Vous êtes ici : Accueil > Actualités > Certification HDS données santé obligations : les 5 questions clés pour votre entreprise

Certification HDS données santé obligations : les 5 questions clés pour votre entreprise

06/09/2026
Certification HDS données santé obligations : les 5 questions clés pour votre entreprise
Obligation légale pour tout hébergeur de données de santé. Jusqu'à 8 ans d'emprisonnement en cas de défaut : êtes-vous en conformité ?

Les données de santé sont considérées comme les informations les plus sensibles au sens de l'article 9 du RGPD. Leur traitement est interdit par principe, et leur hébergement fait l'objet d'un encadrement juridique strict en France. Depuis la publication du nouveau référentiel HDS v2.0 le 16 mai 2024, et avec l'échéance critique du 16 mai 2026 pour les hébergeurs déjà certifiés, les entreprises du numérique en santé font face à des obligations renforcées qu'elles ne peuvent plus ignorer. Dirigeants, DSI, DPO ou responsables juridiques : cet article répond aux cinq questions essentielles que vous vous posez avant de choisir, d'auditer ou de contractualiser avec un hébergeur de données de santé. CONNECT AVOCATS, cabinet intervenant sur toute la France dans le domaine du droit du numérique et de la conformité des entreprises, vous éclaire sur ce sujet à forts enjeux.

Ce qu'il faut retenir
  • La certification HDS est une obligation légale (article L. 1111-8 du Code de la santé publique) pour tout hébergeur de données de santé pour le compte d'un tiers ; le défaut de certification expose à des sanctions pénales cumulables pouvant atteindre 8 ans d'emprisonnement et 345 000 € d'amende pour les personnes physiques (articles L. 1115-1 CSP et 226-16 du Code pénal).
  • Le référentiel HDS v2.0 (publié le 16 mai 2024) impose un hébergement exclusivement dans l'Espace Économique Européen et une transparence renforcée sur les législations extraterritoriales applicables aux sous-traitants ; tous les certificats v1.1 deviendront caducs le 16 mai 2026.
  • L'hébergeur certifié HDS est soumis à une interdiction absolue de cession de données de santé identifiantes à titre onéreux (même avec l'accord de la personne concernée), sous peine de 5 ans d'emprisonnement et 300 000 € d'amende (article 226-21 du Code pénal).
  • Toute clause de rétention des données de santé dans un contrat d'hébergement est réputée non écrite (article R. 1111-11 CSP) : l'hébergeur ne peut retenir les données pour faire pression, même en cas d'impayé.

Qu'est-ce que la certification HDS et pourquoi est-elle obligatoire ?

Une obligation inscrite dans le Code de la santé publique

La certification HDS (Hébergeur de Données de Santé) est une obligation légale inscrite à l'article L. 1111-8 du Code de la santé publique. Elle impose que toute personne physique ou morale hébergeant des données de santé à caractère personnel, recueillies lors d'activités de prévention, de diagnostic, de soins ou de suivi médico-social, pour le compte d'un tiers, soit certifiée à cet effet. En d'autres termes, si vous stockez ou exploitez des données médicales qui ne sont pas les vôtres, cette certification vous concerne directement. L'article L. 1111-8 CSP impose également à l'hébergeur certifié une interdiction absolue de cession de données de santé identifiantes à titre onéreux, y compris avec l'accord de la personne concernée (cette interdiction est sanctionnée par l'article 226-21 du Code pénal : 5 ans d'emprisonnement et 300 000 € d'amende). De même, les hébergeurs et leurs employés ayant accès aux données sont astreints au secret professionnel sous les peines de l'article 226-13 du Code pénal, et doivent restituer les données sans en garder de copie à la fin du contrat.

Un triple socle technique : ISO 27001, ISO 27018 et référentiel ANS

Ce dispositif a remplacé l'ancien agrément ministériel délivré par l'ASIP Santé. Depuis le 1er avril 2018, conformément au décret n°2018-137 du 26 février 2018, la certification est délivrée par des organismes accrédités par le COFRAC (Comité Français d'Accréditation), comme AFNOR Certification. Elle repose en réalité sur un triple socle : la norme ISO/IEC 27001:2022 pour la sécurité de l'information, la norme ISO 27018 (code de bonnes pratiques pour la protection des données personnelles dans l'informatique en nuage), et un référentiel sectoriel publié par l'Agence du Numérique en Santé (ANS). Un hébergeur cloud se doit donc de se conformer à ces trois référentiels simultanément pour obtenir et maintenir sa certification.

Le référentiel v2.0 : souveraineté et transparence renforcées

La mise à jour majeure du référentiel, en version 2.0, a été publiée au Journal officiel le 16 mai 2024 par arrêté du 26 avril 2024. Elle renforce notamment la souveraineté des données, en imposant un stockage exclusivement dans l'Espace Économique Européen (EEE). Le référentiel HDS v2.0 intègre également des exigences renforcées de transparence vis-à-vis des sous-traitants hébergeurs soumis à des législations étrangères à portée extraterritoriale (comme le FISA américain). Concrètement, lorsqu'un accès à distance depuis un pays tiers est techniquement inévitable — notamment pour la maintenance —, l'hébergeur doit en informer explicitement ses clients dans le contrat, en précisant les risques et les mesures de protection mises en place. Ce point concerne directement les clients d'hyperscalers américains (AWS, Microsoft Azure, Google Cloud). Il est essentiel de comprendre que la certification HDS facilite la démonstration de conformité au RGPD — notamment au titre de l'article 32 sur les mesures de sécurité appropriées — mais ne s'y substitue pas. Les deux cadres juridiques se complètent.

À noter : Le référentiel HDS v2.0 a formellement supprimé la distinction historique entre « hébergeur d'infrastructure physique » et « hébergeur infogéreur ». Les anciens périmètres de certification (activités 1 à 6) doivent désormais être lus et définis selon la nouvelle architecture du référentiel. Cette modification impacte la manière dont les périmètres figurent sur les certificats : vérifiez attentivement le libellé exact des activités couvertes avant de contractualiser avec un prestataire.

Certification HDS données santé obligations : votre entreprise est-elle concernée ?

La notion d'hébergement « pour le compte d'un tiers »

La distinction fondamentale repose sur une notion simple : héberger des données de santé pour le compte d'un tiers. Un hôpital qui gère son propre système d'information sans stocker les données d'autres établissements n'est pas soumis à cette obligation. En revanche, dès qu'un prestataire externe entre dans la chaîne d'hébergement, la certification s'impose.

Concrètement, les acteurs suivants sont obligatoirement concernés :

  • Les prestataires cloud (AWS, Google Cloud, Microsoft Azure — certifiés HDS pour certaines régions spécifiques)
  • Les éditeurs de logiciels SaaS dans le secteur de la e-santé (télémédecine, portails patients, logiciels de télétransmission)
  • Les entreprises HealthTech (objets connectés, applications de suivi médical)
  • Les hébergeurs IT tiers et les sociétés d'infogérance
  • Les prestataires d'archivage électronique de données de santé, depuis la loi SREN du 21 mai 2024 (l'article 32 de cette loi a étendu l'obligation de certification HDS aux services d'archivage électronique à compter du 31 juillet 2025 pour les nouveaux entrants, et l'article R. 1111-9 du CSP a été modifié par le décret du 24 mars 2026 pour intégrer formellement l'archivage dans le périmètre des activités soumises à certification)

L'éditeur SaaS face à l'exigence de certification

Un cas fréquent mérite une attention particulière : celui de l'éditeur SaaS qui n'héberge pas lui-même les données. Il peut s'appuyer sur la certification HDS de son hébergeur cloud, à condition de formaliser la relation par un addendum HDS contractuel. Toutefois, obtenir sa propre certification pour les activités d'infrastructure virtuelle et d'administration-exploitation est devenu un critère d'achat incontournable des DSI hospitaliers. Sans elle, l'éditeur risque d'être écarté des appels d'offres.

Attention aux tentatives de contournement : l'appellation d'un contrat ne modifie en rien l'obligation. Qu'un document soit intitulé « contrat de bail » ou « contrat de prestation informatique », si des données de santé y sont stockées, la certification HDS s'impose. Les données visées comprennent les informations de prévention, diagnostic, soins, mais aussi le suivi médico-social : grilles AGGIR, plans d'aide APA, évaluations cognitives. Pour les applications dites de « bien-être » ne traitant pas de données pathologiques, une analyse au cas par cas reste indispensable.

Conseil : L'hébergement de données dans le cadre d'une recherche biomédicale impose une double obligation cumulative : la certification HDS et une autorisation spécifique de la CNIL. La seule certification HDS ne suffit pas pour cette activité. Si votre entreprise opère dans le domaine des essais cliniques ou des études en vie réelle, veillez à engager les deux démarches simultanément afin de ne pas retarder le démarrage de vos projets.

Quels risques en cas de non-respect des obligations HDS ?

Des sanctions pénales cumulables pouvant atteindre 8 ans d'emprisonnement

Le défaut de certification HDS expose à un cumul de sanctions dont la gravité est souvent sous-estimée. Sur le plan pénal, l'article L. 1115-1 du Code de la santé publique prévoit jusqu'à 3 ans d'emprisonnement et 45 000 € d'amende pour les personnes physiques — typiquement le dirigeant ou le représentant légal. Pour les personnes morales, l'amende s'élève à 225 000 €. Des peines complémentaires peuvent s'y ajouter : interdiction d'exercer pour 5 ans, exclusion des marchés publics, voire fermeture de l'établissement. En outre, l'article 226-16 du Code pénal prévoit une peine pouvant aller jusqu'à 5 ans d'emprisonnement et 300 000 € d'amende en cas de non-respect des obligations lors des traitements de données de santé. Ces sanctions étant cumulables avec celles du L. 1115-1 CSP, le cumul théorique des peines encourues par une personne physique peut atteindre 8 ans d'emprisonnement et 345 000 € d'amende.

Sanctions CNIL et risque de contrôle effectif de l'ANS

À ces sanctions pénales se cumulent les sanctions administratives de la CNIL, fondées sur le RGPD. Les amendes peuvent atteindre 20 millions d'euros ou 4 % du chiffre d'affaires annuel mondial. La CNIL peut également prononcer des injonctions de mise en conformité assorties d'astreintes allant jusqu'à 100 000 € par jour de retard. Entre 2022 et 2024, les sanctions CNIL dans le secteur santé ont représenté 4,5 millions d'euros cumulés, frappant des acteurs comme Dedalus Biologie (1,5 M€), Cegedim Santé (800 K€) ou Doctissimo (380 000 €). Par ailleurs, l'ANS dispose du pouvoir de diligenter des audits inopinés auprès des hébergeurs certifiés ou présumés héberger des données de santé sans certification. En 2023, l'ANS a mené 12 audits de contrôle, dont 3 ayant entraîné des actions correctives majeures. Ce chiffre prouve que le contrôle est effectif et non purement théorique — un point directement utile pour les dirigeants qui sous-estiment la probabilité d'un contrôle en matière de cybersécurité et de conformité des données de santé.

Le risque de nullité contractuelle : une jurisprudence sans ambiguïté

Un risque moins connu mais tout aussi redoutable concerne la nullité contractuelle. La Cour d'appel de Nîmes, dans un arrêt du 15 décembre 2022, a annulé un contrat d'abonnement à un logiciel de télétransmission au motif que l'hébergeur n'était pas certifié HDS. En l'espèce, une infirmière libérale avait souscrit un abonnement à un logiciel de télétransmission ; l'éditeur sous-traitait l'hébergement à OVH, qui n'avait obtenu l'agrément HDS que trois ans après la formation du contrat. La Cour a posé la règle suivante : si l'éditeur assure lui-même l'hébergement, il doit être lui-même certifié ; s'il sous-traite à un tiers, un contrat formel doit lier les deux parties et l'hébergeur doit être certifié au moment de la formation du contrat. Le contrat a été déclaré nul pour objet illicite, avec effet rétroactif. De surcroît, le client qui choisit sciemment un hébergeur non certifié s'expose lui-même à une responsabilité en cascade, même s'il n'est pas l'hébergeur direct.

Exemple : Prenons le cas de Margaux Lefèvre, directrice d'une société d'infogérance employant 25 salariés en région Occitanie. Son entreprise héberge les données de facturation et de suivi patient de trois cabinets de kinésithérapie. Persuadée que la certification HDS ne s'appliquait qu'aux « gros hébergeurs cloud », elle n'avait engagé aucune démarche de certification. En mars 2024, un audit inopiné de l'ANS a révélé l'absence de certification. Résultat : une mise en demeure assortie d'un délai de trois mois pour se mettre en conformité, la notification obligatoire aux trois cabinets clients (qui ont envisagé la résiliation immédiate de leurs contrats pour objet illicite), et l'ouverture d'une enquête préliminaire par le procureur. Le cumul potentiel des sanctions encourues par Margaux Lefèvre, en tant que dirigeante personne physique, atteignait 8 ans d'emprisonnement et 345 000 € d'amende. L'entreprise a finalement engagé une démarche de certification en urgence, pour un coût supérieur de 40 % au coût habituel en raison de l'urgence imposée.

Comment sécuriser la relation contractuelle avec un hébergeur de données de santé ?

Vérifier le certificat et anticiper la transition vers le référentiel v2.0

La première étape consiste à vérifier la liste publique des hébergeurs certifiés, consultable sur le site de l'ANS (esante.gouv.fr). Ne vous fiez jamais à la simple déclaration d'un prestataire : exigez le numéro de certificat, le périmètre exact des activités couvertes, la date de délivrance et la date d'échéance. Confirmez également que le prestataire est engagé dans sa transition vers le référentiel HDS v2.0 avant le 16 mai 2026.

Les clauses contractuelles imposées par le Code de la santé publique

L'article R. 1111-11 du Code de la santé publique impose des clauses contractuelles obligatoires : périmètre du certificat de conformité, description des prestations en termes de disponibilité, intégrité, confidentialité et auditabilité, modalités de gestion des violations de données et conditions de portabilité. Ces clauses s'ajoutent — et ne se substituent pas — à celles de l'article 28 du RGPD relatif au contrat de sous-traitance (DPA). Point essentiel pour les négociations : l'article R. 1111-11 du CSP prévoit expressément que toute clause tendant à appliquer un droit de rétention aux données de santé est réputée non écrite. Cette règle protège le client (responsable de traitement) qui souhaite changer d'hébergeur : l'hébergeur ne peut en aucun cas retenir les données pour faire pression, même en cas d'impayé.

Réversibilité, localisation et clause de résiliation immédiate

Le référentiel v2.0 introduit une nouvelle exigence essentielle : la clause de réversibilité (exigence 27). Elle doit préciser les modalités de calcul des coûts et délais de restitution des données, ainsi que les conditions de déplacement des machines virtuelles et conteneurs. Pensez également à intégrer une clause de localisation des données stipulant que toute infrastructure de stockage sera située dans l'EEE, et encadrant strictement les accès depuis un pays tiers par les mécanismes de l'article 46 du RGPD. Lorsque votre hébergeur est soumis à une législation étrangère à portée extraterritoriale, exigez que le contrat détaille explicitement les risques associés et les mesures de protection mises en œuvre, conformément aux nouvelles exigences de transparence du référentiel v2.0.

Enfin, prévoyez systématiquement une clause de résiliation immédiate, sans préavis ni pénalité, en cas de perte ou de non-renouvellement de la certification HDS par l'hébergeur. Cette clause doit imposer au prestataire une notification sous 48 à 72 heures de toute suspension ou retrait de son certificat. Sans cette protection, vous resteriez contractuellement lié à un hébergeur dont la conformité n'est plus assurée.

À noter : La combinaison de l'interdiction du droit de rétention (article R. 1111-11 CSP) et de l'exigence de réversibilité du référentiel v2.0 constitue un double filet de sécurité pour les responsables de traitement. Lors de la négociation de votre contrat d'hébergement, faites supprimer toute clause conditionnant la restitution des données au paiement intégral des factures : elle serait réputée non écrite, et sa présence dans le contrat révèle une méconnaissance du cadre juridique par votre interlocuteur — un signal d'alerte sur sa maturité en matière de conformité HDS.

Quelles évolutions réglementaires anticiper au-delà de la certification HDS ?

L'échéance du 16 mai 2026 : un calendrier contraint

L'échéance du 16 mai 2026 constitue une date butoir impérative. Tous les certificats délivrés sous l'ancien référentiel HDS v1.1 deviendront caducs à cette date. Or, le processus de certification s'étend sur 12 à 24 mois selon la maturité de l'organisation, et les organismes certificateurs COFRAC connaissent un engorgement croissant. L'ANS recommande fermement de ne pas attendre les derniers mois pour engager la démarche. Le coût global de la certification se situe entre 20 000 € et 80 000 € sur trois ans.

NIS 2, EHDS et convergence SecNumCloud

Au-delà de l'échéance HDS v2.0, plusieurs réglementations viennent renforcer le cadre applicable. Les hébergeurs de données de santé entrent dans le périmètre de la directive NIS 2, transposée en droit français, qui impose des obligations renforcées en matière de cybersécurité. Le règlement EHDS (Espace Européen des Données de Santé), adopté en 2024, créera un cadre commun pour le partage secondaire des données de santé à l'échelle de l'Union européenne. Une convergence entre le référentiel HDS et la qualification SecNumCloud de l'ANSSI est d'ailleurs envisagée pour 2027.

Il convient de ne pas confondre ces deux dispositifs : la certification HDS atteste de la conformité aux exigences de sécurité pour les données de santé, tandis que SecNumCloud porte sur la souveraineté numérique des services cloud en général. Pour les projets sensibles — hébergement pour le compte de l'État ou d'établissements publics de santé — les deux certifications peuvent être exigées simultanément.

Documenter sa conformité RGPD : registre, AIPD et diligence

En parallèle, documentez votre propre conformité RGPD : mettez à jour votre registre des activités de traitement (article 30 RGPD) en y intégrant les références du certificat HDS de votre prestataire, et réalisez ou actualisez votre Analyse d'Impact relative à la Protection des Données (AIPD), obligatoire pour tout traitement de données de santé à grande échelle. Ces éléments constituent des preuves de diligence précieuses en cas de contrôle de la CNIL ou de l'ANS.

Conseil : N'attendez pas un contrôle pour constituer votre dossier de conformité. Conservez dans un classeur dédié (physique ou numérique) les éléments suivants : copie du certificat HDS de votre hébergeur avec son numéro, son périmètre exact et sa date de validité ; copie du contrat d'hébergement intégrant les clauses obligatoires de l'article R. 1111-11 CSP ; votre registre des traitements à jour ; votre AIPD ; et la preuve de l'engagement de votre hébergeur dans la transition vers le référentiel v2.0. Ce dossier vous permettra de démontrer votre diligence en cas d'audit inopiné de l'ANS ou de contrôle de la CNIL, et réduira significativement le risque de sanction.

Face à la complexité croissante de ces obligations croisées, le rôle d'un avocat compétent en droit du numérique devient déterminant : qualification précise de l'activité déclenchant l'obligation HDS, rédaction des clauses contractuelles conformes aux articles R. 1111-11 CSP et 28 RGPD, audit des contrats existants, anticipation du risque pénal personnel du dirigeant et accompagnement lors de contrôles ANS ou de procédures CNIL.

CONNECT AVOCATS accompagne les entreprises sur l'ensemble du territoire français dans leurs problématiques liées au droit du numérique, à la conformité RGPD et à la sécurisation contractuelle de leurs activités. Le cabinet intervient aussi bien en conseil — rédaction de contrats d'hébergement, audit de conformité HDS, analyse de risques — qu'en contentieux, pour défendre vos intérêts face à un contrôle ou un litige. Si votre entreprise traite ou héberge des données de santé, n'attendez pas qu'un manquement devienne un contentieux : contactez CONNECT AVOCATS pour sécuriser votre situation dès aujourd'hui.