FORUM QUE CHOISIR
Que Choisir : Expert - Independant - Militant
retour au site

A quand le chiffrement obligatoire des emails ?

Sauvegarde
Consom'acteur *****
Consom'acteur *****
Messages : 962
Enregistré le : 07 sept. 2024, 16:49

Re: A quand le chiffrement obligatoire des emails ?

Messagepar Sauvegarde » 19 sept. 2026, 13:28

Ma mère écrit par email à son frère que le voisin a un cancer de la peau, constitue une donnée médicale saisie sans le consentement de l'intéressé qui ne passe pas par le réseau MSSanté.
Oui, « le voisin a un cancer de la peau » constitue bien une information relative à sa santé.

Mais votre exemple illustre justement pourquoi il faut distinguer « donnée de santé » et « traitement de données soumis au RGPD ».

Si votre mère écrit à son frère dans le cadre d’une correspondance privée, le RGPD ne s’applique pas : son article 2 §2 c) exclut les traitements effectués par une personne physique dans le cadre d’une activité strictement personnelle ou domestique, et le considérant 18 cite précisément l’échange de correspondance parmi ces activités.

Elle n’a donc ni à recueillir le consentement du voisin au titre du RGPD, ni évidemment à utiliser MSSanté.

MSSanté est un dispositif destiné aux échanges de données de santé dans un contexte sanitaire, social ou médico-social, notamment par les professionnels concernés. L’ANS précise d’ailleurs que même pour eux, ce n’est pas « MSSanté » en tant que telle qui est obligatoire, mais le respect des obligations de sécurité applicables aux données de santé.

Votre exemple montre donc qu'une information médicale peut parfaitement circuler légalement hors MSSanté. Il ne démontre pas qu'un e-mail contenant une donnée de santé devrait nécessairement être chiffré ou passer par un réseau spécialisé.

Gros biscuit
Consom'acteur **
Consom'acteur **
Messages : 31
Enregistré le : 15 sept. 2026, 04:32

Re: A quand le chiffrement obligatoire des emails ?

Messagepar Gros biscuit » 19 sept. 2026, 16:49

Si votre mère écrit à son frère dans le cadre d’une correspondance privée, le RGPD ne s’applique pas : son article 2 §2 c) exclut les traitements effectués par une personne physique dans le cadre d’une activité strictement personnelle ou domestique, et le considérant 18 cite précisément l’échange de correspondance parmi ces activités.
Tout à fait, le cas d'exemple de ce que vous dites à juste titre est souvent le carnet d'adresses, qui contient des données personnelles, quand au cas d'application de l'activité privée strictement personnelle.

Mais nous ne sommes plus dans le cadre d'une lettre manuscrite envoyée par la poste rapportant un état de santé d'un tiers, mais d'un message "en clair" qui transite et est stocké sur des serveurs informatiques sans maîtriser ce que les sociétés exploitantes puissent faire comme éventuels traitements automatisés. D'où l'intérêt d'imposer un chiffrement.

Autre exemple : avant hier, un secrétariat médical me demande de lui envoyer des données médicales par email, leur moyen de communication, m'indiquant une adresse email arobase le nom de l'établissement médical. Il s'agit là d'un envoi de particulier à un tiers professionnel de santé, où il serait souhaitable que cela soit chiffré dans le même raisonnement du cas précédent.


Que faire en cas de litige ?

Que Choisir Ensemble
Que Choisir Ensemble


Que faire en cas de réclamations ?

Que Choisir Ensemble
Que Choisir Ensemble


Gros biscuit
Consom'acteur **
Consom'acteur **
Messages : 31
Enregistré le : 15 sept. 2026, 04:32

Re: A quand le chiffrement obligatoire des emails ?

Messagepar Gros biscuit » 19 sept. 2026, 17:00

Je rajoute deux critiques que j'ai à mon espérance de voir les emails obligatoirement chiffrés, pour aller plus loin que la réflexion tenue.

- Imaginons cela instauré. Rien n'empêchera des réglementations à l'instar d'intentions sur d'autres messageries, au motif de lutte contre telle ou telle criminalité, de venir rajouter dessus un dispositif de contrôle du contenu (mais si j'ai bien suivi les actualités, Telegram qui était concerné par une telle volonté, a réussi à maintenir, pour l'instant, la primauté du secret de la correspondance, mais ne garanti pas d'autres revirement dans le futur).

- Cela instauré, on pourra dire que l'email a atteint une certaine cohérence dans son concept au fur et à mesure des améliorations. Néanmoins, le secret de la correspondance ne sera pas garanti, car bien des usagers via des solutions logicielles de sécurité (antivirus...) ou des extensions à leur navigateur internet ou client email (correcteur orthographique ... ), offrent des droits d'accès au contenu non chiffré et sans maîtriser de ce qu'il advient de ce à quoi ils ont accordé l'accès.

Sauvegarde
Consom'acteur *****
Consom'acteur *****
Messages : 962
Enregistré le : 07 sept. 2024, 16:49

Re: A quand le chiffrement obligatoire des emails ?

Messagepar Sauvegarde » 19 sept. 2026, 18:23

Le cas du secrétariat médical me paraît beaucoup plus pertinent que l’exemple de la mère qui parle de la santé de son voisin à son frère.

Dans le premier cas, on est bien dans un traitement professionnel de données de santé, donc avec des exigences particulières de sécurité. Mais cela ne signifie pas pour autant que toute donnée médicale envoyée par courriel doive juridiquement être chiffrée de bout en bout, ni que tout échange avec un patient doive obligatoirement passer par MSSanté.

Le RGPD impose surtout un niveau de sécurité adapté au risque. Le chiffrement est expressément cité parmi les mesures possibles, mais ce n’est pas une obligation générale et automatique applicable à tout courriel contenant une donnée de santé.

Il faut aussi distinguer trois choses que le fil mélange parfois :

- le chiffrement du transport, typiquement TLS entre serveurs ;
- le chiffrement des données stockées chez le prestataire ;
- le chiffrement de bout en bout, où seuls l'expéditeur et le destinataire possèdent les clés permettant de lire le contenu.

Ce dernier protège effectivement contre la lecture du contenu par les serveurs intermédiaires et le fournisseur de messagerie. Mais le rendre obligatoire et universel pose ensuite toute une série de problèmes pratiques : gestion et authentification des clés, perte des clés, changement de terminal, récupération de compte, listes de diffusion, archivage, antispam, analyse antivirus, etc.

C'est probablement là que se trouve la vraie question du fil.

Techniquement, nous savons chiffrer les courriels de bout en bout depuis longtemps. Le problème n'est donc pas « sait-on le faire ? », mais plutôt « peut-on rendre ce chiffrement transparent, interopérable et utilisable par tout le monde sans casser une bonne partie des fonctions actuelles de la messagerie ? ».

Pour certaines communications particulièrement sensibles, on peut très bien considérer que l'usage d'un canal sécurisé devrait être la norme.

Mais passer de là à « tous les courriels devraient obligatoirement être chiffrés de bout en bout » est une marche supplémentaire qui mérite justement d'être démontrée.

Gros biscuit
Consom'acteur **
Consom'acteur **
Messages : 31
Enregistré le : 15 sept. 2026, 04:32

Re: A quand le chiffrement obligatoire des emails ?

Messagepar Gros biscuit » 20 sept. 2026, 04:13

Bonjour.

Avant tout, la discussion étant devenue technique outre juridique, voici un article de synthèse sur les problématiques et vulnérabilités de l'email en l'absence de chiffrement (schéma de parcours d'un email sur le réseau entre l'expéditeur et le destinataire, les lieux à problème...) à destination de ceux qui lisent la discussion et se sentent perdus dans tous ces termes :

La sécurité appliquée aux courriers électroniques
https://esdacademy.blogspot.com/2017/04/la-securiteappliquee-aux-courriers.html

Quant à la démonstration de l'obligation d'en venir à chiffrer les emails, j'ai justement mis dans mon précédent message des failles à mon raisonnement si l'on raisonne de manière globale, car les emails (tout comme les contenus de pages web chiffrées https) sont lus ensuite déchiffrés "en clair" sur un terminal connecté à un réseau public international avec des logiciels susceptibles d'exploiter le contenu déchiffré ; en lieu d'être être transférés ensuite en étant maintenus chiffrés sur un autre terminal non connecté ("Air Gap" est le terme actuel à la mode à ce sujet, prenant conscience de la faillite de la notion de sécurité informatique) pour le déchiffrer en s'assurant par cette déconnexion ainsi d'aucun transfert à l'extérieur du contenu lu en clair.

Historiquement, l'email n'a pas eu pour objectif d'assurer la confidentialité des correspondances, l'article de vulgarisation le rappelle, peu à peu se sont rajoutés quelques améliorations, et si l'on veut mener à ce que l'email, support de référence en matière de correspondance électronique, soit crédible à ce niveau là, l'implémentation du chiffrement obligatoire s'impose, tout en ayant conscience malgré tout des vulnérabilités qui resteront.

Néanmoins, dans les usages, pour en revenir à l'exemple de la secrétaire médicale qui m'invite à envoyer des données médicales par email en clair alors que les normes informatiques en matière de stockage médical sont autres (entre autres norme internationale ISO IEC 81001-5-1 visant en particulier à "Protéger les données sensibles, incluant les données personnelles du patient mais aussi les données du logiciel de santé permettant de rendre le service attendu, en mettant en œuvre des mesures de protections robustes pour empêcher tout accès non et/ou modification non autorisée des données ", donc la chaine alimentant ensuite les logiciels médicaux, dont les messageries, en toute logique se doit d'être dans les mêmes considérations).

La Cnil dénonce même l'emploi de l'email "en clair" (et des fax) pour l'envoi de données de santé :
https://www.cnil.fr/fr/donnees-de-sante-messagerie-electronique-et-fax

cela s'applique à toute transmission de "données médicales nominatives" et n'exclu pas le patient dans ce processus de communication (cas patient-> secrétaire).

Cela ne démontre pas l'obligation de chiffrer tout email, car il s'agit dans le cas présent d'un défaut de formation du personnel médical et des patients sur cette transmission de données qui n'ont pas de part et d'autre complété leur messagerie d'un dispositif optionnel de chiffrement.

Rendre le chiffrement obligatoire de tout email, malgré les contraintes techniques que vous rappelez, aura l'intention de pallier à ces manquements réguliers de la part des usagers.

Quand bien même un patient échangerait avec un praticien sur une messagerie électronique sécurisé, les autres manquements sur les terminaux de consultation connectés à un réseau public international du contenu déchiffré tel je l'ai rappelé remettent en cause au contraire le confort de se reposer sur le fait que la messagerie utilisée est sécurisée.

Un problème juridique - Abonnement intégral Que Choisir + 4 questions juridiques

 


  • A lire aussi
    Réponses
    Vues
    Dernier message

Retourner vers « Internet »



Qui est en ligne

Utilisateurs parcourant ce forum : Aucun utilisateur enregistré et 2 invités

En savoir plus