Web design et santé : protéger les données des patients par le design
Une fuite de données de santé coûte en moyenne plusieurs millions d'euros à l'organisation qui la subit, selon les ordres de grandeur publiés dans les rapports annuels du secteur. Ce montant inclut les sanctions réglementaires, les notifications aux personnes concernées, l'assistance juridique et la perte de confiance. Pourtant, une part importante des incidents ne vient pas d'une attaque sophistiquée, mais de choix d'interface qui exposent l'information sans qu'aucun pirate n'ait besoin de forcer une porte.
L'idée reçue : la sécurité des données serait une affaire de serveurs
Beaucoup d'établissements et d'éditeurs de logiciels médicaux traitent la protection des données comme un problème d'infrastructure. On chiffre les bases, on cloisonne les réseaux, on journalise les accès. Ces mesures sont nécessaires, mais elles laissent hors de leur périmètre un point d'entrée courant : l'écran.
Un dossier patient affiché dans un couloir, un courriel récapitulatif envoyé à la mauvaise adresse, un formulaire qui conserve des informations dans l'historique du navigateur, une liste déroulante qui charge l'ensemble des noms avant filtrage. Aucun de ces cas ne relève d'une faille serveur. Tous relèvent de décisions de conception.
Cette répartition explique pourquoi deux structures disposant d'une infrastructure comparable peuvent présenter des niveaux de risque très différents. La technique fixe un plancher de sécurité. Le design détermine ce qui se passe au-dessus.
Ce que le design expose sans qu'on le remarque
Les interfaces de santé sont souvent conçues pour la rapidité d'accès. Un professionnel doit retrouver une information en quelques secondes, parfois en présence du patient. Cette contrainte pousse à afficher beaucoup, tout de suite, sur un seul écran. C'est précisément ce qui crée l'exposition.
Trois mécanismes reviennent régulièrement. Le premier est la persistance visuelle : une donnée reste affichée après la fin de la consultation, sur un poste partagé. Le deuxième est la valeur par défaut : un champ pré-rempli avec une information sensible, qu'un utilisateur pressé valide sans la relire. Le troisième est le retour d'information trop explicite : un message d'erreur qui confirme l'existence d'un dossier ou d'un identifiant à une personne non autorisée.
Ces mécanismes ne sont pas des bugs. Ils fonctionnent exactement comme prévu. Le problème est que la prévisibilité du système ne coïncide pas avec la protection de la personne dont les données sont traitées.
Les principes de conception qui réduisent réellement l'exposition
La minimisation est le principe le plus efficace et le moins appliqué. Elle consiste à n'afficher que ce qui est nécessaire à la tâche en cours, au moment où elle est accomplie. Un écran de prise de rendez-vous n'a pas besoin de montrer l'historique médical complet. Un écran de facturation n'a pas besoin d'afficher les résultats d'analyses.
Le masquage par défaut complète cette approche. Les identifiants directs apparaissent tronqués jusqu'à une action explicite de l'utilisateur. Le démasquage est journalisé. Cette journalisation n'a pas qu'une fonction de contrôle : elle dissuade les consultations non justifiées, qui constituent une part documentée des violations internes.
La séparation des contextes est un troisième levier. Un même professionnel peut intervenir sur plusieurs dossiers pour des raisons différentes. Si l'interface ne distingue pas ces contextes, elle invite au mélange. Un affichage qui rappelle en permanence la raison de l'accès, et qui la limite dans le temps, réduit ce risque.
Enfin, la gestion des sessions mérite une attention particulière dans les environnements de soin. Le verrouillage automatique doit être court, mais pas au point de devenir une gêne qui pousse les équipes à le contourner. Un délai trop agressif produit l'effet inverse de celui recherché : il incite à désactiver la protection.
Les limites de l'approche par le design
Aucune décision de conception ne remplace une politique d'accès ni une formation. Le design réduit la probabilité d'erreur, il ne supprime pas l'intention malveillante. Un utilisateur disposant légitimement d'un accès peut toujours consulter un dossier hors de son périmètre si l'organisation ne contrôle pas les habilitations.
Il existe aussi un risque de surprotection. Une interface qui masque trop d'informations ralentit le travail et pousse les professionnels à chercher des contournements, souvent moins sûrs que l'outil initial. La protection utile est celle qui reste compatible avec l'activité réelle, y compris dans les situations d'urgence où l'accès doit être élargi temporairement.
Ces arbitrages ne se règlent pas une fois pour toutes. Ils dépendent du service, du type de données, du nombre de personnes ayant accès au même poste. Un cabinet individuel et un service hospitalier n'ont pas les mêmes contraintes, même s'ils traitent des données de même nature.
La conception d'interface intervient donc comme un maillon parmi d'autres. Elle ne se substitue ni aux mesures techniques, ni aux procédures, ni à la vigilance des équipes. Mais elle est le seul maillon qui détermine ce qu'une personne voit à l'instant précis où elle accède à l'information. À ce titre, elle mérite d'être traitée comme un sujet de sécurité, et pas seulement comme un sujet d'ergonomie.