Tous les articles
ai act ia sante conformite rgpd transparence cnil has reglementation

AI Act en santé : ce qui change au 2 août 2026

AI Act en santé : les obligations de transparence entrées en application le 2 août 2026, ce que votre établissement doit vérifier dès maintenant.

MetaConnect06 août 2026
AI Act en santé : ce qui change au 2 août 2026

Le AI Act (Règlement européen sur l'intelligence artificielle) est passé un cap le 2 août 2026 : ses obligations de transparence s'appliquent désormais. Pour un établissement de santé qui utilise ou envisage des outils d'IA, la question n'est plus « faut-il s'y intéresser ? » mais « suis-je en règle ? ». Cet article fait le point, sans jargon, sur ce qui change concrètement — et sur ce qui, à l'inverse, a été reporté.

Le AI Act, en une minute

Le AI Act, ou Règlement (UE) 2024/1689, est le premier cadre européen dédié à l'intelligence artificielle. Il classe les systèmes d'IA par niveau de risque — inacceptable, élevé, limité, minimal — et applique des obligations proportionnées à chaque niveau. Son déploiement est progressif, étalé de 2025 à 2027, ce qui explique qu'on parle d'un « calendrier » plutôt que d'une date unique.

En santé, le sujet est particulièrement sensible : les données traitées sont des données de santé à caractère personnel, une catégorie protégée par le RGPD (Règlement Général sur la Protection des Données). Le AI Act et le RGPD se complètent donc, et la CNIL se positionne comme l'autorité de référence dès qu'un traitement de données personnelles est en jeu.

Ce qui s'applique depuis le 2 août 2026 : la transparence

L'étape du 2 août 2026 porte sur les obligations de transparence. Concrètement, trois principes deviennent exigibles.

  • Informer qu'on interagit avec une IA. Un utilisateur qui dialogue avec un système d'IA (par exemple un assistant conversationnel) doit en être informé clairement.
  • Marquer les contenus générés par IA. Les contenus synthétiques — texte, image, audio, vidéo — produits ou manipulés par une IA doivent être identifiables, dans un format lisible par machine.
  • Signaler certains usages spécifiques. Le recours à la reconnaissance des émotions ou à la catégorisation biométrique doit être divulgué aux personnes concernées.

💡 La transparence n'est pas une contrainte purement administrative : c'est un signal de confiance. Un établissement qui indique clairement où et comment il utilise l'IA rassure autant ses équipes que ses patients.

Ce qui a été reporté : les systèmes à haut risque

Point important pour éviter les malentendus : les obligations les plus lourdes, celles qui pèsent sur les systèmes d'IA à haut risque autonomes, n'entrent pas en vigueur maintenant. Elles ont été reportées au 2 décembre 2027.

La raison est technique : les organismes de normalisation européens (CEN et CENELEC) n'ont pas finalisé à temps les normes harmonisées qui permettent la « présomption de conformité ». Sans ces normes, il manque un repère juridique essentiel, d'où le décalage.

Pour un établissement, cela signifie qu'il reste du temps pour se préparer aux exigences les plus exigeantes — mais que ce temps doit être mis à profit, pas ignoré.

Le calendrier consolidé du AI Act

Voici les jalons à retenir, pour situer chaque obligation dans le temps.

DateCe qui s'applique
2 février 2025Interdiction des pratiques à risque inacceptable
2 août 2025Obligations pour les modèles d'IA à usage général
2 août 2026Obligations de transparence
2 août 2027Cadre applicable aux dispositifs médicaux intégrant de l'IA
2 décembre 2027Obligations pour les systèmes à haut risque autonomes

Côté sanctions, le règlement prévoit des montants dissuasifs : jusqu'à 35 millions d'euros ou 7 % du chiffre d'affaires annuel pour les pratiques interdites, et jusqu'à 15 millions d'euros ou 3 % pour le non-respect des obligations de transparence.

Que doit vérifier un établissement de santé dès maintenant ?

Le AI Act ne vit pas seul : en France, il s'articule avec les recommandations publiées par la CNIL et la HAS. Le guide conjoint HAS/CNIL du 16 février 2026 insiste sur des principes très concrets : supervision humaine, information claire des utilisateurs et des patients, minimisation des données, base légale documentée, et formation préalable des équipes.

Quelques réflexes utiles à mettre en place :

  1. Recenser les IA déjà en usage dans l'établissement, même les outils grand public utilisés de façon informelle.
  2. Vérifier la transparence : les utilisateurs savent-ils quand ils interagissent avec une IA ?
  3. Documenter la base légale de tout traitement de données personnelles et associer le DPO (Délégué à la Protection des Données).
  4. Privilégier des solutions cadrées, hébergées en conformité et conçues avec une validation humaine des actions sensibles.

C'est précisément la logique d'une IA souveraine en santé : des modèles et un hébergement dont on connaît le régime juridique, un accès aux données maîtrisé, et un principe simple — l'IA prépare, l'humain valide.

⚠️ Le AI Act ne remplace pas le RGPD : il s'y ajoute. Dès qu'un système d'IA traite des données de santé, les deux cadres s'appliquent conjointement. La conformité se construit en amont, pas après le déploiement.


FAQ

Le AI Act est-il déjà pleinement applicable ? Non. Son application est progressive. Depuis le 2 août 2026, ce sont les obligations de transparence qui s'appliquent. Les exigences sur les systèmes à haut risque autonomes sont reportées au 2 décembre 2027.

Mon établissement est-il concerné par la transparence ? Si vous utilisez un outil d'IA en contact avec des utilisateurs ou des patients — par exemple un assistant conversationnel — vous devez les informer qu'ils interagissent avec une IA. Ce principe s'applique désormais.

Qui contrôle l'application du AI Act en France ? La France n'a pas encore désigné formellement l'ensemble de ses autorités compétentes. La CNIL joue un rôle central dès qu'un traitement de données personnelles est concerné, en lien avec le RGPD.

Le AI Act remplace-t-il le RGPD ? Non. Les deux cadres se complètent. Un système d'IA traitant des données de santé doit respecter le RGPD et le AI Act.

Quelles sont les sanctions prévues ? Jusqu'à 35 millions d'euros ou 7 % du chiffre d'affaires pour les pratiques interdites, et jusqu'à 15 millions d'euros ou 3 % pour le non-respect des obligations de transparence.


Vous souhaitez évaluer vos usages d'IA au regard du cadre en vigueur ? Demandez une démonstration MetaConnect.

<!-- IMAGE : illustration AI Act et santé — charte sombre bleu/mint, glassmorphism ; alt text : « AI Act en santé, obligations de transparence 2026 » -->

Article rédigé par MetaConnect — à jour du Règlement (UE) 2024/1689 (jalon du 2 août 2026) et du guide HAS/CNIL du 16 février 2026 — août 2026.

Envie d'aller plus loin ?

Découvrez MetaConnect en démo personnalisée (30 min).

Planifier une démo
Écosystème & partenaires

Ils nous font confiance.

Institutions, partenaires industriels et acteurs de la santé numérique qui collaborent avec MetaConnect sur le terrain.

Logo Agence du Numérique en Santé (ANS)Logo CNDA — Centre National de Dépôt et d'AgrémentLogo Mon espace santéLogo France 2030Logo Société Francophone de Santé Numérique (SFSN)Logo BpifranceLogo AXESS — Digital & Business ExpertsLogo OrdoclicLogo Scale'Up by Dev'Up Centre-Val de LoireLogo Osmose SolutionsLogo Université Catholique de LilleLogo Dev'Up Centre-Val de LoireLogo Lexagone — DPO externalisé & RGPDLogo CNIL — Commission Nationale Informatique & LibertésLogo cybeRéponse Centre-Val de LoireLogo iVoirNetLogo Agence du Numérique en Santé (ANS)Logo CNDA — Centre National de Dépôt et d'AgrémentLogo Mon espace santéLogo France 2030Logo Société Francophone de Santé Numérique (SFSN)Logo BpifranceLogo AXESS — Digital & Business ExpertsLogo OrdoclicLogo Scale'Up by Dev'Up Centre-Val de LoireLogo Osmose SolutionsLogo Université Catholique de LilleLogo Dev'Up Centre-Val de LoireLogo Lexagone — DPO externalisé & RGPDLogo CNIL — Commission Nationale Informatique & LibertésLogo cybeRéponse Centre-Val de LoireLogo iVoirNet