IA et données de santé en Belgique
Les données de santé sont des données sensibles et leur traitement est interdit par principe, sauf exception prévue par le RGPD. Un outil IA ne crée aucune nouvelle base légale.
Avant un usage à risque élevé, il faut vérifier la base légale, la minimisation, les destinataires, la sécurité et la nécessité d'une analyse d'impact.
Données à vérifier
| Point | Ce qu'il faut regarder | Preuve attendue |
|---|---|---|
| Base légale | Exception applicable et documentée | Avant le traitement |
| Données | Minimum nécessaire et pseudonymisation | Avant l'envoi |
| Fournisseur | Contrat, région, sous-traitants | Avant activation |
| Risque | Analyse d'impact si risque élevé | Avant lancement |
Méthode et sources
Les sources listées sont institutionnelles ou primaires. La date de vérification indique le dernier contrôle de la page, pas une garantie d'absence de changement ultérieur.
- Autorité de protection des données — données de santé
- Autorité de protection des données — analyse d'impact
Donnée absente ou contradictoire : le point doit rester « non vérifié » jusqu'à obtention d'une preuve datée.
Implications concrètes pour une PME belge
Ces actions servent de filtre initial. Elles ne remplacent pas l'analyse du contrat, du flux et du contexte propres à l'entreprise.
- Ne jamais tester un assistant grand public avec un dossier réel.
- Associer le délégué à la protection des données quand il existe.
- Demander un avis juridique pour toute exception invoquée.
Appliquer cette grille à vos outils.
Le Radar IA cartographie en une journée les usages, données, risques et priorités.