Aller au contenu
Biume.
Menu
Blog
Réglementation8 min

RGPD et ostéopathe animalier : ce que vous devez vraiment faire

Données de l'animal et du propriétaire, registre, messages de suivi, logiciels : le RGPD appliqué à un praticien animalier indépendant, sources CNIL à l'appui.

À retenir

  • La santé d'un animal n'est pas une « donnée de santé » au sens du RGPD, qui vise celle des personnes. Mais rattachée à un propriétaire, elle reste une donnée personnelle.
  • Même seul, vous devez tenir un registre : la CNIL précise que la gestion des clients n'est jamais un traitement occasionnel.
  • Un message « comment va votre chien depuis la séance ? » n'est pas de la prospection ; un message « reprenez rendez-vous » peut l'être.
  • Le logiciel qui stocke vos fiches est votre sous-traitant : un contrat de sous-traitance est obligatoire.

Le RGPD a été pensé pour toutes les organisations, de la multinationale au praticien seul. Il n'y a pas d'exemption de taille : dès que vous notez le nom et le téléphone d'un propriétaire, vous traitez des données personnelles.

La bonne nouvelle, c'est qu'à votre échelle les obligations tiennent en quelques gestes. Cet article les liste, avec les textes qui les fondent.

Une précision : je ne suis pas juriste. Ce qui suit s'appuie sur le texte du RGPD et les publications de la CNIL, vérifiés au 24 septembre 2026. Pour une question précise, la CNIL propose une foire aux questions dédiée aux TPE et PME.

1. Ce qui est une donnée personnelle, et ce qui ne l'est pas

Le RGPD définit une donnée personnelle comme « toute information se rapportant à une personne physique identifiée ou identifiable » (article 4). Le nom, l'adresse, le téléphone et l'e-mail du propriétaire en sont, sans discussion.

Et la santé de l'animal ? Le RGPD encadre strictement les « données concernant la santé » (article 9), mais il les définit comme celles « relatives à la santé physique ou mentale d'une personne physique ». La santé d'un chien ou d'un cheval n'entre pas dans cette catégorie. Je n'ai pas trouvé de position de la CNIL sur les animaux ; c'est une lecture du texte, partagée par la profession vétérinaire. Un guide publié par l'AFVAC en 2019 conclut que, pour une structure vétérinaire, la présence de données sensibles « devrait être toujours non ».

Mais le même guide rappelle la limite : « les données des animaux possédés et leur suivi sont des données personnelles, à partir du moment où elles peuvent être rattachées à une personne ». Une fiche « Tango, berger australien, boiterie antérieure gauche », rattachée à M. Dupont, est une donnée personnelle de M. Dupont.

En pratique : vos fiches ne relèvent pas du régime renforcé des données de santé, mais elles relèvent bien du RGPD.

Un point d'attention : si un propriétaire vous confie des informations sur sa propre santé (« je ne peux plus monter depuis mon opération »), ce sont, elles, des données de santé au sens strict. Elles n'ont rien à faire dans une fiche animale.

2. Tenir un registre, même seul

L'article 30 prévoit une exemption de registre pour les structures de moins de 250 salariés. On en conclut souvent qu'un indépendant n'en a pas besoin. C'est faux.

L'exemption ne couvre pas les traitements « non occasionnels ». La CNIL cite explicitement la « gestion des clients/prospects » parmi ceux qui doivent y figurer, et précise qu'en pratique, « cette dérogation est donc limitée à des cas très particuliers de traitements, mis en œuvre de manière occasionnelle et non routinière » (CNIL). Tenir un fichier de clients n'est jamais occasionnel.

Pour un praticien seul, le registre tient en une page : ce que vous collectez (identité et coordonnées du propriétaire, identification et suivi de l'animal), pourquoi (assurer le suivi des séances, facturer), combien de temps vous le gardez, qui y a accès (vous, votre comptable, vos logiciels). La CNIL propose un modèle simplifié dans sa foire aux questions TPE-PME.

3. Informer le propriétaire

L'article 13 impose d'informer la personne au moment où vous collectez ses données : qui vous êtes, pourquoi vous les collectez et sur quelle base, qui les reçoit, combien de temps vous les gardez, et quels sont ses droits (accès, rectification, effacement, réclamation auprès de la CNIL).

Une mention courte sur votre fiche d'accueil, votre site ou le premier e-mail suffit. Votre base légale est, dans la plupart des cas, l'exécution du contrat de soin que le propriétaire vous a demandé (article 6).

4. Ne pas garder indéfiniment

Le RGPD ne fixe pas de durée universelle : les données sont gardées « pendant une durée n'excédant pas celle nécessaire au regard des finalités » (article 5). C'est à vous de la fixer et de l'écrire dans votre registre.

Quelques repères :

  • Fiches de suivi : aucun texte propre à l'ostéopathie animale ne fixe de durée ; les règles de déontologie du décret n° 2017-572 ne parlent pas de dossier. Le référentiel de la CNIL sur la gestion commerciale admet une conservation pendant la relation, puis en archive si vous voulez vous constituer une preuve en cas de litige, « dans la limite du délai de prescription applicable ».
  • Pièces comptables et factures : six ans au titre du contrôle fiscal (livre des procédures fiscales, article L102 B). Le code de commerce prévoit dix ans pour les commerçants (article L123-22) ; faites confirmer par votre comptable ce qui s'applique à votre activité libérale.
  • Anciens clients que vous voudriez recontacter : la CNIL retient trois ans à compter de la fin de la relation commerciale.

5. Les messages de suivi ne sont pas de la prospection, en principe

C'est la question qui compte le plus au quotidien. La CNIL distingue, dans une page mise à jour le 10 juin 2026 (CNIL) :

  • la prospection commerciale, qui vise à promouvoir des produits ou services ;
  • les messages transactionnels, nécessaires à l'exécution du contrat ;
  • les messages relationnels, adressés aux clients dans le suivi de la relation, sans finalité promotionnelle directe.

Les deux derniers reposent sur l'exécution du contrat ou l'intérêt légitime : ils ne demandent pas de consentement préalable, mais la personne doit être informée et pouvoir s'y opposer.

Un message envoyé une semaine après la séance pour demander comment va l'animal est relationnel. Mais la CNIL avertit qu'un message d'apparence informative peut être requalifié s'il vise en réalité à inciter la personne à consommer davantage. « Il est temps de reprendre rendez-vous » est un message commercial. Pour l'envoyer par e-mail sans consentement, il faut remplir les conditions de l'exception « client existant » de l'article L34-5 du code des postes et communications électroniques : coordonnées recueillies lors d'une prestation, service analogue, et possibilité de s'y opposer simplement, à chaque envoi.

La règle pratique : séparez le suivi de la relance commerciale, et mettez un lien de désinscription dans la seconde.

6. Vos logiciels sont vos sous-traitants

Votre agenda en ligne, votre logiciel de comptes rendus, votre messagerie : tout outil qui stocke vos fiches pour vous est un sous-traitant au sens du RGPD, soit celui « qui traite des données pour le compte d'un autre organisme » (CNIL).

L'article 28 impose deux choses : ne recourir qu'à des sous-traitants « qui présentent des garanties suffisantes », et encadrer la relation par un contrat. Pour un logiciel en ligne, ce contrat prend la forme d'un accord de traitement des données (souvent appelé DPA), que l'éditeur doit vous fournir.

Trois questions à poser à chaque éditeur, avant de lui confier vos fiches :

  1. Où sont hébergées les données, et chez quels prestataires ? Si elles sortent de l'Union européenne, sur quelle base (chapitre V du RGPD) ? Pour les États-Unis, la CNIL demande de vérifier que le destinataire est certifié au Data Privacy Framework (CNIL), cadre validé par le Tribunal de l'Union européenne le 3 septembre 2025 (communiqué de la CURIA).
  2. Puis-je récupérer toutes mes données, dans un format lisible, à tout moment ?
  3. Que deviennent-elles si je pars, ou si l'éditeur ferme ?

La troisième question n'a rien de théorique : en 2026, des praticiens ont dû récupérer leurs archives en urgence après la fermeture de leur logiciel.

7. En cas de fuite

Un ordinateur volé, une boîte mail piratée, un fichier envoyé au mauvais destinataire : c'est une violation de données. Si elle présente un risque pour les personnes, vous devez la notifier à la CNIL « dans les meilleurs délais et, si possible, 72 heures au plus tard » (article 33). Dans tous les cas, la CNIL demande de la documenter en interne (CNIL).

La meilleure prévention reste simple, et c'est la CNIL qui la résume pour les TPE : sécuriser ses locaux, tenir à jour son antivirus et ses logiciels, choisir ses mots de passe avec soin (CNIL).

La liste, en résumé

  1. Rédiger un registre d'une page.
  2. Ajouter une mention d'information à votre fiche d'accueil ou à votre premier e-mail.
  3. Fixer et écrire vos durées de conservation.
  4. Séparer les messages de suivi des relances commerciales.
  5. Obtenir un contrat de sous-traitance de chaque logiciel qui stocke vos fiches.
  6. Protéger vos appareils.

Sources

Écrit par

Mathieu Chambaud

Fondateur de Biume

Je construis Biume avec les praticiens animaliers qui l'utilisent. Je ne suis pas praticien : ce que j'écris ici vient de leurs retours de terrain et du produit, pas d'une expertise clinique. Pour toute question de santé animale, votre vétérinaire reste la bonne personne.

Me poser une question

Continuer

Relier l'article à votre pratique.

Chaque ressource pointe vers une page utile pour approfondir, comparer ou essayer Biume en situation réelle.