Votre site utilise des services tiers ? Soyez conforme au RGPD en quelques minutes.
Essayer FlowConsentPlan gratuit · Installation 10 min
Reseau de soins americain et portail patient pour prendre rendez vous, echanger avec l'equipe soignante, consulter ses dossiers et payer ses factures.
Privia Health est un reseau de soins americain dont le portail patient myPrivia permet de prendre rendez vous, d''echanger avec l''equipe soignante, de consulter les resultats d''analyses et les dossiers medicaux, et de payer les factures en ligne. Le dossier clinique est gere sur la plateforme de dossiers de sante athenahealth, et toutes les donnees sont hebergees aux Etats Unis. Comme le service traite des informations medicales, il manipule certaines des donnees personnelles les plus sensibles qui soient.
Le portail traite l''identite, les coordonnees, les donnees d''assurance, l''historique des rendez vous, les notes cliniques, les resultats d''analyses et les enregistrements de facturation. Des cookies de session maintiennent les patients connectes de maniere securisee, tandis que le site marketing public peut charger des balises analytiques et publicitaires. Une vigilance particuliere s''impose, car les traceurs places sur des pages de sante authentifiees peuvent divulguer des informations de sante protegees a des tiers, un sujet qui a donne lieu a des actions reglementaires aux Etats Unis.
Aux Etats Unis, HIPAA et la loi HITECH regissent les informations de sante protegees et imposent des accords de sous traitance avec des prestataires comme athenahealth. Si un patient se trouve dans l''EEE ou au Royaume Uni, le RGPD s''applique egalement et traite les donnees de sante comme une categorie particuliere exigeant une protection renforcee. Sous le RGPD, la base habituelle est le consentement explicite au titre de l''article 9(2)(a), aux cotes du contrat ou du consentement pour les services du portail.
Get GDPR compliant in 10 minutes
Free plan available · No credit card required
Comme l''hebergement est aux Etats Unis, tout acces par des patients de l''EEE ou du Royaume Uni constitue un transfert vers un pays tiers depourvu de decision d''adequation, ce qui exige des clauses contractuelles types et des mesures techniques supplementaires. Le consentement aux donnees de sante doit etre explicite, eclaire et clairement separe des conditions generales. Les patients doivent savoir qui peut consulter leurs dossiers, qu''athenahealth fait office de plateforme de dossiers et comment exercer leurs droits.
Realisez une AIPD, tenez les traceurs analytiques et publicitaires hors de toutes les pages authentifiees du portail, et auditez les balises sur les pages qui evoquent des services de sante. Maintenez des accords de sous traitance, chiffrez les donnees en transit et au repos, et appliquez des controles d''acces stricts et des procedures de notification de violation. Pour les patients de l''EEE ou du Royaume Uni, mettez en place des garanties de transfert et fournissez une information claire sur l''hebergement aux Etats Unis.
Les sites web utilisant Privia Health doivent obtenir le consentement des utilisateurs conformement au RGPD.
Considerations AIPD
Une AIPD est fortement recommandee et souvent obligatoire, car le portail traite des donnees de sante de categorie particuliere a grande echelle. Les risques cles incluent les informations medicales sensibles, l'hebergement aux Etats Unis sur l'infrastructure athenahealth, l'exposition possible de traceurs analytiques ou publicitaires sur des pages de sante, et les transferts transfrontaliers pour tout patient de l'EEE ou du Royaume Uni. Evaluez la fuite de traceurs sur les pages authentifiees, le role d'athenahealth comme sous traitant, les obligations de notification de violation et la base legale du traitement des donnees sensibles.
Exemple de texte de consentement
En creant un compte sur le portail patient Privia Health, vous acceptez que vos donnees personnelles et de sante soient traitees pour assurer vos soins, hebergees aux Etats Unis et partagees avec votre equipe soignante et athenahealth comme plateforme de dossiers. Lorsque la loi l'exige, nous recueillerons votre consentement explicite pour le traitement des donnees de sante.
Domaines tiers contactes
myprivia.comathenahealth.comportal.athenahealth.comgoogle-analytics.comgoogletagmanager.comconnect.facebook.netCookies deposes
| Nom | Type | Duree | Finalite |
|---|---|---|---|
| PHPSESSID | Necessary | Session | Maintains the authenticated patient portal session while the user is logged in |
| athena_session | Necessary | Session | Keeps the secure session with the athenahealth records platform that powers the portal |
| _ga | Analytics | 2 years | Google Analytics cookie on the public marketing site that distinguishes unique visitors |
| _gid | Analytics | 24 hours | Google Analytics cookie that distinguishes visitors over a short period |
| _fbp | Marketing | 3 months | Meta Pixel cookie used on public pages for advertising measurement and audiences |
| cookie_consent | Necessary | 1 year | Stores the visitor cookie consent preferences for the marketing website |
Ce service peut collecter des donnees utilisateur. Assurez votre conformite RGPD avec FlowConsent.
Le portail authentifie utilise des cookies de session necessaires pour maintenir les patients connectes de maniere securisee a myPrivia et a la plateforme de dossiers athenahealth. Le site marketing public peut aussi deposer des cookies analytiques et publicitaires comme Google Analytics et le pixel Meta. Aucun traceur ne doit s'executer sur les pages de sante authentifiees.
Oui. Les patients consentent aux soins et au traitement de leurs informations de sante, et tout cookie non essentiel sur les pages publiques exige un consentement. Lorsque le RGPD s'applique, un consentement explicite est requis pour les donnees de sante de categorie particuliere.
Aux Etats Unis, HIPAA autorise le traitement aux fins de soins, de paiement et d'operations de sante. Lorsque le RGPD s'applique, la base est le consentement explicite au titre de l'article 9(2)(a) pour les donnees de sante, combine au contrat ou au consentement pour le portail lui meme.
Oui, du point de vue de l'UE. Toutes les donnees sont hebergees aux Etats Unis, donc l'acces par un patient de l'EEE ou du Royaume Uni est un transfert vers un pays tiers sans decision d'adequation et exige des clauses contractuelles types et des mesures supplementaires.
Oui. Le traitement a grande echelle de donnees de sante de categorie particuliere declenche presque toujours une AIPD obligatoire sous le RGPD. L'analyse doit couvrir la fuite de traceurs, l'hebergement aux Etats Unis, le sous traitant athenahealth et les risques de violation.
Tenez les traceurs analytiques et publicitaires hors de toutes les pages authentifiees, signez des accords de sous traitance et chiffrez les donnees en transit et au repos. Appliquez des controles d'acces stricts, des procedures de notification de violation et, pour les patients de l'UE, des garanties de transfert et une information claire.
Pour les patients, cela depend du reseau de soins, mais des portails comparables reposent sur athenahealth, Epic MyChart, Cerner ou NextGen. Les organisations qui choisissent une plateforme doivent peser fortement les controles HIPAA et la gouvernance des traceurs.
Separez les cookies de session strictement necessaires des cookies analytiques et publicitaires des pages publiques, et verifiez qu'aucun traceur ne se declenche sur les pages de sante authentifiees. Mentionnez l'hebergement aux Etats Unis et revisez la politique apres tout changement de prestataire ou de balise.