Un logiciel de dossier patient accessible en ligne, une sauvegarde externalisée, une plateforme de téléconsultation ou un service d’archivage peuvent conduire un cabinet ou un établissement à confier des données de santé à un prestataire. Depuis le 26 septembre 2026, le cadre applicable aux hébergeurs de données de santé (HDS) est renforcé sur un point particulièrement sensible : la localisation des données et les risques liés aux législations de pays situés hors de l’Espace économique européen.
Ces règles concernent d’abord les hébergeurs. Elles ont néanmoins des conséquences très concrètes pour leurs clients : établissements sanitaires et médico-sociaux, cabinets, éditeurs de logiciels et autres structures qui utilisent des services numériques en santé. Pour les personnels médico-administratifs, l’enjeu est de comprendre ce que recouvre la certification HDS, d’identifier les outils concernés et de savoir quels éléments signaler ou vérifier dans le cadre de leurs missions.
Hébergement des données de santé : ce qui change le 26 septembre 2026
Le décret n° 2026-209 du 24 mars 2026, publié au Journal officiel le 26 mars, renforce les obligations des hébergeurs de données de santé à caractère personnel. Une partie de ses dispositions entre en vigueur six mois après cette publication, soit le 26 septembre 2026.
Selon le ministère chargé de la Santé, les hébergeurs doivent désormais :
- stocker les données de santé dans l’Espace économique européen ;
- informer leurs clients dans les contrats des risques de transfert de données ou d’accès non autorisé qui pourraient résulter de législations extra-européennes ;
- publier et actualiser une cartographie des transferts de données vers des pays situés hors de l’Espace économique européen, accompagnée d’une description des risques d’accès non autorisé.
Le décret étend également la certification HDS à l’activité d’archivage électronique des données de santé. Cette extension est applicable depuis la publication du texte en mars 2026.
Le point essentiel est donc la transparence. Savoir que des données sont stockées dans un centre situé en Europe ne suffit pas toujours à apprécier tous les risques : il faut aussi examiner la chaîne de sous-traitance, les accès distants, les transferts éventuels et les lois auxquelles le prestataire peut être soumis.
La certification HDS n’est pas une nouveauté de septembre 2026
La certification HDS existait avant ce décret. Elle s’applique aux organismes qui hébergent, exploitent un système d’information de santé ou réalisent des sauvegardes de données de santé pour le compte d’un acteur qui les a produites ou recueillies. Elle repose sur un audit mené par un organisme certificateur accrédité et couvre des activités précises.
Il faut éviter deux confusions fréquentes :
- le décret de mars 2026 ne crée pas pour la première fois la certification HDS ; il renforce les exigences de souveraineté et de transparence et élargit son champ à l’archivage électronique ;
- une certification HDS ne dispense pas le client de ses propres responsabilités en matière de protection des données, de gestion des accès, de continuité d’activité ou de sécurité des postes de travail.
La certification est une garantie importante, mais elle ne résume pas à elle seule toute la conformité d’un service. Son périmètre, sa date de validité et les activités effectivement couvertes doivent être examinés.
Quels outils peuvent être concernés dans un cabinet ou un établissement ?
L’hébergement ne se limite pas au stockage principal d’un dossier patient informatisé. Selon l’organisation et le service rendu, plusieurs solutions peuvent entrer dans le périmètre :
- logiciel métier ou dossier patient hébergé à distance ;
- plateforme de téléconsultation ou de télésuivi ;
- sauvegarde externalisée de données de santé ;
- service d’infogérance ayant accès au système contenant ces données ;
- solution de partage ou de transmission documentaire ;
- archivage électronique de comptes rendus, résultats, courriers ou dossiers ;
- application en ligne utilisée pour traiter des informations relatives à la santé d’une personne.
La qualification dépend toutefois de la nature des données, du rôle du prestataire et des opérations qu’il réalise. L’Agence du numérique en santé précise notamment que certaines opérations de courte durée limitées à la saisie, à la mise en forme, à la matérialisation ou à la dématérialisation peuvent relever d’une exclusion prévue par le code de la santé publique. En cas de doute, une analyse doit être menée avec les responsables compétents de la structure, le délégué à la protection des données et, si nécessaire, un conseil spécialisé.
Sept vérifications utiles auprès d’un prestataire
1. Identifier les données réellement confiées
Avant de parler de certification, il faut savoir quelles informations transitent ou sont conservées par le service : identité du patient, coordonnées, rendez-vous, prescriptions, résultats, comptes rendus, pièces administratives ou données de suivi. Cette cartographie évite d’oublier une application secondaire, un espace de dépôt ou une sauvegarde automatique.
2. Demander le certificat HDS et contrôler son périmètre
Le nom du prestataire sur un certificat ne suffit pas. Il convient de vérifier sa période de validité, les activités certifiées et la correspondance entre le périmètre du certificat et le service effectivement utilisé. L’Agence du numérique en santé publie une liste des hébergeurs certifiés.
3. Vérifier la localisation du stockage
Le contrat et la documentation du prestataire doivent permettre d’identifier où les données sont stockées, y compris les copies et les sauvegardes. Depuis le 26 septembre 2026, le stockage prévu par le nouveau cadre doit être réalisé dans l’Espace économique européen.
4. Examiner les transferts et les accès depuis l’étranger
Un accès distant peut constituer un transfert de données. Il faut donc regarder au-delà de l’adresse du centre de données : support technique, maintenance, supervision et sous-traitants peuvent intervenir depuis d’autres pays. Les informations contractuelles et la cartographie publiée par l’hébergeur doivent rendre ces situations lisibles.
5. Lire les clauses relatives aux lois extra-européennes
Le contrat doit informer le client des risques qu’une législation étrangère permette un transfert ou un accès non autorisé aux données. Il ne s’agit pas d’une formule abstraite : l’objectif est de permettre au client d’apprécier le risque et de prendre une décision éclairée.
6. Contrôler la chaîne de sous-traitance
Un éditeur peut s’appuyer sur un hébergeur, lui-même dépendant d’autres prestataires techniques. La CNIL recommande de prendre en compte toute la chaîne, et pas seulement le fournisseur direct. Le contrat doit aussi préciser la répartition des responsabilités, les modalités de notification des incidents et les conditions de restitution ou de destruction des données en fin de prestation.
7. Inclure sauvegarde, réversibilité et continuité d’activité
La localisation et la certification ne remplacent pas un plan de continuité. La structure doit savoir comment récupérer ses données, dans quel format, sous quel délai et selon quelle procédure si le service devient indisponible ou si le contrat prend fin. Les sauvegardes doivent elles aussi être identifiées et protégées.
Que va apporter le référentiel HDS 2.1 ?
L’Agence du numérique en santé annonce une publication du référentiel HDS 2.1 en octobre 2026. Cette version doit traduire plus précisément les nouvelles exigences dans le processus de certification, notamment la transparence sur les transferts et la soumission éventuelle à des lois de pays tiers.
L’Agence indique que les contrats existants comme les nouveaux devront, selon la situation, être adaptés. Les hébergeurs déjà conformes au référentiel HDS 2.0 peuvent toutefois avoir intégré une partie de ces informations. La version 2.1 doit entrer en application trois mois après sa publication ; il faut donc suivre la date de publication effective plutôt que se fier uniquement à un calendrier prévisionnel.
Pour les clients, cette transition ne signifie pas qu’il faut improviser un audit technique. Elle justifie en revanche de demander à son prestataire son calendrier de mise en conformité, les documents contractuels mis à jour et le certificat correspondant au service utilisé.
Quel rôle pour le secrétariat médico-administratif ?
Le secrétaire assistant médico-administratif n’a pas vocation à réaliser seul l’analyse juridique d’un contrat ni à choisir l’architecture informatique. Il peut néanmoins jouer un rôle utile, car il connaît les usages réels des outils : dépôt de documents, import de résultats, envoi de courriers, accès à distance, numérisation et archivage.
Dans la pratique, plusieurs réflexes relèvent directement de son activité :
- utiliser uniquement les solutions autorisées par la structure ;
- ne pas déplacer un document vers un espace personnel ou un service grand public ;
- signaler l’apparition d’un nouvel outil ou d’une fonction de stockage non validée ;
- respecter les habilitations et les procédures de transmission ;
- savoir qui alerter en cas d’indisponibilité, d’accès suspect ou d’erreur d’envoi.
Ces compétences prolongent les réflexes présentés dans notre article sur la cybersécurité en santé pour les secrétaires médico-administratifs. Elles s’inscrivent aussi dans les activités préparées par le TP Secrétaire assistant médico-administratif d’ESSAP : accueil du patient, tenue du dossier, confidentialité, transmission de l’information et respect des procédures.
Ce qu’il faut retenir
Depuis le 26 septembre 2026, les hébergeurs de données de santé sont soumis à des exigences renforcées de localisation et de transparence. Le stockage dans l’Espace économique européen, l’information contractuelle sur les risques liés aux lois extra-européennes et la publication d’une cartographie des transferts deviennent des points de contrôle essentiels. L’archivage électronique est également désormais inclus dans le champ de la certification HDS.
Pour un cabinet ou un établissement, la bonne démarche consiste à recenser les services utilisés, vérifier le certificat et son périmètre, relire les contrats, examiner la chaîne de sous-traitance et préparer la réversibilité. Pour les personnels médico-administratifs, la contribution la plus utile reste très concrète : respecter les outils validés, repérer les usages à risque et faire remonter les anomalies aux responsables compétents.
Sources officielles
- Légifrance – Décret n° 2026-209 du 24 mars 2026 relatif à l’hébergement de données de santé
- Ministère chargé de la Santé – Renforcement des obligations des hébergeurs de données de santé
- Agence du numérique en santé – Certification HDS
- Agence du numérique en santé – Référentiel HDS 2.1 : évolutions à anticiper
- CNIL – Gérer la sous-traitance
- CNIL – Sécurité du cloud