veille Secteurs, Santé (Québec + UE)
Secteur

L'IA en santé traite les renseignements les plus sensibles. Les obligations réglementaires sont à la hauteur.

Pour les organisations qui traitent les renseignements de santé de résidents du Québec, ces données sont classées comme renseignements personnels sensibles en vertu de la Loi 25, ce qui déclenche des obligations plus strictes sur toute la ligne. Le Québec est la tête de pont : la PHIPA de l'Ontario et les autres régimes provinciaux de protection des renseignements de santé imposent des devoirs parallèles, et l'IA médicale mise sur le marché de l'UE ajoute une couche haut-risque sous l'AI Act. L'IA diagnostique, l'aide à la décision clinique et les systèmes destinés aux patients comportent chacun des exigences précises que Veille surveille en continu.

Classification des donnéesSensibles en vertu de la Loi 25
Cadres principauxLoi 25, AI Act UE (médical)
EFVP requiseAvant tout déploiement d'IA sur des renseignements de santé

Obligations clés

Ce que la conformité de l'IA en santé exige.

Périmètre

Veille encode la Loi 25 du Québec, la PHIPA de l'Ontario et l'AI Act européen pour l'IA en santé. Certains régimes propres aux renseignements de santé, comme la HIA de l'Alberta, sont sur la feuille de route, pas encore encodés. Si vos opérations de santé sortent de nos cadres encodés, parlons-en d'abord pour cadrer honnêtement.

Loi 25, Art. 3.3 et 17 Exigences d'EFVP renforcées pour les renseignements sensibles
Les renseignements de santé sont explicitement classés comme sensibles en vertu de la Loi 25. Les systèmes d'IA qui traitent des renseignements de santé exigent une évaluation des facteurs relatifs à la vie privée (EFVP) avant le déploiement, complétée, pas rétroactive. La documentation du consentement explicite et la désignation d'un responsable de la protection des renseignements personnels sont aussi obligatoires.
Loi 25, Art. 12.1 Décisions automatisées touchant les soins aux patients
Les systèmes d'IA qui prennent ou influencent des décisions cliniques, priorisation du triage, recommandations d'orientation, signalement de médicaments, peuvent constituer des décisions fondées exclusivement sur un traitement automatisé au sens de la Loi 25 s'il n'y a pas de délibération humaine réelle avant que le résultat soit appliqué. Des avis de transparence et des voies de révision humaine sont requis.
AI Act UE, Annexe III IA de dispositif médical, classification à haut risque possible
Les systèmes d'IA destinés à être utilisés comme dispositifs médicaux, ou intégrés à des dispositifs médicaux, peuvent relever de l'annexe III pour les organisations qui servent le marché européen. Les logiciels qui fournissent des recommandations diagnostiques ou thérapeutiques sont potentiellement visés. Les dispositions à haut risque (Annexe III) s'appliquent le 2 décembre 2027, reportées du 2 août 2026 par le Digital Omnibus sur l'IA.
Loi 25, Art. 25 Dépersonnalisation des renseignements de santé pour l'entraînement de l'IA
Les renseignements de santé utilisés pour entraîner ou évaluer des modèles d'IA doivent être dépersonnalisés conformément aux normes de la Commission d'accès à l'information (CAI). Les organisations doivent documenter que la dépersonnalisation a été effectuée et que le processus respecte le seuil réglementaire avant tout entraînement de modèle.
Important

Les renseignements de santé sont « sensibles » en vertu de la Loi 25, qu'ils identifient directement le patient ou non. Les caractéristiques de santé inférées, les données biométriques utilisées pour évaluer l'état de santé et les données provenant d'appareils portables comportent toutes les obligations renforcées. Traitez toutes les données d'IA en santé comme des renseignements sensibles, à moins d'un avis juridique confirmant le contraire.

Cas d'usage

Les systèmes d'IA en santé que Veille surveille.

SystèmeCadresObligations clés
Aide à la décision clinique Loi 25AI Act UE EFVP, mécanisme de supervision humaine, transparence pour les décisions touchant les soins individuels
Triage et priorisation des patients Loi 25 Transparence des décisions automatisées, voie de révision humaine pour les résultats qui influencent la priorité
IA administrative (facturation, codification) Loi 25 EFVP pour le traitement de renseignements de santé, désignation d'un responsable, obligations de documentation
Modèles prédictifs (réadmission, risque) Loi 25AI Act UE Pile de conformité complète pour renseignements sensibles, portée UE si des données de patients européens sont traitées

Première étape

La conformité de l'IA en santé commence par savoir ce que vous avez.

La plupart des organisations de santé comptent plus de systèmes d'IA traitant des renseignements sensibles que leurs équipes de protection des renseignements personnels ne le croient. Réservez un appel de 30 minutes, nous commencerons par un inventaire.

Réserver un appel