GRACES.community
← Média

Veille réglementaire

Décret français sur l'hébergement des données de santé : renforcement des exigences territoriales et contractuelles

Digital https://digitalpolicyalert.org/

Le Premier ministre a adopté le décret n° 2026-209 du 24 mars 2026, modifiant le code de la santé publique pour renforcer le cadre juridique encadrant l'hébergement des données de santé personnelles. Ce texte, pris en application de l'article 32 de la loi n° 2024-449 du 21 mai 2024 visant à sécuriser et réguler l'espace numérique, s'inscrit dans une logique de protection accrue des données sensibles.

Obligations territoriales renforcées

Le décret introduit un nouvel article R. 1111-9-1 dans le code de la santé publique, imposant que l'hébergement des données de santé personnelles sur supports numériques soit réalisé exclusivement sur le territoire d'un État membre de l'Union européenne (UE) ou partie à l'Espace économique européen (EEE). Cette exigence s'applique aux patients, aux responsables de traitement, aux prestataires de services d'hébergement et aux organismes de certification.

En cas de transfert ou d'accès à distance vers un pays tiers, celui-ci n'est autorisé qu'à deux conditions cumulatives :

  • l'existence d'une décision d'adéquation au sens du RGPD ;
  • ou la mise en place de garanties appropriées conformément à l'article 46 du RGPD, assorties de droits exécutoires et de recours effectifs pour les personnes concernées.

Transparence contractuelle et cartographie des risques

Le décret modifie également l'article R. 1111-11 pour renforcer les obligations de transparence dans les contrats d'hébergement. Ces derniers doivent désormais mentionner :

  • les réglementations extra-européennes applicables ;
  • l'existence ou non d'une décision d'adéquation ;
  • les mesures de mitigation mises en œuvre ;
  • les risques résiduels liés aux transferts ou aux accès non autorisés.

Par ailleurs, les hébergeurs sont tenus de publier et de maintenir à jour une cartographie des transferts, des accès à distance et des risques d'accès non autorisés aux données de santé personnelles.

Calendrier d'application différencié

Le décret est entré en vigueur le lendemain de sa publication, à l'exception des dispositions prévues aux points 2° et 3° de l'article 1, qui s'appliqueront dans un délai de six mois à compter de cette publication, soit à compter du 26 septembre 2026. Les articles R. 1111-9, R. 1111-9-1 et R. 1111-11 sont étendus aux îles Wallis-et-Futuna.

Source : Digital https://digitalpolicyalert.org/

Source : Digital https://digitalpolicyalert.org/

À lire aussi

Sanction CNIL de 500 000 € pour faille de sécurité majeure dans un établissement de santéCyberattaque sous-traitant : le guide CNIL pour DPO et RSSIViolation de données : l'EDPB vers un formulaire unifié ?Violation de données : l'EDPB publie son modèle de notification

Un poste en compliance vous intéresse ?

GRACES publie des offres GRC exclusives et vous donne accès aux fourchettes de rémunération du marché — en toute confidentialité.

Créer mon profilVoir les offres