---
title: "Logiciel médico-social sur mesure : HDS, RGPD et IA | C-Esium"
description: "Données de santé en ESSMS : qui doit être certifié HDS, stockage en UE/EEE depuis le 26/09/2026, AIPD, référentiel CNIL, IA. Les textes qui s’appliquent."
url: https://c-esium.com/guides/logiciel-medico-social-hds-rgpd-ia/
---

Guide

# Logiciel sur mesure dans le médico-social : HDS, RGPD et IA, ce qui s’applique

Dans un établissement ou service social et médico-social, les données de santé recueillies pendant le suivi ne peuvent être hébergées par un tiers que s’il est certifié HDS, et leur stockage se fait exclusivement dans l’Union européenne ou l’EEE depuis le 26 septembre 2026. C-Esium n’est pas hébergeur certifié : pour un logiciel sur mesure, le montage d’hébergement et le périmètre de l’IA sont définis dès le cadrage, et l’accès des assistants IA est limité par défaut aux données qui ne relèvent pas de la santé.

Par [Noé Fantino](https://c-esium.com/a-propos/), fondateur de C-Esium · Mis à jour le 4 octobre 2026 · 7 min de lecture

> **Ce guide n’est pas un avis juridique.** Il résume les textes en vigueur au 4 octobre 2026 pour vous aider à poser les bonnes questions à vos prestataires. Faites valider votre situation par votre délégué à la protection des données (DPO) ou par un juriste spécialisé en santé.

Un logiciel interne pour un établissement ou service social et médico-social (EHPAD, foyer, SESSAD, service d’aide à domicile…) ou pour un organisme du secteur (CCAS, MDPH) touche presque toujours des données de santé. Trois corps de règles se superposent : l’hébergement des données de santé (Code de la santé publique), le RGPD et la doctrine de la CNIL, et les règles propres à l’IA. Ce guide les prend dans l’ordre où un projet les rencontre.

## Quelles données sont des données de santé ?

Le RGPD définit les données concernant la santé comme celles relatives à la santé physique ou mentale d’une personne, y compris la prestation de soins, qui révèlent son état de santé ([article 4 du RGPD](https://www.cnil.fr/fr/reglement-europeen-protection-donnees/chapitre1), consulté le 4 octobre 2026). La CNIL précise que les données relatives au handicap sont des données de santé ([CNIL, questions-réponses sur le référentiel médico-social](https://www.cnil.fr/fr/questions-reponses-referentiel-suivi-medico-social-des-personnes-agees-handicap-difficulte), consulté le 4 octobre 2026). L’obligation d’hébergeur certifié vise les données de santé recueillies lors d’activités de prévention, de diagnostic, de soins **ou de suivi social et médico-social** ([article L.1111-8 du Code de la santé publique](https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000033862549), version en vigueur depuis le 1er juillet 2025, consulté le 4 octobre 2026).

| Données | Exemple | Points d’attention |
| --- | --- | --- |
| Dossier de l’usager | État de santé, handicap, traitements, plan d’accompagnement | Données de santé : hébergeur certifié HDS si hébergées par un tiers, AIPD |
| Planning et ressources humaines | Tournées, présences, compétences, paie | Données personnelles ordinaires, sauf si le planning révèle une pathologie |
| Facturation | Prestations, financeurs | Un type de prise en charge peut révéler un état de santé : à trier avec le DPO |
| Signalements | Situations de maltraitance | AIPD requise selon la liste de la CNIL |

## Qui doit être certifié HDS ?

L’hébergeur de données de santé sur support numérique doit être titulaire d’un certificat de conformité, délivré par un organisme accrédité. La prestation fait l’objet d’un contrat, et la personne prise en charge doit être informée de l’hébergement ; elle peut s’y opposer pour un motif légitime (article L.1111-8). L’établissement qui confie l’hébergement à un tiers doit s’assurer que celui-ci est certifié ([article R.1111-8-8](https://www.legifrance.gouv.fr/codes/section_lc/LEGITEXT000006072665/LEGISCTA000036656497/), consulté le 4 octobre 2026). Selon l’Agence du numérique en santé, un établissement qui gère lui-même son système d’information de santé n’a pas à être certifié ; le certificat est délivré pour trois ans, avec un audit de surveillance chaque année ([ANS, certification HDS](https://esante.gouv.fr/produits-services/hds), consulté le 4 octobre 2026).

L’article R.1111-9 découpe l’hébergement en six activités. Chaque acteur qui en réalise une pour le compte de l’établissement est concerné pour cette activité :

| Activité (article R.1111-9) | Concrètement |
| --- | --- |
| 1° Sites physiques | Le centre de données |
| 2° Infrastructure matérielle | Serveurs, stockage, réseau |
| 3° Infrastructure virtuelle | Machines virtuelles |
| 4° Plateforme d’hébergement d’applications | L’environnement qui fait tourner le logiciel |
| 5° Administration et exploitation du système d’information contenant les données de santé | Accès administrateur à la production, mises à jour, supervision |
| 6° Sauvegarde des données de santé | Sauvegardes, archivage électronique |

Source : [articles R.1111-9 à R.1111-11 du Code de la santé publique](https://www.legifrance.gouv.fr/codes/section_lc/LEGITEXT000006072665/LEGISCTA000006196138/), consultés le 4 octobre 2026. Ne constitue pas un hébergement le fait de se voir confier des données pour une courte période afin de les saisir, les mettre en forme ou les (dé)matérialiser (article R.1111-8-8). L’ANS publie la [liste des hébergeurs certifiés](https://esante.gouv.fr/offres-services/hds/liste-des-hebergeurs-certifies) : vérifiez-y le nom et le périmètre de certification de tout hébergeur proposé.

## Où les données doivent-elles être stockées ?

Depuis le 26 septembre 2026, le stockage réalisé dans le cadre d’un hébergement de données de santé est mis en œuvre **exclusivement** sur le territoire d’un État de l’Union européenne ou de l’EEE (article R.1111-9-1, issu du décret n° 2026-209 du 24 mars 2026). Un transfert vers un pays tiers, y compris un simple accès à distance, n’est possible qu’avec une décision d’adéquation de la Commission (article 45 du RGPD) ou des garanties appropriées (article 46) assorties de droits opposables ; le contrat doit alors le mentionner et décrire ces garanties.

Le contrat d’hébergement comporte quinze clauses obligatoires (article R.1111-11), parmi lesquelles : le périmètre du certificat, les lieux d’hébergement, l’encadrement des accès, la restitution de la totalité des données en fin de contrat, leur destruction après accord formel, et l’indication que l’hébergeur est soumis ou non à la législation d’un pays tiers.

## Que demande le RGPD en plus ?

-   **Le référentiel de la CNIL.** Adopté par la délibération n° 2021-028 du 11 mars 2021, il couvre le suivi social et médico-social des personnes âgées, en situation de handicap ou en difficulté ([CNIL](https://www.cnil.fr/fr/publication-du-referentiel-pour-la-prise-en-charge-medico-sociale-des-personnes-agees-en-situation), consulté le 4 octobre 2026). Il n’est pas contraignant, mais c’est la grille de lecture de la CNIL. La protection de l’enfance relève d’un référentiel distinct.
-   **L’analyse d’impact (AIPD).** Elle est requise pour les traitements de données de santé des établissements médico-sociaux pour la prise en charge des personnes, et pour la gestion des signalements en matière sociale et sanitaire ([liste CNIL](https://www.cnil.fr/fr/listes-des-traitements-pour-lesquels-une-aipd-est-requise-ou-non), consultée le 4 octobre 2026). Elle se fait avant la mise en service.
-   **Le DPO.** Sa désignation est obligatoire pour tout organisme public (CCAS, MDPH, établissement public…), et pour les organismes dont l’activité de base les amène à traiter à grande échelle des données sensibles, comme des données de santé (article 37 du RGPD).
-   **Les durées de conservation.** La CNIL recommande deux ans après le dernier contact avec la personne accompagnée, sauf texte prévoyant une autre durée.
-   **Les sous-traitants.** Chaque prestataire signe un contrat conforme à l’article 28 du RGPD ; le référentiel rappelle que le prestataire qui héberge des données de santé doit être agréé ou certifié.

## Peut-on utiliser l’IA sur ces données ?

Les textes cités ici n’interdisent pas l’IA en soi, mais chaque envoi de données à un modèle est un traitement à intégrer à l’AIPD, et la question de savoir si le fournisseur du modèle réalise une activité d’hébergement se tranche avec votre DPO. Trois niveaux de prudence :

1.  **Laisser l’IA sur les données qui ne relèvent pas de la santé** : planning, RH, facturation. C’est le réglage par défaut chez C-Esium.
2.  **Exécuter les modèles dans un environnement conforme**, hébergé en UE/EEE dans un périmètre certifié HDS, si l’IA doit lire des données de santé.
3.  **Pseudonymiser avant envoi**, en sachant que des données pseudonymisées conservent un caractère personnel ([CNIL](https://www.cnil.fr/fr/technologies/lanonymisation-de-donnees-personnelles), consulté le 4 octobre 2026) et restent donc des données de santé.

Si l’IA intervient dans l’accès à des services publics essentiels, vérifiez aussi la catégorie « haut risque » de l’AI Act, applicable à partir du 2 décembre 2027 ([Commission européenne](https://digital-strategy.ec.europa.eu/fr/policies/regulatory-framework-ai), consulté le 4 octobre 2026).

## Quels montages possibles pour un logiciel sur mesure ?

| Montage | Qui contracte avec l’hébergeur certifié | Rôle du prestataire logiciel | Point de vigilance |
| --- | --- | --- | --- |
| A. L’établissement contracte directement | L’établissement | Développe et livre ; n’administre pas lui-même la production | Qui réalise les mises en production et la maintenance |
| B. Adossement à un infogérant certifié | Le prestataire ou l’établissement, selon le contrat | Développe ; l’infogérant héberge et exploite | Chaîne de sous-traitance et réversibilité écrites |
| C. Certification du prestataire | Le prestataire, pour les activités qu’il exerce (par exemple 5° et 6°) | Exploite lui-même sur une infrastructure certifiée | Audit par un organisme accrédité, certificat de trois ans |

## Comment C-Esium procède-t-il ?

C-Esium n’est pas hébergeur certifié HDS. Pour un projet médico-social, le montage d’hébergement et le périmètre de l’IA sont définis au cadrage, avec vous et votre DPO, avant toute ligne de code. Par défaut, l’accès des assistants IA, par un connecteur en lecture seule et journalisé, est limité aux données qui ne relèvent pas de la santé.

La méthode est celle de nos autres projets : un diagnostic d’une demi-journée sur site, puis un cadrage qui cartographie le parcours actuel, fixe le périmètre et les intégrations, et donne un chiffrage ferme. Un référent interne est indispensable. En fin de projet, le code source spécifique, la base de données et la documentation vous sont cédés. Notre référence publiée est dans les services ([Tech-O](https://c-esium.com/realisations/tech-o/)) ; nous n’affichons pas de référence dans le médico-social.

## Quand le sur-mesure n’est pas la bonne option

Si un logiciel du marché couvre déjà vos besoins et s’appuie sur un hébergeur certifié, c’est souvent plus simple et moins cher. Le sur-mesure se justifie quand vos processus sortent de la norme, que vos équipes ressaisissent les mêmes informations dans plusieurs outils, ou que plusieurs sites doivent partager la même information, avec un budget à partir de 50 000 € HT. Pour comparer, lisez notre page [logiciel interne sur mesure](https://c-esium.com/logiciel-metier-sur-mesure/) et, pour l’IA, [les 12 questions d’un comité de direction](https://c-esium.com/guides/ia-donnees-questions-comite-direction/).

## Questions fréquentes

### Un prestataire qui développe un logiciel médico-social doit-il être certifié HDS ?

Seulement pour les activités d’hébergement qu’il réalise lui-même pour le compte de l’établissement, par exemple l’administration et l’exploitation du système d’information qui contient les données de santé (activité 5° de l’article R.1111-9 du Code de la santé publique). S’il développe le logiciel sans héberger les données ni administrer la production, c’est l’hébergeur retenu qui doit être certifié ; les accès de maintenance à la production s’analysent au cas par cas avec le DPO.

### Les données de santé peuvent-elles être stockées hors de l’Union européenne ?

Non. Depuis le 26 septembre 2026, l’article R.1111-9-1 du Code de la santé publique, issu du décret n° 2026-209 du 24 mars 2026, impose un stockage exclusivement dans un État de l’Union européenne ou de l’EEE. Un accès à distance depuis un pays tiers reste possible sous conditions (décision d’adéquation ou garanties appropriées au sens du RGPD) et doit être décrit dans le contrat d’hébergement.

### Faut-il une analyse d’impact (AIPD) pour un logiciel médico-social ?

Dans la plupart des cas, oui. La CNIL inscrit les traitements de données de santé mis en œuvre par les établissements médico-sociaux pour la prise en charge des personnes, par exemple les dossiers des résidents d’un EHPAD, sur la liste des traitements qui exigent une AIPD, à réaliser avant la mise en service.

### Peut-on brancher ChatGPT ou Claude sur un logiciel médico-social ?

Sur les données qui ne relèvent pas de la santé (planning, RH, facturation), c’est envisageable avec une offre professionnelle, un accès en lecture seule et une journalisation. Sur les données de santé, la prudence s’impose : modèles exécutés dans un environnement conforme ou données pseudonymisées, qui restent des données personnelles selon la CNIL. Chez C-Esium, l’accès des assistants IA est limité par défaut aux données qui ne relèvent pas de la santé.

## À lire ensuite

[### IA et données de l’entreprise : les 12 questions d’un comité de direction

Entraînement des modèles, RGPD, AI Act, transferts hors UE, sécurité MCP, coût des API : les 12 questions à poser avant de brancher l’IA sur vos données.

Lire](https://c-esium.com/guides/ia-donnees-questions-comite-direction/)[### Logiciel interne sur mesure : offre et tarifs

Ce que vous obtenez, combien ça coûte, ce qui vous appartient.

Lire](https://c-esium.com/logiciel-metier-sur-mesure/)[### Diagnostic 2030-ready

SaaS, ERP ou sur mesure : la bonne option pour votre entreprise, et le budget.

Lire](https://c-esium.com/diagnostic-logiciel-ia/)

## Votre logiciel, construit pour votre entreprise.

30 minutes pour comprendre votre organisation, vos outils et ce qu'un logiciel interne avec IA changerait chez vous. Sans engagement.

[Prendre rendez-vous](https://c-esium.com/contact/)[contact@c-esium.com](mailto:contact@c-esium.com)
