Cliniques esthétiques

Cadre légal IA en santé pour les cliniques esthétiques : ce qui change en 2026

Hébergement de données de santé, AI Act, décret publicité, guide HAS-CNIL. Ce que chaque dirigeant doit avoir appliqué avant la fin de l'année.

Photo d’illustration

Cinq textes, une seule question : qui est responsable

L'année 2026 a densifié le cadre qui pèse sur les cliniques esthétiques. Cinq textes se croisent, et tous posent la même question : qui porte la responsabilité médicale quand un système d'IA intervient dans le parcours patient. Le rapport 25-12 de l'Académie nationale de Médecine, adopté le 7 octobre 2025 et publié en ligne le 3 décembre 2025, rappelle que l'IA ne bouleverse pas les principes de la responsabilité médicale et que la relation médecin-patient en reste la pièce maîtresse [1]. À la date de rédaction du rapport, aucune décision de justice n'avait encore été rendue en France sur ce sujet [1]. Pour un dirigeant, l'enjeu n'est pas de devenir juriste. C'est de vérifier que votre hébergeur, votre logiciel métier et vos outils d'IA couvrent les cinq couches : RGPD, hébergement de données de santé, AI Act, exigences de souveraineté le cas échéant, et décret publicité pour la chirurgie. Le RGPD classe la donnée de santé en catégorie particulière. Sanction maximale : 20 millions d'euros ou 4 % du chiffre d'affaires [2]. La CNIL a actualisé ses recommandations le 7 février 2025 pour adapter ces principes aux modèles d'IA [2]. Pas de photo de patient dans un assistant grand public, pas de compte rendu identifiant dans un outil non encadré, pas d'entraînement d'un modèle tiers sur vos dossiers. La règle est non négociable.

Hébergement des données de santé : nouvelle donne européenne du 26 septembre 2026

La certification Hébergeur de Données de Santé encadre tout stockage de données patient pour un tiers [3]. Le référentiel v2 a été publié le 16 mai 2024, applicable le 16 novembre 2024, avec deadline pour les hébergeurs déjà certifiés le 16 mai 2026 [3].

Le décret n° 2026-209 du 24 mars 2026, publié au Journal officiel du 26 mars 2026, crée un nouvel article R.1111-9-1 du Code de la santé publique : lorsque l'hébergement de données de santé sur support numérique donne lieu à un stockage, celui-ci doit être réalisé exclusivement sur le territoire d'un État membre de l'UE ou partie à l'EEE [4]. Cette obligation de stockage européen entre en vigueur le 26 septembre 2026, soit six mois après la publication du décret [4]. Pour les cliniques qui utilisent encore une solution hors UE, la mise en conformité court donc jusqu'à cette date : au-delà, c'est une infraction au Code de la santé publique. Le décret modifie aussi l'article R.1111-9 pour inclure explicitement l'archivage électronique dans les prestations d'Hébergement de données [4]. À partir du 26 septembre 2026, les hébergeurs doivent aussi publier et tenir à jour une cartographie publique de leurs transferts hors UE/EEE et de leurs accès distants éventuels.

L'information délivrée par le médecin à son patient et la relation qui se noue entre eux dans le cadre de l'utilisation de ces nouvelles technologies est la pièce maîtresse de la responsabilité médicale (article L.4001-3 du Code de la santé publique).
Académie nationale de Médecine, rapport 25-12 (Lecomte, Roques-Latrille), Bulletin de l'Académie nationale de Médecine

AI Act : où se situe la santé dans le calendrier révisé

Le règlement européen sur l'IA (UE 2024/1689), modifié par le règlement (UE) 2026/1744, organise le calendrier par annexes. Les systèmes d'aide à la décision clinique qui constituent un dispositif médical relèvent de l'annexe I, dont l'application est reportée au 2 août 2028 ; l'annexe III, reportée au 2 décembre 2027, ne vise ni la santé publique ni l'aide à la décision clinique [1] [5] [8]. Le règlement 2026/1744 a en revanche maintenu au 2 août 2026 les obligations de transparence de l'article 50. Les dispositifs médicaux intégrant de l'IA restent soumis au marquage CE au titre du règlement européen sur les dispositifs médicaux [1]. Le projet de guide HAS-CNIL, en consultation publique jusqu'au 16 avril 2026, distingue les systèmes d'aide à la rédaction de comptes rendus médicaux, considérés à ce jour comme à risque limité, des systèmes d'aide à la décision clinique, qui relèvent des obligations des dispositifs médicaux [5]. Le praticien reste le « déployeur » au sens du règlement, et la responsabilité lui en revient sauf à prouver qu'un autre maillon de la chaîne est à l'origine de la faute [1] [5].

Décret publicité du 23 septembre 2026

Le décret n° 2026-891 du 23 septembre 2026, publié au Journal officiel du 25 septembre 2026 et entré en vigueur le 26 septembre 2026, encadre la communication commerciale des installations autorisées de chirurgie esthétique [6]. Le nouvel article R.6322-49 du Code de la santé publique définit la communication commerciale comme : « toute forme de communication, y compris de démarchage, de prospection ou d'incitation, quelle qu'en soit la forme et quel que soit le support de diffusion » [6]. Ce support inclut les réseaux sociaux [6]. Sont interdites les communications qui créent une confusion avec une intervention chirurgicale à visée thérapeutique, ou qui garantissent des résultats de prestation [6]. Sont aussi interdites les communications qui incitent les mineurs à considérer les actes de chirurgie esthétique comme un besoin de santé, ou qui mettent en scène des personnes dont l'apparence laisse supposer qu'elles sont mineures [6]. L'autorisation d'exploitation peut être retirée en cas de manquement [6].

Devis, consentement, traçabilité : le triptyque qui ne change pas

Le devis de chirurgie esthétique doit être remis au patient, qui dispose ensuite d'un délai minimum de quinze jours avant l'intervention, conformément à l'article D.6322-30 du Code de la santé publique [7]. Ce délai est impératif, même à la demande du patient [7]. Le consentement éclairé suppose une information loyale sur les risques et les résultats attendus. Le rapport 25-12 insiste : l'information délivrée par le médecin à son patient et la relation de confiance restent « la pièce maîtresse de la responsabilité médicale » (article L.4001-3 du Code de la santé publique) [1].

Le plan d'action pour la fin de l'année

Trois actions couvrent l'essentiel. Premièrement, obtenir la confirmation écrite de votre hébergeur qu'il est certifié Hébergeur de Données de Santé et que le stockage est en UE ou EEE [4]. Deuxièmement, qualifier chacun de vos outils d'IA selon l'AI Act : aide administrative (risque limité), aide à la rédaction de comptes rendus (risque limité à ce jour), aide à la décision clinique sur image (dispositif médical, annexe I, reportée au 2 août 2028) [1] [5] [8]. Pour les usages haut risque, mettre en place une analyse d'impact, un journal d'exécution et une validation humaine sur tout ce qui touche au dossier patient, comme recommandé par le guide HAS-CNIL [5].

Troisièmement, reprendre la main sur votre communication digitale : audit des réseaux, mise à jour des mentions, suppression des visuels litigieux au regard du décret 2026-891 [6]. Le coût de cette mise en conformité est sans commune mesure avec une sanction CNIL, AI Act, ou un retrait d'autorisation.

Et Neoria dans tout ça

Chez Neoria, ces questions sont prises en compte dès la conception des agents. Les données sont hébergées en Europe, et la structure contractuelle peut prévoir la réversibilité en fin de projet avec suppression documentée. Chaque action qui touche au dossier patient passe par une validation humaine explicite, et le journal d'exécution conserve la trace de qui a fait quoi, quand et pour quel motif. Les agents Neoria s'intègrent aux outils existants (agenda, dossier patient, messagerie, facturation), sans migration imposée. L'hébergement retenu et les fournisseurs de modèles sont écrits dans votre contrat avant tout démarrage, et le périmètre des données traitées y est précisé.

Sources

[1]Rapport 25-12. Intelligence artificielle et responsabilité médicale. Quels enjeux ?3 décembre 2025
[2]IA et RGPD : la CNIL publie ses nouvelles recommandations pour accompagner une innovation responsable7 février 2025
[3]Certification Hébergeur de Données de Santé (esante.gouv.fr)2025
[4]Hébergement des données de santé : le décret du 24 mars 2026 renforce la souveraineté, la territorialité et la transparence24 mars 2026
[5]HAS et CNIL : Guide « Accompagner le bon usage des systèmes d'IA en contexte de soins »février 2026 (consultation publique jusqu'au 16 avril 2026)
[6]Chirurgie esthétique : publication du décret encadrant les communications commerciales (n° 2026-891)25 septembre 2026
[7]Section 2 : Délai de réflexion. (Articles D6322-30 à D6322-30-1)en vigueur
[8]Règlement (UE) 2024/1689 (AI Act), modifié par le règlement (UE) 2026/1744 (JOUE du 24 juillet 2026)En vigueur

À lire aussi

Depuis le blog

Tous nos articles pour les cliniques esthétiques
Réduire mes rendez-vous manqués