Rachat de matériel informatique pour les établissements de santé

Hôpitaux, cliniques et groupements hospitaliers : Destock Info reprend vos postes de soins, portables et écrans, détruit les données de santé de chaque support et vous remet une preuve par unité.

Ordinateurs portables étiquetés à l'unité sur les rayonnages de l'atelier Destock Info

Un poste de soins se cède après une destruction de données prouvée.

Le rachat de matériel informatique d'un hôpital ou d'une clinique consiste à confier à un prestataire les postes de soins, portables, PC all-in-one et moniteurs dont l'établissement n'a plus l'usage, pour qu'il en détruise les données de santé, le prouve unité par unité et remette le matériel en circulation. Ces données relèvent des catégories particulières de l'article 9 du RGPD, et le code de la santé publique punit d'un an d'emprisonnement et de 15 000 euros d'amende le fait d'obtenir des informations couvertes par le secret en violation de ses règles (art. L1110-4). Le guide PGSSI-S sur la destruction des données (ANS, août 2022) retient son palier renforcé pour tout matériel de ce type remis à un tiers.

Destock Info reprend ces équipements dans le cadre de sa reprise de parc informatique professionnel : effacement NIST SP 800-88 à Veurey-Voroize, certificat scellé par unité, audit en 50 points de contrôle.

Des données sensibles, des règles écrites pour leur destruction.

2paliers

De sécurité dans le guide PGSSI-S de destruction des données : le palier renforcé est à retenir dès qu'un poste susceptible de contenir des données personnelles part chez un tiers.

ANS, PGSSI-S, août 2022

6activités

D'hébergement relèvent de la certification HDS ; un établissement de santé qui gère son propre système d'information n'a pas à être certifié.

CSP, art. R1111-9 ; ANS

4fonctions

Mutualisées par l'établissement support d'un GHT pour ses membres, dont le système d'information hospitalier convergent et la fonction achats.

Code de la santé publique, art. L6132-3

1 200m²

D'atelier à Veurey-Voroize, où chaque disque d'ordinateur hospitalier est effacé, contrôlé et certifié sans passer par un sous-traitant.

Destock Info

Ce qui change pour un parc hospitalier.

Le circuit est celui de tout rachat, avec une exigence de preuve alignée sur les règles du guide PGSSI-S.

Chaque support repéré, même discret

Disque principal, disque secondaire ou SSD M.2 et NVMe monté sur la carte mère : chaque support de la machine est identifié et traité pour lui-même.

Un effacement dont le résultat est consigné

La norme NIST SP 800-88 fixe le niveau, Clear ou Purge, suivant la technologie du disque ; les zones cachées HPA et DCO sont traitées aussi. Un disque défaillant part en destruction physique.

Un transfert daté et listé

Le bordereau de transfert, signé lors de l'enlèvement, date la remise du matériel, l'une des mentions que prévoit la fiche d'intervention du guide PGSSI-S.

Un certificat scellé pour chaque unité

Numéro de série, modèle, méthode, horodatage et résultat de l'opération sont réunis dans un document scellé électroniquement, machine par machine.

Données de santé : pourquoi un poste hospitalier demande un traitement à part

Les données concernant la santé sont, pour le RGPD, les données personnelles relatives à la santé physique ou mentale d'une personne, y compris la prestation de soins, qui révèlent des informations sur son état de santé (art. 4, point 15). Leur traitement est interdit par principe, sauf exceptions prévues par le texte, parce qu'elles figurent parmi les catégories particulières de l'article 9. Un poste mal effacé n'expose donc pas des données ordinaires.

S'y ajoute le secret médical. L'article L1110-4 du code de la santé publique reconnaît à toute personne prise en charge par un établissement ou un professionnel de santé le droit « au respect de sa vie privée et du secret des informations la concernant ». Ce secret couvre « l'ensemble des informations concernant la personne » connues du professionnel comme du personnel de l'établissement, et le même article punit d'un an d'emprisonnement et de 15 000 euros d'amende le fait d'obtenir ou de tenter d'obtenir ces informations en violation de ses règles.

Sur un poste de service, ces informations ne restent pas toutes sur les serveurs du dossier patient. Le guide de la PGSSI-S rappelle que le stockage est souvent effectué par l'équipement « à des fins techniques de manière transparente pour l'utilisateur ». S'y ajoutent les exports, les courriers enregistrés localement et les pièces jointes ouvertes depuis la messagerie. Les obligations générales du RGPD pour un équipement qui quitte le parc sont résumées dans la fiche sur ce que le RGPD impose avant de céder un équipement.

Hébergement de données de santé : ce que la certification HDS couvre, et ce qu'elle ne couvre pas

La certification HDS est l'obligation qui s'impose à toute personne hébergeant des données de santé à caractère personnel pour le compte de ceux qui les produisent ou les recueillent, ou pour le compte du patient : sur support numérique, l'hébergeur doit être titulaire d'un certificat de conformité (code de la santé publique, art. L1111-8). L'article R1111-9 énumère six activités : sites physiques, infrastructure matérielle, infrastructure virtuelle, plateforme d'hébergement d'applications, administration et exploitation du système d'information, sauvegarde des données de santé.

Pour la fin de vie des postes, deux conséquences en découlent. L'ANS précise d'abord que « les établissements de santé qui gèrent leur propre Système d'Information de santé n'ont pas la nécessité d'être certifié HDS ». Ensuite, la reprise et l'effacement d'ordinateurs en fin d'usage n'apparaissent pas dans la liste des six activités. La certification HDS renseigne sur un hébergeur ; un prestataire de reprise se juge sur sa méthode d'effacement et sur ses preuves. Seule nuance : dans un GHT, l'établissement qui héberge les données des autres membres n'échappe à la certification que dans des conditions strictes, fixées par la convention constitutive (FAQ de l'ANS, juillet 2025).

Le cas des serveurs confiés à un hébergeur est différent. Le guide de la PGSSI-S précise que le contrat avec ce tiers doit permettre, « directement ou via une certification HDS », d'obtenir les mêmes garanties de destruction des données que celles qu'il décrit. Le référentiel de certification HDS, en version 2.0 approuvée par l'arrêté du 26 avril 2024, demande d'ailleurs à l'hébergeur un « engagement de destruction de toute copie de ces informations à l'issue de la restitution ». La fin de vie de ces supports se règle donc dans le contrat d'hébergement, pas dans la reprise des postes de travail.

Le guide PGSSI-S « Destruction des données lors du transfert de matériel informatique »

La PGSSI-S est la politique générale de sécurité des systèmes d'information de santé, un corpus de référentiels et de guides publié par l'Agence du numérique en santé. Son guide pratique technique sur la destruction des données, en version 2.0 depuis août 2022, vise expressément « la cession du matériel à un tiers (par exemple don à une association pour réemploi du matériel, vente…) ». Les ordinateurs fixes et portables entrent dans son périmètre. Le guide n'est pas un référentiel opposable, mais il demande que ses règles soient reprises dans les documents de l'établissement : politique de sécurité, charte informatique, contrats d'externalisation (règle O2).

Le guide définit deux paliers. Le palier 1 protège contre des tentatives d'accès « s'appuyant sur des moyens limités » ; le palier 2 contre celles qui s'appuient « sur des moyens importants », comme l'analyse des composants en laboratoire. Le palier 2 est à retenir pour tout matériel susceptible de contenir des données personnelles transféré à un tiers externe, ainsi que pour un matériel qui ne fonctionne plus normalement. Le guide recommande même de l'appliquer systématiquement dès qu'un équipement sort de la structure.

Règle du guideCe qu'elle demandeDans une reprise par Destock Info
R1-a et R1-bUn effacement de chaque support avant la réutilisation ou le transfert ; au palier 2, une opération qui rend les données définitivement inaccessibles.Organisation à arrêter avec le RSSI : effacement interne avant l'enlèvement, ou effacement confié au prestataire par contrat.
R1-dTraiter chaque composant de stockage séparément, sans oublier un SSD branché sur la carte mère (NVMe, M.2).Chaque disque dur et chaque SSD de la machine est effacé et certifié.
R1-eNe rien laisser de lisible par un système d'exploitation standard ; une réinstallation du système ne suffit pas.Effacement NIST SP 800-88, niveau Clear ou Purge, zones HPA et DCO comprises.
P5Vérifier l'effacement, au besoin par échantillonnage, avant de le tenir pour réalisé.Résultat de l'opération porté sur le certificat de chaque unité.
P6Une fiche d'intervention par matériel : numéro de série, nature, ancien et nouveau détenteur, date du transfert, nature et résultat de l'opération.Certificat par unité et bordereau de transfert signé.
G3 (palier 2)Clauses de confidentialité, traçabilité des supports confiés, possibilité d'audit du prestataire.Clauses à inscrire au contrat ; traçabilité unitaire sans sous-traitance, visite de l'atelier envisageable quand le projet le justifie.

Postes partagés, chariots de soins et écrans : inventorier ce qui stocke des données

Un établissement de santé fait tourner de nombreux postes partagés : postes de soins utilisés par plusieurs équipes, ordinateurs embarqués sur les chariots, postes d'accueil et de consultation. Plusieurs soignants s'y succèdent et chacun laisse des traces. Le guide de la PGSSI-S traite d'ailleurs le changement d'utilisateur au sein de la structure comme un transfert interne, qui exige déjà la suppression des données avant réutilisation.

Pour la reprise, l'inventaire part du numéro de série de chaque unité, pas du service ni de l'utilisateur. Un ordinateur de chariot, un PC all-in-one de couloir ou de consultation et un portable de médecin suivent le même circuit : effacement, audit de 50 points de contrôle, grade de A à B, puis reconditionnement. Les écrans, qui ne gardent aucune donnée, partent avec les postes.

Les dispositifs biomédicaux et les équipements d'imagerie, que le guide inclut aussi dans son périmètre, ne sont pas traités ici. La reprise de Destock Info couvre quatre familles, portables, unités centrales, PC all-in-one et moniteurs ; serveurs et autres matériels s'étudient au cas par cas.

Hôpital public et GHT : à quel échelon organiser le rachat du matériel informatique

Un groupement hospitalier de territoire (GHT) est le dispositif, fondé sur une convention, qui réunit les établissements publics de santé d'un territoire autour d'un établissement support ; chaque établissement public de santé y est partie, sauf dérogation (code de la santé publique, art. L6132-1, issu de la loi n° 2016-41 du 26 janvier 2016). L'établissement support assure pour le compte des membres « la stratégie, l'optimisation et la gestion commune d'un système d'information hospitalier convergent et interopérable » ainsi que « la fonction achats » (art. L6132-3). Il met aussi en œuvre les mesures techniques qui garantissent le respect de la loi Informatique et libertés dans la gestion de ce système.

Lorsque le système d'information et les achats sont mutualisés, la reprise peut l'être aussi : un même cahier des charges pour plusieurs établissements, des enlèvements organisés site par site et des preuves rangées par propriétaire. Le groupement n'est doté de la personnalité morale que sur demande conjointe des directeurs des établissements parties (art. L6132-1) : vérifiez pour chaque poste l'entité qui l'a inscrit à son inventaire, car c'est à son niveau que se décide la réforme.

Un établissement public de santé est une personne publique : un poste en sort après une décision de réforme et une sortie d'inventaire. La fiche consacrée au procès-verbal de réforme et à la cession du matériel public détaille ces étapes. Pour la consultation elle-même, la fiche sur le cahier des charges d'une reprise de matériel informatique propose des lots, des clauses d'effacement et des critères de notation.

Les preuves à archiver pour le DPO et le RSSI

La fiche d'intervention de la règle P6 se constitue à partir de trois pièces remises par Destock Info :

  • le bordereau de transfert signé, qui date la remise du matériel et identifie les deux parties, établissement cédant et repreneur ;
  • le certificat par unité, qui indique numéro de série, modèle, méthode (Clear, Purge ou destruction), horodatage et résultat, dans un document scellé électroniquement ;
  • le bilan de traitement, qui récapitule le devenir du parc, reconditionné ou recyclé en filière DEEE agréée.

Ces pièces rejoignent la documentation de sécurité de l'établissement et le registre des activités de traitement. L'ANSSI va dans le même sens dans ses recommandations de 2023 sur le reconditionnement des ordinateurs, non normatives : un poste sorti du parc doit être consigné avec, entre autres, sa date de sortie et le destinataire de la cession (R29). Les méthodes, le cas des SSD et le contenu détaillé du certificat sont présentés sur la page effacement sécurisé des données avant rachat.

Destock Info exerce ce métier depuis 2008 ; ses 12 techniciens traitent chaque année 24 000 ordinateurs dans l'atelier isérois, sans sous-traitance. Dans le secteur de la santé, le logo du Groupe Hospitalier Mont Saint-Michel est présenté parmi ses références.

Logo Groupe Hospitalier Mont Saint-Michel

Sources

Technicien retirant le disque d'un ordinateur portable, à côté d'un SSD monté sur la carte mère

[ Atelier · Effacement ]

Du service de soins au certificat, un seul atelier.

Les postes hospitaliers rejoignent l'atelier de Veurey-Voroize sous bordereau, y sont effacés puis audités, sans intermédiaire entre l'enlèvement et la preuve.

Découvrir notre processus

Vos questions sur le rachat de matériel informatique hospitalier.

Faire racheter mon parc

En les sortant de l'inventaire, puis en les cédant à un prestataire qui efface chaque support et le prouve poste par poste. Le guide PGSSI-S sur la destruction des données vise expressément la vente et le don de matériel, et retient son palier renforcé dès qu'un équipement susceptible de contenir des données personnelles quitte l'établissement. Le matériel utilisable est reconditionné, le reste recyclé en filière DEEE agréée.

La certification HDS vise l'hébergement de données de santé pour le compte d'un tiers : sites physiques, infrastructure, plateforme, exploitation du système d'information, sauvegarde des données. La reprise et l'effacement de postes en fin de vie ne figurent pas parmi ces six activités. Pour choisir un prestataire de reprise, examinez plutôt sa méthode d'effacement, ses certificats par équipement et les clauses du guide PGSSI-S qu'il accepte au contrat.

Le guide « Destruction des données lors du transfert de matériel informatique » (ANS, version 2.0, août 2022) recommande de traiter séparément chaque support de stockage, rappelle qu'une réinstallation du système ne suffit pas, prévoit une vérification de l'effacement et une fiche d'intervention par matériel, avec numéro de série, date du transfert, nature et résultat de l'opération.

Oui, après une décision de réforme et une sortie d'inventaire, comme pour tout bien d'une personne publique. Dans un groupement hospitalier de territoire, l'établissement support assure la fonction achats pour le compte des membres (code de la santé publique, art. L6132-3) : un marché de reprise peut donc se préparer à cette échelle, avec des enlèvements site par site. Le cahier des charges fixe les exigences d'effacement et les documents attendus.

Oui. Destock Info reprend les écrans, les PC all-in-one, les postes fixes et les ordinateurs portables des services de soins, des consultations et de l'administration, quelle que soit la marque. Un PC all-in-one contient un disque, effacé et certifié comme celui d'une tour ; un écran seul ne garde pas de données et passe directement au test de la dalle et au classement par grade.

# À lire aussi

Votre ancien parc informatique vaut de l'argent. Récupérez-le.

Envoyez-nous la liste de votre matériel : vous recevez une cotation sans engagement, nous organisons l'enlèvement partout en France, et vous repartez avec le règlement, les rapports d'effacement RGPD et la traçabilité complète.

  • Cotation sans engagement
  • Enlèvement organisé partout en France
  • Effacement RGPD, un rapport par équipement
  • Atelier près de Grenoble, sans sous-traitance

Sans engagement · Partout en France · Effacement RGPD documenté

Ordinateurs portables professionnels reconditionnés par Destock Info