Publicité en cours de chargement...
Les produits Microsoft sont-ils compatibles avec le RGPD ?
Alors aujourd’hui, comme tout citoyen, à l’exception des adorateurs de la Pomme, nos établissements de santé continuent de payer des licences au prix fort ou à accroître leur dépendance envers Microsoft via l’accord-cadre qui permet aux établissements de se servir en mode open bardans le catalogue proposé par le géant de Redmond, en échange d’une redevance annuelle qui augmente d’année en année pour un nombre de produits de plus en plus réduit. Payer pour des logiciels Microsoft est entré dans nos mœurs depuis plusieurs décennies, et personne n’est choqué par cet état de fait, même s’il paraîtra très probablement inconcevable aux prochaines générations. Certains grands organismes, ou des gouvernements, ont d’ailleurs enclenché la marche arrière. Le Cern, l’Organisation européenne pour la recherche nucléaire, a lancé en juin le projet Malt, pour Microsoft Alternatives [1], visant à remplacer un maximum de produits commerciaux par des produits libres afin de reprendre le contrôle de son SI.
Oui, mais voilà, le géant américain est gourmand et il en veut toujours plus : continuer de vendre des licences logicielles, que l’on paye sur la quasi-totalité des PC que nous achetons, vendre des abonnements à ses applications avec la suite Office 365 et de l’hébergement avec Azure, exploiter les données que nous hébergeons chez lui ou qu’il récolte via son système de télémétrie et son assistant vocal présents sur son système Windows, pour finir par faire un peu d’IA et nous revendre les résultats. À vouloir le beurre, l’argent du beurre et le sourire de la crémière, il semble s’être attiré les foudres de certains.
Payer pour voir ses données se faire exploiter, qui plus est sans y avoir consenti, c’est peut-être un peu trop pour certains pays, comme l’Allemagne, les Pays-Bas ou encore la Suède, qui ont commencé à se poser LA question : les produits Microsoft respectent-ils le RGPD ?
La DHBDI, autorité homologue de notre Cnil en Allemagne, a récemment imposé aux écoles de ne plus utiliser les solutions Office 365 et Windows 10 afin de préserver la confidentialité des données des élèves allemands [2]. Sont pointés du doigt le Cloud Act qui permet au gouvernement américain d’accéder aux données hébergées par une société américaine, que le datacenter accueillant lesdites données se trouve ou non sur son sol, ainsi que le procédé de télémétrie récoltant un volume considérable de données sur les utilisateurs, sans réelles précisions sur le contenu exporté.
Au Pays-Bas, c’est le ministère de la Justice et de la Sécurité qui demandait fin juillet aux services publics de ne plus utiliser les applications mobiles et on linede la suite Office [3].
Les solutions que nous hébergeons en interne sur nos SI sont elles aussi concernées, notamment avec les serveurs de messagerie Exchange présents dans la majorité des établissements de santé français. Lorsqu’un utilisateur se connecte au Webmail OWA (Outlook Web Access) de Microsoft, même si celui-ci est hébergé en interne et non sur Azure, un cookie traceur est installé sur son navigateur, sans que l’utilisateur soit prévenu et encore moins que son consentement lui soit demandé.
Cette pratique est non seulement totalement contraire au RGPD, mais aussi à la délibération n° 2019-093 du 4 juillet 2019 [4] relative notamment aux traceurs, laquelle a pourtant été attaquée par La Quadrature du Net et Caliopen en jugeant la Cnil trop laxiste au regard du RGPD [5]. Pour ma part, je serais curieux d’entendre comment Microsoft justifie l’installation d’un traceur sur une solution hébergée et consultée en interne, puis comment il définit la finalité de son traitement de données caractère personnel, puisqu’un cookie traceur collecte ce type de données.
En France, les choses semblent évoluer également. Nous apprenions fin août que le ministère de l’Intérieur rejoignait les gouvernements Allemands et Suédois dans le déploiement de la solution de partage collaboratif libre NextCloud [6], le forkd’ownCloud, afin de se passer des solutions hébergées par les Gafam tout en conservant la maîtrise et la souveraineté de ses données.
Cette prise de conscience donne de l’espoir pour nos systèmes d’information, nos données de santé et pourquoi pas pour le futur Health Data Hub.
[1] https://home.cern/fr/news/news/computing/migrating-open-source-technologies
[2] https://www.it-connect.fr/en-allemagne-windows-10-et-office-365-sont-interdits-dans-les-ecoles/
[4] https://www.legifrance.gouv.fr/affichTexte.do?cidTexte=JORFTEXT000038783337&categorieLien=id
Avez-vous apprécié ce contenu ?
A lire également.

Université de la e-santé 2025 : Les usages et la maturité à l’honneur lors des Trophées de la e-Santé
10 nov. 2025 - 21:29,
Actualité
- Rédaction, DSIHLa 19e édition de l’Université de la e-santé vient de se clôturer à Castres-Mazamet, confirmant une nouvelle fois son statut d’événement majeur de l’innovation numérique en santé. Plus de 20 tables rondes, 80 intervenants et 30 partenaires ont rythmé ces deux jours, ponctués par la cérémonie des Tro...

Onco’Link : l’expérimentation nationale d’Unicancer validée pour une généralisation en droit commun
07 nov. 2025 - 11:47,
Communiqué
- UnicancerLe Comité technique de l’innovation en santé (CTIS) et le Conseil stratégique de l’innovation en santé (CSIS) ont rendu un avis favorable à la généralisation d’Onco’Link, une expérimentation pionnière portée par Unicancer. Ce dispositif de suivi à domicile des patients sous anticancéreux oraux a dém...

Adopt AI 2025 : l’intelligence artificielle entre dans une nouvelle ère pour la santé
07 nov. 2025 - 10:58,
Actualité
- DSIHPartenaire officiel de l’événement, DSIH accompagnera cette édition d’Adopt AI 2025, les 25 et 26 novembre prochains au Grand Palais de Paris. Ce sommet international, organisé par Artefact sous le haut patronage du Président de la République, rassemblera plus de 25 000 participants et 500 intervena...

La souveraineté numérique de l’État : un défi stratégique pour les systèmes d’information
04 nov. 2025 - 19:13,
Actualité
- Rédaction,La Cour des comptes a livré dans un rapport consacré aux "enjeux de souveraineté des systèmes d’information civils de l’État", publié le 31 octobre 2025, un diagnostic sans concession sur la souveraineté numérique des systèmes d’information civils de l’État, diagnostic qui fait également écho aux en...
