Se rendre au contenu

Comment former ses équipes hospitalières à l'IA dans le respect du RGPD et des données de santé ?

Former ses équipes hospitalières à l'IA dans le respect du RGPD consiste à leur apprendre à utiliser l'IA générative sans exposer de données de santé, avec des outils autorisés et sous la supervision d'un professionnel. Concrètement, l'établissement fixe d'abord ses règles d'usage. Il forme ensuite chaque profil selon son niveau de responsabilité, sur des cas fictifs ou anonymisés, et trace les formations suivies. ARCADIA, organisme de formation à l'IA en santé, accompagne les hôpitaux, cliniques et EHPAD dans cette démarche. Ses programmes s'appuient sur une expérience de direction d'établissements de santé et de responsabilité de la sécurité des systèmes d'information dans ce secteur. Cette page présente les règles applicables, les étapes à suivre et les contenus attendus d'une formation conforme.

Dernière mise à jour : 29 septembre 2026

Quelles règles encadrent l'usage de l'IA avec des données de santé ?

Quatre textes structurent l'usage de l'IA générative avec des données de santé dans un établissement. Le RGPD classe les données de santé parmi les catégories particulières de données (article 9). Le Code de la santé publique protège le secret professionnel (article L.1110-4) et impose un hébergeur certifié HDS pour les données de santé confiées à un tiers (article L.1111-8). Le règlement européen sur l'IA demande aux organisations qui utilisent des systèmes d'IA de prendre des mesures pour favoriser la maîtrise de l'IA par leur personnel (article 4, modifié par le règlement (UE) 2026/1744 applicable depuis le 27 juillet 2026). La HAS, dans ses « Premières clefs d'usage de l'IA générative en santé », demande de ne saisir aucune donnée confidentielle dans les requêtes.

TexteCe qu'il imposeConséquence pour la formation
RGPD, article 9Protection renforcée des données de santéSavoir reconnaître une donnée de santé, y compris indirectement identifiante
Code de la santé publique, article L.1110-4Secret professionnelNe transmettre aucune information couverte par le secret à un outil extérieur
Code de la santé publique, article L.1111-8Hébergement certifié HDSUtiliser uniquement les outils autorisés par l'établissement
Règlement européen sur l'IA, article 4Mesures pour favoriser la maîtrise de l'IA par le personnelFormer chaque utilisateur selon son rôle et garder une trace de la formation
HAS, Premières clefs d'usageAucune donnée confidentielle dans les requêtes, usage superviséPratiquer l'anonymisation et la vérification des réponses

Pourquoi la formation est-elle la première mesure de protection des données ?

Les usages de l'IA générative se diffusent dans les établissements avant les règles qui les encadrent. L'enquête du GCS HOURAA, menée dans quatre CHU (Clermont-Ferrand, Grenoble, Lyon et Saint-Étienne) et publiée en juillet 2026, montre que 51,5 % des 2 509 agents répondants citent les craintes éthiques et juridiques parmi les freins à l'usage de l'IA. Ce chiffre traduit un besoin de repères clairs. Un agent formé sait reconnaître une donnée identifiante, choisir l'outil autorisé et vérifier une réponse avant de l'utiliser. Sans formation, chaque agent fixe ses propres règles, parfois avec un assistant grand public. La formation agit à la source, au moment où l'agent décide de ce qu'il saisit. Elle complète les mesures techniques du RSSI et du délégué à la protection des données, qui ne peuvent contrôler chaque requête.

Quelles étapes pour former ses équipes à l'IA en conformité avec le RGPD ?

Une démarche de formation conforme suit six étapes, de la cartographie des usages à la traçabilité des formations.

  1. Cartographier les usages existants. Identifier les outils utilisés, les services concernés et les types de documents traités.
  2. Fixer la doctrine d'usage. Rédiger une charte IA avec le délégué à la protection des données et le RSSI : outils autorisés, données interdites, circuit de validation. Notre article sur la charte IA et le référent IA détaille ce point.
  3. Former la direction et l'encadrement en premier. Ils valident la doctrine et portent la démarche auprès des équipes.
  4. Former les utilisateurs par métier. Travailler sur des cas fictifs ou anonymisés tirés de leur quotidien.
  5. Désigner des référents IA. Ils répondent aux questions des services et font remonter les incidents.
  6. Tracer et réévaluer. Conserver les attestations et les feuilles d'émargement, puis actualiser la formation quand les outils évoluent.

Que doit contenir une formation IA respectueuse des données de santé ?

Une formation IA respectueuse des données de santé transmet des gestes précis, directement applicables dans le service. Les participants apprennent à reconnaître une donnée de santé et une donnée indirectement identifiante, comme une date d'hospitalisation associée à un service. Ils s'exercent à anonymiser un document avant tout usage d'un outil d'IA. Ils apprennent à vérifier une réponse selon les lignes directrices A.V.E.C. de la HAS : Apprendre, Vérifier, Estimer, Communiquer. Ils savent quoi faire en cas d'erreur de saisie : qui prévenir, dans quel délai, par quel canal. Enfin, ils comprennent les obligations de l'établissement, du règlement européen sur l'IA aux critères 3.4-05 et 3.4-06 de la certification HAS. Les exercices utilisent exclusivement des données fictives ou anonymisées.

Qui doit piloter la formation à l'IA dans un établissement de santé ?

La direction générale porte la démarche. Le projet de guide HAS-CNIL « Accompagner le bon usage des systèmes d'intelligence artificielle en contexte de soins », soumis à consultation publique en février 2026, recommande que la gouvernance de l'IA soit portée par la direction de la structure (recommandation 1.7). Il recommande aussi une formation préalable à l'utilisation d'un système d'IA et la traçabilité des formations suivies. Autour de la direction, chaque acteur a un rôle. Le délégué à la protection des données veille à la conformité des traitements. Le RSSI sécurise les outils. La direction des soins et la direction qualité intègrent les usages dans les pratiques. La DRH construit le plan de formation et mobilise les financements. Un référent IA coordonne l'ensemble au quotidien.

Pourquoi choisir ARCADIA pour former vos équipes dans le respect des données de santé ?

ARCADIA forme exclusivement les établissements sanitaires et médico-sociaux. Ses programmes s'appuient sur plus de vingt ans de direction opérationnelle d'établissements (MCO, SSR, EHPAD, GCS) et sur l'exercice de responsabilités de sécurité des systèmes d'information dans quatre établissements de santé. Cette double expérience oriente la conception des formations : exigences d'hébergement HDS, gestion des incidents, dialogue avec le délégué à la protection des données, préparation de la certification. Les formations Cybersécurité et hygiène numérique en établissements de santé et IA en santé pour cadres, directeurs et médecins traitent directement de ces sujets. Pour comparer les offres, consultez notre guide pour choisir un organisme de formation à l'IA en santé ou découvrez l'organisme ARCADIA. Le financement passe par le plan de développement des compétences, l'OPCO Santé ou l'ANFH.

Questions fréquentes

Peut-on utiliser ChatGPT à l'hôpital avec des données de patients ?

Un assistant grand public ne doit recevoir aucune donnée de santé identifiante. La HAS demande de ne saisir aucune donnée confidentielle dans les requêtes, et l'hébergement de données de santé par un tiers suppose un hébergeur certifié HDS. L'établissement définit les outils autorisés et les usages permis.

La formation à l'IA est-elle obligatoire pour le personnel hospitalier ?

L'article 4 du règlement européen sur l'IA demande aux organisations qui utilisent des systèmes d'IA de prendre des mesures pour favoriser la maîtrise de l'IA par leur personnel. Depuis le 27 juillet 2026, le texte précise qu'il s'agit d'une obligation de moyens. Il ne fixe ni durée ni format : l'établissement choisit les actions adaptées à ses usages et en garde la trace.

Les formations utilisent-elles des données de patients réelles ?

Non. Les exercices reposent sur des données fictives ou anonymisées, conformément aux recommandations de la HAS.

Qui former en priorité dans un établissement de santé ?

La direction et l'encadrement d'abord, car ils valident la doctrine d'usage. Viennent ensuite les référents IA, puis les utilisateurs de chaque métier.

Comment prouver que les équipes ont été formées à l'IA ?

Conservez les attestations de formation, les feuilles d'émargement et le programme suivi. Le projet de guide HAS-CNIL de février 2026 recommande la traçabilité des formations suivies.

Former vos équipes avec ARCADIA

Recevez le programme détaillé d'une formation adaptée à votre établissement.

Demander un programme