Publicité en cours de chargement...

Publicité en cours de chargement...

Health Data Hub et Microsoft : un cadre juridique clarifié, une souveraineté à construire

23 mars 2026 - 09:58,
Actualité - Rédaction, DSIH
Illustration Health Data Hub et Microsoft : un cadre juridique clarifié, une souveraineté à construire
En validant l’autorisation donnée au Health Data Hub pour traiter des données de santé hébergées par Microsoft en France, le Conseil d’État consolide le cadre posé par la CNIL dans sa décision du 20 mars 2026, relative à l’autorisation CNIL 2025‑013 (délibération n° 2025‑013 du 13 février 2025, projet DARWIN EU, Légifrance). La décision renforce la légitimité du dispositif, mais la question de la souveraineté du cloud reste au cœur des débats, alors que la plateforme doit organiser sa sortie d’Azure.

Depuis sa création, le Health Data Hub cristallise la tension entre valorisation des données de santé et souveraineté numérique. Chargée de faciliter l’usage secondaire des données du SNDS pour la recherche et la politique publique, la plateforme s’appuie sur une infrastructure Microsoft Azure hébergée en France. Ce choix, opéré au lancement du projet, a été aussitôt contesté par plusieurs associations, syndicats et défenseurs des libertés numériques, qui y voient un risque d’ingérence des autorités américaines via des législations extraterritoriales.

Face à ces recours, la CNIL a autorisé, le 13 février 2025, l’Agence européenne des médicaments à mettre en œuvre, pendant trois ans, des traitements automatisés de données de santé à des fins de recherche dans le cadre du projet DARWIN EU (délibération 2025‑013, publiée le 11 mars 2025 sur Légifrance). L’autorisation encadre strictement finalités, périmètre des données, durée de conservation et mesures de sécurité, en exigeant que les données de santé restent hébergées sur le territoire national, sans transfert vers des pays tiers. Seules certaines données techniques liées à l’administration de la plateforme peuvent, en cas de nécessité, faire l’objet d’un accès depuis des administrateurs situés aux États‑Unis, sous réserve de clauses contractuelles conformes au RGPD.

Le Conseil d’État vient de rejeter les recours contre cette autorisation. La haute juridiction considère que les garanties mises en place – pseudonymisation, cloisonnement des données, limitation des accès et contrôle régulier de la CNIL – sont suffisantes pour respecter le RGPD. Elle rappelle que les données de santé ne sortent pas de l’Union européenne et que seules des données techniques, non sensibles au sens médical, peuvent être soumises à un accès depuis l’étranger. Pour les requérants, la décision sous‑estime la portée des lois américaines et le risque structurel lié à l’hébergement chez un hyperscaler américain.

En parallèle, le Health Data Hub doit composer avec une autre pression : la loi SREN (sécuriser et réguler l’espace numérique, 21 mai 2024), qui encadre l’utilisation des services de cloud par l’État et certains opérateurs publics, y compris la Plateforme des données de santé. Elle impose de limiter le recours à des prestataires soumis à des législations étrangères pouvant s’opposer au droit de l’Union et, pour le cas du Health Data Hub, de converger vers une solution d’hébergement reconnue SecNumCloud par l’ANSSI. Auditionné par la commission d’enquête parlementaire sur les dépendances numériques, le directeur de la plateforme a rappelé que le choix initial de Microsoft répondait à des contraintes de délai, de performance et de sécurité, en l’absence, à l’époque, d’offres européennes jugées capables de porter le projet à échelle nationale. Il a souligné la complexité du cadre juridique, entre exigences nationales, européennes et attentes des porteurs de projets de santé publique.

Le temps du compromis semble désormais compté. La plateforme a renoncé à une migration intermédiaire vers un autre hyperscaler et a lancé une procédure pour basculer directement vers un cloud qualifié de « souverain ». L’objectif est de sortir d’Azure dans les prochaines années, sans interrompre les projets de recherche ni dégrader les performances pour les équipes de recherche. La commission d’enquête s’est par ailleurs penchée sur le coût du dispositif, pointant le poids de l’hébergement et des prestations associées dans le budget global du Health Data Hub, dans la lignée des débats parlementaires sur la stratégie cloud des administrations publiques.

Pour les établissements de santé et les éditeurs, ce cas d’usage national illustre la manière dont un projet de données de santé peut être encadré juridiquement, même lorsqu’il s’appuie sur un hyperscaler américain, tout en s’inscrivant dans les orientations de la loi SREN et de la stratégie cloud de l’État.

Avez-vous apprécié ce contenu ?

A lire également.

Illustration Le Conseil d’Etat valide l’hébergement de l’« EMC2 » du Health Data Hub par Microsoft

Le Conseil d’Etat valide l’hébergement de l’« EMC2 » du Health Data Hub par Microsoft

16 déc. 2024 - 10:40,

Tribune

- Derriennic Associés, Alice Robert & Alexandre Fievée

Le Conseil d’Etat a récemment confirmé la possibilité pour le Health Data Hub d’héberger un entrepôt de données de santé par Microsoft Ireland Ltd (1)

Illustration Plateforme des données de santé : comment l'État a choisi son cloud souverain

Plateforme des données de santé : comment l'État a choisi son cloud souverain

08 juin 2026 - 22:48,

Actualité

- Rédaction, DSIH

Ce 8 juin 2026, la DINUM a publié le détail de la méthode qui a conduit au choix de Scaleway pour héberger la Plateforme des données de santé — les données médicales de l'ensemble des assurés sociaux français. Plus de 350 critères, trois institutions mobilisées, des mois d'analyse : un récit de déci...

Illustration Première sanction à l’encontre d'un responsable de traitement d'entrepôts de données de santé

Première sanction à l’encontre d'un responsable de traitement d'entrepôts de données de santé

02 juin 2026 - 08:12,

Tribune

-
Marguerite Brac de La Perrière

Par une délibération n° SAN-2026-008 du 26 mai 2026(1) , la formation restreinte de la Commission nationale de l'informatique et des libertés (CNIL) a prononcé une amende administrative de cinq millions d'euros à l'encontre de la société IQVIA OPERATIONS FRANCE, filiale française du groupe américain...

Illustration Le Salon Souveraineté Numérique dévoile son programme de conférences : 8 parcours pour agir concrètement en faveur d’un numérique européen indépendant

Le Salon Souveraineté Numérique dévoile son programme de conférences : 8 parcours pour agir concrètement en faveur d’un numérique européen indépendant

01 juin 2026 - 18:18,

Communiqué

- Quinze Mai

Face à la dépendance croissante aux plateformes extra-européennes, aux cybermenaces et aux enjeux de maîtrise des données, la souveraineté numérique est devenue une priorité stratégique pour les organisations publiques et privées. Après le constat, place à l’action : le Salon Souveraineté Numérique,...

Lettre d'information.

Ne manquez rien de la e-santé et des systèmes d’informations hospitaliers !

Inscrivez-vous à notre lettre d’information hebdomadaire.