IA dans le médico-social et les EHPAD : RGPD, NIS2 et AI Act pour les directions d'ESSMS

IA dans le médico-social et les EHPAD : RGPD, NIS2 et AI Act pour les directions d'ESSMS

En bref

  • Dans le médico-social, l'IA se déploie sur un terrain sensible : des données de santé et sociales d'usagers vulnérables. La conformité repose sur trois piliers indissociables : la protection des données des usagers (RGPD), la sécurisation des systèmes face aux rançongiciels (NIS2) et l'encadrement des usages de l'IA (AI Act).

Les 3 piliers de la conformité en ESSMS

PilierEnjeu concretCadre
Données des usagersRegistre à jour, AIPD, information des résidents et familles, base légaleRGPD (art. 9, 30, 35)
CybersécuritéRésilience face aux rançongiciels, sauvegardes, gestion des accèsNIS2 (art. 21)
Usages de l'IACartographie et classification des outils par niveau de risqueAI Act (annexe III)

Cas d'usage : ce qui est autorisé, ce qui exige des précautions

  • Autorisé avec précautions : optimisation de plannings, aide à la rédaction de transmissions non identifiantes, réponses administratives.
  • Encadré : synthèse de dossiers d'accompagnement (anonymisation, hébergement conforme, journalisation).
  • Interdit en autonomie : toute décision d'accompagnement ou de soin déléguée à la machine — la responsabilité reste humaine.

Le point réglementaire 2026 : MR-001 et MR-003

La CNIL a publié le 26 mai 2026 les nouvelles versions des méthodologies de référence MR-001 (recherches avec consentement) et MR-003 (sans consentement), entrées en vigueur le 23 mai 2026. Un ESSMS n'est pas toujours promoteur, mais il est souvent lieu d'investigation (essais en EHPAD, cohortes sur la dépendance, partenariats CHU). Dès qu'il héberge ou participe à une recherche, son DPO et son RSSI sont concernés.

Construire un plan de conformité réaliste 2026-2027

  • Cartographier les traitements et les outils d'IA en service.
  • Mettre à jour le registre et les AIPD, en lien avec les certifications ESSMS et les audits HAS-ARS.
  • Définir une liste d'outils d'IA autorisés et une charte d'usage.
  • Renforcer la sécurité (sauvegardes, MFA, plan de continuité) au titre de NIS2.
  • Former les équipes et désigner (ou mutualiser) un DPO et un référent IA.

Passez à l’action

Directions d'ESSMS : Data Comply One met à votre disposition un DPO et un RSSI externalisés pour piloter RGPD, NIS2 et AI Act au quotidien.

Découvrir le logiciel AI Act →Tester ma conformité gratuitement