Choisir un logiciel pour un EMS : la checklist à parcourir avant de signer
Un contrat de logiciel métier lie un établissement pour plusieurs années, sur des données que le droit cantonal impose souvent de conserver plus longtemps que le contrat. La question n'est pas de savoir quel produit a la plus belle interface, mais ce qu'il restera de vos données le jour où vous changerez de fournisseur.
Responsable du traitement ou sous-traitant : qui répond de quoi
La loi fédérale sur la protection des données (LPD, RS 235.1), en vigueur dans sa version actuelle depuis le 1er septembre 2023, distingue le responsable du traitement, qui « détermine les finalités et les moyens du traitement » (art. 5 let. j), du sous-traitant, qui traite les données « pour le compte du responsable » (art. 5 let. k). Entre un établissement et un éditeur, le premier rôle revient en règle générale à l'établissement — selon qui décide réellement, et non selon l'étiquette du contrat. Le PFPDT résume : « Vous demeurez responsable de la protection des données même si vous confiez leur traitement à un sous-traitant. »
L'art. 9 LPD fixe les conditions : la sous-traitance repose sur un contrat ou sur la loi ; seuls peuvent être confiés les traitements que le responsable pourrait effectuer lui-même ; aucune obligation de garder le secret ne doit s'y opposer ; le responsable doit s'assurer que le sous-traitant peut garantir la sécurité des données. Les données sur la santé sont sensibles (art. 5 let. c ch. 2).
Le non-respect de ces conditions est réprimé par l'art. 61 let. b LPD, d'une amende de 250 000 francs au plus — mais sur plainte seulement, pour une infraction intentionnelle, et à la charge de personnes privées.
La « propriété des données » n'existe pas en droit suisse
Beaucoup d'appels d'offres demandent qui est « propriétaire » des données. La LPD ne connaît pas cette catégorie : ce qui existe, c'est la qualité de responsable du traitement, les droits de la personne concernée et, pour le dossier du patient, le droit cantonal de la santé.
À Genève, la loi sur la santé du 7 avril 2006 (LS, K 1 03) décrit le contenu du dossier (art. 53), reconnaît au patient le droit de le consulter et de s'en faire remettre les pièces (art. 55), et fixe la conservation à dix ans au moins dès la dernière consultation, la destruction intervenant après vingt ans au plus tard (art. 57). Chaque canton a ses règles.
La conséquence est rarement anticipée : un abonnement logiciel dure presque toujours moins longtemps que la conservation exigée du dossier.
Réversibilité, export et fin de contrat
L'art. 28 LPD instaure un droit à la remise ou à la transmission des données dans un format électronique couramment utilisé. C'est un droit de la personne concernée envers le responsable du traitement, pas un droit de l'institution envers son fournisseur : entre eux, il n'y a que le contrat. À y écrire :
- le périmètre exact : dossiers, messages, pièces jointes, plans de soins, journaux d'accès et métadonnées, pas seulement les tables principales ;
- le format : CSV, JSON ou FHIR documentés, plutôt qu'un export propriétaire illisible ;
- le délai et le coût, fixés à la signature et non au moment de la rupture ;
- un export d'essai réellement effectué et relu pendant le pilote : une réversibilité non testée n'en est pas une ;
- le sort des données à la fin, l'art. 6 al. 4 LPD prévoyant leur destruction ou leur anonymisation dès qu'elles ne sont plus nécessaires aux finalités du traitement.
- le scénario du changement de fournisseur : qui exporte, en combien de jours, à quel prix, et gardez-vous un accès en lecture pendant la migration ?
- le scénario de la faillite ou du rachat : qu'advient-il de l'hébergement, des sauvegardes et de la maintenance ?
- le scénario des deux systèmes en parallèle : qui reste sous-traitant, pour quelles données, et qui répond d'une demande d'accès arrivée entre-temps ?
Sous-traitants ultérieurs et hébergement réel
Le sous-traitant ne peut lui-même sous-traiter à un tiers qu'avec l'autorisation préalable du responsable du traitement (art. 9 al. 3 LPD). Le PFPDT admet une autorisation générale, mais précise que tout ajout ou remplacement d'un autre sous-traitant doit être annoncé au responsable.
D'où l'utilité d'une liste nominative complète : hébergeur, sauvegardes, supervision, assistance technique, envoi de courriels et de SMS, traduction automatique, services d'intelligence artificielle. « Serveurs en Suisse » ne dit rien de l'assistance qui se connecte depuis l'étranger, ni de l'endroit où partent les sauvegardes. Communiquer des données à l'étranger suppose un État reconnu comme offrant une protection adéquate, l'une des garanties de l'art. 16 al. 2 LPD ou une dérogation de l'art. 17.
Journalisation des accès : ce que l'outil doit savoir faire
L'ordonnance sur la protection des données (OPDo, RS 235.11) prévoit à son art. 4 al. 1 que, lors de traitements automatisés de données sensibles à grande échelle et lorsque les mesures préventives ne suffisent pas, le responsable privé et son sous-traitant privé journalisent au moins « l'enregistrement, la modification, la lecture, la communication, l'effacement et la destruction des données ». Les procès-verbaux sont conservés au moins un an, séparément du système (al. 5).
Le mot important est lecture : beaucoup de logiciels tracent les modifications et pas les consultations, alors que c'est savoir qui a ouvert un dossier sans rien y changer qui permet de répondre à un soupçon d'accès indu. Le journal enregistre-t-il les lectures, est-il exportable, et qui peut l'effacer ?
Interopérabilité : DEP, futur DES et HL7 FHIR
La loi fédérale sur le dossier électronique du patient (LDEP) est en vigueur depuis le 15 avril 2017 : depuis avril 2022, les établissements qui proposent des traitements stationnaires, dont les EMS, doivent pouvoir utiliser le DEP, alors que l'affiliation reste facultative pour les soins à domicile et les pharmacies.
Le cadre bouge : le 5 novembre 2025, le Conseil fédéral a adopté le message relatif à une loi sur le dossier électronique de santé (LDSan), qui remplacerait le DEP par le DES, pour une entrée en service annoncée comme probable en 2030. D'après l'Observatoire suisse de la santé (Obsan, bulletin 01/26 du 19 février 2026), 95 % des hôpitaux et 76 % des EMS étaient raccordés en octobre 2025, mais environ 5 % seulement des fournisseurs de prestations stationnaires interrogés utilisaient activement le DEP.
Pour les échanges futurs, la Confédération s'appuie sur HL7 FHIR : une évaluation externe publiée le 19 mai 2026 dans le programme DigiSanté y voit une base solide, tout en rappelant que « le choix d'une norme ne suffit pas, à lui seul, à garantir l'interopérabilité ». « Compatible FHIR » ne veut donc rien dire en soi : quelles ressources, quelle version, en lecture ou en écriture, en production dans quel établissement ?
La charge de formation, le coût que personne ne chiffre
Le programme NIP-Q-UPGRADE, conduit par CURAVIVA et senesuisse sur mandat de la Commission fédérale de la qualité, examine la saisie des indicateurs de qualité médicaux dans les EMS. Son constat, tiré d'une enquête nationale auprès de 204 EMS : la qualité des données dépend de la perception qu'en a le personnel, des effectifs disponibles pour la saisie, de l'infrastructure informatique et des interfaces. Le manque de temps et de ressources vient en tête des obstacles.
Autant de postes à chiffrer avant de signer : heures de formation par collaborateur, qui forme les aides-soignants, le personnel temporaire et les veilleurs de nuit, dans quelles langues, coût des formations une fois le système en service, et existence d'un environnement de test.
Accessibilité pour les résidents âgés et leurs proches
La norme suisse eCH-0059, version 3.0 approuvée en 2020, pose que « les sites web et les applications mobiles doivent satisfaire aux critères du niveau de conformité AA du WCAG 2.1 ». Elle vise les collectivités publiques, mais rien n'empêche d'en faire un critère d'achat.
Les WCAG 2.2, recommandation du W3C dans sa version du 12 décembre 2024, ajoutent des critères qui visent les difficultés d'un résident de 87 ans : taille minimale des cibles tactiles (2.5.8, AA), élément focalisé non masqué (2.4.11, AA), authentification sans test de mémoire (3.3.8, AA), saisie redondante évitée (3.3.7, A). Le test le plus utile ne coûte rien : faire essayer le produit par deux résidents et un proche âgé.
Avant de signer
Une dernière question, valable pour tous les fournisseurs : quelles certifications sont effectivement détenues aujourd'hui — organisme, numéro, échéance — et lesquelles sont seulement « visées » ? Elle vaut aussi pour l'éditeur de cet article. CareBond est une plateforme de communication pour le soin hébergée chez Infomaniak, à Genève, avec journal d'audit immuable et intégration HL7/FHIR ; elle ne détient à ce jour ni certification ISO 27001 ni certification HDS. Une checklist qui ne s'applique pas à celui qui la publie ne vaut pas grand-chose.
Sources
- Loi fédérale sur la protection des données (LPD, RS 235.1) — Fedlex
- Ordonnance sur la protection des données (OPDo, RS 235.11) — Fedlex
- PFPDT — Externalisation (sous-traitance)
- Loi genevoise sur la santé du 7 avril 2006 (LS, K 1 03) — art. 53, 55 et 57
- OFSP — LDEP, la loi qui régit le DEP (ODEP-DFI révisée, révision LDSan)
- eHealth Suisse — État des lieux du DEP (obligation pour les établissements stationnaires depuis avril 2022)
- Conseil fédéral — Le dossier électronique de santé (DES) remplace le DEP, 5 novembre 2025
- Obsan — Le dossier électronique du patient. Adoption et taux de couverture (Bulletin 01/26, 19 février 2026)
- OFSP — Monitorage de la LDEP
- ICTjournal — Données Obsan/OFSP sur les coûts et l'usage du DEP (16 juillet 2026)
- DigiSanté — La norme HL7 FHIR comme fondement du SwissHDS (évaluation publiée le 19 mai 2026)
- ARTISET — NIP-Q-UPGRADE : développer la qualité des soins fondée sur les données
- eCH-0059 Accessibility Standard V3.0
- ADIS — eCH-0059 : niveau de conformité AA des WCAG 2.1
- W3C — Web Content Accessibility Guidelines (WCAG) 2.2, version du 12 décembre 2024
Précision
Cet article fournit des informations générales et ne constitue pas un conseil juridique. Les obligations concrètes dépendent du canton, du type d'établissement et de la situation particulière. Pour un cas précis, adressez-vous à votre conseiller juridique, à votre autorité cantonale de la santé ou au Préposé fédéral à la protection des données et à la transparence.
