Health Data Hub : la France quitte Microsoft Azure pour Scaleway, souveraineté ou symbole ?

Le 23 avril 2026, la Plateforme des Données de Santé (ex-Health Data Hub) a annoncé migrer de Microsoft Azure vers Scaleway. Sept ans après un choix jugé controversé, les données de santé des Français seront enfin hébergées par un acteur souverain. Mais est-ce une victoire réelle ou un simple symbole politique ?

🏥

L’essentiel en 30 secondes

  • Décision : Le Health Data Hub migre de Microsoft Azure vers Scaleway (groupe Iliad/Free).
  • Timeline : Migration effective attendue entre fin 2026 et début 2027. 6 ans entre la décision juridique et la migration.
  • Pourquoi : Risque d’accès aux données par les autorités américaines via le Cloud Act, confirmé par le Conseil d’État en 2020.
  • Scaleway : Certifié HDS (Hébergeur de Données de Santé), ISO 27001. Candidat SecNumCloud (qualification ANSSI en cours).
  • Sélection : 350 critères techniques évalués via le marché UGAP Nuage public.
  • Contexte européen : Scaleway également sélectionné dans le contrat cloud souverain de la Commission européenne (180 M€, 6 ans).

De Microsoft Azure à Scaleway : la décision

Scaleway, filiale du groupe français Iliad (Free), a remporté l’appel d’offres via le marché UGAP Nuage public, conformément à la doctrine Cloud au Centre de l’État. La sélection s’est appuyée sur 350 critères techniques couvrant la résilience, la cybersécurité, la scalabilité et la continuité opérationnelle.

La migration sera pilotée par Hela Ghariani, récemment nommée directrice générale du Health Data Hub, qui succède à Stéphanie Combes partie en novembre 2025. Damien Lucas, CEO de Scaleway, déclare qu’une alternative européenne crédible et compétitive existe.

L’histoire mouvementée du Health Data Hub (2019-2026)

Date Événement
2019 Création du Health Data Hub. Choix de Microsoft Azure (via Microsoft Ireland) en procédure d’urgence, faute d’alternative française mature.
Juillet 2020 Schrems II (CJUE) : invalidation du Privacy Shield. Renforcement du standard de transfert de données vers les États-Unis.
Octobre 2020 Conseil d’État (n° 444937) : reconnaît le risque d’accès US via le Cloud Act, exige mesures correctives et trajectoire de migration.
Fin 2025 Premier appel d’offres pour la migration, prévoyant deux phases.
Janvier 2025 Scaleway débute sa qualification SecNumCloud (milestone J0 passé).
23 avril 2026 Annonce officielle : le Health Data Hub migrera vers Scaleway. Migration effective fin 2026 – début 2027.

Pourquoi Scaleway : critères et certifications

Scaleway apporte plusieurs garanties essentielles. L’entreprise est déjà certifiée HDS (Hébergeur de Données de Santé), une obligation légale en France pour tout hébergement de données médicales. Elle est également certifiée ISO 27001.

Scaleway est candidat SecNumCloud, la qualification ANSSI la plus exigeante. Le processus est en cours depuis janvier 2025 et le milestone J0 est passé. Mais la qualification finale n’est pas encore obtenue, ce qui constitue une limite importante.

🔴 Points de vigilance

  • SecNumCloud non obtenu : Scaleway est candidat, pas encore qualifié par l’ANSSI.
  • Migration en cours : Pas effective avant fin 2026 / début 2027.
  • 6 ans d’écart : Entre la décision juridique (2020) et la migration effective.
  • Données en transit : Risque pendant la phase de migration Azure vers Scaleway.

✅ Avantages confirmés

  • Certification HDS : Obligatoire en France pour les données de santé.
  • ISO 27001 : Certification internationale de sécurité de l’information.
  • Souveraineté : Immunité contre le Cloud Act US (données hébergées en France).
  • Contrat UE : Également sélectionné par la Commission européenne (180 M€, 6 ans).

Le Cloud Act et le risque américain

Le choix initial de Microsoft Azure en 2019 avait été immédiatement contesté par la CNIL. Le risque était clair : les autorités américaines pouvaient accéder aux données de santé des Français via le Cloud Act, une loi fédérale de 2018 obligeant les entreprises américaines à fournir les données en leur possession, même stockées à l’étranger.

L’arrêt Schrems II de la CJUE (juillet 2020) a invalidé le Privacy Shield, rendant encore plus fragile le transfert de données personnelles vers les États-Unis. Le Conseil d’État français (octobre 2020, n° 444937) a reconnu le risque d’accès US et exigé des mesures correctives ainsi qu’une trajectoire de migration.

La loi française de 2024 a renforcé l’obligation de contrôle national sur le stockage des données sensibles. Le HDH contient les données de santé de dizaines de millions de Français, incluant une copie du SNDS (Système National des Données de Santé).

Le contexte européen

La France n’est pas seule dans cette dynamique. Scaleway a également été sélectionné dans le contrat cloud souverain de la Commission européenne, un marché de 180 millions d’euros sur 6 ans. Ce choix confirme la capacité de l’entreprise française à répondre aux standards les plus élevés.

En Europe, le mouvement s’amplifie. Le Schleswig-Holstein en Allemagne remplace Microsoft sur 30 000 postes de travail. Le Danemark adopte LibreOffice à l’échelle nationale. Chaque pays cherche à réduire sa dépendance technologique étrangère.

⚠️ SecNumCloud pas encore obtenu

Scaleway est candidat SecNumCloud, mais pas encore qualifié par l’ANSSI. Le milestone J0 est passé (janvier 2025), mais la qualification finale reste à venir. Sans SecNumCloud, la souveraineté numérique reste partielle.

La migration n’est pas non plus effective. Les données restent actuellement sur Microsoft Azure, avec tous les risques liés au Cloud Act.

Souveraineté ou symbole ? Le verdict

La migration du Health Data Hub vers Scaleway est une démarche nécessaire et légitime. Elle répond à un risque réel identifié par le Conseil d’État et la CNIL. Le choix d’un acteur français certifié HDS et candidat SecNumCloud est cohérent avec la doctrine de souveraineté numérique.

Mais le symbole ne doit pas masquer les limites. SecNumCloud n’est pas encore obtenu, la migration n’est pas effective, et les données restent sur Azure pendant cette période de transition. La souveraineté numérique ne se décrète pas en un jour.

Le véritable test sera la qualité de la migration et l’obtention effective de SecNumCloud. Si Scaleway réussit ces deux étapes, la France aura posé un jalon important pour l’autonomie numérique européenne.

Questions fréquentes

Qu’est-ce que le Health Data Hub ?

Créé en 2019, c’est la plateforme française qui centralise et facilite l’accès aux données de santé. Elle contient les données de dizaines de millions de Français, incluant une copie du Système National des Données de Santé (SNDS).

Pourquoi la France quitte-t-elle Microsoft Azure ?

Le Cloud Act américain permet aux autorités US d’accéder aux données stockées par des entreprises américaines, même en Europe. Le Conseil d’État a confirmé ce risque en 2020 et exigé une migration.

Scaleway est-il certifié SecNumCloud ?

Pas encore. Scaleway est candidat SecNumCloud depuis janvier 2025. Le milestone J0 est passé, mais la qualification finale par l’ANSSI n’est pas encore obtenue. Scaleway est déjà certifié HDS et ISO 27001.

Quand la migration sera-t-elle effective ?

Entre fin 2026 et début 2027. Pendant cette période, les données restent hébergées sur Microsoft Azure.

Qu’est-ce que le Cloud Act ?

Une loi fédérale américaine de 2018 qui oblige les entreprises américaines à fournir aux autorités les données en leur possession, même si elles sont stockées sur des serveurs à l’étranger.

Laisser un commentaire