Ce qu’il faut retenir
- La certification HDS s’applique à l’hébergeur des données de santé, pas au cabinet ou à l’établissement qui les lui confie.
- Le référentiel version 2, publié au Journal officiel en mai 2024, impose la localisation des données dans l’Espace économique européen ; les hébergeurs déjà certifiés doivent basculer dessus au plus tard le 16 mai 2026.
- La certification HDS ne remplace pas le RGPD : l’hébergeur reste un sous-traitant au sens de l’article 28, avec un contrat à vérifier clause par clause.
La certification HDS encadre l’hébergement des données de santé à caractère personnel en France. Elle découle de l’article L.1111-8 du code de la santé publique et s’impose à tout hébergeur qui stocke, héberge ou administre ces données pour le compte d’un tiers : cabinet médical, laboratoire d’analyses, EHPAD, éditeur de logiciel métier. Ce n’est pas un argument marketing parmi d’autres. Sans hébergeur certifié, un professionnel de santé qui externalise ses données prend un risque juridique direct, y compris pour de simples sauvegardes.
Cet article explique ce que couvre concrètement la certification HDS, qui doit y recourir – et qui croit à tort devoir l’être personnellement -, comment se déroule l’audit côté hébergeur, et ce qu’il faut vérifier dans un contrat avant de signer. Il précise aussi l’articulation avec le RGPD, souvent confondue avec la certification elle-même.
Qu’est-ce que la certification HDS, exactement ?
La certification HDS (hébergeur de données de santé) atteste qu’un prestataire respecte un référentiel de sécurité spécifique pour héberger des données de santé à caractère personnel. Avant 2018, ce contrôle prenait la forme d’un agrément délivré par l’ex-ASIP Santé. Depuis le 1er avril 2018, il s’agit d’une certification délivrée par des organismes accrédités par le Cofrac, sur un socle ISO 27001 complété d’exigences propres au secteur santé.
Le référentiel a évolué depuis. Une version 2 a été publiée au Journal officiel le 16 mai 2024. Les nouveaux candidats sont évalués dessus depuis le 16 novembre 2024, et les hébergeurs déjà certifiés disposent d’une période de transition de 24 mois, jusqu’au 16 mai 2026, pour s’y conformer. Cette version 2 renforce notamment la localisation des données dans l’Espace économique européen et impose davantage de transparence lorsqu’un accès distant depuis un pays tiers reste possible – un point qui rejoint les préoccupations autour du Cloud Act américain.
Qui doit confier ses données à un hébergeur certifié HDS ?
L’obligation s’applique dès que trois conditions sont réunies : il s’agit de données de santé à caractère personnel (une notion large, qui couvre aussi des données administratives ou médico-sociales révélant un état de santé) ; ces données sont recueillies dans le cadre d’activités de prévention, de diagnostic, de soins ou de suivi médico-social ; et l’hébergement est réalisé pour le compte d’un tiers.
Sont concernés au premier chef : cabinets médicaux, dentaires et paramédicaux, laboratoires d’analyses médicales, cliniques et établissements de santé, EHPAD et structures médico-sociales, pharmacies dotées d’un dossier patient informatisé, éditeurs de logiciels métier (dossier patient, gestion de cabinet), et plateformes de téléconsultation.
Un hébergement interne, sur un serveur détenu et administré uniquement par vous, n’entre pas dans le champ de la certification HDS. Il reste toutefois soumis à l’obligation générale de sécurité du RGPD (article 32). Dès qu’un tiers intervient – cloud, sauvegarde externalisée, infogérance – la question HDS se pose.
Le cabinet doit-il être certifié HDS lui-même ?
C’est la confusion la plus fréquente. La certification HDS concerne l’hébergeur, pas le professionnel de santé qui lui confie ses données. Un cabinet, un laboratoire ou un EHPAD n’a pas à obtenir de certification pour son propre compte : il doit s’assurer que le prestataire auquel il confie ses données de santé – éditeur logiciel, hébergeur de sauvegarde, infogéreur – l’est bien, pour les activités concernées.
Serveur interne uniquement
Données hébergées sur votre propre matériel, sans tiers impliqué. Pas de certification HDS requise, RGPD applicable intégralement.
Logiciel métier en mode cloud
Dossier patient ou gestion de cabinet hébergé par l’éditeur. L’éditeur (ou son hébergeur sous-traitant) doit être certifié HDS pour cette activité précise.
Sauvegarde externalisée
Copie des dossiers patients envoyée hors site. L’hébergeur de la sauvegarde doit lui aussi être certifié HDS pour l’activité « sauvegarde », distincte de l’hébergement applicatif.
Ce découpage par activité a des conséquences concrètes sur le choix d’un prestataire : voir notre guide pour choisir un hébergeur HDS adapté à votre structure.
Quelles activités d’hébergement couvre le référentiel HDS ?
Le référentiel ne certifie pas « un hébergeur » en bloc : il certifie des activités précises, que le prestataire peut cumuler ou non. C’est ce qui figure sur le certificat lui-même.
| Activité certifiable | Ce qu’elle recouvre | Exemple concret |
|---|---|---|
| Mise à disposition de site(s) physique(s) | Locaux et infrastructure physique du datacenter : sécurité, alimentation, climatisation | Datacenter hébergeant les baies serveurs |
| Infrastructure matérielle | Serveurs, stockage et réseau mis à disposition (IaaS) | Location de serveurs dédiés ou virtualisés |
| Plateforme d’hébergement applicatif | Environnement d’exécution pour le logiciel métier (PaaS) | Hébergement d’un logiciel de dossier patient |
| Infrastructure virtualisée | Environnements virtuels et leur administration | Cloud privé ou public dédié santé |
| Administration et exploitation du SI | Supervision, maintenance, gestion des accès | Infogérance du serveur applicatif |
| Sauvegarde externalisée | Copie de sauvegarde, restauration, plan de continuité | Sauvegarde chiffrée hors site des dossiers patients |
Un hébergeur peut être certifié pour l’infrastructure et pas pour la sauvegarde, ou l’inverse. D’où l’intérêt de lire le certificat en détail plutôt que de se fier à un logo « HDS » sur un site web.
Vous hébergez des données de santé ?
Un point rapide sur vos obligations et vos sauvegardes, sans engagement.
Comment un hébergeur obtient-il la certification HDS ?
La certification est délivrée par un organisme accrédité par le Cofrac (AFNOR Certification en fait partie, entre autres). L’audit repose sur un socle ISO 27001 – management de la sécurité de l’information – complété d’exigences spécifiques au secteur santé : traçabilité des accès aux données, réversibilité en fin de contrat, gestion des sous-traitants, continuité d’activité. L’audit combine examen documentaire et vérifications sur site. En cas d’écart, l’hébergeur doit engager un plan d’actions correctives avant d’obtenir le certificat, valable plusieurs années sous réserve d’audits de surveillance périodiques.
L’Agence du Numérique en Santé publie une liste publique des hébergeurs certifiés HDS, avec le périmètre exact de chaque certificat. C’est la seule source fiable pour vérifier une certification annoncée par un prestataire – un logo sur un site ne suffit pas.
Que vérifier dans le contrat avant de signer ?
La certification de votre prestataire n’est que le point de départ. Le contrat doit ensuite préciser :
Le périmètre exact des activités couvertes par le certificat pour les prestations que vous achetez réellement. La localisation des données, en Espace économique européen depuis le référentiel v2. Les sous-traitants ultérieurs déclarés, et leur propre statut au regard du RGPD et du HDS. Les modalités de réversibilité : comment récupérer vos données en fin de contrat, sous quel format, dans quel délai. Les engagements de sauvegarde et de restauration, avec des délais chiffrés (RTO/RPO) plutôt qu’une formule vague. L’annexe article 28 du RGPD, qui encadre le rôle de sous-traitant de l’hébergeur.
Un certificat « hébergement » ne couvre pas automatiquement la « sauvegarde externalisée ». Si votre prestataire gère aussi vos sauvegardes, vérifiez que cette activité précise figure bien sur son certificat, ou passez par un hébergeur dédié sur ce point.
Nous détaillons cette checklist complète, avec le cas particulier des sauvegardes de dossiers patients, dans notre page hébergeur HDS : comment choisir.
Certification HDS et RGPD : deux obligations, un seul dossier
La certification HDS est sectorielle et technique. Elle ne dispense pas le cabinet, en tant que responsable de traitement, de ses obligations RGPD : information des patients, durées de conservation définies, droits des personnes, et le cas échéant analyse d’impact. Les données de santé constituent une catégorie particulière au sens de l’article 9 du RGPD, avec des conditions de traitement renforcées.
Côté hébergeur, la certification HDS s’articule avec le statut de sous-traitant défini à l’article 28 du RGPD : contrat encadrant les instructions du responsable de traitement, mesures de sécurité, sort des données en fin de contrat. Un audit RGPD de votre structure permet de vérifier que cette articulation est bien en place, au-delà du seul choix de l’hébergeur. Pour une vision d’ensemble de vos obligations, voir notre page RGPD entreprise.
Un doute sur vos hébergeurs ou vos sauvegardes de données de santé ?
Phosphorus Technologies accompagne les cabinets, laboratoires et établissements du Var et de PACA dans la vérification de leurs prestataires et de leurs sauvegardes. Un diagnostic concret, sans jargon.
Demander mon diagnostic offertTPE & PME · Réponse sous 24 h ouvrées · Var / PACA & toute la France à distance

Laisser un commentaire