Un logiciel analyse les données d’une personne pour détecter une interaction médicamenteuse. Un dispositif de télésurveillance recueille à distance ses paramètres physiologiques et génère une alerte lorsqu’un seuil est dépassé. Un système d’intelligence artificielle assiste l’analyse d’une image médicale. Un dossier informatisé centralise les informations nécessaires aux soins.
Dans chacune de ces situations, une technologie numérique intervient dans la prise en charge. Elle peut collecter une donnée, surveiller un paramètre, détecter une anomalie, transmettre une alerte ou contribuer à une décision.
Pour savoir qui répond d’une difficulté, il faut d’abord comprendre ce que le système devait faire, quelles données il utilisait, comment son intervention s’articulait avec celle du professionnel humain et quelles obligations pesaient sur les différents acteurs. Lorsqu’une personne a subi un préjudice, une question supplémentaire apparaît : sur quel fondement sa réparation peut-elle être recherchée ?
Le recours à une technologie numérique ne crée donc pas un régime juridique unique. Il fait se rencontrer le droit de la santé et de la responsabilité avec les règles relatives aux logiciels et dispositifs médicaux, aux données personnelles, à l’intelligence artificielle, à la cybersécurité et aux droits fondamentaux.
Quand un logiciel médical devient-il plus qu’un simple outil informatique ?
Tout logiciel utilisé par un professionnel de santé n’est pas un dispositif médical.
Un outil peut se limiter à stocker, afficher ou transmettre des informations. Mais lorsqu’un logiciel est destiné par son fabricant à accomplir certaines finalités médicales, sa qualification juridique change.
Le règlement (UE) 2017/745 relatif aux dispositifs médicaux inclut dans la définition du dispositif médical les logiciels répondant aux conditions prévues par son article 2. Leur classification dépend ensuite de leur fonction et des conséquences que peuvent avoir les décisions prises à partir des informations qu’ils fournissent.
La Cour de justice de l’Union européenne avait posé la distinction essentielle bien avant ce règlement, dans l’arrêt SNITEM et Philips France du 7 décembre 2017 (C-329/16). L’affaire concernait un logiciel d’aide à la prescription qui exploitait les données propres d’un patient afin de détecter des contre-indications, des interactions médicamenteuses ou des posologies excessives.
Cet arrêt interprète la directive 93/42/CEE, depuis remplacée par le règlement de 2017 — la précision importe, car le régime a changé entre-temps. La Cour considère qu’un logiciel poursuivant la finalité médicale requise peut relever de cette réglementation même s’il n’agit pas directement dans ou sur le corps humain.
Ce que fait le logiciel est déterminant. Un système qui conserve une image, un logiciel qui effectue une mesure et un programme qui analyse les données propres d’une personne pour contribuer à une décision diagnostique ou thérapeutique n’occupent pas la même place juridique.
Cette qualification est une première étape : elle permet ensuite d’identifier les exigences de sécurité, de performance, d’évaluation et de surveillance applicables au dispositif.
Lorsqu’un dispositif surveille une personne, qui doit réagir à l’alerte ?
La télésurveillance montre particulièrement bien que le recours à une technologie numérique ne supprime pas l’intervention humaine. Il en transforme l’organisation.
Un dispositif médical numérique peut recueillir, analyser et transmettre des données et émettre des alertes. Mais l’alerte technique n’est qu’un élément d’une chaîne plus large.
L’article L. 162-48 du code de la sécurité sociale définit la télésurveillance médicale en associant une surveillance médicale et l’utilisation d’un dispositif médical numérique. La surveillance comprend notamment l’analyse des données et des alertes ainsi que le paramétrage du dispositif.
Le Conseil d’État reprend cette articulation dans sa décision du 16 juin 2025 (n° 493717), relative à une activité de télésurveillance de personnes porteuses de défibrillateurs et de stimulateurs cardiaques.
Dès lors, si l’état d’une personne s’aggrave alors qu’elle faisait l’objet d’une télésurveillance, la seule constatation qu’un dispositif numérique était utilisé ne permet pas d’identifier une responsabilité.
- La donnée a-t-elle été correctement recueillie ?
- A-t-elle été transmise ?
- Le dispositif devait-il déclencher une alerte, et était-il correctement paramétré ?
- L’alerte a-t-elle effectivement été émise ?
- A-t-elle été reçue, vérifiée et traitée par l’interlocuteur humain compétent ?
Identifier le point de défaillance permet ensuite de rechercher quel acteur devait assurer la fonction concernée.
Une technologie de surveillance remplace-t-elle la vigilance humaine ?
Il n’existe pas de réponse générale. Le recours à un dispositif technique peut modifier les modalités de surveillance. Il ne permet pas, à lui seul, de considérer que toute vigilance humaine disparaît.
Une même situation peut résulter d’une combinaison de facteurs techniques, organisationnels et humains : fonctionnement et verrouillage du matériel, système d’alarme, procédures de signalement des incidents, organisation de la surveillance, formation des personnels.
Avec les dispositifs capables de surveiller en continu certains paramètres et de générer automatiquement des alertes, cette articulation devient plus importante encore. La technologie ne doit pas être artificiellement isolée de l’organisation humaine dans laquelle elle fonctionne.
Lorsque la responsabilité pénale d’une personne morale est recherchée, le raisonnement se place sur le terrain des articles 121-2 et 121-3 du code pénal : il faut caractériser la faute et son imputation à un organe ou à un représentant agissant pour le compte de la personne morale. Un dysfonctionnement technique ne suffit pas à établir ces conditions.
Et si une intelligence artificielle ne détecte pas une anomalie ?
Prenons une situation techniquement possible. Un système d’intelligence artificielle assiste un professionnel dans l’analyse d’une image médicale. Une anomalie est présente, mais le système ne la signale pas. Le professionnel humain ne la détecte pas davantage. Le diagnostic intervient plus tard.
Dire que « l’intelligence artificielle s’est trompée » ne suffit pas juridiquement.
La première question consiste à déterminer ce que le système était destiné à faire : détecter l’anomalie en cause, effectuer une mesure, classer l’image, identifier une zone nécessitant une attention particulière, ou produire un indicateur destiné à éclairer le professionnel. Cette fonction peut déterminer sa qualification au regard du règlement (UE) 2017/745.
Le règlement (UE) 2024/1689 sur l’intelligence artificielle — désigné en anglais par AI Act — peut ajouter ses propres exigences lorsqu’un système entre dans son champ, en tenant compte du calendrier d’application de ses dispositions, qui a été modifié en juillet 2026.
Il faut ensuite examiner la place de l’interlocuteur humain : quelle vérification restait attendue du professionnel ? Quelles informations lui avaient été fournies sur les performances et les limites du système ? Quelle place le résultat algorithmique occupait-il effectivement dans son appréciation ?
La jurisprudence européenne permet de déterminer dans quelles conditions certains logiciels poursuivant une finalité médicale relèvent de la réglementation des dispositifs médicaux. En revanche, il n’existe pas encore de jurisprudence européenne de principe répartissant, dans une telle situation, la responsabilité entre le fournisseur d’une intelligence artificielle de détection et le professionnel qui l’utilise.
Les obligations prévues par les textes et la solution que les juridictions pourraient retenir dans un contentieux de responsabilité restent donc deux questions distinctes.
La personne peut-elle obtenir les données permettant de comprendre ce qui s’est passé ?
Lorsqu’une technologie intervient dans la prise en charge, comprendre un incident peut nécessiter de retrouver les informations qui ont été utilisées, produites ou conservées.
Les articles 12 et 15 du règlement général sur la protection des données — le règlement (UE) 2016/679 — organisent le droit de la personne concernée d’accéder à ses données et d’en obtenir une copie.
Dans l’arrêt FT c. DW du 26 octobre 2023 (C-307/22), la Cour de justice de l’Union européenne applique ces dispositions à un dossier médical. Une personne demandait une copie de son dossier afin d’envisager la responsabilité du professionnel qui l’avait soignée.
La Cour juge que la première copie doit, en principe, être fournie gratuitement. Le droit à une copie peut en outre nécessiter la reproduction fidèle et intelligible de documents du dossier lorsque celle-ci est nécessaire pour permettre à la personne de comprendre effectivement ses données.
Le fait que la personne souhaite utiliser ces informations pour envisager une action en responsabilité ne lui fait pas perdre le bénéfice du droit d’accès.
La Cour européenne des droits de l’homme avait, de son côté, déjà reconnu l’importance de l’accès aux informations médicales sur le terrain de l’article 8 de la Convention. Dans K.H. et autres c. Slovaquie du 28 avril 2009 (n° 32881/04), elle examine les obstacles opposés à des personnes souhaitant obtenir des copies de leurs dossiers médicaux.
Avant de déterminer qui peut répondre d’un événement, encore faut-il pouvoir accéder aux informations permettant de comprendre ce qui s’est passé. Le droit d’accès aux données est une voie probatoire à part entière.
Qui peut accéder à un dossier médical informatisé ?
La numérisation facilite l’accès aux informations nécessaires aux soins. Elle augmente également les possibilités de consultation, de copie et de circulation d’informations particulièrement sensibles.
L’article 9 du règlement général sur la protection des données soumet les données concernant la santé à une protection renforcée. Son article 32 impose des mesures techniques et organisationnelles appropriées afin d’assurer un niveau de sécurité adapté au risque.
Mais la confidentialité des informations médicales relève également des droits fondamentaux. Dans Z c. Finlande du 25 février 1997 (n° 22009/93), la Cour européenne des droits de l’homme souligne l’importance fondamentale de la protection des données médicales pour le respect de la vie privée garanti par l’article 8 de la Convention.
Cette exigence trouve une application directe au dossier informatisé dans I. c. Finlande du 17 juillet 2008 (n° 20511/03). Une professionnelle de santé, elle-même soignée dans l’établissement où elle travaillait, soupçonnait des collègues d’avoir accédé sans autorisation à son dossier médical informatisé. La Cour s’intéresse à l’effectivité des garanties permettant de protéger les informations médicales contre des accès indus.
La question n’est donc pas seulement de savoir qui est autorisé à accéder au dossier. Un système informatisé doit également permettre une protection effective de sa confidentialité.
Que se passe-t-il lorsque des images médicales deviennent accessibles en ligne ?
Une technologie peut remplir sa fonction médicale tout en créant un risque sur un autre terrain : celui de la sécurité des données.
Le Conseil d’État en a donné une illustration dans sa décision du 22 juillet 2022 (n° 449694). Plus de 5 300 images médicales accompagnées des nom, prénom et date de naissance des personnes concernées avaient été librement accessibles. L’affaire mettait en cause la configuration d’une installation informatique utilisée pour l’imagerie médicale et les mesures prises pour la sécuriser.
Pour apprécier la situation, le Conseil d’État applique l’article 32 du règlement général sur la protection des données. Il tient compte de la sensibilité particulière des données médicales et confirme le manquement aux obligations de sécurité, tout en ramenant le montant de l’amende de 3 000 à 2 500 euros.
La sécurité d’une technologie utilisée dans le soin concerne donc également la protection des informations qu’elle produit, conserve ou rend accessibles.
La crainte que ses données de santé soient divulguées peut-elle constituer un préjudice ?
Une violation de données ne permet pas toujours de savoir si les informations concernées ont effectivement été consultées ou utilisées par des tiers. Une personne peut néanmoins savoir que ses données ont échappé au contrôle du responsable du traitement et craindre qu’elles soient consultées, diffusées ou utilisées ultérieurement.
Faut-il attendre qu’une divulgation ou une utilisation soit démontrée pour pouvoir invoquer un préjudice ?
L’article 82 du règlement général sur la protection des données reconnaît un droit à réparation du dommage matériel ou moral causé par une violation du règlement. La Cour de justice distingue trois conditions : une violation du règlement, un dommage, et un lien de causalité entre cette violation et le dommage. La seule violation du règlement ne suffit donc pas à ouvrir droit à réparation — solution posée notamment par l’arrêt Österreichische Post du 4 mai 2023 (C-300/21).
Dans l’arrêt PS du 20 juin 2024 (C-590/22), la Cour admet que la crainte éprouvée par une personne que ses données aient été divulguées à des tiers peut constituer un dommage moral, même lorsqu’il n’est pas établi que ces tiers en ont effectivement pris connaissance, à condition que cette crainte et ses conséquences négatives soient dûment prouvées.
La perte de contrôle sur les données peut également entrer dans l’appréciation du dommage moral lorsqu’elle a effectivement été subie.
Cette jurisprudence est souvent présentée comme protectrice. Elle est aussi exigeante : elle ne signifie pas qu’une faille de sécurité ouvre automatiquement droit à réparation. Le préjudice doit être établi et son lien avec la violation invoquée doit être démontré. Une partie adverse soutiendra d’abord que la crainte alléguée n’est pas prouvée.
Pourquoi les données de santé appellent-elles une attention particulière ?
Lorsque les informations concernées portent sur la santé, cette analyse rencontre la protection de la vie privée garantie par l’article 8 de la Convention européenne des droits de l’homme.
Dans Z c. Finlande, la Cour souligne l’importance fondamentale de la confidentialité des informations médicales. Dans I. c. Finlande, elle applique cette protection à un dossier médical informatisé et examine l’effectivité des garanties contre les accès indus.
Ces décisions ne créent pas, au titre de la Convention, un régime d’indemnisation équivalent à celui de l’article 82 du règlement. Elles permettent en revanche de comprendre pourquoi la perte de maîtrise d’informations médicales concerne un intérêt particulièrement protégé.
Toutes les données produites autour d’un soin sont-elles des données de santé ?
La notion est plus large que le diagnostic inscrit dans un dossier médical.
L’article 4, point 15, du règlement général sur la protection des données définit les données concernant la santé comme les données personnelles relatives à la santé physique ou mentale d’une personne, y compris la prestation de services de soins de santé, qui révèlent des informations sur son état de santé. Leur traitement bénéficie du régime renforcé de l’article 9.
La Cour de justice en donne une illustration dans l’arrêt Lindenapotheke du 4 octobre 2024 (C-21/23), à propos d’informations fournies lors de commandes en ligne de médicaments réservés aux pharmacies. La Cour interprète la notion de manière protectrice lorsque les informations permettent de tirer des conclusions sur l’état de santé d’une personne.
Dans un environnement technologique, la question n’est donc pas seulement « cette donnée mentionne-t-elle une maladie ? », mais « que permet-elle de révéler sur la santé de la personne ? » Cette distinction peut être déterminante pour les objets connectés, les applications, les logiciels de suivi ou les systèmes combinant plusieurs catégories d’informations.
Une technologie peut-elle porter atteinte aux droits alors qu’elle fonctionne normalement ?
Oui. Le risque juridique ne naît pas nécessairement d’une panne, d’un défaut de programmation ou d’une erreur algorithmique.
Le Conseil d’État l’a illustré dans ses décisions jointes du 13 février 2026, qui concernaient notamment un éditeur de logiciel de gestion de cabinet médical. Le logiciel permettait aux médecins de gérer les dossiers de leurs patients et leurs prescriptions. Lorsqu’un médecin consultait certaines informations de remboursement au moyen d’un téléservice, le dossier informatisé recevait automatiquement ces données, permettant leur collecte par l’éditeur du logiciel.
Pour apprécier ce traitement, le Conseil d’État s’appuie sur les règles du règlement général sur la protection des données et sur les dispositions sectorielles encadrant l’accès aux informations concernées. Il confirme sur ce point le manquement retenu.
La même affaire fournit un autre enseignement sur les données pseudonymisées : une transformation technique des informations ne suffit pas nécessairement à les faire sortir du champ du droit des données personnelles lorsque leur réidentification demeure raisonnablement possible dans les circonstances pertinentes.
Lorsqu’un dommage survient, comment déterminer qui doit le réparer ?
Le fait qu’un logiciel, un dispositif connecté ou une intelligence artificielle soit impliqué ne désigne pas automatiquement le responsable. Il n’existe ni régime général de « responsabilité de l’intelligence artificielle », ni régime unique applicable à tout dommage impliquant une technologie numérique.
Il faut identifier le fait à l’origine du dommage, le rôle de chaque acteur, le préjudice invoqué, le lien de causalité et le régime juridique applicable.
Selon les circonstances, les règles de responsabilité contractuelle ou extracontractuelle peuvent entrer en jeu, notamment sur le fondement des articles 1231-1, 1240 et 1241 du code civil. Certains textes numériques organisent également directement un droit à réparation : le règlement général sur la protection des données en fournit l’exemple avec son article 82.
Le régime de responsabilité du fait des produits défectueux peut aussi devenir pertinent lorsqu’un produit défectueux cause un dommage entrant dans son champ. La directive (UE) 2024/2853 inclut expressément le logiciel dans la notion de produit.
Cela ne signifie pas que tout dommage impliquant un logiciel médical ou une intelligence artificielle résulte d’un produit défectueux. Un dommage peut avoir une autre origine : traitement illicite de données, défaut de sécurité, erreur d’utilisation, organisation défaillante, défaut de surveillance, manquement contractuel, ou combinaison de plusieurs facteurs.
Le règlement sur l’intelligence artificielle organise pour sa part des obligations de conformité et de contrôle ainsi que certaines voies de recours. Il ne crée pas un régime général autonome d’indemnisation des dommages causés par l’intelligence artificielle.
La présence de la technologie constitue le point de départ de l’analyse, jamais sa conclusion.
Prévenir, contrôler, sanctionner et réparer : quatre fonctions distinctes
Les réglementations applicables aux technologies numériques ne se répartissent pas simplement entre des textes qui préviendraient les risques et d’autres qui répareraient les dommages. Un même cadre peut remplir plusieurs fonctions.
Le règlement général sur la protection des données l’illustre directement : il impose des obligations relatives au traitement et à la sécurité des données, organise leur contrôle, permet le prononcé de sanctions administratives et reconnaît, à son article 82, un droit à réparation.
La réglementation des dispositifs médicaux organise les conditions de sécurité et de performance des produits entrant dans son champ. Le règlement sur l’intelligence artificielle prévoit des obligations de conformité, de gouvernance et de contrôle pour les systèmes concernés, selon leur qualification et le calendrier d’application de ses dispositions.
Une obligation applicable avant le dommage peut ainsi devenir un élément de l’analyse lorsque le risque qu’elle devait contribuer à maîtriser se réalise. Inversement, constater un manquement réglementaire ne suffit pas nécessairement à établir toutes les conditions permettant d’obtenir réparation.
Comment analyser une situation impliquant une technologie numérique en santé ?
Il faut commencer par revenir aux faits.
- Quelle technologie était utilisée et que devait-elle faire ? Collecter une donnée, surveiller un paramètre, détecter une anomalie, transmettre une information, générer une alerte ou assister une décision.
- Quels acteurs intervenaient ? Fabricant ou fournisseur, exploitant, établissement, professionnel de santé, prestataire technique ou autre intervenant selon la technologie concernée.
- Quelle place était laissée à l’interlocuteur humain ? Paramétrer le système, contrôler un résultat, interpréter une information, valider une décision ou réagir à une alerte.
- Quelles données étaient utilisées ? Les informations explicitement médicales, mais aussi celles qui permettent de révéler l’état de santé d’une personne.
- Que s’est-il effectivement produit ? Dysfonctionnement, résultat erroné, absence d’alerte, défaut de transmission, utilisation inadaptée, accès non autorisé, collecte automatique, ou fonctionnement du système contraire à une obligation.
- Quels éléments permettent de l’établir ? Dossier médical, données conservées, historique des accès, alertes, journaux techniques, informations fournies avec le dispositif.
- Un préjudice est-il invoqué ? Si oui, il faut identifier le régime susceptible d’en permettre la réparation et vérifier chacune de ses conditions.
Cette reconstitution permet de passer d’une affirmation générale — « une technologie était impliquée » — à une analyse juridique.
L’essentiel
Le recours à une technologie numérique en santé ne crée pas un régime unique de responsabilité. Les règles applicables dépendent de la fonction du système, des acteurs concernés et des faits.
La fonction de la technologie est déterminante. Conserver une donnée, surveiller une personne, détecter une anomalie et assister une décision ne soulèvent pas les mêmes obligations.
Technologie et intervention humaine s’analysent ensemble. Plus un système participe à l’observation, à l’analyse ou à la décision, plus il devient nécessaire de comprendre ce qu’il devait faire et ce qui restait attendu de l’interlocuteur humain.
Une technologie n’a pas besoin de tomber en panne pour créer un risque juridique. Son fonctionnement normal peut lui-même entraîner une collecte de données, un accès indu, une surveillance ou une atteinte aux droits.
Les données de santé bénéficient d’une protection renforcée, par le règlement général sur la protection des données comme par l’article 8 de la Convention européenne des droits de l’homme.
L’accès aux données peut être déterminant pour établir les faits. Il permet de reconstituer ce qu’a fait la technologie et les informations sur lesquelles une décision ou une surveillance s’est appuyée.
Une divulgation effective n’est pas toujours nécessaire pour qu’un dommage moral soit envisageable, sous les conditions de l’article 82 du règlement — mais ces conditions doivent être prouvées.
Lorsqu’un dommage survient, son fondement juridique doit être identifié. La présence d’un logiciel ou d’une intelligence artificielle ne permet pas de conclure automatiquement à l’application du régime des produits défectueux ni à la responsabilité de son fournisseur.
Références
- Conseil de l’Europe — Convention européenne des droits de l’homme, article 8.
- Union européenne — Règlement (UE) 2016/679 du 27 avril 2016, notamment articles 4, 5, 6, 9, 12, 15, 32 et 82.
- Union européenne — Règlement (UE) 2017/745 du 5 avril 2017 relatif aux dispositifs médicaux.
- Union européenne — Règlement (UE) 2024/1689 du 13 juin 2024, selon le champ et le calendrier d’application des dispositions concernées.
- Union européenne — Directive (UE) 2024/2853 du 23 octobre 2024 relative à la responsabilité du fait des produits défectueux.
- France — Code civil, articles 1231-1, 1240 et 1241 ; code pénal, articles 121-2 et 121-3 ; code de la sécurité sociale, articles L. 162-48 et suivants.
- Union européenne — CJUE, 7 décembre 2017, SNITEM et Philips France, C-329/16 (interprétation de la directive 93/42/CEE).
- Union européenne — CJUE, 4 mai 2023, Österreichische Post, C-300/21 ; 26 octobre 2023, FT c. DW, C-307/22 ; 20 juin 2024, PS, C-590/22 ; 4 octobre 2024, Lindenapotheke, C-21/23.
- Conseil de l’Europe — CEDH, 25 février 1997, Z c. Finlande, n° 22009/93 ; 17 juillet 2008, I. c. Finlande, n° 20511/03 ; 28 avril 2009, K.H. et autres c. Slovaquie, n° 32881/04.
- France — CE, 22 juillet 2022, n° 449694 ; CE, 16 juin 2025, n° 493717 ; CE, 13 février 2026, nos 498628, 498629 et 498749 (décisions jointes).
Les textes européens sont consultables sur EUR-Lex, les arrêts de la Cour de justice sur Curia, ceux de la Cour européenne des droits de l’homme sur HUDOC, et les décisions du Conseil d’État sur son site et sur Légifrance.
Une technologie numérique est impliquée dans une situation concernant votre santé ou celle d’une personne que vous accompagnez ?
L’analyse peut nécessiter de reconstituer le fonctionnement du système, les données utilisées, le rôle des différents acteurs, l’intervention humaine attendue et les éléments permettant d’établir les faits, avant de déterminer les recours envisageables.
Fatima Ghilassene, avocate au barreau de Lille, FG Avocat — pratique orientée vers le droit du numérique.