Skip to main content
CIPP/CCIPP/CPrivacyCanadaPHIPA

Confidentialité dans les règlements du personnel professionnel : l'agrément est un contrôle

Décision 298 (LPRPS) : les devoirs de confidentialité dans les règlements du personnel professionnel — l'agrément, un contrôle d'accès privilégié au DME.

Lecture de 5 min
ShareLinkedIn

Points clés

  • Ce sont des membres du personnel professionnel : médecins et autres professionnels agréés pour exercer à l’hôpital, liés davantage par des règlements et des processus de nomination que par un contrat de travail ordinaire.
  • L’alignement avec la direction médicale Le MAC, le comité des titres de compétence, le chef du personnel, le bureau de la confidentialité et le service juridique ont besoin d’un seul plan de match.
  • Quand votre organisation a-t-elle révisé pour la dernière fois les règlements du personnel professionnel avec le conseiller en confidentialité et le comité des titres de compétence dans la même pièce ?

Des privilèges sans conditions de confidentialité sont des privilèges incomplets

Les incidents de confidentialité en santé impliquent souvent des personnes qui ne sont pas de simples « employés ». Ce sont des membres du personnel professionnel : médecins et autres professionnels agréés pour exercer à l’hôpital, liés davantage par des règlements et des processus de nomination que par un contrat de travail ordinaire. Si votre programme de confidentialité est pensé uniquement pour le personnel salarié, vous ne gouvernez que la moitié de la surface de risque.

La décision 298 sous la LPRPS le dit noir sur blanc. À l’occasion des premières sanctions administratives pécuniaires — et du commentaire public du CIPVP sur l’affaire —, la commissaire a recommandé que les hôpitaux mettent à jour les règlements du personnel professionnel pour y inclure des renvois plus directs et explicites aux obligations de confidentialité et à l’obligation, pour le personnel professionnel, de respecter les politiques de confidentialité de l’hôpital. Le CIPVP a également recommandé que le personnel professionnel reçoive copie de ces politiques avant de déposer sa demande de nomination, puis chaque année avant son renouvellement d’agrément.

C’est de la gouvernance concrète. Elle arrime l’accès aux renseignements personnels sur la santé à un filtre professionnel récurrent.

Pourquoi les règlements l’emportent sur les rappels ponctuels de formation

La formation est nécessaire, mais insuffisante. Le personnel professionnel est débordé, mobile d’un établissement à l’autre et parfois psychologiquement plus proche du travailleur autonome que de l’employé. Les règlements et les processus d’agrément ont un autre poids :

  • Ils font partie de la relation juridique et professionnelle avec l’hôpital.
  • Ils peuvent conditionner la nomination et le renouvellement d’agrément.
  • Ils peuvent appuyer une restriction des privilèges en cas de manquement aux devoirs de confidentialité.
  • Ils créent une trace écrite de l’avis donné, difficile à écarter d’un « je n’ai jamais vu l’affiche sur l’intranet ».

Dans le scénario de la décision 298, des privilèges hospitaliers ont permis l’accès à un DME partagé qui a ensuite alimenté la sollicitation d’une clinique privée. L’autorisation technique découlait du rôle privilégié. La gouvernance doit se positionner exactement à cette jonction.

Ce que je veux voir dans une refonte des règlements et de l’agrément

1. Des clauses explicites sur les devoirs de confidentialité Pas un vague « respectez les politiques de l’hôpital », même si c’est nécessaire aussi. Énoncez clairement la limitation des fins : accès réservé aux soins autorisés, aux fonctions hospitalières et aux autres fins permises par la LPRPS — pas à la sollicitation commerciale indépendante ni à la curiosité personnelle.

2. La remise des politiques avant la nomination et le renouvellement La recommandation du CIPVP est claire sur le plan opérationnel. Intégrez-la à la liste de vérification de l’agrément :

  • Le dossier à jour des politiques de confidentialité est fourni et son accusé de réception est confirmé.
  • L’entente de confidentialité est signée.
  • La formation est complétée ou planifiée avec une échéance ferme.
  • Les activités de pratique privée susceptibles de créer un conflit avec l’utilisation des renseignements personnels sur la santé de l’hôpital sont divulguées.

3. Des dispositions sur la pratique multisite et le DME partagé Beaucoup de médecins exercent dans des écosystèmes de dossiers partagés. Les règlements doivent prévoir que l’accès technique peut atteindre des patients que le médecin ne traite pas — et affirmer que cette portée technique n’est ni une permission éthique ni une permission légale.

4. Des conséquences sur l’enquête et les privilèges Liez les atteintes graves à la confidentialité aux voies de suspension provisoire des privilèges déjà connues pour d’autres questions de conduite professionnelle. La confidentialité ne devrait pas être le parent pauvre des processus liés à l’inaptitude ou à la fraude.

5. L’alignement avec la direction médicale Le MAC, le comité des titres de compétence, le chef du personnel, le bureau de la confidentialité et le service juridique ont besoin d’un seul plan de match. Si la confidentialité enquête en silo pendant que l’agrément attend un rapport final parfait, les patients restent exposés.

Le renouvellement d’agrément comme test annuel de contrôle

Je traite le renouvellement d’agrément comme une campagne annuelle de recertification des accès :

  • Prélevez un échantillon du personnel professionnel à haut accès et vérifiez que les accusés de réception sont authentiques.
  • Confirmez que le personnel parti ou inactif perd son accès au DME selon un échéancier défini.
  • Demandez aux chefs de département de signaler les zones à risque de double pratique (esthétique, chirurgies électives, cliniques parallèles).
  • Présentez les taux de conformité au comité de la qualité ou des risques, pas seulement à la confidentialité.
  • Vérifiez par échantillonnage que les accusés correspondent à la version actuelle des politiques, pas à un PDF vieux de cinq ans.

Si le renouvellement d’agrément est une formalité, les clauses de confidentialité des règlements seront décoratives.

Le lien avec les SAP et l’obligation de rendre compte

L’ère des SAP en Ontario — amorcée avec la décision 298 et confirmée par des affaires ultérieures comme la deuxième SAP, dans la décision 334 — récompense les organisations capables de démontrer une structure. Les règlements ne mettront pas un hôpital à l’abri de toute inconduite de ses mandataires. Ils aideront à montrer que le dépositaire a fixé des attentes claires aux professionnels privilégiés et disposait d’une voie de gouvernance pour les faire respecter. C’est une composante de l’obligation de rendre compte démontrable dans le cadre d’orientation sur les SAP.

Si vous partagez un DME entre plusieurs hôpitaux, coordonnez-vous. Un médecin peut être irréprochable sur un site et à risque sur un autre si les dossiers de nomination et les pratiques d’audit divergent. Les responsables régionaux de la confidentialité et de l’agrément devraient comparer leurs textes sur l’utilisation commerciale secondaire, les devoirs de coopération aux audits et les déclencheurs de suspension provisoire. L’incohérence est là où se cache l’usage détourné ingénieux.

Un sprint pratique de réécriture

Quand j’aide des hôpitaux à mettre à jour leurs règlements, on tient quatre réunions :

  1. Confidentialité + juridique rédigent des clauses claires sur les devoirs de confidentialité.
  2. Le comité des titres de compétence éprouve la faisabilité opérationnelle.
  3. La direction médicale éprouve le réalisme de l’application.
  4. Approbation par le conseil ou le MAC, avec un plan de communication pour le personnel en place.

N’enfouissez pas le changement dans un dossier de 200 pages sans note d’accompagnement. Les médecins méritent un résumé d’une page : ce qui a changé, pourquoi la décision 298 compte, et ce que le renouvellement d’agrément exigera désormais.

Point à retenir

L’agrément est une infrastructure de confidentialité. Les recommandations de la décision 298 sur les règlements sont un élément de liste de vérification qui a du mordant : intégrez la confidentialité aux règles du personnel professionnel, remettez les politiques à la nomination et au renouvellement, et faites des privilèges une condition du respect des limites de finalité des renseignements personnels sur la santé. Partez du texte de la décision et du résumé du CIPVP. Les hôpitaux qui laissent la confidentialité au seul manuel de l’employé ne devraient pas s’étonner si le prochain incident implique quelqu’un qui n’a jamais cru que le manuel s’appliquait à lui. Corrigez les règlements pendant que vous pouvez encore le faire à titre de gouvernance, et non de remédiation sous enquête. Quand votre organisation a-t-elle révisé pour la dernière fois les règlements du personnel professionnel avec le conseiller en confidentialité et le comité des titres de compétence dans la même pièce ?

Related services

Practical consulting aligned to this article’s focus—program design, controls, and operational delivery.

Browse all services