Les données à caractère personnel portant sur la santé des patients font l’objet d’une protection augmentée comparée aux données plus générales. En ce sens, les hébergeurs qui les traitent doivent se plier à des conditions spéciales…

Hébergement de données de santé : un stockage recentré sur l’UE

Au regard du Règlement général pour la protection des données (RGPD), les données relatives à la santé des patients doivent être particulièrement protégées du fait des informations critiques auxquelles elles se rapportent.

Il convient donc que les professionnels qui traitent ces données observent les plus grandes précautions à leur égard.

Afin de favoriser la transparence sur les mesures mises en place pour protéger ces données, de nouvelles obligations viennent s’imposer aux hébergeurs de données qui en assurent le traitement.

Il est ainsi précisé que les activités donnant lieu au stockage de données de santé à caractère personnel sur support numérique doivent nécessairement être mises en œuvre sur le territoire d’un État membre de l’Union européenne (UE) ou partie à l’accord sur l’Espace économique européen (EEE).

Dans la mesure où ces prestations impliquent des transferts de données ou des accès à distance, cela ne pourra être fait vers des pays hors UE ou hors EEE qu’à la condition que la Commission européenne ait au préalable reconnu comme adéquat le niveau de protection proposé par ces pays.

Une exception prévoit néanmoins la possibilité de procéder de la sorte sans décision d’adéquation de la Commission européenne. Il faut pour ce faire que le responsable du traitement apporte des garanties suffisantes assurant la protection de ces données.

Le contrat d’hébergement devra alors expressément indiquer l’absence de décision d’adéquation avec les États visés et détailler les garanties mises en place.

Par ailleurs, les hébergeurs doivent rendre publique et tenir à jour une cartographie complète des transferts de données de santé à caractère personnel qu’ils effectuent hors UE et/ou hors EEE, et des éventuels accès à distance qui se font dans les mêmes conditions, et devront détailler les risques d’accès non autorisés inhérents.

Ces dispositions sont entrées en vigueur le 26 septembre 2026.

Sources :

Données de santé : plus de transparence pour les hébergeurs – © Copyright WebLex

shutterstock hebergementdonneessante