Le problème : un éditeur d'IA ne participe pas à la prise en charge
Le secret médical couvre tout ce que le professionnel et son personnel ont appris du patient. Son partage n'est admis qu'entre professionnels qui participent à la prise en charge, et pour les seules informations nécessaires. Un éditeur d'IA ne participe pas à la prise en charge : lui transmettre un compte rendu, une ordonnance ou un dossier revient à sortir de ce cadre.
S'y ajoutent les règles d'hébergement. Confier des données de santé à un tiers qui les héberge pour votre compte suppose un hébergeur certifié HDS, qui ne peut les utiliser à d'autres fins. Un assistant en ligne grand public ne remplit pas ces conditions.
Pourtant, l'usage existe déjà dans les équipes, souvent sur des comptes personnels. Pour un cabinet de groupe, un centre d'imagerie, une clinique ou un laboratoire, la vraie question est donc de proposer un outil utile qui respecte ces règles.
Ce que dit le droit
L'article L1110-4 du Code de la santé publique garantit le respect de la vie privée et du secret des informations concernant toute personne prise en charge, et encadre strictement leur partage. Le code de déontologie médicale (article R4127-4) rappelle que le secret, institué dans l'intérêt des patients, s'impose à tout médecin.
Code de la santé publique, article L1110-4, LégifranceL'article L1111-8 du même code impose une certification à toute personne qui héberge des données de santé pour le compte des professionnels ou établissements qui les produisent, ou du patient. Le référentiel HDS a été refondu par un arrêté du 26 avril 2024 (version 2), qui renforce les exigences de souveraineté.
Code de la santé publique, article L1111-8, LégifranceL'article 9 du RGPD interdit par principe le traitement des données de santé, sauf exceptions, notamment pour les diagnostics et la prise en charge par des professionnels soumis au secret. Les confier à un service tiers suppose des garanties renforcées, et une analyse d'impact est en pratique à prévoir.
Règlement (UE) 2016/679 (RGPD), EUR-LexUn assistant de rédaction ou de synthèse n'est pas, en lui-même, un système à haut risque. En revanche, un système d'IA qui constitue un dispositif médical relève de la réglementation des dispositifs médicaux et, à partir du 2 août 2028 (date reportée par le règlement (UE) 2026/1744), du régime à haut risque de l'AI Act.
Règlement (UE) 2026/1744 du 8 juillet 2026 (omnibus numérique sur l'IA), EUR-LexCe qu'une IA installée chez vous peut faire
Mise en forme des comptes rendus
Structurer un compte rendu à partir de notes ou d'une dictée transcrite, selon les trames de l'établissement, avant validation par le praticien.
Courriers aux confrères
Préparer un courrier d'adressage ou de liaison à partir des éléments du dossier, relu et signé par le médecin.
Synthèse d'un dossier volumineux
Résumer l'historique d'un patient suivi de longue date pour préparer une consultation ou une réunion de concertation.
Recherche dans les protocoles internes
Interroger en langage naturel les procédures, protocoles et documents qualité de l'établissement grâce à la recherche documentaire (RAG).
Documents d'information patients
Reformuler une information médicale validée dans un langage plus accessible pour les patients.
Ses limites, en toute franchise
- Une IA générative ne pose pas de diagnostic. Les modèles en ligne les plus avancés raisonnent mieux sur les cas complexes, mais aucun modèle ne doit être utilisé sans relecture par un professionnel de santé.
- Un modèle peut produire une information médicale plausible mais fausse, ou une référence inexistante : toute donnée clinique doit être vérifiée à la source.
- Un outil d'aide à la décision clinique peut relever de la réglementation des dispositifs médicaux : ce n'est pas l'objet d'un assistant de rédaction, et la frontière doit être examinée avant tout usage de ce type.
Les bonnes pratiques, avec ou sans Clausura
- Réaliser une analyse d'impact (AIPD) avec votre DPO avant la mise en service.
- Faire trancher la question HDS (hébergement interne ou prestataire certifié) avant de signer quoi que ce soit.
- Ouvrir des comptes nominatifs et limiter l'accès aux seuls professionnels concernés par la prise en charge.
- Journaliser les accès et définir la durée de conservation des historiques et des documents indexés.
- Inscrire le traitement au registre et appliquer la minimisation : un extrait plutôt qu'un dossier complet quand il suffit.
- Imposer la validation par le praticien de tout document produit avec l'aide de l'IA.
- Former les équipes, médicales et administratives, et conserver la trace de cette sensibilisation.
Questions fréquentes
Un médecin peut-il utiliser ChatGPT avec des données de patients ?
Avec un service grand public, non : l'éditeur ne participe pas à la prise en charge, n'est en principe pas certifié HDS pour cet usage et peut conserver les données. Une offre professionnelle en ligne n'est envisageable que si le fournisseur est certifié HDS pour les activités concernées, si le contrat interdit toute réutilisation et si le secret médical est respecté.
Une IA installée dans mon cabinet doit-elle être certifiée HDS ?
En principe non, si vous hébergez vous-même les données sur votre propre système, selon l'Agence du numérique en santé. Le point de vigilance est l'intervention d'un prestataire qui exploiterait le système pour votre compte avec accès aux données : la question doit alors être examinée au cas par cas avec votre DPO ou votre conseil.
Retirer le nom du patient suffit-il ?
Généralement non. Une pathologie rare, un âge, une commune ou une date d'intervention peuvent suffire à identifier une personne. C'est une pseudonymisation, et les données restent des données de santé au sens du RGPD.
L'AI Act s'applique-t-il à mon cabinet ?
Oui, en tant que déployeur : vous devez soutenir la maîtrise de l'IA de vos équipes depuis le 2 février 2025. Les obligations renforcées concernent les systèmes à haut risque, dont l'IA intégrée à des dispositifs médicaux, à partir du 2 août 2028.
Peut-on brancher l'IA sur nos logiciels métiers ?
Une IA locale peut exposer une interface de programmation compatible avec celle d'OpenAI, ce qui facilite l'intégration avec les outils qui la supportent. Chaque branchement doit être examiné avec l'éditeur du logiciel et votre DPO, notamment pour les flux de données de santé.
Que se passe-t-il en cas de coupure Internet ?
Une IA locale peut fonctionner hors connexion. C'est aussi une mesure de sécurité : aucune donnée ne peut sortir par le réseau pendant le traitement.
Pour aller plus loin
Les autres métiers
Sources
- Code de la santé publique, article L1110-4, Légifrance
- Code de la santé publique, article R4127-4 (secret médical), Légifrance
- Code de la santé publique, article L1111-8, Légifrance
- Agence du numérique en santé, certification des hébergeurs de données de santé
- Agence du numérique en santé, publication du référentiel de certification HDS au Journal officiel
- Règlement (UE) 2016/679 (RGPD), EUR-Lex
- Règlement (UE) 2024/1689 sur l'intelligence artificielle (AI Act), EUR-Lex
- Règlement (UE) 2026/1744 du 8 juillet 2026 (omnibus numérique sur l'IA), EUR-Lex
Information générale à jour à la date indiquée, qui ne constitue pas un conseil juridique.
Mis à jour le