mercredi 7 octobre 2026
Technologies

Health Data Hub chez Scaleway : ce que le déménagement dit du risque juridique

L'État a confirmé en avril 2026 le transfert des données de santé du Health Data Hub vers Scaleway. Lecture d'un arbitrage où le droit a pris le pas sur la technique.

La rédaction1 septembre 20268 min de lecture

À retenir

  • Le transfert des données de santé du Health Data Hub de Microsoft Azure vers l'hébergeur français Scaleway a été confirmé en avril 2026, avec trois motifs affichés : risque juridique lié au CLOUD Act américain, cybersécurité, souveraineté.
  • L'arbitrage porte sur un risque de droit, pas sur un incident constaté : ni le chiffrement ni une clause contractuelle ne suppriment une possibilité d'injonction extraterritoriale.
  • Le Conseil national de l'IA et du numérique situe la dépendance française et européenne entre 80 et 90 % pour les logiciels et les services cloud, ce qui rend le cas transposable bien au-delà de la santé.
  • La leçon utile aux entreprises est la réversibilité : documenter le coût de sortie d'un hébergeur avant de contractualiser, plutôt que de l'estimer au moment de partir.

Un déménagement de données n'est jamais seulement un chantier technique. KultureGeek rapporte qu'en avril 2026, l'État a confirmé le transfert des données de santé du Health Data Hub de Microsoft Azure vers l'hébergeur français Scaleway. Le même mouvement comprend le remplacement de Microsoft Teams et de Zoom dans les administrations par la Suite numérique et sa plateforme Visio, avec un horizon 2027 pour l'ensemble des postes, engagé le 27 janvier 2026.

Trois motifs sont affichés : le risque juridique lié au CLOUD Act américain, les enjeux de cybersécurité et la souveraineté. Le premier est le plus intéressant pour les praticiens de la veille et de la conformité, parce qu'il ne se rapporte à aucun incident. Il décrit une exposition théorique, tenue pour suffisante à elle seule pour justifier une migration lourde. C'est un déplacement notable dans la manière d'évaluer un fournisseur.

Ce reportage examine ce que cet arbitrage dit du risque juridique appliqué aux données sensibles, et ce que les organisations privées en retiennent pour leurs propres choix d'hébergement. Les observations qualitatives rapportées ici viennent de l'Observatoire de l'Intelligence Économique, qui suit l'entrée du critère juridique dans les grilles d'évaluation des prestataires informatiques.

Ce que le transfert du Health Data Hub change concrètement

Migrer une plateforme de données n'a rien de comparable à un changement d'outil bureautique. Il faut reconstituer l'environnement complet : formats de stockage, chaînes de traitement, outils d'analyse mis à disposition des équipes de recherche, gestion des accès et des habilitations, journalisation des consultations, procédures d'appariement entre bases. Chacune de ces briques a été paramétrée pour un environnement donné, et chacune doit être requalifiée dans le nouveau.

Le coût réel d'une telle opération se concentre rarement dans le transfert des volumes, souvent gérable, mais dans la revalidation. Un traitement de données de santé s'appuie sur des autorisations et des engagements de sécurité attachés à une architecture précise. Changer l'hébergeur oblige à démontrer à nouveau ce qui était déjà démontré, ce qui mobilise autant de juristes que d'ingénieurs et explique les calendriers longs.

Pour les utilisateurs, chercheurs et porteurs de projets, la conséquence pratique tient à la continuité de service et à la stabilité des outils. Une migration réussie se juge à la capacité de reprendre un travail en cours sans le reconstruire, ce qui suppose une équivalence fonctionnelle explicitement vérifiée avant la bascule et non découverte après.

Le risque juridique comme premier critère d'un choix technique

Le CLOUD Act américain permet à une autorité de demander à un fournisseur relevant de sa juridiction la communication de données qu'il détient, indépendamment du lieu où elles sont stockées. La difficulté, pour un responsable de traitement, n'est pas la probabilité d'une telle demande : c'est son caractère non maîtrisable. Une clause de non-transfert engage la responsabilité du prestataire, elle ne fait pas disparaître l'obligation légale à laquelle il est soumis.

Cette structure du risque explique pourquoi les parades habituelles pèsent peu dans l'arbitrage. Le chiffrement protège contre un accès non autorisé, pas contre une injonction adressée à celui qui détient les clés ou les moyens techniques. La localisation des serveurs sur le territoire ne change pas la juridiction dont relève la maison mère. Une fois ces deux constats posés, le seul levier restant porte sur le régime juridique du fournisseur, donc sur son identité.

La leçon méthodologique est transposable. Dans une grille d'évaluation, le risque juridique se traite comme un critère éliminatoire ou non éliminatoire, jamais comme un point de notation à pondérer avec le prix et les fonctionnalités. Les organisations qui ont clarifié ce statut prennent leurs décisions plus vite, parce qu'elles ont tranché en amont la question de savoir quelles catégories de données ne supportent aucune exposition extraterritoriale.

Pourquoi les données de santé servent de cas d'école

Les données de santé cumulent trois propriétés qui les rendent exemplaires. Elles sont sensibles au sens du droit des données personnelles, donc soumises à un régime renforcé. Elles sont difficilement anonymisables sans perdre leur valeur scientifique, car ce sont souvent les combinaisons rares qui intéressent la recherche. Elles sont durables : une donnée médicale reste signifiante des décennies après sa collecte, alors qu'une donnée commerciale se périme.

Cette durabilité change la façon d'évaluer le risque. Sur un actif dont la sensibilité ne décroît pas, la bonne question n'est pas la robustesse du dispositif actuel mais sa robustesse cumulée sur toute la durée de conservation, y compris à travers les changements d'actionnariat, de législation et de doctrine des autorités. Peu de garanties contractuelles couvrent un tel horizon.

C'est aussi pourquoi le secteur santé est en avance sur la formalisation des exigences d'hébergement, avec des certifications dédiées et des obligations de traçabilité des accès. Les autres filières qui manipulent des données à longue durée de vie, assurance, ressources humaines, recherche industrielle, y trouvent un modèle applicable, souvent plus mûr que leurs propres référentiels.

Le risque extraterritorial ne se corrige pas, il se choisit ou s'évite. C'est ce qui le rend structurant dans un appel d'offres.

Coopération public privé et communs numériques, l'autre volet du dossier

Le Conseil national de l'IA et du numérique situe la dépendance de la France et de l'Europe aux acteurs étrangers entre 80 et 90 % pour les logiciels et les services cloud, segment largement capté par Microsoft, Amazon et Google, et plaide pour une organisation de la coopération entre public et privé autour des communs numériques. Le même travail rappelle un déséquilibre de financement, 5 % du capital-risque mondial pour l'Europe contre 52 % pour les États-Unis, et un manque de 105 milliards d'euros pour les infrastructures technologiques françaises.

Rapportés au cas du Health Data Hub, ces ordres de grandeur donnent la mesure de ce qu'une migration résout et de ce qu'elle laisse ouvert. Le régime juridique de l'hébergeur change, ce qui traite le motif principal. La question des couches supérieures, outils d'analyse, bibliothèques, modèles d'apprentissage, reste posée, car un environnement souverain qui s'appuie sur des briques logicielles étrangères déplace la dépendance sans la supprimer.

L'argument des communs numériques prend là son sens pratique. Une brique mutualisée, documentée et réutilisable est plus facile à auditer et à remplacer qu'un service propriétaire intégré, ce qui améliore la réversibilité indépendamment de toute considération de nationalité. Pour une équipe de veille technologique, l'indicateur à suivre est simple : la part des dépendances critiques dont le code et les formats sont accessibles.

Ce que les entreprises retiennent : documenter le coût de sortie

La transposition la plus directe de ce dossier tient en une pratique : évaluer le coût de sortie avant l'entrée. Cela signifie identifier, contrat par contrat, les formats d'export réellement disponibles, la durée de mise à disposition des données après résiliation, les fonctions propriétaires dont dépendent les processus métier, et le temps nécessaire pour reconstituer les habilitations. Ces éléments s'obtiennent en phase de négociation, presque jamais après.

La deuxième pratique consiste à classer les données par exposition acceptable plutôt que par sensibilité déclarée. Beaucoup d'organisations disposent d'une classification théorique inutilisable en arbitrage, parce qu'elle ne dit pas quelles catégories tolèrent un hébergement soumis à une juridiction étrangère. Trancher cette question une fois évite de la rejouer à chaque projet.

La troisième pratique est la veille continue sur le cadre juridique et sur les qualifications d'hébergeurs, car l'éligibilité d'une offre évolue plus vite que les contrats. NewsCore (www.newscore.fr) couvre en continu des millions de sources multilingues, trie les signaux par pertinence et renvoie chaque alerte vers sa source primaire, ce qui raccourcit le délai entre la publication d'une décision et sa prise en compte dans un dossier d'hébergement. Le cadrage du besoin et la décision finale restent la part de l'organisation.

Questions fréquentes

Pourquoi les données de santé du Health Data Hub quittent-elles Microsoft Azure ?

KultureGeek rapporte qu'en avril 2026, l'État a confirmé le transfert des données de santé du Health Data Hub de Microsoft Azure vers l'hébergeur français Scaleway, avec trois motifs affichés : le risque juridique lié au CLOUD Act américain, les enjeux de cybersécurité et la souveraineté. Le motif juridique est premier : il ne repose pas sur un incident constaté mais sur l'existence d'une voie de droit permettant à une autorité étrangère de solliciter un fournisseur relevant de sa juridiction.

Le chiffrement suffit-il à protéger des données hébergées chez un fournisseur étranger ?

Non, et c'est le point central de l'arbitrage. Le chiffrement protège contre un accès illégitime, il ne neutralise pas une injonction légale adressée à l'entité qui détient les données, les clés ou les moyens d'administration. La question déterminante est donc de savoir qui maîtrise ces éléments et sous quelle juridiction cette entité se trouve. Un hébergement chiffré chez un fournisseur soumis à une législation extraterritoriale reste exposé sur le plan du droit.

Ce type de migration est-il transposable à une entreprise privée ?

Partiellement, et à condition d'inverser l'ordre des étapes. Une administration migre sous contrainte juridique et documente ses choix. Une entreprise gagne à traiter le sujet en amont : classer ses données selon l'exposition extraterritoriale acceptable, exiger des clauses d'export et de réversibilité vérifiables, et chiffrer le coût de sortie avant de signer. La migration devient alors une option disponible plutôt qu'un chantier subi.

Quels signaux suivre en veille sur l'hébergement des données sensibles ?

Quatre familles de signaux couvrent l'essentiel : les décisions et avis relatifs aux transferts de données hors Union européenne, les qualifications et certifications d'hébergeurs qui déterminent l'éligibilité d'une offre, les marchés publics attribués sur des briques équivalentes, qui révèlent les capacités réellement disponibles, et les évolutions d'actionnariat ou de gouvernance des prestataires, susceptibles de changer leur régime juridique sans modification contractuelle apparente.

Pour approfondir