Publicité en cours de chargement...

Publicité en cours de chargement...

Health Data Hub et Microsoft : un cadre juridique clarifié, une souveraineté à construire

23 mars 2026 - 09:58,
Actualité - Rédaction, DSIH
Illustration Health Data Hub et Microsoft : un cadre juridique clarifié, une souveraineté à construire
En validant l’autorisation donnée au Health Data Hub pour traiter des données de santé hébergées par Microsoft en France, le Conseil d’État consolide le cadre posé par la CNIL dans sa décision du 20 mars 2026, relative à l’autorisation CNIL 2025‑013 (délibération n° 2025‑013 du 13 février 2025, projet DARWIN EU, Légifrance). La décision renforce la légitimité du dispositif, mais la question de la souveraineté du cloud reste au cœur des débats, alors que la plateforme doit organiser sa sortie d’Azure.

Depuis sa création, le Health Data Hub cristallise la tension entre valorisation des données de santé et souveraineté numérique. Chargée de faciliter l’usage secondaire des données du SNDS pour la recherche et la politique publique, la plateforme s’appuie sur une infrastructure Microsoft Azure hébergée en France. Ce choix, opéré au lancement du projet, a été aussitôt contesté par plusieurs associations, syndicats et défenseurs des libertés numériques, qui y voient un risque d’ingérence des autorités américaines via des législations extraterritoriales.

Face à ces recours, la CNIL a autorisé, le 13 février 2025, l’Agence européenne des médicaments à mettre en œuvre, pendant trois ans, des traitements automatisés de données de santé à des fins de recherche dans le cadre du projet DARWIN EU (délibération 2025‑013, publiée le 11 mars 2025 sur Légifrance). L’autorisation encadre strictement finalités, périmètre des données, durée de conservation et mesures de sécurité, en exigeant que les données de santé restent hébergées sur le territoire national, sans transfert vers des pays tiers. Seules certaines données techniques liées à l’administration de la plateforme peuvent, en cas de nécessité, faire l’objet d’un accès depuis des administrateurs situés aux États‑Unis, sous réserve de clauses contractuelles conformes au RGPD.

Le Conseil d’État vient de rejeter les recours contre cette autorisation. La haute juridiction considère que les garanties mises en place – pseudonymisation, cloisonnement des données, limitation des accès et contrôle régulier de la CNIL – sont suffisantes pour respecter le RGPD. Elle rappelle que les données de santé ne sortent pas de l’Union européenne et que seules des données techniques, non sensibles au sens médical, peuvent être soumises à un accès depuis l’étranger. Pour les requérants, la décision sous‑estime la portée des lois américaines et le risque structurel lié à l’hébergement chez un hyperscaler américain.

En parallèle, le Health Data Hub doit composer avec une autre pression : la loi SREN (sécuriser et réguler l’espace numérique, 21 mai 2024), qui encadre l’utilisation des services de cloud par l’État et certains opérateurs publics, y compris la Plateforme des données de santé. Elle impose de limiter le recours à des prestataires soumis à des législations étrangères pouvant s’opposer au droit de l’Union et, pour le cas du Health Data Hub, de converger vers une solution d’hébergement reconnue SecNumCloud par l’ANSSI. Auditionné par la commission d’enquête parlementaire sur les dépendances numériques, le directeur de la plateforme a rappelé que le choix initial de Microsoft répondait à des contraintes de délai, de performance et de sécurité, en l’absence, à l’époque, d’offres européennes jugées capables de porter le projet à échelle nationale. Il a souligné la complexité du cadre juridique, entre exigences nationales, européennes et attentes des porteurs de projets de santé publique.

Le temps du compromis semble désormais compté. La plateforme a renoncé à une migration intermédiaire vers un autre hyperscaler et a lancé une procédure pour basculer directement vers un cloud qualifié de « souverain ». L’objectif est de sortir d’Azure dans les prochaines années, sans interrompre les projets de recherche ni dégrader les performances pour les équipes de recherche. La commission d’enquête s’est par ailleurs penchée sur le coût du dispositif, pointant le poids de l’hébergement et des prestations associées dans le budget global du Health Data Hub, dans la lignée des débats parlementaires sur la stratégie cloud des administrations publiques.

Pour les établissements de santé et les éditeurs, ce cas d’usage national illustre la manière dont un projet de données de santé peut être encadré juridiquement, même lorsqu’il s’appuie sur un hyperscaler américain, tout en s’inscrivant dans les orientations de la loi SREN et de la stratégie cloud de l’État.

Avez-vous apprécié ce contenu ?

A lire également.

Illustration SantExpo 2026 : data, interopérabilité, cybersécurité… les SI de santé à l’épreuve des usages

SantExpo 2026 : data, interopérabilité, cybersécurité… les SI de santé à l’épreuve des usages

02 avril 2026 - 09:36,

Communiqué

- SantExpo 2026

Alors que les établissements de santé et médico-sociaux accélèrent leur transformation numérique, les systèmes d’information entrent dans une phase décisive : celle des usages. Interopérabilité, qualité de la donnée, cybersécurité, souveraineté et déploiement de l’IA structurent désormais les priori...

Illustration Un voyage, une urgence - et des données qui franchissent une frontière

Un voyage, une urgence - et des données qui franchissent une frontière

23 mars 2026 - 18:24,

Tribune

-
Dimitrios KAKOULIS

Marc a 54 ans, vit en Allemagne et aime voyager. Cette fois-ci, il a choisi la France. Soleil et bonne cuisine. Tout se déroule parfaitement - jusqu’au moment où, lors d’un dîner, il est soudain pris de vertiges. Son cœur s’emballe, sa respiration devient difficile. Quelques minutes plus tard, Marc ...

Illustration Avec les holographes et jumeaux numériques, la chirurgie cardiaque entre dans une nouvelle ère

Avec les holographes et jumeaux numériques, la chirurgie cardiaque entre dans une nouvelle ère

03 mars 2026 - 07:52,

Actualité

- Pierre Derrouch, DSIH

Rennes et Toulouse expérimentent depuis l'été 2025 des technologies d'imagerie holographique et de modélisation 3D pour améliorer la précision des interventions cardiaques. Ces innovations s'inscrivent dans un mouvement international dont les bénéfices cliniques commencent à être démontrés.

Illustration L’Occident se fracasse sur Seedance – la cyber face au paradigme de Robin des Bois

L’Occident se fracasse sur Seedance – la cyber face au paradigme de Robin des Bois

24 fév. 2026 - 08:18,

Tribune

-
Cédric Cartau

Impossible de le rater si on s’intéresse un minimum aux évolutions de l’IA : le logiciel Seedance(1), IA spécialisée dans la génération de vidéo d’un réalisme époustouflant, déclenche la colère des Majors américaines : Warner, Disney, Netflix, etc.

Lettre d'information.

Ne manquez rien de la e-santé et des systèmes d’informations hospitaliers !

Inscrivez-vous à notre lettre d’information hebdomadaire.