Question/Réponse

Ségur du numérique en santé (Vague 2)

Dernière mise à jour le 16 octobre 2025

Dans le cadre des exigences SC.MSS/CONF.17 et SC.MSS/CONF.18, il est indiqué qu’il ne faut pas conserver l’intégralité des échanges IMAP/SMTP, mais qu’il faut néanmoins être capable de tracer les demandes effectuées sur le serveur MSSanté ainsi que les réponses. Quels éléments doivent être conservés pour les différents types d’appels (envoi, consultation, suppression, etc.), et quelle est la durée de conservation attendue de ces traces fonctionnelles ?

Le contenu des traces fonctionnelles attendues est défini par l’exigence SC.MSS/CONF.18.
L’objectif est de permettre un suivi des actions significatives réalisées sur les boîtes aux lettres MSSanté, sans conserver l’intégralité des échanges IMAP/SMTP ni le contenu des messages.

Ainsi, pour chaque boîte aux lettres, il est attendu a minima que les traces permettent de connaître :

  • l’identifiant de l’auteur de l’action, dûment authentifié ;
  • l’horodatage local du poste au moment de l’action ;
  • le type d’action réalisée (consultation, envoi, suppression, etc.) ;
  • la demande effectuée sur le serveur de messagerie MSSanté ;
  • la réponse fournie par le serveur (y compris en cas d’échec).

Le contenu des messages ne doit en aucun cas être tracé. Le choix du niveau de détail des traces et des traitements suivis est laissé à l’appréciation de l’éditeur, dans la mesure où ces traces visent avant tout à le protéger, notamment en cas de requête judiciaire ou d’incident de sécurité. Il est toutefois attendu a minima que les actions d’envoi et de suppression de messages soient tracées.

Concernant la durée de conservation :

  • Comme indiqué au §5 du référentiel #2 MSSanté, une durée de conservation de 6 mois est recommandée pour ces traces fonctionnelles.
  • Le responsable de traitement (LPS) reste libre de définir la durée exacte de conservation, en fonction de son analyse de risques et de son cadre réglementaire.
  • Les traces doivent être soumises aux mêmes mesures de sécurité et de confidentialité que les données MSSanté auxquelles elles se rattachent (mesures organisationnelles, techniques, etc.).

Cette réponse vous a-t-elle été utile ?

Dispositif(s) concerné(s) :
Plateforme d’Intermédiation (PFI)
Logiciel de Gestion de Cabinet (LGC)
Radiology Information System (RIS)
Thème :
Exigences et preuves

Vous êtes accompagné dans vos différentes démarches

Une FAQ dédiée aux Industriels est à votre disposition