Aller au contenu principal

· 3 min de lecture

Projet numérique en santé : les clauses de conformité à écrire avant de choisir un prestataire

Dès qu'un projet numérique touche à des données de santé, la conformité se décide au cahier des charges, pas en recette. Exigez l'hébergement certifié, la cartographie des sous-traitants et le contrat de sous-traitance avant même de comparer les prix.

Acteurs Publics rapporte que le ministère de la Santé structure une nouvelle direction consacrée à la recherche, à l'innovation et au numérique. Pour les entreprises et les structures de santé, le signal pratique est simple : les projets numériques du secteur vont continuer à se multiplier, et avec eux les appels à des prestataires externes. Or c'est précisément le type de projet où une erreur de cadrage juridique coûte plus cher que toute la prestation technique.

Le point de départ n'est pas le choix de l'agence, c'est la qualification des données. Écrivez noir sur blanc quelles données seront traitées, par qui, pour quelle finalité et pendant combien de temps. Une donnée de santé au sens du règlement européen ne se limite pas au dossier médical : elle inclut toute information permettant de déduire un état de santé. Cette qualification détermine tout le reste, notamment l'obligation d'hébergement chez un hébergeur certifié pour les données de santé et la nécessité d'une analyse d'impact.

Dans le cahier des charges, imposez ces éléments comme conditions d'éligibilité, pas comme critères notés. La certification de l'hébergeur retenu, avec le nom de l'hébergeur et la localisation des serveurs. La liste complète des sous-traitants ultérieurs, y compris les outils tiers d'analyse, de messagerie ou de support intégrés à la solution. Le chiffrement en transit et au repos. La procédure de notification en cas de violation de données et son délai. Une agence incapable de répondre précisément sur ces cinq points n'est pas prête pour un projet santé, quelle que soit la qualité de son travail visible.

Le contrat de sous-traitance prévu par le RGPD n'est pas une formalité annexe : négociez-le en même temps que le devis, pas après. Il doit préciser les instructions documentées, les mesures de sécurité, le sort des données en fin de contrat, les conditions d'audit et l'interdiction de recourir à un nouveau sous-traitant sans votre accord. Vérifiez aussi qu'aucun transfert hors Union européenne n'est prévu sans encadrement explicite, y compris pour les environnements de test et les sauvegardes, souvent oubliés.

Attention à un piège fréquent : les données de test. Beaucoup d'équipes travaillent avec un extrait de la base réelle par facilité. Interdisez-le contractuellement et exigez un jeu de données fictif ou anonymisé pour tous les environnements de développement et de démonstration. Précisez également la gestion des accès des intervenants de l'agence : comptes nominatifs, révocation à la sortie de chaque collaborateur, journalisation des accès.

Sur la sélection du prestataire, demandez des références sur des projets soumis aux mêmes contraintes et acceptez de payer un temps de cadrage. Un prestataire sérieux commencera par poser des questions sur les données plutôt que par proposer une maquette. Faites intervenir votre délégué à la protection des données, s'il existe, dès la rédaction du cahier des charges et non à la livraison : les corrections de conformité en fin de projet impliquent souvent de refaire l'architecture.

Enfin, prévoyez la sortie dès l'entrée. Le contrat doit fixer le format d'export des données, le délai de restitution, la preuve de suppression sur tous les environnements et sauvegardes, et la documentation technique remise. Sur un projet santé, ne pas pouvoir récupérer proprement ses données auprès d'un prestataire n'est pas seulement un inconfort commercial, c'est un risque de conformité qui reste à votre charge en tant que responsable de traitement.

Questions fréquentes

Qui est responsable en cas de fuite de données chez le prestataire ?

L'entreprise donneuse d'ordre reste responsable de traitement et doit notifier l'incident. Le prestataire est sous-traitant et engage sa responsabilité selon le contrat, d'où l'importance de rédiger précisément les obligations de sécurité et de notification.

Faut-il exiger un hébergeur certifié pour tout projet touchant à la santé ?

Dès que des données de santé à caractère personnel sont hébergées pour le compte d'un tiers, la certification s'impose. En cas de doute sur la qualification des données, tranchez la question avant l'appel d'offres, pas après.

À quel moment impliquer le délégué à la protection des données ?

Dès la rédaction du cahier des charges. Une mise en conformité découverte en recette conduit fréquemment à modifier l'architecture, ce qui est bien plus coûteux qu'un cadrage initial.

Sources

Besoin d'une agence sur ce sujet ?

Trouver une agence

← Toute la veille