Unabhängiger Vergleich · keine bezahlten Platzierungen
Startseite / Blog / Recherche / Wo werden Ihre Gesundheitsdaten eigentlich gespeichert?

Wo werden Ihre Gesundheitsdaten eigentlich gespeichert?

Hinter dem HDS-Logo verbirgt sich der tatsächliche Speicherort von Gesundheitsdaten oft unklarer als wir denken. Umfrage zu Zertifizierungen, Geltungsbereichen und zu vermeidenden Fallstricken.

Redaktion Hébergeurs.eu 7 Min. Aktualisiert 19 Juli 2026

Stellen Sie sich eine Privatklinik vor, die ihre Patientenakten in die Cloud migriert. Der Außendienstmitarbeiter verspricht „Gesundheitskonformität“, im Vertrag wird die DSGVO erwähnt, auf der Seite ein Vorhängeschloss und ein beruhigender Satz über europäische Rechenzentren. Sechs Monate später zeigt das Audit, dass der zertifizierte Umfang nur die Objektspeicherung – nicht die Anwendungsbasis – umfasst und dass die Backups über eine Region außerhalb Frankreichs laufen. Dieses Szenario ist keine Fiktion eines Beraters: Es ist die Art von Diskrepanz, die wir regelmäßig finden, wenn wir die HDS-Zertifikate wörtlich lesen.

Die Frage lautet also nicht: „Ist mein Gastgeber das ernst?“ „. Es ist präziser und beunruhigender: Wo werden Ihre Gesundheitsdaten tatsächlich gespeichert, unter welchem rechtlichen Status und in welchem genauen technischen Rahmen?

Was HDS ist – und was nicht

Die Zertifizierung Health Data Host (HDS) regelt in Frankreich das Hosten personenbezogener Gesundheitsdaten. Sie ersetzt weder die DSGVO, noch eine Folgenabschätzung, noch Ihre eigene Verantwortung als Datenverantwortlicher. Es bescheinigt, dass ein definierter Umfang gemäß einem von den Behörden geforderten Rahmen geprüft wurde.

Mit anderen Worten: Das HDS ist kein generisches Vertrauenslabel. Es handelt sich um eine vertragliche und technische Fotografie. Zwei „HDS“-Hosts können völlig unterschiedliche Garantien bieten, je nachdem, ob die Zertifizierung eine dedizierte private Cloud, ein verwaltetes Angebot oder nur einen isolierten Infrastrukturbaustein betrifft.

Viele Teams kaufen ein Abzeichen. Die wenigsten lesen die Zertifikatsnummer, das Ablaufdatum und vor allem den im Anhang beschriebenen Geltungsbereich.

DSGVO, HDS, SecNumCloud: drei Ebenen, eine Entscheidung

Das Marketing vermischt diese Akronyme gerne. Für ein Gesundheitsprojekt müssen sie getrennt werden.

Die DSGVO legt die allgemeinen Regeln für die Verarbeitung personenbezogener Daten in Europa fest: Rechtsgrundlage, Minimierung, individuelle Rechte, Unterauftragsvergabe. Jeder ernsthafte europäische Gastgeber muss in der Lage sein, sich daran zu halten – es ist kein gesundheitliches Unterscheidungsmerkmal.

Das HDS fügt eine französische sektorale Ebene hinzu: Sicherheits-, Rückverfolgbarkeits-, Kontinuitäts- und Governance-Anforderungen speziell für Gesundheitsdaten. Ohne HDS im richtigen Umfang setzen Sie das Establishment und den Verlag einem direkten regulatorischen Risiko aus.

SecNumCloud wiederum beantwortet hauptsächlich die Frage der operativen Souveränität angesichts extraterritorialer Gesetze. Dies ist bei bestimmten sensiblen Gebühren nützlich, befreit jedoch nicht vom HDS, wenn Gesundheitsdaten auf dem Spiel stehen. Die beiden Zertifizierungen können innerhalb desselben Akteurs nebeneinander bestehen; Sie sagen nicht dasselbe.

Wie man ein Zertifikat liest, ohne sich täuschen zu lassen

Fordern Sie vor der Unterzeichnung das gültige Zertifikat an – keinen Marketingauszug und keinen Screenshot der „Compliance“-Seite. Überprüfen Sie dann vier Elemente in dieser Reihenfolge.

Zuerst das Ablaufdatum. Eine abgelaufene oder erneuerte Zertifizierung ist kein administratives Detail, sondern eine Deckungslücke. Dann der Umfang. Deckt es Shared, VPS, verwaltetes Kubernetes, Objektspeicher, Backups und Outsourcing ab? Hier gibt es viele Lücken. Dann der Ort der Behandlungen und Replikate. Schließlich die Identität aller Subunternehmer – einschließlich der zugrunde liegenden öffentlichen Cloud.

Zu prüfendes ElementWas es verrätWarnsignal
Zertifikatsnummer und -datumEchte Gültigkeit der ZertifizierungZertifikat fehlt, ist unklar oder veraltet
Technischer UmfangWas wird wirklich geprüft„Cloud-Angebot“ ohne Angabe der Bausteine ​​
Regionen / RechenzentrenSpeicherort der Daten und KopienNicht-EU-Replikation nicht dokumentiert
UnterauftragsvergabeWer beeinflusst wirklich die InfrastrukturUndurchsichtige Zeichenfolge oder unadressierter Cloud Act

Diese kalte Lektüre verändert oft die Auswahlliste. Ein weniger bekannter, aber in seinem Umfang transparenter Host kann für eine Patientenakte sicherer sein als ein Riese, dessen einziges Unternehmensangebot zertifiziert ist.

Was das Feld unter französischsprachigen Gastgebern zeigt

Wir haben die öffentlichen Dateien und Compliance-Signale mehrerer auf dem französischsprachigen Markt sichtbarer Akteure mit Querverweisen versehen. Drei Namen stechen auf der HDS-Seite in unserem Verzeichnis deutlich hervor: OVHcloud, 3DS Outscale und Cloud Temple.

Das bedeutet nicht, dass sie austauschbar sind. OVHcloud verfügt über ein breites Angebot, bei dem die Frage nach dem guten zertifizierten Produkt im Mittelpunkt steht. 3DS Outscale ist in der französischen Sovereign Cloud positioniert. Cloud Temple legt größeren Wert auf eine vertrauenswürdige Cloud und hohe Souveränitätsanforderungen. In allen drei Fällen beginnt die Arbeit nach dem HDS-Logo: Sie müssen Ihre Architektur (Anwendung, Datenbank, Dateien, Backups, Protokolle) dem tatsächlich abgedeckten Umfang zuordnen.

Andere Hosts, die sich hervorragend für einen Blog, einen Shop oder eine API eignen – und manchmal vorbildlich in Bezug auf DSGVO oder ISO 27001 sind, wie Infomaniak – sind einfach nicht im HDS-Spiel. Infomaniak weist außerdem deutlich darauf hin, dass keine HDS-Zertifizierung geplant ist. Das ist kein moralisches Versagen. Es ist eine Positionierung. Das Problem entsteht, wenn kommerzielle Rede das Gegenteil suggeriert.

Der Gipfel: Die Zertifizierung sagt nicht aus, wo Ihre Daten gespeichert sind

Dies ist der Punkt, den Marketingseiten sorgfältig vermeiden.

Dies ist die Spitze der Umfrage: Das häufigste Risiko ist nicht das völlige Fehlen einer Zertifizierung. Das ist die Cover-Illusion. Wir gehen davon aus, dass wir uns für einen „Gesundheits“-Host entschieden haben, wenn wir nur ein Angebot erworben haben, das dem zertifizierten Geltungsbereich nahekommt, oder eine andere Region oder eine verwaltete Ebene außerhalb der Zertifizierung.

Solange Sie den vollständigen Pfad – Produktion, Backups, Protokolle, administrative Unterstützung – nicht nachvollziehen können, wissen Sie nicht, wo Ihre Gesundheitsdaten gespeichert sind. Sie wissen nur, wo der Verkäufer Ihnen weismachen möchte, dass er sich befindet.

Treffen Sie Projekt für Projekt eine fundierte Entscheidung

Beginnen Sie statt mit einer magischen Checkliste mit Ihrer klinischen Realität oder Produktrealität. Welche Daten sind wirklich Gesundheitsdaten? Wer ist für die Verarbeitung verantwortlich? Benötigen Sie Outsourcing oder nur Infrastruktur? Benötigt Ihr Softwarehersteller bereits eine Cloud?

Erst dann den Host ausrichten. Fordern Sie die Zertifizierung, lassen Sie den Geltungsbereich von jemandem, der sich mit der Architektur auskennt, noch einmal durchlesen und lehnen Sie vage Formulierungen wie „gesundheitsverträglich“ oder „GDPR/HDS-bereit“ ab. Wenn das Projekt kritisch ist, übertrifft die Kombination aus HDS + vertraglicher Klarheit vor Ort fast immer den Souveränitätsdiskurs ohne Beweise.

Um europäische Player konkret zu vergleichen und diejenigen herauszufiltern, die die Einhaltung der Gesundheitsvorschriften gewährleisten, beginnen Sie mit unserem Verzeichnis der Hosts und dem Leitfaden GDPR, HDS, SecNumCloud – wer braucht was?.

Häufig gestellte Fragen

Was ist die HDS-Zertifizierung?

HDS (Health Data Host) ist eine obligatorische französische Zertifizierung für das Hosten persönlicher Gesundheitsdaten. Es schreibt eine Sicherheits-, Rückverfolgbarkeits- und Governance-Überprüfung für einen bestimmten Bereich vor – nicht für das gesamte kommerzielle Angebot eines Hosts.

Ist ein DSGVO-Host automatisch HDS?

Nein. Die DSGVO gilt für die gesamte Verarbeitung personenbezogener Daten in Europa. Beim HDS handelt es sich um eine wesentlich strengere französische Branchenverpflichtung. Beides zu verwechseln ist nach wie vor der häufigste Fehler unter Projektleitern.

Wird HDS für ein einfaches Online-Medizintagebuch benötigt?

Sobald ein Dienst personenbezogene Gesundheitsdaten im Auftrag einer Einrichtung oder eines Berufsstandes verarbeitet, gilt grundsätzlich das HDS-Rahmenwerk. Ein Tagebuch, in dem Konsultationsgründe, Anamnese oder medizinische Dokumente gespeichert sind, ist kein „Off-Topic“-Fall.

HDS und SecNumCloud, was ist der Unterschied?

Das HDS zielt auf Gesundheitsdaten ab. SecNumCloud, bereitgestellt von ANSSI, zielt hauptsächlich darauf ab, sensible Gebühren vor dem extraterritorialen Zugriff zu schützen. Die beiden ergänzen sich manchmal; sie ersetzen einander nicht.


Wenn in einem Zitat das nächste Mal „Gesundheitskonformität“ erwähnt wird, stellen Sie nur eine Frage: Zeigen Sie mir den Umfang. Wenn die Antwort ein Slogan ist, ist sie noch keine Antwort.

Europäische Hoster vergleichen

Filtern nach Compliance, Standort und Einsatzzweck — dann die Datenblätter öffnen, um den echten Umfang zu prüfen.

Verzeichnis durchsuchen
Blog

Weiterlesen

Alle Artikel →