HDS et RGPD : deux obligations qui se cumulent pour votre site médical
Votre site internet dispose d’un formulaire de contact, d’un module de prise de rendez-vous en ligne, ou d’un espace patient ? Dès lors que des données à caractère personnel liées à la santé transitent ou sont stockées sur votre serveur, deux cadres juridiques s’appliquent simultanément : le RGPD (Règlement Général sur la Protection des Données) et la certification HDS (Hébergeur de Données de Santé), encadrée par le Code de la santé publique.
Beaucoup de directeurs d’établissements et de praticiens pensent que le simple respect du RGPD suffit pour leur site médical. C’est une erreur courante et potentiellement très coûteuse. Le RGPD fixe les règles générales de protection des données personnelles pour tous les secteurs. La certification HDS, elle, est une obligation spécifique au secteur de la santé en France, qui s’impose à tout hébergeur traitant des données de santé à caractère personnel pour le compte d’un professionnel ou d’un établissement de santé.
En clair : un hébergeur web généraliste, même sérieux et conforme au RGPD, ne peut pas légalement héberger les données de santé de vos patients sans avoir obtenu la certification HDS délivrée par l’ANS (Agence du Numérique en Santé). Et si votre site est hébergé chez un prestataire non certifié, c’est votre établissement qui est en infraction, pas seulement l’hébergeur.
Qu'est-ce que la certification HDS et qui est concerné ?
La certification HDS a été créée par la loi de modernisation du système de santé de 2016 et est encadrée par l’article L.1111-8 du Code de la santé publique. Elle est obligatoire pour tout organisme qui héberge, pour le compte de tiers, des données de santé à caractère personnel produites ou recueillies dans le cadre d’activités de prévention, de diagnostic, de soins ou de suivi médico-social.
Quels établissements sont directement concernés ?
La liste est large et concerne la quasi-totalité des structures de santé disposant d’un site internet avec des fonctionnalités interactives :
- Hôpitaux et cliniques disposant d’un espace patient ou d’un formulaire de contact médical
- Cabinets médicaux et paramédicaux avec prise de rendez-vous en ligne
- Cabinets dentaires utilisant un module de collecte d’informations médicales
- Centres spécialisés (imagerie, dialyse, rééducation, santé mentale) avec téléconsultation ou messagerie sécurisée
- Tout site collectant des informations sur le motif de consultation, les antécédents ou l’état de santé d’un patient
Ce qui distingue une donnée de santé d’une donnée personnelle classique
Une donnée de santé est définie par le RGPD comme toute donnée relative à la santé physique ou mentale d’une personne, passée, présente ou future. Cela inclut les informations communiquées lors d’une prise de rendez-vous (motif de consultation, nom du médecin spécialiste consulté, antécédents cochés dans un formulaire), mais aussi les données indirectement révélatrices d’un état de santé, comme le fait de consulter un oncologue ou un psychiatre.
La frontière est donc bien plus large que ce que l’on imagine. Un simple formulaire “Prendre rendez-vous avec notre cardiologue” suffit à faire entrer votre site dans le champ d’application de l’obligation HDS.
Les risques concrets d'un hébergement non conforme pour votre établissement
Confier les données de santé de vos patients à un hébergeur non certifié HDS n’est pas seulement une irrégularité administrative. Les conséquences potentielles sont multiples et sérieuses.
Sur le plan juridique et réglementaire
L’hébergement de données de santé sans certification HDS constitue une infraction pénale en droit français, passible de sanctions prévues par le Code de la santé publique. La CNIL, de son côté, peut engager des procédures de contrôle et prononcer des sanctions au titre du RGPD site médical si les manquements touchent à la sécurité ou à la licéité du traitement des données. Ces deux cadres sont cumulatifs : une violation peut être sanctionnée à la fois pénalement et administrativement.
Sur le plan de la sécurité des données patients
Un hébergeur non certifié HDS n’est pas soumis aux mêmes exigences techniques et organisationnelles qu’un hébergeur certifié. Cela signifie des risques accrus de violation de données : accès non autorisé, fuite de données médicales, cyberattaque non détectée. Or, le secteur de la santé est l’une des cibles prioritaires des ransomwares et des attaques par intrusion. Une fuite de données médicales expose vos patients, ternit durablement la réputation de votre établissement et engage votre responsabilité directe.
Sur le plan de la confiance des patients
Les patients sont de plus en plus sensibilisés à la protection de leurs données de santé. Un établissement incapable de garantir que son site web respecte les obligations HDS et RGPD envoie un signal négatif fort, en particulier dans un contexte où les violations de données font régulièrement l’actualité dans le secteur hospitalier.
Sur le plan opérationnel
Une mise en conformité imposée en urgence, après un contrôle ou une violation, est toujours plus longue, plus coûteuse et plus perturbatrice qu’une démarche anticipée. Migrer un site web vers un hébergeur certifié HDS dans la précipitation peut entraîner des interruptions de service, des pertes de données et des délais de remise en ligne préjudiciables à votre activité.
Vous n’êtes pas certain que votre hébergeur actuel est certifié HDS ? C’est la première question à vous poser. La liste des hébergeurs certifiés est publique et consultable sur le site de l’ANS. Chez ADCOM+, nous accompagnons les établissements de santé d’Occitanie dans l’audit de leur conformité numérique et la migration vers des hébergements conformes. Contactez-nous pour un premier échange.
Ce que la certification HDS exige concrètement de votre hébergeur
La certification HDS n’est pas un simple label commercial. Elle repose sur un référentiel technique et organisationnel rigoureux, audité par un organisme de certification accrédité par le COFRAC (Comité Français d’Accréditation). Elle couvre deux périmètres complémentaires.
Le périmètre infrastructure (activités 1 à 3)
Ce volet concerne la mise à disposition et le maintien en condition opérationnelle des sites physiques et de l’infrastructure matérielle nécessaires à l’hébergement. Il couvre notamment :
- La sécurité physique des datacenters (contrôle d’accès, redondance électrique, protection incendie)
- La disponibilité et la continuité de service garantie par contrat
- Les procédures de sauvegarde et de restauration des données
- La traçabilité des accès aux données hébergées
Le périmètre infogérance et logiciels (activités 4 à 6)
Ce volet concerne l’administration et l’exploitation des systèmes d’information de santé, ainsi que la mise à disposition de logiciels applicatifs. Il implique :
- Des procédures de gestion des incidents et des vulnérabilités
- Des politiques de contrôle d’accès logique strictes
- La signature d’un contrat spécifique avec l’établissement de santé client, définissant les responsabilités de chaque partie
- La désignation d’un interlocuteur dédié et formé aux contraintes du secteur de la santé
Ce que cela implique pour votre contrat d’hébergement
Un hébergeur certifié HDS doit vous proposer un contrat d’hébergement qui mentionne explicitement la certification, les activités couvertes, les engagements de niveau de service (SLA), et les modalités de traitement des données au sens du RGPD (incluant les clauses obligatoires de sous-traitance). Si votre contrat d’hébergement actuel ne mentionne pas la certification HDS et ne comporte pas d’annexe de traitement des données conforme au RGPD, c’est un signal d’alarme immédiat.
RGPD site médical : les autres obligations qui s'appliquent à votre site web
L’hébergement HDS est une condition nécessaire mais non suffisante. La conformité RGPD d’un site médical repose sur un ensemble de mesures complémentaires que tout établissement de santé doit mettre en place.
La politique de confidentialité et les mentions légales
Votre site doit afficher une politique de confidentialité claire, rédigée en langage accessible, qui explique à vos patients quelles données sont collectées, pourquoi, combien de temps elles sont conservées et comment exercer leurs droits (accès, rectification, suppression, portabilité). Cette page n’est pas une formalité : c’est une obligation légale directement issue du RGPD.
Le consentement explicite pour les formulaires
Tout formulaire de contact ou de prise de rendez-vous collectant des informations relatives à la santé doit recueillir un consentement explicite et éclairé, distinct des autres cases à cocher. Un simple “J’accepte les conditions générales” ne suffit pas pour les données de santé, catégorie particulière au sens du RGPD nécessitant un consentement renforcé.
La gestion des cookies et traceurs
Les outils d’analyse d’audience (Google Analytics et équivalents), les pixels de réseaux sociaux et les outils de retargeting déposent des cookies sur le terminal de l’utilisateur. Pour un site médical, leur utilisation est particulièrement sensible : ils peuvent indirectement révéler des informations de santé (visite d’une page spécialisée, consultation d’une page de pathologie). La CNIL exige un bandeau de consentement conforme et la possibilité de refuser les cookies non essentiels avant tout dépôt.
Le registre des activités de traitement
Tout établissement de santé doit tenir à jour un registre listant l’ensemble des traitements de données personnelles réalisés, y compris ceux effectués via le site web. Ce document interne est exigible en cas de contrôle CNIL.
La désignation d’un DPO
Les établissements de santé qui traitent des données sensibles à grande échelle ont l’obligation de désigner un Délégué à la Protection des Données (DPO), en interne ou externalisé. Le DPO est l’interlocuteur de la CNIL et le garant de la conformité RGPD au sein de la structure.
Comment ADCOM+ vous accompagne vers la conformité HDS et RGPD
Depuis plus de 15 ans, ADCOM+, agence digitale spécialisée dans la communication santé basée à Palavas-les-Flots, accompagne les établissements de santé d’Occitanie dans la construction et la mise en conformité de leur présence digitale. La conformité HDS et RGPD est au coeur de notre expertise, pas un service annexe.
Ce que nous faisons concrètement pour vous :
- Audit de conformité de votre site web actuel : hébergeur, formulaires, cookies, politique de confidentialité, contrats
- Vérification du statut HDS de votre hébergeur et analyse de votre contrat d’hébergement
- Migration vers un hébergeur certifié HDS adapté à votre structure et à votre budget, sans interruption de service
- Mise en place ou refonte complète de votre site médical en environnement HDS, avec intégration native des exigences RGPD
- Rédaction et intégration de la politique de confidentialité, des mentions légales et du bandeau cookies conforme CNIL
- Conseil sur la gestion des formulaires de prise de rendez-vous et la collecte des consentements
- Accompagnement dans la mise en place du registre des traitements
Nous travaillons avec des hôpitaux, des cliniques, des centres de soins spécialisés et des cabinets de ville. Nous connaissons les contraintes réglementaires, les enjeux de réputation et les réalités budgétaires du secteur. Notre rôle est de vous permettre de vous concentrer sur votre coeur de métier, avec la certitude que votre présence numérique est conforme, sécurisée et performante.
Votre site est-il vraiment conforme ? Un audit de 30 minutes suffit souvent à identifier les points de non-conformité les plus critiques. ADCOM+ propose un diagnostic initial gratuit pour les établissements de santé d’Occitanie. Prenez contact avec notre équipe pour en savoir plus et sécuriser votre présence numérique dès aujourd’hui.
Questions fréquentes sur le HDS et le RGPD pour les sites médicaux
Mon site médical n'a qu'un formulaire de contact classique : suis-je quand même soumis à l'obligation HDS ?
Cela dépend de la nature des informations collectées via ce formulaire. Si le formulaire permet à un patient d’indiquer le motif de sa consultation, son état de santé, le spécialiste qu’il souhaite consulter ou tout autre élément révélant une information de santé, alors oui, l’obligation HDS s’applique. En revanche, un formulaire de contact purement commercial (demande de devis, candidature RH, demande d’information générale sans mention de santé) ne relève pas du champ HDS. En cas de doute, il est toujours préférable de consulter un spécialiste : une mauvaise appréciation du périmètre est le premier facteur de non-conformité.
Quelle est la différence entre un site web hébergé en HDS et un logiciel médical certifié ?
Ce sont deux périmètres distincts mais complémentaires. La certification HDS pour l’hébergement concerne le serveur qui stocke et traite les données : c’est une obligation pour l’infrastructure. Un logiciel médical (dossier patient informatisé, logiciel de gestion de cabinet) peut lui-même faire l’objet de certifications complémentaires (marquage CE dispositif médical, certification HAS) qui portent sur sa conception et ses fonctionnalités cliniques. Pour votre site web, c’est l’hébergement qui doit être certifié HDS. Pour vos logiciels métiers, d’autres exigences réglementaires s’appliquent selon leur usage.
Est-ce que les grands hébergeurs généralistes comme OVH ou AWS sont certifiés HDS ?
Certains grands hébergeurs proposent effectivement des offres certifiées HDS, mais pas toutes leurs offres. OVH dispose par exemple d’une gamme HDS spécifique, distincte de ses offres d’hébergement mutualisé standard. Il en va de même pour Microsoft Azure et Amazon Web Services, qui proposent des régions et des services certifiés HDS en France. Le point crucial est que vous devez souscrire explicitement à l’offre certifiée HDS, et que votre contrat doit le mentionner. Être client d’OVH ou d’AWS sur une offre standard ne vous met pas en conformité. Vérifiez systématiquement votre contrat et demandez à votre hébergeur un certificat en cours de validité.
La certification HDS a-t-elle un impact sur le référencement naturel de mon site médical ?
La certification HDS n’a pas d’impact direct sur le référencement naturel (SEO) au sens technique du terme. En revanche, la migration vers un hébergeur certifié HDS peut avoir des effets indirects positifs : les hébergeurs HDS offrent généralement de meilleures garanties de disponibilité et de temps de réponse, deux facteurs que Google prend en compte dans son classement. Par ailleurs, afficher clairement votre conformité HDS sur votre site renforce la confiance des patients et peut améliorer votre taux de conversion sur les pages de prise de rendez-vous, ce qui contribue indirectement à votre performance digitale globale.
Combien coûte la migration vers un hébergeur certifié HDS ?
Le coût d’une migration vers un hébergeur certifié HDS dépend de plusieurs facteurs : la taille et la complexité de votre site, le volume de données à migrer, l’hébergeur de destination choisi et les prestations d’accompagnement nécessaires. Les offres d’hébergement HDS sont en général légèrement plus onéreuses que les offres mutualisées standard, mais l’écart est souvent modeste au regard des risques juridiques et réputationnels d’une non-conformité. Chez ADCOM+, nous vous proposons une estimation personnalisée après un audit initial de votre situation actuelle, sans engagement.
Où puis-je vérifier qu'un hébergeur est bien certifié HDS ?
La liste des hébergeurs certifiés HDS est accessible directement sur le site de l’Agence du Numérique en Santé (ANS), à l’adresse esante.gouv.fr. Elle est mise à jour régulièrement et précise pour chaque hébergeur les activités couvertes par la certification et la date d’expiration du certificat. Pensez à vérifier que le certificat est en cours de validité et qu’il couvre bien les activités correspondant à votre usage (hébergement d’infrastructure, infogérance, logiciel applicatif).
Ce qu'il faut retenir sur l'hébergement HDS et le RGPD pour votre site médical
La conformité numérique d’un établissement de santé ne se résume pas à une case à cocher dans un audit. Elle touche directement à la confiance de vos patients, à votre responsabilité juridique et à la continuité de votre activité.
Retenir les trois points essentiels suffit pour orienter vos actions prioritaires :
- L’hébergement HDS est une obligation légale, non une option, dès lors que votre site collecte ou stocke des données de santé à caractère personnel, quelle que soit la forme de cette collecte.
- Le RGPD et la certification HDS sont complémentaires : l’un sans l’autre ne suffit pas. Une conformité RGPD site médical complète exige les deux, ainsi que des mesures organisationnelles internes (registre des traitements, DPO, politique de confidentialité).
- La migration vers un hébergeur certifié HDS est accessible, techniquement et financièrement, à condition d’être bien accompagné. Attendre un contrôle ou une violation de données pour agir coûte toujours plus cher que d’anticiper.
Chez ADCOM+, c’est notre spécialité depuis plus de 15 ans. Nous sommes là pour vous aider à rendre votre présence numérique conforme, performante et digne de la confiance que vous accordent vos patients chaque jour.
Cet article est fourni à titre informatif et ne constitue pas un conseil juridique. Pour toute situation spécifique, nous vous recommandons de consulter un juriste spécialisé en droit de la santé et en protection des données.




