Développer et évaluer une IA en santé : les précautions attendues par la CNIL
Numérique et IA en santé Dimitri Jorand
La CNIL détaille, dans une publication du 5 mars 2026, les précautions attendues pour développer et évaluer un système d'IA en santé : entrepôt de données, base de développement, déploiement, formalités et dossier de preuves.
La CNIL a publié le 5 mars 2026 des précisions sur les précautions attendues pour développer et évaluer un système d'IA en santé conforme au RGPD. Ces recommandations détaillent comment constituer un entrepôt de données puis une base de développement, organiser le déploiement et l'évaluation, remplir les formalités et répartir les responsabilités entre responsable de traitement et sous-traitant, en gardant un dossier de preuves mobilisable en cas de contrôle.
Ce que publie la CNIL et son statut
Le 5 mars 2026, la CNIL a mis en ligne une publication intitulée « IA et santé : développer et évaluer des systèmes d'IA conformes ». Il s'agit d'une recommandation de la CNIL, qui explicite l'application du RGPD à des situations concrètes de développement d'IA en santé. Ce n'est ni un texte de loi ni un règlement européen : c'est une doctrine de l'autorité de contrôle française, qui aide à interpréter des obligations déjà en vigueur (RGPD, code de la santé publique) sans en créer de nouvelles au sens juridique. Elle s'inscrit dans la continuité des travaux antérieurs de la CNIL sur l'IA en santé, avec la HAS notamment.
Pour un établissement sanitaire ou médico-social, cette publication a une utilité opérationnelle immédiate : elle donne une trame d'analyse pour tout projet d'IA qui s'appuie sur des données de santé, qu'il soit porté en interne, avec un éditeur, ou dans le cadre d'une recherche. Elle s'adresse en priorité aux structures qui développent elles-mêmes un système, mais elle éclaire aussi les établissements déployeurs qui achètent une solution existante, car les questions de finalité et de traçabilité se posent dans les deux cas, à des degrés différents.
La CNIL rappelle par ailleurs que cette doctrine ne se substitue pas à une analyse au cas par cas. Chaque projet reste singulier selon la nature des données, la finalité poursuivie et le niveau de risque pour les personnes concernées. La publication fournit une méthode et des points de vigilance à adapter avec discernement.
De l'entrepôt de données à la base de développement
La CNIL distingue plusieurs étapes de traitement des données, chacune avec sa finalité et son fondement juridique propres. L'entrepôt de données de santé regroupe des données collectées à des fins de soin ou de gestion, dans une finalité définie. La base de développement d'un système d'IA est une extraction ou une constitution spécifique, réalisée pour entraîner ou valider un modèle. La CNIL insiste sur le fait que le passage de l'un à l'autre n'est pas automatique : il suppose une analyse de compatibilité des finalités, une minimisation des données réellement nécessaires, et souvent une base légale ou un encadrement méthodologique dédié (par exemple une méthodologie de référence ou une autorisation).
Concrètement, un établissement qui alimente un entrepôt de données de santé pour son activité de soin ne peut pas réutiliser cet entrepôt pour entraîner un algorithme sans vérifier que cette nouvelle finalité est compatible, documentée et proportionnée. Le pratiques d'IA interdites : la grille de lecture utile aux employeurs et établissements de santé permet de resituer ces principes de finalité et de minimisation.
Qualité et représentativité des données
La base de développement doit aussi être documentée sous l'angle de la qualité : origine des données, biais potentiels, représentativité de la population cible, méthode de nettoyage. Ce sont des éléments qui seront ensuite mobilisés pour l'évaluation du système et pour répondre, le cas échéant, à une autorité de contrôle. Une base construite à partir des seuls patients d'un service ou d'une tranche d'âge limitée peut produire un système peu fiable une fois déployé sur une population plus large, ce qui constitue à la fois un risque de conformité et un risque clinique.
La CNIL recommande de documenter, dès la constitution de la base, les caractéristiques démographiques et cliniques des données retenues, ainsi que les choix d'exclusion opérés. Cette documentation permet, en cas de résultats inattendus après déploiement, de distinguer un problème lié aux données d'un problème lié au modèle lui-même.
Déploiement et évaluation du système d'IA
La phase de déploiement pose des questions différentes de la phase de développement. Il faut vérifier que les conditions d'usage réel correspondent à celles testées, organiser une supervision humaine adaptée au niveau de risque, et prévoir une évaluation continue des performances une fois le système en production. La CNIL rappelle que l'évaluation ne s'arrête pas à la mise en service : elle doit être répétée dans le temps, notamment si les données d'entrée évoluent ou si le système est réentraîné.
Ce point rejoint les logiques déjà connues des établissements en matière de gestion des risques cliniques. La oSBD : la methode CNV la plus populaire, expliquee et appliquee au terrain et le IA générative en santé : utiliser la méthode AVEC de la HAS au quotidien offrent des méthodes transposables pour surveiller un système d'IA dans la durée, avec des indicateurs et des seuils d'alerte.
L'évaluation en conditions réelles doit distinguer plusieurs niveaux : la performance technique du modèle (sensibilité, spécificité, taux de faux positifs selon les usages), l'acceptabilité par les équipes qui l'utilisent au quotidien, et l'impact effectif sur la prise en charge des patients ou des résidents. Un système peut être techniquement performant en laboratoire et produire des résultats dégradés une fois confronté à la variabilité des pratiques de terrain, aux dossiers incomplets ou à des populations différentes du jeu de test initial. La CNIL invite à prévoir, dès la conception, les modalités de remontée des anomalies observées par les utilisateurs finaux.
Formalités et répartition des responsabilités
La publication détaille les formalités attendues : analyse d'impact relative à la protection des données (AIPD) quand le traitement présente un risque élevé, information des personnes concernées, tenue du registre des traitements, et documentation des bases légales à chaque étape. Elle rappelle aussi la nécessité de distinguer clairement les rôles : le responsable de traitement (souvent l'établissement) détermine les finalités et les moyens, tandis que le sous-traitant (l'éditeur de la solution, l'hébergeur) agit sur instruction, dans un cadre contractuel précis incluant les clauses RGPD obligatoires.
Cette répartition n'est pas qu'une formalité contractuelle. Elle conditionne qui répond de quoi en cas d'incident : un établissement qui confie le développement d'un algorithme à un prestataire reste responsable de traitement pour les données qu'il fournit et pour les usages qu'il définit, même si l'exécution technique est externalisée. Le guide CNIL sur le développement d'un système d'IA conforme au RGPD détaille les points de contrôle associés à chaque rôle.
Dans certains montages, un troisième rôle apparaît : le fournisseur d'un modèle générique que l'établissement adapte ou affine avec ses propres données. Dans ce cas, la qualification peut évoluer au fil du projet, l'établissement devenant lui-même en partie responsable des choix de réentraînement. Il est recommandé de clarifier cette qualification par écrit dès la contractualisation, plutôt que de la découvrir a posteriori lors d'un contrôle ou d'un incident.
La CNIL rappelle également que l'information des personnes concernées doit être adaptée à la réalité du traitement. Une mention générale sur l'usage de l'intelligence artificielle dans un livret d'accueil ne suffit pas toujours : selon le niveau de risque et l'usage fait des données, une information plus spécifique, voire un recueil de consentement pour certains usages de recherche, peut être nécessaire.
Le dossier de preuves, pièce centrale
La CNIL insiste sur la constitution d'un dossier de preuves qui trace, à chaque étape, les choix effectués : finalité retenue, analyse de compatibilité, mesures de minimisation, résultats de l'évaluation, contrats avec les sous-traitants, mesures de sécurité. Ce dossier forme un ensemble vivant qui doit pouvoir être présenté en cas de contrôle ou de demande d'une personne concernée. Il rejoint la logique du cPF en 2025 : baisse des entrées, évolution des usages et conséquences pour les organismes, qui recense les systèmes utilisés et leur statut réglementaire.
Un dossier de preuves utile comprend généralement une note de qualification de la finalité, l'AIPD ou sa justification d'absence, les contrats de sous-traitance signés, les comptes rendus des comités qui ont validé les choix méthodologiques, les rapports d'évaluation initiale et de suivi, ainsi que la trace des mises à jour ou réentraînements successifs du modèle. Le DPO est en général le mieux placé pour centraliser cette documentation, mais sa constitution reste une responsabilité partagée avec le chef de projet et la direction des systèmes d'information.
| Étape | Question clé | Responsable typique | Livrable attendu | Point de contrôle CNIL |
|---|---|---|---|---|
| Entrepôt de données | Quelle finalité initiale a été déclarée ? | Responsable de traitement (établissement) | Fiche de traitement, registre | Cohérence finalité collecte / usage |
| Base de développement | La nouvelle finalité est-elle compatible et documentée ? | Responsable de traitement, avec appui du sous-traitant technique | Note de compatibilité des finalités | Analyse de compatibilité formalisée |
| Développement du modèle | Les données sont-elles minimisées et la qualité contrôlée ? | Sous-traitant ou équipe projet interne | Rapport de constitution du jeu de données | Documentation des biais et exclusions |
| Déploiement | La supervision humaine est-elle organisée ? | Responsable de traitement | Procédure de supervision | Modalités de contrôle humain effectives |
| Évaluation continue | Les indicateurs de performance sont-ils suivis dans le temps ? | Responsable de traitement et exploitant | Tableau de bord de suivi | Fréquence et seuils d'alerte définis |
| Dossier de preuves | Chaque décision est-elle tracée et datée ? | DPO et chef de projet | Dossier de conformité centralisé | Traçabilité mobilisable en contrôle |
Ce que votre organisation peut faire maintenant
Un établissement peut, sans attendre un nouveau projet, revoir sa manière de documenter les traitements existants qui alimentent ou pourraient alimenter un système d'IA. Cela suppose d'associer le DPO dès l'expression du besoin, puis tout au long du projet jusqu'à la mise en production, et de clarifier par écrit les rôles avec chaque prestataire. Une révision d'ISO 9001 : ce que le deuxième projet de comité permet déjà de préparer aide à formaliser qui décide, qui exécute et qui est informé à chaque étape du cycle de vie du système.
Il est également utile de désigner, pour chaque projet d'IA en cours ou envisagé, un référent chargé de tenir le dossier de preuves à jour, plutôt que de laisser cette responsabilité diffuse entre plusieurs services. Cette désignation simple évite les trous documentaires qui apparaissent souvent quand un projet change d'équipe en cours de route.
- Identifier les traitements de données de santé existants susceptibles d'alimenter un projet d'IA.
- Vérifier la finalité initialement déclarée et évaluer sa compatibilité avec le nouveau projet.
- Documenter la minimisation des données retenues pour la base de développement.
- Réaliser ou mettre à jour l'analyse d'impact relative à la protection des données si nécessaire.
- Formaliser par contrat la répartition des rôles avec chaque sous-traitant impliqué.
- Organiser la supervision humaine et les modalités d'évaluation en conditions réelles.
- Mettre en place un suivi continu des performances après déploiement.
- Constituer et tenir à jour le dossier de preuves associé au projet.
Deux situations concrètes
Dans un centre hospitalier qui souhaite entraîner un outil d'aide au tri aux urgences à partir de son entrepôt de données, l'équipe projet doit d'abord vérifier que l'entrepôt a été constitué avec une finalité compatible, puis documenter l'extraction spécifique réalisée pour le développement, avant d'associer le DPO à une analyse d'impact. Le comité de pilotage doit également prévoir, avant le déploiement, une phase de test en doublure avec le tri réalisé par l'équipe soignante, afin de comparer les résultats sans que l'outil ne prenne seul la décision de priorisation.
Dans un EHPAD qui teste une solution de détection de chutes proposée par un éditeur, la question centrale porte sur le contrat de sous-traitance : quelles données sont transmises, où sont-elles hébergées, qui peut les consulter, et quelles garanties contractuelles couvrent leur suppression en fin de contrat. La direction doit aussi vérifier que le personnel soignant reste en mesure d'intervenir sans dépendre exclusivement de l'alerte automatisée, et que les résidents et leurs familles sont informés de manière compréhensible de l'existence de ce dispositif.
- La finalité de l'entrepôt de données est identifiée et documentée.
- La compatibilité entre finalité initiale et finalité du projet d'IA a été analysée.
- La base de développement est constituée selon un principe de minimisation.
- Une analyse d'impact a été réalisée ou son absence justifiée.
- Le DPO a été associé dès la phase de conception.
- Les rôles de responsable de traitement et de sous-traitant sont formalisés par contrat.
- Une supervision humaine est organisée pour la phase de déploiement.
- Un suivi de performance est prévu après la mise en production.
- Le dossier de preuves est constitué et mis à jour.
- Un référent est désigné pour tenir ce dossier à jour tout au long du projet.
Conclusion
La publication de la CNIL du 5 mars 2026 donne une grille de lecture précise pour des projets d'IA en santé déjà soumis au RGPD. Les établissements qui structurent dès maintenant leur documentation, la répartition des responsabilités et leur dossier de preuves réduisent leur exposition et gagnent en capacité à démontrer leur conformité, quel que soit le stade du projet. Le pionniers de l’IA : ce que les 23 premiers lauréats apprennent aux acteurs de la santé et le IA éthique en santé : appliquer le guide d'implémentation à un projet réel permettent de structurer cette montée en compétence à l'échelle de l'organisation.
Source officielle : CNIL, IA et santé : développer et évaluer des systèmes d'IA conformes, publiée le 5 mars 2026. Pour resituer ce texte dans le calendrier plus large du règlement européen sur l'IA, voir le calendrier AI Act décrypté par DEMETER (analyse indépendante, non un texte officiel).
Questions fréquentes
La publication de la CNIL du 5 mars 2026 crée-t-elle de nouvelles obligations légales ?
Non. Il s'agit d'une recommandation de la CNIL qui précise l'application du RGPD à des situations de développement d'IA en santé, sans créer d'obligation juridique nouvelle en tant que telle.
Qu'est-ce qui distingue un entrepôt de données de santé d'une base de développement d'IA ?
L'entrepôt sert une finalité de soin ou de gestion déjà définie. La base de développement est une extraction spécifique réalisée pour entraîner ou valider un système d'IA, qui nécessite une analyse de compatibilité des finalités.
Qui est responsable de traitement dans un projet d'IA confié à un éditeur ?
En règle générale, l'établissement qui définit les finalités et fournit les données reste responsable de traitement, même si l'éditeur agit comme sous-traitant sur le plan technique.
Une analyse d'impact est-elle systématiquement obligatoire pour un projet d'IA en santé ?
Elle est requise lorsque le traitement présente un risque élevé pour les droits et libertés des personnes, ce qui est fréquent en santé compte tenu de la sensibilité des données, mais l'appréciation reste à documenter au cas par cas avec le DPO.
Que doit contenir le dossier de preuves évoqué par la CNIL ?
Il rassemble la traçabilité des finalités retenues, les analyses de compatibilité, les mesures de minimisation, les résultats d'évaluation, les contrats de sous-traitance et les mesures de sécurité mises en œuvre.
L'évaluation d'un système d'IA s'arrête-t-elle à sa mise en production ?
Non, la CNIL rappelle que l'évaluation doit se poursuivre après le déploiement, notamment si les données d'entrée évoluent ou si le modèle est réentraîné.
Questions fréquentes
- La publication de la CNIL du 5 mars 2026 crée-t-elle de nouvelles obligations légales ?
- Non. Il s'agit d'une recommandation de la CNIL qui précise l'application du RGPD à des situations de développement d'IA en santé, sans créer d'obligation juridique nouvelle en tant que telle.
- Qu'est-ce qui distingue un entrepôt de données de santé d'une base de développement d'IA ?
- L'entrepôt sert une finalité de soin ou de gestion déjà définie. La base de développement est une extraction spécifique réalisée pour entraîner ou valider un système d'IA, qui nécessite une analyse de compatibilité des finalités.
- Qui est responsable de traitement dans un projet d'IA confié à un éditeur ?
- En règle générale, l'établissement qui définit les finalités et fournit les données reste responsable de traitement, même si l'éditeur agit comme sous-traitant sur le plan technique.
- Une analyse d'impact est-elle systématiquement obligatoire pour un projet d'IA en santé ?
- Elle est requise lorsque le traitement présente un risque élevé pour les droits et libertés des personnes, ce qui est fréquent en santé compte tenu de la sensibilité des données, mais l'appréciation reste à documenter au cas par cas avec le DPO.
- Que doit contenir le dossier de preuves évoqué par la CNIL ?
- Il rassemble la traçabilité des finalités retenues, les analyses de compatibilité, les mesures de minimisation, les résultats d'évaluation, les contrats de sous-traitance et les mesures de sécurité mises en œuvre.
- L'évaluation d'un système d'IA s'arrête-t-elle à sa mise en production ?
- Non, la CNIL rappelle que l'évaluation doit se poursuivre après le déploiement, notamment si les données d'entrée évoluent ou si le modèle est réentraîné.