Quand vous achetez un médicament en ligne, sur la Pharmacie Eiffel Commerce par exemple, vous ne communiquez pas seulement une adresse de livraison et un numéro de carte bancaire. Vous partagez des informations sur votre santé — et parfois, indirectement, sur celle de vos proches. Ces données sont parmi les plus sensibles qui existent. Leur protection n'est pas une option laissée à l'appréciation de chaque site : c'est une obligation légale renforcée, dont le respect conditionne l'agrément même de la pharmacie en ligne.
Des données de santé, pas des données ordinaires
Le droit européen distingue les données personnelles ordinaires — nom, adresse, e-mail — des données dites sensibles, qui font l'objet d'une protection spécifique et renforcée. Les données de santé appartiennent à cette catégorie sensible.
Concrètement, sont considérées comme données de santé dans le contexte d'une pharmacie en ligne :
Les médicaments et produits achetés, qui révèlent directement ou indirectement un état de santé
Les informations communiquées lors du questionnaire santé ou d'un échange avec le pharmacien
Les données saisies dans un espace de conseil pharmaceutique
L'historique de commandes, dès lors qu'il reflète un suivi thérapeutique
Toute information transmise volontairement au pharmacien concernant des antécédents, allergies ou traitements en cours
Le simple fait d'acheter un antihistaminique, un traitement contre le reflux ou un test de grossesse sur une pharmacie en ligne génère une donnée de santé au sens légal. La pharmacie qui collecte cette donnée est soumise aux obligations les plus strictes du droit européen.
Le cadre juridique applicable
Le RGPD et son application aux données de santé
Le Règlement Général sur la Protection des Données (RGPD), entré en application en mai 2018, constitue le socle de la protection des données personnelles dans l'Union européenne. Son article 9 interdit par principe le traitement des données de santé, sauf exceptions limitativement énumérées — parmi lesquelles figure la prise en charge médicale, qui couvre l'activité d'une pharmacie.
Pour bénéficier de cette exception, la Pharmacie Eiffel Commerce doit respecter l'ensemble des obligations du RGPD : base légale de traitement clairement identifiée, information transparente des personnes concernées, durées de conservation limitées, mesures de sécurité adaptées et respect des droits des patients.
La loi Informatique et Libertés
En France, le RGPD s'applique en articulation avec la loi Informatique et Libertés, modifiée en 2018 pour intégrer les exigences européennes. La Commission Nationale de l'Informatique et des Libertés (CNIL) est l'autorité de contrôle compétente. Elle dispose de pouvoirs d'enquête et de sanction pouvant aller jusqu'à 20 millions d'euros ou 4 % du chiffre d'affaires mondial pour les manquements les plus graves.
L'hébergement certifié HDS
Les données de santé collectées par la Pharmacie Eiffel Commerce ne peuvent pas être stockées sur n'importe quel serveur. La loi française impose leur hébergement chez un prestataire titulaire de la certification Hébergeur de Données de Santé (HDS), délivrée par l'organisme accrédité ANS (Agence du Numérique en Santé).
Cette certification garantit que l'hébergeur respecte des exigences spécifiques en matière de sécurité physique et logique des infrastructures, de gestion des accès, de traçabilité des opérations et de continuité de service. C'est une couche de protection supplémentaire, propre au secteur de la santé, qui va au-delà des obligations générales du RGPD.
Ce que la pharmacie collecte et pourquoi
Les données strictement nécessaires
Une pharmacie en ligne agréée comme la Pharmacie Eiffel Commerce applique le principe de minimisation des données : elle ne collecte que ce qui est strictement nécessaire à l'exécution du service. Cela comprend :
Pour la commande et la livraison : nom, prénom, adresse de livraison, adresse e-mail, numéro de téléphone.
Pour le paiement : les données de transaction, traitées directement par le prestataire de paiement certifié. La pharmacie ne conserve jamais les coordonnées bancaires complètes sur ses propres serveurs.
Pour le conseil pharmaceutique : les informations de santé que vous communiquez volontairement lors d'un échange avec le pharmacien ou dans le cadre d'un questionnaire santé. Ces données sont traitées avec le niveau de protection maximal et couvertes par le secret professionnel pharmaceutique.
Pour la gestion du compte client : historique de commandes, préférences de livraison, informations de contact. Cet historique peut présenter un intérêt pour vous — retrouver une référence, vérifier une commande passée — mais il constitue aussi une donnée sensible que vous pouvez demander à supprimer à tout moment.
Les données qui ne sont jamais collectées ni transmises
Une pharmacie en ligne sérieuse s'engage explicitement sur ce point :
Vos données de santé ne sont jamais vendues à des tiers
Elles ne sont jamais utilisées à des fins publicitaires ou de profilage commercial
Elles ne sont pas transmises à des laboratoires pharmaceutiques, assureurs ou employeurs
Elles ne sont pas partagées avec d'autres acteurs du secteur sans votre consentement explicite
La sécurité technique des données
Le chiffrement des communications
Toutes les communications entre votre navigateur et le site de la pharmacie Eiffel Commerce doivent être chiffrées via le protocole TLS (identifiable par le cadenas et le préfixe HTTPS dans la barre d'adresse). Ce chiffrement rend illisibles les données en transit pour quiconque tenterait de les intercepter.
Cette protection s'applique à l'ensemble des pages du site, pas uniquement à la page de paiement. Un site qui n'affiche le HTTPS que sur la page de paiement expose vos données de navigation et de santé en clair sur le reste du parcours.
La sécurité des paiements
Le traitement des paiements est délégué à des prestataires certifiés PCI-DSS (Payment Card Industry Data Security Standard), le référentiel international de sécurité des transactions bancaires. Concrètement, vos coordonnées bancaires ne transitent jamais par les serveurs de la pharmacie : elles sont saisies directement sur l'interface sécurisée du prestataire de paiement.
L'authentification forte 3D Secure 2.0, obligatoire en Europe depuis la directive DSP2, ajoute une couche de vérification supplémentaire : votre banque confirme votre identité par un code SMS ou une validation via votre application bancaire avant d'autoriser le paiement.
La gestion des accès internes
Au sein de la pharmacie Eiffel Commerce, l'accès aux données clients est strictement limité aux personnes habilitées et nécessitant d'y accéder dans le cadre de leurs fonctions. Ces accès sont tracés, audités et révoqués dès qu'ils ne sont plus justifiés. Les employés ayant accès aux données de santé sont soumis à une obligation de confidentialité renforcée.
Les sauvegardes et la continuité de service
Les données sont sauvegardées régulièrement sur des infrastructures redondantes hébergées en France ou dans l'Union européenne, garantissant leur disponibilité en cas d'incident technique. Les transferts de données hors de l'Union européenne sont encadrés par des garanties contractuelles conformes au RGPD.
Vos droits sur vos données personnelles
Le RGPD vous confère des droits précis et opposables sur les données que la pharmacie détient sur vous. Ces droits s'exercent directement auprès du responsable de traitement, identifié dans la politique de confidentialité du site.
Droit d'accès : vous pouvez demander à tout moment la liste complète des données que la pharmacie détient sur vous, leur origine, la finalité de leur traitement et les destinataires éventuels.
Droit de rectification : toute donnée inexacte ou incomplète peut être corrigée sur simple demande.
Droit à l'effacement : vous pouvez demander la suppression de vos données personnelles, sous réserve des obligations légales de conservation qui s'imposent à la pharmacie (certaines données de commande doivent être conservées à des fins comptables ou de pharmacovigilance pour des durées déterminées).
Droit à la portabilité : vous pouvez demander à récupérer vos données dans un format structuré et lisible par machine, notamment votre historique de commandes.
Droit d'opposition : vous pouvez vous opposer au traitement de vos données à des fins de prospection commerciale, y compris lorsque vous avez préalablement donné votre consentement.
Droit à la limitation du traitement : en cas de contestation sur l'exactitude de vos données ou sur la légitimité de leur traitement, vous pouvez demander la suspension temporaire de tout traitement le temps que le litige soit résolu.
Droit de ne pas faire l'objet d'une décision automatisée : aucune décision ayant un effet significatif sur vous — refus de vente, profilage médical — ne peut être prise sur la seule base d'un traitement automatisé sans intervention humaine.
Le secret professionnel pharmaceutique
Au-delà des obligations du RGPD, le pharmacien est soumis au secret professionnel prévu par l'article L. 1110-4 du Code de la santé publique. Ce secret couvre toutes les informations qu'il détient sur ses patients dans le cadre de son exercice, y compris celles communiquées lors d'un échange de conseil en ligne.
Contrairement à une obligation purement administrative, le secret professionnel est une obligation déontologique dont la violation engage la responsabilité personnelle du pharmacien devant l'Ordre et devant les juridictions pénales. Il constitue un engagement profond, antérieur à toute réglementation sur la protection des données, et qui lui survit en cas d'évolution législative.
Transparence : ce que vous devez trouver sur tout site agréé
Une pharmacie en ligne sérieuse met à votre disposition, de façon accessible et sans jargon inutile :
Une politique de confidentialité complète, précisant les finalités de traitement, les durées de conservation et les droits exercables
Les coordonnées du Délégué à la Protection des Données (DPO), dont la désignation est obligatoire pour les structures traitant des données de santé à grande échelle
Les coordonnées du responsable de traitement, distinct du DPO
Les informations sur l'hébergeur certifié HDS utilisé
Les modalités concrètes d'exercice de vos droits, avec un délai de réponse garanti (un mois maximum selon le RGPD)
La procédure de réclamation auprès de la CNIL en cas de litige non résolu
L'opacité sur ces points n'est pas une question de style éditorial : c'est un manquement réglementaire qui doit vous inciter à la prudence.
En cas de violation de données
En cas d'incident de sécurité susceptible d'affecter vos données personnelles — intrusion, fuite, accès non autorisé — la pharmacie a l'obligation légale de notifier la CNIL dans les 72 heures suivant la découverte de l'incident. Si cet incident est susceptible d'engendrer un risque élevé pour vos droits et libertés, vous devez également en être informé directement, sans délai injustifié.
Cette obligation de notification n'est pas facultative et ne peut pas être levée par une clause contractuelle. Si vous êtes concerné par une telle notification, vérifiez les recommandations qui vous sont communiquées et changez vos mots de passe par précaution.