Pourquoi l'open source compte-t-il pour les données de santé ?
La confiance dans une infrastructure de données de santé repose d’habitude sur des promesses : une politique de confidentialité, un logo de certification, la parole d’un fournisseur. L’open source remplace une classe de promesses par quelque chose de plus fort : du code que chacun peut inspecter.
L’argument en trois points
Vérifiabilité. Quand le logiciel qui détient votre dossier médical est open source, son comportement en matière de confidentialité peut être vérifié au lieu d’être simplement promis : des experts indépendants peuvent lire exactement ce qu’il advient des données. C’est le plus ancien principe de la sécurité : la protection ne doit pas dépendre du secret du système. Le code ouvert est la condition de cet audit, pas son remplaçant ; les études montrent que l’ouverture seule ne rend pas un logiciel plus sûr, c’est la relecture qui le fait.
Pas de verrouillage. Les données de santé survivent à tous les fournisseurs. L’open source rend l’indépendance de plateforme possible : si l’entreprise ou la fondation derrière le logiciel disparaît, le code demeure, et des formats ouverts préservent votre capacité à migrer. C’est pourquoi le standard DPG vérifie à la fois l’indépendance de plateforme et l’export des données dans un format non propriétaire.
Un commun, pas une douve. Les plateformes fermées traitent l’infrastructure comme un actif concurrentiel, l’une des racines de la fragmentation des données de santé. Une infrastructure ouverte permet aux cliniques, aux chercheurs et aux développeurs de construire sur des rails partagés au lieu de reconstruire (et refragmenter) la même machinerie.
Ce qu’ajoute la certification
Open-Pryv, la plateforme sur laquelle Health Data Safe est construite, est reconnue comme Bien public numérique par la Digital Public Goods Alliance (DPGA) depuis le 19 avril 2024. La DPGA est l’alliance multipartite dont le Secrétaire général de l’ONU a salué la création dans sa Feuille de route pour la coopération numérique de 2020. Le standard DPGA est une liste utile de ce que signifie « infrastructure ouverte digne de confiance » : licence ouverte, standards ouverts, conformité en matière de vie privée, indépendance de plateforme et alignement sur les Objectifs de développement durable de l’ONU. HDS a adopté Open-Pryv comme fondation technologique de sa plateforme et s’engage dans son développement open source.
De l’open source avec des défauts protecteurs
L’ouverture seule ne protège personne ; les réglages par défaut, si. Open-Pryv embarque douze défauts structurels de confidentialité, des comportements protecteurs impossibles à désactiver par erreur de configuration, à commencer par des permissions refusées par défaut : aucune donnée n’est accessible tant que la personne n’a pas explicitement accordé l’accès. La plateforme modélise 251 types de points de données et tient un journal d’audit invariant : les données consenties sont structurées et chaque accès est traçable.
Le code ouvert rend les garanties inspectables ; les défauts structurels les rendent difficiles à casser, même par l’opérateur.
Lire pourquoi HDS a adopté Open-Pryv, ou le consentement granulaire expliqué.
Sources
- Kerckhoffs A (1883). La cryptographie militaire. Journal des sciences militaires IX: 5–38, second desideratum. Facsimile
- Schryen G (2011). Is open source security a myth? Communications of the ACM 54(5): 130–140. doi:10.1145/1941487.1941516
- Fellner R, L’Heureux Y, Köhr J, Sutherland E, Velazquez Pelaez A (2026). Interoperability in healthcare: towards an interconnected future. OECD Health Working Papers No. 197. doi:10.1787/eb71b7be-en
- Digital Public Goods Alliance (2024). Open-Pryv.io, DPG Registry entry, recognised 19 April 2024. digitalpublicgoods.net
- Digital Public Goods Alliance (2024). Digital Public Goods Standard, v1.1.6. digitalpublicgoods.net/standard
- United Nations Secretary-General (2020). Roadmap for Digital Cooperation (A/74/821), definition of digital public goods. un.org