FranceLégifrance
Hébergement des données de santé verrouillé sur l'UE/EEE avec cartographie
Stockage des données de santé hébergées exclusivement dans l’UE/EEE, nouvelles clauses sur les transferts contraints et cartographie publiée des transferts vers pays tiers et accès distants.
By Taxxa AI OyPublished 26 September 2026
Un nouvel article R. 1111-9-1 du code de la santé publique impose que, lorsque l'hébergement certifié de données de santé à caractère personnel sur support numérique (articles R. 1111-8-8 et R. 1111-9) donne lieu à un stockage de ces données, celui-ci soit mis en œuvre exclusivement sur le territoire d'un État membre de l'Union européenne ou partie à l'accord sur l'Espace économique européenLegifrance.
Lorsque la prestation de l'hébergeur ou d'un sous-traitant implique un transfert — y compris un accès à distance — de ces données vers un pays hors UE/EEE, il peut intervenir sur le fondement d'une décision d'adéquation de la Commission au titre de l'article 45 du règlement (UE) 2016/679Legifrance ; à défaut, le responsable du traitement ou le sous-traitant peut transférer moyennant les garanties appropriées de l'article 46, pourvu que les personnes concernées disposent de droits opposables et de voies de droit effectives
Legifrance. Dans ce cas sans adéquation, le contrat d'hébergement prévu au I de l'article L. 1111-8 mentionne l'absence de décision d'adéquation
Legifrance et décrit avec précision les garanties mises en place
Legifrance, ainsi que toute autre mesure assurant une protection équivalente à celle du droit de l'Union
Legifrance.
L'article R. 1111-11 sur les clauses obligatoires du contrat d'hébergement est étendu en conséquence. Le 4° détaille désormais les droits des personnes — accès, rectification, effacement et portabilité, limitation et opposition le cas échéant, au titre des articles 15 à 21 du règlement 2016/679Legifrance — là où l'ancien texte ne citait que la portabilité. Le 8° sur l'encadrement des accès porte aussi les informations sur un éventuel transfert vers un pays tiers au titre du second alinéa de l'article R. 1111-9-1, y compris un accès à distance depuis un tel pays
Legifrance. Un nouveau 15° s'applique lorsque l'hébergeur ou un sous-traitant de la chaîne est soumis à la législation d'un pays hors UE/EEE
Legifrance : le contrat liste les réglementations extra-européennes pouvant imposer un transfert ou un accès non autorisé au sens de l'article 48 du règlement — ou indique qu'aucune ne s'applique
Legifrance ; cite la décision d'adéquation de l'article 45
Legifrance ; et à défaut, expose les mesures d'atténuation des risques de transferts contraints
Legifrance et décrit les risques résiduels malgré elles
Legifrance.
Un nouveau paragraphe III de l'article R. 1111-11 oblige l'hébergeur à rendre publique et à mettre à jour une cartographie des transferts de données de santé vers un territoire hors UE/EEE, des accès distants éventuels et des risques d'accès non autorisés au titre du règlement du 27 avril 2016Legifrance, selon les modalités du référentiel de certification prévu au I de l'article R. 1111-10
Legifrance. Lorsqu'un responsable de traitement ou un patient recourt à un prestataire qui s'appuie sur un hébergeur certifié, le contrat avec ce prestataire reprend les clauses telles qu'elles figurent au contrat d'hébergement
Legifrance (désormais paragraphe II). Le reste de la différence est une renumérotation cosmétique.
Fondement juridique : le nouvel article R. 1111-9-1 et l'article R. 1111-11 modifié (nouveau 15°, nouveau paragraphe III) du code de la santé publique ; les articles 45, 46 et 48 du règlement (UE) 2016/679.
Les hébergeurs certifiés de données de santé et leurs clients rapatrient tout stockage de données de santé sur le territoire de l'UE/EEE, insèrent dans les contrats d'hébergement les nouvelles clauses sur les transferts contraints et l'adéquation et publient la cartographie exigée des transferts et accès distants selon le référentiel de certification.