ChatGPT et données patient : secret médical et anonymisation

Peut-on coller un dossier patient dans ChatGPT ? Loi 09-08, article 446 du Code pénal, CNDP : les règles au Maroc et une méthode concrète d'anonymisation.

« Je copie le compte rendu dans ChatGPT pour qu'il me le résume » : le geste est rapide, tentant, et de plus en plus fréquent. Pourtant, il pose une question juridique et déontologique sérieuse. Un texte clinique contient presque toujours des éléments qui permettent d'identifier un patient, même sans son nom. Cet article fait le point sur le cadre marocain et propose une démarche d'anonymisation réaliste pour les praticiens.

Ce que dit le droit marocain

Le secret professionnel

L'article 446 du Code pénal réprime la révélation de secrets par les médecins, chirurgiens, pharmaciens, sages-femmes et toute personne qui en est dépositaire par profession, hors des cas où la loi l'impose ou l'autorise. Le Code de déontologie de la profession médicale, fixé par le décret n° 2-21-225, rappelle à son article 11 que le médecin est tenu au secret professionnel dans l'intérêt des patients, et que ce secret s'étend à ce qu'il a pu constater ou découvrir à l'occasion de son exercice.

Transmettre un dossier identifiable à un service en ligne, c'est le communiquer à un tiers qui n'est pas soumis à ce secret.

La loi 09-08 et la CNDP

La loi 09-08 relative à la protection des personnes physiques à l'égard du traitement des données à caractère personnel classe les données de santé parmi les données sensibles. Leur traitement est soumis à un régime renforcé, avec autorisation préalable de la CNDP. Les transferts vers l'étranger sont également encadrés.

En mars 2025, la CNDP a rappelé publiquement que les systèmes d'intelligence artificielle qui reposent sur des données personnelles relèvent pleinement de la loi 09-08, avec ses principes de finalité, de proportionnalité, de loyauté et de sécurité. La Commission a aussi engagé des travaux en vue d'une délibération spécifique sur l'IA.

Pourquoi « enlever le nom » ne suffit pas

Un patient peut être réidentifié par recoupement : date de naissance, date d'hospitalisation, commune, profession rare, numéro de dossier, nom du médecin traitant, voire une combinaison pathologie + quartier dans une petite ville. Les spécialistes distinguent :

  • la pseudonymisation : les identifiants directs sont remplacés par un code, mais la réidentification reste possible avec une table de correspondance ou des recoupements. Les données restent personnelles ;
  • l'anonymisation : la réidentification devient raisonnablement impossible. Les données sortent alors du champ de la protection des données personnelles.

À titre de repère international, la réglementation américaine HIPAA propose une méthode dite Safe Harbor qui impose de retirer 18 catégories d'identifiants (noms, éléments géographiques fins, toutes les dates plus précises que l'année, numéros de téléphone, numéros de dossier médical, etc.), à condition de ne pas savoir que les données restantes permettent d'identifier la personne. Ce n'est pas le droit marocain, mais c'est une liste de contrôle utile.

Une méthode d'anonymisation en cinq étapes

  1. Supprimer les identifiants directs : nom, prénom, CIN, numéro d'immatriculation AMO, téléphone, adresse, numéro de dossier.
  2. Généraliser les dates : remplacer « hospitalisé le 12 mars 2026 » par « hospitalisé il y a trois semaines » ; l'âge en années suffit souvent à la place de la date de naissance.
  3. Flouter la géographie et le contexte : retirer la ville, l'établissement, l'employeur, le nom des confrères.
  4. Vérifier les éléments rares : une pathologie exceptionnelle ou une profession unique dans une région peut suffire à identifier quelqu'un. Si elle n'est pas utile à la question, retirez-la.
  5. Ne transmettre que le nécessaire : posez une question précise sur un extrait plutôt que de coller le dossier complet.

Une fois la réponse obtenue, c'est le praticien qui réintègre les informations dans le dossier, sur son propre poste.

Les options techniques

ApprochePrincipeLimite
Anonymisation manuelleLe médecin nettoie le texte avant envoiChronophage, risque d'oubli
Anonymisation automatique sur le posteUn logiciel détecte et masque les identifiants avant tout envoiÀ contrôler sur les cas atypiques
Version « entreprise » d'un service en ligneEngagements contractuels de non-réutilisation des donnéesTransfert hors du pays, encadrement 09-08 à vérifier
Modèle local (hors ligne)Les données ne quittent pas l'ordinateurMatériel suffisant, modèles parfois moins performants

Les réglages de confidentialité des services grand public (désactivation de l'historique ou de l'entraînement) réduisent certains risques mais ne transforment pas un envoi de données identifiantes en traitement conforme.

Et le consentement du patient ?

Le consentement ne règle pas tout : en matière de données sensibles, il s'ajoute aux autres obligations (finalité, sécurité, formalités auprès de la CNDP) sans les remplacer. Pour un usage courant de l'IA comme aide à la rédaction, la voie la plus simple reste de ne transmettre aucune donnée identifiante.

En pratique

  • Considérez tout texte clinique comme identifiant tant qu'il n'a pas été nettoyé.
  • Retirez identifiants directs, dates précises, lieux et éléments rares avant tout envoi à un service en ligne.
  • Préférez une question ciblée sur un extrait à l'envoi d'un dossier complet.
  • Pour un usage régulier, privilégiez une anonymisation automatique sur le poste ou un modèle local.
  • En établissement, documentez ces règles dans la politique de sécurité et vérifiez les formalités CNDP.

Questions fréquentes

Est-il légal de saisir un dossier patient dans ChatGPT au Maroc ?

Transmettre des données de santé identifiantes à un tiers pose problème au regard du secret professionnel (article 446 du Code pénal) et de la loi 09-08. Il faut anonymiser au préalable.

Quelle différence entre anonymisation et pseudonymisation ?

La pseudonymisation remplace les identifiants par un code mais permet la réidentification ; l'anonymisation rend la réidentification raisonnablement impossible.

Retirer le nom du patient suffit-il ?

Non. Dates, lieux, numéro de dossier ou pathologie rare peuvent permettre de retrouver la personne par recoupement.

Sources

  1. Adala (ministère de la Justice) — Décret n° 2-21-225 relatif au Code de déontologie de la profession médicale
  2. CMS — État des lieux de la protection des données à caractère personnel au Maroc (loi n° 09-08)
  3. Le360 — IA : la CNDP pose les bases d'une nouvelle gouvernance
  4. Médias24 — Encadrement de l'IA : la CNDP auditionne experts et institutions (2025)
  5. eCFR — 45 CFR 164.514, de-identification of protected health information (HIPAA)
Dictez vos comptes rendus, sans que rien ne quitte votre ordinateur

Nabady Whisper transcrit votre voix hors ligne, en français, en arabe ou en anglais, avec des modèles de comptes rendus par spécialité.

Article d'information générale, vérifié à la date de publication ; il ne remplace ni un avis médical ni un conseil juridique.

Partager LinkedIn WhatsApp X