Politiques et conformité
New York relance la loi sur la confidentialité des données de santé des consommateurs : de nouveaux défis de conformité des données à surveiller par les entreprises
L'État de New York tente à nouveau d'adopter la « Loi sur la protection des données de santé des consommateurs », visant à renforcer la protection des données personnelles de santé. Cette loi impose des exigences de confidentialité plus strictes aux entreprises traitant des informations de santé, notamment la minimisation des données, le consentement des utilisateurs et le droit à l'effacement, ce qui annonce un resserrement supplémentaire de la réglementation des données de santé aux États-Unis.
Aperçu de l'événement
Début 2025, l'Assemblée législative de l'État de New York a de nouveau soumis le *New York Consumer Health Privacy Act* (NYCHPA), une nouvelle tentative après l'échec d'un projet de loi similaire en 2023. Ce projet de loi vise à combler les lacunes réglementaires du *Health Insurance Portability and Accountability Act* (HIPAA) fédéral, en étendant la protection de la vie privée aux données de santé personnelles traitées par des entités non couvertes par le HIPAA.
Selon la législation actuelle, le HIPAA ne couvre que les prestataires de soins de santé, les régimes de santé et les centres d'échange d'informations médicales. Cependant, de plus en plus d'entreprises technologiques, d'applications de fitness, de fabricants d'appareils portables et d'employeurs collectent et traitent des informations de santé des consommateurs, données qui manquent actuellement d'une protection fédérale uniforme. Le projet de loi de l'État de New York s'inspire de la loi *My Health My Data Act* (MHMDA) adoptée par l'État de Washington en 2024, et tente d'établir des règles plus strictes.
Analyse technique et des risques
Exigences fondamentales du projet de loi
- Le NYCHPA couvre les « données de santé des consommateurs », y compris toute information relative à la santé physique ou mentale d'une personne, ou les données non publiques permettant d'inférer des informations de santé. Le projet de loi exige que les responsables du traitement des données :
- Obtiennent un consentement explicite avant la collecte ;
- Mettent en œuvre le principe de minimisation des données ;
- Offrent un mécanisme de suppression des données ;
- Interdisent la vente non autorisée de données de santé ;
- Exécutent des mesures de sécurité pour protéger les données.
Impact sur les entreprises
Entités concernées : Toute entreprise exerçant des activités à New York ou ciblant les résidents de New York, qui collecte ou traite des données de santé des consommateurs, peut être soumise à cette réglementation, que l'entreprise soit ou non une entité conforme au HIPAA. Cela inclut les fabricants de trackers de fitness, les applications mobiles liées à la santé, les régimes de santé auto-assurés des employeurs, les plateformes de télémédecine, etc.
Risques de conformité : Les entreprises doivent revoir leurs pratiques de collecte de données. Par exemple, les plateformes de gestion des avantages sociaux des employés, les applications de défis santé, et même les sites de commerce électronique vendant des compléments alimentaires pourraient être concernés. Les violations entraîneront des amendes civiles pouvant atteindre 10 000 dollars par incident, ainsi qu'un droit d'action privé.
Exigences de sécurité des données : Le projet de loi exige la mise en œuvre de « mesures de sécurité raisonnables », sans les définir clairement, ce qui pourrait renvoyer au SHIELD Act de l'État de New York ou au cadre de cybersécurité du NIST. Les entreprises doivent évaluer si leurs contrôles de sécurité actuels sont conformes.
Analyse de l'impact sur les entreprises
Risques opérationnels Les entreprises devront modifier leurs politiques de confidentialité, établir une cartographie des données de santé et mettre en place une plateforme de gestion du consentement. Pour les entreprises technologiques disposant d'un grand volume de données de santé, l'architecture des données pourrait nécessiter une refonte.
Risques financiers Les coûts de conformité comprennent la refonte des systèmes, les consultations juridiques et la formation du personnel. En cas de violation, les amendes potentielles et les frais de litige pourraient être significatifs.
Risques de conformité Le projet de loi présente des chevauchements et des conflits avec le HIPAA, le CCPA et la législation de l'État de Washington. Les entreprises opérant dans plusieurs États sont confrontées à une pression de conformité fragmentée.
Risques de réputation Une fuite ou une utilisation abusive des données de santé nuirait gravement à la confiance des consommateurs.### Risques de marque Les fuites de données de santé ou leur utilisation abusive nuiront gravement à la confiance des consommateurs. New York, en tant que centre médiatique et financier, propage rapidement les nouvelles négatives des entreprises.
Observations des tendances sectorielles
L'avancement du NYCHPA reflète une tendance à l'explosion des réglementations sur la vie privée en matière de santé au niveau des États aux États-Unis. Après Washington, le Nevada et le Connecticut, l'adhésion de New York renforcera les appels à une législation fédérale nationale. Les entreprises doivent s'attendre à davantage de réglementations et mettre en place un cadre de gouvernance de la vie privée évolutif.
Actuellement, les entreprises comptent généralement sur l'exemption HIPAA, mais le nouveau projet de loi considère les données de santé comme des données sensibles, au même titre que les données génétiques et biométriques. Cette tendance fait écho à la protection spéciale des données de santé dans le Règlement général sur la protection des données (RGPD) de l'Union européenne.
Recommandations en matière de défense et de réponse
Au niveau de l'entreprise - Inventaire des données : Identifier et classer immédiatement toutes les activités de traitement des données de santé, y compris les données des employés, des clients et des partenaires. - Évaluation de l'impact sur la vie privée : Réaliser une évaluation de conformité pour tout nouveau projet de traitement de données de santé. - Mesures techniques : Mettre en œuvre des contrôles d'accès, le chiffrement et la gestion du cycle de vie des données.
Au niveau de la gestion - Créer une équipe de conformité interfonctionnelle : Coordonner les équipes juridiques, de sécurité de l'information et de produits. - Gestion des fournisseurs : Examiner les accords de traitement des données avec les tiers pour garantir la conformité en aval. - Processus de réponse aux droits des utilisateurs : Améliorer les processus de traitement des demandes d'exercice des droits (par exemple, suppression, accès).
Stratégies juridiques - Suivre l'évolution législative : Le projet de loi n'est pas encore adopté, mais les entreprises devraient commencer à simuler les écarts de conformité. - Participer au plaidoyer sectoriel : Exprimer ses préoccupations par l'intermédiaire d'associations professionnelles et demander des périodes de transition raisonnables.
SecurityPost Insight
La loi sur la confidentialité des données de santé des consommateurs de New York n'est pas un événement isolé, mais le reflet de l'extension de la protection des données de santé aux États-Unis du système de soins de santé à l'ensemble de l'économie. Pour les responsables de la sécurité des entreprises, l'enseignement clé est que les données de santé ne relèvent plus exclusivement de la compétence du secteur médical. Toute application qui collecte la fréquence cardiaque, les habitudes de sommeil, les dossiers médicamenteux ou les enquêtes de santé pourrait être soumise à une réglementation stricte.
Le RSSI doit traiter les données de santé comme la catégorie la plus sensible, même si elles ne sont pas actuellement soumises à HIPAA. Établir une stratégie de sécurité basée sur la classification des données, déployer des outils de gestion dynamique du consentement et anticiper les exigences de conformité interétatiques. Avec le renforcement des mesures d'exécution de la Federal Trade Commission (FTC) en matière de données de santé et la prolifération des lois au niveau des États, les entreprises doivent intégrer la conformité à la vie privée au cœur de la gestion des risques de cybersécurité.
Au cours des 12 prochains mois, on s'attend à ce qu'au moins cinq autres États proposent des projets de loi similaires. Investir maintenant dans une infrastructure de confidentialité réutilisable sera plus économique que des mesures correctives d'urgence. SecurityPost recommande à toutes les entreprises technologiques destinées aux consommateurs de lancer un audit de conformité des données de santé, sans attendre que les amendes fassent la une des journaux.
Route des preuves · securitypost
securitypost replace cette note dans Security Post publie du renseignement défensif en cybersécurité pour les responsables sécurité d’entreprise.... Briefing menaces / Sécurité d’entreprise / IA et cybersécurité explique l'angle éditorial local: les Liens sources doivent être ouverts avant de reprendre le résumé. dates, noms et changements de statut restent à vérifier.