Questions fréquentes
Qu'est-ce que la certification HDS ?
C'est une certification délivrée par un organisme accrédité, exigée en droit français de toute personne qui héberge des données de santé à caractère personnel pour le compte d'un tiers. Son fondement est l'article L1111-8 du code de la santé publique. Elle a remplacé l'ancien agrément ministériel et repose sur un référentiel déclinant plusieurs activités d'hébergement.
Un cabinet médical doit-il être certifié HDS ?
Presque jamais à ce titre. Un professionnel de santé qui conserve les dossiers de ses propres patients sur son propre matériel ne les héberge pas pour le compte d'un tiers : il les traite dans le cadre de son activité de soins. Son obligation réelle est de s'assurer que tout prestataire auquel il confie ces données est bien certifié, et de le faire figurer au contrat.
Mon logiciel métier en ligne doit-il être HDS ?
Oui, l'éditeur ou son hébergeur doit être certifié dès lors que la solution contient des données de santé à caractère personnel. Demandez le certificat avec sa date de validité et l'organisme émetteur, et vérifiez la chaîne de sous-traitance : l'éditeur recourt souvent lui-même à un hébergeur, dont la certification doit couvrir les activités concernées.
La certification HDS remplace-t-elle le RGPD ?
Non, les deux cadres se superposent. Le RGPD s'applique à tout traitement de données personnelles, les données de santé relevant d'une catégorie particulière. La certification HDS est une exigence propre au droit français portant spécifiquement sur l'activité d'hébergement. Être certifié HDS ne dispense d'aucune obligation du RGPD, et respecter le RGPD ne dispense pas de recourir à un hébergeur certifié.
Mon prestataire informatique doit-il être certifié HDS ?
Pas nécessairement s'il administre à distance sans héberger les données. Il est en revanche sous-traitant au sens du RGPD, ce qui impose un contrat précis, des accès limités au strict nécessaire et une traçabilité des interventions. La certification devient requise s'il héberge ou sauvegarde les données, par exemple sur son propre stockage.
Comment vérifier qu'un hébergeur est bien certifié ?
Demandez le certificat lui-même, avec sa date de validité et le nom de l'organisme accrédité qui l'a délivré. Une mention « conforme HDS » ou « compatible HDS » sur une plaquette commerciale n'est pas une certification. Vérifiez surtout le périmètre : le référentiel distingue plusieurs activités, et une certification portant sur l'infrastructure ne couvre pas forcément l'administration ou la sauvegarde des données.
Les données de santé doivent-elles rester en France ?
Le texte n'impose pas une localisation française en tant que telle, mais le lieu d'hébergement et l'éventualité de transferts hors de l'Union européenne doivent être connus et encadrés au titre du RGPD. En pratique, de nombreuses structures retiennent un hébergement en France ou dans l'Union pour simplifier cette démonstration et limiter les questions de droit applicable.
Que dit le secret médical sur l'accès par un informaticien ?
Le secret médical a son propre fondement et ses propres conséquences pénales, et il concerne l'accès aux informations autant que leur conservation. C'est lui qui justifie qu'un prestataire informatique n'accède aux données que dans la mesure strictement nécessaire à son intervention, avec des droits limités et des interventions journalisées, plutôt qu'avec un accès général permanent.
Un hébergeur certifié suffit-il à me mettre en conformité ?
Non, et c'est un point essentiel. La certification de l'hébergeur ne protège pas de vos propres faiblesses : un poste sans chiffrement, un mot de passe partagé entre plusieurs praticiens ou l'absence de second facteur annulent le bénéfice d'un hébergement irréprochable. La conformité se joue autant chez vous que chez votre prestataire.