PoliticalRepoPoliticalRepo

France · Question · Question écrite

8454

Question 8454 — digital

answeredFrance· National Assembly· FR

Introduced

30 May 2023

Last action

Status

répondue

Sponsors

Subjects

Discovery layer

Source updated

12 December 2023

Summary

Afin de garantir une protection effective des données de santé à caractère personnel, la Délégation au numérique en santé (DNS) et l'Agence du numérique en santé (ANS) ont introduit, dans la version révisée du référentiel de certification des hébergeurs de données de santé (HDS), quatre nouvelles exigences concernant la souveraineté des données qui s'appliqueront à tout hébergeur de données de santé à caractère personnel et à ses sous-traitants. Ces exigences ont été élaborées en tenant compte de nombreux échanges avec les services de la Commission nationale de l'informatique et des libertés (CNIL) sur le référentiel de certification HDS, pour lequel celle-ci a rendu un avis le 13 juillet 2023. Elles portent sur la souveraineté des données de santé et visent à garantir le respect du règlement général sur la protection des données (RGPD) par les hébergeurs. La certification HDS apporte ainsi des garanties aux personnes quant à la protection de leurs données de santé, notamment vis-à-vis des législations extracommunautaires qui pourraient présenter un risque de divulgation des données et ne pas leur apporter les garanties reconnues par le RGPD quant à l'effectivité de leurs droits. Les 4 exigences, qui s'appliquent à l'hébergeur et à ses sous-traitants, peuvent être résumées ainsi: - obligation de stocker les données de santé à caractère personnel sur le territoire de l'Espace économique européen; - transparence de l'hébergeur vis-à-vis de ses clients sur l'encadrement et les garanties prises en cas d'accès à distance depuis un pays tiers à l'Union européenne ne faisant pas l'objet d'une décision d'adéquation. L'hébergeur doit indiquer au client si les garanties appropriées mises en place permettent de garantir un niveau de protection des données équivalent à celui garanti par le droit de l'Union, et à défaut documente les mesures supplémentaires qu'il a prises pour garantir un tel niveau; - obligation de transparence de l'hébergeur vis-à-vis de ses clients sur son éventuelle soumission à une loi extraterritoriale n'assurant pas un niveau de protection adéquat au sens du RGPD et sur les mesures mises en œuvre pour atténuer les risques d'accès non autorisés aux données induits par ces règlementations (mesures pouvant prendre des formes diverses: d'ordre juridique/contractuel, organisationnel ou technique, et dont l'appréciation relève de la compétence de la CNIL); - obligation pour l'hébergeur de rendre public sur son site internet et sur le site de l'ANS les transferts de données de santé vers un pays n'appartenant pas à l'Espace Economique Européen et les risques d'accès auxquels il est soumis. Lors de la révision du référentiel de certification HDS, le choix a été fait de ne pas aligner les exigences avec les mesures relatives à l'immunité extraterritoriale figurant dans le référentiel SecNumCloud (Version 3.2) de l'Agence nationale de la sécurité des systèmes d'information au paragraphe 19.6. En effet, parmi les 270 hébergeurs qui étaient certifiés « HDS » en juin 2023, un seul est certifié dans la version 3.2 du référentiel SecNumCloud et quatre sont certifiés sur la version précédente du référentiel SecNumCloud. Par conséquent, la quasi-totalité des hébergeurs n'auraient pas eu la capacité d'obtenir la qualification SecNumCloud dans le délai imparti, obligeant les éditeurs, les professionnels de santé ou les établissements de santé à migrer leur solution vers un autre hébergeur. Il s'agit d'une opération complexe et coûteuse, pouvant avoir un effet dissuasif et faisant courir un risque juridique majeur d'illégalité des hébergements de données de santé supportés par les responsables de traitement exerçant des activités médicales, paramédicales, médico-sociales et sociales. En définissant ces nouvelles exigences, la DNS a la volonté d'inciter les acteurs de l'hébergement de données de santé vers davantage de souveraineté, un sujet qu'elle porte également dans la négociation du texte européen relating to l'espace européen des données de santé. Le référentiel HDS prévoit explicitement une clause de revoyure, indiquant que des exigences renforcées en terme de souveraineté européenne seront ajoutées au plus tard en 2027, en cohérence avec les futurs référentiels européens (EUCS – European Cybersecurity Certification Scheme for Cloud services).

Machine translation from French. The official text remains authoritative.

Timeline

No timeline events have been ingested for this record yet.

Votes

No vote records are attached yet.

Versions

No version snapshots stored. Document URLs remain at the source.

Documents

No documents linked.

Sponsors

No sponsors or actors listed by the source.

Related records

No cross-record relationships stored yet.

Sources

PoliticalRepo is an index and interpretation layer, not the authoritative legal source.