Doctolib et vos données de santé : l’impact de leur intelligence artificielle et l’enjeu majeur de la souveraineté numérique.

Depuis juin 2026, Doctolib est confronté à des turbulences liées à un sujet particulièrement sensible : l’utilisation des données de santé de ses millions d’utilisateurs pour alimenter des projets d’intelligence artificielle. Les révélations journalistiques concernant les transferts vers des géants américains, l’annonce d’un « laboratoire de recherche en IA clinique » et un mécanisme de refus complexe ont été largement documentées par plusieurs médias (Le Parisien, TF1 Info, Numerama, CNET, Next, Zataz, entre autres). Il convient donc d’examiner cette affaire avec rigueur, sans excès ni minimisation.

1. Deux affaires distinctes mais interconnectées


Il est essentiel de distinguer deux séquences différentes, souvent confondues dans les discussions publiques.

La première concerne l’assistant de consultation de Doctolib, un outil facturé plus de 70 euros par mois aux praticiens depuis 2024, qui transcrit et synthétise automatiquement les échanges entre médecin et patient. En juin 2026, une enquête du Canard Enchaîné a révélé que cet assistant s’appuie sur des modèles d’IA développés en partenariat avec Google (Gemini), Microsoft (Copilot) et Anthropic (Claude). Cette dépendance à des acteurs américains est perçue comme contradictoire par rapport aux engagements de Doctolib sur la confidentialité des notes médicales.

La seconde, plus récente, concerne un e-mail envoyé le 8 juillet 2026 à une partie des utilisateurs, annonçant le lancement en août 2026 d’un laboratoire de recherche en IA clinique, mené en collaboration avec l’Inria, l’Inserm et l’Université Paris Cité pour une durée de trois ans. Ce projet vise à exploiter les données démographiques et de santé des utilisateurs — y compris celles de leurs proches rattachés au compte — sans leur avoir demandé un consentement explicite préalable.

Ces deux séquences alimentent la même inquiétude : quel sort est réservé aux données médicales confiées à la plateforme et quelle est leur trajectoire ?


2. Au cœur du problème : le Cloud Act américain

Le Cloud Act, une loi fédérale américaine, autorise la justice des États-Unis à réclamer, sur simple demande judiciaire, des données détenues par une entreprise américaine — même si ces données sont physiquement stockées en Europe. Ce point est au cœur des enquêtes journalistiques : dès lors que des prestataires comme Google, Microsoft ou Anthropic interviennent dans le traitement de données de santé françaises, celles-ci transitent, même brièvement, par des infrastructures sous juridiction américaine.

Doctolib affirme que l’hébergement des données médicales se fait exclusivement dans l’Union européenne, avec un chiffrement permanent et des clés de déchiffrement conservées en France par l’entreprise Evidian (groupe Atos) plutôt que par les prestataires américains. Selon cette architecture, même si une autorité américaine obtenait gain de cause via le Cloud Act, elle ne pourrait récupérer que des fichiers chiffrés, théoriquement inexploitables sans les clés.

Cependant, comme l’ont souligné plusieurs journalistes spécialisés, un problème subsiste : lors du traitement effectif par les modèles d’IA de Google, Microsoft ou Anthropic, les données doivent être déchiffrées pour le calcul. Pendant cette fenêtre, elles sont lisibles et potentiellement accessibles à une autorité américaine si l’un des prestataires y était contraint via le Cloud Act ou une autre procédure comme le FISA.


3. Les garanties de Doctolib et leurs limites

Face aux critiques, Doctolib a répondu point par point :

  • Les partenaires américains n’interviennent qu’en tant que prestataires techniques, sans droit d’exploiter les données pour leur propre compte ni pour entraîner leurs propres modèles.
  • Un cadre contractuel interdit explicitement toute conservation des données par ces prestataires, avec des politiques de « zero data retention » (aucune conservation après traitement) et des environnements isolés.
  • L’entraînement des propres modèles de Doctolib nécessite un consentement explicite et révocable — distinct du traitement par défaut du nouveau laboratoire de recherche.

Ces engagements sont formels sur le papier, mais plusieurs limites structurelles demeurent :

  • Les contrats ne sont pas publics. Personne en dehors de Doctolib et de ses partenaires ne peut vérifier indépendamment que ces clauses sont respectées dans la pratique.
  • La pseudonymisation n’est pas l’anonymisation. Les données sont dites « pseudonymisées » : les identifiants directs sont remplacés par des codes, mais le lien vers la personne reste reconstituable. En droit, une donnée pseudonymisée est toujours considérée comme personnelle et soumise au RGPD.
  • Le risque zéro n’existe pas. Plusieurs juristes cités dans la presse reconnaissent qu’aucun dispositif technique ne garantit une étanchéité absolue face à des législations extraterritoriales comme le Cloud Act.
  • La CNIL reste prudente. L’autorité française de protection des données a indiqué ne pas pouvoir se prononcer, à ce stade, sur la légalité complète du dispositif.

4. Un mécanisme de consentement contestable : l’opt-out plutôt que l’opt-in

Sur le plan juridique, Doctolib s’appuie sur l’« intérêt légitime » prévu par l’article 6 du RGPD, combiné à la méthodologie de référence MR-004 de la CNIL, qui encadre les recherches en santé ne nécessitant pas d’implication directe des personnes concernées. Ce cadre autorise une procédure d’opposition (opt-out) plutôt qu’un consentement explicite préalable (opt-in), dès lors que la recherche présente un intérêt public et que les personnes sont informées et peuvent s’y opposer gratuitement.

Concrètement, cela signifie :

  • Les utilisateurs sont inclus par défaut dans le projet de recherche, y compris les proches rattachés à leur compte, notamment les enfants mineurs.
  • C’est à l’utilisateur de faire la démarche active pour en sortir via un formulaire demandant nom, prénom et date de naissance, sans obligation de connexion à un compte.
  • Une fois les données intégrées aux travaux de recherche, leur suppression ne sera plus possible, Doctolib invoquant la nécessité de préserver la validité scientifique des résultats.
  • Aucun accusé de réception formel n’est délivré après l’envoi du formulaire d’opposition, ce qui pose question sur la traçabilité.

Cette approche est juridiquement licite selon le cadre invoqué, mais elle est largement critiquée sur le plan éthique : avec des dizaines de millions de comptes concernés en Europe, un mécanisme d’opt-out inclut mécaniquement une majorité de personnes qui ne liront jamais l’e-mail ou ne prendront pas le temps de le traiter.


5. L’enjeu pour les professionnels de santé

Pour les médecins et autres professionnels de santé, cette affaire dépasse la simple question de la protection des données personnelles : elle touche directement à des obligations déontologiques et réglementaires fondamentales.

  • Le secret médical exige que les informations partagées par un patient restent strictement confidentielles. Si des notes de consultation transitent, même transitoirement, par des infrastructures américaines, la chaîne de confidentialité devient plus difficile à garantir et à démontrer.
  • L’hébergement de données de santé (HDS), une certification obligatoire en France pour tout hébergeur de données médicales, encadre strictement qui peut stocker ces données et dans quelles conditions. La question est de savoir si le recours à des prestataires américains respecte pleinement l’esprit de ce cadre.
  • Les recommandations et exigences de la Haute Autorité de Santé (HAS) en matière de numérique en santé soulignent la nécessité d’une maîtrise nationale des données sensibles et la transparence des traitements réalisés par les outils utilisés.
  • La responsabilité du praticien est engagée : un médecin qui utilise l’assistant de consultation de Doctolib doit garantir à ses patients que leurs données sont traitées conformément à ses obligations professionnelles, ce qui suppose une compréhension fine des contrats liant Doctolib à ses prestataires techniques.

6. Un contexte d’aggravation de la méfiance

Cette affaire ne survient pas dans le vide. Le secteur de la santé numérique français a connu plusieurs incidents de sécurité récents, largement documentés : les fuites de données ayant touché les mutuelles Viamedis et Almerys début 2024, celle de Cegedim en 2026, ou encore l’exposition de centaines de milliers de dossiers chez un service de téléconsultation fin 2025. Chaque nouvelle base de données centralisée constitue une cible supplémentaire pour des attaques ou des fuites, indépendamment du Cloud Act.

Ce climat renforce la vigilance légitime des professionnels et des patients face à des annonces qui se présentent comme des avancées scientifiques au service des parcours de soins, mais qui reposent sur l’exploitation à grande échelle de données sensibles.


7. Des alternatives françaises existent — mais « souverain » ne signifie pas « invulnérable »

Face à ces interrogations, plusieurs acteurs plus petits se positionnent comme des alternatives « 100 % françaises ». C’est le cas par exemple de DoctoVox, une société basée à Limoges proposant des agents vocaux IA pour la prise de rendez-vous et la gestion des appels. Son offre met en avant un hébergement exclusivement français, une certification HDS (Hébergeur de Données de Santé) et l’absence de recours à des prestataires cloud américains.

Ce choix d’architecture supprime effectivement le risque spécifique lié au droit américain : si aucune donnée ne transite par une entreprise soumise au Cloud Act ou au FISA, il n’y a plus de base légale permettant d’en réclamer l’accès. C’est un avantage structurel réel.

Privilégier un prestataire dont l’ensemble de la chaîne (personnel, serveurs, traitement IA) reste sur le territoire français est une démarche de bon sens. Cependant, cela doit s’accompagner d’une vérification active des garanties techniques et contractuelles.


8. Comment se protéger et s’opposer concrètement

Pour les patients et les professionnels soucieux de leurs données ou de celles confiées par leurs patients, plusieurs réflexes sont recommandés :

  1. Utiliser le formulaire d’opposition mis à disposition par Doctolib, accessible depuis l’e-mail reçu le 8 juillet 2026 ou directement depuis les paramètres de confidentialité du compte.
  2. Agir avant le lancement du laboratoire, prévu en août 2026, car l’opposition formulée après cette date ne supprimera pas les données déjà intégrées aux travaux.
  3. Renouveler la démarche pour chaque personne rattachée au compte, notamment les enfants mineurs.
  4. Exercer ses droits RGPD classiques (accès, rectification, limitation) en écrivant directement au service dédié de Doctolib si le formulaire en ligne semble insuffisant.
  5. Pour les professionnels de santé, interroger explicitement leurs éditeurs de logiciels sur la localisation réelle des traitements, les sous-traitants impliqués et les certifications HDS en vigueur.
  6. Suivre les prises de position de la CNIL, qui pourrait se prononcer plus clairement sur la conformité de ce type de dispositif.

9. En bref…

L’affaire Doctolib illustre une tension fondamentale du numérique en santé : la volonté légitime de développer une intelligence artificielle clinique « souveraine » et utile aux patients, face à une réalité technique où les outils d’IA les plus performants sont largement développés par des acteurs américains. Les garanties contractuelles et techniques mises en avant par Doctolib — chiffrement, clés détenues en France, interdiction contractuelle d’exploitation par les prestataires — sont réelles, mais elles ne suffisent pas à effacer entièrement le risque théorique posé par le Cloud Act pendant les phases de traitement.

Pour les médecins, avocats, entreprises et tout professionnel manipulant des données sensibles, cette affaire est une piqûre de rappel : la conformité affichée par un prestataire ne dispense jamais d’une vérification active des conditions réelles de traitement des données. La vigilance sur la souveraineté numérique doit s’étendre à tous les outils du quotidien professionnel.

Des alternatives françaises comme DoctoVox montrent qu’il est possible de concevoir des solutions d’IA médicale sans dépendre de prestataires soumis au droit américain, éliminant ainsi un risque juridique précis. Cependant, un hébergement français n’équivaut pas à une immunité totale contre tout risque numérique : la transparence sur les sous-traitants, les certifications et les contrats reste le réflexe essentiel.

Retour en haut