Connexion
Abonnez-vous

Données de santé chez Microsoft : le Conseil d’État rejette la demande de Clever Cloud

Une structure peut en cacher une autre

Données de santé chez Microsoft : le Conseil d’État rejette la demande de Clever Cloud

Le Conseil d'État a rejeté la demande de Clever Cloud, qui attaquait la décision de la CNIL d'autoriser le stockage des données de santé française sur le cloud de Microsoft. L'entreprise dit toute son incompréhension de la réponse et estime que l'instance a frappé à côté.

Le 27 juin à 12h18

La Plateforme de données de santé, plus souvent appelée Health Data Hub (ou HDH), est au cœur d’un grand nombre de critiques depuis sa formation. Le plus gros reproche ? Le choix de Microsoft comme hébergeur pour les données. Le sujet est revenu à de nombreuses reprises dans nos colonnes, aussi bien à cause du choix de ce prestataire américain que sur son organisation générale.

Le stockage des données sur Azure a été vertement critiqué par de nombreux acteurs, notamment les prestataires français du cloud et plusieurs députés, comme Philippe Latombe et Éric Bothorel (tous deux en charge du projet de la transposition des directives NIS2, REC et DORA à l’Assemblée nationale).

Des recours ont été déposés devant le Conseil d’État, dont un de Clever Cloud, dans l’objectif de casser cette décision. Ce que la société attaquait était la décision initiale de la CNIL portant sur l’autorisation de ce stockage dans Azure et, en filigrane, le Data Privacy Framework et l’inaction du ministère de la Santé.

Il reste 74% de l'article à découvrir.

Déjà abonné ? Se connecter

Cadenas en colère - Contenu premium

Soutenez un journalisme indépendant,
libre de ton, sans pub et sans reproche.

Accédez en illimité aux articles

Profitez d'un média expert et unique

Intégrez la communauté et prenez part aux débats

Partagez des articles premium à vos contacts

Abonnez-vous

Commentaires (10)

votre avatar
Ah oui, le coup du 'temporaire'. Je connais des choses temporaires depuis 20 ans. Je souhaite vivement aux personnes qui veulent torpiller le Data Privacy Framework d'atteindre leur objectif mais n'est-ce pas trop tard ?
votre avatar
Si on avait attendu une solution européenne efficace et disponible, le HDH n'existerait pas...
Clever Cloud est HDS que depuis Janvier 2025, Azure depuis 2018...
votre avatar
ben oui, mais si on peux même plus chouiner et hurler à l'incompétence du conseil d'état ...
votre avatar
La question est plutôt : est-ce que Microsoft peut vraiment être HDS vu qu'ils ne sont pas européens ? Vous avez 4h…
votre avatar
10 secondes : non
votre avatar
Réponse courte : oui.

HDS, pour simplifier, c'est un ensemble de normes à respecter et une certification à passer. c'est une grosse partie de paperasse et de documentations, et une partie "moindre" de logistique aussi bien humaine que numérique (mais bon, c'est une certification, et le respect des normes n'empêche pas des scandales comme celui de Volkswagen...)

La nationalité, ou en tout cas le caractère non européen n'est pas un critère. Donc techniquement, oui, Microsoft peut être HDS (et l'est depuis de nombreuses années maintenant).

La vraie question est plutôt : est-ce que moralement, la France (car la certification HDS est spécifique à la France) ne devrait pas imposer une certification qui garantie une sécurité des données vis-à-vis des des pays étrangers ? Est-ce qu'on ne devrait pas avoir une certaine souveraineté numérique "dans la mesure du possible" ?

Je pense que oui. On devrait. Mais ce n'est pas le cas de la norme HDS.
votre avatar
De ce que j'ai vu, la certification HDS ne semble pas aller plus loin que le sempiternel ISO27001 et quelques poupouilles en plus.

Elle aurait inclus SecNumCloud dans les critères, les CSP US étaient disqualifiés directs.

C'est quand même marrant de voir que dans le cadre de la facture et du reporting TVA électronique, les PDP doivent être SecNumCloud (entre autres) pour pouvoir être immatriculées. On voit les priorités du gouvernement en matière de criticité et souveraineté des données :mdr:
votre avatar
Si on avait attendu une solution européenne efficace et disponible, le HDH n'existerait pas...
Clever Cloud est HDS que depuis Janvier 2025, Azure depuis 2018...

HDH n'existerait pas... so what ? s'il faut attendre d'avoir les infrastructures européennes pour implémenter la dernière lubie à la mode... et bien on attend !
votre avatar
C'est le genre de projet, s'appuyant sur la commande publique et non soumis aux même impératifs de rentabilité immédiate d'un commanditaire privé, qui devrait justmeent servir de précurseur pour asseoir la position des hébergeurs FR ou EU et prouver à tout le monde qu'ils existent et qu'ils font (bien) le taf.
C'est certainement plus facile de se laisser porter par un acteur US mainstream.
votre avatar
Après une première approbation en 2016, OVHcloud a obtenu la certification HDS en 2019 afin que tous ses clients du secteur de la santé puissent bénéficier de cette garantie

CF : https://www.ovhcloud.com/fr/compliance/hds/

Données de santé chez Microsoft : le Conseil d’État rejette la demande de Clever Cloud

  • Le Conseil d'État rejette l'idée d'inaction, mais...

  • ... frappe à côté, selon Clever Cloud

  • La vraie cible ? Le Data Privacy Framework

Fermer