Rôles
- Responsable : la direction de l’EHPAD.
- Sous-traitant : le fournisseur de logiciel.
- Délégué à la protection des données (DPO) : peut être obligatoire selon l’article 37 du RGPD et la loi nationale lorsque les critères légaux s’appliquent. Il n’existe pas de seuil automatique par nombre de lits.
Checklist technique
- Chiffrement AES-256-GCM au repos et en transit.
- Audit immuable de chaque accès clinique.
- Multifacteur obligatoire pour les rôles privilégiés.
- Sauvegardes chiffrées avec restauration trimestrielle vérifiée.
- Journaux centralisés et rétention ≥ 12 mois.
- Aucun sous-traitant hors UE sur le chemin des données de production.
Checklist organisationnelle
- Registre des activités de traitement (RAT) à jour.
- Analyses d’impact (AIPD) pour chaque nouveau flux critique.
- Politique de gestion des incidents avec délai de 72 h.
- Accords de sous-traitance signés avec chaque fournisseur.
- Politiques internes de gestion des droits (accès, rectification, effacement, limitation, portabilité, opposition) avec délai de 30 jours.
Checklist contractuelle
- Clauses contractuelles types UE pour les sous-traitants ultérieurs.
- Garantie de réversibilité avec données en format standard.
- SLA pénalisant en cas d’incidents sans réponse.
Vous souhaitez le télécharger en Excel ? Demandez-le et nous l’adapterons à votre établissement.
