Archives papier et RGPD : 645 000 € d'amende pour des dossiers à l'abandon
L'autorité irlandaise sanctionne le service de santé public pour des archives papier mal stockées et conservées trop longtemps. Les leçons pour vos archives.
Le 2 septembre 2026, la Data Protection Commission (DPC), l'autorité irlandaise de protection des données, a annoncé une amende totale de 645 000 euros contre le Health Service Executive (HSE), le service de santé public irlandais. La décision, notifiée au HSE le 25 août 2026, s'accompagne d'une réprimande et de plusieurs injonctions de mise en conformité.
Pas de piratage ici : l'affaire porte sur des dossiers médicaux papier stockés dans des bâtiments désaffectés. Elle rappelle que le RGPD s'applique aux archives physiques avec la même exigence qu'aux bases de données.
Ce qui change
L'enquête a été ouverte le 24 mai 2024, après deux violations notifiées en octobre et novembre 2023. Des intrus étaient entrés dans deux anciens hôpitaux psychiatriques désaffectés, St Loman's à Mullingar et St Conal's à Letterkenny, où le HSE conservait des dossiers papier. Leurs vidéos publiées sur les réseaux sociaux montraient les dossiers médicaux sur place. En avril 2024, le HSE a appris par les réseaux sociaux un nouvel accès au sous-sol de St Loman's.
La DPC a mené 12 inspections dans tout le pays pour savoir si le problème était isolé. Son commissaire adjoint décrit des documents détruits par la moisissure ou l'eau, souillés par des déjections animales, stockés dans des toilettes désaffectées ou dans un conteneur, et des locaux si désorganisés que les dossiers n'y étaient ni classés ni accessibles.
Le détail des amendes montre ce que la DPC a jugé le plus grave :
| Manquement | Article du RGPD | Amende |
|---|---|---|
| Sécurité et intégrité des données | 5(1)(f) et 32(1) | 300 000 € |
| Conservation au-delà du nécessaire | 5(1)(e) | 300 000 € |
| Notification tardive à l'autorité (72 heures) | 33(1) | 30 000 € |
| Absence d'information des personnes | 34(1) | 15 000 € |
Les injonctions imposent au HSE un audit complet de ses sites de stockage, un système qui trace l'emplacement de chaque dossier papier, la destruction immédiate et sécurisée des dossiers qui ne sont plus nécessaires, le transfert des archives vers des locaux adaptés et des tests réguliers du respect de ses propres règles de conservation. La DPC publiera la décision complète ultérieurement.
Qui est concerné
- Les organisations qui externalisent ou délocalisent leurs archives papier : santé, assurance, ressources humaines, banque, collectivités.
- Toute entreprise dont le registre des traitements ne décrit que les systèmes informatiques.
- Les DPO qui n'ont jamais visité les locaux d'archives de leur organisation.
Ce que ça implique pour un DPO
Inscrire le papier dans le registre. Un traitement de données ne se limite pas à un logiciel. Les archives physiques ont leur place dans le registre des traitements, avec leur lieu de stockage, leur durée de conservation et leurs mesures de sécurité.
Appliquer les durées de conservation aux cartons. La moitié de l'amende sanctionne des dossiers gardés trop longtemps. Une durée de conservation écrite dans une politique n'a de valeur que si quelqu'un détruit effectivement les documents arrivés à échéance, et peut le prouver.
Auditer les lieux, pas seulement les procédures. La DPC a fondé sa décision sur des inspections physiques. Intégrez les sites d'archives, y compris ceux d'un prestataire, au périmètre de votre audit RGPD : accès, état des locaux, classement, capacité à retrouver un dossier.
Traiter l'intrusion physique comme une violation de données. Le HSE a été sanctionné pour une notification tardive et pour l'absence d'information des personnes. Une porte forcée dans un local d'archives déclenche les mêmes obligations qu'une fuite informatique, y compris vis-à-vis de toutes les personnes touchées, comme l'a rappelé la CNIL dans sa sanction de l'Hôpital privé de la Loire.
Préparez votre prochain audit
Le guide RGPD de ConsentLab reprend les obligations de sécurité, de conservation et de gestion des violations qui s'appliquent à tous vos traitements.
Sources
- Data Protection Commission, Data Protection Commission announces Final Decision following Inquiry into the Health Service Executive (HSE), 2 septembre 2026, consulté le 15 septembre 2026.
- Comité européen de la protection des données, résumé de la décision, 3 septembre 2026, consulté le 15 septembre 2026.
À lire ensuite
Violation de données : pourquoi prévenir les patients ne suffisait pas
Hôpital privé de la Loire : 500 000 € d'amende, dont un manquement pour 202 246 tiers de confiance jamais informés. La leçon pour votre plan de réponse.
Droit à l'effacement : 300 000 € d'amende pour des demandes sans réponse
La CNIL sanctionne EXTIA : 12 demandes d'effacement ignorées, 166 personnes jamais informées. Ce que la décision impose à votre process de gestion des droits.
Cookie wall légal ? Ce que dit la CNIL (guide 2026)
Le cookie wall n'est pas interdit en France mais évalué au cas par cas par la CNIL. Critères, modèle pay or consent et avis de l'EDPB expliqués.
Vous avez aimé cet article ?
Recevez les prochains directement par email.