AudeL’assistant des audioprothésistes

Hébergement HDS : questions à poser à un éditeur avant déploiement

Dernière mise à jour : 10 août 2026

Avant de déployer un outil manipulant des données de santé, posez ces questions (DPO/RSSI).

  • Où sont hébergées les données (pays/région) ?
  • HDS : quel périmètre, quelles preuves ?
  • Liste des sous‑traitants (finalités, localisation) ?
  • DPA : fourni ? clauses clés ?
  • Journaux : accès/exports/modifs ?
  • Rétention : durées + purge ?
  • Procédure incident : délais + contact ?

Aude : voir Centre de confiance (pack).

La certification doit être reliée au service réellement utilisé

La mention d’un fournisseur certifié ne suffit pas à décrire le périmètre complet d’une solution. Demandez quels services hébergent les données, qui les administre, où se trouvent les sauvegardes et quelles entités interviennent. Le contrat doit permettre de relier les activités couvertes au certificat applicable.

Questions sur le périmètre

  • Quelle entité porte le certificat et quelles activités sont couvertes ?
  • Quelles régions, sauvegardes, journaux et environnements sont concernés ?
  • Des accès distants ou opérations de support sont-ils réalisés depuis un autre pays ?
  • Quels sous-traitants peuvent accéder aux données ou à l’infrastructure ?

Questions sur l’exploitation

  • Comment sont gérés les comptes administrateurs et les revues d’accès ?
  • Quelles durées s’appliquent aux données, sauvegardes et journaux ?
  • Quels délais et canaux sont prévus en cas d’incident ou de demande d’exercice de droits ?
  • Comment récupérer les données et vérifier leur suppression en fin de contrat ?

Pièces à demander avant la décision

  1. Certificat en vigueur et périmètre détaillé.
  2. Liste des services et sous-traitants pertinents.
  3. Clauses contractuelles sur localisation, accès et transferts.
  4. Mesures de sécurité applicables au déploiement.
  5. Procédure de réversibilité, d’incident et d’effacement.

Le référentiel et les informations à jour sont publiés par l’Agence du Numérique en Santé. Utilisez cette source pour vérifier le cadre en vigueur et la liste des éléments attendus.

Revoir le dossier pendant la relation fournisseur

La vérification ne s’arrête pas à la signature. Notez la date de validité des certificats, les changements de sous-traitants et les modifications importantes d’architecture ou de localisation. Le contrat doit prévoir l’information du client, la gestion des incidents, la restitution des données et la fin de service. Une revue périodique réunissant métier, DPO, RSSI et achats permet de confirmer que le périmètre effectivement utilisé reste cohérent avec les pièces examinées.

Formulation prudente : distinguez toujours « infrastructure reposant sur des services couverts par un certificat » et « éditeur lui-même certifié ». Seuls le certificat, son titulaire et son périmètre permettent de conclure.

Vous voulez voir le rendu sur un cas type ?

On vous montre une démo “cabinet” (15 minutes) et un exemple export.