Aller au contenu
CNIL

Archives papier et RGPD : 645 000 € d'amende pour des dossiers à l'abandon

L'autorité irlandaise sanctionne le service de santé public pour des archives papier mal stockées et conservées trop longtemps. Les leçons pour vos archives.

Équipe ConsentLab5 min de lecture

Le 2 septembre 2026, la Data Protection Commission (DPC), l'autorité irlandaise de protection des données, a annoncé une amende totale de 645 000 euros contre le Health Service Executive (HSE), le service de santé public irlandais. La décision, notifiée au HSE le 25 août 2026, s'accompagne d'une réprimande et de plusieurs injonctions de mise en conformité.

Pas de piratage ici : l'affaire porte sur des dossiers médicaux papier stockés dans des bâtiments désaffectés. Elle rappelle que le RGPD s'applique aux archives physiques avec la même exigence qu'aux bases de données.

Ce qui change

L'enquête a été ouverte le 24 mai 2024, après deux violations notifiées en octobre et novembre 2023. Des intrus étaient entrés dans deux anciens hôpitaux psychiatriques désaffectés, St Loman's à Mullingar et St Conal's à Letterkenny, où le HSE conservait des dossiers papier. Leurs vidéos publiées sur les réseaux sociaux montraient les dossiers médicaux sur place. En avril 2024, le HSE a appris par les réseaux sociaux un nouvel accès au sous-sol de St Loman's.

La DPC a mené 12 inspections dans tout le pays pour savoir si le problème était isolé. Son commissaire adjoint décrit des documents détruits par la moisissure ou l'eau, souillés par des déjections animales, stockés dans des toilettes désaffectées ou dans un conteneur, et des locaux si désorganisés que les dossiers n'y étaient ni classés ni accessibles.

Le détail des amendes montre ce que la DPC a jugé le plus grave :

ManquementArticle du RGPDAmende
Sécurité et intégrité des données5(1)(f) et 32(1)300 000 €
Conservation au-delà du nécessaire5(1)(e)300 000 €
Notification tardive à l'autorité (72 heures)33(1)30 000 €
Absence d'information des personnes34(1)15 000 €

Les injonctions imposent au HSE un audit complet de ses sites de stockage, un système qui trace l'emplacement de chaque dossier papier, la destruction immédiate et sécurisée des dossiers qui ne sont plus nécessaires, le transfert des archives vers des locaux adaptés et des tests réguliers du respect de ses propres règles de conservation. La DPC publiera la décision complète ultérieurement.

Qui est concerné

  • Les organisations qui externalisent ou délocalisent leurs archives papier : santé, assurance, ressources humaines, banque, collectivités.
  • Toute entreprise dont le registre des traitements ne décrit que les systèmes informatiques.
  • Les DPO qui n'ont jamais visité les locaux d'archives de leur organisation.

Ce que ça implique pour un DPO

Inscrire le papier dans le registre. Un traitement de données ne se limite pas à un logiciel. Les archives physiques ont leur place dans le registre des traitements, avec leur lieu de stockage, leur durée de conservation et leurs mesures de sécurité.

Appliquer les durées de conservation aux cartons. La moitié de l'amende sanctionne des dossiers gardés trop longtemps. Une durée de conservation écrite dans une politique n'a de valeur que si quelqu'un détruit effectivement les documents arrivés à échéance, et peut le prouver.

Auditer les lieux, pas seulement les procédures. La DPC a fondé sa décision sur des inspections physiques. Intégrez les sites d'archives, y compris ceux d'un prestataire, au périmètre de votre audit RGPD : accès, état des locaux, classement, capacité à retrouver un dossier.

Traiter l'intrusion physique comme une violation de données. Le HSE a été sanctionné pour une notification tardive et pour l'absence d'information des personnes. Une porte forcée dans un local d'archives déclenche les mêmes obligations qu'une fuite informatique, y compris vis-à-vis de toutes les personnes touchées, comme l'a rappelé la CNIL dans sa sanction de l'Hôpital privé de la Loire.

Préparez votre prochain audit

Le guide RGPD de ConsentLab reprend les obligations de sécurité, de conservation et de gestion des violations qui s'appliquent à tous vos traitements.

Sources

Vous avez aimé cet article ?

Recevez les prochains directement par email.