En une phrase. La certification HDS concerne les prestataires qui hébergent sur support numérique, pour le compte d’un tiers ou du patient, certaines données de santé recueillies dans le cadre de la prévention, du diagnostic, des soins ou du suivi social et médico-social. Le client doit vérifier les activités effectivement couvertes par le certificat, la prestation commandée et la chaîne de sous-traitance. Depuis la fin de la transition en mai 2026, le référentiel HDS v2.0 est le point de référence pour les certificats numériques.
L’article L.1111-8 du Code de la santé publique définit le champ. L’Agence du numérique en santé (ANS) publie le référentiel et la liste des hébergeurs certifiés ; la certification est délivrée par un organisme certificateur accrédité. Elle ne remplace ni la conformité RGPD du traitement ni la vérification de l’architecture concrète du client.
Pour situer le projet : RGPD dans les établissements de santé, sécurité du traitement et rôles entre responsable et sous-traitant.
Points clés
- La question initiale est qui héberge quelles données, pour le compte de qui et dans quelle activité ; toute application de bien-être n’entre pas automatiquement dans le champ HDS.
- Le certificat a un périmètre : activités, organisation, version du référentiel et dates de validité.
- Le référentiel v2.0 a été publié en 2024 et la transition des hébergeurs existants s’est achevée le 16 mai 2026.
- Le contrat d’hébergement et les responsabilités RGPD doivent suivre toute la chaîne, y compris les activités sous-traitées.
- La localisation des données, les accès distants et les risques liés aux lois de pays tiers doivent être examinés séparément ; HDS n’est pas synonyme de qualification SecNumCloud.
1. Cadre légal de l’hébergement de données de santé
L’article L.1111-8 du Code de la santé publique vise des données de santé à caractère personnel recueillies à l’occasion d’activités de prévention, de diagnostic, de soins ou de suivi social et médico-social, hébergées pour le compte du producteur ou collecteur des données ou pour le patient lui-même. Pour le support numérique, l’hébergeur doit être titulaire du certificat de conformité. La conservation sur papier relève d’un agrément ; un service d’archivage électronique peut relever à la fois de la certification numérique et de l’agrément applicable à l’archivage. Vérifiez les deux régimes pour la prestation concernée.
Une structure qui conserve ses propres dossiers sur ses propres moyens doit analyser ses obligations de sécurité et de protection des données, mais la certification du prestataire tiers n’est pas automatiquement sa propre obligation. À l’inverse, un éditeur qui administre une couche applicative pour ses clients peut exercer une activité HDS même si l’infrastructure sous-jacente appartient à un cloud déjà certifié. Tracez les rôles avant de conclure.
L’article exige un contrat de prestation d’hébergement. Les dispositions réglementaires détaillent les activités et les clauses. Évitez de qualifier une absence de certificat de sanction pénale précise sans analyser le fondement, le responsable et les faits : la première décision opérationnelle est de vérifier si la prestation entre dans le champ et de régulariser le fournisseur concerné.
2. Définition des « données de santé »
Au sens RGPD (article 4(15)) et HDS, les données de santé couvrent :
- Données médicales (diagnostics, traitements, antécédents)
- Données issues d’objets connectés santé (tensiomètres, glucomètres, etc.)
- Données de bien-être pouvant révéler l’état de santé (pas systématiquement)
- Numéros INS et identifiants de santé
- Comptes rendus d’examens et imagerie médicale
La définition RGPD des données concernant la santé est large, mais elle ne suffit pas seule à qualifier une prestation HDS : vérifiez aussi le contexte de recueil et l’hébergement pour le compte d’autrui visés par le Code de la santé publique. Un capteur utilisé pour un suivi médical et la même mesure exploitée dans une application de loisir peuvent appeler des analyses différentes. Documentez la finalité, l’origine des données et le destinataire de la prestation.
3. Les 6 activités HDS
Le référentiel distingue 6 activités d’hébergement :
| N° | Activité | Exemple |
|---|---|---|
| 1 | Mise à disposition de sites physiques | Datacenter |
| 2 | Mise à disposition d’infrastructure matérielle | Hébergement serveurs |
| 3 | Mise à disposition d’infrastructure virtuelle (IaaS) | VM, stockage cloud |
| 4 | Mise à disposition de plateforme d’hébergement (PaaS) | Containers managés, BDD managée |
| 5 | Administration et exploitation du SI | Infogérance |
| 6 | Sauvegarde des données de santé, y compris leur conservation dans le cadre d’un archivage électronique | Sauvegarde ou archivage externalisé |
Un hébergeur peut être certifié pour 1 à 6 activités. Le client doit examiner l’activité précise couverte par chaque certificat. L’ANS précise qu’un hébergeur doit être certifié sur toutes les activités concernées par son offre, même celles qu’il sous-traite. Une société peut ainsi annoncer un cloud certifié pour l’infrastructure alors que l’administration de l’application relève d’un autre acteur. Demandez un schéma indiquant qui réalise les activités 1 à 6 et à quel certificat chacune est rattachée.
4. Structure du référentiel HDS
Le référentiel HDS v2.0, publié en mai 2024, s’appuie sur ISO 27001 et ajoute des exigences spécifiques à l’hébergement de données de santé. La période de transition pour les hébergeurs déjà certifiés a pris fin le 16 mai 2026. N’utilisez donc plus la version 2018 comme référentiel courant d’un nouveau dossier.
Le v2.0 clarifie notamment le périmètre des activités et renforce la transparence sur la localisation des données et les risques d’accès depuis des pays tiers. Il ne crée pas une immunité générale contre les lois extraterritoriales : l’ANS distingue explicitement HDS de la qualification SecNumCloud sur ce point. Demandez les informations sur les pays de stockage, les lieux possibles d’administration et les entités qui peuvent avoir accès aux données. Vérifiez aussi les sous-traitants de sauvegarde et de support.
Une certification ISO 27001 seule ne suffit pas à revendiquer HDS. Réciproquement, le certificat HDS ne couvre pas toutes les applications qu’un client déploie chez l’hébergeur. La comparaison entre ISO 27001 et RGPD aide à comprendre le système de management sous-jacent, tandis que le certificat HDS précise l’offre et les activités santé couvertes.
5. Procédure de certification
Étapes de préparation et d’évaluation :
- Définir l’offre, les six activités réellement assurées et celles sous-traitées ; vérifier le champ HDS avec le client.
- Établir le périmètre du système de management de la sécurité et réaliser une analyse d’écart par rapport au référentiel v2.0.
- Réunir les preuves de fonctionnement : contrôle des accès, gestion des incidents, sauvegarde, continuité, sous-traitance et clauses contractuelles.
- Faire réaliser l’audit de certification en deux phases par un organisme accrédité, traiter les non-conformités et obtenir la décision de certification.
- Maintenir le dispositif : le certificat est accordé pour trois ans et donne lieu à un audit de surveillance annuel selon l’ANS.
Le calendrier et la charge dépendent de la maturité du système existant et du périmètre. Évitez d’annoncer une durée standard de certification avant d’avoir inventorié les activités et les sites. Une preuve créée la veille de l’audit ne démontre pas le fonctionnement durable d’un contrôle ; préparez des échantillons datés issus de l’exploitation ordinaire.
6. Coût et planification
Séparez le coût de l’organisme certificateur, le travail interne de mise en conformité, les changements techniques, les audits de surveillance et les éventuels conseils. Demandez plusieurs devis sur un même périmètre d’activités, de sites et d’effectifs. Les chiffres génériques par taille d’entreprise peuvent induire en erreur : un petit prestataire d’infogérance fortement dépendant de sous-traitants peut nécessiter une analyse plus complexe qu’un site d’hébergement bien documenté.
Prévoyez un responsable par exigence, une preuve attendue, un propriétaire de correction et une revue juridique du contrat. Réservez du temps à la vérification de l’offre commerciale : les pages de vente, le contrat, les régions cloud sélectionnables et le certificat doivent désigner la même prestation. Toute promesse de « cloud HDS » trop générale doit être ramenée à une référence de service et à un périmètre vérifiable.
7. Contractualisation : le rôle du contrat HDS
L’hébergeur certifié doit fournir un contrat HDS au responsable de traitement (article R. 1111-11 CSP), contenant notamment :
- Identification des activités d’hébergement (parmi les 6)
- Description précise des prestations
- Conditions de restitution et de destruction des données
- Garanties de confidentialité et intégrité
- Modalités d’intervention de l’hébergeur
- Procédures en cas d’incident
- Localisation des données
Le contrat HDS et l’accord de sous-traitance de l’article 28 RGPD répondent à des exigences distinctes ; ils peuvent être réunis dans un ensemble contractuel cohérent. Vérifiez la version signée, les sous-traitants ultérieurs, les instructions, la restitution et le sort des copies. Le modèle de DPA article 28 aide à contrôler cette seconde couche.
8. Localisation des données
Depuis le 26 septembre 2026, l’article R.1111-9-1 du Code de la santé publique exige que le stockage réalisé dans le cadre de l’hébergement numérique concerné se fasse dans l’Union européenne ou l’Espace économique européen. Un accès distant depuis un pays tiers est traité comme un transfert : il exige soit une décision d’adéquation, soit les garanties appropriées de l’article 46 du RGPD et des droits opposables avec des voies de recours effectives. En l’absence d’adéquation, le contrat doit décrire les garanties et, le cas échéant, les autres mesures visant un niveau de protection équivalent.
L’article R.1111-11, également modifié à cette date, précise les clauses contractuelles sur les accès, les risques liés aux lois de pays tiers, la réversibilité et la restitution. Il prévoit aussi une cartographie publique tenue à jour des transferts, accès distants et risques d’accès non autorisé. Lors de l’achat, demandez donc les lieux de stockage des données et des sauvegardes, les pays d’administration et de support, les sociétés concernées et la version de cette cartographie. Une mention « région Europe » ne répond pas à elle seule à ces questions.
Distinguez localisation du stockage, transfert par accès distant et soumission à une législation étrangère : ces sujets appellent des preuves différentes. Une certification HDS ne garantit pas à elle seule l’absence de transfert international. Traitez ce volet séparément dans la documentation du traitement.
9. Lien avec le RGPD
L’hébergement de données de santé concentre plusieurs obligations RGPD :
- Article 9 : interdiction de principe + exception « finalités médicales » (9§2(h))
- Article 32 : sécurité des données
- Article 28 : contrat de sous-traitance
- Article 35 : analyse d’impact lorsque le traitement est susceptible d’engendrer un risque élevé, à vérifier au cas par cas et au regard des listes CNIL
L’hébergeur peut agir comme sous-traitant au sens du RGPD, mais cartographiez le rôle de chaque acteur : responsable du traitement, éditeur, infogérant, fournisseur de cloud et sauvegarde. La certification de l’un ne couvre pas mécaniquement les autres. Exemple hypothétique : un hôpital mandate un éditeur SaaS qui utilise un cloud certifié pour les activités d’infrastructure. Si l’éditeur administre le système contenant les données de santé, il faut examiner l’activité 5 de son offre et les certificats correspondants.
10. Vérifier une offre avant la signature
Demandez le certificat en cours et consultez la liste officielle des hébergeurs certifiés. Comparez raison sociale, version du référentiel, dates et activités couvertes. Vérifiez que le service commandé, les régions, les opérations de support et les sauvegardes entrent dans le périmètre décrit. Une marque de groupe peut couvrir plusieurs sociétés : le nom figurant au certificat doit être relié à la personne qui rend effectivement la prestation.
Examinez la chaîne de sous-traitance avec un schéma simple : qui exploite le datacenter, la plateforme, l’application et le secours ? Pour chaque maillon, notez l’activité exercée, le contrat et la preuve de certification. Si une activité n’est pas couverte, demandez une correction de l’offre ou une solution différente avant la mise en production. Le guide de sélection d’un sous-traitant donne des vérifications complémentaires.
11. Préparer l’exploitation et la sortie
Avant la première donnée, testez la création et la révocation des comptes, la journalisation, l’escalade d’incident et la restauration d’un jeu représentatif. Le plan de reprise d’activité doit inclure les dépendances entre l’éditeur et l’hébergeur : certificat valide et clauses de sauvegarde ne démontrent pas à eux seuls que le service médical redémarre dans le délai métier.
À la fin du contrat, fixez le format de restitution, le délai, le coût éventuel, la vérification de l’intégrité, la destruction des copies et la preuve remise au client. Préparez la sortie avant le changement de fournisseur ; une portabilité théorique ne suffit pas si le nouvel environnement ne peut lire les données ou si les clés de chiffrement restent détenues par l’ancien prestataire. Le responsable du traitement doit aussi vérifier ses propres obligations de conservation des dossiers.
12. Cas limites à documenter
Un cabinet qui conserve ses propres dossiers sur une infrastructure qu’il exploite directement se trouve dans une situation différente de celui qui confie l’hébergement à un prestataire. Une application de bien-être peut manipuler des données de santé au sens du RGPD sans entrer automatiquement dans le champ précis de l’article L.1111-8. Un prestataire de simple développement peut ne pas héberger, tandis qu’un service d’administration à distance peut relever de l’activité 5. Dans chaque cas, documentez le contexte de collecte, le compte pour lequel la prestation est rendue et l’opération technique réelle.
Pour la recherche, les données de santé et les autorisations ou méthodologies applicables doivent être examinées séparément de la certification de l’hébergeur. La certification est un prérequis de la prestation concernée, pas une autorisation générale de mener tout traitement médical.
FAQ
Toute donnée médicale impose-t-elle un hébergeur certifié HDS ?
Vérifiez le champ de l’article L.1111-8 : contexte de recueil, hébergement pour le compte d’autrui ou du patient et support numérique. Même lorsque HDS ne s’applique pas, les obligations RGPD de sécurité et de confidentialité peuvent rester élevées.
Un cloud certifié suffit-il pour un éditeur SaaS médical ?
Pas automatiquement. La certification du cloud ne couvre que ses activités et son offre certifiée. Vérifiez qui administre l’application, les sauvegardes et le support, puis rapprochez chaque activité du certificat et du contrat de l’acteur concerné.
Agrément et certification désignent-ils la même chose ?
Non. Pour l’hébergement numérique dans le champ de l’article L.1111-8, le texte vise le certificat. La conservation sur papier est soumise à l’agrément applicable ; un service d’archivage électronique de ces données peut nécessiter à la fois le certificat HDS et l’agrément d’archivage. Examinez la prestation réelle et les deux titres au lieu de traiter ces régimes comme des alternatives exclusives.
HDS garantit-il la conformité RGPD ou l’immunité extraterritoriale ?
Non. HDS atteste un périmètre d’hébergement selon son référentiel. Le responsable du traitement doit toujours examiner base juridique, sécurité, sous-traitance, transferts et droits des personnes. L’ANS souligne que HDS v2.0 n’est pas aligné sur toutes les exigences d’immunité extraterritoriale de SecNumCloud.
Sources vérifiées le 27 septembre 2026 : article L.1111-8 du Code de la santé publique, articles R.1111-9 à R.1111-11, référentiel HDS de l’ANS, transition v2.0 et localisation et FAQ de l’ANS sur les activités sous-traitées.