Votre logiciel métier, votre cloud ou votre outil de téléconsultation continue d’héberger des dossiers patients alors que l’hébergeur n’est pas certifié, ou n’affiche plus qu’un certificat Hébergeur de Données de Santé (HDS) établi sur l’ancien référentiel. Depuis le 16 mai 2026, l’Agence du Numérique en Santé indique que seuls les acteurs certifiés selon la version 2.0 du référentiel peuvent poursuivre légalement l’hébergement pour le compte de tiers. Le ministère chargé de la santé avait fixé cette échéance dès la publication de la version révisée, le 16 mai 2024.
Cette situation n’est pas un simple oubli documentaire. L’article L. 1111-8 du code de la santé publique impose un certificat de conformité pour l’hébergement numérique des données de santé recueillies à l’occasion d’activités de prévention, de diagnostic, de soins ou de suivi social et médico-social, lorsqu’il est réalisé pour le compte du producteur des données ou du patient. Le responsable de traitement qui confie cet hébergement à un tiers doit s’assurer que le certificat existe. À défaut, le code de la santé publique et le règlement (UE) 2016/679 (RGPD) se cumulent : infraction d’hébergement sans titre, manquement à la sous-traitance, risque de fuite, droits des patients.
L’article distingue l’obligation d’hébergement certifié, qui pèse sur le prestataire et sur le client qui lui confie les données, des formalités CNIL propres à certains traitements de recherche. Il s’adresse au cabinet, à l’établissement, à l’éditeur de logiciel de santé, à l’ESN et au patient dont le dossier circule dans un cloud. Une seconde date se profile : le 26 septembre 2026, le contrat d’hébergement et la règle de stockage dans l’Union européenne changent. Avant de migrer ou de signer un avenant, il faut savoir si la prestation entre dans le champ, quel certificat est exigé, et quelles clauses peuvent encore manquer.
I. Savoir si votre cloud ou votre logiciel médical doit être certifié HDS
A. Quelles données et quelles prestations tombent sous l’article L. 1111-8
Tout traitement de données de santé n’est pas un hébergement certifié. Le RGPD pose d’abord une interdiction de principe. L’article 9, paragraphe 1, du règlement interdit notamment le traitement des données concernant la santé. Cette interdiction cède si une exception du paragraphe 2 s’applique. Pour le soin, le diagnostic, la médecine préventive ou du travail, la prise en charge sanitaire ou sociale et la gestion des services de soins, le point h) du paragraphe 2 ouvre une voie, sous les garanties du paragraphe 3 : les données sont alors traitées par un professionnel de santé soumis au secret, ou sous sa responsabilité, ou par une autre personne également tenue au secret. Le point i) vise certains motifs de santé publique. Ces bases rendent le traitement possible ; elles ne dispensent pas de l’hébergement certifié lorsque la prestation entre dans le champ de l’article L. 1111-8.
La CNIL décrit une notion large : données relatives à la santé physique ou mentale, passée, présente ou future, y compris les informations collectées lors de l’inscription à des soins, les résultats d’examens, les antécédents, le handicap, ou encore certaines données de mesure dont on peut déduire un état de santé. Cette présentation pédagogique n’est pas le texte de l’article 4 du règlement. Elle rappelle toutefois qu’un identifiant patient, un compte-rendu, un agenda de consultations ou un export de dossier patient informatisé peuvent suffire. Un fichier RH d’aptitude, un entrepôt de recherche ou une application de suivi à domicile se discutent au cas par cas : la nature des données, leur croisement et leur destination médicale comptent.
L’hébergement HDS a un périmètre plus étroit que le RGPD. L’article L. 1111-8 vise « Toute personne qui héberge des données de santé à caractère personnel recueillies à l’occasion d’activités de prévention, de diagnostic, de soins ou de suivi social et médico-social, pour le compte de personnes physiques ou morales à l’origine de la production ou du recueil de ces données ou pour le compte du patient lui-même ». Trois conditions se lisent ensemble : des données de santé à caractère personnel ; un recueil lié à la prévention, au diagnostic, aux soins ou au suivi social et médico-social ; un hébergement pour le compte d’autrui (producteur ou patient). L’établissement qui exploite uniquement son propre système d’information, sans confier l’hébergement à un tiers, n’entre pas dans cette définition. L’Agence du Numérique en Santé le rappelle : la certification vise ceux qui hébergent, exploitent le système ou sauvegardent pour le compte d’un établissement ou d’un tiers de santé.
Le I de l’article R. 1111-8-8 précise les deux clients possibles : le responsable de traitement, au sens de la loi du 6 janvier 1978, à l’origine de la production ou du recueil ; ou le patient lui-même. Le I de l’article R. 1111-8-8 écarte une hypothèse fréquente chez les prestataires de saisie : « ne constitue pas une activité d’hébergement au sens de l’article L. 1111-8, le fait de se voir confier des données pour une courte période par les personnes physiques ou morales, à l’origine de la production ou du recueil de ces données, pour effectuer un traitement de saisie, de mise en forme, de matérialisation ou de dématérialisation de ces données ». Une prestation ponctuelle de numérisation n’est donc pas, à elle seule, un hébergement. Un cloud qui conserve le dossier, une sauvegarde externalisée ou une plateforme d’application qui reste allumée le sont.
L’article R. 1111-9, dans sa rédaction en vigueur depuis le 27 mars 2026, dresse six activités. Est un hébergement numérique le fait d’assurer, pour le compte du responsable de traitement ou du patient, tout ou partie de : la mise à disposition et le maintien des sites physiques ; ceux de l’infrastructure matérielle ; ceux de l’infrastructure virtuelle ; ceux de la plateforme d’hébergement d’applications ; l’administration et l’exploitation du système contenant les données ; la sauvegarde, y compris l’archivage électronique. Un éditeur SaaS qui n’a pas de salle machine mais administre l’application, un infogéreur, un hébergeur d’infrastructure et un prestataire de backup peuvent donc chacun entrer dans le champ, pour tout ou partie. La certification se dédouble : l’ANS distingue un certificat d’hébergeur d’infrastructure physique et un certificat d’infogérance. Si les deux métiers sont exercés, les deux certificats sont requis.
Le client n’est pas spectateur. Le II de l’article R. 1111-8-8 dispose : « Les responsables de traitement mentionnés au 1° du I, qui confient l’hébergement de données de santé à caractère personnel à un tiers, s’assurent que celui-ci est titulaire du certificat de conformité mentionné au II de l’article L. 1111-8. » Le cabinet, la clinique, le laboratoire ou l’éditeur qui s’appuie sur un sous-traitant d’hébergement doit vérifier le certificat, son périmètre et sa validité. Un lien commercial, une clause de conformité au RGPD ou un datacenter en France ne remplacent pas ce titre.
Selon l’article L. 1111-8, l’hébergement, « quel qu’en soit le support, papier ou numérique », n’a lieu « après que la personne prise en charge en a été dûment informée et sauf opposition pour un motif légitime ». Le patient n’a pas à consentir à l’HDS comme on coche un cookie. Il doit être informé. Une opposition pour motif légitime peut faire obstacle. Le secret et l’accès au dossier restent gouvernés par les articles L. 1110-4 et L. 1111-7, auxquels l’article L. 1111-8 renvoie pour l’accès aux données hébergées. Cette information du patient ne se confond pas avec le contrat d’hébergement, que l’article L. 1111-8 rend obligatoire : « La prestation d’hébergement de données de santé à caractère personnel fait l’objet d’un contrat. »
Enfin, la certification HDS ne remplace pas les formalités CNIL qui subsistent pour certains traitements de données de santé, notamment de recherche. La CNIL rappelle que le RGPD a allégé les déclarations préalables, mais que la loi Informatique et Libertés maintient des formalités pour une partie des traitements de données de santé. Un entrepôt, une étude, un entrepôt de données de santé peuvent exiger une démarche distincte. Inversement, un logiciel de cabinet utilisé pour le soin n’échappe pas à L. 1111-8 si l’hébergement est externalisé.
B. Certification V2.0 après le 16 mai 2026 : périmètre, liste ANS et ce que le certificat ne couvre pas
Le II de l’article L. 1111-8 est net : « L’hébergeur de données mentionnées au premier alinéa du I sur support numérique est titulaire d’un certificat de conformité. » Ce certificat est délivré par des organismes accrédités par le COFRAC ou par l’instance nationale d’un autre État membre. Les conditions sont renvoyées à un décret en Conseil d’État, pris après avis de la CNIL et des ordres. L’article R. 1111-10 ajoute que le certificat est délivré « sur le fondement d’un référentiel de certification élaboré par le groupement d’intérêt public mentionné à l’article L. 1111-24 et approuvé par arrêté du ministre chargé de la santé, pris après avis de la Commission nationale de l’informatique et des libertés ». Le GIP mentionné est l’opérateur de l’espace numérique en santé ; en pratique, l’ANS publie les référentiels et suit leur mise à jour.
La procédure n’est pas une déclaration. L’ANS décrit un audit en deux étapes (documentaire puis sur site), un délai de trois mois pour corriger les non-conformités, un certificat de trois ans et un audit de surveillance chaque année. Ces modalités figurent dans le référentiel et le référentiel d’accréditation, pas dans l’article L. 1111-8. Elles expliquent pourquoi un dossier en cours ou une certification ISO 27001 ne valent pas certificat HDS : l’équivalence éventuelle d’une ISO est vérifiée par l’organisme certificateur dans le cadre de l’audit HDS, elle ne s’y substitue pas.
Le référentiel a changé. Le communiqué du ministère du 16 mai 2024 annonce la publication au Journal officiel de la version révisée. Les hébergeurs déjà certifiés devaient obtenir la certification conforme à ce nouveau référentiel dans un délai de 24 mois, soit au plus tard le 16/05/2026. Les nouveaux candidats, à partir du 16/11/2024, étaient évalués sur cette nouvelle version. L’ANS, le 20 novembre 2025, a rappelé que la période transitoire de 18 mois prendrait fin le 16 mai 2026 et qu’au-delà, seuls les acteurs certifiés HDS V2.0 pourraient légalement poursuivre leurs activités d’hébergement de données de santé pour le compte de tiers. Elle ajoute qu’aucune dérogation ni prorogation n’est prévue par la loi. Le ministère parlait de 24 mois à compter de la publication de mai 2024 ; l’ANS parlait d’une transition de 18 mois aboutissant à la même date. Les deux sources officielles convergent sur le 16 mai 2026. Au 9 septembre 2026, cette date est dépassée.
La version 2.0, selon l’ANS, aligne le référentiel sur ISO 27001:2022 et vise une meilleure visibilité des prestataires, en particulier ceux soumis à des lois extra-européennes. Ce n’est pas un agrément ministériel de 2009. Depuis 2018, l’agrément numérique a cédé la place à la certification. L’agrément du ministre chargé de la culture demeure, en revanche, pour la conservation sur support papier ou pour certains services d’archivage électronique, aux III de l’article L. 1111-8. Confondre les deux titres conduit à produire le mauvais document lors d’un contrôle.
Le client vérifie trois éléments, pas un logo. D’abord le certificat lui-même : organisme certificateur, date, périmètre (infrastructure physique, infogérance, ou les deux), version du référentiel. Ensuite la liste des hébergeurs certifiés publiée par l’ANS. Enfin le contrat : l’article R. 1111-11, encore applicable jusqu’au 26 septembre 2026, exige d’indiquer le périmètre du certificat, ses dates de délivrance et de renouvellement, les lieux d’hébergement, les indicateurs de service, le recours à des prestataires externes, les modalités d’accès, la réversibilité et la destruction sans copie. Un certificat au nom d’un sous-traitant d’infrastructure, alors que l’éditeur administre l’application sans titre propre, laisse un trou dans la chaîne. La responsabilité du prestataire cloud et de la chaîne de sous-traitance se discute alors entre responsable de traitement, sous-traitant et sous-traitant ultérieur.
Ce que le certificat ne couvre pas doit rester visible. Il n’autorise pas à utiliser les données pour une autre finalité : l’article L. 1111-8 pose que « Les hébergeurs ne peuvent utiliser les données qui leur sont confiées à d’autres fins que l’exécution de la prestation d’hébergement. » Il n’autorise pas la cession. Le VII de l’article L. 1111-8 dispose : « Tout acte de cession à titre onéreux de données de santé identifiantes directement ou indirectement, y compris avec l’accord de la personne concernée, est interdit sous peine des sanctions prévues à l’article 226-21 du code pénal. » Il ne remplace pas le contrat de sous-traitance de l’article 28 du RGPD. Il ne dit rien, à lui seul, de la licéité du traitement de soin, de l’information du patient, ni d’une éventuelle analyse d’impact. Un hébergeur certifié V2.0 peut encore manquer à la sécurité concrète, à la localisation promise ou à la réversibilité. Inversement, un cloud présenté comme souverain sans certificat n’est pas en règle au regard de L. 1111-8.
II. Contraindre le prestataire, refaire le contrat au 26 septembre 2026 et agir devant la CNIL
A. Le contrat d’hébergement, les clauses nouvelles et la sous-traitance RGPD
Le contrat n’est pas un accessoire commercial. L’article L. 1111-8 l’impose. Le I de l’article R. 1111-11, dans sa version encore en vigueur jusqu’au 26 septembre 2026, énumère quatorze stipulations minimales. L’article R. 1111-11 exige notamment le périmètre et les dates du certificat ; la description des prestations « notamment aux fins de garantir la disponibilité, l’intégrité, la confidentialité et l’auditabilité des données hébergées » ; les lieux d’hébergement ; les modalités d’exercice de la portabilité, du signalement des violations et des audits du délégué à la protection des données ; le référent incidents ; les indicateurs de qualité et l’existence ou l’absence de pénalités ; le recours à des prestataires techniques externes ; les accès ; les évolutions techniques ; les garanties en cas de défaillance ; l’interdiction d’un usage autre que l’hébergement ; la réversibilité, « notamment en cas de perte ou de retrait de certification » ; la restitution de la totalité des données ; la destruction après accord formel du responsable de traitement, « sans en garder de copie ». Le II du même article étend ces clauses au contrat qui lie le responsable de traitement à un prestataire lui-même client d’un hébergeur certifié. L’éditeur qui revend une stack hébergée ailleurs doit donc reprendre ces mentions.
Cette version de l’article R. 1111-11 est en abrogation différée : elle cesse de produire effet le 26 septembre 2026. À cette date entre en vigueur une nouvelle rédaction, que Légifrance affiche comme applicable à compter du 26 septembre 2026. Le socle des quatorze clauses est conservé et enrichi. Le 4° n’en reste plus à la seule portabilité : il vise les droits d’accès, de rectification, d’effacement et de portabilité, ainsi que la limitation et l’opposition, dans les conditions prévues aux articles 15 à 21 du RGPD. Le 8° ajoute les informations relatives à un transfert vers un pays tiers, y compris un accès à distance depuis un tel pays, en lien avec le nouvel article R. 1111-9-1. Un 15° apparaît si l’hébergeur ou l’un de ses sous-traitants est soumis à la législation d’un pays tiers : liste des réglementations extra-européennes susceptibles d’imposer un transfert ou un accès non autorisé au sens de l’article 48 du règlement ; décision d’adéquation de l’article 45 ; à défaut, mesures d’atténuation et risques résiduels. Ces mentions ne sont pas encore exigibles au 9 septembre 2026. Elles le seront dix-sept jours plus tard. Un avenant signé aujourd’hui qui les ignore sera incomplet dès le 26 septembre.
Le même jour, Légifrance affiche comme applicable l’article R. 1111-9-1 du code de la santé publique, non encore en vigueur au 9 septembre 2026 : lorsque l’hébergement numérique donne lieu à un stockage, celui-ci doit être mis en œuvre exclusivement sur le territoire d’un État membre de l’Union européenne ou partie à l’accord sur l’Espace économique européen. Un transfert, y compris un accès à distance, vers un pays tiers n’est possible que si la Commission a constaté un niveau de protection adéquat (article 45 du RGPD) ou, à défaut, si des garanties appropriées de l’article 46 existent, avec des droits opposables et des voies de droit effectives. Dans cette dernière hypothèse, le contrat doit mentionner l’absence de décision d’adéquation et décrire précisément les garanties. Cette règle de territorialité du stockage n’interdit pas, par elle-même, tout acteur extra-européen. Elle oriente le contrat vers la localisation du stockage et vers la transparence des accès distants. Elle se cumule avec le régime général des transferts de données hors Union européenne, sans s’y substituer.
Le RGPD ajoute un contrat distinct, souvent oublié lorsque le commercial n’a parlé que de l’HDS. L’article 28, paragraphe 1, impose au responsable de traitement de ne faire appel qu’à des sous-traitants présentant des garanties suffisantes pour que le traitement réponde au règlement. Le paragraphe 3 exige un contrat qui lie le sous-traitant, définit l’objet, la durée, la nature et la finalité du traitement, le type de données et les catégories de personnes, et prévoit notamment que le sous-traitant ne traite que sur instruction documentée, assure la confidentialité, prend les mesures de l’article 32, encadre les sous-traitants ultérieurs et aide le responsable pour les droits des personnes. Un certificat HDS n’écrit pas ces clauses. Un hébergeur qui refuse le contrat de sous-traitance ou bloque l’audit laisse le responsable de traitement sans l’instrument que le règlement impose. La voie pour contraindre un prestataire qui refuse le contrat de sous-traitance est alors contractuelle et, le cas échéant, conservatoire : suspendre les flux, migrer, constater le manquement.
La sécurité n’est pas un label. L’article 32 du RGPD oblige le responsable et le sous-traitant à mettre en œuvre des mesures techniques et organisationnelles appropriées pour un niveau de sécurité adapté au risque, y compris, selon les besoins, la pseudonymisation et le chiffrement, la confidentialité, l’intégrité, la disponibilité et la résilience, la restauration et une procédure d’évaluation régulière. L’HDS V2.0 s’appuie sur ISO 27001:2022 ; le règlement, lui, s’apprécie concrètement. Un incident chez un hébergeur certifié reste une violation de données si l’accès non autorisé, la perte ou la divulgation se réalise. La notification à la CNIL et l’information des personnes relèvent du responsable de traitement, aidé par le sous-traitant. Le secret professionnel de l’hébergeur, rappelé par l’article L. 1111-8 sous les peines de l’article 226-13 du code pénal, n’efface pas cette chaîne d’alerte.
Lorsque le certificat manque, est périmé, ou reste en version 1 après le 16 mai 2026, la séquence utile n’est pas d’attendre une mise en demeure de la CNIL. Inventorier les traitements et les flux (production, préproduction, sauvegardes, infogérance, télésaisie). Exiger le certificat V2.0, le périmètre et les lieux. Si le prestataire ne peut pas le produire, cesser d’envoyer de nouvelles données, activer la réversibilité prévue au contrat, et préparer la migration vers un hébergeur figurant sur la liste ANS. Conserver la preuve des relances. Un refus de restituer les données se heurte à l’article L. 1111-8 : « Lorsqu’il est mis fin à l’hébergement, l’hébergeur restitue les données aux personnes qui les lui ont confiées, sans en garder de copie. » La restitution n’est pas une faveur commerciale.
La nullité automatique du contrat informatique n’est pas écrite dans L. 1111-8. Le code exige un contrat et un certificat ; il punit l’hébergement sans titre. Qualifier la nullité, la résiliation aux torts du prestataire ou l’exception d’inexécution suppose d’examiner les stipulations, la date, le périmètre réel de la prestation et le rôle de chaque partie. Présenter le seul défaut de logo HDS comme une nullité de plein droit, sans lire le contrat, expose autant que l’inertie.
B. Sanctions pénales, CNIL, migration et droits des patients
L’hébergement sans titre n’est pas seulement un manquement administratif. L’article L. 1115-1 du code de la santé publique punit de trois ans d’emprisonnement et de 45 000 euros d’amende la prestation d’hébergement de données de santé recueillies auprès des producteurs ou des personnes concernées « sans être titulaire de l’agrément ou du certificat de conformité prévu par l’article L. 1111-8 », ainsi que le traitement de ces données sans respecter les conditions de l’agrément obtenu. L’article L. 1115-2 prévoit la responsabilité pénale des personnes morales, avec l’amende de l’article 131-38 du code pénal et certaines peines de l’article 131-39, dont l’interdiction de l’activité. Ces textes visent l’hébergeur. Ils n’effacent pas le devoir du responsable de traitement de s’assurer du certificat. Un donneur d’ordre qui savait, ou ne pouvait ignorer, qu’il confiait le dossier patient à un cloud sans titre s’expose sur d’autres fondements : complicité, manquement RGPD, responsabilité civile. Ces qualifications se discutent sur pièces ; elles ne se présument pas.
Le RGPD a ses propres plafonds. L’article 83, paragraphe 5, permet des amendes administratives jusqu’à 20 000 000 euros ou 4 % du chiffre d’affaires annuel mondial, le montant le plus élevé étant retenu, notamment pour les principes de base du traitement, y compris l’article 9, pour les droits des personnes et pour les transferts hors Union. Le paragraphe 4 vise, jusqu’à 10 000 000 euros ou 2 %, certaines obligations du responsable et du sous-traitant, dont les articles 28 et 32. L’autorité apprécie la nature, la gravité, la durée, le caractère délibéré ou négligent, les mesures d’atténuation, le degré de coopération. Un certificat HDS V2.0, un contrat complet et une migration documentée ne rachètent pas automatiquement un incident. Leur absence, après le 16 mai 2026, pèse dans l’appréciation. La CNIL n’est pas tenue par le quantum pénal de L. 1115-1 ; les deux voies peuvent coexister, dans des conditions que le juge et l’autorité déterminent.
Le patient, le professionnel et le client lésés ont une voie civile. L’article 82, paragraphe 1, du règlement reconnaît à toute personne ayant subi un dommage matériel ou moral du fait d’une violation du règlement le droit d’obtenir du responsable du traitement ou du sous-traitant réparation du préjudice subi. Le paragraphe 2 tient le responsable pour responsable du dommage causé par un traitement constitutif d’une violation ; le sous-traitant l’est s’il n’a pas respecté les obligations qui lui incombent spécifiquement ou s’il a agi hors instructions. Le paragraphe 3 exonère celui qui prouve que le fait n’est nullement imputable. Cette action n’est pas la plainte CNIL. Elle suppose un manquement et un préjudice, que le juge apprécie. Elle n’ouvre pas un barème.
Le contrôle n’est pas qu’européen. Le VI de l’article L. 1111-8 soumet les hébergeurs, ou ceux qui proposent la prestation, au contrôle de l’inspection générale des affaires sociales et d’agents mentionnés aux articles L. 1421-1 et L. 1435-7, « à l’exception des hébergeurs certifiés dans les conditions définies au II », selon le même article L. 1111-8. La certification déplace le contrôle, elle ne le supprime pas : l’organisme certificateur, l’ANS pour le suivi des référentiels, et la CNIL pour le RGPD restent dans le paysage. Un incident de sécurité des systèmes d’information des établissements de santé a par ailleurs son canal propre, l’article L. 1111-8-2, distinct de la notification de violation du règlement.
Pour le patient, la grille est plus simple à énoncer qu’à exercer. Il doit avoir été informé de l’hébergement, sauf opposition pour motif légitime. Il peut exercer, auprès du responsable de traitement, les droits des articles 15 à 21 du RGPD, dans la mesure où ils s’appliquent à un dossier de soin. L’hébergeur n’est pas l’interlocuteur naturel de la rectification ou de l’effacement : il agit sur instruction. Si le dossier a fuité, l’information des personnes et la plainte auprès de la CNIL s’ajoutent à d’éventuelles poursuites pour violation de secret. Le secret médical du professionnel de santé et le secret de l’hébergeur ne se confondent pas, mais ils se renforcent : révéler le contenu du dossier n’est pas une prestation d’hébergement.
En pratique, après le 16 mai 2026, le dossier se construit ainsi. Dater le constat : certificat absent, périmé, limité à l’ancien référentiel, ou périmètre trop étroit (infrastructure sans infogérance, ou l’inverse). Identifier le responsable de traitement et chaque sous-traitant, y compris la sauvegarde. Relancer par écrit, avec un délai court, la production du certificat V2.0 et du contrat conforme à R. 1111-11. Préparer l’avenant aux clauses du 26 septembre 2026 si le prestataire est en règle : lieux de stockage dans l’Union ou l’EEE, accès distants, législations extra-européennes. Si le prestataire ne peut pas se mettre en conformité, migrer, exiger la restitution sans copie, et documenter l’interruption des flux. En cas de violation de données déjà survenue, suivre le régime de notification plutôt que de régulariser en silence. Ni L. 1115-1 ni l’article 83 n’imposent un montant de dommages et intérêts ; ils dessinent le risque. Le juge et la CNIL trancheront sur pièces.
Conclusion
L’hébergement des données de santé n’est plus un sujet de brochure ISO. L’article L. 1111-8 exige un certificat de conformité pour l’hébergement numérique réalisé pour le compte du producteur ou du patient. L’article R. 1111-8-8 met à la charge du responsable de traitement le soin de s’assurer de ce titre. L’article R. 1111-9, depuis le 27 mars 2026, englobe l’infrastructure, la plateforme, l’exploitation et la sauvegarde. Le ministère et l’ANS ont fixé au 16 mai 2026 la fin de la transition vers le référentiel HDS V2.0 ; l’ANS écarte dérogation et prorogation. Au 9 septembre 2026, un prestataire qui n’a pas ce certificat n’est plus dans une zone grise documentaire.
Le 26 septembre 2026 ajoute une couche contractuelle : nouvelles mentions de l’article R. 1111-11, stockage dans l’Union ou l’EEE, encadrement des accès distants. Ces règles s’ajoutent au contrat de sous-traitance de l’article 28 et aux mesures de l’article 32. Elles ne se substituent pas aux formalités CNIL propres à certains traitements, ni au secret, ni à l’interdiction de céder des données de santé identifiantes. La réponse utile n’est pas d’espérer que le logo HDS se renouvellera. Elle est de vérifier le certificat et son périmètre, d’exiger le contrat, de migrer s’il manque, et de garder la preuve de chaque relance. L’amende, la peine de L. 1115-1 et la réparation de l’article 82 viennent après, lorsque le dossier n’a pas été tenu.
Besoin d’un avis rapide sur votre dossier
Votre éditeur, votre cloud ou votre infogéreur n’est pas certifié HDS V2.0, votre contrat d’hébergement ignore les clauses qui s’imposeront le 26 septembre 2026, ou un patient, un établissement ou la CNIL vous interroge sur le sort des dossiers ? Le cabinet examine votre dossier en numérique et données personnelles : champ de l’article L. 1111-8, certificat, chaîne de sous-traitance, avenant, migration et réponse à l’autorité.
Maître Reda KOHEN, avocat au Barreau de Paris, vous répond. Contactez le cabinet au 06 46 60 58 22 ou via le formulaire de contact du cabinet.