Cadre et risques : RGPD, AI Act, droit d'auteur, erreurs coûteuses
IA et données sensibles en santé : ce qu'un praticien peut utiliser sans risque
Vous utilisez une IA pour rédiger vos comptes rendus ou gérer vos prises de rendez-vous ? Les données de santé sont la catégorie la plus protégée du RGPD : voici ce que vous pouvez faire, et ce que vous ne pouvez pas.
Ce qu'il faut retenir
- Les données de santé sont une catégorie « particulière » au sens du RGPD : leur traitement est interdit par défaut, sauf exceptions strictement encadrées.
- Un outil IA grand public (ChatGPT, Claude, Gemini en mode standard) n'est pas un sous-traitant conforme si vous n'avez pas signé d'accord de traitement de données.
- L'hébergement de données de santé exige un prestataire certifié HDS — indépendamment de l'IA utilisée en aval.
- Des usages IA sont parfaitement légaux pour un praticien indépendant : rédaction administrative, communication, formation interne — à condition de ne jamais y faire entrer de données identifiantes.
Pourquoi les données de santé sont dans une catégorie à part
Le RGPD distingue les données personnelles ordinaires des données dites « particulières », dont le traitement est présumé interdit. Les données de santé en font partie, au même titre que les données génétiques, biométriques ou relatives à l'orientation sexuelle. L'article 9 du règlement pose ce principe d'interdiction, puis liste les exceptions : consentement explicite, nécessité pour les soins, intérêt public en santé publique, entre autres.
Pour un praticien indépendant — médecin, psychologue, infirmier libéral, ostéopathe, diététicien — cela signifie que chaque fois qu'une donnée permet d'inférer l'état de santé d'une personne identifiée ou identifiable, le régime le plus contraignant s'applique. Et « identifiable » est interprété largement : un nom associé à un diagnostic, un numéro de dossier relié à une pathologie, une adresse mail couplée à une ordonnance.
Ce que font réellement les outils IA grand public avec vos saisies
Lorsque vous utilisez ChatGPT, Claude ou Gemini dans leur version standard sans contrat d'entreprise, vos saisies peuvent être utilisées pour améliorer les modèles. Ces éditeurs publient des conditions générales, mais aucun n'est qualifié comme sous-traitant au sens du RGPD pour des données de santé sans accord spécifique signé.
Sur le même sujet, lisez aussi « Utiliser l’IA sans exposer les données de ses clients » et « IA pour kinésithérapeute indépendant : cinq usages concrets ».
La CNIL rappelle que tout organisme qui confie des données à un prestataire doit s'assurer que ce prestataire offre des garanties suffisantes et formalise la relation dans un accord de traitement (DPA, Data Processing Agreement). Sans ce document, vous restez seul responsable de traitement — et seul exposé en cas de contrôle.
Les versions entreprises de ces mêmes outils proposent généralement un DPA et désactivent l'entraînement sur vos données. C'est une condition nécessaire, mais pas suffisante : il faut encore vérifier que le sous-traitant n'héberge pas vos données hors de l'Espace économique européen sans mécanisme de transfert valide.
La certification HDS : le prérequis que beaucoup oublient
En France, l'hébergement de données de santé à caractère personnel — collectées dans le cadre d'activités de prévention, de diagnostic ou de soin — est soumis à une certification spécifique : l'agrément Hébergeur de Données de Santé (HDS), délivré par l'ANS (Agence du Numérique en Santé).
Concrètement : si vous sauvegardez des dossiers patients dans un cloud, ce cloud doit être certifié HDS. Google Drive, Dropbox ou un NAS domestique ne le sont pas. Cette obligation est distincte du RGPD — elle est posée par le Code de la santé publique — et elle s'applique indépendamment de l'IA. L'IA ne crée pas cette obligation, mais elle ne la supprime pas non plus.
Ce que vous pouvez faire sans risque : les usages légaux
La bonne nouvelle, c'est que l'immense majorité des usages IA utiles à un praticien indépendant ne nécessitent pas de traiter des données de santé identifiantes. Voici comment distinguer le permis du risqué.
Usages sans données sensibles : feu vert
- Rédaction de contenus de communication : articles de blog sur une pathologie générique, posts réseaux sociaux, newsletters pédagogiques. Aucune donnée patient n'entre dans le prompt.
- Création de modèles de documents : trame de compte rendu, template de lettre de confrère, formulaire de consentement éclairé. Vous rédigez la structure, pas le contenu patient.
- Réponses aux questions administratives : tarification, modalités de prise en charge, fonctionnement du cabinet. L'IA rédige, vous validez, aucun patient n'est cité.
- Aide à la formation continue personnelle : résumé d'un article scientifique public, explication d'un concept clinique, préparation à un DPC. Vous travaillez sur des données publiées, pas sur vos patients.
- Gestion des tâches de back-office : rédaction d'e-mails de relance de paiement, organisation de planning, rédaction d'annonces de recrutement.
Usages à risque élevé : cadre obligatoire
- Synthèse ou reformulation d'un dossier patient réel : vous devez anonymiser ou pseudonymiser avant tout prompt, et l'outil doit être couvert par un DPA valide.
- Aide à la décision clinique : l'AI Act classe ces usages comme « haut risque » ; une obligation de transparence et de supervision humaine s'impose.
- Transcription automatique de consultations : les outils de transcription doivent être certifiés HDS ou opérer sans stocker les données, et le patient doit être informé.
| Usage | Données sensibles ? | DPA requis | HDS requis | Niveau de risque |
|---|---|---|---|---|
| Rédaction de contenus génériques | Non | Non | Non | Faible |
| Modèles de documents vierges | Non | Non | Non | Faible |
| Résumé d'un cas anonymisé | Oui (après anonymisation) | Recommandé | Non (si local) | Modéré |
| Synthèse de dossier patient identifié | Oui | Obligatoire | Obligatoire | Élevé |
| Transcription de consultation | Oui | Obligatoire | Obligatoire | Élevé |
| Aide à la décision clinique | Oui | Obligatoire | Obligatoire | Très élevé (AI Act) |
Anonymisation et pseudonymisation : la différence compte
On confond souvent les deux termes. La pseudonymisation remplace les identifiants directs (nom, numéro de sécurité sociale) par un code — mais la ré-identification reste possible avec la table de correspondance. Les données restent donc « personnelles » au sens du RGPD. L'anonymisation, elle, supprime ou transforme les données de façon irréversible : la personne ne peut plus être identifiée, même indirectement. Seules les données réellement anonymisées sortent du champ d'application du RGPD.
En pratique, pour un prompt IA, la pseudonymisation suffit si vous gardez la table de correspondance hors de l'outil et que le DPA est en place. L'anonymisation complète est préférable si vous utilisez un outil grand public sans DPA. La CNIL détaille ces notions sur son site.
Les trois réflexes à adopter dès maintenant
1. Séparez clairement vos usages. Créez une règle simple dans votre cabinet : l'IA grand public sert aux tâches sans données patients. Pour tout ce qui touche aux dossiers, vous utilisez uniquement des outils couverts par un DPA et hébergés chez un prestataire HDS.
2. Vérifiez vos contrats avant de tester un outil. Avant d'activer une fonctionnalité IA dans votre logiciel de cabinet, votre agenda en ligne ou votre outil de transcription, lisez les conditions ou demandez à l'éditeur s'il dispose d'une certification HDS et d'un DPA RGPD. Si l'éditeur ne sait pas répondre, passez votre chemin.
3. Documentez vos choix. Le RGPD repose sur un principe d'accountability : vous devez pouvoir prouver que vous avez pris les précautions nécessaires. Notez dans votre registre de traitement les outils IA utilisés, leur finalité, les données qu'ils traitent et les garanties contractuelles obtenues. Ce registre n'est pas une formalité optionnelle pour un professionnel de santé.
En résumé
Un praticien indépendant peut utiliser l'IA générative dans son cabinet sans s'exposer à un risque légal, à condition de respecter une règle simple : ne jamais faire entrer de données identifiantes dans un outil qui n'est pas couvert par un DPA valide et hébergé chez un prestataire certifié HDS. Les usages les plus utiles au quotidien — communication, rédaction administrative, formation, modèles de documents — n'exigent aucune donnée patient et sont donc accessibles immédiatement. Pour les usages cliniques ou les transcriptions, le cadre technique et contractuel doit être en place avant d'expérimenter, pas après.
Faites le point
Votre cabinet est-il prêt à utiliser l'IA sans risque légal ?
Quatre questions pour savoir où vous en êtes sur la protection des données sensibles, et ce qu'il vous manque pour avancer sereinement.