Publicité en cours de chargement...

Publicité en cours de chargement...

Publicité en cours de chargement...

La certification HDS : une condition de validité des contrats informatiques

17 jan. 2023 - 10:19,
Tribune - Alice ROBERT & Alexandre FIEVEE, Derriennic
Le défaut de certification HDS peut coûter cher aux éditeurs de logiciel qui sont dans l’incapacité de démontrer la certification HDS de leur hébergeur, dès lors que la prestation offerte aux clients prévoit ou implique l’hébergement de données de santé. Une récente décision de la Cour d’appel de Nîmes (arrêt du 15 décembre 2022, n°21-01214) illustre cette situation.

1. Certification HDS : de quoi parle-t-on ?

L’hébergement de données de santé est encadré par le Code de la santé publique qui prévoit que toute personne physique ou morale - à l’origine de la production ou du recueil de données de santé à caractère personnel à l’occasion d’activités de prévention, de diagnostic, de soins ou de suivi social et médico-social - doit recourir à un hébergeur certifié ou agréé lorsqu’elle externalise la conservation de ces données.

La procédure de certification repose sur une évaluation de conformité à un référentiel (dont la dernière version a été approuvée par un arrêté du 11 juin 2018). Ce référentiel définit les exigences applicables à la certification « HDS » incluant le respect d’un certain nombre de règles et de normes, dont des normes ISO. Concrètement, l’hébergeur doit choisir un organisme certificateur accrédité par le COFRAC (ou équivalent au niveau européen), qui procédera à un audit de conformité au référentiel. Le certificat est délivré pour une durée de 3 ans, étant précisé qu’un audit de surveillance annuel est effectué.

A noter qu’un projet de nouveau référentiel de certification a été publié le 2 décembre 2022 par l’Agence numérique en santé, sous l’égide de la Délégation ministérielle du numérique en santé. Ce nouveau référentiel, qui doit faire l’objet de modifications/mises à jour, pourrait être adopté au printemps 2023. 

Pour mémoire, avant ce système de certification, l’hébergeur était soumis, de façon générale, à une procédure d’agrément délivré par le ministère de la santé basé sur un dossier déposé à l’ASIP-Santé ainsi qu’un avis de la CNIL et d’un comité d’agrément des hébergeurs. L’agrément était donné pour une durée de 3 ans. Cette procédure d’agrément a pris fin en 2018 (une procédure d’agrément a toutefois été maintenue uniquement pour l’hébergement de données de santé dans le cadre d’un service d’archivage).

Il convient de rappeler que le défaut de certification de prestations d’hébergement de données de santé est sanctionné d’une lourde amende pénale (225.000 € pour les personnes morales). De plus, héberger des données de santé à caractère personnel sans certification HDS peut être considéré comme un traitement contrevenant aux dispositions de la « Loi informatique et Libertés » et du RGPD et être sanctionné par la CNIL. Une injonction de cesser le traitement ou une amende pouvant aller jusqu’à 4% du chiffres d’affaires mondial de l’acteur concerné peut ainsi être prononcée.

A cela, peuvent s’ajouter des sanctions contractuelles qui sont moins connues, comme l’illustre un récent arrêt de la Cour d’appel de Nîmes rendu le 15 décembre 2022.  

2. L’affaire

Une infirmière libérale avait souscrit un abonnement de 4 ans pour l’utilisation d’un logiciel de télétransmission de feuilles de soins aux caisses d’assurance maladie et aux mutuelles. A l’approche du terme de son abonnement, elle informa l’éditeur qu’elle ne le reconduirait pas en raison de « difficultés rencontrées avec le logiciel ». Quelques mois plus tard, la professionnelle de santé mettait en demeure l’éditeur de lui restituer les redevances payées non seulement en raison de « dysfonctionnements graves » du logiciel, mais surtout du défaut d’agrément de l’hébergeur, la société OVH, auprès de laquelle l’éditeur sous-traitait l’hébergement des données de santé.

L’éditeur n’ayant pas fait droit à cette demande de restitution, la professionnelle de santé porta l’affaire en justice en invoquant la nullité du contrat, considérant que le défaut d’agrément HDS (en violation de l’article L.1111-8 du Code de la santé publique) rendait illicite l’objet du contrat.

En défense, l’éditeur soutenait que la procédure d’agrément HDS n’était pas applicable « aux opérateurs qui, dans le cadre de leurs services, participent à la chaîne de transmission des données sans jamais les héberger durablement à titre principal ». Aussi, pour l’éditeur, le contrat n’avait pas pour objet l’hébergement des données de santé mais uniquement la télétransmission réalisée par le logiciel.

3. La décision 

En premier lieu, les juges ont estimé qu’il y avait bien un hébergement des données de santé parce que le logiciel permet « l’acheminement des données vers un serveur qui en assure le stockage physique pour les rendre accessibles à leurs destinataires, les caisses et les mutuelles ». En conséquence, « la télétransmission des feuilles de soins aux caisses et aux mutuelles implique nécessairement leur hébergement dans un support physique de stockage des données ».

En second lieu, les juges ont considéré qu’il appartenait à l’éditeur de fournir « une prestation conforme aux dispositions d’ordre public protégeant les données de santé à caractère personnel » et ce, peu important que l’hébergement de ces données soit sous-traité à un tiers. En d’autres termes, si c’est bien l’hébergeur des données qui doit être agréé HDS (aujourd’hui certifié HDS), en l’occurrence la société OVH, c’est à l’éditeur de la solution concernée de justifier que son sous-traitant hébergeur dispose bien d’un tel agrément.

Or, l’éditeur n’a pas été en mesure de rapporter la preuve que la société OVH était agréée au moment de la signature du contrat d’abonnement. La Cour d’appel de Nîmes en a déduit que l’hébergement des données de santé n’était donc pas assuré par un hébergeur agréé. De ce seul fait, la Cour d’appel a conclu que l’objet du contrat était illicite et que le contrat encourrait la nullité. Les conséquences ne sont pas des moindres : l’éditeur a été condamné à restituer l’intégralité des redevances mensuelles payées par la professionnelle de santé ! 

4. Ce qu’il faut retenir

La fourniture d’un logiciel impliquant le stockage de données de santé requiert une certification HDS de l’hébergeur, qu’il soit l’éditeur ou le sous-traitant de ce dernier. Cette certification doit pouvoir être justifiée dès la conclusion du contrat de licence/de services. A défaut, et au-delà des sanctions pénales et administratives encourues, tout contrat portant sur une telle fourniture est susceptible d’annulation et ouvre droit au remboursement de toute somme versée en contrepartie d’un tel contrat !


Les auteurs 
Alexandre FIEVEE & Alice ROBERT
Avocats
Equipe du pôle e-santé

Alice ROBERT a rejoint Derriennic Associés en 2012 et est inscrite au Barreau de Paris depuis 2013.
Elle a une grande connaissance et une forte expertise en droit des nouvelles technologies et, plus particulièrement, en DataE-santé ainsi qu’en dématérialisationinformatique et RGPD.
Elle travaille aussi bien en conseil qu’en contentieux.
Alice est titulaire d’un Master 2 « Droit, Innovation, Communication, Culture », spécialité « Droit de l’Innovation Technique », de l’Université de Paris-XI.
Elle écrit de nombreux articles, en particulier pour des revues spécialisées.


 

Alexandre FIEVEE est inscrit au Barreau de Paris depuis 2004.Il accompagne de nombreux acteurs notamment dans le secteur de l’informatique, de la santé, de l’assurance, de la banque et de l’intelligence artificielle.
Il a une grande connaissance et une forte expertise en droit des nouvelles technologies : dataRGPDe-santédématérialisation et informatique. Il travaille aussi bien en conseil qu’en contentieux.
Avant de rejoindre le cabinet Derriennic Associés, Alexandre a travaillé notamment comme responsable juridique au sein de la direction juridique d’AXA France.
Il écrit de nombreux articles dans les revues spécialisées et a notamment une rubrique mensuelle dans la revue Expertises.

Avez-vous apprécié ce contenu ?

A lire également.

Illustration D4 Evolution 2026 : Efficience, gouvernance et hôpital augmenté, Dedalus dévoile ses priorités pour 2026

D4 Evolution 2026 : Efficience, gouvernance et hôpital augmenté, Dedalus dévoile ses priorités pour 2026

28 jan. 2026 - 09:25,

Communiqué

- Dedalus

À l’occasion de son événement D4 Evolution, rendez-vous annuel consacré à l’innovation en santé numérique, Dedalus France annonce un renforcement de sa gouvernance avec la nomination d’Amel Mokrani Bois au poste de Chief Revenue Officer. Une arrivée qui s’inscrit dans une dynamique de structuration ...

Illustration Le CHRU de Nancy accélère sa transformation numérique grâce à la robotisation des processus

Le CHRU de Nancy accélère sa transformation numérique grâce à la robotisation des processus

27 jan. 2026 - 17:56,

Actualité

- Rédaction, DSIH

Engagé depuis 2022 dans une démarche de transformation numérique, le CHRU de Nancy déploie progressivement la robotisation des processus métiers (Robotic Process Automation – RPA). L’objectif affiché est double : alléger les professionnels des tâches répétitives à faible valeur ajoutée et améliorer ...

Illustration Dedalus France et OPTACARE officialisent leur partenariat stratégique au service de la planification hospitalière et de la qualité de vie au travail

Dedalus France et OPTACARE officialisent leur partenariat stratégique au service de la planification hospitalière et de la qualité de vie au travail

27 jan. 2026 - 09:11,

Communiqué

- Dedalus France

Dedalus France, acteur de référence du numérique en santé, et OPTACARE, éditeur d’une suite logicielle d’aide à la décision et au pilotage organisationnel des établissements de santé, annoncent la signature officielle de leur partenariat stratégique, amorcé à l’automne 2025. Dans un contexte hospita...

Illustration Télémédecine : Stéphanie Rist desserre les contraintes et appelle à une nouvelle feuille de route

Télémédecine : Stéphanie Rist desserre les contraintes et appelle à une nouvelle feuille de route

27 jan. 2026 - 08:55,

Actualité

- Rédaction, DSIH

En clôture des Assises nationales de la télémédecine, la ministre de la Santé Stéphanie Rist a annoncé le 26 janvier, un assouplissement du plafond de téléconsultations dans l’activité des médecins, tout en appelant à une nouvelle feuille de route pour structurer le développement de la télémédecine ...

Lettre d'information.

Ne manquez rien de la e-santé et des systèmes d’informations hospitaliers !

Inscrivez-vous à notre lettre d’information hebdomadaire.