Guide pratique · 4 min de lecture
Exports de rendez-vous : contrôler les données qui sortent
Encadrer un export de rendez-vous : finalité, colonnes, droits, destinataires, téléchargement et suppression des copies de travail.
Par Rédaction Doclineo · Rédaction assistée par IA · Révision éditoriale du
Un export crée une nouvelle copie des données, souvent en dehors des contrôles de l’application. La question n’est donc pas seulement « le bouton CSV fonctionne-t-il ? », mais « qui peut emporter quoi, pour quel usage et pendant combien de temps ? ».
Définir la question avant de choisir les colonnes
Un comptage d’activité peut demander une date, un site et un statut sans nécessiter le nom des patients. Un travail de rappel administratif peut avoir d’autres besoins. Décrivez la décision à prendre et retirez les colonnes qui n’y contribuent pas.
La minimisation et les accès proportionnés sont des repères de protection des données. Le référentiel CNIL cité ici vise les professionnels libéraux ; une clinique doit faire déterminer son propre cadre par les responsables compétents.
Références : CNIL — Référentiel pour les cabinets médicaux et paramédicaux.
Distinguer droit de consulter et droit d’exporter
Une personne peut avoir besoin de consulter un rendez-vous sans être autorisée à télécharger toute une période. Examinez le droit d’export, le volume maximal, le périmètre d’établissement et les champs accessibles.
Une restriction d’écran ne suffit pas : le serveur doit appliquer les mêmes limites à la demande d’export et au téléchargement du résultat. Testez avec un compte fictif d’un autre site ou d’une autre organisation.
Éviter les surprises au moment de l’ouverture
Les accents, séparateurs, fuseaux horaires et montants doivent être non ambigus. Une colonne date peut être interprétée différemment selon le tableur ; documentez le format et testez les valeurs limites.
Les valeurs saisies par un utilisateur ne doivent pas être exécutées comme des formules par le tableur. Demandez au fournisseur quelle protection est appliquée et vérifiez-la avec une valeur de test inoffensive, dans un environnement isolé. Ce risque ne se règle pas en renvoyant le fichier au destinataire.
Sur petit écran, faites défiler le tableau horizontalement pour voir toutes les colonnes.
| Contrôle | Question à résoudre |
|---|---|
| Périmètre | Le fichier contient-il uniquement l’organisation et la période demandées ? |
| Colonnes | Chaque information est-elle nécessaire à l’usage ? |
| Format | Dates, accents et cellules sont-ils interprétés correctement ? |
| Destination | Le destinataire et le canal sont-ils autorisés ? |
| Copies | Où le fichier reste-t-il après utilisation ? |
Protéger le fichier pendant sa préparation et son transfert
Un export volumineux peut être produit en arrière-plan. Sa disponibilité ne doit pas le rendre public. Le lien de téléchargement doit rester contrôlé et ne pas donner accès aux exports d’autres personnes par simple modification d’un identifiant.
Vérifiez le comportement après déconnexion, expiration du lien ou changement de rôle. Si le droit a été retiré pendant la préparation, une ancienne demande ne doit pas devenir une porte de sortie durable.
Prévoir le cycle de vie de la copie
Choisissez un canal approuvé et un emplacement protégé. Évitez de laisser le fichier dans les téléchargements d’un poste partagé, sur une clé non maîtrisée ou dans une boîte collective ouverte à des personnes sans besoin d’en connaître.
Définissez la durée d’utilisation et le traitement des copies de travail avec le responsable des données. La suppression d’une copie de travail n’est pas la suppression du dossier d’origine et doit être gérée séparément.
Prouver l’opération sans doubler les données dans les logs
Le journal peut indiquer l’auteur, l’heure, le périmètre et l’issue d’une demande, sans recopier toutes les lignes du fichier. Définissez qui consulte ces traces et dans quel but.
Lors d’une erreur de destinataire, signalez rapidement l’incident au responsable compétent selon la procédure de l’organisation. Ne vous contentez pas d’un renvoi au bon destinataire : la première copie doit être prise en compte.
Questions complémentaires
Un fichier anonymisé est-il automatiquement sans risque ?
Non. Retirer le nom ne démontre pas l’anonymat : une combinaison de dates, lieux ou événements peut rester identifiante. Faites évaluer le risque selon les données et les destinataires.
Sources et portée des références
Les références étayent les points indiqués dans le texte. Les exemples fictifs, calculs et grilles proposés par Doclineo sont distingués des recommandations de ces organismes.
-
CNIL — Référentiel pour les cabinets médicaux et paramédicaux
Référentiel destiné aux professionnels libéraux : il ne s’applique pas directement aux établissements ou centres de santé. Principes cités à titre de repères, sans transposition automatique.
Source consultée le .
Signaler une erreur éditoriale : indiquez le titre et le passage concerné, sans transmettre de données de santé personnelles.