Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Samedi 26 septembre 2026
RGPD

Hébergement de données de santé (HDS) : le guide 2026

Certification HDS : référentiel v2, décret du 24 mars 2026 (stockage UE/EEE, accès depuis pays tiers), contrat, articulation RGPD. Ce qu'il faut vérifier.

Mise à jour du 25 septembre 2026 : ajout du décret n° 2026-209 du 24 mars 2026 (stockage exclusif dans l’UE/EEE, transferts et accès distants encadrés par les articles 45 et 46 du RGPD, nouvelles clauses contractuelles, cartographie publique), dont les dispositions de fond deviennent applicables fin septembre 2026 ; numéros d’exigences du référentiel HDS v2 vérifiés et mention erronée des « deux certificats » (supprimés par la v2) corrigée ; sanction pénale complétée pour les personnes morales ; annonce de la version 2.1 ; sanction Dedalus Biologie corrigée (articles 28, 29 et 32) ; ajout de la sanction SAN-2026-009 (Hôpital privé de la Loire) ; sources primaires.

Depuis le 16 mai 2026, tout certificat HDS en cours de validité doit reposer sur le référentiel v2. Six mois après sa publication, soit à la fin de ce mois de septembre 2026, une seconde marche s’ajoute : les dispositions de fond du décret n° 2026-209 du 24 mars 2026 deviennent applicables. Le stockage des données de santé dans l’Union européenne ou l’Espace économique européen ne sera plus seulement une exigence du référentiel de certification : il devient une règle du code de la santé publique. Voici ce qui change, et ce que le client d’un hébergeur doit vérifier dans son contrat.

Ce qu’est réellement la certification HDS

L’hébergement de données de santé à caractère personnel est encadré par l’article L. 1111-8 du code de la santé publique (CSP). Toute personne qui héberge des données de santé recueillies à l’occasion d’activités de prévention, de diagnostic, de soins ou de suivi social et médico-social, pour le compte des personnes physiques ou morales à l’origine de leur production ou de leur recueil, ou pour le compte du patient lui-même, doit être titulaire d’un certificat de conformité délivré par un organisme certificateur accrédité. La certification a remplacé l’ancien agrément ministériel le 1er avril 2018 (décret n° 2018-137 du 26 février 2018).

Ce n’est pas un label. Héberger des données de santé sans certificat est un délit : l’article L. 1115-1 du CSP le punit de trois ans d’emprisonnement et de 45 000 € d’amende, montant porté au quintuple, soit 225 000 €, pour une personne morale (art. 131-38 du code pénal).

Le référentiel de certification v2 a été approuvé par un arrêté du 26 avril 2024, publié au Journal officiel le 16 mai 2024. Les nouvelles certifications ont dû l’appliquer à partir du 16 novembre 2024 ; les hébergeurs déjà certifiés disposaient de deux ans, jusqu’au 16 mai 2026, pour basculer. Le référentiel s’appuie sur la norme NF ISO/IEC 27001:2023, édition française de l’ISO/IEC 27001:2022, dont il reprend la numérotation, et y ajoute des exigences propres à la santé (EXI 01 et suivantes).

Les six activités d’hébergement

L’article R. 1111-9 du CSP énumère six activités d’hébergement :

  1. la mise à disposition et le maintien en condition opérationnelle des sites physiques ;
  2. la mise à disposition et le maintien en condition opérationnelle de l’infrastructure matérielle ;
  3. la mise à disposition et le maintien en condition opérationnelle de l’infrastructure virtuelle ;
  4. la mise à disposition et le maintien en condition opérationnelle de la plateforme d’hébergement d’applications ;
  5. l’administration et l’exploitation du système d’information contenant les données de santé ;
  6. la sauvegarde des données de santé — qui inclut désormais, depuis le décret du 24 mars 2026, leur conservation dans le cadre d’un archivage électronique.

Le référentiel v2 a supprimé l’ancienne distinction entre certificat « hébergeur d’infrastructure physique » et certificat « hébergeur infogéreur » : le certificat porte désormais sur tout ou partie des six activités. L’activité 5 n’appelle une certification propre que si le prestataire l’exerce seule, indépendamment des activités 1 à 4, et l’activité 6 vise les sauvegardes externalisées.

Le point de vigilance, côté client : le certificat doit couvrir les activités que le prestataire réalise réellement pour vous. Un certificat limité à l’activité 1 (sites physiques) ne couvre pas l’administration du système que vous lui confiez.

Qui est concerné — et qui ne l’est pas

Trois conditions cumulatives déclenchent l’obligation.

Il faut d’abord des données de santé à caractère personnel au sens de l’Art. 4(15) du RGPD, qui relèvent des catégories particulières de l’Art. 9 du RGPD. La notion couvre toute information relative à l’état de santé physique ou mentale d’une personne, y compris les informations dont on peut le déduire.

Il faut ensuite que ces données aient été recueillies à l’occasion d’activités de prévention, de diagnostic, de soins ou de suivi social et médico-social. Une donnée de santé collectée dans un autre contexte (ressources humaines, assurance) ne relève pas nécessairement du régime HDS, même si elle reste soumise au RGPD.

Il faut enfin que l’hébergement soit réalisé pour le compte d’un tiers. Une structure qui héberge elle-même, sur ses propres infrastructures, les données qu’elle a recueillies n’est pas un « hébergeur » au sens de l’article L. 1111-8. Un hôpital qui exploite son propre datacenter n’a pas à être certifié pour ses propres données ; dès qu’il externalise tout ou partie des six activités, le prestataire doit l’être.

Relèvent typiquement du régime : les opérateurs de datacenters et les fournisseurs cloud qui hébergent des données de santé pour des clients, les éditeurs de logiciels de santé proposés en SaaS (dossier patient informatisé, logiciel de cabinet ou d’officine, téléconsultation), les infogéreurs et les prestataires de sauvegarde ou d’archivage électronique externalisés. N’en relèvent pas : le responsable de traitement qui héberge ses propres données, ni l’hébergement de données effectivement anonymisées, qui ne sont plus des données personnelles.

Souveraineté : ce que changent le référentiel v2 et le décret du 24 mars 2026

Stockage exclusivement dans l’UE ou l’EEE

Le référentiel v2 impose, à son exigence EXI 28, que les données de santé soient stockées exclusivement au sein de l’Espace économique européen (l’Union, plus la Norvège, l’Islande et le Liechtenstein), sans préjudice des accès distants traités par l’EXI 29. L’hébergeur documente le lieu de stockage et en informe son client.

Le décret n° 2026-209 du 24 mars 2026, pris pour l’application de l’article 32 de la loi n° 2024-449 du 21 mai 2024 (dite « SREN »), inscrit cette règle dans le code : un nouvel article R. 1111-9-1 du CSP prévoit que l’hébergement est réalisé exclusivement sur le territoire d’un État membre de l’Union européenne ou partie à l’accord sur l’EEE. Le décret est entré en vigueur le 27 mars 2026, mais cette règle de territorialité et le renforcement des clauses contractuelles ne s’appliquent qu’à l’expiration d’un délai de six mois après sa publication au Journal officiel du 26 mars 2026, soit fin septembre 2026 (la version consolidée de l’article R. 1111-9-1 sur Légifrance est datée du 26 septembre 2026).

Accès distants et transferts : le RGPD comme grille

Ni le référentiel ni le décret n’interdisent tout accès depuis un pays tiers. Un transfert, y compris sous la forme d’un accès distant (support technique, administration « follow the sun »), reste possible s’il repose sur une décision d’adéquation (Art. 45 du RGPD) ou, à défaut, sur des garanties appropriées au sens de l’Art. 46(1) du RGPD, à condition que les personnes disposent de droits opposables et de voies de droit effectives. L’EXI 29 impose en outre à l’hébergeur, en l’absence de décision d’adéquation, de l’indiquer au client et de documenter les garanties et les mesures supplémentaires retenues, en suivant les recommandations 01/2020 du CEPD.

Le deuxième étage vise l’exposition de l’hébergeur à un droit étranger. Lorsque l’hébergeur ou l’un de ses sous-traitants est soumis à la législation d’un pays tiers qui ne présente pas un niveau de protection adéquat, le contrat doit identifier ces législations au sens de l’Art. 48 du RGPD, les mesures d’atténuation et les risques résiduels (EXI 30 du référentiel v2.0). Le décret ajoute une obligation équivalente à la liste des clauses obligatoires de l’article R. 1111-11 du CSP ; selon les commentaires publiés, le contrat doit aussi mentionner l’absence d’une telle soumission lorsque c’est le cas.

Enfin, l’hébergeur doit publier une cartographie des transferts, des accès distants et des risques d’accès par des autorités de pays tiers (EXI 31 ; article R. 1111-11 du CSP modifié par le décret). Le référentiel impose une formulation type, différente selon que l’hébergeur est ou non qualifié SecNumCloud 3.2 — voir notre guide SecNumCloud.

Conséquence pratique : un hébergement « en France » chez un fournisseur soumis au droit américain reste certifiable, mais le contrat doit désormais dire noir sur blanc à quelles législations le prestataire est exposé et ce qu’il reste comme risque. C’est au responsable de traitement d’en tirer les conclusions, dans le cadre de son analyse des transferts de données hors UE.

Analyse de risque : huit événements à envisager a minima

L’exigence EXI 05 impose à l’hébergeur d’intégrer à son analyse de risque (chapitre 6.1.2 de l’ISO 27001) au moins huit événements, identifiés de A à H. Parmi eux : la défaillance d’un support physique (A), la perte de contrôle des supports — copies sur supports portables, impressions papier, réallocation d’espaces de stockage (B), la défaillance de la maîtrise des accès attribués (D), la panne matérielle ou logicielle compromettant les engagements de continuité ou de reprise (G) et l’assujettissement à des lois non européennes (H). Ce socle commun rend les analyses de risque comparables d’un hébergeur à l’autre.

Réversibilité : l’exigence 27

L’EXI 27 impose une clause de réversibilité, applicable en fin de prestation comme en cas de résiliation anticipée, quel qu’en soit le motif. Elle comporte au minimum l’engagement de restituer l’intégralité des données, l’engagement de détruire toutes les copies après restitution, les modalités de calcul des coûts et des délais de restitution, des formats lisibles et exploitables permettant la portabilité et, le cas échéant, les modalités de déplacement des machines virtuelles ou des conteneurs. Vérifiez que la clause est chiffrée et datée, pas seulement mentionnée.

La version 2.1 du référentiel est annoncée

L’Agence du numérique en santé a mis en ligne une version 2.1 « post-concertation » du référentiel, qui aligne les exigences sur le décret (dans ce document, le contenu de l’EXI 30 est déplacé vers l’EXI 23). Au 25 septembre 2026, son arrêté d’approbation n’est pas publié ; selon l’ANS, l’approbation est visée pour octobre 2026 et l’application trois mois plus tard, la bascule se faisant lors du prochain audit de surveillance ou de renouvellement. Les contrats en cours devront être avenantés.

Articuler HDS et RGPD : deux régimes, un seul dossier

HDS et RGPD se superposent. C’est au responsable de traitement d’assurer la cohérence de l’ensemble.

L’hébergeur est un sous-traitant. Dans la grande majorité des cas, l’hébergeur HDS agit pour le compte du responsable de traitement au sens de l’Art. 28 du RGPD. La certification ne dispense pas du contrat de sous-traitance prévu à l’Art. 28(3) : objet, durée, nature et finalité du traitement, instructions documentées, sécurité, sous-traitance ultérieure, sort des données en fin de contrat. Le contrat d’hébergement et le contrat Art. 28 sont souvent réunis ; il faut alors vérifier qu’il couvre à la fois les mentions de l’Art. 28(3) et celles de l’article R. 1111-11 du CSP.

Le CSP réserve l’activité aux hébergeurs certifiés : confier des données de santé à un prestataire non certifié pour une activité qui relève de l’article R. 1111-9 expose le prestataire au délit de l’article L. 1115-1 et place le responsable de traitement hors du cadre légal. Côté RGPD, l’Art. 28(1) impose de ne recourir qu’à des sous-traitants présentant des garanties suffisantes : le certificat HDS en est un élément de preuve, pas une présomption de conformité.

La certification ne couvre que le périmètre de l’hébergeur. Le responsable de traitement reste tenu, au titre de l’Art. 32 du RGPD, de sécuriser sa propre partie du système : postes de travail, gestion des habilitations, authentification des utilisateurs, journalisation applicative, détection.

Les obligations en cas d’incident restent les siennes. Une violation de données doit être notifiée à la CNIL dans les conditions de l’Art. 33 et, en cas de risque élevé, communiquée aux personnes (Art. 34) — voir notre guide de la notification de violation de données. Une analyse d’impact est requise pour le traitement à grande échelle de données de santé (Art. 35(3)(b)).

Hôpital privé de la Loire : l’hébergement n’était pas en cause

La sanction la plus récente illustre ce partage des responsabilités. Par une délibération SAN-2026-009 du 21 juillet 2026, rendue publique le 3 septembre 2026, la formation restreinte de la CNIL a infligé 500 000 € d’amende à l’Hôpital privé de la Loire. À l’été 2025, un attaquant s’était connecté au dossier patient informatisé et avait accédé aux données de 524 867 patients et de 202 246 personnes désignées comme tiers de confiance.

Les manquements retenus au titre de l’Art. 32 visent tous la gestion des accès par l’établissement : des utilisateurs extérieurs, dont des médecins libéraux, se connectaient sans VPN ni authentification multifacteur ; les habilitations ignoraient la notion d’équipe de soins, si bien qu’un seul compte donnait accès à l’ensemble des dossiers ; aucune détection ni alerte en temps réel n’a permis de repérer l’exploration du système pendant plusieurs jours. Un manquement à l’Art. 34 s’y ajoute : les tiers de confiance n’ont reçu aucune information directe. Le communiqué de la CNIL ne met en cause ni un éditeur ni un hébergeur.

La leçon pour le client d’un hébergeur HDS : un hébergement certifié ne protège pas contre un compte compromis sans second facteur. La certification sécurise l’infrastructure ; l’authentification, les habilitations et la surveillance restent à votre charge. L’analyse complète de la décision figure dans notre guide RGPD à l’hôpital et, pour l’articulation avec la directive NIS2, dans NIS2 et hôpitaux.

Dedalus Biologie : les défaillances d’un sous-traitant

Par une délibération SAN-2022-009 du 15 avril 2022, la CNIL a sanctionné de 1,5 million d’euros la société Dedalus Biologie, éditeur de logiciels pour laboratoires d’analyses médicales, après la diffusion en ligne, en février 2021, des données de près de 500 000 personnes. La formation restreinte a retenu trois manquements : des contrats avec les laboratoires dépourvus des mentions de l’Art. 28(3), une extraction de données dépassant les instructions reçues lors d’une migration logicielle (Art. 29) et de graves insuffisances de sécurité (Art. 32). La décision montre que le sous-traitant répond directement de ses propres manquements — et que le responsable de traitement doit encadrer contractuellement chaque intervention sur ses données, migrations comprises.

Se mettre en conformité : la marche à suivre côté client

Si vous êtes responsable de traitement — établissement de santé, cabinet, laboratoire, éditeur qui confie l’hébergement à un tiers — voici l’ordre de travail.

  1. Cartographier les flux de données de santé : quelles données, recueillies dans quel contexte, hébergées où et par qui, avec quelles activités externalisées (R. 1111-9). Cette cartographie détermine si le régime HDS s’applique et à quels prestataires.
  2. Vérifier le certificat de chaque prestataire : validité, version du référentiel (v2 obligatoire depuis le 16 mai 2026), activités couvertes au regard de ce que le prestataire fait réellement pour vous. Pensez aux sous-traitants ultérieurs : chaque maillon qui exerce une activité d’hébergement doit être certifié pour celle-ci.
  3. Vérifier la localisation et les accès distants : demandez la confirmation écrite d’un stockage exclusivement UE/EEE, la liste des pays depuis lesquels des accès distants sont possibles, le fondement de chaque transfert (Art. 45 ou 46) et consultez la cartographie publiée par l’hébergeur.
  4. Avenanter le contrat avant ou dès l’application du décret : mentions de l’Art. 28(3) et de l’article R. 1111-11 du CSP, déclaration d’exposition (ou de non-exposition) à des législations extra-européennes avec risques résiduels, clause de réversibilité chiffrée (EXI 27). Anticipez un second avenant lors du passage à la version 2.1.
  5. Sécuriser votre propre périmètre : authentification multifacteur pour les accès externes, habilitations fondées sur l’équipe de soins, journalisation et alertes — exactement les points sanctionnés en 2026.

C’est ce travail de mise en cohérence documentaire — cartographie, registre, contrats de sous-traitance, suivi des certificats et de leurs échéances — que Legiscope permet de structurer et de tenir à jour.

Le reste du dossier dépend de votre activité : voir nos guides RGPD en cabinet médical, RGPD en pharmacie d’officine et, pour l’utilisation secondaire des données de santé à partir de 2027, l’espace européen des données de santé.

Ce qu’il faut retenir

  • HDS est une obligation légale (art. L. 1111-8 CSP) : héberger des données de santé pour le compte d’un tiers sans certificat est puni de trois ans d’emprisonnement et de 45 000 € d’amende, 225 000 € pour une personne morale (art. L. 1115-1 CSP).
  • Le référentiel v2 (arrêté du 26 avril 2024) s’impose à tous les certificats depuis le 16 mai 2026 ; une version 2.1 est annoncée pour fin 2026.
  • Le décret n° 2026-209 du 24 mars 2026, applicable sur le fond fin septembre 2026, inscrit dans le CSP le stockage exclusif UE/EEE, encadre les accès distants par les Art. 45 et 46 du RGPD et impose de nouvelles clauses et une cartographie publique.
  • HDS ne remplace pas le RGPD : l’hébergeur reste un sous-traitant (Art. 28), le responsable de traitement conserve la sécurité de son propre périmètre (Art. 32), la notification des violations (Art. 33 et 34) et l’AIPD (Art. 35(3)(b)).
  • La sanction de l’Hôpital privé de la Loire (500 000 €, 2026) porte sur l’authentification, les habilitations et la détection côté établissement, pas sur l’hébergement.

FAQ

La certification HDS est-elle obligatoire pour tous ?

Non. Elle s’impose à ceux qui hébergent, pour le compte d’un tiers, des données de santé recueillies à l’occasion d’activités de prévention, de diagnostic, de soins ou de suivi social et médico-social. Une structure qui héberge ses propres données sur ses propres infrastructures n’est pas soumise à la certification, mais reste tenue à ses obligations de sécurité au titre de l’Art. 32 du RGPD.

Un hébergeur américain peut-il être certifié HDS ?

Oui, s’il stocke les données exclusivement dans l’UE ou l’EEE et respecte le référentiel. Mais son exposition à une législation extra-européenne doit figurer au contrat, avec les mesures d’atténuation et les risques résiduels, et figurer dans la cartographie qu’il publie. Tout accès distant depuis un pays tiers doit en outre reposer sur l’Art. 45 ou l’Art. 46 du RGPD.

Que change le décret du 24 mars 2026 pour un contrat déjà signé ?

Les nouvelles mentions obligatoires de l’article R. 1111-11 du CSP s’appliquent aux prestations en cours à l’issue du délai de six mois, soit fin septembre 2026. En pratique, demandez à votre hébergeur un avenant intégrant la déclaration d’exposition aux droits étrangers, les garanties encadrant les accès distants et le lien vers sa cartographie publique.

Un hébergement certifié HDS suffit-il à se protéger d’une sanction de la CNIL ?

Non. La certification couvre les activités de l’hébergeur. L’Hôpital privé de la Loire a été sanctionné en 2026 pour l’absence d’authentification multifacteur sur les accès externes, des habilitations trop larges et l’absence de détection — des mesures qui relèvent de l’établissement, quel que soit son hébergeur.

Pour suivre l’application du décret HDS, la publication du référentiel v2.1 et les décisions de la CNIL sur les données de santé, inscrivez-vous à la newsletter : une analyse par semaine, écrite par un docteur en droit.


Sources : Décret n° 2026-209 du 24 mars 2026 portant modification de certaines dispositions du code de la santé publique relatives à l’hébergement de données de santé à caractère personnel (Légifrance) — Arrêté du 26 avril 2024 approuvant le référentiel de certification HDS v2 (Légifrance) — ANS, référentiel de certification HDS, version 2.1 post-concertation (PDF, avec les modifications par rapport à la v2.0) — ANS, page HDS — Article L. 1111-8 du code de la santé publique (Légifrance) — Article L. 1115-1 du code de la santé publique (Légifrance) — Article R. 1111-9 du code de la santé publique (Légifrance) — CNIL, « Violation de données en matière de santé : sanction de 500 000 euros à l’encontre de l’HÔPITAL PRIVÉ DE LA LOIRE », 3 septembre 2026 — Délibération SAN-2026-009 du 21 juillet 2026 (Légifrance) — Délibération SAN-2022-009 du 15 avril 2022, Dedalus Biologie (Légifrance) — Règlement (UE) 2016/679 (EUR-Lex) — CEPD, recommandations 01/2020 sur les mesures supplémentaires aux outils de transfert, version 2.0

Thiébaut Devergranne est docteur en droit (Paris II), titulaire du CAPA, et travaille depuis plus de vingt ans sur le droit des technologies, dont six années au sein des services du Premier ministre (SGDN/DCSSI). Il a fondé donneespersonnelles.fr et Legiscope. Cet article présente le cadre applicable au 25 septembre 2026 et ne constitue pas un conseil juridique individualisé.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →