Cliniques esthétiques

Photos de patients en médecine esthétique : quand une image devient une donnée de santé

Une photo de visage n'est pas automatiquement une donnée sensible, mais elle le devient quand elle est prise et conservée dans le cadre du soin. Ce que le décret du 24 mars 2026 sur l'hébergement des données de santé change concrètement, et comment protéger la clinique sans ralentir la consultation.

Photo d’illustration

Une photo de visage, ce n'est pas une image anodine

En médecine esthétique, la photo du patient révèle un phototype, une asymétrie, l'évolution d'une cicatrice, l'effet d'un acide hyaluronique, le retour d'un oedème. C'est ce qui, lorsqu'elle est prise et conservée dans le cadre du soin, la fait relever des données de santé au sens de l'article 9 du RGPD. Le considérant 51 du RGPD précise toutefois qu'une photographie n'est pas, en soi, une donnée sensible : c'est l'usage et le contexte de conservation qui la font basculer. Une donnée de santé ne se définit pas uniquement par ce qu'elle dit dans un dossier médical : elle se définit par ce qu'elle permet de déduire sur la santé d'une personne.

La CNIL a actualisé ses recommandations sur l'IA le 7 février 2025 ; elles portent sur le développement des systèmes d'IA et non sur les photos. Le régime applicable à la photo reste celui du RGPD : dès qu'une image est prise et conservée dans le cadre du soin, elle entre dans le champ des données de santé au sens du RGPD (article 4, point 15, article 9 ; considérants 35 et 51). Le plafond de sanction prévu par le RGPD est de 20 millions d'euros ou 4 % du chiffre d'affaires annuel mondial.

Trois questions à se poser avant chaque photo

Étape et contenu de la suite
ÉtapeCe qui est fait
Première question Pourquoi cette photo est-elle prise. La finalité doit être définie avant la prise [2]. Une finalité de suivi médical est légitime. Une finalité de communication marketing est distincte et nécessite un consentement séparé. Deuxième question : quel consentement écrit, spécifique et révocable, couvre cet usage. La bonne pratique consiste à le formaliser par écrit, avec la durée, les usages, la possibilité de retrait et les modalités de suppression.
Troisième question Où va le fichier. Le stockage doit être confié à un prestataire certifié Hébergeur de Données de Santé, sur le territoire de l'UE ou de l'EEE, à compter du 26 septembre 2026 [3]. Le décret n° 2026-209 du 24 mars 2026 modifie l'article R.1111-9 du Code de la santé publique pour inclure explicitement l'archivage électronique dans le périmètre de cette certification [3].
Le phénomène est « mondial », « hors de contrôle » et s'accompagne d'une « banalisation ».
Dr Catherine Bergeret-Galley (présidente du SNCPRE), Le Quotidien du Médecin (AFP)

Hébergement, AI Act, RGPD : ce qui change en 2026

Trois évolutions se croisent. Le décret n° 2026-209 du 24 mars 2026 impose à compter du 26 septembre 2026 un stockage exclusif des données de santé sur le territoire de l'UE ou de l'EEE [3]. Les usages d'aide à la décision intégrant une analyse d'images médicales relèvent, quand ils constituent un dispositif médical, de l'annexe I de l'AI Act, dont l'application est reportée au 2 août 2028 ; les obligations de transparence de l'article 50 s'appliquent depuis le 2 août 2026 [5] [9]. La CNIL a actualisé ses recommandations le 7 février 2025 pour adapter les principes du RGPD aux modèles d'IA générative [2].

Le consentement à l'acte ne couvre pas l'usage de la photo. Le patient qui signe un consentement pour une injection de toxine botulique ne consent pas, par la même signature, à voir son image publiée sur Instagram. Pour les photos avant/après diffusées en ligne par une installation autorisée de chirurgie esthétique, le décret n° 2026-891 du 23 septembre 2026 ajoute une contrainte : la communication qui « garantit des résultats de prestation » ou « crée une confusion avec une intervention chirurgicale à visée thérapeutique » tombe sous le coup de la communication commerciale déloyale [4]. Ce décret ne couvre pas la médecine esthétique non chirurgicale, régie par la déontologie médicale, mais la prudence vaut pour tous les usages. Le projet de guide opérationnel publié par la HAS et la CNIL le 5 mars 2026 précise les obligations du déployeur et la nécessité d'un contrat clair avec le fournisseur de SIA [6]. Le rapport 25-12 de l'Académie nationale de Médecine rappelle que la responsabilité du médecin ne disparaît pas avec l'IA [5].

Protéger la clinique sans ralentir la consultation

Trois réflexes opérationnels suffisent. Premièrement, séparer les flux : les photos cliniques vont dans le dossier patient dédié ; les photos de communication vont dans un dossier séparé, avec un consentement spécifique. Deuxièmement, formaliser le consentement par écrit, avec mention explicite de la durée, des usages autorisés et du droit de retrait.

Troisièmement, vérifier la chaîne technique : hébergeur certifié pour les données de santé, localisation UE ou EEE, chiffrement au repos et en transit, journal d'accès par rôle, suppression documentée en cas de retrait. Un logiciel métier spécialisé doit produire cette preuve sur demande. À défaut, la clinique doit pouvoir la reconstituer à partir des contrats avec ses prestataires [6].

Les fausses chirurgiennes, l'autre risque sur les photos

Le sujet de la photo ne se limite pas à votre patientèle. Le phénomène des fausses chirurgiennes sur les réseaux sociaux a pris une telle ampleur que l'Ordre des médecins a reçu un record de 213 signalements pour exercice illégal de la médecine à visée esthétique en 2025, contre 128 en 2024 et 62 en 2022 [7]. La présidente du SNCPRE, le Dr Catherine Bergeret-Galley, parle d'un phénomène « mondial », « hors de contrôle », avec une « banalisation » [8].

La traçabilité des actes (numéro de lot, identification du praticien, photos standardisées, consentement spécifique) devient un argument de différenciation face à ces pratiques illégales. Le décret n° 2026-891 donne aux autorités un levier supplémentaire pour retirer l'autorisation d'exploitation en cas de communication non conforme [4].

L'essentiel

Une photo de visage prise et conservée dans le cadre du soin relève des données de santé au sens de l'article 9 du RGPD. Le consentement à l'acte ne couvre pas l'usage de la photo. Le stockage doit être confié à un hébergeur de données de santé certifié, en UE ou EEE, à compter du 26 septembre 2026. L'aide à la décision par IA sur image relève de l'annexe I de l'AI Act (reportée au 2 août 2028) quand elle constitue un dispositif médical, avec des obligations de documentation, de contrôle humain et de journal d'exécution [5] [6] [9].

Trois réflexes opérationnels couvrent l'essentiel : séparer les flux, formaliser le consentement par écrit, exiger la preuve technique de chaque prestataire. La photo reste un outil clinique de premier plan. Sa valeur juridique, désormais, est aussi claire que sa valeur diagnostique.

Et Neoria dans tout ça

Chez Neoria, la photo de patient n'est jamais déposée dans un cloud tiers sans cadre contractuel. L'agent qui gère les photos standardisées (avant, après, comparaison) conserve la trace du consentement, sépare les flux cliniques des flux de communication et laisse le praticien valider chaque publication. Le périmètre des données traitées, l'hébergement retenu et les fournisseurs de modèles sont écrits dans votre contrat avant tout démarrage ; les usages prévus en matière d'entraînement, le cas échéant, y sont précisés. Lorsqu'un hébergement de données de santé est requis, il doit être confié à un prestataire certifié ; le choix de l'hébergeur fait partie des points à valider avec votre clinique.

Sources

[1]Recommandation n°24 du Livre blanc CNOM : préservation du secret médical dans les traitements de données massivesjanvier 2018 (toujours cité en 2026)
[2]IA et RGPD : la CNIL publie ses nouvelles recommandations pour accompagner une innovation responsable7 février 2025
[3]Décret du 24 mars 2026 sur l'hébergement des données de santé : souveraineté, territorialité et transparence24 mars 2026
[4]Chirurgie esthétique : publication du décret encadrant les communications commerciales (n° 2026-891)25 septembre 2026
[5]Rapport 25-12. Intelligence artificielle et responsabilité médicale. Quels enjeux ?3 décembre 2025
[6]HAS et CNIL : Guide « Accompagner le bon usage des systèmes d'IA en contexte de soins »février 2026 (consultation publique jusqu'au 16 avril 2026)
[7]Injections esthétiques illégales : l'Ordre des médecins a reçu 213 signalements en 2025 (record)18 mars 2026
[8]Injections esthétiques illégales : des médecins alertent une nouvelle fois sur ce fléau sanitaire (Dr Catherine Bergeret-Galley, SNCPRE)18 mars 2026
[9]Règlement (UE) 2024/1689 (AI Act), modifié par le règlement (UE) 2026/1744 (JOUE du 24 juillet 2026)En vigueur

À lire aussi

Depuis le blog

Tous nos articles pour les cliniques esthétiques
Réduire mes rendez-vous manqués