Articles · Intelligence artificielle

IA grand public au cabinet médical : usages, risques et règles

ChatGPT, Gemini, Copilot, Claude, Vibe : ce que ces outils permettent au cabinet, ce qu'ils ne garantissent pas, et les règles à respecter pour les utiliser sans exposer les données des patients.

· 4 minutes de lecture

Les assistants d’IA générative grand public, comme ChatGPT, Gemini, Copilot, Claude ou Vibe (Mistral AI, anciennement Le Chat), se sont installés dans la pratique de nombreux médecins : rédaction de courriers, synthèse d’articles, traduction, préparation de documents pour les patients, parfois aide au raisonnement clinique. Leur usage se diffuse souvent sans cadre défini au sein du cabinet.

Ces outils peuvent faire gagner un temps réel. Ils n’ont toutefois pas été conçus pour traiter des données de santé, et leurs réponses doivent toujours être vérifiées.

Les usages qui ne posent pas de difficulté

Tant qu’aucune donnée de patient n’est saisie, un outil grand public peut être utilisé librement pour :

  • reformuler ou rédiger un courrier type, une affiche ou une note d’information ;
  • résumer ou traduire un texte, un article ou une recommandation ;
  • préparer un protocole interne ou une fiche d’organisation ;
  • s’approprier un texte réglementaire, en vérifiant ensuite la source.

Premier risque : les données des patients

Avec un service grand public, le texte saisi quitte le cabinet pour être traité sur les serveurs de l’éditeur, souvent situés hors de l’Union européenne. Selon les conditions d’utilisation, il peut être conservé, relu par des personnes au titre du contrôle qualité ou utilisé pour améliorer les modèles, parfois par défaut.

Retirer le nom du patient ne suffit pas. Le RGPD protège toute information se rapportant à une personne identifiable, directement ou indirectement (article 4). Exemple : patient de 58 ans, ostéopathe à Bayeux, pontage en 2019 au CHU de Caen, hépatite auto-immune. Sans nom, cette combinaison permet le plus souvent d’identifier la personne. Il s’agit d’une donnée de santé, dont le traitement est interdit sauf exceptions encadrées (article 9).

Plusieurs règles s’appliquent :

  • le secret professionnel : l’article 226-13 du code pénal punit la révélation d’une information à caractère secret d’un an d’emprisonnement et de 15 000 € d’amende ;
  • l’hébergement des données de santé : l’article L.1111-8 du code de la santé publique impose que les données de santé confiées à un tiers le soient à un hébergeur certifié HDS, ce que ne sont pas les services grand public ;
  • le RGPD : le médecin, responsable de traitement, doit choisir des sous-traitants offrant des garanties suffisantes, dans le cadre d’un contrat (article 28).

Deuxième risque : la fiabilité des réponses

Une IA générative produit un texte plausible, pas nécessairement exact. Elle peut inventer une référence, une posologie ou une recommandation, avec la même assurance qu’une information juste. Les assistants grand public ne sont pas des dispositifs médicaux : ils n’ont pas été évalués pour une finalité diagnostique ou thérapeutique.

Le médecin reste responsable de ses décisions et des documents qu’il signe. Toute information médicale issue d’une IA doit être vérifiée auprès d’une source fiable avant d’être utilisée.

Le cadre des autorités

En octobre 2025, la Haute Autorité de santé a publié un guide, Premières clefs d’usage de l’IA générative en santé. Il résume les bonnes pratiques en quatre principes, sous l’acronyme A.V.E.C. :

  • Apprendre le fonctionnement et les limites de l’outil ;
  • Vérifier la qualité de la demande et le contenu produit ;
  • Estimer dans la durée la pertinence de l’outil pour sa pratique ;
  • Communiquer avec son équipe et ses pairs sur les usages.

Le règlement européen sur l’IA impose par ailleurs, depuis le 2 février 2025, aux organisations qui utilisent des systèmes d’IA de veiller à un niveau suffisant de maîtrise de l’IA chez les personnes qui les emploient (article 4).

Pour les usages qui impliquent des données de patients

Deux options permettent de travailler sur des données de patients en conformité :

  • une solution professionnelle sous contrat, avec hébergement certifié HDS, contrat de sous-traitance RGPD et engagement écrit de non-réutilisation des données ;
  • un modèle installé au cabinet, dont les données ne sortent pas, ce qui suppose une machine adaptée, un paramétrage et la formation des utilisateurs.

Organiser l’usage au cabinet

L’interdiction pure est peu efficace : l’usage se poursuit, mais sans visibilité. Il est préférable de recenser les outils réellement utilisés par l’équipe, puis d’adopter une règle courte et partagée. Par exemple : aucune donnée issue d’un dossier patient dans un outil grand public ; toute information médicale vérifiée à la source ; en cas de doute, on en parle.

Sources

Pour situer votre propre structure sur ces questions, il existe un pré-bilan en ligne : six à huit minutes, résultat immédiat à l'écran, aucune donnée de patient.

À lire aussi