Vos notes de séance valent un dossier médical : la fuite qui ruine
Vos notes mentionnent des diagnostics et des traitements : ce sont des données de santé. Une simple fuite vous expose à un risque RGPD et financier majeur.
- Les notes d'un coach en neuroatypie contiennent des données de santé : diagnostics, traitements, vécu psychique, parmi les plus sensibles au sens du RGPD.
- Une fuite (vol d'ordinateur, piratage de boîte mail, rançongiciel) expose ces données et déclenche des obligations strictes sous 72 heures.
- Le coût d'un incident dépasse la rançon : notification, accompagnement des victimes, sanction CNIL et réclamations s'additionnent.
- Une assurance cyber finance la gestion de crise et les conséquences, là où une RC Pro classique ne couvre pas le risque informatique.
Ce que vous stockez sans y penser : un mini-dossier médical par client
Faites l'inventaire de ce que contiennent réellement vos fichiers clients. Pour une personne accompagnée sur sa neuroatypie, vous conservez vraisemblablement : la mention de son diagnostic (TDAH, HPI), parfois le compte rendu de bilan, les traitements évoqués, ses difficultés au travail, ses échecs relationnels, ses fragilités émotionnelles, des bribes de journal intime partagées en séance. Pris ensemble, ces éléments forment l'équivalent d'un mini-dossier médical.
Au sens du Règlement général sur la protection des données (RGPD), ces informations relèvent des données de santé et des données sensibles, qui bénéficient d'un régime de protection renforcé. Le fait que vous ne soyez pas un professionnel de santé n'y change rien : c'est la nature de la donnée qui compte, pas le statut de celui qui la détient.
Beaucoup de coachs en neuroatypie raisonnent en « petite structure sans enjeu informatique ». En réalité, ils manipulent quotidiennement la catégorie de données la plus protégée et la plus convoitée du droit européen.
Le scénario de la fuite : trois portes d'entrée banales
L'incident n'a rien de spectaculaire. Il commence presque toujours par un geste anodin :
- L'ordinateur portable volé. Dérobé dans une voiture ou un café, il contient vos dossiers clients non chiffrés. Quiconque l'allume accède à tout.
- La boîte mail piratée. Un mot de passe faible ou réutilisé, et un tiers lit l'historique de vos échanges, comptes rendus et pièces jointes.
- Le rançongiciel. Un fichier piégé chiffre vos données et l'attaquant menace de les publier si vous ne payez pas. Les dossiers de personnes vulnérables sont un levier de chantage redoutable.
Dans les trois cas, vous êtes en situation de violation de données personnelles. Si la fuite est susceptible d'engendrer un risque pour les personnes, vous devez la notifier à la CNIL dans un délai de 72 heures, et informer les clients concernés lorsque le risque est élevé, ce qui est presque toujours le cas avec des données de santé. C'est un risque numérique pur que couvre une assurance cyber, et non votre RC Pro.
Le coût réel d'un incident : la rançon n'est que la partie visible
On focalise sur la rançon, mais c'est rarement le poste le plus lourd. Le coût d'une fuite de données de santé pour un indépendant se construit par strates :
| Poste de coût | Estimation |
|---|---|
| Expertise technique et remédiation | 2 000 à 8 000 € |
| Notification CNIL et information des clients | 1 000 à 4 000 € |
| Accompagnement juridique de la crise | 2 000 à 6 000 € |
| Sanction administrative possible (CNIL) | Variable, potentiellement lourde |
| Réclamations de clients lésés | Variable selon le préjudice |
À cela s'ajoute un coût difficilement chiffrable mais bien réel : l'atteinte à la réputation. Un coach en neuroatypie vit de la confiance et de la confidentialité. Une fuite révélée détruit le bouche-à-oreille qui fait vivre l'activité. La perte d'activité qui suit pèse souvent plus lourd que la facture technique.
Pourquoi une RC Pro ne suffit pas face au risque numérique
C'est une confusion fréquente. Une RC Pro couvre les conséquences de vos prestations : la faute de conseil, le dommage causé à un client. Elle n'est en revanche pas conçue pour absorber un incident de cybersécurité, ni les obligations spécifiques qui en découlent.
Concrètement, une assurance cyber intervient là où la RC Pro s'arrête :
- La gestion de crise en urgence : ligne d'assistance, experts techniques pour contenir et analyser l'incident.
- Les frais de notification : accompagnement pour la déclaration CNIL et l'information des personnes concernées.
- La défense juridique en cas de procédure ou de réclamation liée à la violation de données.
- Les pertes d'exploitation si l'incident vous empêche de travailler.
Les deux contrats sont complémentaires, pas substituables. Le coach qui détient des données de santé sans couverture cyber laisse précisément non assuré le risque le plus probable et le plus coûteux de son activité dématérialisée.
Sept réflexes qui réduisent radicalement votre exposition
La prévention numérique d'un indépendant ne demande ni budget important ni compétence technique poussée. Quelques gestes suffisent à faire chuter la probabilité et la gravité d'une fuite :
- Chiffrer le disque de votre ordinateur portable, pour qu'un vol ne donne accès à rien.
- Mots de passe uniques et robustes, gérés par un gestionnaire dédié.
- Double authentification sur la messagerie et les outils contenant des dossiers clients.
- Sauvegardes régulières et déconnectées, seule vraie parade au rançongiciel.
- Minimiser la collecte : ne consignez que ce qui est utile à l'accompagnement, pas chaque détail médical.
- Durée de conservation maîtrisée : supprimez les dossiers que vous n'avez plus de raison de garder.
- Outils sérieux : privilégiez des logiciels et hébergements respectueux du RGPD plutôt que des solutions gratuites opaques.
Ces réflexes protègent vos clients, dont la vulnérabilité rend la confidentialité essentielle, et signalent à votre assureur un risque maîtrisé. Pour bâtir une protection cohérente entre RC Pro et cyber, partez de votre fiche assurance coach en neuroatypie HPI et TDAH adulte, qui détaille les garanties adaptées à votre exposition réelle.
Questions fréquentes
Oui, dès qu'elles mentionnent un diagnostic, un trouble neurodéveloppemental, un traitement ou l'état psychique d'un client, elles relèvent des données de santé, parmi les plus protégées du RGPD. Votre statut de coach, et non de professionnel de santé, ne change rien : c'est la nature de la donnée qui détermine son régime de protection.
Vous êtes en situation de violation de données. Si elle présente un risque pour les personnes, vous devez la notifier à la CNIL dans les 72 heures, et informer les clients concernés lorsque le risque est élevé, ce qui est presque systématique avec des données de santé. Une assurance cyber finance l'expertise et l'accompagnement de cette procédure d'urgence.
Non, en règle générale. La RC Pro couvre les conséquences de vos prestations, pas un incident informatique ni les obligations RGPD qui en découlent. Le risque cyber relève d'une assurance dédiée qui prend en charge la gestion de crise, les frais de notification, la défense juridique et les pertes d'exploitation. Les deux contrats sont complémentaires.
Non, la rançon est souvent le poste le moins lourd. S'y ajoutent l'expertise technique, les frais de notification, l'accompagnement juridique, une possible sanction CNIL et les réclamations de clients. Sans compter l'atteinte à la réputation, particulièrement destructrice pour une activité fondée sur la confidentialité et la confiance.
Souscrivez votre assurance pro en 2 minutes
Toutes nos protections pour votre activité de Coach en neuroatypie (HPI et TDAH adulte) — attestation immédiate, sans engagement.
* Tarifs indicatifs « à partir de », selon votre profil, votre activité et les garanties choisies. · Voir la fiche Coach en neuroatypie (HPI et TDAH adulte) →
Article rédigé et vérifié par l'équipe Insurio — Tutassûr, courtier en assurance immatriculé à l'ORIAS sous le n° 22001730. Information à caractère général ne se substituant pas aux conditions de votre contrat.