Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Prestataire qui héberge vos données de santé sans certification HDS : mettre en demeure, résilier sans payer les pénalités et sécuriser la migration en 2026

Votre clinique, votre cabinet ou votre service de santé au travail confie ses dossiers patients à un prestataire informatique qui promet une plateforme d’hébergement sécurisée. Les mois passent, la migration promise n’est toujours pas terminée, les comptes rendus laissent des questions sans réponse, puis vous découvrez que le prestataire ne figure plus sur la liste des hébergeurs certifiés. Quand vous résiliez, il vous adresse une facture de près d’un million d’euros au titre de pénalités de résiliation anticipée. Cette situation n’est pas une hypothèse d’école. Le 13 mai 2026, le tribunal judiciaire de Lorient a tranché un litige de ce type entre un opérateur télécoms et une association de santé au travail : 958 037,84 euros de pénalités réclamées, et le tribunal a tout rejeté, aux torts exclusifs du prestataire. Cet article explique la méthode à suivre quand votre hébergeur de données de santé n’est plus en règle : vérifier l’obligation de certification, cadrer le contrat de sous-traitance, mettre en demeure dans les formes, résilier sans payer des pénalités indues, puis récupérer vos données et engager les responsabilités.

I. Comprendre ce que la loi exige de votre hébergeur de données de santé

A. La certification HDS, une obligation légale vérifiable par tout client

Toute personne qui héberge des données de santé à caractère personnel pour le compte d’un établissement, d’un professionnel ou d’un patient doit respecter un régime spécial, fixé par l’article L. 1111-8 du code de la santé publique. Ce texte s’applique à l’hébergement réalisé à l’occasion d’activités de prévention, de diagnostic, de soins ou de suivi social et médico-social, quel que soit le support, papier ou numérique. Premier point de contrôle pour un dirigeant : « La prestation d’hébergement de données de santé à caractère personnel fait l’objet d’un contrat. » Sans contrat écrit qui décrit les rôles, les prestations et les responsabilités de chacun, la relation est déjà non conforme.

Deuxième point de contrôle, décisif, toujours sous l’article L. 1111-8 du code de la santé publique : « L’hébergeur de données mentionnées au premier alinéa du I sur support numérique est titulaire d’un certificat de conformité. » Ce certificat est délivré par des organismes accrédités par le Cofrac ou l’instance nationale d’accréditation d’un autre État membre de l’Union européenne, selon des conditions fixées par décret en Conseil d’État après avis de la CNIL et des ordres des professions de santé. Concrètement, l’Agence du numérique en santé tient la présentation officielle du dispositif et publie la liste des hébergeurs certifiés : la certification distingue deux périmètres, l’hébergement d’infrastructure physique et l’infogérance, elle est délivrée pour trois ans avec un audit de surveillance chaque année, et elle a remplacé l’ancien agrément. La CNIL consacre une page à l’hébergement des données de santé qui rappelle ce cadre.

L’erreur la plus fréquente consiste à confondre la certification ISO 27001 avec la certification HDS. Dans l’affaire jugée à Lorient, le prestataire disposait bien d’une certification ISO 27001, mais le client avait constaté qu’il ne disposait plus de la certification HDS spécifique, ce qui a nourri une mise en demeure du 5 mars 2024. Le tribunal a relevé que le prestataire avait ensuite produit un certificat daté du 23 février 2022, valable jusqu’au 24 février 2025. La leçon pratique est directe : exigez le certificat HDS lui-même, avec son périmètre et sa date de validité, vérifiez-le sur la liste publique, et ne vous contentez ni d’une ISO 27001, ni d’une promesse de certification en cours. Un certificat expiré, un périmètre qui ne couvre pas l’infogérance alors que le prestataire administre vos serveurs, ou une absence pure et simple de la liste publique sont des signaux d’alerte qui justifient un audit immédiat.

Troisième point de contrôle : l’usage des données. Le même article dispose : « Les hébergeurs ne peuvent utiliser les données qui leur sont confiées à d’autres fins que l’exécution de la prestation d’hébergement. » Un prestataire qui réutilise vos données patients pour entraîner un outil, les croiser avec d’autres bases ou les communiquer à un partenaire commercial sort du cadre légal. Enfin, la loi organise la fin de la relation : « Lorsqu’il est mis fin à l’hébergement, l’hébergeur restitue les données aux personnes qui les lui ont confiées, sans en garder de copie. » Cette restitution sans conservation de copie doit être prévue au contrat, avec un calendrier, un format exploitable et une attestation de suppression. Les personnes qui accèdent aux données chez l’hébergeur sont en outre astreintes au secret professionnel, dont la violation est punie : « La révélation d’une information à caractère secret par une personne qui en est dépositaire soit par état ou par profession, soit en raison d’une fonction ou d’une mission temporaire, est punie d’un an d’emprisonnement et de 15 000 euros d’amende. » (article 226-13 du code pénal). Et la cession à titre onéreux de données de santé identifiantes, même avec l’accord de la personne, est interdite sous peine des sanctions prévues par la loi.

B. Qualifier la relation : responsable de traitement, sous-traitant et contrat article 28

Avant d’agir, identifiez les rôles. Votre établissement ou votre cabinet, qui décide des finalités et des moyens du traitement des dossiers patients, est responsable de traitement. Le prestataire qui héberge, migre, sauvegarde ou administre ces données pour votre compte est sous-traitant au sens du règlement (UE) 2016/679. Cette qualification n’est pas théorique : elle détermine qui doit agir, qui notifie une violation et qui répond devant la CNIL ou devant le juge. Le Conseil d’État l’a rappelé le 13 novembre 2024 dans l’affaire de la Plateforme des données de santé hébergée par Microsoft : il n’appartient pas au ministre de la santé, qui n’est pas partie au contrat, de modifier le contrat d’hébergement conclu par le groupement d’intérêt public (CE, 13 novembre 2024, n° 475297, requête rejetée). Autrement dit, seul le responsable de traitement cocontractant peut mettre en demeure son prestataire, suspendre, résilier ou renégocier. Si vous êtes client, c’est à vous d’agir, et personne ne le fera à votre place.

Le contrat de sous-traitance doit répondre aux exigences de l’article 28 du RGPD. Le texte européen impose un contrat ou un autre acte juridique qui lie le sous-traitant, définit l’objet, la durée, la nature et la finalité du traitement, les types de données et de personnes concernées, ainsi que les droits et obligations du responsable de traitement. Ce contrat doit notamment prévoir que le sous-traitant n’agit que « sur instruction documentée du responsable du traitement », que les personnes autorisées s’engagent à respecter la confidentialité, qu’il prend « les mesures requises par l’article 32 » et qu’il respecte les conditions posées pour recruter lui-même un autre sous-traitant. Chaque manquement à ces stipulations est une pièce de votre dossier : absence de registre des instructions, sous-traitance en cascade sans votre autorisation écrite préalable, refus d’audit, mesures de sécurité insuffisantes.

La sécurité est une obligation partagée et graduée selon le risque. L’article 32 du RGPD impose au responsable de traitement comme au sous-traitant de mettre en œuvre les mesures techniques et organisationnelles appropriées pour garantir « un niveau de sécurité adapté au risque », en tenant compte de l’état des connaissances, des coûts, de la nature du traitement et des risques pour les droits et libertés des personnes, et en recourant notamment à la pseudonymisation et au chiffrement. Pour des données de santé, le niveau attendu est élevé : chiffrement, limitation des flux réseau au strict nécessaire, traçabilité des accès, sauvegardes testées. Le Conseil d’État a validé une sanction de la CNIL précisément sur ce terrain : un responsable de traitement sanctionné à 3 000 euros pour défaut de limitation des flux réseau et défaut de chiffrement de données médicales, sanction ramenée à 2 500 euros après annulation du grief tiré de la notification (CE, 22 juillet 2022, n° 449694). Cette décision montre deux choses : la CNIL sanctionne concrètement les défauts de sécurité sur les données de santé, même pour des montants modestes, et chaque grief doit être prouvé séparément.

Votre contrat doit donc contenir un socle minimal : description exacte des prestations et des données, durée et calendrier de migration avec jalons datés, obligation de certification HDS maintenue pendant toute la durée du contrat avec production annuelle du certificat, droit d’audit exercé par vous ou par un tiers, procédure de gestion des incidents avec délais d’alerte, localisation des données dans l’Union européenne, sort des données en fin de contrat avec restitution et suppression attestée, et clause financière claire qui distingue la rémunération des prestations réalisées des pénalités de sortie. Dans l’affaire de Lorient, le contrat de soixante mois prévoyait une première échéance de 20 809,10 euros puis 59 loyers mensuels de 13 309,10 euros hors taxes, avec une indemnité de résiliation égale à la totalité des loyers restant à échoir majorée de 10 %. Une telle clause n’est pas en soi illicite, mais elle ne joue que si la résiliation est imputable au client. Quand la résiliation est prononcée aux torts du prestataire, elle ne s’applique pas, comme le tribunal l’a jugé. Vérifiez aussi le point de départ du contrat : dans cette affaire, les conditions générales faisaient courir la location à la signature du procès-verbal de réception, lequel n’a jamais été signé faute d’achèvement des opérations, de sorte que le contrat de location n’avait jamais pris effet. Ce détail a anéanti la facture de pénalités.

Enfin, anticipez la question des transferts hors de l’Union européenne. Si votre hébergeur dépend d’une société mère américaine ou sous-traite une partie du service hors d’Europe, le risque d’accès par des autorités étrangères doit être documenté et encadré par un mécanisme de transfert valable. Le contentieux de la Plateforme des données de santé, hébergée par une filiale d’une société soumise au droit américain, a donné lieu à trois décisions du Conseil d’État qui ont toutes rejeté les recours : validité de l’autorisation CNIL du 21 décembre 2023 pour l’entrepôt EMC2 au regard notamment de la décision d’adéquation Union européenne–États-Unis du 10 juillet 2023 (CE, 19 novembre 2024, n° 491644), rejet de la demande d’injonction de changer de sous-traitant adressée au ministre (CE, 13 novembre 2024, n° 475297), et rejet du recours contre le courrier ministériel du 15 février 2023 qui ne révélait aucune décision susceptible de recours (CE, 25 juin 2025, n° 495606). Ces décisions valident le cadre juridique actuel, mais elles ne dispensent aucun responsable de traitement de vérifier son propre contrat : clauses de transfert, garanties complémentaires et droit d’être informé de toute demande d’accès étrangère doivent figurer dans votre accord de sous-traitance.

II. Sortir du contrat sans payer des pénalités indues

A. Mettre en demeure dans les formes, puis résilier pour inexécution grave

Le droit commun des contrats donne au créancier d’une obligation inexécutée un levier puissant, à manier avec méthode. L’article 1224 du code civil dispose : « La résolution résulte soit de l’application d’une clause résolutoire soit, en cas d’inexécution suffisamment grave, d’une notification du créancier au débiteur ou d’une décision de justice. » L’article 1226 du même code précise la procédure : « Le créancier peut, à ses risques et périls, résoudre le contrat par voie de notification. Sauf urgence, il doit préalablement mettre en demeure le débiteur défaillant de satisfaire à son engagement dans un délai raisonnable. » La mise en demeure doit mentionner expressément qu’à défaut d’exécution, le créancier pourra résoudre le contrat. Et si le prestataire conteste, « Le débiteur peut à tout moment saisir le juge pour contester la résolution. Le créancier doit alors prouver la gravité de l’inexécution. » Tout le dossier se joue donc avant la résiliation : c’est la qualité de vos preuves qui décidera du sort des pénalités.

La première mise en demeure doit viser chaque manquement avec précision et fixer un délai raisonnable. Dans l’affaire de Lorient, l’association cliente avait adressé le 5 mars 2024 une mise en demeure recommandée demandant au prestataire de justifier de sa certification HDS et de produire un rétroplanning détaillé de la migration. Le prestataire avait produit un certificat, mais sans répondre sur la méthodologie ni sur le calendrier. Le 10 avril 2024, le client a notifié la résiliation pour manquements contractuels, en constatant l’absence de réalisation des prestations et l’absence de récupération des données. Le tribunal a validé cette résiliation aux torts exclusifs du prestataire. Reproduisez cette discipline : une mise en demeure par manquement identifié, avec les pièces qui l’établissent, un délai chiffré, et la mention expresse de la résolution encourue.

Constituez le dossier de gravité dès les premiers retards. Le jugement de Lorient liste les éléments qui ont emporté la conviction du tribunal : un planning prévisionnel de six mois remis avant la signature, qui faisait légitimement attendre une migration achevée fin novembre 2023 ; des difficultés techniques et une mauvaise compréhension des exigences de sécurité ; un changement de chef de projet en cours de route, reconnu comme un mauvais interlocuteur ; un audit initial jugé très incomplet ; des réunions et comptes rendus insatisfaisants de septembre à décembre 2023, avec des questions restées sans réponse ; aucune date de clôture ni rétroplanning transmis malgré les demandes ; des opérations réalisées sans autorisation du client ; et une migration jamais effectuée, sans procès-verbal de réception signé. Aucun de ces éléments pris isolément ne suffit, mais leur accumulation prouve une inexécution grave et durable. Conservez les courriels, les comptes rendus annotés, les plannings successifs, les constats d’huissier ou de commissaire de justice sur l’état d’avancement, et les attestations de vos équipes sur les indisponibilités et les incidents.

Ne laissez pas le prestataire inverser la charge de la preuve en invoquant votre propre obstruction. Dans l’affaire jugée, le prestataire soutenait que le client avait fait obstacle à la migration ; le tribunal a écarté l’argument, relevant qu’il n’était pas dans l’intérêt du client de bloquer une migration qu’il attendait avant la fin de son précédent contrat d’hébergement au 31 décembre 2023. Facilitez objectivement le travail du prestataire : accès aux locaux et aux systèmes, interlocuteur désigné, réponses écrites dans des délais tenus, fenêtres de migration proposées. Chaque obstruction alléguée deviendra alors invérifiable pour lui.

Préparez la réponse à la facture de pénalités. Le prestataire débouté réclamait 958 037,84 euros au titre de la résiliation anticipée, 163 034,08 euros de dépenses engagées et 20 000 euros de préjudice moral. Le dispositif du jugement est net : il « REJETTE toutes les demandes » de la société Bretagne Telecom. Le tribunal a jugé que l’indemnité contractuelle de résiliation, égale aux loyers restant à échoir, ne pouvait être mise à votre charge quand la résiliation est justifiée aux torts du prestataire, et que le contrat de location n’avait jamais pris effet faute de procès-verbal de réception. Quant aux dépenses engagées, le tribunal a estimé que le prestataire ne prouvait pas avoir mis tous les moyens en œuvre dès la signature pour tenir les délais. Enfin, la demande reconventionnelle du client en dommages-intérêts a elle aussi été rejetée, et le prestataire a été condamné aux dépens et à 5 000 euros au titre de l’article 700 du code de procédure civile. Moralité : une résiliation bien documentée ne vous fait pas seulement échapper aux pénalités, elle fait basculer le coût du procès sur le prestataire défaillant.

Un point de vigilance subsiste sur la qualification du manquement tiré de la certification. Dans cette affaire, la question HDS a servi de signal d’alerte et de motif de mise en demeure, mais le tribunal a fondé la résiliation sur l’inexécution globale des prestations de migration, alors même que le prestataire avait fini par produire un certificat en cours de validité. Ne misez donc pas tout sur le seul défaut de certification : cumulez les griefs établis, retards, défaut de livrables, sécurité insuffisante, absence de recette, et faites de la certification un grief parmi d’autres, documenté par la liste publique des hébergeurs certifiés et par vos demandes écrites restées sans réponse complète.

B. Après la rupture : récupérer les données, notifier et engager les responsabilités

La résiliation ne termine pas le dossier, elle en ouvre la phase la plus sensible. Exigez d’abord la restitution complète de vos données dans un format exploitable, avec un calendrier contraint et une attestation de suppression de toute copie chez le prestataire et ses propres sous-traitants, conformément à l’obligation légale de restitution sans copie. Faites exécuter la migration vers le nouvel hébergeur certifié sous votre contrôle : extraction chiffrée, journal des transferts, vérification d’intégrité à l’arrivée, puis suppression attestée à la source. Si le prestataire sortant retient vos données en otage pour faire pression sur les pénalités contestées, faites constater la rétention par écrit, mettez-le en demeure de restituer sous astreinte et saisissez le juge des référés si des soins ou des obligations réglementaires de conservation imposent un accès continu aux dossiers. La cour d’appel de Nancy a illustré l’importance de ces questions d’archivage des données de santé d’une clinique, en rejetant la demande d’une société d’archivage qui réclamait à l’agence régionale de santé le coût de la conservation (CAA Nancy, 5 novembre 2024, n° 22NC01164) : chacun paie ses propres obligations de conservation, et le contrat doit dire qui supporte quoi.

Évaluez ensuite si un incident de sécurité s’est produit pendant la relation. Une migration inaboutie, des accès mal tracés, des serveurs exposés ou des sauvegardes confiées à un sous-traitant inconnu peuvent constituer une violation de données à caractère personnel. Dans ce cas, le RGPD impose au responsable de traitement de notifier la violation à l’autorité de contrôle dans les meilleurs délais et, « si possible, 72 heures au plus tard », sauf si la violation n’est pas susceptible d’engendrer un risque pour les droits et libertés des personnes, et tout retard doit être motivé. Le sous-traitant, de son côté, doit vous notifier toute violation « dans les meilleurs délais » après en avoir pris connaissance. Si le risque pour les patients est élevé, vous devez aussi les en informer dans un langage clair, en décrivant la nature de l’incident, ses conséquences probables et les mesures prises. Notre guide pratique sur la notification d’une fuite de données à la CNIL en 72 heures et le recours contre le prestataire détaille cette procédure pas à pas. Déposez plainte contre X si une intrusion ou une extraction frauduleuse est suspectée, car le dépôt de plainte et la coopération avec l’autorité de contrôle sont des circonstances appréciées pour calibrer une éventuelle sanction.

Saisissez la CNIL si le prestataire a manqué à ses obligations de sécurité ou de coopération. La formation restreinte peut prononcer des injonctions, des amendes et des publications de ses décisions. L’affaire ayant conduit à la sanction de 2 500 euros validée par le Conseil d’État montre que l’autorité contrôle concrètement le chiffrement et la segmentation des réseaux médicaux, et que le juge administratif vérifie chaque grief un par un. Pour votre établissement, l’enjeu d’une plainte est triple : obtenir une injonction de mise en conformité qui appuie votre position contractuelle, faire constater officiellement les manquements pour votre action en responsabilité, et démontrer votre propre diligence, ce qui vous protège contre une sanction dirigée contre vous comme responsable de traitement.

Engagez enfin la responsabilité du prestataire pour le préjudice subi : surcoût du nouvel hébergement, prolongation contrainte de l’ancien contrat, mobilisation de vos équipes, atteinte à la continuité des soins, perte de chance, et préjudice moral en cas d’exposition de données patients. Le RGPD ouvre ce recours : toute personne ayant subi un dommage matériel ou moral du fait d’une violation du règlement a le droit d’obtenir « réparation du préjudice subi » auprès du responsable du traitement ou du sous-traitant. Le sous-traitant répond lorsqu’il a méconnu les obligations qui lui incombent spécifiquement ou agi hors de vos instructions licites, et il s’exonère seulement s’il prouve que le fait dommageable ne lui est nullement imputable. Articulez cette action avec votre action contractuelle en résolution : demandez au tribunal de constater la résiliation à vos torts exclusifs du prestataire, de rejeter ses pénalités et de le condamner à réparer votre préjudice, en produisant la mise en demeure, le courrier de résiliation motivé, le journal des manquements, les audits et les factures du prestataire de remplacement.

Conclusion

Un prestataire qui héberge vos données de santé sans certification HDS en cours de validité, qui accumule les retards de migration et qui répond à votre résiliation par une facture de pénalités ne tient pas une position aussi forte qu’il l’affirme. La loi impose le contrat écrit et le certificat de conformité, le RGPD impose un contrat de sous-traitance complet et des mesures de sécurité adaptées au risque, le code civil vous permet de résilier pour inexécution grave après une mise en demeure précise, et le tribunal judiciaire de Lorient a montré le 13 mai 2026 qu’une résiliation bien documentée fait rejeter près d’un million d’euros de pénalités aux torts exclusifs du prestataire. Vérifiez le certificat sur la liste publique, écrivez chaque grief, fixez des délais, faites constater l’état d’avancement, restituez puis supprimez sous attestation, notifiez dans les 72 heures si un incident est caractérisé, et saisissez la CNIL et le juge avec un dossier complet. La rigueur documentaire transforme une situation subie en sortie maîtrisée.

Besoin d’un avis rapide sur votre dossier

Votre prestataire informatique héberge vos données de santé sans certification HDS en règle, accumule les retards ou vous réclame des pénalités de sortie. Maître Reda KOHEN, avocat au Barreau de Paris, examine votre dossier en numérique et données personnelles et vous indique la stratégie de mise en demeure, de résiliation et de migration la plus sûre. Consultation téléphonique en 48 heures avec un avocat du cabinet. Appelez le 06 46 60 58 22 ou écrivez via la page contact du cabinet.

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».