Données de santé et IA : risques réels et protection des wearables

Données de santé et IA : risques réels et protection des wearables
Gadget & TechImage de l’article

Réponse courte

Il ne faut ni « avoir peur de l’IA » en bloc, ni considérer que le RGPD transforme l’Europe en coffre-fort. Les risques concrets sont l’accès non autorisé, la fuite, l’usage secondaire, le profilage, la discrimination, l’inférence et la dépendance à un service. L’IA augmente parfois ce que l’on peut déduire d’un historique, mais la collecte et la gouvernance précèdent le modèle.

Les données d’une montre ne sont pas toutes médicales au même degré. Un nombre de pas paraît banal. Croisé avec l’heure, le lieu, le pouls, le cycle, le sommeil et les habitudes, il peut révéler travail, religion, grossesse probable, maladie ou routine quotidienne. Le risque vient de la combinaison et de la durée.

La stratégie raisonnable est une minimisation par usage: définir la décision recherchée, collecter le minimum, vérifier les destinataires, limiter la conservation, protéger le compte et supprimer les données quand elles ne servent plus. Le pays du siège ou la mention « IA locale » ne dispensent pas de lire les flux réels.

Qu’est-ce qu’une donnée de santé ?

Le RGPD définit les données concernant la santé comme des données relatives à la santé physique ou mentale, y compris la prestation de services, qui révèlent des informations sur l’état de santé. Son article 9 classe ces données parmi les catégories particulières et interdit en principe leur traitement, sauf bases et conditions prévues.

Les données biométriques ne sont une catégorie particulière au sens de cet article que lorsqu’elles sont traitées pour identifier une personne de manière unique. Une fréquence cardiaque n’est donc pas automatiquement une donnée biométrique d’identification. Elle peut néanmoins être une donnée de santé selon son contexte et ce qu’elle révèle.

Cette distinction compte. Une application de bien-être n’échappe pas nécessairement au RGPD parce qu’elle n’est pas un dispositif médical. Inversement, toutes les sorties d’un wearable ne deviennent pas des dossiers médicaux. Le responsable du traitement doit qualifier la donnée, la finalité et la base juridique.

Le RGPD organise des droits et obligations, pas une propriété simple comparable à un objet. Parler de « payer pour lire ses propres données » exprime un problème économique, mais n’explique pas les droits d’accès, portabilité, opposition ou effacement, chacun ayant ses conditions.

Où l’IA intervient réellement

Une chaîne de wearable comporte plusieurs couches:

  1. capteurs sur le corps
  2. micrologiciel de l’appareil
  3. connexion au téléphone
  4. application et kit logiciel tiers
  5. compte et service cloud
  6. sous-traitants d’analyse, support et hébergement
  7. intégrations facultatives avec d’autres services
  8. modèles qui transforment les signaux en scores ou prédictions

Le modèle peut fonctionner sur l’appareil, le téléphone ou un serveur. Un score produit localement réduit potentiellement l’envoi des signaux bruts. Il ne garantit pas qu’aucune télémétrie, donnée agrégée ou sauvegarde ne parte vers le cloud.

L’apprentissage fédéré entraîne un modèle sur plusieurs appareils sans centraliser directement toutes les données brutes. C’est une réduction d’exposition, pas une anonymisation automatique. Les mises à jour de modèle peuvent parfois révéler de l’information, et un serveur central coordonne souvent le processus. Agrégation sécurisée, confidentialité différentielle, chiffrement et contrôle d’accès restent nécessaires.

Les cinq risques à examiner

1. La fuite ou le piratage

Un mot de passe réutilisé, un jeton d’API exposé, un sous-traitant compromis ou une mauvaise configuration peuvent rendre les données accessibles. Le chiffrement en transit ne protège pas une base déchiffrée par un compte administrateur compromis.

Le risque ne se limite pas au secret médical. Horaires de sommeil et géolocalisation peuvent révéler quand un logement est vide. Un historique menstruel peut devenir particulièrement sensible selon le contexte social ou juridique.

2. L’usage secondaire

Une donnée collectée pour afficher un score peut servir à améliorer un produit, faire de la recherche, personnaliser une publicité ou être partagée avec un partenaire. Ces finalités ne sont pas équivalentes. Cherche si le choix est séparé, révocable et réellement facultatif.

La politique de confidentialité décrit souvent des catégories larges. La revue systématique vivante publiée en 2025 a analysé les politiques de 17 fabricants de wearables selon 24 critères. Elle met en évidence une forte variabilité de transparence, de contrôle utilisateur et de conservation. Choisir une grande marque ne dispense donc pas de lire sa politique actuelle.

3. L’inférence

Même sans champ « diagnostic », un modèle peut inférer un état à partir de sommeil, activité, pouls ou achats. Une inférence peut être fausse et néanmoins influencer un message, un prix ou une décision. Le risque dépend de qui reçoit le résultat et de la possibilité de le contester.

Un score de fatigue ne prédit pas avec certitude une maladie. Il peut produire des faux positifs, amplifier l’anxiété et déplacer une décision médicale vers un modèle non validé.

4. La réidentification

Retirer le nom ne rend pas toujours un jeu de données anonyme. Les séries temporelles, trajectoires et caractéristiques rares peuvent permettre un rapprochement avec d’autres sources. Une analyse de 2025 sur le partage à l’ère de l’IA explique aussi le risque de « pseudo-réidentification », où un profil est relié de manière probabiliste à des informations externes sans retrouver formellement un nom.

Il faut distinguer pseudonymisation et anonymisation. Une clé séparée qui permet de retrouver l’identité protège mais conserve le caractère personnel. Une anonymisation réelle doit rendre la réidentification non raisonnablement possible, ce qui est difficile avec des traces riches.

5. La disponibilité et le verrouillage

Si le fabricant ferme, change l’abonnement ou retire l’API, un historique peut devenir inaccessible. La confidentialité n’est pas le seul objectif de sécurité. Disponibilité, intégrité et portabilité comptent aussi. Une donnée corrompue ou impossible à exporter perd sa valeur.

Ce que le RGPD et l’AI Act changent, sans tout résoudre

Le RGPD impose notamment information, finalité, minimisation, sécurité et droits des personnes. Le consentement, lorsqu’il sert de base, doit être libre, spécifique, éclairé et univoque, et explicite pour certaines données sensibles. Une case noyée dans des conditions ne suffit pas toujours.

L’AI Act européen suit une logique fondée sur le risque. Certaines utilisations médicales ou liées à des décisions importantes peuvent être à haut risque, avec des exigences supplémentaires. Cela ne rend pas toute IA de wearable « auditable en transparence totale ». Un score de bien-être peut relever d’un autre régime, et des obligations entrent en application selon un calendrier.

Le marquage d’un dispositif et la conformité des données sont également deux questions distinctes. Un produit peut respecter certaines exigences de sécurité sans que chaque conseil algorithmique soit cliniquement utile. Vérifie l’usage prévu.

Une grille avant d’acheter ou connecter

N’attends pas d’avoir plusieurs années d’historique. Pose ces questions avant de créer le compte:

  • quelles données sont indispensables au service demandé?
  • le GPS, les contacts ou le microphone sont-ils nécessaires?
  • où les données brutes et sauvegardes sont-elles traitées?
  • quels sous-traitants et intégrations y accèdent?
  • quelles finalités sont facultatives?
  • combien de temps chaque catégorie est-elle conservée?
  • l’export contient-il des données détaillées dans un format courant?
  • la suppression efface-t-elle aussi les sauvegardes selon un délai indiqué?
  • une authentification forte est-elle disponible?
  • que devient l’appareil si le cloud ou l’abonnement s’arrête?

Une réponse « chiffré » est incomplète. Demande ce qui est chiffré, quand, avec quelles clés et qui peut déchiffrer.

Protocole d’hygiène numérique en trente minutes

Réduire les permissions

Sur le téléphone, coupe localisation précise, contacts, microphone et photos si la fonction n’en a pas besoin. Autorise le Bluetooth seulement comme requis. Révoque les intégrations abandonnées depuis les comptes Apple, Google et applications partenaires.

Sécuriser le compte

Utilise un mot de passe unique généré par un gestionnaire et active l’authentification multifacteur. Protège aussi l’e-mail de récupération. Une adresse dédiée réduit le recoupement, mais ne constitue pas un anonymat.

Séparer le soin du bien-être

Ne copie pas automatiquement tout ton dossier médical dans une application de fitness. Si tu dois transmettre un rapport à un professionnel, choisis la période et les variables utiles. Un export local contrôlé peut être préférable à une synchronisation permanente.

Tester l’export et la suppression

Télécharge un export maintenant. Vérifie s’il contient les signaux utiles ou seulement des scores. Repère la procédure de suppression du compte et les délais. Fais cet exercice avant d’être dépendant du service.

Fixer une date de révision

Tous les six mois, supprime les appareils, sessions, autorisations et intégrations inutiles. Relis les changements majeurs de politique. Si tu cesses d’utiliser le wearable, exporte puis supprime ce qui n’a plus de finalité.

Si une fuite ou un partage indésirable survient

Commence par conserver les preuves: date, message reçu, appareil, application et autorisations. Change le mot de passe du service et de l’e-mail s’il a été réutilisé, révoque les sessions et intégrations, puis active l’authentification forte. Méfie-toi des messages de suivi qui cherchent à exploiter la fuite par hameçonnage.

Demande au responsable du traitement quelles données sont concernées, pendant quelle période et quelles mesures ont été prises. Le RGPD prévoit la notification de certaines violations à l’autorité de contrôle et, lorsque le risque est élevé, aux personnes concernées. Toute fuite ne déclenche pas automatiquement le même processus, mais l’entreprise doit l’évaluer.

En France, la CNIL permet de déposer une plainte lorsque tes droits ou la protection de tes données ne sont pas respectés. En parallèle, contacte le fabricant pour une alerte de sécurité du dispositif si l’intégrité des mesures est en cause. Si une donnée erronée a influencé un soin, informe le médecin ou le professionnel de santé concerné plutôt que de corriger seul un traitement.

Après l’incident, limite les données futures et envisage la suppression du compte. Un service qui communique clairement l’étendue, les délais et les correctifs mérite davantage de confiance qu’une promesse vague d’« incident isolé ».

Faut-il éviter toute IA de santé ?

Non. Un modèle peut détecter une tendance, réduire la charge de lecture et aider la recherche. La question est le rapport entre bénéfice, erreur et exposition. Pour compter les pas, un traitement local et peu de données peuvent suffire. Pour une décision médicale, validation, supervision et recours sont indispensables.

Refuser un capteur ne prive pas nécessairement d’un « levier de longévité ». Les preuves que les scores propriétaires améliorent la santé d’une personne saine restent limitées. Un appareil doit résoudre un problème défini, pas produire une collecte par défaut. La même règle sert à éviter un tracking santé contre-productif.

À l’inverse, une personne suivie pour une maladie peut tirer un bénéfice important d’un partage encadré avec son équipe. La minimisation ne signifie pas toujours moins de données. Elle signifie des données proportionnées à la finalité.

Verdict indépendant

L’IA n’est ni un prédateur conscient ni un amplificateur clinique par nature. Elle augmente la capacité de classer et d’inférer, avec des bénéfices et des erreurs. Le vrai risque se situe dans l’architecture, les permissions, les usages secondaires et le pouvoir de ceux qui prennent une décision à partir du résultat.

Le RGPD fournit des protections fortes, mais pas une immunité. Le traitement local et l’apprentissage fédéré réduisent certains transferts, mais ne garantissent pas le secret. La meilleure défense reste concrète: choisir peu de données, peu de destinataires, une durée courte, un compte solide, un export possible et une finalité claire.

Sources principales


Questions Fréquentes (FAQ)

  • L’IA peut-elle voler mes données de santé ?

    Un modèle n’agit pas seul. Le risque vient de l’application, des accès, des serveurs, des sous-traitants, des intégrations et des usages secondaires. Une IA peut accroître la capacité d’inférence ou de réidentification, mais le contrôle porte sur toute la chaîne.

  • Le RGPD interdit-il de vendre mes données de santé ?

    Le RGPD protège spécialement les données concernant la santé et interdit en principe leur traitement, sauf exceptions comme un consentement explicite ou certains motifs légaux. Ce n’est pas une garantie d’absence de fuite ni une simple règle de propriété ou de revente.

  • Le traitement local protège-t-il complètement les données ?

    Il réduit les transferts bruts, mais ne suffit pas. Les sauvegardes, journaux, télémétrie, mises à jour et résultats peuvent encore quitter l’appareil. Même l’apprentissage fédéré peut exposer des informations s’il n’ajoute pas de protections adaptées.

  • Faut-il utiliser une adresse e-mail anonyme ?

    Une adresse dédiée peut limiter le recoupement marketing, mais ne rend pas anonyme. Paiement, téléphone, adresse IP, identifiants publicitaires et caractéristiques biométriques peuvent relier le compte à toi. Les réglages et la minimisation des données sont plus importants.

Partager cet article

Xfin

Poursuivre l’exploration

Voir tous les articles

Gadget & Tech

WHOOP vs Apple Watch : quel tracker choisir ?

Lire l’article

Gadget & Tech

Rentosertib et fibrose pulmonaire : a-t-il vraiment rajeuni le sang ?

Lire l’article

Gadget & Tech

WHOOP vs Garmin : quel tracker choisir pour récupérer ?

Lire l’article