Héberger des données de santé en Suisse : ce que la loi exige vraiment
« Nos données doivent-elles rester en Suisse ? » La question revient dans presque chaque appel d'offres d'EMS, de service d'aide et de soins à domicile ou d'hôpital. Le droit fédéral ne pose pas d'obligation générale de conserver les données de santé sur sol suisse : il encadre leur communication à l'étranger. Des règles sectorielles et cantonales, elles, peuvent imposer une localisation.
Existe-t-il une obligation d'héberger les données de santé en Suisse ?
La loi fédérale du 25 septembre 2020 sur la protection des données (LPD, RS 235.1), en vigueur depuis le 1er septembre 2023, range « les données sur la santé » parmi les données personnelles sensibles (art. 5, let. c, ch. 2). Elle ne contient en revanche aucune règle de localisation : ce qu'elle encadre, ce sont les conditions de la communication à l'étranger (art. 16 et 17).
Des obligations de localisation existent, mais dans des régimes particuliers. L'ordonnance du 22 mars 2017 sur le dossier électronique du patient (ODEP, RS 816.11) prévoit à son art. 12, al. 5, que « les supports de données doivent se trouver en Suisse et être régis par le droit suisse ». La disposition figure au chapitre consacré aux communautés du DEP, non aux traitements ordinaires d'un établissement.
S'y ajoute le droit cantonal : les institutions accomplissant une tâche publique déléguée relèvent souvent d'une loi cantonale sur la protection des données, dont les exigences d'externalisation diffèrent de celles de la LPD. L'autorité fribourgeoise compétente rappelait ainsi, le 7 novembre 2024, que la reconnaissance des entreprises américaines certifiées n'a que des effets limités sur ces mesures.
Ce que la LPD prévoit pour la communication de données à l'étranger
L'art. 16, al. 1, LPD pose le principe : des données peuvent être communiquées à l'étranger si le Conseil fédéral a constaté que l'État concerné dispose d'une législation assurant un niveau de protection adéquat. À défaut, l'al. 2 énumère les garanties admises : traité international, clauses contractuelles communiquées au Préposé fédéral à la protection des données et à la transparence (PFPDT), garanties spécifiques, clauses types reconnues par lui, règles d'entreprise contraignantes. L'art. 17 ajoute des dérogations dont la liste est exhaustive.
La définition même de la communication est sous-estimée. Selon l'art. 5, let. e, LPD, communiquer, c'est « transmettre des données personnelles ou les rendre accessibles ». Un accès à distance depuis l'étranger — support de nuit, maintenance, administration — entre dans cette définition, même si les serveurs ne bougent pas.
Le manquement est sanctionné, mais pas comme on l'imagine souvent. L'art. 61 LPD punit, sur plainte, d'une amende de 250 000 francs au plus les personnes privées qui, intentionnellement, communiquent des données à l'étranger en violation de l'art. 16 ou recourent à un sous-traitant hors des conditions de l'art. 9. La sanction vise des personnes physiques ; l'art. 64, al. 2, LPD permet de condamner l'entreprise à leur place lorsque l'amende n'excède pas 50 000 francs.
La liste des États à protection adéquate : où la trouver et comment la lire
Ce n'est pas la liste de la Commission européenne : c'est l'annexe 1 de l'ordonnance du 31 août 2022 sur la protection des données (OPDo, RS 235.11), à laquelle renvoie son art. 8, al. 1. Elle mentionne les États de l'Union européenne, l'Islande, le Liechtenstein, la Norvège et plusieurs territoires européens, ainsi que l'Andorre, l'Argentine, le Canada, Israël, Monaco, la Nouvelle-Zélande, le Royaume-Uni, l'Uruguay et les États-Unis.
Certaines entrées sont conditionnelles : pour le Canada, le niveau adéquat n'est réputé garanti que lorsque s'applique, dans le domaine privé, la loi fédérale du 13 avril 2000 sur la protection des renseignements personnels et les documents électroniques, ou une loi provinciale essentiellement similaire. Et la liste vit : l'art. 8, al. 4 et 6, OPDo prévoit une réévaluation périodique et la modification de l'annexe, dont la dernière mise à jour date du 15 septembre 2024.
Prestataire américain : ce que le Data Privacy Framework couvre et ne couvre pas
Le Conseil fédéral a constaté le 14 août 2024 que les entreprises américaines certifiées offrent un niveau de protection adéquat, avec effet au 15 septembre 2024. L'entrée à l'annexe 1 est étroite : le niveau adéquat « est réputé garanti pour les données personnelles traitées par les organisations certifiées conformément aux principes du cadre de protection des données entre la Suisse et les États-Unis ». Être une entreprise américaine ne suffit pas, ni relever du seul volet européen.
Autre sujet, souvent confondu avec le premier : la juridiction. Le CLOUD Act de 2018 a introduit le 18 U.S. Code § 2713, selon lequel un fournisseur soumis au droit américain doit répondre aux obligations de conservation, de sauvegarde et de divulgation portant sur les données « within such provider's possession, custody, or control, regardless of whether [they are] located within or outside of the United States ». Le critère est le contrôle, non l'emplacement du disque. Et une constatation d'adéquation ne règle que la licéité du transfert : les art. 8 et 9 LPD s'appliquent quel que soit le pays.
Ce que le droit attend du contrat avec l'hébergeur
L'art. 9 LPD fixe le socle : le traitement peut être confié à un sous-traitant pour autant qu'un contrat ou la loi le prévoie, que seuls soient effectués les traitements que l'institution serait en droit d'effectuer elle-même, et qu'aucune obligation de garder le secret ne l'interdise. Le responsable doit s'assurer que le sous-traitant peut garantir la sécurité des données ; la sous-traitance en cascade suppose une autorisation préalable (art. 7 OPDo).
Le PFPDT retient que le fournisseur de services en nuage agit généralement comme sous-traitant, et propose une liste de vérifications : est-il tenu de ne traiter les données que selon des instructions documentées ? Le contrat règle-t-il leur effacement ou leur restitution à l'échéance ? Le responsable du traitement, rappelle l'autorité, le demeure même lorsqu'il confie le traitement à un tiers.
Sans constatation d'adéquation, l'art. 9 OPDo énumère le contenu minimal des clauses : licéité, proportionnalité, transparence et finalité ; catégories de données et de personnes ; États destinataires ; conservation et effacement ; sécurité ; annonce des violations ; droits des personnes concernées. Le registre des activités de traitement mentionne l'État destinataire et les garanties de l'art. 16, al. 2 (art. 12 LPD), que l'information des personnes concernées nomme également (art. 19, al. 4, LPD).
« Hébergé en Suisse » : ce que cela ne règle pas
L'emplacement du serveur répond à une seule question, celle du transfert ; il ne dit rien de la sécurité effective. L'art. 8 LPD impose des mesures appropriées au risque ; l'OPDo fixe quatre objectifs (art. 2) — confidentialité, disponibilité, intégrité, traçabilité — et détaille les mesures attendues (art. 3), du contrôle des accès à la correction des failles critiques connues. Sauvegardes, environnements de test, surveillance technique, notifications, mesure d'audience et traduction automatique sont autant de canaux périphériques par lesquels des données quittent la Suisse.
La journalisation, elle, est conditionnelle. Selon l'art. 4 OPDo, lors de traitements automatisés de données sensibles à grande échelle ou de profilage à risque élevé, et lorsque les mesures préventives ne suffisent pas, les responsables privés et leurs sous-traitants journalisent au moins l'enregistrement, la modification, la lecture, la communication, l'effacement et la destruction des données ; les journaux se conservent au moins un an, séparément du système. S'y ajoutent le règlement de traitement (art. 5 OPDo), l'analyse d'impact (art. 22 LPD) et l'annonce des violations (art. 24 LPD).
Reste le secret professionnel. L'art. 321 du Code pénal vise notamment les médecins, sages-femmes, psychologues et infirmiers, « ainsi que leurs auxiliaires », et punit la révélation d'un secret, sur plainte, d'une peine privative de liberté de trois ans au plus ou d'une peine pécuniaire. Qui, dans une chaîne technique, est un « auxiliaire » au sens de cette disposition reste une question juridique ; un serveur genevois n'y répond pas.
Les questions qui permettent de vérifier avant de signer
Ces points découlent des dispositions citées plus haut.
- Où se trouvent les serveurs de production, les sauvegardes et les environnements de test, et quelle entité juridique signe le contrat ?
- Depuis quels pays des personnes accèdent-elles aux données en clair, et quels sous-traitants ultérieurs interviennent ?
- Une entité soumise au droit américain figure-t-elle dans la chaîne, et est-elle certifiée au volet suisse du Data Privacy Framework ?
- Quelles opérations sont journalisées, combien de temps les journaux sont-ils conservés, qui peut les consulter ?
- Qu'advient-il des données à l'échéance : restitution en quel format, effacement dans quel délai, avec quelle preuve ?
En résumé
Le droit suisse n'interdit pas d'héberger des données de santé à l'étranger : il conditionne le transfert et sanctionne les manquements. Héberger en Suisse, à l'inverse, ne suffit pas aux exigences de sécurité, de journalisation et de secret professionnel. La question utile n'est pas « où sont les serveurs ? », mais « qui accède à quoi, sous quel droit, avec quelle trace, et que se passe-t-il quand le contrat s'arrête ? ».
CareBond, éditeur de cette publication, est une plateforme genevoise de communication pour institutions de soins : hébergement en Suisse chez Infomaniak, conception selon le RGPD et la nLPD, journal d'audit immuable, intégration HL7/FHIR, traduction multilingue interne, rapports signés par HMAC. Ce sont des choix d'architecture, non des certifications : la grille ci-dessus vaut aussi pour nous.
Sources
- Loi fédérale du 25 septembre 2020 sur la protection des données (LPD, RS 235.1) — art. 5, 8, 9, 12, 16, 17, 19, 22, 24, 61 et 64
- Ordonnance du 31 août 2022 sur la protection des données (OPDo, RS 235.11) — art. 2 à 9, 24 et annexe 1
- Modification du 14 août 2024 de l'annexe 1 OPDo, en vigueur depuis le 15 septembre 2024 (RO 2024 435)
- Conseil fédéral — communiqué du 14 août 2024 sur le Swiss-US Data Privacy Framework
- PFPDT — Communication de données à l'étranger
- PFPDT — Externalisation (sous-traitance)
- PFPDT — Traitement de données dans un nuage informatique
- Ordonnance du 22 mars 2017 sur le dossier électronique du patient (ODEP, RS 816.11) — art. 12, al. 5
- Code pénal suisse (RS 311.0) — art. 321, violation du secret professionnel
- 18 U.S. Code § 2713, introduit par le CLOUD Act (2018)
- Autorité cantonale de la transparence, de la protection des données et de la médiation (Fribourg), 7 novembre 2024 — effets limités sur les mesures d'externalisation
- Data Privacy Framework — site officiel du programme (Département du commerce des États-Unis), cité en note de l'annexe 1 OPDo
Précision
Cet article fournit une information générale et ne constitue pas un conseil juridique. Les obligations applicables dépendent du canton, du statut de l'institution et de la situation concrète ; en cas de doute, adressez-vous à votre autorité cantonale de protection des données, au PFPDT ou à un conseil juridique.
