AccueilBlogRGPD, HDS, ISO 27001... Comment s'y retrouver lorsqu'on choisit une IA médicale ?
Sommaire
    Redonner du temps au soin.

    Documentation ambiante, dictée et intelligence en temps réel, intégrées aux pratiques des professionnels de santé.

    En savoir plus

    RGPD, HDS, ISO 27001... Comment s'y retrouver lorsqu'on choisit une IA médicale ?

    September 25, 2026
    …
    min de lecture

    RGPD, HDS, ISO 27001, AI Act… Lorsqu'on évalue un assistant IA médical, ces acronymes reviennent systématiquement. Pourtant, il n'est pas toujours facile de comprendre ce qu'ils impliquent, ni ce qu'ils garantissent réellement. Faut-il privilégier une solution certifiée HDS ? Que signifie la norme ISO 27001 ? En quoi l'AI Act concerne-t-il les professionnels de santé ? Et comment savoir si un assistant IA protège réellement les données de ses patients ?

    Ces questions sont essentielles, car les assistants IA traitent des informations parmi les plus sensibles qui soient. Au-delà des performances de l'outil, le choix d'une solution repose aussi sur sa capacité à garantir la confidentialité des données, à respecter les exigences réglementaires et à s'intégrer dans un cadre de confiance.

    Dans cet article, nous vous proposons de décrypter les principaux référentiels qui encadrent les assistants IA médicaux. Vous découvrirez à quoi servent le RGPD, l'hébergement HDS, l'ISO 27001, le SOC 2 ou encore l'AI Act, et comment Nabla applique concrètement ces exigences pour offrir un assistant IA sécurisé et conforme aux attentes des professionnels de santé.

    Pourquoi autant de certifications autour des assistants IA médicaux ?

    Dès lors qu'un outil traite des données de santé, il doit répondre à des exigences particulièrement élevées en matière de confidentialité, de sécurité et de conformité réglementaire.

    C'est pourquoi on retrouve autant d'acronymes autour des assistants IA médicaux : RGPD, HDS, ISO 27001, SOC 2, AI Act… Chacun répond à un objectif précis.

    • Le RGPD encadre le traitement des données personnelles.
    • La certification HDS concerne l'hébergement des données de santé.
    • L'ISO 27001 et le SOC 2 portent sur la sécurité des systèmes d'information.
    • L'AI Act définit le cadre européen applicable aux systèmes d'intelligence artificielle.

    Ces référentiels sont donc complémentaires. Une certification HDS, par exemple, ne dispense pas de respecter le RGPD. De la même manière, une solution conforme au RGPD ne garantit pas, à elle seule, qu'elle applique les meilleures pratiques en matière de cybersécurité ou qu'elle répond aux exigences européennes relatives à l'intelligence artificielle.

    C'est l'association de ces différents dispositifs qui permet de créer un environnement de confiance pour protéger les données des patients et accompagner les professionnels dans leur pratique.

    Chez Nabla, cette approche se traduit par la combinaison de plusieurs garanties techniques, organisationnelles et réglementaires. Avant de les découvrir en détail, commençons par le socle sur lequel repose tout traitement de données personnelles : le RGPD.

    Le RGPD : le socle de la protection des données personnelles

    Le Règlement général sur la protection des données (RGPD) encadre le traitement des données personnelles au sein de l'Union européenne. Son objectif est de garantir que les informations des patients soient collectées, utilisées et conservées dans le respect de règles strictes de confidentialité et de sécurité.

    Dans le domaine de la santé, ces exigences sont renforcées, car les informations médicales appartiennent aux catégories de données les plus sensibles.

    Comment Nabla applique le RGPD

    Chez Nabla, le respect du RGPD repose sur plusieurs principes.

    Un rôle clairement défini

    Nabla intervient en qualité de sous-traitant au sens du RGPD. Le professionnel ou l'établissement de santé reste responsable du traitement des données de ses patients. Nabla les traite uniquement sur ses instructions, dans le cadre défini par le contrat conclu avec chaque client.

    Une collecte limitée aux données nécessaires

    Nabla applique le principe de minimisation des données. Seules les informations utiles à la génération de la documentation clinique sont traitées.

    Concrètement :

    • les enregistrements audio sont transmis en streaming, puis supprimés une fois la transcription terminée ;
    • aucune copie persistante de l'audio n'est conservée sur les serveurs de Nabla ou sur l'appareil utilisé par le professionnel de santé ;
    • les transcriptions et les comptes rendus sont conservés pendant une durée limitée, définie avec l'organisation cliente (14 jours maximum par défaut), avant d'être supprimés automatiquement.

    Des données qui ne servent pas à entraîner les modèles d'IA

    Les données de santé traitées par Nabla ne sont pas utilisées pour entraîner ou améliorer les modèles d'intelligence artificielle.

    Les professionnels peuvent transmettre un retour sur une consultation afin de signaler un problème ou contribuer à l'amélioration du produit. Cette démarche reste volontaire, explicite et les données sont préalablement dé-identifiées avant d'être utilisées.

    HDS : pourquoi l'hébergement des données de santé est-il si important ?

    Lorsqu'un logiciel traite des données de santé à caractère personnel, leur hébergement est soumis à des exigences spécifiques. En France, celles-ci sont définies par la certification Hébergeur de Données de Santé (HDS).

    Cette certification garantit que les données sont hébergées par un prestataire répondant à un ensemble d'exigences techniques, organisationnelles et réglementaires destinées à assurer leur sécurité et leur confidentialité.

    Comment Nabla répond aux exigences HDS

    Toutes les données de santé traitées par Nabla sont hébergées au sein de l'Union européenne, dans des infrastructures bénéficiant de la certification HDS.

    Cette exigence s'applique à l'ensemble de la plateforme, y compris à l'application mobile. Celle-ci constitue simplement une interface d'accès aux mêmes environnements sécurisés que l'application web. Les traitements sont réalisés côté serveur, dans le même périmètre d'hébergement certifié.

    Les attestations de certification HDS sont également accessibles depuis le Trust Center de Nabla, afin de permettre aux établissements de santé, aux DSI et aux DPO de consulter la documentation de conformité mise à leur disposition.

    ISO 27001 et SOC 2 : des référentiels pour renforcer la sécurité des systèmes d'information

    L'ISO 27001 et le SOC 2 Type II sont deux référentiels internationaux qui évaluent la manière dont une organisation protège ses systèmes d'information.

    Quelle différence entre l'ISO 27001 et le SOC 2 ?

    L'ISO 27001 est une norme internationale qui définit les bonnes pratiques en matière de management de la sécurité de l'information. Elle porte sur l'organisation de l'entreprise, l'identification des risques, la mise en place de mesures de protection et l'amélioration continue.

    Le SOC 2 Type II est quant à lui un audit indépendant qui évalue, sur la durée, l'efficacité des contrôles de sécurité mis en œuvre par une organisation.

    Ces deux référentiels poursuivent le même objectif : garantir que la sécurité repose sur des processus robustes, régulièrement évalués et continuellement améliorés.

    Comment Nabla met en œuvre ces exigences

    Nabla est certifié ISO 27001 et SOC 2 Type II. Ces certifications s'accompagnent de mesures de sécurité documentées dans son Trust Center.

    Parmi elles figurent notamment :

    • le chiffrement des données en transit et au repos ;
    • une gestion stricte des droits d'accès ;
    • des audits de sécurité réalisés régulièrement ;
    • une surveillance continue des systèmes et la gestion des incidents de sécurité.

    Ces mesures contribuent à protéger les données de santé tout au long de leur traitement et s'inscrivent dans une démarche d'amélioration continue de la sécurité.

    AI Act : un cadre européen pour une utilisation responsable de l'intelligence artificielle

    Entré en vigueur en 2024, l'AI Act est le premier règlement européen consacré à l'intelligence artificielle. Son objectif est de favoriser le développement de l'IA tout en garantissant un niveau élevé de sécurité, de transparence et de protection des droits fondamentaux.

    Pour y parvenir, le règlement classe les systèmes d'IA selon leur niveau de risque et impose des obligations adaptées à chacun d'eux.

    Comment Nabla s'inscrit dans ce cadre

    Nabla a été conçu comme un assistant de documentation clinique. Son rôle est d'aider les professionnels de santé à produire leur documentation médicale à partir des échanges de la consultation. Il ne pose pas de diagnostic, ne prend pas de décision clinique et ne remplace jamais le jugement du professionnel de santé.

    Cette approche se traduit concrètement par plusieurs principes :

    • le professionnel de santé conserve le contrôle sur le contenu généré ;
    • chaque compte rendu peut être relu, modifié ou complété avant d'être validé ;
    • la responsabilité médicale reste entre les mains du professionnel de santé.

    Cette supervision humaine constitue un principe essentiel de l'utilisation de Nabla. Elle permet aux professionnels de vérifier les informations générées par l'assistant avant leur intégration dans le dossier du patient, conformément aux exigences décrites dans la documentation de Nabla.

    Les bonnes questions à se poser avant de choisir un assistant IA médical

    Les certifications constituent un excellent point de départ pour évaluer une solution d'intelligence artificielle. Elles ne suffisent toutefois pas à elles seules. Il est également important de comprendre comment ces exigences sont appliquées au quotidien par l'éditeur.

    Avant de choisir un assistant IA médical, voici quelques questions utiles à se poser.

    Où sont hébergées les données de santé ?

    Vérifiez que les données sont hébergées dans des infrastructures conformes aux exigences HDS et que leur localisation est clairement documentée.

    Que deviennent les données après la consultation ?

    Renseignez-vous sur la durée de conservation des données, le traitement des enregistrements audio et les mécanismes de suppression mis en place.

    Les données servent-elles à entraîner les modèles d'IA ?

    Tous les assistants IA ne fonctionnent pas de la même manière. Il est essentiel de savoir si les données de santé sont réutilisées pour entraîner les modèles et, le cas échéant, dans quelles conditions.

    Qui garde le contrôle sur le compte rendu ?

    Un assistant IA doit rester un outil d'aide à la documentation. Le professionnel de santé doit pouvoir relire, modifier et valider chaque compte rendu avant son intégration au dossier du patient.

    Les engagements de l'éditeur sont-ils documentés ?

    Au-delà des certifications, un éditeur doit être en mesure de mettre à disposition une documentation claire sur sa politique de sécurité, ses pratiques en matière de protection des données et les mesures mises en œuvre pour garantir la conformité de sa solution.

    Chez Nabla, ces informations sont rassemblées dans le Trust Center ainsi que dans la documentation de sécurité mise à disposition des professionnels de santé et des établissements. Elles permettent d'apporter une vision transparente des engagements pris en matière de confidentialité, de sécurité et de conformité.

    En résumé

    Choisir un assistant IA médical ne se résume pas à comparer des fonctionnalités. La manière dont les données sont protégées, hébergées et traitées est tout aussi déterminante, tant pour les professionnels de santé que pour les établissements.

    Le RGPD, la certification HDS, l'ISO 27001, le SOC 2 Type II et l'AI Act répondent chacun à des enjeux différents, mais complémentaires. Ensemble, ils contribuent à créer un cadre de confiance pour l'utilisation de l'intelligence artificielle en santé.

    Chez Nabla, ces exigences s'intègrent à chaque étape de la conception de la plateforme, de la protection des données à la supervision humaine des comptes rendus générés. Cette approche permet aux professionnels de santé d'utiliser un assistant IA conçu pour répondre aux exigences du secteur, tout en conservant la maîtrise de leur pratique clinique.

    Envie d'aller plus loin ?

    Vous souhaitez découvrir Nabla ? Demandez une démonstration de la plateforme et échangez avec nos équipes sur vos enjeux de sécurité, de conformité et d'intégration.

    👉 Demandez une démonstration

    Articles associés

    View all
    March 25, 2025
    7 profils de professionnels de santé qui tirent parti d'un assistant IA médical
    June 17, 2025
    $70M Series C: Just Getting Started
    March 9, 2026
    AMI Raises $1.03B to Build World Models — Powering the Next Generation of Healthcare AI with Nabla
    March 13, 2026
    Human in the Loop or Human in the Way? The Debate Over AI Autonomy at HIMSS 2026