Protection des données

Un régime de santé manipule deux familles de données qui n’ont rien à voir : l’état civil et les droits d’un côté, le médical de l’autre. Les mélanger, c’est rendre possible ce qu’aucun adhérent n’accepte — que son dossier circule avec sa facture.

Quatre fichiers, jamais un seul

FichierCe qu’il contientQui y accède
Adhérentsétat civil, cartes, droits ouverts, cotisationsService des adhérents, back-office
Actescode de l’acte, date, montant, prestataire — et rien d’autreService des adhérents, prestataire pour ses propres actes
Médicaldossier, consultations, piècesMédecin-conseil, seul
Back-officecomptes, réseau conventionné, panier de soins, journal d’auditAdministrateurs du régime

Le lien entre une personne et ses actes

Le fichier des actes ne contient aucun nom. Chaque personne couverte y est désignée par un identifiant opaque, tiré au hasard et sans signification. Seul le fichier des adhérents permet de savoir à qui il correspond — et il n’est pas accessible aux prestataires.

Conséquence concrète : un prestataire qui transmet un acte ne transmet aucune identité au-delà de ce qu’il voit au comptoir, et un vol du fichier des actes ne révèle pas qui s’est fait soigner.

Ce que le prestataire voit, et ne voit pas

Il voit

le nom, la photo et la validité de la carte, l’ouverture des droits, le plafond restant, et le taux applicable à l’acte qu’il déclare.

Il ne voit pas

l’historique médical, les actes pris en charge par d’autres prestataires, ni le dossier du médecin-conseil.

Journal d’audit

Toute vérification de droits et toute déclaration d’acte sont horodatées et conservées. Un adhérent peut demander qui a consulté ses droits, et quand.

À arrêter

Décisions du fondateurla durée de conservation des actes et des dossiers médicaux, la procédure de réponse à une demande d’accès ou de rectification, et le nom du responsable de traitement. Ces éléments s’écrivent avec le règlement du régime.