RGPD et IA en Cabinet Médical : Le Guide de Conformité pour les Soignants
L'intelligence artificielle offre des gains d'efficacité considérables pour les professionnels de santé. Mais dès qu'on parle d'IA en contexte médical, une question revient systématiquement : est-ce légal ? La réponse est oui — à condition de respecter un cadre réglementaire précis qui protège les patients et les praticiens.
Cet article détaille les obligations concrètes du RGPD appliqué à l'usage de l'IA en cabinet, les exigences du secret médical, les normes HDS, et les implications du règlement européen sur l'IA (AI Act). Avec, en fin d'article, une checklist pratique pour vérifier sa conformité.
Le RGPD appliqué à l'IA en santé : ce que dit la loi
Les données de santé : une catégorie à part
Le Règlement Général sur la Protection des Données classe les données de santé parmi les données sensibles (article 9). Leur traitement est interdit par principe, sauf exceptions limitativement énumérées — dont la nécessité pour les soins de santé (article 9.2.h).
En pratique, cela signifie qu'un professionnel de santé peut utiliser des données médicales dans le cadre de la prise en charge d'un patient. Mais cette autorisation ne s'étend pas automatiquement à l'utilisation de ces données dans un outil d'IA tiers.
La CNIL distingue clairement deux situations :
- L'IA intégrée au logiciel métier (certifié HDS) : les données restent dans un environnement conforme. Le cadre légal est celui du traitement habituel des données de santé.
- L'IA générative externe (ChatGPT, Claude, Gemini, etc.) : les données quittent l'environnement sécurisé. Des précautions supplémentaires s'imposent.
Les six obligations RGPD pour le praticien
Tout professionnel de santé utilisant l'IA doit respecter ces six principes :
- Licéité : disposer d'une base légale pour le traitement (intérêt légitime, consentement, ou nécessité pour les soins)
- Finalité : utiliser les données uniquement dans le but déclaré
- Minimisation : ne transmettre que les données strictement nécessaires
- Exactitude : s'assurer que les données traitées sont à jour
- Limitation de conservation : ne pas stocker les données au-delà du nécessaire
- Sécurité : garantir la protection contre les accès non autorisés
En contexte d'IA générative, le principe de minimisation est le plus critique : il impose d'anonymiser systématiquement les données avant de les soumettre à un outil externe.
Le secret médical face à l'IA : obligations et lignes rouges
Ce que le secret médical interdit formellement
Le secret médical (article L.1110-4 du Code de la santé publique) couvre tout ce qui est venu à la connaissance du professionnel dans l'exercice de sa profession : état de santé, diagnostic, traitement, mais aussi la simple venue du patient au cabinet.
Saisir des données identifiantes d'un patient dans un outil d'IA non certifié constitue une violation du secret médical — passible de sanctions disciplinaires (Ordre) et pénales (article 226-13 du Code pénal : un an d'emprisonnement et 15 000 € d'amende).
La règle d'or : anonymisation systématique
La solution est simple dans son principe : anonymiser avant de requêter. Concrètement :
- Remplacer le nom par "Patient A" ou une description générique
- Supprimer la date de naissance (indiquer uniquement l'âge)
- Ne pas mentionner l'adresse, le numéro de sécurité sociale, ni aucun identifiant
- Éviter les détails si spécifiques qu'ils permettraient une identification indirecte (pathologie rare + ville + âge = identification possible)
Cette anonymisation prend quelques secondes et suffit à maintenir la conformité pour les usages courants (rédaction assistée, synthèse, éducation thérapeutique).
HDS : l'hébergement des données de santé
Qu'est-ce que la certification HDS ?
L'Agence du Numérique en Santé impose que toute donnée de santé à caractère personnel hébergée par un tiers soit stockée chez un hébergeur certifié HDS (Hébergeur de Données de Santé).
Cette certification garantit un niveau de sécurité élevé : chiffrement, traçabilité des accès, plan de continuité d'activité, audits réguliers.
Impact sur le choix des outils IA
Les outils d'IA générative grand public (OpenAI, Google, Anthropic) ne sont pas certifiés HDS dans leurs offres standard. Cela signifie que :
- Les données anonymisées peuvent y transiter (pas de données de santé à caractère personnel)
- Les données nominatives de patients ne doivent jamais y être saisies
- Pour un usage avec données identifiantes, il faut recourir à des solutions hébergées en HDS (offres spécifiques santé, IA embarquée dans le logiciel métier certifié)
En pratique, la très grande majorité des usages quotidiens (rédaction, synthèse, éducation thérapeutique) fonctionne parfaitement avec des données anonymisées sur des outils standards.
Le règlement européen sur l'IA (AI Act) : ce qui change
La classification par niveau de risque
Le règlement européen sur l'intelligence artificielle (AI Act), entré en application progressive, classe les systèmes d'IA selon leur niveau de risque :
- Risque inacceptable : interdit (scoring social, manipulation subliminale)
- Haut risque : soumis à des obligations strictes — et c'est ici que se situent de nombreuses applications santé
- Risque limité : obligations de transparence
- Risque minimal : pas de contrainte spécifique
Ce que cela implique pour les soignants
Les systèmes d'IA utilisés pour l'aide au diagnostic, le triage ou la planification des traitements sont classés haut risque. Ils devront répondre à des exigences de transparence, de supervision humaine et de documentation technique.
Pour l'utilisation d'IA générative comme assistant rédactionnel (ce que couvre le guide IA Express), le niveau de risque est plus bas — mais l'obligation de supervision humaine reste centrale : le soignant doit toujours relire et valider les sorties de l'IA.
Checklist de conformité : 10 points à vérifier
Avant d'utiliser l'IA dans votre pratique, passez en revue cette liste :
- Anonymisation : aucune donnée nominative n'est saisie dans l'outil IA
- Minimisation : seules les informations strictement nécessaires sont transmises
- Registre de traitement : l'utilisation de l'IA est documentée dans votre registre RGPD
- Information patient : votre politique de confidentialité mentionne l'usage d'outils numériques
- Hébergement : les données identifiantes restent dans un environnement certifié HDS
- Supervision : chaque sortie de l'IA est relue et validée par un professionnel qualifié
- Traçabilité : vous pouvez justifier quels outils vous utilisez et dans quel cadre
- Formation : vous maîtrisez les bonnes pratiques d'utilisation (prompts, anonymisation)
- Sous-traitance : si un prestataire gère vos outils IA, un contrat de sous-traitance RGPD est en place
- Mise à jour : vous suivez l'évolution de la réglementation (AI Act, recommandations CNIL)
Ce qu'il faut retenir
La conformité n'est pas un obstacle à l'utilisation de l'IA en santé — c'est un cadre qui la rend possible de manière pérenne et sécurisée. Les règles sont claires : anonymiser, minimiser, superviser. Un praticien qui applique ces trois principes peut exploiter pleinement les avantages de l'IA sans risque juridique.
Le guide IA Express — Professionnels de Santé consacre un chapitre entier au cadre réglementaire (RGPD, secret médical, HDS, AI Act), avec 20 FAQ juridiques et des modèles de bonnes pratiques directement applicables. Parce que la compétence réglementaire est indissociable de la compétence technique.
À lire aussi :
- Intelligence Artificielle pour Médecins : Comment Transformer sa Pratique Quotidienne
- Prompts IA pour Professionnels de Santé : Exemples Concrets et Bonnes Pratiques
- Automatiser les Tâches Administratives Médicales avec l'IA
Utilisez l'IA en Toute Conformité dans Votre Cabinet
Le guide IA Express — Professionnels de Santé par Adrian Phoenix Vale intègre le cadre réglementaire complet (RGPD, secret médical, HDS, AI Act) avec 20 FAQ juridiques et des protocoles de conformité prêts à appliquer. 353 pages pour allier efficacité et sécurité juridique.