Les projets d'externalisation de l'archivage se multiplient dans les services, souvent poussés par un manque de place. Une réponse de la CNIL reçue en novembre 2022 a précisé plusieurs points du cadre ; la question de l'accès au contenu médical par les opérateurs a fait l'objet d'une nouvelle demande d'éclaircissement en avril 2026. Les argumentaires des prestataires, eux, le simplifient souvent un peu trop.
Ce que la CNIL a confirmé
L'article L. 1111-8 du code de la santé publique s'applique dès qu'un tiers héberge des données de santé. Le régime dépend du support :
- pour le papier, l'hébergeur doit être agréé par le ministère de la Culture (article R. 1111-16) ;
- pour le numérique, il doit être certifié HDS par un organisme accrédité par le Cofrac ou un organisme équivalent reconnu dans le cadre européen (article R. 1111-10).
La numérisation, prise isolément et pour une courte durée, est exclue du régime de l'hébergement (article R. 1111-8-8). Mais cette exclusion ne lève ni le secret médical ni les règles d'accès au dossier.
Les pièges des argumentaires commerciaux
- présenter l'exclusion du régime HDS comme une autorisation d'accéder au contenu ;
- ignorer les garanties d'accès au contenu médical et les mesures de supervision retenues dans l'AIPD ;
- opposer sa propre analyse d'impact, qui ne décharge pas le service.
En données de santé, le principe est l'interdiction sauf exception (article 9.1 du RGPD). C'est au service de démontrer la conformité. Et le contrôle qualité de la numérisation impose de voir le contenu : l'accès des opérateurs doit être encadré.
Et les dossiers papier laissés chez un adhérent ?
Question fréquente : peut-on confier l'archivage de dossiers médicaux à l'employeur adhérent, dans une armoire fermée à clé ? Une armoire fermée ne suffit pas : l'employeur ne doit pas accéder au dossier, et un hébergement externalisé sur papier relève du régime de l'agrément. Il faut distinguer cette situation de locaux médicaux mis à disposition du service, où celui-ci conserve la maîtrise des dossiers et des accès.
Même logique pour les archives oubliées dans un ancien local : en septembre, l'autorité irlandaise a sanctionné de 645 000 euros un organisme public pour des dossiers médicaux papier abandonnés dans deux anciens hôpitaux. Le responsable le reste jusqu'à la destruction ou au transfert régulier.
La checklist avant signature
- analyse d'impact pilotée par le service (article 35) ;
- contrat article 28 complété des clauses propres aux données de santé : accès, restitution, destruction, incidents ;
- définition des mesures d'encadrement des opérateurs ; dans le cas présenté, désignation d'un médecin du travail superviseur du chantier ;
- vérification de l'agrément ou de la certification et, pour l'hébergement numérique, des mentions contractuelles relatives aux législations extra-européennes exigées depuis le 26 septembre 2026 par l'article R. 1111-11 ;
- information des personnes ; lorsque l'article 14 s'applique et que l'impossibilité ou les efforts disproportionnés sont établis, mesures appropriées incluant une information publique (article 14.5.b) ;
- mise à jour du registre.
Les notes du DPO : ce qu'il faut faire, pourquoi, et pourquoi c'est simple sur DPO SUITE
Ce qu'il faut faire | Pourquoi | Sur DPO SUITE |
|---|---|---|
Conduire l'analyse d'impact de l'externalisation, pilotée par le service | Celle du prestataire ne vous décharge pas ; c'est au service de démontrer | L'AIPD est guidée selon la méthode CNIL et se rattache directement au traitement du dossier médical |
Vérifier l'agrément ou la certification du prestataire, avant de conclure à une non-conformité | Souvent, le prestataire est certifié mais le registre n'a pas été renseigné | La fiche du prestataire porte le certificat et sa date de validité |
Imposer un contrat article 28 enrichi et formaliser les mesures de supervision retenues pour le chantier | La numérisation impose de voir le contenu ; l'accès doit être borné | L'audit du sous-traitant reprend chaque clause et garde la trace des réponses |
Recenser les dossiers papier détenus hors des locaux (anciens centres, adhérents, prestataires) | Le responsable le reste tant que le dossier existe, même oublié | Chaque lieu est évalué ; les situations non conformes reçoivent un plan correctif et une échéance |
Recevoir la veille RGPD SPST
Nous proposons une veille RGPD mensuelle dédiée aux services de prévention et de santé au travail. Elle suit la structure du guide pratique de la CNIL et, pour chaque sujet, donne l'évolution, l'explication en clair, ce que fait le DPO et la sensibilisation à diffuser en interne, avec des cas réels traités ces derniers mois, rendus anonymes. Inscription : S’inscrire à la veille RGPD SPST
Être accompagné
Laurent de Cavel est le DPO externe d'une trentaine de SPST, en métropole et outre-mer. DPO PARTAGE accompagne les services sur la mission de DPO externe, l'audit de conformité RGPD et la préparation du volet protection des données de la certification SPEC 2217. Les services qui ont un DPO ou un référent interne peuvent piloter leur conformité avec DPO SUITE, le logiciel de pilotage RGPD édité par DPO FRANCE. Échanger vingt minutes sur votre situation : Prendre rendez-vous





























