RGPD

EHDS : les nouvelles obligations pour les acteurs de la santé

L'espace européen des données de santé crée des droits renforcés pour les patients, un régime de conformité pour les éditeurs de systèmes DME et un cadre organisé de réutilisation des données. Ce que l'EHDS change, pour qui, et à quelle échéance.

Sommaire
Organiser un échange

Temps de lecture :

13 min

Après le RGPD et l'AI Act, voici le troisième pilier du droit européen des données appliqué à la santé : l'espace européen des données de santé, ou EHDS pour European Health Data Space. Adopté début 2025, ce règlement va transformer la manière dont les données de santé circulent, s'échangent et se réutilisent dans l'Union. Établissements, éditeurs de logiciels, laboratoires, assureurs, startups e-santé : personne dans l'écosystème n'y échappe. Voici ce que le texte change concrètement, pour qui, et à quelle échéance.

L'EHDS en deux idées simples

Le règlement poursuit deux objectifs distincts, qui structurent tout le texte :

  • L'usage primaire : donner aux patients la maîtrise de leurs données de santé électroniques et permettre leur circulation pour les soins, y compris d'un État membre à l'autre. Un patient français en déplacement à Madrid doit pouvoir donner accès à sa synthèse médicale et à ses prescriptions à un médecin espagnol.
  • L'usage secondaire : organiser la réutilisation encadrée des données de santé pour la recherche, l'innovation, la santé publique ou l'élaboration des politiques, via des organismes d'accès dédiés et des environnements sécurisés, plutôt que par des circuits bilatéraux opaques.

Derrière ces deux volets, une conviction du législateur européen : les données de santé sont un actif stratégique, aujourd'hui fragmenté et sous-exploité, et leur circulation doit être organisée par le droit plutôt qu'empêchée par lui. Pour les acteurs privés, c'est à la fois une contrainte de conformité et un accès inédit à des gisements de données jusqu'ici inaccessibles.

Le calendrier : une application par vagues

Le règlement est entré en vigueur au printemps 2025, mais son application est très progressive. Le dispositif général devient applicable deux ans après l'entrée en vigueur, puis les obligations opérationnelles s'échelonnent : les premières catégories prioritaires de données pour l'usage primaire et l'essentiel de l'usage secondaire autour de 2029, les catégories restantes vers 2031. Des actes d'exécution viendront préciser les spécifications techniques d'ici là.

Ce calendrier long est trompeur. Pour un éditeur de logiciel de santé, les choix d'architecture se font maintenant : un produit conçu en 2026 sera en pleine exploitation au moment où les obligations d'interopérabilité deviendront exigibles. Attendre les actes d'exécution pour y penser, c'est programmer une refonte coûteuse. Le bon réflexe est celui que le secteur a appris avec le RGPD : intégrer la trajectoire réglementaire dans la roadmap produit dès aujourd'hui.

Usage primaire : les nouveaux droits des patients

Le règlement crée un socle de droits qui s'ajoutent à ceux du RGPD :

  • accès immédiat et gratuit aux données de santé électroniques, dans un format lisible et consolidé ;
  • partage et portabilité : le patient peut donner accès à ses données au professionnel de son choix, y compris dans un autre État membre, via l'infrastructure européenne MyHealth@EU ;
  • rectification et insertion d'informations dans son dossier ;
  • restriction d'accès : le patient peut limiter la visibilité de certaines données pour certains professionnels ;
  • traçabilité : il peut savoir qui a accédé à ses données.

Six catégories prioritaires de données sont visées en premier : la synthèse patient, les prescriptions et dispensations électroniques, les images médicales et leurs comptes rendus, les résultats de laboratoire et les lettres de sortie d'hospitalisation. En France, le dossier médical partagé et Mon espace santé donnent une longueur d'avance sur l'usage primaire, mais l'exigence d'interopérabilité européenne va au-delà de l'existant national : formats européens d'échange, connexion à l'infrastructure transfrontière, journalisation harmonisée.

Éditeurs de logiciels : le nouveau régime des systèmes DME

C'est le volet le plus structurant pour l'industrie du logiciel de santé. Les systèmes de dossiers médicaux électroniques (systèmes DME, ou EHR systems) mis sur le marché dans l'Union devront respecter des exigences harmonisées portant sur deux composants :

  • un composant d'interopérabilité : capacité à exporter et importer les données de santé dans le format d'échange européen ;
  • un composant de journalisation : enregistrement des accès aux données.

Le régime ressemble à celui des produits réglementés : documentation technique, déclaration de conformité, marquage, enregistrement dans une base de données européenne, surveillance du marché. La conformité repose sur une auto-évaluation du fabricant, ce qui ne la rend pas plus légère : elle engage sa responsabilité, et les autorités de surveillance pourront contrôler et sanctionner.

Trois conséquences pratiques pour un éditeur :

  • votre roadmap technique doit intégrer le format d'échange européen et la journalisation harmonisée, en plus des référentiels français existants ;
  • vos contrats doivent anticiper la répartition des rôles : qui du fabricant ou de l'établissement porte quelles obligations, qui documente quoi, comment sont gérées les mises à jour de conformité ;
  • votre discours commercial peut en faire un atout : arriver sur un appel d'offres en 2027 avec une trajectoire EHDS documentée sera un différenciant, exactement comme la certification HDS l'est devenue.

Usage secondaire : ce qui change pour les détenteurs de données

Le second volet crée un cadre complet de réutilisation des données de santé. Ses briques principales :

  • Les détenteurs de données (établissements, laboratoires, éditeurs, organismes de recherche, et plus largement les acteurs qui détiennent des données de santé électroniques dans le cadre de leur activité) auront l'obligation de mettre certaines catégories de données à disposition pour l'usage secondaire, sur demande validée.
  • Les organismes d'accès aux données de santé, désignés dans chaque État membre, instruiront les demandes et délivreront les autorisations. En France, le Health Data Hub a vocation à jouer un rôle central dans ce dispositif.
  • Le permis de données : l'accès se fait sur autorisation, pour des finalités listées par le règlement (recherche scientifique, santé publique, innovation, statistiques officielles, entre autres), dans un environnement de traitement sécurisé : pas de transfert brut de fichiers, mais un accès contrôlé à des données le plus souvent pseudonymisées, avec journalisation.
  • Les finalités interdites sont explicites : pas d'utilisation contre les personnes, notamment pour des décisions défavorables en matière d'assurance ou de crédit, pas de publicité, pas d'exclusion de garanties.
  • Le droit d'opposition : les patients disposent d'un mécanisme d'opt-out pour l'usage secondaire de leurs données, dont les modalités sont organisées au niveau national.

Pour un acteur privé détenteur de données, l'impact est double. En contrainte : il faudra cataloguer ses jeux de données, décrire leur qualité, répondre aux demandes dans les délais, et le refus ne sera plus discrétionnaire. En opportunité : les industriels et startups pourront demander l'accès à des données de santé à l'échelle européenne pour la recherche et l'innovation, y compris l'entraînement d'algorithmes, dans un cadre juridiquement sûr. Ceux qui sauront constituer les dossiers de demande et structurer leurs environnements de traitement prendront une avance réelle.

L'articulation avec le RGPD, le HDS et l'AI Act

L'EHDS ne remplace rien, il s'empile. Quelques points d'articulation à avoir en tête :

  • RGPD : le règlement s'appuie sur les bases juridiques du RGPD et les complète. Les droits EHDS s'ajoutent aux droits RGPD, les obligations des détenteurs s'ajoutent à celles des responsables de traitement. Les analyses d'impact devront intégrer les nouveaux flux.
  • HDS : l'hébergement des données de santé en France reste soumis à la certification. Les environnements de traitement sécurisés et les infrastructures d'échange devront combiner les deux niveaux d'exigence.
  • AI Act : l'usage secondaire ouvre l'accès aux données pour entraîner des IA en santé, mais les systèmes ainsi développés restent soumis au règlement sur l'IA, souvent au titre du haut risque. Les deux conformités se préparent ensemble.

C'est la marque du droit européen du numérique de cette décennie : les textes se superposent et se répondent. La conformité ne se pense plus texte par texte, mais par produit et par flux de données.

Votre plan d'action selon votre profil

Établissement ou professionnel de santé : cartographiez vos systèmes au regard des catégories prioritaires de données, interrogez vos éditeurs sur leur trajectoire de conformité DME, préparez la gouvernance des demandes d'usage secondaire (qui instruit, qui documente, quel circuit de validation), et intégrez l'information des patients sur leurs nouveaux droits.

Éditeur de logiciel de santé : qualifiez vos produits au regard de la définition des systèmes DME, budgétez le chantier interopérabilité et journalisation, mettez à jour vos trames contractuelles, et suivez les actes d'exécution qui fixeront les spécifications techniques.

Industriel, startup, organisme de recherche : identifiez les jeux de données dont vous êtes détenteur et ceux auxquels vous voudrez accéder, structurez dès maintenant votre capacité à travailler en environnement sécurisé, et intégrez l'EHDS dans vos dossiers d'investissement : la question arrivera en due diligence comme le RGPD y est arrivé après 2018.

Un exemple concret d'usage secondaire

Prenons une medtech française qui développe un algorithme de détection précoce d'une pathologie chronique. Aujourd'hui, accéder à des données réelles suppose de négocier établissement par établissement, avec des mois de conventionnement, des comités hétérogènes et une insécurité juridique persistante sur la réutilisation. Dans le cadre EHDS, le parcours devient : dépôt d'une demande auprès de l'organisme d'accès national décrivant la finalité (recherche et développement en santé), les catégories de données, la durée et les garanties ; délivrance d'un permis de données si les conditions sont réunies ; accès aux données pseudonymisées dans un environnement de traitement sécurisé, sans extraction brute ; publication des résultats avec les obligations de transparence associées.

Ce que l'entreprise y gagne : un cadre unique, opposable, et l'accès potentiel à des données d'autres États membres via l'infrastructure européenne. Ce qu'elle doit préparer : un dossier de demande solide (les finalités sont contrôlées, l'effet de mode "IA" ne suffit pas), une organisation capable de travailler en environnement sécurisé, et une stratégie de propriété intellectuelle sur les résultats. Les équipes qui maîtriseront cette procédure auront un avantage structurel sur celles qui continueront à bricoler des accès bilatéraux.

La France part avec des atouts, et des écarts

L'écosystème français n'arrive pas les mains vides : Mon espace santé et le dossier médical partagé pour l'usage primaire, le Health Data Hub et un tissu d'entrepôts de données hospitaliers pour l'usage secondaire, la certification HDS pour l'hébergement, et des référentiels d'interopérabilité établis. Mais l'alignement européen créera des écarts à combler : formats d'échange européens qui ne recouvrent pas exactement les profils français, journalisation harmonisée, procédures d'accès à standardiser entre l'échelon national et les entrepôts locaux, et articulation des mécanismes d'opposition. Pour les acteurs privés, la conséquence est simple : la conformité française d'aujourd'hui est un socle, pas un acquis. Les produits et les contrats devront évoluer, et les budgets 2027-2028 doivent l'intégrer dès maintenant.

Surveillance et sanctions : un régime qui a des dents

L'EHDS n'est pas un texte d'orientation. Il organise une surveillance du marché pour les systèmes DME, avec des autorités habilitées à contrôler, exiger des mesures correctives et retirer des produits non conformes. Pour l'usage secondaire, les organismes d'accès peuvent exclure des demandeurs qui violent les conditions de leur permis, et des amendes administratives sont prévues, en complément des sanctions RGPD qui restent applicables aux traitements de données personnelles. S'ajoute le risque commercial habituel : un éditeur incapable de démontrer sa trajectoire de conformité se fermera progressivement les marchés publics et les grands comptes, comme le secteur l'a vécu avec le HDS.

Les chantiers à lancer dès 2026

Sans attendre les actes d'exécution, quatre chantiers ne dépendent d'aucune spécification technique à venir :

  1. Le catalogue de données : recenser vos jeux de données de santé, leur origine, leur base juridique, leur qualité et leur documentation. C'est le prérequis de toutes les obligations de détenteur, et c'est long.
  2. La gouvernance : désigner qui pilotera le sujet EHDS (DPO, direction des données, juridique), articuler avec la conformité RGPD existante et inscrire le sujet dans la cartographie des risques.
  3. Les contrats : intégrer des clauses d'évolution réglementaire dans les contrats pluriannuels signés aujourd'hui, pour organiser la mise à niveau sans renégociation conflictuelle.
  4. La roadmap produit pour les éditeurs : formats structurés, capacités d'export, traçabilité des accès. Tout ce qui rapproche du format d'échange européen est un investissement sans regret.

Qui fait quoi : la gouvernance du dispositif

Pour s'y retrouver dans les interlocuteurs : au niveau européen, la Commission adopte les actes d'exécution et opère les infrastructures transfrontières, appuyée par un comité réunissant les États membres pour coordonner l'application. Au niveau national, chaque État désigne une autorité de santé numérique chargée de l'usage primaire et de la surveillance des systèmes DME, ainsi qu'un ou plusieurs organismes d'accès aux données de santé pour instruire les demandes d'usage secondaire. S'y ajoutent les autorités de protection des données, CNIL en tête, qui restent compétentes sur tout ce qui touche aux données personnelles. Pour une entreprise, cela signifie des guichets distincts selon le sujet : conformité produit d'un système DME d'un côté, permis de données de l'autre, RGPD en toile de fond. Cartographier ses interlocuteurs et leurs attentes fait partie de la préparation, en particulier pour les groupes présents dans plusieurs États membres qui devront composer avec des mises en œuvre nationales hétérogènes.

Dernier conseil de méthode : ne traitez pas l'EHDS comme un sujet juridique isolé. Les entreprises qui ont le mieux absorbé le RGPD sont celles qui en ont fait un projet transverse, porté conjointement par le juridique, la technique et le produit. L'EHDS appelle exactement la même organisation, avec un horizon plus long et un enjeu supplémentaire : ici, la conformité ouvre aussi des droits d'accès à des données que vos concurrents convoitent.

Ce qu'il faut retenir

L'EHDS installe un droit complet de la circulation des données de santé : droits renforcés des patients et interopérabilité pour l'usage primaire, régime de conformité pour les éditeurs de systèmes DME, et cadre organisé de réutilisation pour l'usage secondaire avec organismes d'accès, permis de données et environnements sécurisés. Le calendrier court jusqu'au tournant de la décennie, mais les choix d'architecture, de contrats et de gouvernance se prennent maintenant.

Le cabinet Mirabile Avocat accompagne les acteurs de la santé sur l'EHDS : qualification de vos produits et de votre statut de détenteur, mise en conformité contractuelle, stratégie d'accès aux données pour vos projets de recherche et d'IA. Anticipez le texte pendant qu'il est encore un avantage compétitif.

Pour aller plus loin

Qu'est-ce que l'EHDS ?

L'espace européen des données de santé (European Health Data Space) est un règlement européen adopté début 2025 qui organise la circulation des données de santé dans l'Union : droits renforcés des patients et interopérabilité pour les soins (usage primaire), et cadre encadré de réutilisation des données pour la recherche, l'innovation et la santé publique (usage secondaire).

Quand l'EHDS s'applique-t-il ?

L'application est progressive : le dispositif général devient applicable deux ans après l'entrée en vigueur intervenue au printemps 2025, puis les obligations opérationnelles s'échelonnent, pour l'essentiel autour de 2029 et jusqu'à 2031 pour les dernières catégories de données. Les spécifications techniques seront précisées par actes d'exécution, mais les choix d'architecture se prennent dès maintenant.

Qui est considéré comme détenteur de données au titre de l'EHDS ?

Les acteurs qui détiennent des données de santé électroniques dans le cadre de leur activité : établissements, laboratoires, organismes de recherche, et selon les cas éditeurs et industriels. Ils devront cataloguer leurs jeux de données et les mettre à disposition pour l'usage secondaire sur demande autorisée par l'organisme d'accès national.

Un patient peut-il s'opposer à la réutilisation de ses données ?

Oui, le règlement prévoit un mécanisme d'opposition (opt-out) pour l'usage secondaire, organisé au niveau national. Certaines finalités sont par ailleurs interdites dans tous les cas : décisions défavorables en assurance ou en crédit, publicité, exclusion de garanties.

L'EHDS remplace-t-il le RGPD ou la certification HDS ?

Non, il s'y ajoute. Les droits et obligations de l'EHDS complètent le RGPD, et l'hébergement des données de santé en France reste soumis à la certification HDS. Pour les systèmes d'IA entraînés sur ces données, l'AI Act s'applique également : la conformité se pense désormais par produit et par flux de données.

Vous avez encore des questions ?

Notre équipe est à disposition !

Une question ?

Vos informations restent strictement confidentielles.
Merci ! Nous revenons vers vous rapidement. Si vous souhaitez accélérer les choses, organisez un temps avec moi directement ici :
Organiser 15 minutes d'échange
Oops! Something went wrong while submitting the form.
Homme en costume bleu foncé avec cravate et pochette blanche, bras croisés, regardant vers l'avant.

Ressources

Aller plus loin

00
article(s) affiché(s) sur
00

6 min

E-commerce et propriété intellectuelle : stratégies légales pour sécuriser vos actifs numériques
En e-commerce, a protection efficace de cette propriété intellectuelle devient un enjeu majeur par souci de pérenniser son activité.

7 min

Cloud Computing pour les PME : avantages et risques juridiques à connaître
Dans un contexte économique exigeant toujours plus d' agilité et d' efficacité , le cloud computing s'impose comme une solution incontournable pour les PME. En permettant l'accès à des ressources informatiques à la demande, cette technologie transforme profondément la façon dont les entreprises gère

3 min

L'obsolescence du code source ne justifie pas l'inexécution du contrat : une décision clé de la Cour d'appel de Paris
L'infogérance est un contrat par lequel une entreprise confie la gestion de son système d'information à un prestataire spécialisé.

8 min

L'indemnité de rupture pour les agents commerciaux : calcul et jurisprudence récente
L'une des protections les plus importantes dont bénéficient les agents commerciaux en France concerne leur droit à l' indemnité de rupture lorsque leur contrat prend fin à l'initiative du mandant . Cette indemnité, souvent méconnue ou mal évaluée, représente pourtant un enjeu financier considérable

6 min

Digital Services Act :le régulateur du numérique pour une Europe plus sûre.
Bienvenue dans l'ère du Digital Services Act, la nouvelle réglementation qui redéfinit le paysage numérique en Europe. Cet article détaille les enjeux clés de ce texte législatif majeur, des obligations des plateformes numériques à la protection des consommateurs. Découvrez comment l'Europe se dote

3 min

CLAUSE DE NON CONCURRENCE POST CONTRACTUELLE
Lorsqu’une entreprise fait appel à un prestataire de services, elle partage souvent des informations stratégiques, son savoir-faire, voire l’accès à sa clientèle.
Prendre rendez-vous
📞 📆 15 Min RDV