IA dans le médico-social et les EHPAD : RGPD, NIS2 et AI Act pour les directions d'ESSMS
En bref
- Dans le médico-social, l'IA se déploie sur un terrain sensible : des données de santé et sociales d'usagers vulnérables. La conformité repose sur trois piliers indissociables : la protection des données des usagers (RGPD), la sécurisation des systèmes face aux rançongiciels (NIS2) et l'encadrement des usages de l'IA (AI Act).
Les 3 piliers de la conformité en ESSMS
| Pilier | Enjeu concret | Cadre |
|---|---|---|
| Données des usagers | Registre à jour, AIPD, information des résidents et familles, base légale | RGPD (art. 9, 30, 35) |
| Cybersécurité | Résilience face aux rançongiciels, sauvegardes, gestion des accès | NIS2 (art. 21) |
| Usages de l'IA | Cartographie et classification des outils par niveau de risque | AI Act (annexe III) |
Cas d'usage : ce qui est autorisé, ce qui exige des précautions
- Autorisé avec précautions : optimisation de plannings, aide à la rédaction de transmissions non identifiantes, réponses administratives.
- Encadré : synthèse de dossiers d'accompagnement (anonymisation, hébergement conforme, journalisation).
- Interdit en autonomie : toute décision d'accompagnement ou de soin déléguée à la machine — la responsabilité reste humaine.
Le point réglementaire 2026 : MR-001 et MR-003
La CNIL a publié le 26 mai 2026 les nouvelles versions des méthodologies de référence MR-001 (recherches avec consentement) et MR-003 (sans consentement), entrées en vigueur le 23 mai 2026. Un ESSMS n'est pas toujours promoteur, mais il est souvent lieu d'investigation (essais en EHPAD, cohortes sur la dépendance, partenariats CHU). Dès qu'il héberge ou participe à une recherche, son DPO et son RSSI sont concernés.
Construire un plan de conformité réaliste 2026-2027
- Cartographier les traitements et les outils d'IA en service.
- Mettre à jour le registre et les AIPD, en lien avec les certifications ESSMS et les audits HAS-ARS.
- Définir une liste d'outils d'IA autorisés et une charte d'usage.
- Renforcer la sécurité (sauvegardes, MFA, plan de continuité) au titre de NIS2.
- Former les équipes et désigner (ou mutualiser) un DPO et un référent IA.
Passez à l’action
Directions d'ESSMS : Data Comply One met à votre disposition un DPO et un RSSI externalisés pour piloter RGPD, NIS2 et AI Act au quotidien.
Découvrir le logiciel AI Act →Tester ma conformité gratuitement