Transferts hors UE en santé
Guide pratique de l'obligation Transferts hors UE dans le secteur santé. Base légale : RGPD Chap. V (Art. 44-50). Spécificités sectorielles, jurisprudence, solutions Vigil.
Réglementations sectorielles : RGPD Art. 9 · Règlement MDR 2017/745 · Code de la santé publique
I.L'obligation : Transferts hors UE
- Base légale : RGPD Chap. V (Art. 44-50)
- Concernés : Toute organisation transférant des données vers un pays tiers (hors décision adéquation)
- Délai légal : Avant le transfert (TIA + clauses contractuelles + garanties supplémentaires)
II.Le secteur santé
Hôpitaux, cliniques, pharmacies, télémédecine, dispositifs médicaux
V.Mise en œuvre dans le secteur santé
- Cartographie initiale des traitements/systèmes concernés par transferts hors ue.
- Gap analysis vs exigences RGPD Chap. V (Art. 44-50).
- Mise en œuvre des outils Vigil dédiés (voir section VI).
- Formation des dirigeants et équipes opérationnelles.
- Coopération avec les autorités sectorielles et l'autorité de protection des données nationale.
- Revue annuelle et après tout incident.
VI.Solutions Vigil pour le secteur santé
Solution RGPD
Registre Art. 30, AIPD Art. 35, droits Art. 15-22, violations 72h, DPA Art. 28.
TRANSolution AI Act
Classifier 5 categories, registre systemes IA, FRIA Art. 27, surveillance humaine.
TRANSolution NIS2 / DORA
Registre incidents 24/72/1mois, mesures Art. 21, registre tiers ICT, plans TLPT.
TRANLanceur d'alerte
Plateforme conforme Directive 2019/1937 Whistleblower (FR + UE).
TRANAudit GenAI
"Puis-je utiliser X pour Y" — engine determinist 7 regles + verdict GO/CONDITIONS/NO_GO.
TRANAIPD GenAI
AIPD signable PDF couvrant Art. 35 RGPD + Art. 27 AI Act simultanement.
Risques croisés par obligation
Pour le secteur santé, voici l'intensité des différentes obligations transverses :
| Obligation | Niveau | Référence |
|---|---|---|
| Analyse d'impact (AIPD/PIA + FRIA) | CRITIQUE | RGPD Art. 35 + AI Act Art. 27 |
| Registre des activités de traitement | STANDARD | RGPD Art. 30 |
| Désignation et missions du DPO | ÉLEVÉ | RGPD Art. 37-39 |
| Notification de violation de données | CRITIQUE | RGPD Art. 33-34 + NIS2 Art. 23 |
| Transferts hors UE | ÉLEVÉ | RGPD Chap. V (Art. 44-50) |
Questions fréquentes
Qui est concerné par transferts hors ue dans le secteur santé ?
Toute organisation transférant des données vers un pays tiers (hors décision adéquation) Dans le secteur santé, cette obligation s'applique avec une intensité élevée en raison des hôpitaux, cliniques, pharmacies, télémédecine, dispositifs médicaux et des réglementations sectorielles : RGPD Art. 9, Règlement MDR 2017/745, Code de la santé publique.
Quelle est la base légale de transferts hors ue ?
La base légale est : RGPD Chap. V (Art. 44-50). Voir le texte officiel sur EUR-Lex.
Quel est le délai pour transferts hors ue ?
Avant le transfert (TIA + clauses contractuelles + garanties supplémentaires)
Quelles sont les spécificités du secteur santé ?
Le secteur santé applique transferts hors ue en complément des réglementations sectorielles : RGPD Art. 9, Règlement MDR 2017/745, Code de la santé publique.
Existe-t-il une jurisprudence spécifique ?
Pas de décision marquante récente spécifique au couple Santé / Transferts hors UE. La jurisprudence générale RGPD/AI Act s'applique.
Quelles sanctions en cas de manquement ?
Les sanctions varient selon la base légale violée. Pour le RGPD : jusqu'à 20M€ ou 4% du CA mondial (Art. 83.5). Pour l'AI Act : jusqu'à 35M€ ou 7% pour les pratiques interdites. Voir nos guides complets.
Comment Vigil aide-t-il à respecter transferts hors ue ?
Vigil propose 6 solutions adaptées au secteur santé : Solution RGPD, Solution AI Act, Solution NIS2 / DORA. Voir le menu en bas de page.
Transferts hors UE dans d'autres secteurs
Autres obligations en santé
Vigil pilote transferts hors ue dans votre secteur
Plateforme SaaS adaptée aux spécificités sectorielles. 14 jours d'essai gratuit.
Commencer gratuitement