Hébergement de données de santé : les données « bien-être » ne sont pas concernées par la certification

L’activité d’hébergement de données de santé est très réglementée et doit faire l’objet, depuis le 1er avril 2018 (avec une application progressive), d’une certification par un organisme certificateur indépendant (l’ancienne procédure relevait de l’agrément). Le code de la santé publique est très strict à ce sujet et propose, aussi bien dans sa partie législative (à partir de l’article L. 1111-8) que dans partie réglementaire (à partir de l’article R. 1111-8-8). 

Mais une question se pose s’agissant des données « bien-être » qui sont, par exemple, les données récoltées par les objets connectés (dont les applications mobiles) sur les kilomètres parcourus par un individu, son rythme cardiaque, ou encore son sommeil. Ces données-là, qui sont des données de santé car elles sont relatives « à la santé physique ou mentale d’une personne physique » (définition proposée par l’article 4 du Règlement général relatif à la protection des données, RGPD). 

Pourtant, l’hébergement de telles données n’est pas soumis aux mêmes conditions de certification que des données de santé « classiques ». Explications. 

 

Les données de santé « bien-être » peuvent être hébergées sans certification

Pour comprendre la différence entre les données dont l’hébergement nécessite une certification, et celles qui peuvent être hébergées sans certification, il faut se reporter au texte de loi. Que dit l’article L. 1111-8 du code de la santé publique ? Il dispose que la certification de l’hébergeur est nécessaire dès lors qu’il « héberge des données de santé à caractère personnel recueillies à l’occasion d’activités de prévention, de diagnostic, de soins ou de suivi social et médico-social, pour le compte de personnes physiques ou morales à l’origine de la production ou du recueil de ces données ou pour le compte du patient lui-même ». 

Dans le cas qui nous concerne, l’information à retenir est le contexte du recueil des données : il faut qu’elles soient prélevées pour des activités de prévention, de diagnostic, de soins ou de suivi social et médico-social. Dès lors, il faut se demander si les données « bien-être » produites par les individus et recueillies par leurs applications et objets connectés, le sont pour l’une des occasions prévues par le texte de loi. 

Si l’individu ne produit ces données que pour son bien-être, sans que cela s’inscrive dans un cadre médical suivi, alors l’hébergement de telles données n’a pas à être certifié. 

La CNIL corrobore cet état de fait et à la question de savoir si « l’éditeur d’une application mobile de « bien-être » [doit] respecter les obligations découlant de l’hébergement des données de santé », elle répond que « non, si les données collectées, enregistrées et conservées, le cas échéant, par un prestataire extérieur ne sont pas collectées à l’occasion d’activités de prévention, de diagnostic, de suivi social ou médico-social ». 

Cela veut-il dire que l’hébergement des données « bien-être » est totalement libre ? Pas tout à fait. Il ne faut pas oublier que ces données restent soumises à l’application du RGPD et de la loi Informatique et Libertés. Néanmoins, l’absence d’obligation de certification pour l’hébergeur enlève une contrainte non négligeable. 

Ajouter aux articles favoris
Please login to bookmarkClose
0 Shares:
Découvrez nos analyses et capsules vidéos
Lancer la vidéo

Gel des tarifs santé en 2026 : Stéphanie Rist répond à Charles de Courson

Lancer la vidéo

Le pouls des CCN #2 : le point sur la santé des HCR et la prévoyance des Services à la personne

Lancer la vidéo

PSC au sein des GIP : David Amiel répond à Nadège Havet

Lancer la vidéo

MECSS 2026 : la Direction Générale du Trésor parle transfert de charges et contrats responsables

You May Also Like
Lire plus

Différence brut/net : le sentiment de déclassement salarial viendrait de la cotisation santé (et pas des cotisations sociales)

Le Haut conseil du financement de la protection sociale (HCFiPS) publie un petit état des lieux de l'évolution de l'écart entre le salaire brut et le salaire net au fil des 30 dernières années. D'après les données disponibles, la différence entre brut et net est restée très stable. L'objectif clairement affiché par le Haut conseil est de défendre le financement de la sécurité sociale en tordant le bras à l'idée selon...

2 des 3 derniers avenants AGIRC-ARRCO sont étendus et élargis

Deux arrêtés publiés au Journal officiel viennent d'étendre et d'élargir 2 des 3 avenants signés le 15 octobre 2025 à propos de l'AGIRC-ARRCO. Les 2 avenants concernés sont le n° 29 et le n° 30 (le 31 n'est pas encore visé). Ces deux textes sont publiés ici sur Tripalio. Leur extension et leur élargissement les rend obligatoires pour tous les employeurs et tous les salariés, anciens salariés et leurs ayants droits compris dans leur champ d'application et compris dans...

Avis d’extension d’un avenant à un accord dans les exploitations maraîchères et légumières de plein champ de la Seine-Maritime

La ministre de l’agriculture, de l’agro-alimentaire et de la souveraineté alimentaire, envisage d’étendre, par avis publié le 20 juin 2026, les dispositions de l'avenant n° 13 du 3 mars 2026 à un accord collectif concernant les exploitations maraîchères et légumières de plein champ du département de la Seine-Maritime (...

Avis d’extension d’un avenant frais de santé dans la production agricole du Tarn et de la Haute-Garonne

La ministre de l’agriculture, de l’agro-alimentaire et de la souveraineté alimentaire, envisage d’étendre, par avis publié le 20 juin 2026, les dispositions de l'avenant n° 1 du 29 octobre 2025 à un accord collectif agricole interdépartemental frais de santé relatif au régime frais de santé pour les salariés non-cadres de la production agricole du Tarn et de la Haute-Garonne (...