Il y a quelques années, la question ne se posait pas. Le carnet, le dossier cartonné, l’armoire fermée à clé contenaient nos notes et nos dossiers. Aujourd’hui, la plupart d’entre nous écrivons nos notes de séance sur un ordinateur ou un téléphone. C’est sans aucun doute plus pratique, mais cela soulève de nouvelles questions car ces notes passent par un serveur qui ne nous appartient pas. Quelles sont les applications en conformité avec le RGPD

Le Règlement général sur la protection des données (RGPD) est le texte européen qui encadre, depuis mai 2018, la collecte, la conservation et l’usage de toute information se rapportant à une personne identifiée ou identifiable. Il repose sur quelques principes simples : ne traiter que les données nécessaires, les conserver pour une durée définie, les protéger par des mesures de sécurité adaptées, informer les personnes concernées et pouvoir rendre compte de ce que l’on fait. Les psychologues sont directement concernés parce que leur travail produit des données de santé au sens du règlement : une note de séance, une hypothèse diagnostique, le compte rendu d’un bilan ou même la simple mention qu’une personne consulte relèvent de la santé mentale et tombent sous l’article 9, le régime le plus protecteur du texte. Le fait que le psychologue ne soit pas un professionnel de santé au sens du Code de la santé publique ne change rien ici : le RGPD ne s’attache pas au statut du professionnel mais à la nature de l’information. Dès lors qu’un clinicien écrit sur un patient, dans un carnet ou dans un logiciel, il est responsable de traitement, avec les obligations qui en découlent et, en cas de fuite, une responsabilité qui engage à la fois sa conformité réglementaire et le secret professionnel dont il est dépositaire.

J’ai passé au crible les grandes familles d’outils de prise de notes que les psychologues utilisent réellement, avec une seule question : peut-on y écrire ce qu’un patient nous a confié sans se mettre en faute, ni le mettre en danger ?

Ce que dit le droit, en trois points

1. Nos notes sont des données de santé. Le RGPD définit les données de santé comme toute information relative à la santé physique ou mentale d’une personne (article 4, point 15). Une note de séance, une hypothèse diagnostique, le compte rendu d’un bilan : tout cela relève de l’article 9, le régime le plus protecteur du règlement. Le traitement est interdit par principe, autorisé par exception, notamment pour le suivi et la prise en charge. Le consentement du patient n’est pas la base légale la plus adaptée ; c’est l’exercice de notre activité qui fonde le traitement. Mais l’obligation de sécurité, elle, est entière.

2. La question HDS est plus compliquée qu’on ne le dit. L’article L.1111-8 du Code de la santé publique impose de confier l’hébergement des données de santé à un hébergeur certifié HDS lorsque cet hébergement est réalisé pour le compte d’un professionnel de santé. Or le psychologue n’est pas un professionnel de santé au sens du Code de la santé publique. La question fait débat depuis des années, et elle n’est pas tranchée dans un sens qui nous arrangerait : les éditeurs de logiciels métier affirment que l’obligation nous concerne, plusieurs juristes estiment que le texte ne nous vise pas littéralement. Mon conseil est pragmatique : le HDS n’est peut-être pas une obligation formelle pour nous, mais c’est la meilleure preuve de diligence que l’on puisse produire si un patient, un juge ou la CNIL nous demande un jour ce que nous avons fait pour protéger ses données.

3. Le RGPD, lui, s’applique sans ambiguïté. Quelle que soit l’issue du débat HDS, nous sommes responsables de traitement. Cela implique : un registre des traitements, une information des patients, une durée de conservation définie, des mesures de sécurité proportionnées à la sensibilité des données, et un contrat de sous-traitance conforme à l’article 28 avec tout prestataire qui héberge nos notes. Un outil grand public utilisé avec un compte personnel ne remplit à peu près aucune de ces cases.

La grille d’évaluation

J’ai retenu six critères.

Critère Pourquoi ça compte
Localisation des serveurs Un hébergement hors Union européenne suppose des garanties de transfert. Le cadre UE-États-Unis existe mais reste juridiquement fragile.
Chiffrement de bout en bout Si l’éditeur peut lire vos notes, il peut aussi les transmettre : à ses salariés, à un sous-traitant, à une autorité étrangère.
Certification HDS Le standard français de référence pour les données de santé.
Contrat de sous-traitance Un DPA signé, ou au moins accessible, qui vous nomme responsable de traitement.
Exportabilité Vos notes doivent pouvoir être extraites dans un format lisible le jour où vous changez d’outil, ou le jour où un patient exerce son droit d’accès.
Ergonomie clinique Un outil sûr mais pénible finira contourné par une photo de carnet dans la galerie du téléphone.

Famille 1 : les outils grand public

Google Docs et Google Keep, Apple Notes, Microsoft OneNote, Evernote.

Ce sont les plus utilisés et les moins adaptés. Les serveurs sont majoritairement américains, l’éditeur détient les clés de chiffrement, aucun n’est certifié HDS, et les conditions d’utilisation grand public ne constituent pas un contrat de sous-traitance au sens de l’article 28. Apple Notes fait un peu mieux si la Protection avancée des données iCloud est activée, ce qui donne un vrai chiffrement de bout en bout, mais cela reste un outil personnel sans aucune garantie côté santé.

La question n’est pas de savoir si Google va lire vos notes. C’est qu’il en a la capacité technique, que vous ne pouvez pas le contrôler, et que vous ne pourrez pas le prouver.

Verdict : à proscrire pour les notes cliniques nominatives. Acceptable pour l’agenda, les modèles de courriers, la bibliographie.

Le cas Google Workspace

L’offre professionnelle payante de Google mérite une distinction, car elle ne se confond pas avec un compte Gmail gratuit ni avec Workspace Individual. Trois critères de la grille changent.

Le contrat de sous-traitance existe : Google fournit un Cloud Data Processing Addendum, accepté depuis la console d’administration, qui vous nomme responsable de traitement. La localisation est paramétrable : les régions de données permettent de fixer le stockage au repos dans l’Union européenne, de façon partielle en forfait Business Standard ou Plus, complète en forfait Enterprise. Enfin, Google Cloud est certifié HDS depuis 2019, certification annoncée à l’époque comme couvrant aussi la suite bureautique, et a obtenu la version HDS v2.0 en 2025. Le périmètre exact de l’attestation actuelle reste à vérifier produit par produit : Drive, Docs et Keep doivent y figurer explicitement. Consultez le registre de l’ANS et la documentation de conformité de Google plutôt que le discours commercial.

Ce qui ne change pas : il n’y a pas de chiffrement de bout en bout par défaut. Google détient les clés et peut techniquement lire le contenu ; le chiffrement côté client est réservé au forfait Enterprise Plus et à certaines offres Éducation, et ne couvre pas tous les produits. Google reste une entreprise américaine soumise au Cloud Act, et le transfert repose sur un cadre UE-États-Unis juridiquement fragile. Enfin, les fonctions d’intelligence artificielle Gemini doivent être désactivées ou strictement paramétrées pour les espaces qui contiennent des notes cliniques.

Verdict : acceptable avec précautions, en forfait Business ou Enterprise, avec région UE, DPA accepté et IA désactivée. Le même niveau que les applications chiffrées de la famille 3, mais pour des raisons inverses : ici c’est le cadre contractuel et la certification qui portent la conformité, pas le chiffrement. Cela reste en dessous des logiciels métier HDS et ne dispense pas de pseudonymiser.

Famille 2 : Notion et les espaces de travail collaboratifs

Notion mérite un paragraphe à part parce que beaucoup de collègues y ont construit de véritables dossiers patients, avec bases de données, modèles de séance et suivi longitudinal. C’est puissant et c’est un problème.

Notion propose depuis 2025 une résidence des données en Europe, à Francfort, mais uniquement pour les clients du forfait Enterprise. Les comptes gratuits, Plus et Business restent hébergés aux États-Unis. Le chiffrement est au repos et en transit, pas de bout en bout : Notion peut lire le contenu. Les fonctions d’intelligence artificielle intégrées traitent le contenu chez des sous-traitants.

Verdict : non conforme dans les forfaits accessibles à un cabinet libéral. Si vous ne pouvez pas vous en passer, pseudonymisez rigoureusement et sortez les identités dans un fichier séparé, hors ligne.

Famille 3 : les applications chiffrées de bout en bout

Standard Notes, Joplin, Obsidian avec Obsidian Sync.

C’est la famille la plus intéressante pour qui veut garder une prise de notes libre, en texte, sans passer par un logiciel métier.

Standard Notes chiffre chaque note de bout en bout par défaut, est open source, et l’éditeur ne peut techniquement pas lire vos contenus. Joplin fait la même chose si l’on active le chiffrement, avec un avantage : on choisit où synchroniser (Joplin Cloud, un Nextcloud, un WebDAV chez un hébergeur français). Obsidian stocke tout localement, en fichiers Markdown lisibles ; son service de synchronisation payant est chiffré de bout en bout, audité par un tiers, et permet de choisir une région d’hébergement.

Aucun des trois n’est certifié HDS. Aucun ne vous fournira un DPA taillé pour la santé. Mais le chiffrement de bout en bout change la nature du risque : le prestataire n’héberge que du bruit. Vous restez seul responsable de la clé, donc du mot de passe. Si vous le perdez, les notes sont perdues aussi.

Verdict : conforme à condition de faire le travail soi-même. Registre, information des patients, sauvegarde chiffrée locale, pseudonymisation. C’est le meilleur compromis pour les collègues qui veulent une écriture souple et une vraie maîtrise de leurs données.

Famille 4 : les logiciels métier hébergés HDS

Scriboupsy, PsyKeria, Psymed et consorts.

Ces éditeurs ont bâti leur offre sur la conformité : hébergement HDS en France, chiffrement au repos, DPA fourni, gestion de la durée de conservation et de l’archivage, journalisation des accès. Ils ont aussi compris nos besoins : dossier patient, agenda, facturation, parfois passation de tests.

Les limites sont d’un autre ordre. La prise de notes y est structurée par le logiciel, et donc par la représentation que l’éditeur se fait de notre travail. On écrit dans des champs, pas dans une page. L’export est possible mais rarement aussi propre qu’un dossier de fichiers texte. Et l’on devient dépendant d’une petite entreprise dont la pérennité n’est pas garantie. Enfin, HDS certifie l’hébergeur, pas la qualité du code de l’application : demandez l’attestation, vérifiez qui héberge réellement.

Verdict : la solution la plus solide sur le plan juridique. À privilégier si vous voulez pouvoir répondre à un contrôle en trois minutes et si la structure imposée ne vous gêne pas.

Famille 5 : le local et le papier

Un fichier chiffré sur un disque chiffré, sauvegardé sur un support lui aussi chiffré et rangé sous clé. Ou le carnet dans l’armoire.

Ce n’est pas un retour en arrière, c’est une option légitime. Le RGPD n’oblige pas à héberger en ligne. Il oblige à sécuriser. Un carnet volé est une violation de données au même titre qu’un serveur piraté, mais la surface d’attaque n’est pas la même.

Verdict : conforme, à condition de traiter le local avec le même sérieux que le cloud. Chiffrement intégral du disque, mot de passe fort, sauvegarde.

Tableau récapitulatif

Outil Serveurs UE Bout en bout HDS DPA Export Usage clinique
Google Docs / Keep Non Non Non Non Oui À proscrire
Google Workspace (Business / Enterprise) Paramétrable Non (sauf Enterprise Plus) À vérifier par produit Oui Oui Acceptable avec précautions
Apple Notes Non Optionnel Non Non Moyen À proscrire
OneNote / Evernote Variable Non Non Non Oui À proscrire
Notion (hors Enterprise) Non Non Non Partiel Oui À proscrire
Standard Notes Choix Oui Non Non Oui Acceptable avec précautions
Joplin Au choix Optionnel Non Non Oui Acceptable avec précautions
Obsidian + Sync Choix région Oui Non Non Excellent Acceptable avec précautions
Logiciels métier HDS Oui Non Oui Oui Variable Recommandé
Local chiffré / papier Sans objet Sans objet Sans objet Sans objet Oui Recommandé

Cinq conseils RGPD

  1. Écrire moins. La minimisation est un principe du RGPD, mais c’est d’abord une hygiène clinique. La note qui compte est celle qui vous servira à la séance suivante, pas la transcription.
  2. Séparer l’identité du contenu. Un code par patient dans les notes, une table de correspondance ailleurs, hors ligne. Une fuite ne livre alors ni nom ni visage.
  3. Tenir un registre. Une page suffit : quelles données, pour quoi, où, combien de temps, qui y accède.
  4. Informer. Une mention dans le document remis en début de suivi ou une affiche en salle d’attente. Le patient a le droit de savoir où vont ses mots.
  5. Décider d’une durée. Vingt ans après le dernier contact est la référence hospitalière la plus souvent reprise ; l’important est d’avoir une règle et de l’appliquer.

Pour finir

Nos notes ne sont pas seulement des données. Elles sont le lieu où le travail psychique du clinicien se dépose entre deux séances, où l’on met en forme ce qui a été entendu, où l’on réfléchit. Choisir un outil, c’est aussi choisir l’espace dans lequel cette pensée va s’exercer. Le RGPD nous rappelle une chose que la clinique sait depuis toujours : ce qui nous est confié ne nous appartient pas. Il nous appartient seulement d’en prendre soin.

Ce billet n’est pas un avis juridique. Pour votre situation particulière, consultez un délégué à la protection des données ou un juriste.