir, Salut. Vu la loi sur les hôpitaux, coordonnée le 7 août 1987, notamment l'article 86, modifié par les lois du 12 août 2000 et 22 août 2002; Vu l'arrêté royal du 6 décembre 1994 déterminant les règles suivant lesquelles certaines données statistiques doivent être communiquées au Ministre qui a la Santé publique dans ses attributions, modifié par les arrêtés royaux du 8 octobre 1996, du 4 décembre 1998, du 3 mai 1999, du 2 décembre 1999, du 1er octobre 2002 et du 6 décembre 2005; Vu les avis n° 14/2006 et 02/2007 de la Commission de la protection de la vie privée, respectivement donnés le 24 mai 2006 et le 17 janvier 2007; Vu l'avis de l'Inspecteur des Finances, donné le 1er août 2006; Vu l'accord de Notre Ministre du Budget, donné le 3 octobre 2006; Vu l'avis n° 42.585/3 du Conseil d'Etat, donné le 11 avril 2007, en application de l'article 84, § 1er, 1°, des lois coordonnées sur le Conseil d'Etat; Sur la proposition de Notre Ministre de la Santé publique et de l'avis de Nos Ministres qui en ont délibéré en Conseil, Nous avons arrêté et arrêtons : TITRE Ier. - Enregistrement du Résumé Hospitalier Minimum CHAPITRE Ier. - Dispositions générales et définitions Article 1er.Le présent titre est applicable aux hôpitaux généraux non psychiatriques. Art. 2.Pour l'application du présent titre, il faut entendre par : 1° « spécialité » : le terme générique pour désigner les différentes catégories qui correspondent à des subdivisions du séjour du patient et qui se rapportent à une spécialité médicale ou à des soins spécialisés.2° « spécialité urgences » : le terme générique pour désigner les fonctions hospitalières « soins urgents spécialisés » et « première prise en charge des urgences ».3° « urgence ambulatoire » : tous les contacts au sein de la spécialité urgences qui n'impliquent pas d'admission.4° « unité de soins » : une unité organisationnelle et architecturale au sein de laquelle des soins infirmiers sont dispensés, sous la responsabilité d'un infirmier en chef, dans le cadre de l'hospitalisation de patients.5° « SMUR » : service mobile d'urgence.6° « numéro de fiche SMUR » : un numéro, fourni par la fonction SMUR qui doit être unique par intervention et par patient dans le cadre de cette intervention. Art. 3.§ 1er. L'enregistrement du Résumé Hospitalier Minimum a pour objectif de soutenir la politique sanitaire à mener, en ce qui concerne notamment : 1° la détermination des besoins en matière d'établissements hospitaliers;2° la description des normes qualitatives et quantitatives d'agrément des hôpitaux et de leurs services;3° l'organisation du financement des hôpitaux;4° la définition de la politique relative à l'exercice de l'art de guérir;5° la définition d'une politique épidémiologique. §
- L'enregistrement du Résumé Hospitalier Minimum a également pour objectif de soutenir la politique au sein des hôpitaux, notamment par le biais d'un feed-back général et individuel de sorte que les hôpitaux puissent se positionner et corriger leur politique interne. Art. 4.Le Résumé Hospitalier Minimum est enregistré : 1° pour tous les séjours qui sont repris dans le budget des moyens financiers, conformément au Titre III, Chapitre V, de la loi sur les hôpitaux, coordonnée le 7 août 1987;2° pour tous les autres séjours comprenant au moins une nuitée, mais n'étant pas repris dans le budget des moyens financiers;3° pour tous les séjours pour lesquels le patient quitte l'hôpital le jour de son admission, conformément à l'accord visé à l'article 42 de la loi du 14 juillet 1994Documents pertinents retrouvés type loi prom. 14/07/1994 pub. 20/11/2008 numac 2008000938 source service public federal interieur Loi relative à l'assurance obligatoire soins de santé et indemnités, coordonnée le 14 juillet
- - Traduction allemande de dispositions modificatives de l'année 2007 type loi prom. 14/07/1994 pub. 1