Skip to main content
Plus de 50 structures de santé et du médico-social accompagnées

Santé et médico-social : protéger les données de vos usagers
sans ralentir l’accompagnement

Vous manipulez chaque jour des données de santé, des situations sociales, des dossiers d’usagers. Ce sont les données les plus protégées du droit français, et vos équipes doivent y accéder en quelques secondes, y compris la nuit et le week-end. Nous tenons les deux bouts : la conformité que la CNIL attend de vous, et une informatique qui ne s’arrête pas.

Quatre réalités qui changent la façon de traiter votre informatique et vos données.

Votre secteur ne se gère pas comme les autres

  • RGPD article 9
  • Référentiel CNIL ESSMS
  • Secret professionnel
  • Certification HDS
  • Ségur du numérique
01

Vos données sont sensibles au sens de la loi

Santé, handicap, situation sociale, parfois protection de l’enfance. L’article 9 du RGPD les interdit par principe et ne les autorise que par exception, ce qui inverse la charge : chez vous, il faut justifier chaque traitement, pas seulement le déclarer.

02

La CNIL a écrit un référentiel rien que pour vous

La délibération n° 2021-028 du 11 mars 2021 fixe ce qui est attendu des structures d’accueil, d’hébergement et d’accompagnement des personnes âgées, en situation de handicap ou en difficulté. C’est le document sur lequel un contrôle s’appuiera, et c’est aussi la meilleure feuille de route de mise en conformité.

03

Le DPO n’est pas une option chez vous

Dès lors que vous traitez des données de santé à grande échelle, sa désignation auprès de la CNIL est une obligation, pas un choix de gouvernance. La question n’est pas de savoir s’il vous en faut un, mais qui le tient et avec quelle disponibilité réelle.

04

Vos données de santé imposent un hébergement certifié

Le code de la santé publique réserve leur hébergement aux prestataires certifiés HDS. Un dossier usager informatisé, une messagerie, une sauvegarde qui sortent de ce cadre vous exposent directement, même si c’est votre éditeur qui a fait le choix.

Ce qui arrive, concrètement, dans les structures de santé

Le rançongiciel est devenu la première cause d’arrêt d’un établissement. Il entre rarement par une prouesse technique : un accès distant laissé ouvert pour un éditeur, un poste partagé jamais mis à jour dans un foyer, une pièce jointe ouverte au siège. Une fois dans le réseau, il chiffre les serveurs, et l’établissement bascule en mode dégradé. Les équipes repassent au papier, les transmissions se perdent, les plannings se refont à la main. Ce n’est pas une gêne administrative, c’est une perte de qualité d’accompagnement qui dure des semaines.

La deuxième réalité est plus discrète. Sur un site multi-établissements, les droits d’accès dérivent. Un professionnel change de service et garde ses accès, un stagiaire reste dans l’annuaire, un dossier d’usager est visible bien au-delà de l’équipe qui l’accompagne. Aucune alarme ne sonne, mais c’est exactement ce qu’un contrôle regarde en premier, et c’est le manquement le plus fréquent que nous relevons.

Vient ensuite la question des éditeurs. Votre dossier usager informatisé, votre logiciel de soins, votre outil de planning, votre télégestion : ce sont des sous-traitants au sens du RGPD, et leurs contrats vous engagent. Beaucoup de structures découvrent au moment d’un incident que l’hébergement n’est pas là où elles le croyaient, que la sauvegarde n’est pas testée, ou qu’aucune clause de sous-traitance ne figure au contrat.

Enfin, l’incident se raconte. Une association gère de l’humain, des familles, des tutelles, des financeurs publics. Une fuite de données d’usagers ne se répare pas par une remise commerciale : elle se traite devant un conseil d’administration, une agence régionale de santé et parfois la presse locale.

Trois dispositifs publics et une directive européenne se télescopent sur 2026 et 2027. Ils financent une partie de ce que vous devez faire, à condition de candidater dans les fenêtres prévues.

Le calendrier qui vous concerne

Programme CaRE, jusqu’au 18 novembre 2026

Continuité et reprise d’activité

Le deuxième appel à financement porte sur la continuité et la reprise d’activité, avec dépôt des preuves d’atteinte des objectifs sur la plateforme eCaRE. Le programme est doté de 750 millions d’euros jusqu’en 2027 et piloté par l’Agence du numérique en santé, la délégation au numérique en santé et les agences régionales de santé.

ESMS numérique, dernière campagne en 2026

Le financement du dossier usager s’arrête

L’agence régionale de santé Hauts-de-France a ouvert la dernière campagne de financement du programme, qui équipe les établissements et services d’un dossier de l’usager informatisé référencé Ségur. Après elle, cet équipement redevient un investissement sur fonds propres.

Ségur numérique, vague 2

La mise à jour de vos logiciels métier

Un arrêté du 3 mars 2026 finance la mise à jour des logiciels de dossier usager vers les versions référencées. Le sujet n’est pas informatique, il est contractuel : c’est le bon moment pour renégocier ce que votre éditeur doit vous garantir.

NIS2, décrets attendus fin 2026

La santé est un secteur hautement critique

La loi de transposition fixe le cadre, les exigences techniques viendront des décrets et des référentiels de l’ANSSI, et les premiers contrôles sont annoncés pour 2027. Les structures qui attendent le décret pour commencer auront déjà perdu un an.

Quatre expertises mobilisées ensemble, selon votre priorité du moment.

Ce que nous mettons en place dans les structures

  • DPO externalisé
  • Cybersécurité
  • Infogérance
  • Transformation numérique
01

Tenir la conformité dans la durée

Un juriste-DPO désigné auprès de la CNIL, spécialisé médico-social, qui tient votre registre, cadre vos contrats de sous-traitance avec les éditeurs, conduit vos analyses d’impact et forme vos équipes de terrain. Nos sept juristes-DPO certifiés sont désignables, et l’un d’eux suit déjà une large part de la filière régionale.

02

Se préparer au rançongiciel avant qu’il arrive

Un diagnostic de maturité sur le guide d’hygiène informatique de l’ANSSI, puis une feuille de route priorisée, puis un RSSI à temps partagé qui l’exécute et l’anime en comité. C’est le parcours que suivent nos clients de la santé au travail.

03

Faire tourner l’informatique du quotidien

Support aux professionnels, gestion des postes et des serveurs, sauvegardes testées, supervision. Sur des structures multi-sites, avec des équipes en horaires décalés et des postes partagés, c’est ce qui décide de la continuité réelle de l’accompagnement.

04

Réussir le dossier usager et les projets Ségur

Cadrage du besoin, choix de l’éditeur, pilotage du déploiement, et l’exigence contractuelle qui va avec, hébergement certifié HDS compris. Nous pilotons le projet à vos côtés, sans être juge et partie sur le logiciel.

Une échéance qui approche ?

CaRE, dossier usager, contrôle CNIL, désignation de DPO : dites-nous où vous en êtes, nous vous dirons ce qui est encore tenable dans le calendrier.

Prendre rendez-vous

Des chiffres constatés sur nos clients, pas des promesses de plaquette.

Ce que nous savons tenir

Plus de 50

structures de santé, du médico-social et de la santé au travail accompagnées

6 sur 10

services de prévention et de santé au travail des Hauts-de-France nous font confiance

7

juristes-DPO certifiés, désignables auprès de la CNIL

Depuis 2020

Extern IT, société du Groupe, détient le label ExpertCyber délivré par Cybermalveillance.gouv.fr

Le Groupe EXTERN

Quatre expertises, un seul interlocuteur

Conformité RGPD, cybersécurité, informatique du quotidien et transformation numérique : nos quatre métiers travaillent ensemble sur votre compte. Votre DPO connaît votre infrastructure, votre RSSI connaît vos contraintes d’accompagnement, et personne ne vous renvoie d’un prestataire à l’autre quand un incident survient.

Neuf de nos clients sur dix sont dans les Hauts-de-France. Les autres sont à Paris, Lyon, Nantes et Perpignan, suivis à distance avec des déplacements planifiés.

Vos questions

Santé et médico-social : ce que les directions nous demandent

Sommes-nous obligés de désigner un DPO ?

Si votre structure traite des données de santé à grande échelle, ce qui est le cas de la quasi-totalité des établissements de santé et des établissements et services sociaux et médico-sociaux, la désignation d’un délégué à la protection des données auprès de la CNIL est une obligation. La vraie question porte sur le format : un salarié qui cumule cette mission avec un autre poste se retrouve souvent en conflit d’intérêts et sans temps disponible, là où un DPO externe apporte un temps garanti et une indépendance de fait.

Un DPO externe connaît-il vraiment notre métier ?

C’est la bonne question à poser, et la réponse se vérifie. Demandez combien de structures du médico-social le juriste suit réellement, s’il travaille à partir du référentiel CNIL du 11 mars 2021, et s’il sait ce qu’est un dossier usager informatisé, une télégestion ou un dossier de protection de l’enfance. Chez nous, la filière santé et médico-social est suivie par des juristes qui n’accompagnent presque que ce secteur.

Pouvez-vous héberger nos données de santé ?

Nous ne sommes pas hébergeur certifié HDS et nous ne prétendons pas l’être. Notre rôle est de vérifier que votre hébergement, le plus souvent celui de votre éditeur, est bien couvert par une certification HDS valide, que le contrat le prévoit noir sur blanc, et que la sauvegarde et la réversibilité tiennent la route. C’est là que se trouvent la plupart des mauvaises surprises.

Le programme CaRE peut-il financer ce que vous nous proposez ?

Le programme CaRE finance des actions de mise à niveau technique et organisationnelle des établissements sanitaires et médico-sociaux, avec des appels à financement thématiques successifs. Nous vous aidons à cadrer le dossier et à produire les preuves d’atteinte des objectifs attendues sur la plateforme, mais l’éligibilité dépend de votre statut et du domaine de l’appel en cours : c’est le premier point que nous vérifions ensemble.

Que se passe-t-il si nous subissons un rançongiciel ?

La première heure décide de beaucoup : isoler sans tout éteindre, préserver les traces, savoir quelles sauvegardes sont saines. Nos abonnements RSSI comprennent un crédit de trois jours par an de gestion de crise cyber, mobilisable sans avenant, au-delà duquel les jours de crise sont facturés au tarif de la journée complémentaire. La notification à la CNIL sous 72 heures et l’information des personnes concernées sont pilotées par le DPO, en parallèle de la remise en service.

Nous avons plusieurs établissements sur des sites éloignés. Vous vous déplacez ?

Oui. Nos équipes techniques interviennent sur les Hauts-de-France et l’Île-de-France, et nos juristes-DPO se déplacent sur site pour les comités et les sessions de sensibilisation. Les frais sont inclus sur la métropole européenne de Lille et facturés au-delà sur justificatif.

Par où commencer si nous ne savons pas où nous en sommes ?

Par un état des lieux, et il est court. Côté données, un audit RGPD adossé au référentiel CNIL du secteur. Côté sécurité, un diagnostic de maturité sur le guide d’hygiène informatique de l’ANSSI. Les deux produisent une feuille de route priorisée que vous pouvez présenter à votre conseil d’administration et, le cas échéant, adosser à un financement public.

Nos expertises

Les expertises qui répondent à ces enjeux

Trois portes d’entrée selon votre urgence du moment, et le reste de nos expertises mobilisables ensuite.

Parlons de votre structure

Un échange de trente minutes suffit à savoir si votre priorité est la conformité, la sécurité ou la continuité. Nous vous dirons franchement laquelle.

Échanger avec un expert du médico-social