Aller au contenu
TECH1 source11 min de lecture

IA et santé : développer et évaluer des systèmes d’IA en conformité avec la réglementation

Illustration — Tech
PDC server room.jpg — Esquilo, CC BY-SA 3.0, via Wikimedia Commons.

CNIL — Licence Ouverte / Etalab 2.0. Publication d'origine, 5 mars 2026.

Agrégé automatiquement — Responsable de publication : — Mis à jour le

Texte officiel intégral

Ci-dessous, le corps complet de la publication de CNIL, reproduit sans modification. La Licence Ouverte / Etalab 2.0 en autorise expressément la reproduction, à la seule condition d'en mentionner la paternité.

La CNIL a accompagné plusieurs projets de développement ou d’évaluation de systèmes d’ intelligence artificielle (IA) destinés au secteur de la santé. Quelle est la procédure applicable et quelles sont les précautions à prendre ?

Les étapes du cycle de vie d’un système d’ intelligence artificielle concernées par cette fiche

La CNIL distingue quatre étapes dans le cycle de vie d’un système d’intelligence artificielle (présentées dans le schéma ci-dessous) :

  • La constitution d’une base de données (entrepôt de données de santé) afin de permettre la réalisation de recherches ultérieures.
  • La constitution d’une base de données de santé spécifiquement pour le développement d’un système d’intelligence artificielle (phase de développement).
  • Le déploiement d’un système d’intelligence artificielle correspondant à l’utilisation prévue par son fabricant/fournisseur.
  • L’évaluation de l’impact du déploiement du système d’intelligence artificielle dont les résultats pourront conduire à son amélioration.

Cette fiche concerne les étapes 1, 2 et 4 présentées ci-dessus.

Comment cette fiche s’articule-t-elle avec les fiches pratiques IA adoptées par la CNIL ?

Les recommandations et les points d’attention développés dans cette fiche complètent les recommandations générales de la CNIL concernant l’intelligence artificielle afin de tenir compte des spécificités liées au traitement de données personnelles de santé. En effet, ces données font l’objet d’une protection particulière et leur utilisation est, dans certains cas, soumise à la réalisation de formalités préalables auprès de la CNIL (déclaration de conformité ou demande d’autorisation).

Ces recommandations sont issues de l’accompagnement réalisé depuis plusieurs années par la CNIL de projets portant sur des systèmes d’intelligence artificielle destinés au secteur de la santé.

À qui s’adresse cette fiche ?

Cette fiche s’adresse aux délégués à la protection des données (DPO), aux chefs de projets et plus généralement à l’ensemble des acteurs qui souhaitent utiliser des données de santé afin de développer ou d’évaluer un système d’intelligence artificielle destiné au secteur de la santé.

Cas d’usage 1 : constitution d'un entrepôt de données de santé, notamment pour le développement de systèmes d’IA (étape facultative) Déplier

Un organisme peut souhaiter disposer d’une base de données, y compris de santé, afin de les réutiliser notamment pour le développement de systèmes d’IA. Concrètement, cet organisme va rassembler plusieurs bases de données déjà constituées, par lui-même et/ou un tiers, au sein d’une même infrastructure technique en vue d’utilisations ultérieures.

Cette base de données constitue un « entrepôt de donnée de santé », dont la création suppose soit de :

  • réaliser une formalité préalable auprès de la CNIL : déclaration de conformité au référentiel sur les entrepôts de données de santé ou demande d’autorisation.

Exemples d’entrepôt de données dont l’une des utilisations ultérieures concerne le développement de systèmes d’ intelligence artificielle :

  • Entrepôt de données de santé constitué par la fédération SOS MEDECINS FRANCE ( EDS Contact ) ;
  • Entrepôt de données de santé sur les maladies rares de l’œil constitué par l’Institut national de la santé et de la recherche médicale ( FREDD ) ;
  • L’entrepôt de données de santé constitué par la société Resilience ( Resilience Data Warehouse ) ;

À savoir : le développement de systèmes d’intelligence artificielle destinés au secteur de la santé est assimilé à une recherche, étude ou évaluation dans le domaine de la santé, même si les décisions de la CNIL ne mentionnent pas nécessairement ce cas de réutilisation.

Les traitements mis en œuvre à partir des données de cet entrepôt constituent des traitements de données distincts pouvant correspondre au cas d’usage 2 présenté ci-dessous.

Règles et formalités

Un organisme souhaite procéder au développement d’un système d’IA pour une utilisation prédéfinie en lien direct avec le secteur de la santé. Il va donc mettre en œuvre un traitement afin d’entraîner, puis valider, ce système.

Dès lors que cet organisme décide de la finalité et des moyens essentiels, il agit comme responsable de traitement.

Ce traitement correspond à une recherche, étude ou évaluation dans le domaine de la santé qui nécessite, dans la majorité des cas, la réalisation de formalités préalables auprès de la CNIL.

  • développement d’un algorithme d’aide à la décision pour l’admission en réanimation (étude GENIALLY ) ;
  • développement d’un algorithme de prédiction des crises de décompensation cardiaque (études HYDRO 1 et HYDRO 2 ) ;
  • développement d’un algorithme d’aide à la détection d’un accident vasculaire cérébral (études PREDISTROKE et AI-STROKE ).

À savoir : A l’issue du développement, il est possible que le responsable de traitement souhaite conserver ces données pendant une durée supérieure à celle prévue pour la recherche afin de les réutiliser pour plusieurs projets de recherches, études ou évaluations. Dans cette hypothèse, ce traitement sera requalifié en entrepôt de données de santé (voir cas d’usage 1).

Définir un objectif (finalité) précis

  • nécessite des étapes préalables à l’entraînement du modèle : appariement entre plusieurs bases, annotation des données, extraction de leurs caractéristiques, etc. ;
  • se caractérise par un processus itératif d’apprentissage pour optimiser le modèle ainsi que des étapes intermédiaires indispensables au déploiement ultérieur (validation et tests de performances). Ces étapes peuvent porter sur des données personnelles.

Chacune de ces étapes répond à un objectif, notamment opérationnel, précis et suppose des actions sur les données différentes. Néanmoins, la CNIL estime qu’elles peuvent être envisagées dans le cadre d’une finalité plus générale correspondant au développement d’un système d’IA ce qui inclut sa validation notamment en termes de performances.

Afin que cette finalité soit considérée comme suffisamment précise et déterminée, le responsable de traitement devra fixer à l’avance des critères objectifs permettant de considérer que l’objectif est atteint. Ces objectifs peuvent être internes (atteinte d’un niveau de performance donné) ou liés à des éléments externes (soumission d’un dossier pour la mise sur le marché d’un produit).

  • de préparation de la base de données utilisée pour l’entraînement (appariement, nettoyage, annotation, etc.) ;

Elle a considéré que la finalité générale de développement du système sera atteinte lorsqu’une version du modèle ou du système aura obtenu les autorisations ou certificats nécessaires à la mise sur le marché du produit final.

Cas d’usage 3 : évaluation de l’impact du déploiement d’un système d’intelligence artificielle sur le secteur de la santé Déplier

Un organisme souhaite évaluer l’impact du déploiement d’un système d’IA, notamment sur le parcours de soins des patients, les pratiques professionnelles ou la surveillance épidémiologique.

Ces évaluations nécessitent la réalisation de démarches spécifiques préalablement à leur mise en œuvre. Pour plus d’informations :

  • Evaluation d’un agent conversationnel ( chatbot ) sur le taux de participation à une action de dépistage (étude APPDATE-YOU ) ;
  • Evaluation d’un outil d’aide à la décision thérapeutique et à la surveillance des antithrombotiques (étude COAGUCLIC ) ;
  • Evaluation d’un outil d’aide à la décision au sein du programme de dépistage du cancer du sein (étude DEEP-PISTE ) ;
  • Evaluation d’un outil d’aide à la décision de contention mécanique (étude ARBOREa ).

À savoir : À l’issue de cette évaluation, il est possible que le responsable de traitement souhaite conserver ces données pendant une durée supérieure à celle prévue pour la recherche afin de les réutiliser pour plusieurs projets de recherches, études ou évaluations. Dans cette hypothèse, ce traitement sera requalifié en entrepôt de données de santé (voir cas d’usage 1).

Les principales actions à mener et questions à se poser Déplier

La CNIL publie sur son site web de nombreux contenus afin d’accompagner les acteurs dans leur mise en conformité. Le tableau récapitulatif suivant permet de mettre en relation les ressources utiles avec les actions que les acteurs doivent mettre en œuvre pour encadrer le développement et l’évaluation de leurs systèmes d’IA dans le domaine de la santé.

Les actions et questions développées ci-dessous ne sont pas exhaustives et sont fournies à titre indicatif afin de guider les responsables de traitement.

Est-ce que le règlement général sur la protection des données (RGPD) est applicable ?

Est-ce que la loi « informatiques et libertés » est applicable ?

Est-ce que d’autres règlementations sectorielles sont applicables ? Par exemple les dispositions du code de la santé publique applicables aux données du système national des données de santé, les dispositions du règlement relatif aux dispositifs médicaux, etc.

Définir une finalité (un objectif) qui poursuit un intérêt public

Quels sont les critères objectifs permettant de considérer l’objectif comme atteint ?

Qui est responsable de traitement ? Quels sont les responsables conjoints de traitement ?

Des sous-traitants interviennent-ils pour la mise en œuvre du traitement ?

Leurs rôles et responsabilités respectives sont-ils formalisés dans un contrat ?

Mon traitement répond-il à l’une des conditions de l’article 6 du RGPD (base légale) ?

En cas de traitement de données sensibles dont des données de santé :

Mon traitement répond-il à l’une des conditions de l’article 9 du RGPD (autorisation de traitement de données sensibles) ?

Est-ce que j’utilise les données strictement nécessaires pour atteindre mon objectif ?

Ai-je besoin de traiter des données sensibles dont des données de santé ?

Ai-je besoin de traiter des données d’identité ou des coordonnées ?

Déterminer des durées de conservation et anticiper la fin du traitement

Pendant combien de temps ai-je besoin d’utiliser les données pour atteindre mon objectif ?

Suis-je soumis à une obligation légale ou règlementaire de conserver les données pendant un certain temps ?

Quel est le devenir des données à l’issue de ces durées (anonymisation ou suppression) ?

Les données seront-elles obtenues directement auprès de la personne ?

Quelles sont les mentions à faire figurer sur la note d’information ?

Comment informer les représentants légaux des personnes mineures ou majeures « protégées » ?

Anticiper les demandes des personnes (exercice de leurs droits)

Quelles mesures de sécurité générales dois-je mettre en place ?

Quelles sont les mesures à mettre en place afin de limiter les risques pour les personnes ?

Identifier et sécuriser les transferts de données en dehors de l’Union européenne

Est-ce que la mise en œuvre de mon traitement suppose de transférer (transmission, copie, accès à distance) en dehors de l’Union européenne ?

Quels sont les outils juridiques mobilisables pour transférer les données ?

Mon traitement est-il soumis au régime de formalités préalables ?

Mon traitement est-il conforme à une méthodologie de référence ou un référentiel de la CNIL ?

Les formalités préalables pour les traitements de données de santé

Réaliser une analyse d’impact sur la protection des données (AIPD) si nécessaire

Mon traitement est-il susceptible d’engendrer un risque élevé pour les droits et libertés des personnes ?

Mon traitement figure-t-il parmi la liste de traitements pour lesquels une AIPD est obligatoire ?

Mon traitement répond-il à deux des neuf critères dégagés par le CEPD ?

Une analyse d’impact relative à la protection des données (AIPD) est-elle requise par le référentiel ou la méthodologie de référence applicable à mon traitement ?

Les acteurs sont également invités à consulter les contenus génériques suivants :

  • Le hub santé et notamment : Les fiches dédiées aux exigences générales pour le traitement de données de santé
  • Ces fiches déclinent les questions générales à se poser dans le cadre d’un traitement de données de santé.

Synthèse des formalités à réaliser Déplier

Les référentiels, dont les méthodologies de référence (MR), adoptés par la CNIL peuvent s’appliquer aux traitements portant sur des systèmes d’ intelligence artificielle en santé. La mise en œuvre de ces traitements suppose :

  • par principe la réalisation d’une déclaration de conformité au référentiel ou à la MR adéquat ;
  • par exception, le dépôt d’une demande d’autorisation lorsque le traitement envisagé n’est pas conforme à l’ensemble des dispositions du référentiel ou de la MR applicable.

Voici un tableau synthétisant les cas d’usage, leur qualification et les formalités à réaliser.

Constitution d’une base de données de santé en vue de leur réutilisation notamment pour le développement de systèmes d’IA

Constitution d’une base de données spécifiquement pour le développement d’un système d’IA en santé

Demande d’autorisation auprès de la CNIL ou, dans un premier temps, de la Plateforme des données de santé en fonction de la qualification de l’étude.

Evaluation de l’impact du déploiement d’un système d’IA sur le secteur de la santé

Fin du texte officiel repris

Source :CNIL, publié le — Licence Ouverte / Etalab 2.0.

Consulter la publication d'originehttps://www.cnil.fr/fr/ia-et-sante-developper-et-evaluer-des-systemes-ia-conformes

Texte reproduit dans son intégralité. La mention de la source et de sa date de dernière mise à jour est la seule condition posée par la Licence Ouverte / Etalab 2.0 ; elle ne confère aucun caractère officiel à cette reprise et ne vaut ni reconnaissance ni caution de fildactu.fr par l'émetteur.

Sources

1 source (CNIL — Actualités). Chaque lien renvoie vers la publication d'origine — le contenu reste chez son éditeur.

Sujets liés

D'autres sujets de la rubrique Tech qui partagent des mots de ce titre.

Comment ce sujet a-t-il été constitué ?

Les publications des sources suivies sur la rubrique Tech sont dédoublonnées par empreinte de titre sur une fenêtre de 72 heures, puis regroupées lorsqu'elles couvrent le même événement. Le compteur indique combien d'émetteurs distincts l'ont traité.

Le texte encadré plus haut est le corps de la publication de CNIL, repris dans son intégralité et sans modification. La Licence Ouverte / Etalab 2.0 sous laquelle cet organisme diffuse ses informations concède « un droit non exclusif et gratuit de libre réutilisation », dont celui « de la communiquer, la reproduire, la copier » et « de l'exploiter à titre commercial », sous la seule réserve d'en « mentionner la paternité » — la source et la date de dernière mise à jour, portées en tête et en pied du texte, avec le lien vers l'original. La mise en page — chapô détaché, intertitres, sommaire — est de fildactu.fr ; les mots sont ceux de l'émetteur, et pas un n'a été ajouté, retiré ni reformulé. Pour la presse et pour toute source sans autorisation vérifiée, fildactu.fr ne conserve que le titre tel que publié, le nom de l'éditeur, le lien d'origine et la date.

Où ce sujet est-il rangé ?