Conseils de visio pour des téléconsultations

Bonjour,
Je me permets de poser quelques questions par ici plus précisément sur la téléconsultation en tant que psychologue (profession réglementée considérée comme pro de santé) :

  • quelles sont les données hébergées lors d’une visio ??
  • comment un hébergeur obtient une certification HDS ? quelles sont les conditions ?
  • quelles sont les risques encourus par les professionnels qui utilisent d’autres outils non certifiés ?

J’ai du mal à naviguer entre la législation / réglementation et l’éthique…
En tout cas, si vous avez des pistes pour faire de la téléconsultation sans les logiciels des gros propriétaires, je suis toute ouïe

1 Like

Bonjour @chloe-alt !
Je me suis permise de déplacer ton message dans un nouveau fil de discussion :slight_smile:

Je ne suis pas spécialiste, mais je peux déjà répondre à ces questions :

quelles sont les données hébergées lors d’une visio ??

Ça dépend grandement du service.
Pour certains hébergeurs, tout le contenu est chiffré de bout en bout et n’est pas lisible par le service lui-même, comme avec Jitsi (CHATONS qui hébergent un Jitsi) ou Signal. Donc les flux vidéos passent par l’hébergeur, mais il ne peut voir que ces métadonnées : quel est le nom de la salle, quelle adresse IP a été en appel avec quelle adresse IP, quand et pendant combien de temps.

Pour d’autres, toutes les données (noms des gens dans la visio, vidéos, discussions audio) pourraient être lues et sauvegardées par les hébergeurs, comme avec BBB (CHATONS qui hébergent un BBB). Ce qui est vraiment sauvegardé / analysé va dépendre de l’hébergeur. Les CHATONS adhèrent à la charte, qui requiert de ne pas faire de pistage.

Pour d’autres hébergeurs, comme Zoom ou Google Meet, toutes les données sont potentiellement sauvegardées et utilisées par l’hébergeur : les noms des gens dans la visio, les vidéos, les discussions audios, potentiellement leurs transcripts en texte… Et leurs CGU sont bien trop floues pour avoir des certitudes sur ce qui est fait des données.

comment un hébergeur obtient une certification HDS ? quelles sont les conditions ?

Je ne suis pas experte du tout là-dedans. On peut se plonger dans tout ça sur les sites officiels.
Ce qui est sûr, c’est que des services soumis aux lois extraterritoriales des États-Unis, comme ceux d’Amazon, Google ou Microsoft, ont la certification, alors que leurs données sont exploitables par les renseignements états-uniens. En plus du pistage qu’ils font volontairement.

quelles sont les risques encourus par les professionnels qui utilisent d’autres outils non certifiés ?

Aucune idée !
Comme dit précédemment, au vu du nombre de pharmacies et praticiens de santé qui utilisent une adresse Gmail, je pense que le risque réel est nul.

En tout cas, si vous avez des pistes pour faire de la téléconsultation sans les logiciels des gros propriétaires, je suis toute ouïe

Avec plaisir !
Du coup je recommande d’utiliser le BBB ou le Jitsi d’un chaton, liens au-dessus.
Les deux services fonctionnent bien, mais ont des particularités différentes.

  • Jitsi est le plus simple, c’est ce que je pense le plus adapté à une visio avec 2 participant’es.
  • BBB est beaucoup utilisé pour de grosses conférences, et dans l’enseignement, avec plus de fonctionnalités, mais une interface plus compliquée à appréhender.

Comme les problèmes de visio, ça arrive à tout le monde, même sur des gros services propriétaires, ça peut être bien d’envoyer à vos patient’es un lien vers un premier jitsi, et un lien de secours vers un second jitsi si y’a des soucis sur le premier lien !

Quand on clique sur « Démarrer la conférence » sur la page d’accueil de Jitsi, ça crée un lien aléatoire. C’est aussi possible de rentrer un nom d’ailleurs, qui sera dans l’URL, mais je ne recommande pas : si les liens sont prévisibles, une personne mal intentionnée pourrait essayer de s’incruster dans la visio d’une autre personne. Donc aléatoire c’est bien ! Et ça peut rester le même lien pour chaque patient’e d’une fois sur l’autre, pour plus de simplicité.

Exemple avec des CHATONS différents à chaque fois :


Tu n’as pas demandé mais j’en profite pour faire de la pub pour une campagne des CHATONS :
On a monté le site https://www.demailnagement.net, pour les personnes qui veulent quitter Gmail (et autres) mais ne savent pas comment s’y prendre. Tu peux y jeter un coup d’oeil si ça t’intéresse !

Mine de rien, beaucoup d’informations peuvent aussi passer par mail entre patientes et praticiens de santé.


Si tu as d’autres questions, ou que quelque chose n’est pas clair, n’hésite pas !

3 Likes

Pour compléter la réponse de ma camarade, il y a un chaton spécialisé dans le domaine de la santé. Il s’appelle @interhop , voir leur site → https://interhop.org/

On y trouve un certains nombres de ressources qui pourrait t’intéresser. Et il y a un·e dpo (data policy officer) qui pourrait peut-être répondre à tes questions au sens du RGPD.

Pour ce qui est de la certification HDS, c’est une certification de produit basé sur un référentiel d’assurance qualité (HDS v2018 par exemple). Clairement, c’est pas tout le monde qui peut mettre en place un tel système, supporter les audits, etc. Mais ça a un intérêt pour une entreprise comme OVH (j’ai pas d’action chez elleux je précise :smile: ) Voici une liste des produits certifié ou non.

Typiquement, une boite mail hébergé sur l’infra mutualisée d’ovh (Emails on mutualized infrastructures) n’est pas un produit certifié HDS et ne devrait pas être utilisé par un·e professionnelle de santé. Idem pour une adresse en gmail.

Bonsoir,

Les données de santé devraient être hébergées sur des serveurs HDS (qu’elles soit chiffrées ou non, y compris chiffrées de bout-en-bout). La visio en fait partie.
C’est en tout cas la conclusion à laquelle nous sommes arrivés avec nos conseils juridiques.

De notre côté, nous sommes en train de travailler sur ces sujets avec l’association Toobib.org plutôt. La visio n’est pas le premier service proposé, mais ca viendra.
Dans l’intervalle ce sont des solutions commerciales classiques de téléconsultations qu’il faut utiliser pour respecter le cadre légal. Ou un autre CHATONS HDS s’il existe :slight_smile:

Merci beaucoup pour vos retours !
Les explications sont très claires @ppom :slight_smile:

C’est vraiment compliqué de voir le sens du cadre légal, avec encore dans les actualités récentes la cyberattaque et la fuite de données d’un gros logiciel certifié HDS (Weda)… et la présence d’Amazon & consor dans la liste officielle.

Je vais attendre patiemment les avancées côté Toobib :slight_smile: c’est rassurant que des personnes se préoccupent de tout ça !

1 Like