DONNÉES PATIENTS ET SECRET MÉDICAL

Anonymisez les données patients des comptes rendus avant d’utiliser l’IA

Une lettre d’adressage a besoin d’une structure plus claire. Un compte rendu de sortie a besoin d’un résumé administratif plus court. Aucune de ces tâches n’exige qu’un outil d’IA externe reçoive le nom, l’adresse, le numéro de sécurité sociale ou le numéro de dossier du patient. DataAnonymiser remplace les identifiants détectés par des marqueurs sur votre propre appareil, avant tout partage du texte. Ce guide explique ce qu’impliquent le secret médical et l’article 9 du RGPD, où l’anonymisation automatique atteint ses limites et comment un processus concret conserve le contexte utile.

Anonymiser et restaurer localement · Exemple fictif

Anonymiser et restaurer localement · Exemple fictif

L’application de bureau DataAnonymiser montre des noms fictifs et une adresse e-mail remplacés par des espaces réservés, puis restaurés dans la réponse désanonymisée ci-dessous.

Que signifie anonymiser des données patients ?

Anonymiser des données patients consiste à retirer les informations qui peuvent relier un récit médical à une personne. Un nom en tête de lettre est une cible évidente. Des détails moins visibles peuvent figurer dans des antécédents familiaux, une référence de rendez-vous, un message cité ou la description d’un événement inhabituel.

Le masquage est une technique utilisée pour préparer un texte : supprimer une valeur ou la remplacer par une étiquette comme [email]. Cette opération ne suffit pas, à elle seule, à établir qu’une note satisfait à une norme juridique de désidentification. Le récit restant, le destinataire et l’usage prévu comptent aussi.

Pour une tâche de rédaction, commencez par le plus petit extrait capable de répondre à la question. Reformater un paragraphe ne nécessite pas forcément la lettre d’adressage complète, les notes antérieures ou les pièces jointes. DataAnonymiser accompagne cette étape de préparation ; il ne décide pas si une divulgation est autorisée ni si une affirmation clinique générée par l’IA est exacte.

Quelles informations patient vérifier dans un compte rendu ?

Vérifiez les identifiants directs dans tout le document : noms, coordonnées, adresses, références de patient et d’assurance, numéros de compte et informations de rendez-vous. Examinez les en-têtes, pieds de page, correspondances copiées et signatures autant que le corps du texte. Une référence répétée en page trois peut échapper à une relecture centrée sur la page un.

Examinez ensuite les relations et le contexte. Une note peut nommer un proche ou un aidant, mentionner un employeur ou décrire un événement public marquant. Remplacer le nom du patient ne masque pas nécessairement de qui il s’agit si ces détails subsistent. Déterminez quelles relations la tâche requiert et quelles précisions peuvent être omises.

Les dates, les âges et la chronologie demandent un traitement réfléchi. Une date peut être un détail identifiant tout en expliquant la séquence des soins. Ne la remplacez pas à la légère par une valeur inventée. Appliquez la méthode de désidentification approuvée et faites vérifier par une personne compétente que le texte préparé sert toujours son objectif.

Il s’agit d’un guide de relecture pratique, pas d’une liste de contrôle juridique exhaustive. Distinguez ce qu’un détecteur peut trouver de ce qu’un destinataire pourrait déduire. Le personnel clinique et les responsables de la gouvernance de l’information apportent un contexte dont un détecteur d’entités générique ne dispose pas.

Secret médical et données de santé (article 9 du RGPD)

Selon l’article 9 du RGPD, les données concernant la santé font partie des catégories particulières de données personnelles : leur traitement est en principe interdit, sauf exception prévue. Indépendamment de cela, l’article 226-13 du code pénal réprime la révélation d’une information à caractère secret par une personne qui en est dépositaire par état ou par profession. [3][1]

Le guide HAS–CNIL sur le bon usage des systèmes d’IA en contexte de soins rappelle que le principe de minimisation impose de n’utiliser que les données strictement nécessaires, et que l’introduction d’un système d’IA ne change pas les règles du secret professionnel prévues à l’article L. 1110-4 du code de la santé publique. [5]

DataAnonymiser intervient en amont : les identifiants détectés sont remplacés sur votre appareil, avant que quoi que ce soit ne quitte le cabinet ou l’établissement. Il ne certifie pas qu’un résultat est anonyme et ne rend pas un processus compatible avec le secret médical ; le récit restant peut encore désigner une personne.

Masquage des données patients, pseudonymisation et RGPD

Dans le cadre européen, pseudonymisation et anonymisation sont distinctes. Le CEPD décrit la pseudonymisation comme une réduction du lien avec une personne, tandis que l’anonymisation supprime l’identifiabilité. Une information véritablement anonyme échappe au droit européen de la protection des données. Une note contenant des marqueurs n’est pas automatiquement anonyme. [2]

Pendant une session de travail, une correspondance distincte des marqueurs peut permettre de restaurer les jetons reconnus. C’est utile pour préparer et relire un brouillon, mais le maintien de ce lien doit être pris en compte dans l’évaluation du résultat. Pour l’organisation capable de rattacher le texte à son patient, remplacer des valeurs par des étiquettes ne vaut pas autorisation de publier le dossier.

Un diagnostic rare, un événement connu ou une petite commune peuvent rendre un patient reconnaissable même sans son nom : relisez le contexte en plus des identifiants directs. Le lieu où un outil traite les données et le statut juridique d’un document sont des questions liées, mais ce ne sont pas la même décision.

Exemple 1 : restructurer une lettre d’adressage sans coordonnées superflues

Les exemples ci-dessous utilisent des détails fictifs et des substitutions illustratives. Ils montrent des choix de rédaction, pas des résultats de détection mesurés ni des dossiers approuvés pour divulgation.

Extrait original : « Veuillez contacter Lena à lena@example.com pour fixer le rendez-vous d’adressage. Sa sœur Maya l’accompagnera. Un interprète a été demandé. »

Extrait préparé : « Veuillez contacter [first_name_1] à [email] pour fixer le rendez-vous d’adressage. Sa sœur [first_name_2] l’accompagnera. Un interprète a été demandé. »

Une demande étroitement cadrée pourrait demander à un outil approuvé d’organiser l’extrait en modalités de contact et exigences de rendez-vous, en conservant chaque marqueur et sans ajouter de faits nouveaux. Des étiquettes distinctes aident la personne qui relit à suivre qui sera présent sans avoir besoin des noms pendant la rédaction.

Avant d’utiliser le résultat, vérifiez si le marqueur d’e-mail ou la relation nommée étaient vraiment nécessaires. Examinez la lettre d’origine pour repérer tout autre contexte identifiant hors de l’extrait. Si des valeurs sont restaurées ensuite, vérifiez que la patiente et la personne qui l’accompagne restent correctement attribuées ; des jetons cohérents ne valent pas résolution automatique des identités.

Exemple 2 : raccourcir un compte rendu de sortie sans en changer le sens

Supposons que la tâche approuvée consiste à raccourcir un paragraphe administratif d’un compte rendu de sortie fictif : « Jonas a demandé des instructions écrites pour ses rendez-vous. Sa fille Elena viendra chercher l’exemplaire imprimé. Le transport n’a pas encore été organisé. »

Le texte préparé pourrait remplacer les deux noms par [first_name_1] et [first_name_2]. L’instruction de rédaction doit préserver la demande, les modalités de retrait et le statut non résolu du transport. Elle ne doit pas demander au modèle de supposer que le transport est réservé ni d’ajouter des conseils sur la prise en charge du patient.

Comparez la formulation proposée avec la source avant de restaurer les noms. « Le transport n’a pas encore été organisé » et « Le transport a été organisé » diffèrent de très peu de texte et décrivent des états opposés. La relecture de confidentialité et la relecture d’exactitude demandent donc une attention distincte, même pour une correspondance apparemment routinière.

Lorsqu’un passage clinique comporte des médicaments, des doses, des négations, des incertitudes ou la chronologie d’événements, un clinicien responsable doit relire toute transformation avant un usage clinique. Le masquage ne valide pas ces détails. Si la suppression du contexte rend la tâche peu fiable, gardez le travail dans l’environnement clinique approuvé plutôt que de combler les lacunes avec des informations inventées.

Exemple 3 : préparer un support pédagogique sans réutiliser un cas reconnaissable

Imaginez une coordinatrice de formation qui souhaite un exercice générique sur l’organisation d’un suivi. Une note réelle comporte une profession inhabituelle, un événement précis et une relation familiale singulière. Même sans les noms, il peut rester une histoire que des collègues ou des membres de la communauté reconnaîtraient.

Pour cette tâche, un scénario entièrement inventé peut suffire : « Un patient demande des instructions écrites et a besoin d’aide pour organiser son transport. » L’exercice peut demander aux apprenants de repérer les informations administratives manquantes sans reproduire l’histoire de la personne réelle. Le point de départ est l’objectif pédagogique, pas la quantité maximale de détails source qui survit au masquage.

Changer simplement le nom d’un patient réel ou mélanger des détails issus de plusieurs dossiers réels ne prouve pas l’anonymat. Examinez ce que révèle le récit final et suivez la procédure d’approbation de l’établissement pour l’enseignement fondé sur des cas. DataAnonymiser peut aider à examiner et masquer un texte source ; il n’autorise pas la réutilisation de l’histoire d’un patient.

Un processus en six étapes pour anonymiser les comptes rendus avant l’usage de l’IA

1. Définir la tâche et la destination approuvée. Précisez si vous avez besoin d’une mise en forme, d’un résumé administratif ou d’un autre usage autorisé. Confirmez qui est responsable de la relecture et comment l’organisation autorise cet usage des informations patient. Commencez par un texte fictif lorsque vous évaluez un nouveau processus.

2. Sélectionner l’extrait utile minimal. Travaillez sur une copie autorisée et laissez le dossier clinique d’origine intact. Excluez les pièces jointes, les antécédents sans rapport et les correspondances citées, sauf s’ils sont nécessaires à la tâche. Notez la version source avec laquelle la personne qui relit doit comparer.

3. Lancer le masquage et examiner les substitutions. Relisez les valeurs détectées, les identifiants répétés et les éventuels avertissements de risque résiduel. Si votre offre inclut des termes personnalisés, ajoutez les références précises que le détecteur a manquées. Ne supposez pas qu’une étiquette de risque faible signifie que le résultat est juridiquement anonyme ou prêt à être communiqué.

4. Relire le récit restant et la qualité de l’extraction. Recherchez les circonstances reconnaissables et les détails concernant d’autres personnes. Vérifiez que les titres, dates, négations et unités ont été lus correctement. Si un détail nécessaire ne peut être conservé dans les conditions de divulgation approuvées, modifiez la tâche ou son environnement de traitement.

5. Ne soumettre que la version approuvée. Donnez à l’outil d’IA une instruction de rédaction bien délimitée et demandez-lui de préserver les marqueurs et les incertitudes. Vérifiez le compte sélectionné, les pièces jointes et le contenu collé avant l’envoi. N’ajoutez au texte préparé ni la note d’origine ni sa table de correspondance.

6. Comparer, restaurer si nécessaire et relire à nouveau. Tant que la correspondance concernée est disponible, restaurez les marqueurs reconnus et vérifiez le destinataire, les identités et le sens. Traitez le texte final comme une nouvelle version soumise au processus de relecture habituel, pas comme un dossier clinique validé automatiquement.

Lettres numérisées, PDF et captures d’écran : une vérification supplémentaire

L’extraction de documents ajoute une étape avant le masquage. Un PDF avec texte, une lettre numérisée et une capture d’écran peuvent produire des textes différents même s’ils se ressemblent à l’écran. Vérifiez le format pris en charge et les capacités d’extraction ou d’OCR disponibles, puis comparez le passage extrait avec la source visible.

Soyez particulièrement attentif aux en-têtes de page répétés, aux ajouts manuscrits, aux tableaux et aux petits caractères. Un numéro de dossier peut être coupé par un saut de ligne ; deux colonnes peuvent apparaître dans le mauvais ordre. Une omission d’extraction peut masquer un problème de confidentialité ou supprimer une information nécessaire à la compréhension du passage.

Le flux de traitement d’images de DataAnonymiser produit du texte à relire. Il ne floute pas les pixels de l’image source, ne supprime pas ses métadonnées et ne crée pas de numérisation de remplacement masquée visuellement. Une capture d’écran ou le PDF d’origine requiert toujours sa propre décision de traitement. Partagez le texte relu s’il constitue le résultat approuvé, plutôt que de joindre l’original comme contexte.

L’analyse d’un dossier est également un processus distinct de la préparation d’un document. Une analyse DLP signale des constats ; elle ne prouve pas que chaque fichier du dossier a été converti en document clinique communicable.

Où les données patients sont traitées, et où elles vont ensuite

Dans l’édition Individual, DataAnonymiser traite le contenu sur l’appareil. Enterprise utilise un serveur que le client installe et exploite dans son propre réseau, activé par une configuration administrateur explicite. Aucune des deux éditions n’envoie de contenu clinique à une infrastructure exploitée par DataAnonymiser pour traitement.

Cette frontière décrit l’étape de masquage. Si vous collez ensuite le résultat dans un service d’IA externe, il s’agit d’une décision de divulgation distincte. Examinez le service concerné, le compte, les conditions contractuelles et la finalité autorisée. Une préparation locale ne rend pas toute destination appropriée pour les informations restantes.

Pour un service d’IA externe s’appliquent les exigences du RGPD relatives au sous-traitant et, pour les professionnels tenus au secret, l’article 226-13 du code pénal ; l’hébergement de données de santé identifiantes relève en outre de règles spécifiques. Ne supposez pas que des marqueurs règlent ces questions tant que le texte contient encore des données de santé. [1][5]

La correspondance de travail de l’application de bureau est conservée en mémoire et nécessaire à la restauration. Fermer l’application ne supprime ni le dossier d’origine, ni les copies dans le presse-papiers, ni les documents enregistrés ailleurs. Intégrez ces emplacements au processus de traitement habituel de l’organisation, et n’enregistrez pas de valeurs propres à un patient dans des préréglages de termes réutilisables, sauf si leur conservation est explicitement approuvée.

Évaluer l’exactitude et la confidentialité avec des notes fictives représentatives

Avant de déployer le processus, constituez des exemples fictifs proches des documents que traite votre équipe. Incluez des noms répétés, un patient et un proche dans le même paragraphe, des orthographes rares, des passages multilingues et du texte numérisé. Notez les substitutions attendues afin qu’une personne qui relit puisse repérer les valeurs manquées et le masquage excessif.

Évaluez l’utilité autant que la suppression. La personne qui relit peut-elle encore distinguer les personnes, comprendre la séquence et savoir ce qui est confirmé, nié ou incertain ? Un document qui cache les identifiants mais modifie ces relations n’a pas accompli la tâche de rédaction.

L’OMS avertit que les modèles génératifs utilisés en santé peuvent produire des affirmations inexactes, biaisées ou incomplètes. Cela justifie une vérification distincte du résultat produit par l’IA plutôt que de considérer un masquage réussi comme une validation de la réponse qui suit. [4]

Commencez par un type de document et une tâche approuvée. Déterminez qui relit les cas difficiles, comment les défaillances sont signalées et quelles conditions interrompent le partage externe.

  1. [1]Code pénal, article 226-13 : atteinte au secret professionnel
  2. [2]CEPD : anonymisation et pseudonymisation
  3. [3]RGPD (règlement (UE) 2016/679), article 9 : catégories particulières de données
  4. [4]OMS : éthique, gouvernance et risques d’inexactitude de l’IA générative en santé
  5. [5]HAS et CNIL : « Accompagner le bon usage des systèmes d’intelligence artificielle en contexte de soins » (document de travail, février 2026)

Questions fréquentes

Questions sur ce fonctionnement.

Suffit-il de retirer le nom d’un compte rendu ?

Non. D’autres identifiants, comme la date de naissance, le NIR ou l’adresse, et des détails reconnaissables du récit peuvent subsister. Relisez l’ensemble de la communication prévue au lieu de considérer la suppression du nom comme la décision finale.

DataAnonymiser rend-il l’usage de l’IA compatible avec le secret médical ?

Non. Il réduit les données patients qui atteignent un service externe en remplaçant localement les identifiants détectés. La compatibilité d’un service d’IA donné avec le secret médical et le RGPD doit être évaluée séparément.

Puis-je utiliser le résultat avec n’importe quel outil d’IA ?

Utilisez uniquement une destination et un processus que votre organisation a approuvés pour les informations concernées. Un texte masqué peut encore contenir des informations personnelles ou confidentielles, et une relecture de confidentialité ne valide pas l’exactitude clinique d’un outil d’IA.

Les données patients atteignent-elles les serveurs de DataAnonymiser ?

Aucun contenu clinique n’est envoyé pour traitement à une infrastructure exploitée par l’éditeur. Dans l’édition Individual, le traitement reste sur l’appareil. Les clients Enterprise explicitement configurés peuvent envoyer du contenu à un serveur que votre organisation installe et exploite dans son propre réseau.

Puis-je restaurer les données du patient après la rédaction ?

Les marqueurs reconnus peuvent être restaurés tant que la correspondance de session concernée reste disponible. Vérifiez ensuite chaque identité et chaque relation. La restauration ne peut pas récupérer une formulation omise par une IA ni vérifier qu’une affirmation concerne toujours la bonne personne.

Masquer le texte extrait masque-t-il aussi la numérisation d’origine ?

Non. Le flux de traitement d’images produit du texte, pas une numérisation masquée au niveau des pixels. Le fichier d’origine peut conserver des identifiants dans son contenu visible et ses métadonnées. Gardez-le séparé du résultat relu et suivez la procédure approuvée pour le partage de documents.

Le sens clinique reste-t-il inchangé ?

Cela doit être vérifié. L’extraction, la substitution et la rédaction ultérieure par l’IA peuvent omettre ou modifier des détails pertinents. Comparez le résultat avec la source et obtenez la relecture clinique appropriée avant de l’utiliser pour des soins ou de l’ajouter à un dossier patient.

À voir aussi

Où cela se pose également.

ANONYMISER SES PROMPTS

Anonymisez vos données avant de les envoyer à ChatGPT

Anonymisez localement vos prompts pour ChatGPT et consorts : caviardez, relisez, collez et restaurez les marqueurs de la réponse sur votre appareil.

ANONYMISATION RGPD

Anonymisation des données personnelles selon le RGPD : exigences, techniques et exemples

Comprenez l’anonymisation RGPD, comparez les techniques et réduisez les détails identifiants avant de partager des documents ou d’utiliser l’IA.

PSEUDONYMISATION

Un outil de pseudonymisation local pour remplacer et restaurer

Remplacez les identifiants par des marqueurs cohérents et restaurez-les localement pendant la session de travail. Relisez les documents avant de les partager avec une IA ou un autre lecteur.

FONDAMENTAUX

Qu’est-ce que l’anonymisation des données ?

Ce qui distingue anonymisation, pseudonymisation et masquage, et pourquoi cela compte au regard du RGPD.

Ce guide porte sur la préparation de documents et ne constitue pas un avis médical ou juridique. DataAnonymiser ne garantit ni la suppression complète des données patients, ni l’anonymat au sens du RGPD, ni la compatibilité avec le secret médical, ni l’exactitude médicale. Utilisez les processus de relecture clinique et de confidentialité validés par votre organisation.

Utilisez n’importe quelle IA. Gardez vos données.