1. Qu'est-ce que l'hébergement de données de santé ?
1.1 Définition des données de santé
Les données de santé sont des données à caractère personnel qui révèlent des informations relatives à l'état de santé d'une personne physique. Au sens du règlement européen RGPD, elles constituent une catégorie particulière de données bénéficiant d'un niveau de protection renforcé.
Dans le contexte d'un cabinet d'orthopédie, de podo-orthésie ou d'ortho-prothèse, ces données comprennent notamment :
- Les informations d'identité et de droits lues sur la carte Vitale du patient
- Les feuilles de soins électroniques (FSE) et les actes facturés
- Les informations médicales liées à la prescription ou à l'appareillage
- Toute donnée permettant d'inférer l'état de santé d'une personne identifiable
Source : Règlement (UE) 2016/679 du Parlement européen et du Conseil (RGPD), article 9 — catégories particulières de données à caractère personnel. Disponible sur legifrance.gouv.fr
1.2 Pourquoi une réglementation spécifique ?
Les données de santé présentent un niveau de sensibilité particulièrement élevé : leur divulgation ou leur altération peut avoir des conséquences directes sur la vie des personnes concernées — discrimination, atteinte à la vie privée, risques assurantiels. C'est pourquoi le législateur français a instauré, au-delà du cadre général du RGPD, une réglementation sectorielle spécifique à l'hébergement de ces données.
L'idée centrale est simple : lorsqu'un professionnel de santé confie des données de santé de ses patients à un tiers — que ce soit un éditeur de logiciel, un prestataire de cloud ou un fournisseur de sauvegardes — ce tiers doit avoir démontré sa capacité à les protéger selon des exigences définies et auditées. C'est l'objet de la certification HDS.
2. La certification HDS
2.1 Base légale : Article L. 1111-8 du Code de la santé publique
Le fondement juridique de l'obligation est l'article L. 1111-8 du Code de la santé publique. Cet article dispose que toute personne qui héberge des données de santé à caractère personnel recueillies à l'occasion d'activités de prévention, de diagnostic, de soins ou de suivi médico-social, pour le compte de personnes physiques ou morales produisant ou utilisant ces données, doit être titulaire d'un agrément ou, depuis la réforme, d'une certification HDS délivrée par un organisme accrédité.
Base légale : Article L. 1111-8 du Code de la santé publique — hébergement de données de santé. Consultable sur legifrance.gouv.fr
L'obligation porte sur l'hébergeur — c'est-à-dire le prestataire qui stocke effectivement les données — et non directement sur le professionnel de santé lui-même. En pratique, c'est l'éditeur du logiciel ou le fournisseur de cloud qui doit s'assurer que son infrastructure d'hébergement est certifiée.
Point de vigilance : En choisissant un logiciel de gestion avec stockage ou sauvegarde en ligne, le professionnel de santé s'appuie sur un hébergeur. Il lui appartient de vérifier que cet hébergeur est bien certifié HDS, faute de quoi l'ensemble de la chaîne n'est pas conforme à l'article L. 1111-8 CSP.
2.2 Les deux certificats HDS
La certification HDS distingue deux certificats, correspondant à deux périmètres d'activité différents :
| Type de certification | Périmètre couvert |
|---|---|
| Certificat « hébergeur d'infrastructure physique » | Fourniture et maintien en conditions opérationnelles des infrastructures matérielles nécessaires à l'hébergement des données de santé (salles serveurs, équipements physiques, alimentation, climatisation…) |
| Certificat « hébergeur infogéreur » | Gestion complète des systèmes d'information hébergeant les données de santé : exploitation des serveurs, administration des systèmes, gestion de la sécurité, sauvegardes et maintenance |
Ces deux certificats peuvent être portés par un même acteur ou être répartis entre des prestataires distincts, à condition que l'ensemble de la chaîne d'hébergement soit couvert par la certification.
Source : Référentiel HDS et présentation de la certification — esante.gouv.fr (Agence du Numérique en Santé)
2.3 L'ANS, organisme de référence
La certification HDS est délivrée par des organismes de certification accrédités, sous l'égide de l'ANS — Agence du Numérique en Santé (anciennement ASIP Santé). L'ANS est l'autorité publique française chargée de définir les référentiels de sécurité et d'interopérabilité des systèmes d'information de santé.
C'est l'ANS qui publie et maintient le référentiel HDS — le document technique qui définit les exigences auxquelles un hébergeur doit satisfaire pour obtenir la certification. Ce référentiel est librement accessible sur le site officiel de l'ANS.
La certification remplace depuis 2018 l'ancien régime d'agrément ministériel (délivré par le ministre chargé de la santé, après avis de la CNIL) des hébergeurs de données de santé. Ce passage d'un agrément administratif à une certification par des organismes accrédités vise à renforcer la rigueur des contrôles et à harmoniser les exigences avec les standards internationaux de sécurité.
Source : Agence du Numérique en Santé — présentation de la certification HDS, référentiel et liste des hébergeurs certifiés — esante.gouv.fr
3. Ce que ça change pour les orthopédistes
3.1 Qui est concerné ?
L'obligation HDS s'applique dès lors que des données de santé personnelles sont hébergées sur un système tiers — c'est-à-dire dès qu'elles quittent le poste de travail local du professionnel pour être stockées sur un serveur externe, dans le cloud, ou sauvegardées en ligne.
En pratique, un professionnel de santé — podo-orthésiste, orthopédiste-orthésiste ou ortho-prothésiste — est indirectement concerné dans les situations suivantes :
- Son logiciel de gestion stocke les données des patients sur un serveur distant (architecture SaaS ou client-serveur hébergé)
- L'éditeur propose une sauvegarde automatique en ligne des données du cabinet
- Les données sont synchronisées vers le cloud pour permettre un accès multi-postes ou la mobilité
En revanche, un professionnel qui héberge ses données uniquement sur son propre poste local, sans recours à aucun système tiers, n'est pas soumis à l'obligation HDS pour cet hébergement. Il doit néanmoins assurer la sécurité et la protection de ces données au titre du RGPD.
3.2 Obligations concrètes
Pour un cabinet d'orthopédie utilisant un logiciel de gestion avec composant cloud ou sauvegarde en ligne, les obligations concrètes sont les suivantes :
- Vérifier que l'éditeur du logiciel s'appuie sur un hébergeur titulaire de la certification HDS
- Demander à l'éditeur une confirmation écrite de cette conformité si elle n'est pas affichée clairement
- Conserver cette information dans le cadre de la documentation RGPD du cabinet (registre des activités de traitement)
Les éditeurs de logiciels qui proposent du cloud ou de la sauvegarde en ligne pour des données de santé ont l'obligation d'utiliser un hébergeur certifié HDS. C'est leur responsabilité contractuelle et réglementaire vis-à-vis de leurs clients professionnels de santé.
À retenir : Le professionnel de santé ne devient pas lui-même hébergeur en utilisant un logiciel en cloud. Mais il doit s'assurer que le prestataire auquel il confie ses données respecte bien l'obligation de certification HDS. En cas de contrôle, il peut être amené à justifier de cette vérification.
3.3 Le lien avec le RGPD
La certification HDS et le RGPD sont deux cadres distincts mais complémentaires, qui s'appliquent tous deux aux données de santé.
- Le RGPD (Règlement général sur la protection des données) définit les principes généraux de traitement des données personnelles — finalité, minimisation, sécurité, droits des personnes — et s'applique à tout traitement, y compris local.
- La certification HDS, fondée sur l'article L. 1111-8 CSP, est une exigence sectorielle spécifique à la France, qui s'applique uniquement lorsque des données de santé sont hébergées par un tiers.
Ces deux obligations se cumulent : un hébergeur peut être certifié HDS sans que cela dispense pour autant le cabinet de ses propres obligations RGPD (contrats de sous-traitance, registre des traitements, information des patients, etc.).
Un professionnel de santé qui stocke des données uniquement en local reste soumis au RGPD mais échappe à l'obligation HDS pour cet hébergement, puisqu'aucun tiers n'intervient dans la conservation des données.
4. Comment choisir un logiciel conforme
4.1 Questions à poser à votre éditeur
Lorsque vous évaluez un logiciel de gestion pour votre cabinet d'orthopédie, voici les questions à poser sur le volet HDS :
- Les données de mes patients sont-elles hébergées sur un serveur externe ou dans le cloud ?
- Si oui, l'hébergeur est-il titulaire de la certification HDS au sens de l'article L. 1111-8 du Code de la santé publique ?
- Pouvez-vous me fournir une attestation ou une documentation confirmant cette certification ?
- La certification couvre-t-elle bien le type d'hébergement proposé (infrastructure physique et/ou infogérance) ?
- Les serveurs sont-ils localisés en France ou en Europe ?
Un éditeur sérieux doit être en mesure de répondre clairement à chacune de ces questions et de vous fournir les justificatifs correspondants.
Vous pouvez également consulter la liste des hébergeurs certifiés HDS publiée par l'ANS sur esante.gouv.fr pour vérifier que l'hébergeur mentionné par votre éditeur y figure bien.
4.2 Vérifier la conformité d'un éditeur
Vous pouvez vérifier qu'un hébergeur est bien certifié HDS en consultant la liste officielle publiée par l'ANS sur esante.gouv.fr. Un éditeur sérieux doit pouvoir vous indiquer le nom de son hébergeur et confirmer que celui-ci figure dans cette liste.
N'hésitez pas à demander une attestation écrite de conformité HDS à votre éditeur. Cette démarche est recommandée dans le cadre de votre documentation RGPD (registre des activités de traitement et contrats de sous-traitance).