Guides · Conformité · 2026

WhatsApp est-il conforme au RGPD et à la KVKK pour les données des patients ?

L'application WhatsApp grand public n'est pas conforme au RGPD pour les données des patients. Elles ne peuvent être traitées licitement qu'avec la bonne configuration : consentement explicite, contrat de sous-traitance, hébergement dans l'UE et chiffrement. Pour une clinique, la configuration compte plus que WhatsApp en soi : la façon dont les données des patients sont recueillies, stockées et contrôlées, et non l'application par laquelle elles arrivent.

La réponse courte

L'application WhatsApp classique est-elle conforme pour les données des patients ?

Non. L'application WhatsApp grand public et l'application Business gratuite ne sont pas conçues pour les exigences essentielles du RGPD : elles n'offrent ni consentement documenté, ni contrat de sous-traitance, ni hébergement contrôlé des données. Les médecins et le personnel de la clinique sont également tenus au secret professionnel, de sorte que traiter les données de santé des patients sur l'application grand public peut être plus qu'un problème de protection des données. C'est pourquoi la réponse n'est jamais un oui ou un non catégorique à propos de « WhatsApp ». Tout dépend de quel WhatsApp, et de la façon dont il est configuré.

La voie conforme

Qu'est-ce qui rend une configuration WhatsApp conforme au RGPD ?

Tout se résume aux contrôles, pas à l'application elle-même. Une configuration conforme permet à une clinique de formaliser un contrat de sous-traitance au titre de l'article 28 du RGPD, de recueillir un consentement explicite, de contrôler où les données sont hébergées, de les chiffrer en transit et au repos, et de garder le marketing séparé des conversations avec les patients. Le consentement, le contrat et l'hébergement sont ce qui rend réellement le traitement licite.

Turquie

Qu'exige la KVKK pour les données des patients en Turquie ?

Selon la KVKK turque, les données des patients sont des données à caractère personnel de catégorie particulière, et même un rappel de rendez-vous peut contenir des informations de santé nécessitant des protections supplémentaires. L'autorité turque de protection des données a publié des avis publics concernant l'application WhatsApp grand public, et les sanctions pour traitement inapproprié de données personnelles ont fortement augmenté. Une configuration conforme nécessite un consentement explicite, une explication claire de l'usage des données, la minimisation des données et une sécurité solide sur les messages et les enregistrements qui les sous-tendent.

Côte à côte

Qu'exige une configuration WhatsApp conforme ?

ExigenceApplication WhatsApp grand publicUne configuration de clinique conforme
Base juridique et consentementNon conçue pour le consentement documentéConsentement explicite, enregistré avant tout message
Contrat de sous-traitance (RGPD art. 28)Non disponibleFormalisé via un prestataire certifié
Hébergement et chiffrementConditions grand public, sans contrôleHébergé dans l'UE, chiffré en transit et au repos
Marketing et données des patientsMélangés dans une seule boîte de réceptionSéparés, avec minimisation des données
Piste d'audit et traçabilitéAucuneChaque interaction journalisée de manière inaltérable
Données de santé de catégorie particulièreSans protectionTraitées comme des données sensibles avec des protections supplémentaires

Gardez les données des patients hors de l'application grand public, sur une infrastructure contrôlée et située dans l'UE.

Recueillez un consentement explicite et indiquez comment les données des patients seront utilisées.

Formalisez un contrat de sous-traitance via un prestataire certifié.

Hébergez et chiffrez les données des patients sous votre contrôle, idéalement dans l'UE.

Gardez les flux marketing séparés des conversations de santé avec les patients.

Journalisez chaque interaction pour pouvoir répondre aux demandes d'accès et de traçabilité.

Comment EVED s'en occupe

Comment EVED gère-t-il les données des patients sur WhatsApp ?

EVED se connecte à votre numéro WhatsApp actuel et gère les données des patients sur une infrastructure située dans l'UE. Les conversations et les photos transitent par le chiffrement de bout en bout de WhatsApp et sont chiffrées au repos sur des serveurs situés au sein de l'Union européenne, recueillies avec un consentement explicite, et chaque interaction est archivée de manière inaltérable pour la traçabilité. EVED est conçu pour le RGPD et la KVKK. Pour être clair, aucun outil ne rend une clinique automatiquement conforme : EVED fournit l'infrastructure et les enregistrements, et votre clinique reste responsable de son flux de consentement, d'un contrat de sous-traitance avec ses prestataires et de sa propre politique de confidentialité.

EVED est la plateforme de croissance sur laquelle s'appuient les cliniques de greffe de cheveux. Sur WhatsApp, un agent IA répond dans plus de 20 langues, estime le nombre de greffons à partir de photos et planifie les consultations; en coulisses, un CRM patients et une orchestration intelligente veillent à ce qu'aucun prospect ne soit jamais perdu et à ce que chaque dossier soit suivi jusqu'à générer du chiffre d'affaires.

Plus de détails dans notre Centre de confiance, ou découvrez l' agent IA WhatsApp pour cliniques de greffe de cheveux au complet.

FAQ

Questions fréquentes

Est-il légal d'écrire aux patients sur WhatsApp ?

Cela dépend de la manière dont vous le faites. Utiliser l'application WhatsApp grand public avec les données de santé des patients est risqué et peut enfreindre le RGPD, la KVKK et les obligations de secret professionnel, car cette application n'est pas conçue pour le consentement documenté, l'hébergement contrôlé ni les demandes d'accès. Avec un consentement explicite, un contrat de sous-traitance, un hébergement contrôlé dans l'UE et les protections adéquates, écrire aux patients peut être licite.

WhatsApp est-il conforme à la HIPAA, ou signe-t-il un BAA ?

Non. WhatsApp n'est pas éligible à la HIPAA et Meta ne signe pas de Business Associate Agreement (BAA), de sorte que les cliniques américaines soumises à une exigence stricte de HIPAA ne devraient pas y faire transiter de données de patients. Pour les cliniques d'Europe et de Turquie, les cadres pertinents sont le RGPD et la KVKK, et non la HIPAA, et ils peuvent être respectés avec la bonne configuration : consentement, contrat de sous-traitance, hébergement dans l'UE et chiffrement.

La KVKK traite-t-elle les données des patients différemment en Turquie ?

Oui. Selon la KVKK turque, les données des patients sont des données à caractère personnel de catégorie particulière, et même un rappel de rendez-vous peut contenir des informations de santé nécessitant des protections supplémentaires. L'autorité turque de protection des données a publié des avis publics concernant l'application WhatsApp grand public, et les sanctions au titre de la KVKK ont fortement augmenté. La conformité exige un consentement explicite, la divulgation de l'usage des données, la minimisation des données et une sécurité solide.

Le consentement du patient est-il toujours obligatoire ?

Pour les données de santé, oui. Le RGPD comme la KVKK les considèrent comme sensibles, vous avez donc besoin d'un consentement explicite et documenté, d'une explication claire de l'usage des données et d'un moyen pour les patients d'exercer leurs droits. Le consentement doit être recueilli avant le premier message du patient, et non présumé.

Utiliser EVED rend-il ma clinique automatiquement conforme ?

Aucun outil ne rend une clinique automatiquement conforme, et tout prestataire prétendant le contraire exagère. EVED fournit l'infrastructure conforme : hébergement dans l'UE, chiffrement en transit et au repos, recueil du consentement explicite, un contrat de sous-traitance et des enregistrements inaltérables. Votre clinique reste responsable du flux de consentement, d'un contrat de sous-traitance avec ses prestataires et de sa propre politique de confidentialité. Consultez notre Centre de confiance pour les détails.

Une infrastructure conforme, conçue pour les cliniques.

Découvrez comment EVED gère les données des patients sur WhatsApp. 7 jours gratuits, sans engagement. Vous préférez une démonstration guidée ? Réservez une démo de 20 minutes.

Démarrez votre essai gratuit