Cinq textes, un principe : derrière chaque décision médicale, il reste un médecin. Chaque texte commenté, qui répond de quoi, et quatre situations passées au crible.
Du plus ancien au plus récent : chacun ajoute une pièce, aucun ne contredit les autres.
Article R.4127-69 du Code de la santé publique, inchangé depuis 1995 : « L'exercice de la médecine est personnel ; chaque médecin est responsable de ses décisions et de ses actes. » Douze mots qui règlent 90 % des débats : pas de délégation de la décision à un algorithme, fût-il certifié, brillant ou recommandé par votre éditeur de logiciel.
En pratique : l'IA peut préparer, suggérer, rédiger. La validation est un acte médical, et cet acte est le vôtre.
Article L.1110-4 du Code de la santé publique : tout ce qui est venu à votre connaissance dans l'exercice est couvert. Et l'article 226-13 du code pénal donne le tarif de la violation : un an d'emprisonnement, 15 000 € d'amende. C'est le texte que l'on enfreint le plus facilement à l'ère de l'IA : en trente secondes, en collant un courrier dans un outil grand public.
En pratique : décrivez la situation, jamais la personne. Trois détails croisés suffisent à identifier un patient de votre file active.
Règlement (UE) 2016/679 : la donnée de santé bénéficie du régime le plus protecteur (art. 9) : minimisation, information, sécurité, et sous-traitants encadrés (art. 28). S'y ajoute l'hébergement certifié des données de santé (art. L.1111-8, certification HDS). Le gendarme est la CNIL, et sa sanction est administrative : elle peut être lourde, et publique.
En pratique : exigez la certification HDS de tout outil qui traite des données de santé, et gardez sous la main le protocole 72 heures de la page RGPD & HDS.
Loi du 2 août 2021, article L.4001-3 du Code de la santé publique. Quand un professionnel utilise, pour un acte de prévention, de diagnostic ou de soin, un dispositif médical embarquant un traitement algorithmique appris sur des données massives : le patient doit en être informé, le professionnel doit pouvoir accéder aux données utilisées et aux résultats, et le concepteur doit assurer l'explicabilité du fonctionnement. Trois obligations, trois acteurs, une philosophie.
En pratique : un outil d'aide à la décision qui ne sait pas expliquer d'où sort sa suggestion n'est pas conforme à l'esprit du texte. Exigez l'explication : c'est votre droit, littéralement.
Règlement (UE) 2024/1689, application par étages. Depuis le 2 février 2025 : pratiques interdites et obligation de maîtrise des outils pour ceux qui les déploient, cabinet compris. Depuis le 2 août 2025 : obligations des fournisseurs de modèles à usage général. Depuis le 2 août 2026 : application générale, dont les règles des systèmes à haut risque. Au 2 août 2027 : échéance des systèmes à haut risque intégrés à des produits déjà réglementés, dispositifs médicaux en tête.
En pratique : vous êtes un « déployeur » au sens du règlement. Former son équipe à l'usage correct des outils n'est plus un conseil, c'est une obligation. Le détail du calendrier est sur la page Horizon 2030.
La responsabilité ne disparaît pas avec l'IA, elle se répartit. Quatre acteurs, quatre terrains.
| Acteur | Répond de | Sur quel fondement |
|---|---|---|
| Vous | La décision médicale, la prescription, le document signé, même préparés par l'IA | R.4127-69 (exercice personnel) ; L.1142-1 (faute) |
| Le fabricant | Le défaut de son produit : résultat erroné imputable à la conception, information insuffisante | Responsabilité du fait des produits défectueux (C. civ., art. 1245 et s.) ; la directive (UE) 2024/2853 l'étend explicitement aux logiciels et à l'IA (transposition attendue fin 2026) |
| L'employeur ou la structure | L'organisation : choix des outils, formation des équipes, règles d'usage écrites | AI Act, art. 4 (maîtrise) ; droit commun de la responsabilité d'organisation |
| L'hébergeur / l'éditeur | La sécurité et la localisation des données de santé qu'il traite | L.1111-8 (certification HDS) ; RGPD (sous-traitant, art. 28) |
La nuance qui compte : si l'outil est défectueux, son fabricant peut être recherché, et c'est de plus en plus facile. Mais cela ne vous exonère pas d'avoir vérifié. Les deux responsabilités s'additionnent, elles ne se remplacent pas.
Les quatre cas qui reviennent le plus souvent en formation. Chacun renvoie à la page du livre qui le traite en profondeur.
Trois textes s'appliquent : information du patient avant l'enregistrement (loyauté, L.1111-2, et RGPD), hébergement conforme des données captées (L.1111-8), et relecture-signature du compte rendu, qui redevient votre acte personnel (R.4127-69). Le scribe écrit, vous signez : juridiquement, c'est vous qui avez écrit.
Le geste qui protège : une information orale systématique, une mention dans le dossier, une relecture réelle. Détail sur la page Le scribe IA.
Votre décision reste la vôtre : suivre une suggestion est un choix médical, qui s'apprécie selon les règles de l'art (L.1142-1). Mais si l'erreur vient d'un défaut démontrable du dispositif, la responsabilité du fabricant peut être engagée en parallèle. La garantie humaine (L.4001-3) joue pour vous : vous étiez en droit d'accéder aux données et à l'explication.
Le geste qui protège : noter au dossier la suggestion, votre analyse et votre conclusion, divergente ou non. C'est le dossier de preuve de la page Responsabilité.
Faute de vérification, entièrement à votre charge. L'éditeur d'un outil grand public n'assume aucune responsabilité pour un usage médical : ses conditions d'utilisation l'excluent expressément. Le taux de références bibliographiques erronées ou inventées peut atteindre des sommets selon les outils : c'est LE terrain où la confiance ne se donne jamais.
Le geste qui protège : toute référence citée est ouverte et lue avant d'être recopiée. Les chiffres et les parades sont sur la page Hallucinations.
Violation potentielle du secret (L.1110-4) et du RGPD, imputable à l'organisation du cabinet, donc à vous, employeur. Depuis février 2025, l'AI Act ajoute l'obligation de former à l'usage correct des outils toute personne qui les manipule pour votre compte. Une page de règles écrites et une heure de formation ne sont plus du zèle : c'est le minimum attendu.
Le geste qui protège : règles d'usage affichées, formation datée et signée, et le protocole 72 heures de la page RGPD & HDS en cas d'incident.
Aucun texte n'interdit l'IA au cabinet. Tous exigent la même chose : que le médecin reste aux commandes, et puisse le prouver. Garantie humaine, art. L.4001-3 du Code de la santé publique. France, 2 août 2021, trois ans avant le règlement européen.
Pour un dispositif médical algorithmique utilisé dans sa prise en charge, oui : c'est la lettre de L.4001-3. Pour un scribe qui enregistre la consultation, oui également, avant l'enregistrement. Pour un usage qui ne traite aucune donnée du patient (rédiger un modèle de courrier, préparer un cours), aucune obligation. Entre les deux, la loyauté de l'information (L.1111-2) reste la boussole : dans le doute, dites-le simplement.
Non, vous changez simplement de cadre. La garantie humaine de L.4001-3 vise les dispositifs médicaux, mais votre déontologie, le secret, le RGPD et l'AI Act s'appliquent à tout outil, y compris grand public. Et un outil non certifié utilisé pour une tâche clinique vous expose davantage, pas moins : vous ne pourrez invoquer ni son marquage CE, ni son fabricant.
Aucun texte ne l'impose à ce jour, mais les contrats évoluent : certains assureurs commencent à poser la question des outils numériques utilisés. Relisez votre contrat, et en cas d'usage structurant (scribe systématique, aide à la décision), une déclaration écrite lève toute ambiguïté le jour où vous en aurez besoin.
Les terrains classiques : disciplinaire (chambre ordinale, sur la déontologie), civil (indemnisation, sur la faute), administratif (CNIL, sur les données, jusqu'à sanctions financières), pénal dans les cas extrêmes (violation du secret). Aucune jurisprudence française ne condamne à ce jour un médecin « pour avoir utilisé l'IA » : les condamnations passent par les fautes ordinaires : défaut de vérification, d'information, de protection des données.
| Élément | Source |
|---|---|
| « L'exercice de la médecine est personnel… » | Code de la santé publique, art. R.4127-69 (code de déontologie médicale, décret du 6 septembre 1995) ; commentaires du CNOM |
| Secret médical et sanction pénale de sa violation (un an, 15 000 €) | CSP art. L.1110-4 ; code pénal, art. 226-13 |
| Données de santé, sous-traitants, hébergement certifié | Règlement (UE) 2016/679, art. 9 et 28 ; CSP art. L.1111-8 |
| Information du patient, consentement, responsabilité pour faute (cités dans les situations) | Loi n° 2002-303 du 4 mars 2002 ; CSP art. L.1111-2, L.1111-4, L.1142-1 |
| Garantie humaine : information du patient, accès aux données, explicabilité | Loi n° 2021-1017 du 2 août 2021 ; CSP art. L.4001-3 |
| Calendrier IA : 2 février 2025, 2 août 2025, 2 août 2026, 2 août 2027 | Règlement (UE) 2024/1689 (« AI Act »), art. 4 et 113 |
| Responsabilité du fait des produits défectueux étendue aux logiciels et à l'IA | Code civil, art. 1245 et s. ; directive (UE) 2024/2853 du 23 octobre 2024, à transposer avant le 9 décembre 2026 |