# HDS et traduction : où stocker les traductions d’un site de santé multilingue

> Une traduction hébergée hors du périmètre HDS reste-t-elle une donnée de santé au sens réglementaire ? La réponse dépend surtout du contenu, pas de la langue.

- Auteur : Clément Hadrot
- Publié le : 2025-10-17
- Mis à jour le : 2025-10-17
- Catégorie : Multilingue
- URL : https://wpmoderne.dev.wordpress-developpement.fr/multilingue/hds-stockage-traductions-sante/

## L’essentiel

- Une traduction d'un contenu de santé personnel reste une donnée de santé
- Un service de traduction externe non certifié HDS peut créer une brèche
- Le périmètre HDS doit inclure la chaîne de traduction, pas seulement le CMS

Une traduction hébergée en dehors du périmètre certifié HDS reste-t-elle une donnée de santé au sens de la réglementation française ? La question se pose concrètement pour tout site multilingue destiné à des patients, comme un espace de téléconsultation ou un portail de résultats d'examens accessible en plusieurs langues. La réponse tient en peu de mots : la traduction d'une donnée de santé personnelle reste une donnée de santé personnelle, quelle que soit la langue dans laquelle elle est exprimée.

## Ce que couvre réellement l'hébergement de données de santé

L'obligation d'hébergement certifié HDS, définie par le Code de la santé publique et contrôlée par des organismes accrédités, s'applique à toute donnée de santé à caractère personnel traitée pour le compte de tiers, quel que soit le support technique utilisé pour la stocker ou la transmettre. Le texte réglementaire ne fait aucune distinction selon la langue du contenu : un compte rendu d'examen traduit en anglais pour un patient non francophone reste une donnée de santé personnelle au même titre que sa version française d'origine.

Cette évidence, une fois énoncée, contredit pourtant une pratique répandue sur certains sites de santé multilingues : faire transiter le contenu à traduire par un service de traduction automatique tiers, hébergé hors du périmètre HDS certifié, sous prétexte que « ce n'est qu'une traduction », comme si l'opération de traduction neutralisait la nature sensible de la donnée traitée.

## Où se situe réellement le risque dans la chaîne technique

> L'essentiel à retenir : Une traduction d'un contenu de santé personnel reste une donnée de santé ; Un service de traduction externe non certifié HDS peut créer une brèche ; Le périmètre HDS doit inclure la chaîne de traduction, pas seulement le CMS

Sur un site WordPress de santé utilisant WPML, le risque ne se situe généralement pas dans le stockage final de la traduction, correctement conservée dans la même base de données certifiée HDS que le contenu source. Il se situe dans la chaîne de traitement intermédiaire : si la traduction est réalisée via un appel à une API de traduction automatique externe, le contenu source transite, ne serait-ce que temporairement, par les serveurs de ce prestataire tiers avant de revenir sous forme traduite.

Si ce prestataire tiers n'est pas lui-même certifié HDS, ou ne dispose pas d'un contrat de sous-traitance conforme couvrant ce traitement spécifique de données de santé, cette étape intermédiaire constitue une rupture du périmètre réglementaire, même si la donnée ne fait qu'y transiter quelques secondes sans y être stockée durablement.

### La distinction entre contenu éditorial et donnée personnelle

Toutes les pages d'un site de santé multilingue ne portent pas le même niveau de sensibilité. Une page présentant les pathologies traitées par un établissement, contenu éditorial générique sans lien avec un patient identifié, peut légitimement passer par un service de traduction automatique classique sans considération HDS particulière. Un compte rendu de consultation personnalisé, en revanche, relève d'un tout autre régime, et ne devrait jamais transiter par un service de traduction non certifié, aussi pratique soit-il.

- Le contenu éditorial générique ne relève généralement pas du périmètre HDS.
- Toute donnée liée à un patient identifié ou identifiable en relève, y compris traduite.
- La chaîne de traduction complète doit être auditée, pas seulement le stockage final.

## Une architecture à deux vitesses

La solution la plus robuste, adoptée par plusieurs plateformes de télémédecine multilingues, consiste à séparer explicitement deux circuits de traduction : un circuit rapide pour le contenu éditorial générique, s'appuyant sur des outils de traduction automatique standard, et un circuit restreint pour tout contenu lié à un patient identifié, s'appuyant exclusivement sur des traducteurs professionnels habilités et un stockage garanti dans le périmètre HDS de bout en bout, sans jamais transiter par un service tiers non certifié.

| Type de contenu | Circuit de traduction autorisé |
| --- | --- |
| Page éditoriale générique | Traduction automatique standard |
| Donnée liée à un patient identifié | Traducteur habilité, stockage HDS de bout en bout |

> La certification HDS ne protège rien si la donnée en sort, même brièvement, pour être traduite ailleurs. Le périmètre réglementaire se juge sur la chaîne complète, pas sur le seul point de stockage final.

## Ce que cela implique pour le choix des extensions

Avant d'activer une fonctionnalité de traduction automatique intégrée à WPML ou à une extension tierce sur un site de santé, il devient nécessaire de vérifier précisément où sont hébergés les serveurs de traduction automatique sollicités, et si un contrat de sous-traitance conforme au Règlement général sur la protection des données couvre ce traitement pour les contenus concernés par le périmètre HDS.

## En résumé

Sur un site de santé multilingue, la question n'est jamais « la traduction est-elle une donnée de santé ? » mais « le contenu source l'était-il déjà ? ». Si la réponse est oui, sa traduction hérite exactement du même régime de protection, et toute la chaîne technique qui la produit doit être auditée en conséquence, pas seulement l'endroit où elle finit par être stockée.
