Hébergement des données de santé (HDS) : ce qu'une structure doit vérifier
La certification HDS encadre l'hébergement des données de santé. Voici ce qu'elle implique et les garanties à exiger avant de choisir votre solution.
Les données de santé comptent parmi les informations les plus sensibles qu'une organisation puisse traiter. Dès qu'une structure — cabinet, centre de soins, service à domicile, association médico-sociale ou éditeur de logiciel — héberge des données de santé à caractère personnel pour le compte d'autrui, un cadre réglementaire précis s'applique en France : l'hébergement de données de santé, désigné par le sigle HDS. Ce cadre n'est pas une formalité réservée aux juristes ; c'est une condition pour choisir ses outils en toute connaissance de cause.
Cet article explique, de façon pédagogique, ce qu'est la certification HDS, quand elle est requise et ce qu'elle implique. Surtout, il détaille ce que vous devez exiger et vérifier auprès de votre éditeur de logiciel et de son hébergeur avant de leur confier la moindre donnée de santé.
Qu'est-ce que la certification HDS ?
La certification HDS encadre l'activité d'hébergement de données de santé à caractère personnel recueillies à l'occasion d'activités de prévention, de diagnostic, de soins ou de suivi médico-social. Elle a remplacé l'ancien régime d'agrément et repose sur un référentiel exigeant, adossé aux normes reconnues de management de la sécurité de l'information. Concrètement, un hébergeur ne peut pas s'auto-déclarer conforme : la certification est délivrée par un organisme indépendant accrédité, à l'issue d'un audit, puis maintenue par des contrôles de suivi périodiques.
Il faut distinguer deux rôles souvent confondus. L'hébergeur fournit l'infrastructure et les services d'exploitation ; l'éditeur conçoit le logiciel que vous utilisez. Un éditeur peut s'appuyer sur un hébergeur certifié HDS sans être lui-même l'hébergeur. Ce qui compte, c'est que la chaîne complète qui traite vos données de santé soit couverte.
Quand la certification est-elle requise ?
L'obligation se déclenche selon la nature des données et le rôle joué, pas selon la taille de la structure. Elle concerne l'hébergement, pour le compte de tiers, de données de santé à caractère personnel. Une petite structure qui externalise l'hébergement de son logiciel métier est donc concernée au même titre qu'un grand établissement.
- La nature des données prime. Il s'agit d'informations rattachées à l'état de santé d'une personne identifiée ou identifiable, et non de simples coordonnées administratives.
- Le rôle d'hébergeur est déterminant. Dès que les données sont conservées sur une infrastructure exploitée pour le compte d'un responsable de traitement, l'exigence s'applique à cet hébergement.
- Le doute doit conduire à vérifier. En cas d'incertitude sur la qualification de vos données, mieux vaut interroger votre éditeur et, si besoin, un conseil spécialisé, plutôt que de présumer que l'obligation ne s'applique pas.
Ce que la certification implique concrètement
Au-delà du logo, la certification traduit un ensemble d'exigences opérationnelles : sécurisation des accès, chiffrement, traçabilité des opérations, sauvegarde et continuité d'activité, gestion des incidents, encadrement contractuel des sous-traitants. Elle impose aussi une transparence sur la localisation des données et sur les personnes susceptibles d'y accéder.
C'est là que la souveraineté rejoint la conformité. Savoir où sont hébergées vos données, sous quelle juridiction et qui peut techniquement y accéder n'est pas un détail : c'est ce qui vous permet de répondre à vos propres obligations vis-à-vis des personnes concernées. Une donnée de santé hébergée en France, sous droit européen, reste plus simple à maîtriser qu'une donnée dispersée sous des juridictions multiples.
Pourquoi le choix de l'éditeur et de l'hébergeur est déterminant
Vous restez responsable des données que vous confiez, même lorsque leur hébergement est externalisé. Le choix de l'éditeur et de son hébergeur engage donc directement votre conformité. Un éditeur sérieux documente cette chaîne, nomme son hébergeur, précise le périmètre exact couvert par la certification et met à disposition les éléments contractuels correspondants.
À l'inverse, un fournisseur incapable de préciser où sont ses serveurs, qui les exploite et sur quel périmètre porte sa conformité doit vous alerter. La transparence est ici le meilleur indicateur : une structure qui maîtrise son sujet répond sans détour à ces questions.
Ce qu'il faut exiger et vérifier au contrat
Avant de signer, transformez les promesses commerciales en engagements écrits et vérifiables. Quelques points méritent une attention particulière :
- Le certificat lui-même. Demandez le certificat HDS de l'hébergeur, son périmètre et sa validité, et vérifiez qu'il couvre bien l'activité concernée par votre usage.
- La localisation des données. Exigez de savoir dans quel pays vos données sont stockées et sauvegardées, et sous quelle juridiction elles se trouvent.
- Les sous-traitants. Demandez la liste des sous-traitants intervenant sur les données et les garanties associées, afin d'éviter les transferts non maîtrisés.
- Les accès et la traçabilité. Vérifiez qui peut accéder aux données côté fournisseur, selon quelles procédures, et si les accès sont journalisés.
- La réversibilité. Assurez-vous de pouvoir récupérer l'intégralité de vos données dans un format exploitable, avec des délais et des coûts clairs, le jour où vous décidez de partir.
- Les engagements de disponibilité. Faites préciser le niveau de service ainsi que les modalités de sauvegarde et de restauration en cas d'incident.
Choisir en connaissance de cause
La certification HDS n'est pas un argument marketing : c'est un cadre destiné à protéger les personnes dont vous traitez les données. Aucun éditeur ne devrait vous demander de le croire sur parole. Exigez des preuves, lisez le contrat et vérifiez le périmètre exact de la conformité annoncée. C'est la meilleure façon de bâtir une relation de confiance durable avec vos outils.
Chez Inklura, nous considérons la protection des données et la transparence sur leur hébergement comme des fondations, pas comme des options. Pour approfondir notre approche de la sécurité et de la souveraineté, consultez notre page sécurité, découvrez les enjeux propres au secteur de la santé, ou contactez-nous pour obtenir les éléments dont vous avez besoin afin de décider.