Hébergement des données de santé dans le cloud : Maroc/Afrique
Cloud et données de santé au Maroc et en Afrique : loi 09-08, autorisation CNDP, transferts à l'étranger, contrats d'hébergement et questions à poser.
Logiciels de gestion de cabinet en mode SaaS, PACS hébergés, sauvegardes externalisées, outils d'IA en ligne : de plus en plus de données de santé quittent le serveur installé dans le cabinet ou la clinique pour rejoindre un « cloud ». Ce choix a des avantages réels (disponibilité, sauvegarde, mises à jour), mais il déplace aussi des responsabilités juridiques. Au Maroc, ce sont principalement la loi 09-08 et la CNDP qui en fixent le cadre.
Cet article donne une information générale et ne constitue pas un conseil juridique ; pour un projet d'hébergement précis, faites valider vos choix par la CNDP ou un juriste.
Le médecin reste responsable du traitement
Confier ses dossiers patients à un hébergeur ne transfère pas la responsabilité. Au sens de la loi n° 09-08, le cabinet, la clinique ou l'hôpital reste responsable du traitement ; l'éditeur ou l'hébergeur agit en principe comme sous-traitant, pour le compte du responsable et selon ses instructions.
Deux conséquences pratiques :
- l'autorisation préalable demandée à la CNDP pour le traitement des données de santé doit décrire l'hébergement retenu, y compris le pays où se trouvent les serveurs ;
- la sécurité des données (confidentialité, intégrité, disponibilité) doit être garantie contractuellement par le prestataire, sous le contrôle du responsable.
La question décisive : où se trouvent les serveurs ?
Le régime change selon la localisation des données :
- Hébergement au Maroc : le traitement reste soumis à la loi 09-08 et à l'autorisation de la CNDP, sans formalité de transfert international.
- Hébergement à l'étranger : il s'agit d'un transfert de données au sens des articles 43 et 44 de la loi. Il n'est en principe possible que vers un État assurant un niveau de protection suffisant, apprécié par la CNDP, ou dans les cas dérogatoires prévus par la loi, ou après autorisation de la Commission.
Attention aux situations moins visibles : un logiciel installé localement peut synchroniser ses sauvegardes vers un serveur étranger, une messagerie ou un outil d'IA peut traiter les contenus hors du pays, un support technique peut accéder aux bases depuis l'étranger. Ces flux comptent aussi.
Le transfert de données vers un État étranger en violation des articles 43 et 44 est une infraction pénale : la liste officielle publiée par la CNDP prévoit une peine d'emprisonnement de trois mois à un an et une amende de 20 000 à 200 000 dirhams.
Ce que doit contenir le contrat d'hébergement
Sans prétendre à l'exhaustivité, un contrat avec un éditeur ou hébergeur de données de santé devrait au minimum préciser :
- la localisation des centres de données et des sauvegardes, et l'engagement de ne pas la modifier sans accord préalable ;
- les sous-traitants ultérieurs éventuels du prestataire ;
- les mesures de sécurité : chiffrement, contrôle des accès, journalisation, gestion des incidents ;
- l'obligation de confidentialité du personnel du prestataire ;
- les conditions de réversibilité : restitution des données dans un format exploitable et suppression en fin de contrat ;
- la notification sans délai de toute violation de données.
Et dans le reste de l'Afrique ?
De nombreux pays africains se sont dotés de lois sur les données personnelles et d'autorités de contrôle, chacune avec ses propres règles, notamment en matière de transferts. À l'échelle continentale, la Convention de l'Union africaine sur la cybersécurité et la protection des données à caractère personnel (Convention de Malabo, 2014) est entrée en vigueur le 8 juin 2023 pour les États qui l'ont ratifiée. Elle fixe des principes communs mais ne remplace pas les lois nationales.
Pour un groupe de cliniques présent dans plusieurs pays, il faut donc vérifier, pays par pays, la loi applicable, l'autorité compétente et les conditions de transfert, avant de centraliser les dossiers sur une seule plateforme.
Les bonnes questions à poser à un éditeur
- Dans quel pays sont hébergées les données, y compris les sauvegardes ?
- Qui, chez vous et chez vos sous-traitants, peut accéder aux données des patients, et depuis où ?
- Les données sont-elles chiffrées au repos et en transit ?
- Comment récupérer l'ensemble des dossiers si je change de logiciel ?
- Votre solution a-t-elle déjà été décrite dans des dossiers d'autorisation auprès de la CNDP ?
En pratique
- Identifiez tous les services en ligne qui touchent aux données patient, y compris sauvegardes, messageries et outils d'IA.
- Exigez par écrit la localisation des serveurs et l'interdiction de la modifier sans votre accord.
- Mentionnez l'hébergement et, le cas échéant, le transfert dans votre dossier CNDP.
- Prévoyez une clause de réversibilité et testez régulièrement la restitution des données.
- Pour les traitements qui peuvent rester locaux (dictée, rédaction), privilégiez les solutions qui n'envoient pas les données hors du poste.
Questions fréquentes
Peut-on héberger des dossiers patients chez un prestataire étranger depuis le Maroc ?
C'est un transfert de données encadré par les articles 43 et 44 de la loi 09-08 : il suppose un pays offrant une protection suffisante, un cas dérogatoire prévu par la loi ou une autorisation de la CNDP.
L'hébergeur est-il responsable à la place du médecin ?
Non. Le cabinet ou l'établissement reste responsable du traitement ; l'hébergeur agit comme sous-traitant et ses obligations doivent être fixées par contrat.
Une sauvegarde automatique à l'étranger compte-t-elle ?
Oui. Toute copie de données patient stockée ou accessible hors du Maroc doit être prise en compte au titre des transferts.
Sources
Nabady Whisper transcrit votre voix hors ligne, en français, en arabe ou en anglais, avec des modèles de comptes rendus par spécialité.
Article d'information générale, vérifié à la date de publication ; il ne remplace ni un avis médical ni un conseil juridique.