Aller au contenu
HexaTransfer
Retour au blog
Transfert de fichiers

Transférer des dossiers médicaux en toute sécurité

Transférez des dossiers médicaux en toute sécurité avec un chiffrement de bout en bout. Meilleures pratiques pour le partage de données de santé.

Transférer des dossiers médicaux en toute sécurité signifie que le fichier est chiffré avec des clés auxquelles le fournisseur de transfert ne peut pas accéder, que la transmission utilise TLS 1.3, que le fournisseur signe un Business Associate Agreement (BAA) ou que le chiffrement est de bout en bout — auquel cas aucun BAA n'est nécessaire pour les données en clair — et que le workflow produit un enregistrement auditable de la transmission et de la réception. En termes HIPAA, vous respectez 45 CFR § 164.312 (Technical Safeguards) : contrôle d'accès, contrôles d'audit, intégrité et sécurité de transmission. Le raccourci pratique : uploadez l'étude DICOM ou le PDF de dossiers vers un service par navigateur qui chiffre côté client avec AES-256-GCM avant qu'aucun octet ne quitte le poste clinique.

Ce que HIPAA exige réellement pour la transmission

La section Technical Safeguards du HIPAA Security Rule (§ 164.312) précise :

  • Access Control (§ 164.312(a)(1)) : identification utilisateur unique, procédure d'accès d'urgence, déconnexion automatique, chiffrement et déchiffrement.
  • Audit Controls (§ 164.312(b)) : mécanismes matériels, logiciels et procéduraux qui enregistrent et examinent l'activité.
  • Integrity (§ 164.312(c)(1)) : les PHI ne sont pas altérées ou détruites de façon non autorisée.
  • Transmission Security (§ 164.312(e)(1)) : contrôles d'intégrité plus chiffrement, là où « raisonnable et approprié ».

« Addressable » dans le langage HIPAA ne signifie pas optionnel — cela signifie que l'entité couverte doit mettre en œuvre la mesure ou documenter pourquoi elle n'est pas raisonnable et mettre en place une alternative équivalente. Pour la transmission d'ePHI hors d'un réseau de confiance, le chiffrement est le standard quasi universel.

La question du BAA, reformulée

Un Business Associate Agreement est requis quand un fournisseur a accès aux PHI pour le compte d'une entité couverte. Si le service de transfert peut voir des PHI en clair — même transitoirement — un BAA est nécessaire. Si les PHI sont chiffrées de bout en bout et que le service ne manipule que du texte chiffré, le service n'est vraisemblablement pas un Business Associate pour ces données, car il n'a jamais accès aux PHI telles que définies dans § 160.103.

C'est l'argument zéro connaissance. L'OCR (HHS Office for Civil Rights) n'a pas émis de décision tranchée, mais le « safe harbor » de la loi HITECH en § 13402(h) — les données chiffrées selon les recommandations NIST ne sont pas considérées comme des PHI non sécurisées — soutient la position selon laquelle des transmissions correctement chiffrées ne déclenchent pas d'obligation de notification de violation. Conseil pratique : les petites structures associent un service avec BAA signé ou un service zéro connaissance à une analyse de risque documentée selon § 164.308(a)(1)(ii)(A).

Types courants de fichiers cliniques

| Fichier | Taille typique | Contenu | | --- | --- | --- | | Étude DICOM CT | 200 Mo – 2 Go | Coupes, métadonnées (nom patient, MRN, date d'étude) | | Étude DICOM IRM | 100 Mo – 3 Go | Séries multiples | | Pathologie numérique .svs | 500 Mo – 5 Go | Images de lame entière | | XML CDA consolidé (C-CDA) | 100 Ko – 5 Mo | Résumé clinique structuré | | PDF de résultats de laboratoire | 50 Ko – 20 Mo | Analyses sanguines, comptes rendus d'imagerie | | Étude DEXA/DXA | 10–50 Mo | Images de densité osseuse | | Export DMP complet | 10 Mo – 2 Go | Dossier dé-identifié ou export à la demande du patient |

Un seul scanner abdominal avec injection de produit de contraste peut dépasser 1,2 Go. L'e-mail n'est pas un canal pour ces volumes.

Pourquoi l'e-mail et le stockage cloud standard sont insuffisants

  • Le SMTP standard applique un chiffrement TLS saut par saut — les serveurs de messagerie en chemin déchiffrent et rechiffrent. Un message traversant trois relais comporte trois points de déchiffrement.
  • Gmail, Outlook.com et iCloud Mail stockent les messages sur les serveurs du fournisseur avec des clés détenues par le fournisseur.
  • Dropbox, Google Drive et OneDrive proposent un chiffrement au repos, mais le fournisseur détient les clés. Google ne signe un BAA que pour Workspace Enterprise avec une configuration admin HIPAA activée. Google Drive en offre gratuite n'est pas couvert HIPAA.
  • Le fax, solution de repli persistante, est encore utilisé dans la santé américaine — mais le fax non chiffré sur ligne fixe transite par les opérateurs télécoms en clair.

Un flux de transfert zéro connaissance pour l'usage clinique

  1. Le clinicien exporte l'étude DICOM depuis le PACS (GE Centricity, Philips IntelliSpace, Siemens syngo.via, ou le logiciel open source dcm4chee) dans un .zip contenant les fichiers DICOM anonymisés ou identifiés.
  2. Le clinicien ouvre le service de transfert dans le navigateur. L'API Web Crypto dérive une clé de 256 bits depuis une phrase secrète partagée via PBKDF2-HMAC-SHA256, 600 000 itérations, sel aléatoire de 128 bits.
  3. Le navigateur chiffre chaque morceau de 5 Mo en AES-256-GCM, avec un IV frais de 96 bits par morceau. Le texte chiffré s'uploade via TLS 1.3.
  4. Le lien est envoyé au clinicien destinataire via une messagerie sécurisée (DirectTrust, TigerConnect) ou un portail patient.
  5. La phrase secrète est transmise sur un second canal — un formulaire papier signé remis au patient, un SMS à un numéro vérifié, ou un appel téléphonique.
  6. Le destinataire télécharge, déchiffre dans le navigateur, ouvre dans OsiriX, Horos, RadiAnt ou son PACS local.

Le service de transfert ne voit jamais de données patient. La piste d'audit enregistre l'horodatage d'upload, la taille du fichier (pas son contenu), les horodatages de téléchargement et les adresses IP. Ces journaux satisfont les audit controls du § 164.312(b) sans révéler de PHI.

Risques de fuite de métadonnées

Les fichiers DICOM embarquent un en-tête riche : nom du patient, numéro de dossier (MRN), date de naissance, médecin référent, établissement. Deux vecteurs de fuite :

  • Le nom de fichier inclut NOM_PATIENT_MRN123456.dcm. Un service de transfert avec des noms de fichiers visibles expose les identifiants même si le contenu est chiffré. Renommez avant de zipper.
  • Les tags DICOM dans le fichier contiennent toutes les données démographiques. Un fichier chiffré les dissimule au service de transfert, mais le destinataire les voit au déchiffrement. Si l'usage ne nécessite pas d'identifiants, procédez à la dé-identification selon DICOM Supplement 142 ou le Safe Harbor de HIPAA § 164.514(b) avant l'envoi.

Transferts initiés par le patient

En vertu de la loi HITECH et des règles d'information blocking du 21st Century Cures Act (45 CFR Part 171, en vigueur depuis 2021), les patients ont le droit de recevoir leurs dossiers en format électronique. Un transfert chiffré par navigateur convient parfaitement :

  • Le patient demande ses dossiers au service de gestion des sorties du fournisseur.
  • Le personnel uploade un bundle ZIP contenant PDF, C-CDA et/ou DICOM.
  • Le patient reçoit le lien sur son e-mail vérifié, le mot de passe par téléphone.
  • Le patient télécharge, conserve une copie, transmet à un second médecin pour avis.

Ce flux satisfait les obligations de partage d'information sans exiger que le patient crée un compte portail.

Parallèle avec le RGPD pour la santé européenne

L'article 9 du RGPD classe les données de santé en catégorie spéciale. L'article 32 impose des mesures techniques et organisationnelles appropriées, y compris le chiffrement. Pour les établissements de santé de l'UE (Krankenhäuser allemands, hôpitaux français, Spitäler suisses, ziekenhuizen néerlandais), le chiffrement de bout en bout avec dérivation de clé côté client satisfait les exigences de l'article, et le traitement zéro connaissance réduit le périmètre des contrats de sous-traitants au titre de l'article 28.

Les établissements suisses sont en outre soumis à la LPD révisée (nLPD, en vigueur depuis septembre 2023), qui s'aligne largement sur le RGPD en matière de chiffrement.

Rétention et suppression

Les dossiers cliniques sont soumis à des durées de conservation légales : 10 ans en France (Code de la santé publique L.1110-4), 30 ans en Allemagne pour les dossiers hospitaliers selon les lois des Länder, 7 ans et plus dans la plupart des États américains en vertu des législations locales superposées à HIPAA. Le transfert lui-même est éphémère. L'horloge de conservation s'applique au système d'enregistrement du fournisseur (le DMP ou EMR), pas au lien de transfert. Configurez l'expiration du transfert entre 14 et 30 jours ; le PACS ou l'EMR du destinataire prend en charge la conservation à long terme.

Comparaison d'options de transfert adaptées à la santé

| Option | Chiffrement E2E | Compatible HIPAA | Taille max (typique) | Accessible au patient | | --- | --- | --- | --- | --- | | Gmail standard | Non (TLS uniquement) | Non sans BAA Workspace | 25 Mo | Oui | | Google Workspace HIPAA (avec BAA) | Non | Oui | Quota 5 To | Oui | | Microsoft 365 HIPAA (avec BAA) | Non | Oui | 250 Go par fichier (OneDrive) | Oui | | DirectTrust (Direct Project) | Oui (S/MIME) | Oui, conçu pour HIPAA | Configuré par HISP | Limité | | Tresorit Send | Oui (assisté serveur) | BAA disponible | 5 Go gratuit | Oui | | HexaTransfer | Oui (AES-256-GCM dans le navigateur) | Zéro connaissance par conception | 10 Go | Oui, sans compte nécessaire |

Les dossiers médicaux portent un poids particulier dès l'instant où ils quittent l'établissement. Le mécanisme de transmission doit être à la hauteur de cette responsabilité.

Essayez sur hexatransfer.com — gratuit, sans compte, jusqu'à 10 Go.

Envoyez vos fichiers volumineux en toute sécurité avec le chiffrement de bout en bout

Transférez des fichiers jusqu'à 10 Go gratuitement avec le chiffrement de bout en bout. Aucun compte requis. Vos fichiers sont chiffrés dans votre navigateur avant l'envoi — personne d'autre ne peut les lire.

Envoyer un fichier