Le WordPress d'aujourd'hui, décodé pour les développeurs

Hébergement & serveurs

Passer d’un hébergeur généraliste à un hébergement HDS pour un notaire

Un office notarial qui se met à recueillir des directives anticipées et des mandats de protection future franchit, sans toujours le savoir, le seuil qui impose un hébergement certifié santé.

Par WordPress Développement • 1 juillet 2023 • 5 min de lecture • Aucun commentaire
Passer d'un hébergeur généraliste à un hébergement HDS pour un notaire

À partir de quel moment un office notarial devient-il concerné par l’hébergement de données de santé ? La question s’est posée concrètement lorsqu’un office a commencé à proposer, via son site WordPress, un formulaire de prise de rendez-vous pour la rédaction de mandats de protection future et de directives anticipées — des actes qui, par nature, recueillent des informations relatives à l’état de santé de la personne concernée, même de façon indirecte.

La certification HDS elle-même, ses exigences d’audit et son processus d’obtention côté hébergeur, ne sont pas détaillés ici : ce cas se concentre sur la décision de migration côté client et sur la méthode retenue pour ne déplacer que ce qui devait réellement l’être.

Le déclencheur : un champ de formulaire anodin en apparence

Le formulaire en question demandait, parmi d’autres champs classiques, une brève description du contexte motivant la démarche — une case libre où certains visiteurs mentionnaient explicitement une pathologie ou une situation médicale précise. Ce simple champ de texte libre, une fois identifié, suffisait à faire basculer les données ainsi collectées dans le périmètre de l’hébergement de données de santé, tel que défini par le code de la santé publique, dès lors que ces données étaient recueillies dans le cadre d’une prestation liée à la prévention, au diagnostic ou aux soins.

Ce que le code de la santé publique impose concrètement

L'essentiel à retenir : Identifier le champ précis qui fait basculer dans le périmètre HDS ; Ne migrer que les données concernées, pas tout le site ; Vérifier la certification réelle de l'hébergeur, pas sa communication commerciale

Toute personne recueillant, même à titre accessoire, des données de santé à caractère personnel pour le compte de tiers est tenue de faire héberger ces données par un hébergeur certifié HDS. Cette obligation ne dépend pas de la profession exercée — elle s’applique aussi bien à un établissement de santé qu’à un office notarial dès lors que le critère de collecte de données de santé est rempli, indépendamment de l’activité principale de la structure.

Une migration ciblée, pas un déménagement complet

Plutôt que de migrer l’intégralité du site vitrine de l’office vers un hébergement HDS, souvent plus coûteux et plus contraint qu’un hébergement généraliste pour des besoins qui ne le justifient pas, la décision a été prise d’isoler strictement le formulaire concerné et ses données associées.

  1. Extraction du formulaire de prise de rendez-vous vers une application distincte, hébergée sur l’infrastructure certifiée HDS, avec sa propre base de données isolée.
  2. Conservation du site vitrine principal sur l’hébergement généraliste existant, qui ne traite plus aucune donnée relevant du périmètre HDS.
  3. Mise en place d’un simple lien de redirection depuis le site vitrine vers l’application de prise de rendez-vous hébergée séparément, sans transfert de données entre les deux environnements.
  4. Vérification contractuelle explicite, auprès du nouvel hébergeur, du numéro de certification HDS et de sa date de validité, plutôt que de se contenter d’une mention commerciale sur le site du prestataire.

Vérifier une certification HDS, concrètement

La certification HDS s’obtient auprès d’organismes accrédités et fait l’objet d’un certificat public, consultable sur le site de l’Agence du Numérique en Santé. Avant de signer avec un hébergeur se présentant comme certifié, le certificat exact a été demandé et son numéro vérifié sur le registre public, une étape rarement effectuée par les clients mais qui a permis, sur ce dossier, d’écarter un premier prestataire dont la certification concernait uniquement l’hébergement physique et non les activités d’infogérance associées, une nuance du référentiel qui change concrètement le périmètre couvert.

Le coût réel de cette approche ciblée

PosteAvant migration cibléeAprès migration ciblée
Site vitrine principalHébergement mutualisé généralisteInchangé, hébergement mutualisé généraliste
Formulaire de prise de rendez-vousSur le même hébergement mutualiséApplication distincte sur hébergement HDS
Coût mensuel additionnelAucunLimité au coût de l’application isolée, pas de refonte globale

Un repère qu’on applique désormais systématiquement à l’audit de tout site collectant des formulaires : chercher les champs de texte libre, souvent les plus anodins en apparence, avant de conclure qu’aucune donnée de santé n’est concernée.

Notre verdict

Un office notarial peut basculer dans le périmètre de l’hébergement de données de santé sans en avoir pleinement conscience, dès qu’un formulaire recueille, même incidemment, des informations relevant de la santé de la personne. Isoler précisément la fonctionnalité concernée, plutôt que de migrer l’ensemble du site, permet de répondre à l’obligation légale sans surcoût disproportionné, à condition de vérifier rigoureusement la certification réelle de l’hébergeur choisi pour cette partie isolée.

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

Partager :

À propos de l'auteur

WordPress Développement

Développeur WordPress, passionné par Elementor, le FSE et l’automatisation par IA.

Voir tous ses articles

Dans la même veine

À lire aussi