Réponse courte
Il ne faut ni « avoir peur de l’IA » en bloc, ni considérer que le RGPD transforme l’Europe en coffre-fort. Les risques concrets sont l’accès non autorisé, la fuite, l’usage secondaire, le profilage, la discrimination, l’inférence et la dépendance à un service. L’IA augmente parfois ce que l’on peut déduire d’un historique, mais la collecte et la gouvernance précèdent le modèle.
Les données d’une montre ne sont pas toutes médicales au même degré. Un nombre de pas paraît banal. Croisé avec l’heure, le lieu, le pouls, le cycle, le sommeil et les habitudes, il peut révéler travail, religion, grossesse probable, maladie ou routine quotidienne. Le risque vient de la combinaison et de la durée.
La stratégie raisonnable est une minimisation par usage: définir la décision recherchée, collecter le minimum, vérifier les destinataires, limiter la conservation, protéger le compte et supprimer les données quand elles ne servent plus. Le pays du siège ou la mention « IA locale » ne dispensent pas de lire les flux réels.
Qu’est-ce qu’une donnée de santé ?
Le RGPD définit les données concernant la santé comme des données relatives à la santé physique ou mentale, y compris la prestation de services, qui révèlent des informations sur l’état de santé. Son article 9 classe ces données parmi les catégories particulières et interdit en principe leur traitement, sauf bases et conditions prévues.
Les données biométriques ne sont une catégorie particulière au sens de cet article que lorsqu’elles sont traitées pour identifier une personne de manière unique. Une fréquence cardiaque n’est donc pas automatiquement une donnée biométrique d’identification. Elle peut néanmoins être une donnée de santé selon son contexte et ce qu’elle révèle.
Cette distinction compte. Une application de bien-être n’échappe pas nécessairement au RGPD parce qu’elle n’est pas un dispositif médical. Inversement, toutes les sorties d’un wearable ne deviennent pas des dossiers médicaux. Le responsable du traitement doit qualifier la donnée, la finalité et la base juridique.
Le RGPD organise des droits et obligations, pas une propriété simple comparable à un objet. Parler de « payer pour lire ses propres données » exprime un problème économique, mais n’explique pas les droits d’accès, portabilité, opposition ou effacement, chacun ayant ses conditions.
Où l’IA intervient réellement
Une chaîne de wearable comporte plusieurs couches:
- capteurs sur le corps
- micrologiciel de l’appareil
- connexion au téléphone
- application et kit logiciel tiers
- compte et service cloud
- sous-traitants d’analyse, support et hébergement
- intégrations facultatives avec d’autres services
- modèles qui transforment les signaux en scores ou prédictions
Le modèle peut fonctionner sur l’appareil, le téléphone ou un serveur. Un score produit localement réduit potentiellement l’envoi des signaux bruts. Il ne garantit pas qu’aucune télémétrie, donnée agrégée ou sauvegarde ne parte vers le cloud.
L’apprentissage fédéré entraîne un modèle sur plusieurs appareils sans centraliser directement toutes les données brutes. C’est une réduction d’exposition, pas une anonymisation automatique. Les mises à jour de modèle peuvent parfois révéler de l’information, et un serveur central coordonne souvent le processus. Agrégation sécurisée, confidentialité différentielle, chiffrement et contrôle d’accès restent nécessaires.
Les cinq risques à examiner
1. La fuite ou le piratage
Un mot de passe réutilisé, un jeton d’API exposé, un sous-traitant compromis ou une mauvaise configuration peuvent rendre les données accessibles. Le chiffrement en transit ne protège pas une base déchiffrée par un compte administrateur compromis.
Le risque ne se limite pas au secret médical. Horaires de sommeil et géolocalisation peuvent révéler quand un logement est vide. Un historique menstruel peut devenir particulièrement sensible selon le contexte social ou juridique.
2. L’usage secondaire
Une donnée collectée pour afficher un score peut servir à améliorer un produit, faire de la recherche, personnaliser une publicité ou être partagée avec un partenaire. Ces finalités ne sont pas équivalentes. Cherche si le choix est séparé, révocable et réellement facultatif.
La politique de confidentialité décrit souvent des catégories larges. La revue systématique vivante publiée en 2025 a analysé les politiques de 17 fabricants de wearables selon 24 critères. Elle met en évidence une forte variabilité de transparence, de contrôle utilisateur et de conservation. Choisir une grande marque ne dispense donc pas de lire sa politique actuelle.
3. L’inférence
Même sans champ « diagnostic », un modèle peut inférer un état à partir de sommeil, activité, pouls ou achats. Une inférence peut être fausse et néanmoins influencer un message, un prix ou une décision. Le risque dépend de qui reçoit le résultat et de la possibilité de le contester.
Un score de fatigue ne prédit pas avec certitude une maladie. Il peut produire des faux positifs, amplifier l’anxiété et déplacer une décision médicale vers un modèle non validé.
4. La réidentification
Retirer le nom ne rend pas toujours un jeu de données anonyme. Les séries temporelles, trajectoires et caractéristiques rares peuvent permettre un rapprochement avec d’autres sources. Une analyse de 2025 sur le partage à l’ère de l’IA explique aussi le risque de « pseudo-réidentification », où un profil est relié de manière probabiliste à des informations externes sans retrouver formellement un nom.
Il faut distinguer pseudonymisation et anonymisation. Une clé séparée qui permet de retrouver l’identité protège mais conserve le caractère personnel. Une anonymisation réelle doit rendre la réidentification non raisonnablement possible, ce qui est difficile avec des traces riches.
5. La disponibilité et le verrouillage
Si le fabricant ferme, change l’abonnement ou retire l’API, un historique peut devenir inaccessible. La confidentialité n’est pas le seul objectif de sécurité. Disponibilité, intégrité et portabilité comptent aussi. Une donnée corrompue ou impossible à exporter perd sa valeur.
Ce que le RGPD et l’AI Act changent, sans tout résoudre
Le RGPD impose notamment information, finalité, minimisation, sécurité et droits des personnes. Le consentement, lorsqu’il sert de base, doit être libre, spécifique, éclairé et univoque, et explicite pour certaines données sensibles. Une case noyée dans des conditions ne suffit pas toujours.
L’AI Act européen suit une logique fondée sur le risque. Certaines utilisations médicales ou liées à des décisions importantes peuvent être à haut risque, avec des exigences supplémentaires. Cela ne rend pas toute IA de wearable « auditable en transparence totale ». Un score de bien-être peut relever d’un autre régime, et des obligations entrent en application selon un calendrier.
Le marquage d’un dispositif et la conformité des données sont également deux questions distinctes. Un produit peut respecter certaines exigences de sécurité sans que chaque conseil algorithmique soit cliniquement utile. Vérifie l’usage prévu.
Une grille avant d’acheter ou connecter
N’attends pas d’avoir plusieurs années d’historique. Pose ces questions avant de créer le compte:
- quelles données sont indispensables au service demandé?
- le GPS, les contacts ou le microphone sont-ils nécessaires?
- où les données brutes et sauvegardes sont-elles traitées?
- quels sous-traitants et intégrations y accèdent?
- quelles finalités sont facultatives?
- combien de temps chaque catégorie est-elle conservée?
- l’export contient-il des données détaillées dans un format courant?
- la suppression efface-t-elle aussi les sauvegardes selon un délai indiqué?
- une authentification forte est-elle disponible?
- que devient l’appareil si le cloud ou l’abonnement s’arrête?
Une réponse « chiffré » est incomplète. Demande ce qui est chiffré, quand, avec quelles clés et qui peut déchiffrer.
Protocole d’hygiène numérique en trente minutes
Réduire les permissions
Sur le téléphone, coupe localisation précise, contacts, microphone et photos si la fonction n’en a pas besoin. Autorise le Bluetooth seulement comme requis. Révoque les intégrations abandonnées depuis les comptes Apple, Google et applications partenaires.
Sécuriser le compte
Utilise un mot de passe unique généré par un gestionnaire et active l’authentification multifacteur. Protège aussi l’e-mail de récupération. Une adresse dédiée réduit le recoupement, mais ne constitue pas un anonymat.
Séparer le soin du bien-être
Ne copie pas automatiquement tout ton dossier médical dans une application de fitness. Si tu dois transmettre un rapport à un professionnel, choisis la période et les variables utiles. Un export local contrôlé peut être préférable à une synchronisation permanente.
Tester l’export et la suppression
Télécharge un export maintenant. Vérifie s’il contient les signaux utiles ou seulement des scores. Repère la procédure de suppression du compte et les délais. Fais cet exercice avant d’être dépendant du service.
Fixer une date de révision
Tous les six mois, supprime les appareils, sessions, autorisations et intégrations inutiles. Relis les changements majeurs de politique. Si tu cesses d’utiliser le wearable, exporte puis supprime ce qui n’a plus de finalité.
Si une fuite ou un partage indésirable survient
Commence par conserver les preuves: date, message reçu, appareil, application et autorisations. Change le mot de passe du service et de l’e-mail s’il a été réutilisé, révoque les sessions et intégrations, puis active l’authentification forte. Méfie-toi des messages de suivi qui cherchent à exploiter la fuite par hameçonnage.
Demande au responsable du traitement quelles données sont concernées, pendant quelle période et quelles mesures ont été prises. Le RGPD prévoit la notification de certaines violations à l’autorité de contrôle et, lorsque le risque est élevé, aux personnes concernées. Toute fuite ne déclenche pas automatiquement le même processus, mais l’entreprise doit l’évaluer.
En France, la CNIL permet de déposer une plainte lorsque tes droits ou la protection de tes données ne sont pas respectés. En parallèle, contacte le fabricant pour une alerte de sécurité du dispositif si l’intégrité des mesures est en cause. Si une donnée erronée a influencé un soin, informe le médecin ou le professionnel de santé concerné plutôt que de corriger seul un traitement.
Après l’incident, limite les données futures et envisage la suppression du compte. Un service qui communique clairement l’étendue, les délais et les correctifs mérite davantage de confiance qu’une promesse vague d’« incident isolé ».
Faut-il éviter toute IA de santé ?
Non. Un modèle peut détecter une tendance, réduire la charge de lecture et aider la recherche. La question est le rapport entre bénéfice, erreur et exposition. Pour compter les pas, un traitement local et peu de données peuvent suffire. Pour une décision médicale, validation, supervision et recours sont indispensables.
Refuser un capteur ne prive pas nécessairement d’un « levier de longévité ». Les preuves que les scores propriétaires améliorent la santé d’une personne saine restent limitées. Un appareil doit résoudre un problème défini, pas produire une collecte par défaut. La même règle sert à éviter un tracking santé contre-productif.
À l’inverse, une personne suivie pour une maladie peut tirer un bénéfice important d’un partage encadré avec son équipe. La minimisation ne signifie pas toujours moins de données. Elle signifie des données proportionnées à la finalité.
Verdict indépendant
L’IA n’est ni un prédateur conscient ni un amplificateur clinique par nature. Elle augmente la capacité de classer et d’inférer, avec des bénéfices et des erreurs. Le vrai risque se situe dans l’architecture, les permissions, les usages secondaires et le pouvoir de ceux qui prennent une décision à partir du résultat.
Le RGPD fournit des protections fortes, mais pas une immunité. Le traitement local et l’apprentissage fédéré réduisent certains transferts, mais ne garantissent pas le secret. La meilleure défense reste concrète: choisir peu de données, peu de destinataires, une durée courte, un compte solide, un export possible et une finalité claire.
Sources principales
- 🧪Règlement (UE) 2016/679, Règlement général sur la protection des données
- 🧪Règlement (UE) 2024/1689 établissant des règles harmonisées concernant l’intelligence artificielle
- 🧪Privacy in consumer wearable technologies: a living systematic analysis of data policies across leading manufacturers.
- 🧪Navigating open data sharing and privacy in the age of clinical AI research: from reidentification to pseudo-reidentification.





