Le verdict en trois phrases
Une donnee de sante est la categorie la plus sensible qui soit : au Senegal, elle releve de la loi 2008-12 sur la protection des donnees personnelles et de la surveillance de la CDP. Toute application de sante doit reposer sur quatre piliers non negociables : chiffrement (au repos et en transit), controle d'acces strict, hebergement securise et journalisation des acces. Un audit initial coute 1 500 000 a 4 000 000 FCFA, un investissement modeste face au cout d'une fuite de dossiers patients, qui se chiffre en dizaines de millions de FCFA et en perte de confiance irreparable.
Les mesures minimales pour une application de sante
Il ne s'agit pas de « bonnes intentions » mais de mesures techniques verifiables. Voici le socle attendu en 2026 et son cout de mise en oeuvre.
| Mesure | Description | Priorite | Cout estime |
|---|---|---|---|
| Chiffrement en transit | HTTPS/TLS partout, HSTS | Critique | 100 000-300 000 FCFA |
| Chiffrement au repos | Base et sauvegardes chiffrees | Critique | 300 000-800 000 FCFA |
| Controle d'acces (RBAC) | Roles, moindre privilege, MFA | Critique | 500 000-1 500 000 FCFA |
| Journalisation | Traces d'acces aux dossiers | Haute | 300 000-900 000 FCFA |
| Hebergement securise | Serveur durci, pare-feu, sauvegardes | Critique | 400 000-1 200 000 FCFA/an |
| Audit de securite | Test d'intrusion + rapport | Haute | 1 500 000-4 000 000 FCFA |
Le cout d'une fuite de donnees de sante
Le risque n'est pas theorique : cabinets, cliniques et laboratoires sont des cibles privilegiees des rancongiciels. Voici l'echelle des consequences d'une fuite ou d'un blocage.
| Type d'incident | Consequence | Cout estime |
|---|---|---|
| Acces non autorise ponctuel | Notification CDP, remediation | 2 000 000-5 000 000 FCFA |
| Rancongiciel (blocage) | Arret d'activite, restauration | 5 000 000-20 000 000 FCFA |
| Fuite massive de dossiers | Sanction CDP, perte de patients | 15 000 000-50 000 000+ FCFA |
| Absence de sauvegarde | Perte definitive de donnees | Incalculable |
Au-dela du chiffre, une structure de sante joue sa reputation : un patient dont le dossier fuite ne revient pas, et le bouche-a-oreille negatif se propage vite. Ordre de grandeur 2026, indicatif.
Conformite loi 2008-12 : les obligations concretes
La loi senegalaise impose une declaration ou une demande d'autorisation aupres de la CDP pour les traitements de donnees de sante, une information claire des patients sur l'usage de leurs donnees, un droit d'acces et de rectification, et des mesures de securite proportionnees a la sensibilite. En pratique : nommer un referent donnees, tenir un registre, formaliser une politique de confidentialite et securiser techniquement l'application. La conformite est autant juridique que technique.
Mini cas pratique
Dr Sarr dirige un centre medical a Dakar qui numerise les dossiers de 8 000 patients via une application web. Avant mise en production, il commande un audit de securite a 2 200 000 FCFA qui revele deux failles critiques : absence de MFA sur les comptes soignants et sauvegardes non chiffrees. La remediation coute 1 400 000 FCFA. Total investi : 3 600 000 FCFA. Six mois plus tard, une tentative de rancongiciel est bloquee par les nouvelles defenses, et une sauvegarde saine permet une reprise en 2 heures. Le cout evite d'un blocage complet etait estime entre 8 000 000 et 15 000 000 FCFA : l'audit a ete rentabilise plus de deux fois.
Besoin d'un site web professionnel ?
Kolonell crée des sites web qui attirent des clients, optimisés pour le marché sénégalais. Devis gratuit en 2 minutes.
FAQ
La loi 2008-12 impose-t-elle un hebergement au Senegal ?
Elle impose des garanties de securite et encadre les transferts hors du Senegal, sans exiger systematiquement un hebergement local. Pour des donnees de sante, un hebergement securise et maitrise, idealement local ou dans une juridiction offrant des garanties equivalentes, est fortement recommande.
Le MFA est-il vraiment indispensable ?
Oui. La majorite des acces frauduleux exploitent des mots de passe voles ou faibles. L'authentification multifacteur sur tous les comptes soignants est la mesure la plus rentable : faible cout, reduction drastique du risque de compromission de compte.
Combien coute la mise en conformite complete ?
Pour une application de sante de taille moyenne, comptez 3 000 000 a 8 000 000 FCFA pour le socle technique et l'audit, plus 400 000 a 1 200 000 FCFA/an d'hebergement securise et de supervision. Le montant depend du volume de dossiers et du niveau d'exigence.
Que faire en cas de fuite averee ?
Activer le plan de reponse : contenir l'incident, notifier la CDP dans les delais, informer les patients concernes si le risque est eleve, et documenter. Un plan de reponse pre-etabli reduit fortement le cout et la duree de l'incident.
Un petit cabinet est-il vraiment concerne ?
Oui. La sensibilite de la donnee ne depend pas de la taille de la structure. Un cabinet de quelques praticiens manipule des donnees de sante et doit appliquer chiffrement, controle d'acces et sauvegardes, meme a une echelle plus modeste.
Parlons de votre projet. Decrivez votre application de sante (volume de dossiers, acces soignants, hebergement actuel), nous chiffrons l'audit et la mise en conformite loi 2008-12. Devis detaille sous 48 h. WhatsApp +221 77 596 93 33.
Mohamed Bah
Fondateur, Kolonell
Passionné par le digital et l'entrepreneuriat en Afrique, Mohamed accompagne les entreprises sénégalaises dans leur transformation digitale depuis 2020. Fondateur de Kolonell, il croit que chaque PME mérite une présence en ligne professionnelle et accessible.
