Réglementation 29 juin 2026 ⏱️ 5 min de lecture

Votre carnet de clients est un fichier de santé : ce que le RGPD exige vraiment

Antécédents, grossesses, pathologies notées dans un cahier ou un tableur : votre fichier client est juridiquement un fichier de santé. Le RGPD ne plaisante pas.

Par l'équipe Insurio Courtier responsable · ORIAS 22001730
⚡ L'essentiel
  • Les fiches clients d'un réflexologue (antécédents, traitements, pathologies) sont des données de santé, la catégorie la plus protégée par le RGPD.
  • Le consentement explicite, un registre de traitement et des mesures de sécurité ne sont pas optionnels, même pour un praticien indépendant.
  • Une fuite de ces données (vol d'ordinateur, tableur partagé, boîte mail piratée) déclenche une obligation de notification à la CNIL sous 72 heures.
  • Le risque financier d'une violation se couvre par une assurance cyber, distincte de la RC Pro.

Pourquoi vos fiches sont juridiquement des « données sensibles »

Quand une nouvelle cliente s'installe, vous remplissez une fiche. Vous y notez, en toute logique professionnelle : une grossesse en cours, un diabète, une phlébite passée, un traitement anticoagulant, des douleurs chroniques, parfois une dépression évoquée à demi-mot. Ces informations sont indispensables à une pratique prudente — elles vous évitent justement les contre-indications.

Mais aux yeux du droit, vous venez de constituer un fichier de données de santé. Or le Règlement général sur la protection des données (RGPD) classe les données de santé dans les « catégories particulières de données » de son article 9 : la protection la plus élevée du dispositif européen.

Peu importe le support. Un cahier papier, un tableur sur votre ordinateur portable, des notes dans une application de prise de rendez-vous : dès qu'il y a traitement structuré de données de santé identifiables, le RGPD s'applique pleinement.

Beaucoup de praticiens du bien-être croient ces règles réservées aux hôpitaux et aux laboratoires. C'est faux. Le statut d'indépendant ou la taille modeste de l'activité n'exonèrent de rien. La seule question qui compte est : traitez-vous des données de santé ? Pour un réflexologue, la réponse est presque toujours oui.

Les quatre obligations que vous ne pouvez pas ignorer

Concrètement, traiter des données de santé impose un socle d'obligations. Voici les quatre principales, traduites pour un cabinet de réflexologie :

  • Le consentement explicite. Pour les données de santé, le consentement doit être clair, spécifique et tracé. Une mention sur votre fiche d'accueil — « J'autorise la conservation de ces informations de santé à des fins de suivi de mes séances » — avec case à cocher et date, constitue une base solide.
  • Le registre des traitements. Même un cabinet d'une personne doit tenir un document décrivant quelles données sont collectées, pourquoi, où elles sont stockées et combien de temps elles sont conservées. La CNIL fournit un modèle simplifié gratuit.
  • La limitation de conservation. Vous ne pouvez pas garder les fiches indéfiniment. Une durée raisonnable (par exemple, le temps de la relation client plus une période d'archivage définie) doit être fixée et respectée.
  • La sécurité. Mot de passe sur l'ordinateur, sauvegarde chiffrée, armoire fermant à clé pour le papier, pas de fiches santé envoyées en clair par e-mail ou messagerie non sécurisée.

Aucune de ces obligations n'exige un budget important. Elles exigent surtout de la rigueur. Et leur absence se paie cher le jour où un client se plaint ou, pire, où les données s'échappent.

Le scénario de la fuite : 72 heures pour notifier

Imaginons. Votre ordinateur portable, sur lequel est stocké le tableur de vos 400 fiches clients, est volé dans votre voiture. Ou votre boîte mail, qui contient des échanges nominatifs sur des problèmes de santé, est piratée par hameçonnage. Vous êtes désormais face à une violation de données personnelles.

Le RGPD impose alors une chaîne d'obligations :

  • Notifier la CNIL sous 72 heures si la violation présente un risque pour les personnes concernées — ce qui est presque toujours le cas avec des données de santé.
  • Informer les clients concernés lorsque le risque pour leurs droits est élevé.
  • Documenter l'incident et les mesures prises, que vous notifiiez ou non.

Le coût d'un tel incident n'est pas qu'une amende potentielle de la CNIL. Il y a l'analyse technique pour comprendre l'étendue de la fuite, l'accompagnement juridique pour la notification, les frais de communication auprès des clients, et le risque réputationnel — dévastateur pour une activité fondée sur la confiance et le bouche-à-oreille. Une réclamation d'un client estimant son préjudice moral engagé est également possible.

La RC Pro classique ne couvre pas ces frais. Elle indemnise un dommage corporel ou matériel causé à un tiers, pas la gestion d'une violation de données informatiques.

C'est précisément le rôle d'une assurance cyber : prendre en charge la gestion de crise (experts techniques, juristes, notification), les éventuelles réclamations de clients et, selon les contrats, l'assistance face à un contrôle de la CNIL.

🔒
Besoin d'une Assurance Cyber ? Devis en 2 minutes, dès 19,90€/mois. Attestation immédiate, sans engagement.
Obtenir mon devis →

Mettre son cabinet en conformité sans se ruiner

La bonne nouvelle : un cabinet de réflexologie peut atteindre un niveau de conformité satisfaisant avec quelques heures de travail et un budget quasi nul. Voici une feuille de route réaliste.

  • Rédigez une mention d'information. Un court paragraphe sur votre fiche d'accueil expliquant quelles données vous collectez, pourquoi, combien de temps vous les gardez et comment le client peut les consulter ou les faire effacer.
  • Ajoutez une case de consentement spécifique aux données de santé, datée et signée.
  • Constituez votre registre à partir du modèle CNIL. Une page suffit pour un cabinet individuel.
  • Sécurisez vos supports. Mot de passe robuste, chiffrement du disque, sauvegarde séparée, armoire verrouillée pour le papier.
  • Bannissez l'envoi de données santé par messagerie ordinaire. Si vous devez transmettre une fiche, utilisez un canal sécurisé.

Au-delà de la conformité, équiper son cabinet de matériel informatique fiable et protégé fait partie de l'hygiène de base — et ce matériel lui-même peut être couvert par une assurance dédiée en cas de vol ou de panne. Mais la protection technique du poste ne dispense jamais de la protection juridique et financière contre la fuite de données. Les deux logiques sont complémentaires.

Le RGPD n'est pas une lubie administrative : c'est la contrepartie normale du privilège que vos clients vous accordent en vous confiant leur intimité de santé. Le respecter, c'est aussi protéger la réputation sur laquelle repose toute votre activité.

Questions fréquentes

Oui, dès lors que les fiches sont organisées de façon structurée et contiennent des données de santé identifiables. Le RGPD ne distingue pas le papier du numérique : un cahier rangé par ordre alphabétique avec antécédents et pathologies constitue un traitement de données soumis aux mêmes obligations qu'un fichier informatique.

Oui, lorsque la violation présente un risque pour les personnes, ce qui est quasi systématique avec des données de santé. La notification doit intervenir dans les 72 heures suivant la découverte de l'incident. Vous devez aussi informer les clients concernés si le risque pour leurs droits est élevé, et documenter l'incident dans tous les cas.

Non, en règle générale. La responsabilité civile professionnelle indemnise les dommages corporels et matériels causés à des tiers, pas les frais de gestion d'une violation de données informatiques (expertise technique, notification, réclamations liées aux données). C'est l'objet d'une assurance cyber, distincte et complémentaire.

Non. L'essentiel repose sur de la rigueur, pas sur du budget : une mention d'information, une case de consentement explicite pour les données de santé, un registre des traitements établi à partir du modèle gratuit de la CNIL, et des mesures de sécurité de base (mots de passe, chiffrement, armoire fermée). Quelques heures de travail suffisent pour un cabinet individuel.

Souscrivez votre assurance pro en 2 minutes

Toutes nos protections pour votre activité de Réflexologue — attestation immédiate, sans engagement.

🛡️ RC Professionnelle dès 9,90€/mois* Souscrire → En savoir plus
🏢 Multirisque Pro dès 14,90€/mois* Souscrire → En savoir plus
Recommandé pour vous 🔒 Assurance Cyber dès 19,90€/mois* Souscrire → En savoir plus
💻 Matériel IT dès 7,90€/mois* Souscrire → En savoir plus

* Tarifs indicatifs « à partir de », selon votre profil, votre activité et les garanties choisies. · Voir la fiche Réflexologue →

Article rédigé et vérifié par l'équipe Insurio — Tutassûr, courtier en assurance immatriculé à l'ORIAS sous le n° 22001730. Information à caractère général ne se substituant pas aux conditions de votre contrat.

Mon devis en 2 min cyber-assurance · devis immédiat
Mon devis →