La localisation des données de santé devient encore plus encadrée en France. Le décret n° 2026-209 du 24 mars 2026 modifie plusieurs dispositions du Code de la santé publique relatives à l’hébergement de données de santé à caractère personnel. Une partie importante de ces nouvelles règles entre en vigueur le 26 septembre 2026.
Le texte ne se limite pas à préciser où les données peuvent être stockées. Il traite également des transferts vers des pays tiers, des accès à distance et de la transparence contractuelle attendue des hébergeurs. Pour les établissements de santé et leurs prestataires numériques, l’enjeu est donc autant géographique que juridique et opérationnel.
À partir du 26 septembre 2026, le stockage doit rester dans l’Union européenne ou l’EEE
Le nouvel article R. 1111-9-1 du Code de la santé publique prévoit que, lorsqu’une activité d’hébergement de données de santé à caractère personnel sur support numérique donne lieu à un stockage, celui-ci doit être réalisé exclusivement sur le territoire d’un État membre de l’Union européenne ou d’un État partie à l’Espace économique européen.
Cette exigence renforce l’importance de connaître précisément la localisation réelle des infrastructures utilisées par un hébergeur et ses éventuels sous-traitants. Une mention commerciale de type « cloud européen » ne suffit pas : la chaîne d’hébergement et les contrats doivent permettre d’identifier où les données sont stockées et dans quelles conditions elles peuvent être accessibles.
Un accès distant depuis un pays tiers est considéré comme un transfert
Le décret apporte surtout une précision importante : un transfert ne suppose pas nécessairement que les données soient physiquement déplacées vers un serveur situé hors de l’Union européenne ou de l’EEE. Dans le cadre de la prestation d’hébergement, un accès à distance aux données depuis un pays tiers est considéré comme un transfert.
Autrement dit, héberger des données sur un serveur situé en France ou dans l’Union européenne ne règle pas à lui seul la question. Il faut aussi examiner qui peut accéder à ces données, depuis quel pays, dans quelles circonstances et sous quelle législation. Les opérations de support, de maintenance, d’administration ou de supervision réalisées depuis l’étranger doivent donc être intégrées à cette analyse.
Les transferts hors UE/EEE ne sont pas automatiquement interdits
Le texte encadre ces transferts selon les mécanismes prévus par le RGPD. Lorsqu’un transfert ou un accès à distance vers un pays tiers intervient, il peut notamment reposer sur une décision d’adéquation de la Commission européenne. À défaut, des garanties appropriées peuvent être mises en place dans les conditions prévues à l’article 46 du RGPD, sous réserve que les personnes concernées disposent de droits opposables et de voies de recours effectives.
Dans cette seconde hypothèse, le contrat d’hébergement doit préciser l’absence de décision d’adéquation et décrire les garanties mises en place pour encadrer le transfert ainsi que, le cas échéant, les mesures supplémentaires destinées à assurer un niveau de protection équivalent à celui garanti par le droit de l’Union européenne.
Davantage de transparence dans les contrats d’hébergement
Le décret renforce également les informations qui doivent apparaître dans les contrats d’hébergement. Ceux-ci doivent notamment faire apparaître, lorsqu’elles existent, les informations relatives aux transferts vers des pays tiers et aux accès à distance depuis ces pays.
Lorsque l’hébergeur ou l’un de ses sous-traitants est soumis à la législation d’un pays tiers, le contrat doit également préciser les réglementations extra-européennes susceptibles d’imposer un transfert ou un accès aux données. L’objectif est de rendre visible l’exposition juridique de la chaîne d’hébergement, et pas seulement sa localisation technique.
Le décret prévoit également que l’hébergeur rende publique et tienne à jour une cartographie des transferts de données de santé hors de l’Union européenne ou de l’EEE, des éventuels accès distants à ces données et des risques d’accès non autorisé. Les modalités précises de cette publication seront définies par le référentiel de certification HDS.
Le référentiel HDS v2.1 prolongera cette évolution
L’Agence du Numérique en Santé prévoit par ailleurs la publication d’une version 2.1 du référentiel de certification HDS en octobre 2026. Cette évolution vise principalement à renforcer la transparence sur les transferts de données et sur la soumission éventuelle des prestataires à des législations de pays tiers.
L’ANS précise qu’un accès distant est considéré comme un transfert et invite les hébergeurs à adapter dès maintenant leurs nouveaux contrats, tout en vérifiant les contrats déjà signés. Les nouvelles exigences du référentiel doivent entrer en application trois mois après sa publication, sans qu’un audit supplémentaire spécifique soit nécessaire : leur contrôle sera intégré aux audits de surveillance ou de renouvellement.
Quelles conséquences pour les établissements de santé ?
Pour un hôpital, un CHU, une clinique, un centre de soins ou tout organisme manipulant des données de santé, ces évolutions invitent à regarder l’ensemble de la chaîne numérique. La conformité ne se limite pas au choix d’un datacenter : elle concerne aussi les prestataires, les sous-traitants, les accès d’administration et les équipements utilisés pour consulter ou traiter les données.
- Vérifier la localisation contractuelle et réelle du stockage des données de santé.
- Identifier les sous-traitants et les éventuels accès d’administration ou de support depuis des pays tiers.
- Contrôler les clauses relatives aux transferts internationaux et aux législations extra-européennes.
- Mettre à jour la cartographie des traitements, prestataires et flux techniques concernés.
- Réexaminer les contrats HDS existants afin d’anticiper les exigences du futur référentiel v2.1.
Et les terminaux qui accèdent aux données ?
Le décret porte d’abord sur l’hébergement de données de santé. Une solution UEM ne remplace donc ni la certification HDS ni les obligations de l’hébergeur. En revanche, la maîtrise des terminaux qui accèdent au système d’information reste un maillon essentiel de la sécurité opérationnelle : un environnement correctement hébergé peut toujours être fragilisé par un poste mal configuré, compromis ou utilisé avec des droits excessifs.
Une plateforme UEM permet notamment de maintenir un inventaire des équipements, d’appliquer des configurations homogènes, de distribuer les applications autorisées, de gérer des restrictions d’usage, de déployer des certificats ou des paramètres réseau et d’agir à distance en cas de perte ou de compromission. Lorsqu’une protection MTD est intégrée au dispositif, elle peut également contribuer à détecter des menaces sur les terminaux et les applications.
Souveraineté : regarder au-delà de la localisation du serveur
L’évolution réglementaire de 2026 traduit une approche plus large de la souveraineté des données de santé. La question n’est plus seulement « où sont stockées les données ? », mais aussi « qui peut y accéder, depuis où, sous quelle juridiction et avec quelles garanties ? ».
Cette logique concerne naturellement les choix d’hébergement, mais aussi l’ensemble des outils d’administration du système d’information. Pour les organisations de santé, disposer d’une vision claire des terminaux, des applications, des droits et des flux devient un complément indispensable à la maîtrise de l’infrastructure d’hébergement.
Une approche globale de la sécurité des données de santé
Le 26 septembre 2026 est une échéance proche. Les établissements concernés ont donc intérêt à profiter des prochaines semaines pour interroger leurs prestataires, vérifier les contrats existants et documenter les accès distants qui peuvent intervenir dans la prestation. La publication annoncée du référentiel HDS v2.1 prolongera ce mouvement dans les mois suivants.
Pour les DSI et responsables sécurité du secteur de la santé, cette évolution constitue surtout une occasion de rapprocher trois sujets qui ont trop souvent été traités séparément : l’hébergement, la souveraineté et la sécurité des terminaux. Une chaîne numérique n’est réellement maîtrisée que lorsque chacun de ces niveaux est identifié et contrôlé.
Sources officielles
- Décret n° 2026-209 du 24 mars 2026 — Légifrance : texte réglementaire principal.
- Code de la santé publique — articles R. 1111-9-1 et R. 1111-11 applicables au 26 septembre 2026 : localisation du stockage, transferts, accès distants, contrats et cartographie publique.
- Agence du Numérique en Santé — Référentiel HDS v2.1 : calendrier et modalités de transition.
- PushManager — Fonctionnalités principales : justification des fonctionnalités UEM mentionnées.


