IA locale en cabinet médical : de quoi parle-t-on exactement ?
Une IA locale est un modèle de langage ou de reconnaissance vocale installé et exécuté sur une machine que le cabinet contrôle : un poste équipé d'une carte graphique, un petit serveur dans un local technique, ou une baie dédiée chez un hébergeur dont le cabinet maîtrise le contrat. Les modèles ouverts comme Mistral 7B, Llama 3 ou Qwen, servis par un moteur d'inférence tel qu'Ollama avec une interface du type OpenWebUI, fonctionnent sans connexion à une plateforme externe. Le texte dicté, le fichier audio et le compte rendu produit ne quittent pas le périmètre du cabinet. Le glossaire IA d'IAPRO détaille ces briques techniques.
Quatre situations sont souvent confondues dans les plaquettes commerciales :
| Situation | Où tournent les modèles | Qui voit les données | Ce qu'il faut vérifier |
|---|---|---|---|
| IA locale / on-premise | Serveur ou poste du cabinet | Le cabinet seul | Sécurité interne, sauvegardes, mises à jour |
| Cloud « européen » | Datacenter d'un prestataire en UE | Le prestataire et ses sous-traitants | Contrat art. 28 RGPD, localisation réelle, droit applicable à la maison mère |
| Hébergement certifié HDS | Infrastructure certifiée pour les données de santé | L'hébergeur certifié | Périmètre exact de la certification |
| « Souveraineté » déclarée | Indéterminé | Indéterminé | Preuves contractuelles, pas de slogan |
Le bon choix dépend de l'usage, du type de données traitées et des flux réellement générés. Un modèle qui reformule une lettre de confraternité anonymisée n'a pas le profil de risque d'un outil qui ingère l'intégralité du dossier patient.
Les usages concernés en cabinet sont essentiellement documentaires : transcription de la consultation, synthèse du dossier avant un rendez-vous, recherche dans une base de protocoles internes, aide administrative (certificats, courriers, réponses aux organismes) et génération de comptes rendus à partir de gabarits. Le règlement (UE) 2025/327 sur l'espace européen des données de santé (EHDS) rappelle, dès son considérant 4, que la sensibilité des données de santé électroniques impose « un degré élevé de protection, de sécurité, de confidentialité et d'usage éthique ». C'est ce niveau d'exigence, et non la commodité de l'outil, qui doit guider l'arbitrage entre local et externalisé.
Secret médical et IA : quels risques pour un cabinet ?
Opposer abstraitement IA et secret médical n'aide personne. Les risques sont concrets et se présentent en cascade lorsqu'un professionnel utilise un assistant en ligne non contractualisé :
- Transmission des conversations à un fournisseur tiers : chaque prompt contenant un nom, une pathologie ou un traitement devient une donnée de santé stockée hors du cabinet, souvent sous un droit étranger.
- Conservation et réutilisation pour l'entraînement : selon les conditions d'utilisation, les saisies peuvent être relues par des opérateurs humains ou servir à améliorer le modèle, sans information du patient.
- Sous-traitants en chaîne : hébergeur, support, outil d'analyse ; chacun élargit la surface d'exposition.
- Compromission d'un compte : un identifiant partagé entre secrétariat et praticiens, sans authentification forte, expose l'historique complet des échanges.
- Mélange des données : un courrier généré pour un patient, enrichi par erreur d'éléments d'un autre dossier ouvert dans la même session.
La définition des données de santé reprise par l'EHDS, considérant 6, englobe l'état physique ou mental, les données génétiques, les déterminants de santé, et explicitement les données « inférées et dérivées, comme les diagnostics, tests et examens médicaux ». Une synthèse générée par IA à partir d'une consultation est donc elle-même une donnée de santé, avec le même niveau de protection que la source.
L'analyse de risque d'un cabinet gagne à s'organiser autour de six axes : minimisation (ne traiter que le nécessaire), habilitations (comptes nominatifs), traçabilité (journaliser requêtes et exports), chiffrement (disques, sauvegardes, transports internes), sauvegardes (testées, chiffrées, dont une copie hors ligne) et réversibilité (sortir les données et changer d'outil sans perte).
Une IA locale supprime les trois premiers risques — transmission, conservation externe, sous-traitants — par construction. Elle ne supprime ni la compromission d'un compte, ni l'erreur humaine, ni un serveur mal configuré. Le local réduit l'exposition ; il ne dispense pas des mesures de sécurité que la CNIL rappelle aux professionnels de santé, et il ne modifie pas la responsabilité du médecin sur la confidentialité de ce qui est produit.
Quelle IA locale choisir pour les usages courants d'un cabinet médical ?
La bonne solution se choisit par finalité, pas par notoriété du modèle. Quatre familles d'usage appellent quatre réponses techniques.
Dictée et transcription
Un modèle de reconnaissance vocale exécuté localement convertit l'audio de la consultation en texte sans quitter le poste. Le point critique est le sort du fichier audio source : il doit être supprimé après transcription validée ou archivé selon une règle écrite, avec une durée définie. Conserver indéfiniment des enregistrements crée un stock de données de santé brutes que personne n'a prévu de protéger.
Comptes rendus et courriers
Un modèle génératif local, type Mistral 7B ou Llama 3 quantisé pour tourner sur un matériel de cabinet, produit un compte rendu structuré à partir de la transcription et d'un gabarit validé par le praticien (anamnèse, examen, conclusion, conduite à tenir). La relecture par le médecin avant intégration au dossier est obligatoire : le modèle peut omettre une négation ou inventer un dosage.
Interrogation de protocoles internes
Une base documentaire locale (protocoles, recommandations téléchargées, procédures administratives) interrogée par recherche augmentée par génération (RAG) permet de retrouver une information avec sa source. Le contrôle des versions est essentiel : un protocole périmé indexé par erreur produira des réponses périmées avec assurance.
Diagnostic, dépistage, aide thérapeutique
Ces fonctions relèvent d'un autre régime. La Haute Autorité de santé (HAS) distingue explicitement les dispositifs médicaux numériques à usage professionnel — aide au dépistage, au diagnostic, à la décision — des technologies « sans finalité médicale au sens du règlement (UE) 2017/745 » comme l'aide à la rédaction de synthèses. Un modèle de langage généraliste installé localement n'est pas un dispositif médical ; l'utiliser pour suggérer un diagnostic revient à détourner un outil de sa finalité, sans évaluation de performance.
| Usage | Type de solution locale | Niveau de risque | Condition indispensable |
|---|---|---|---|
| Transcription | Reconnaissance vocale locale | Faible à modéré | Règle de suppression de l'audio |
| Comptes rendus | Modèle génératif + gabarits | Modéré | Relecture et validation médicale |
| Protocoles internes | RAG sur base locale | Faible | Contrôle des versions |
| Diagnostic / dépistage | Dispositif médical numérique évalué | Élevé | Marquage CE, évaluation, supervision |
La HAS recommande une sélection fondée sur l'usage réel, les performances démontrées, les limites connues et un contrôle qualité des résultats. La page dédiée aux usages de l'IA souveraine pour les médecins et professionnels de santé détaille comment IAPRO applique cette grille au choix des outils d'un cabinet.
Déployer une IA sur site : architecture, données et sécurité
Une architecture réaliste pour un cabinet de deux à huit praticiens tient dans un périmètre modeste, à condition d'être pensée de bout en bout.
Les composants
- Un serveur local ou une baie dédiée avec une carte graphique capable de servir un modèle de 7 à 14 milliards de paramètres quantisé, et des disques chiffrés.
- Des modèles installés sans accès internet par défaut : le serveur ne sort que pour les mises à jour planifiées, depuis un poste d'administration identifié.
- Un réseau segmenté : le serveur IA est isolé du Wi-Fi d'accueil, des objets connectés et des postes de salle d'attente.
- Des comptes nominatifs avec authentification forte et droits distincts entre praticiens, secrétariat et administrateur technique.
- La journalisation des requêtes, exports et connexions administratives, conservée selon une durée définie.
- Des mises à jour maîtrisées du système, du moteur d'inférence et des modèles, testées avant déploiement.
Les arbitrages
Plus le modèle est gros, meilleure est la qualité rédactionnelle, mais la latence et le coût matériel augmentent. Un cabinet qui transcrit vingt consultations par jour n'a pas les besoins d'un centre pluridisciplinaire. La maintenance (qui met à jour, surveille les disques, restaure une sauvegarde ?) et la disponibilité (que se passe-t-il si le serveur tombe un lundi matin ?) pèsent autant que le coût d'achat dans le coût total de possession.
Le cycle de vie des données
Chaque donnée suit un chemin documenté : collecte (audio, texte saisi), traitement (transcription, génération), stockage temporaire le temps de la validation, export vers le logiciel du dossier patient informatisé, suppression des intermédiaires, sauvegarde du résultat final via le logiciel métier. L'interface avec le dossier patient est le point sensible : un copier-coller manuel limite les flux, une intégration automatisée exige de vérifier chaque flux sortant du serveur IA.
Ces choix rejoignent le cadre de confiance de la HAS, qui attend des structures de soins qu'elles cartographient les technologies utilisées, structurent le processus de choix, informent les patients lorsque nécessaire et contrôlent la qualité des résultats. Ce que la HAS applique aux établissements dans son 6e cycle de certification constitue une bonne discipline pour un cabinet libéral, même sans obligation formelle. La méthode IAPRO d'installation d'IA souveraine par métier reprend cette séquence : cartographie, choix, information, contrôle.
Conformité : RGPD, hébergement HDS, AI Act et responsabilité médicale
Ces quatre cadres se superposent sans se confondre. Une installation locale facilite certains points ; elle n'en règle aucun automatiquement.
RGPD. Le traitement de données de santé relève de l'article 9 du Règlement (UE) 2016/679 : il est interdit sauf exception, et les soins en constituent une (art. 9.2.h) lorsque le traitement est réalisé par ou sous la responsabilité d'un professionnel soumis au secret. Le cabinet doit définir une finalité précise pour l'outil IA, minimiser les données traitées, documenter le traitement dans son registre, sécuriser (art. 32) et informer les patients (art. 13). Le serveur dans le local technique ne remplace pas ces écritures. La CNIL publie des fiches pratiques dédiées aux systèmes d'IA utiles pour cadrer la documentation.
Hébergement HDS. La certification « Hébergeur de données de santé », pilotée par l'Agence du numérique en santé (ANS), s'applique aux prestataires qui hébergent pour le compte de tiers des données de santé recueillies dans le cadre de soins. Un cabinet qui héberge ses propres données sur son propre serveur n'est pas un hébergeur HDS ; il n'en est pas moins responsable de leur sécurité. Dès qu'un prestataire externe entre dans la boucle — infogérance, baie louée, sauvegarde distante — il faut vérifier son rôle exact et, selon le périmètre, exiger la certification.
AI Act. Le Règlement (UE) 2024/1689 classe par usage. Un modèle local utilisé pour rédiger des courriers n'est pas un système à haut risque ; en revanche, la Commission européenne rappelle que les logiciels d'IA à finalité médicale relèvent du haut risque, avec gestion des risques, qualité des données, information et supervision humaine. Les obligations et leur calendrier sont présentés dans le panorama sectoriel de Regulia consacré à la santé. L'obligation de maîtrise de l'IA (art. 4) s'applique depuis le 2 février 2025 et concerne toute équipe de cabinet qui utilise ces outils.
Responsabilité médicale. La HAS insiste sur l'évaluation des outils, la connaissance de leurs limites, l'information des patients et le contrôle des résultats. Quel que soit l'outil, le médecin reste décisionnaire et responsable du contenu intégré au dossier. Une IA locale protège la confidentialité ; elle ne porte aucune responsabilité clinique.
Cas pratique et ROI : mettre en place une IA locale sans dégrader les soins
Prenons un cabinet de médecine générale de quatre praticiens et deux secrétaires, qui souhaite réduire le temps de rédaction des comptes rendus sans exposer les données de ses patients. Le scénario cible : le patient est informé, en salle d'attente et oralement, de l'usage d'un outil de transcription local, et son accord est recueilli ; la consultation est enregistrée sur le poste du médecin ; la transcription est produite localement ; un modèle génératif propose une synthèse selon le gabarit du cabinet ; le médecin relit, corrige et valide ; le résultat est intégré au dossier patient et les fichiers intermédiaires sont supprimés.
Déploiement progressif en quatre étapes
- Audit des flux : inventorier les outils déjà utilisés (y compris les assistants en ligne non déclarés), les données qui circulent, les comptes et les sauvegardes. Cette étape révèle souvent des usages non maîtrisés.
- Choix d'un cas d'usage à faible risque : courriers administratifs ou recherche documentaire interne, avant la transcription clinique.
- Pilote avec indicateurs sur un ou deux praticiens volontaires pendant quelques semaines, avec un référent qualité.
- Extension après revue, uniquement si les indicateurs sont satisfaisants et les incidents traités.
Mesurer le retour sur investissement
Les critères pertinents sont opérationnels : temps de rédaction par consultation, avant et après ; délai de clôture des dossiers en fin de journée ; taux de corrections apportées aux synthèses générées, qui mesure la fiabilité réelle ; satisfaction des soignants et du secrétariat ; incidents de confidentialité recensés ; coût total de possession (matériel, installation, maintenance, formation, administration). Le calculateur de ROI IA d'IAPRO permet de modéliser ces postes avec les données du cabinet, sans chiffres préfabriqués.
La souveraineté ne se limite pas à la confidentialité : elle recouvre aussi la continuité (l'outil fonctionne si le fournisseur disparaît ou change ses tarifs), l'absence de dépendance à une plateforme unique et la capacité du cabinet à gouverner lui-même ses règles d'usage.
Checklist d'achat
- Où s'exécute le modèle, précisément, et qui peut y accéder ?
- Quels flux sortent du cabinet, dans quels cas, vers qui ?
- Que devient l'audio source, et au bout de combien de temps ?
- Comment les versions du modèle et des gabarits sont-elles contrôlées ?
- Qui assure la maintenance, les sauvegardes et la restauration ?
- Comment la validation médicale est-elle imposée avant intégration au dossier ?
- Qui forme l'équipe à l'usage et aux limites de l'outil ?
FAQ — IA locale et secret médical en cabinet
Une IA locale garantit-elle automatiquement le respect du secret médical ?
Non. Elle supprime la transmission des données à un fournisseur externe, ce qui règle le risque le plus grave des assistants en ligne. Elle ne protège ni contre un serveur mal sécurisé, ni contre un compte partagé, ni contre une erreur de destinataire. Le secret médical dépend aussi des habilitations, du chiffrement, des sauvegardes et de la discipline de l'équipe.
Quelle différence entre une IA locale, une IA souveraine et un hébergement HDS ?
L'IA locale s'exécute sur l'infrastructure du cabinet. L'IA souveraine est une notion plus large : contrôle du modèle, des données et du droit applicable, éventuellement chez un prestataire européen. L'hébergement HDS est une certification de l'ANS imposée aux prestataires qui hébergent des données de santé pour des tiers ; un cabinet hébergeant ses propres données n'en relève pas.
Un cabinet peut-il utiliser ChatGPT avec des données de patients ?
Saisir des données identifiantes ou cliniques dans un assistant grand public sans contrat de sous-traitance adapté revient à transmettre des données de santé à un tiers hors maîtrise, ce qui contrevient aux exigences du RGPD et au secret médical. Une utilisation éventuelle devrait se limiter à des contenus strictement anonymisés, sans aucun élément permettant de reconnaître un patient.
Quels usages de l'IA sont les moins risqués pour commencer en cabinet médical ?
Les tâches administratives sans donnée clinique : reformulation de courriers types, réponses aux organismes, recherche dans les procédures internes. Elles permettent d'évaluer la qualité de l'outil et la discipline d'usage de l'équipe avant d'aborder la transcription de consultations, qui manipule des données de santé brutes et exige une validation médicale systématique.
La transcription automatique d'une consultation nécessite-t-elle une validation humaine ?
Oui, sans exception. La reconnaissance vocale confond des termes proches, omet des négations ou interprète mal un dosage ; le modèle génératif peut compléter une phrase par une information absente de la consultation. Le médecin relit, corrige et valide avant toute intégration au dossier. La HAS attend un contrôle qualité des résultats pour ces technologies.
Une IA d'aide au diagnostic est-elle soumise à des exigences particulières ?
Oui. Un logiciel d'aide au dépistage, au diagnostic ou à la décision thérapeutique relève en principe du dispositif médical au sens du règlement (UE) 2017/745, avec marquage CE et évaluation clinique, et du haut risque au titre de l'AI Act. Un modèle de langage généraliste installé localement n'a aucune de ces garanties et ne doit pas être détourné vers ces usages.
Faut-il informer le patient de l'utilisation d'une IA pendant la consultation ?
L'information du patient est une exigence du RGPD (articles 13 et 14) et une recommandation explicite de la HAS dans son cadre de confiance. Pour un enregistrement de consultation, l'information doit être claire et préalable, et l'accord du patient recueilli. Un affichage en salle d'attente complété d'une mention orale constitue une pratique prudente ; le refus doit être respecté sans conséquence sur les soins.
Comment calculer le retour sur investissement d'une IA locale en cabinet ?
Mesurer avant et après : temps de rédaction par consultation, délai de clôture des dossiers, taux de corrections des synthèses, satisfaction de l'équipe et incidents de confidentialité. Rapporter ces gains au coût total de possession — matériel, installation, maintenance, formation, administration. Le calculateur de ROI IAPRO permet cette modélisation à partir des données réelles du cabinet, sans estimation préfabriquée.
Pour aller plus loin avec IAPRO
Un cabinet qui veut passer d'un usage improvisé des assistants en ligne à une IA locale maîtrisée gagne à commencer par un audit des flux de données, puis par un pilote sur un cas d'usage à faible risque. IAPRO accompagne les professionnels de santé sur cette séquence : audit, installation sur site, personnalisation des gabarits et formation de l'équipe. Pour échanger sur la situation de votre cabinet, contactez IAPRO et consultez la page dédiée à l'IA souveraine pour médecins et professionnels de santé. Les cabinets libéraux peuvent également vérifier les financements de formation mobilisables, notamment via le FIF-PL, sur le simulateur d'aides IAPRO.
Vérifiez vos aides en 2 minutes
Chaque dispositif (Bpifrance, France Num, aides régionales, OPCO) a ses propres critères d'éligibilité et ses propres délais. Notre simulateur croise votre profil avec les dispositifs actifs, ou échangez directement avec un expert IAPRO.
Vérifier mon éligibilité Demander un diagnostic gratuit de 30 min
Liens utiles
- IA pour médecins et professions de santé : cas d'usage conformes
- Hub IAPRO — l'IA souveraine par métier
- IA souveraine pour médecins et professionnels de santé
- Calculateur de ROI IA
- Simulateur d'aides au financement
- Glossaire IA : RAG, quantization, on-premise
- Règlement (UE) 2025/327 — espace européen des données de santé
- HAS — Technologies numériques et systèmes d'IA à usage professionnel
- HAS — Outil d'évaluation des dispositifs médicaux embarquant de l'IA
- ANS — Certification Hébergeur de données de santé