En France, la loi impose que seules des entités certifiées Hébergeur de Données de Santé (HDS) puissent stocker ou traiter ces données. Cela concerne tous les logiciels et services cloud utilisés par les professionnels de santé : si vous êtes éditeur de logiciel, vous ne pouvez héberger ou traiter des données de santé que si vous disposez de cette certification.
Les données de santé sont des informations particulièrement sensibles et leur usage est strictement encadré. Seuls les professionnels de santé peuvent les utiliser dans le cadre des soins. Toute autre utilisation, comme pour le marketing ou l'analyse commerciale, est interdite sans consentement explicite et dans un cadre légal précis.
Selon l'article 8 de la loi 78‑17 du 6 janvier 1978 modifiée, le consentement du patient n'est pas nécessaire pour les traitements réalisés dans le cadre des soins, de l'administration ou de la gestion des services de santé, dès lors que ces traitements sont effectués par un professionnel de santé. En pratique, cela signifie que les informations collectées pour un traitement médical peuvent être utilisées directement pour soigner le patient, sans demande de consentement supplémentaire.
En tant qu'hébergeur de données de santé, il est donc essentiel de garantir la sécurité, la confidentialité et la traçabilité des données : chiffrement, limitation des accès aux seules personnes habilitées, journalisation de chaque action et protection contre tout accès non autorisé. Ces mesures assurent que les données restent sous le contrôle du cabinet ou du professionnel de santé et que les patients sont protégés.