04 28 29 40 72 Devis gratuit
Explicatif · Conformité

La certification HDS

Ce qu'elle est, qui doit l'obtenir, et la confusion la plus répandue chez les professionnels de santé. Un cabinet médical n'a presque jamais à être certifié HDS lui-même : l'obligation pèse sur celui qui héberge, et le cabinet a une obligation de choix.

Par , fondateur d'Infranat Publié le

Définition

La certification HDS, pour hébergeur de données de santé, est une certification délivrée par un organisme accrédité, exigée en droit français de toute personne qui héberge des données de santé à caractère personnel pour le compte d'un tiers.

Son fondement est l'article L1111-8 du code de la santé publique. Elle a remplacé l'ancien agrément ministériel et repose sur un référentiel qui décline plusieurs activités d'hébergement, de la mise à disposition de locaux physiques à l'administration et à la sauvegarde des données.

Deux mots de cette définition font tout le sujet : héberge, et pour le compte d'un tiers.

La confusion à lever tout de suite

Nous rencontrons régulièrement des praticiens convaincus qu'ils doivent eux-mêmes obtenir la certification HDS parce qu'ils détiennent des dossiers patients. C'est presque toujours faux, et la méprise coûte du temps et de l'inquiétude.

Un professionnel de santé qui conserve les dossiers de ses propres patients, sur son propre matériel, ne les héberge pas pour le compte d'un tiers : il les traite dans le cadre de sa propre activité de soins. L'obligation de certification ne le concerne donc pas à ce titre.

En revanche, dès que ces données sont confiées à un prestataire extérieur, ce prestataire doit être certifié. Et le professionnel de santé, lui, a une obligation bien réelle : s'assurer que son prestataire l'est, et le faire figurer au contrat.

Une précision importante

La qualification d'une situation particulière dépend de l'organisation réelle des traitements, de la nature des données et du rôle exact de chaque intervenant. Les éléments de cette page posent le cadre général et ne remplacent pas l'analyse d'un conseil juridique ou l'avis de votre délégué à la protection des données, en particulier pour un établissement ou une structure d'exercice coordonné.

Qui doit être certifié, et qui doit seulement vérifier

Situation Certification HDS requise ? Ce qui vous incombe
Cabinet conservant ses dossiers patients sur son propre matériel Non, à ce titre Sécuriser les données et respecter le RGPD et le secret médical.
Logiciel métier en ligne contenant des dossiers patients Oui, pour l'éditeur ou son hébergeur Obtenir et conserver la preuve de la certification, et l'inscrire au contrat.
Sauvegarde externalisée de données de santé Oui, pour le prestataire de sauvegarde Vérifier le périmètre exact de sa certification, pas seulement son existence.
Serveur du cabinet hébergé dans un centre de données Oui, pour l'hébergeur Vérifier que les activités concernées sont couvertes.
Prestataire informatique qui administre à distance sans héberger Pas nécessairement Encadrer l'accès par un contrat de sous-traitance, limiter les droits, journaliser les interventions.

La dernière ligne mérite attention car elle est souvent mal comprise dans les deux sens. Un prestataire d'infogérance qui intervient sur des postes contenant des données de santé n'est pas pour autant hébergeur. Il est en revanche sous-traitant au sens du RGPD, ce qui impose un contrat précis, des accès limités au nécessaire et une traçabilité des interventions. Nous appliquons ce cadre à nos clients du secteur médical, et nous ne nous présentons pas comme hébergeur certifié HDS, ce que nous ne sommes pas.

HDS et RGPD : deux obligations distinctes

C'est la seconde confusion fréquente. Les deux cadres se superposent et ne se remplacent pas.

Le RGPD s'applique à tout traitement de données personnelles. Les données de santé y relèvent d'une catégorie particulière, dont le traitement est en principe interdit sauf exceptions, parmi lesquelles la prise en charge sanitaire. Le RGPD impose une base légale, une information des personnes, une limitation des durées de conservation, la sécurité, et la notification des violations. Nous le détaillons dans notre checklist RGPD pour les PME.

La certification HDS est une exigence propre au droit français, qui s'ajoute au RGPD et porte spécifiquement sur l'activité d'hébergement. Être certifié HDS ne dispense d'aucune obligation du RGPD ; respecter le RGPD ne dispense pas de recourir à un hébergeur certifié.

S'ajoute enfin le secret médical, qui a son propre fondement et ses propres conséquences pénales. Il concerne l'accès aux informations autant que leur conservation, et c'est lui qui justifie qu'un prestataire informatique n'accède aux données que dans la mesure strictement nécessaire à son intervention.

Les six points à vérifier auprès de vos prestataires

Ce que nous contrôlons quand nous reprenons l'informatique d'une structure de santé.

  • La certification existe-t-elle réellement ? Demandez le certificat, avec sa date de validité et le nom de l'organisme qui l'a délivré. Une mention « conforme HDS » sur une plaquette n'est pas une certification.
  • Quel périmètre couvre-t-elle ? Le référentiel distingue plusieurs activités d'hébergement. Une certification portant sur la mise à disposition d'infrastructure ne couvre pas nécessairement l'administration des données ou leur sauvegarde. C'est le point le plus souvent négligé.
  • Où sont les données ? Le pays d'hébergement et l'éventualité de transferts hors de l'Union européenne doivent être connus et documentés.
  • Que dit le contrat ? Un contrat de sous-traitance conforme au RGPD, précisant les finalités, les obligations de sécurité, le sort des données en fin de contrat et les conditions de réversibilité.
  • Et la chaîne de sous-traitance ? Votre éditeur de logiciel peut lui-même recourir à un hébergeur. Vous devez savoir qui intervient et sous quelle certification.
  • Comment récupérez-vous vos données ? La réversibilité est à vérifier avant la signature, dans un format exploitable et dans un délai défini. C'est ce qui évite de rester captif d'un éditeur.

Un dernier conseil, valable pour toute structure manipulant des données sensibles : la certification de l'hébergeur ne vous protège pas de vos propres faiblesses. Un poste sans chiffrement, un mot de passe partagé ou l'absence de second facteur annulent le bénéfice d'un hébergement irréprochable. Les sujets que nous traitons sur l'authentification multifacteur et la politique de mots de passe comptent au moins autant dans la pratique.

Questions fréquentes

Qu'est-ce que la certification HDS ?

C'est une certification délivrée par un organisme accrédité, exigée en droit français de toute personne qui héberge des données de santé à caractère personnel pour le compte d'un tiers. Son fondement est l'article L1111-8 du code de la santé publique. Elle a remplacé l'ancien agrément ministériel et repose sur un référentiel déclinant plusieurs activités d'hébergement.

Un cabinet médical doit-il être certifié HDS ?

Presque jamais à ce titre. Un professionnel de santé qui conserve les dossiers de ses propres patients sur son propre matériel ne les héberge pas pour le compte d'un tiers : il les traite dans le cadre de son activité de soins. Son obligation réelle est de s'assurer que tout prestataire auquel il confie ces données est bien certifié, et de le faire figurer au contrat.

Mon logiciel métier en ligne doit-il être HDS ?

Oui, l'éditeur ou son hébergeur doit être certifié dès lors que la solution contient des données de santé à caractère personnel. Demandez le certificat avec sa date de validité et l'organisme émetteur, et vérifiez la chaîne de sous-traitance : l'éditeur recourt souvent lui-même à un hébergeur, dont la certification doit couvrir les activités concernées.

La certification HDS remplace-t-elle le RGPD ?

Non, les deux cadres se superposent. Le RGPD s'applique à tout traitement de données personnelles, les données de santé relevant d'une catégorie particulière. La certification HDS est une exigence propre au droit français portant spécifiquement sur l'activité d'hébergement. Être certifié HDS ne dispense d'aucune obligation du RGPD, et respecter le RGPD ne dispense pas de recourir à un hébergeur certifié.

Mon prestataire informatique doit-il être certifié HDS ?

Pas nécessairement s'il administre à distance sans héberger les données. Il est en revanche sous-traitant au sens du RGPD, ce qui impose un contrat précis, des accès limités au strict nécessaire et une traçabilité des interventions. La certification devient requise s'il héberge ou sauvegarde les données, par exemple sur son propre stockage.

Comment vérifier qu'un hébergeur est bien certifié ?

Demandez le certificat lui-même, avec sa date de validité et le nom de l'organisme accrédité qui l'a délivré. Une mention « conforme HDS » ou « compatible HDS » sur une plaquette commerciale n'est pas une certification. Vérifiez surtout le périmètre : le référentiel distingue plusieurs activités, et une certification portant sur l'infrastructure ne couvre pas forcément l'administration ou la sauvegarde des données.

Les données de santé doivent-elles rester en France ?

Le texte n'impose pas une localisation française en tant que telle, mais le lieu d'hébergement et l'éventualité de transferts hors de l'Union européenne doivent être connus et encadrés au titre du RGPD. En pratique, de nombreuses structures retiennent un hébergement en France ou dans l'Union pour simplifier cette démonstration et limiter les questions de droit applicable.

Que dit le secret médical sur l'accès par un informaticien ?

Le secret médical a son propre fondement et ses propres conséquences pénales, et il concerne l'accès aux informations autant que leur conservation. C'est lui qui justifie qu'un prestataire informatique n'accède aux données que dans la mesure strictement nécessaire à son intervention, avec des droits limités et des interventions journalisées, plutôt qu'avec un accès général permanent.

Un hébergeur certifié suffit-il à me mettre en conformité ?

Non, et c'est un point essentiel. La certification de l'hébergeur ne protège pas de vos propres faiblesses : un poste sans chiffrement, un mot de passe partagé entre plusieurs praticiens ou l'absence de second facteur annulent le bénéfice d'un hébergement irréprochable. La conformité se joue autant chez vous que chez votre prestataire.

Avez-vous le certificat HDS de vos prestataires ?

Pas la mention sur leur site : le certificat, avec sa date de validité et son périmètre d'activités. C'est ce qui vous sera demandé en cas de contrôle. Revue de vos prestataires, de vos contrats et de vos accès, offerte.

Faire le point sur ma conformité