L’agrément Hébergeur de Données de santé en première division

16 jan. 2017 - 12:26,
Tribune - Cédric Cartau
L’ordonnance de certification de l’activité d’hébergeur de données de santé (HDS) vient d’être publiée au JO[1], et ce après moult débats entre les pouvoirs publics, le syntec et l’AFHADS[2], débats qui portaient notamment sur l’étendue de responsabilité de l’hébergeur concernant le périmètre des applications hébergées, sur lesquelles il n’a pas forcément la main. Inutile de refaire le film, il a duré assez longtemps.  

Il nous semble cependant que l’ordonnance comporte quelques items qui méritent réflexion. Tout d’abord, l’obtention de l’agrément devient une accréditation COFRAC du même genre que l’ISO 15189 pour les laboratoires, et pour ceux tels que moi qui ont vécu cette dernière, le moins que l’on puisse dire est que pas mal d’hébergeur agréés vont rester sur le carreau ou simplement décider de ne pas suivre. Certes cela simplifie la procédure, mais pour l’ASIP – qui d’ailleurs ne parvenait plus à suivre comme en témoigne les délais d’instruction des dossiers – et certainement pas pour les hébergeurs : une visite d’accréditation, ce n’est plus une simple « paper certification ». Nous allons voir débouler des équipes qui contrôle sur site et sur pièce les éléments du dossier, et croyez-moi on change de gamme.

Ensuite, l’ordonnance rappelle les obligations des hébergeurs et leur interdit d’utiliser les données à d’autres fins que la simple prestation d’hébergement, et là cela pose question. En effet, je connais des hébergeurs qui proposent clairement des prestations de traitement des données hébergées, allant clairement au-delà de l’exécution de simple batch techniques tels que la sauvegarde. En effet, certaines sociétés ont déposé l’agrément pour être en règle, mais proposent des prestations d’analyse ou de traitement des données au sens sémantique du terme. Par exemple, de la frappe de compte-rendus médicaux, de l’analyse de données génétique, du décisionnel, etc. Si l’on suit l’esprit de la loi rappelé par l’ordonnance, ces traitements doivent cesser.

Enfin et c’est le dernier point, il serait intéressant de connaître la position des organismes COFRAC sur une question qui semble agiter pas mal le landernau de santé ces derniers temps : la nécessité – ou pas – d’un établissement support de GHT de disposer de l’agrément pour héberger les données médicales de l’ensemble des établissements dudit GHT. Certains pensent que oui, au motif que l’établissement support hébergeraient les données de patients des autres établissements, patients qui dans certains cas ne seraient pas les siens. Mais certains pensent que non, car la loi de santé 2016 stipule clairement que le patient est supposé confier ses données à l’ensemble des établissements du GHT, et donc de facto devient le patient de tous les établissements du GHT, ce qui est cohérent avec la logique de parcours de soins promue par cette loi. La participation au parcours de soins exonère d’ailleurs une entité de détenir l’agrément, c’est le cas par exemple d’un laboratoire privé auprès duquel un petit CH externaliserait des analyses de biologie : le parcours de soins étant au centre de la loi, les établissements membre d’un GHT seraient donc exonérés de la contrainte de l’agrément.

Cela étant, l’évolution de l’agrément vers une logique d’accréditation basée sur l’ISO 27000 est en soit une bonne chose, nous attendons impatiemment de voir les premiers à passer à la moulinette.


[1] http://www.ticsante.com/Hebergement-des-donnees-de-sante-l-ordonnance-sur-la-certification-publiee-au-JO-NS_3345.html 

[2] https://www.afhads.fr 

Avez-vous apprécié ce contenu ?

A lire également.

Illustration Tire la cyber-chevillette, la cyber-bobinette cherra : une analyse légèrement décalée des contes de fées par un RSSI

Tire la cyber-chevillette, la cyber-bobinette cherra : une analyse légèrement décalée des contes de fées par un RSSI

19 jan. 2026 - 23:09,

Tribune

-
Cédric Cartau

D’accord, d’accord, je ne suis pas l’inventeur du concept. En 2018, sous la direction de Marine Ranouil et Nicolas Dissaux, paraissait l’ouvrage Il était une fois… Analyse juridique des contes de fées. Plus récemment, en 2022, Alice Cartau et votre serviteur ont mené dans les colonnes de DSIH une te...

Illustration Les Hôpitaux Confluence structurent leurs données de santé avec E-Confluence

Les Hôpitaux Confluence structurent leurs données de santé avec E-Confluence

16 jan. 2026 - 11:39,

Actualité

- Rédaction, DSIH

Les Hôpitaux Confluence poursuivent leur transformation numérique avec la mise en place de E-Confluence, une plateforme dédiée à l’organisation et à l’exploitation des données de santé produites par leurs établissements. Cet outil marque une nouvelle étape dans la structuration des informations clin...

Illustration Le CHRU de Nancy lance DataStan, son Entrepôt de Données de Santé, pour une recherche responsable, sécurisée et transparente

Le CHRU de Nancy lance DataStan, son Entrepôt de Données de Santé, pour une recherche responsable, sécurisée et transparente

14 jan. 2026 - 14:37,

Actualité

- Rédaction, DSIH

Le CHRU de Nancy mettra en service, au cours du premier trimestre 2026, DataSTAN, son Entrepôt de Données de Santé (EDS). Ce projet, initié il y a plus de cinq ans, a pour objectif de faciliter les projets de recherche sur données de santé dans un cadre réglementaire et sécurisé, au bénéfice des pat...

Ouverture de l’appel à projets de la deuxième phase du programme Hop’en 2

12 jan. 2026 - 22:00,

Actualité

- Damien Dubois

Le 7 janvier 2026, le ministère chargé de la Santé a annoncé le lancement de la deuxième phase du programme Hop’en. Les candidatures sont ouvertes jusqu’au 13 février prochain.

Lettre d'information.

Ne manquez rien de la e-santé et des systèmes d’informations hospitaliers !

Inscrivez-vous à notre lettre d’information hebdomadaire.