Seules 31 % des entreprises font tourner au moins un agent IA en production, et la santé ferme la marche. Le blocage n'est pas technique : il tient en trois sigles qui reviennent à chaque comité de direction, HDS, RGPD et AI Act. La configuration HIPAA que Claude vient d'ouvrir en self-service déplace une partie du problème, sans le régler pour autant côté français.
Pourquoi la santé bute sur la conformité, pas sur la technologie
Commençons par un chiffre qui dérange. Fin 2025, à peine 31 % des entreprises exploitaient au moins un agent IA en production, selon les données croisées de S&P Global Market Intelligence et de McKinsey. La banque et l'assurance tirent la moyenne vers le haut, autour de 47 %. La santé, elle, reste en retrait. Gartner anticipe pourtant que 40 % des applications d'entreprise intégreront des agents spécialisés d'ici fin 2026, contre moins de 5 % un an plus tôt. L'écart entre la promesse et le terrain n'a jamais été aussi visible.
Pourquoi ce retard, alors que les cas d'usage médicaux comptent parmi les plus documentés ? Parce que le premier obstacle en santé n'est pas le modèle, c'est le cadre juridique. Un directeur des systèmes d'information hospitalier peut avoir le meilleur outil du marché sur son bureau : s'il ne sait pas répondre à la question « où sont hébergées les données ? », le projet ne quitte jamais la phase pilote. Gartner estime que plus de 40 % des projets d'IA agentique seront abandonnés d'ici 2027, faute de retour sur investissement clair et de gouvernance solide. En santé, l'abandon arrive plus tôt, souvent avant même la première ligne de code.
Imaginez un laboratoire qui dispose du protocole, des molécules et de l'équipe, mais pas de l'autorisation de l'ANSM. Rien ne sort du placard. La donnée de santé fonctionne de la même façon : la valeur est là, verrouillée par la conformité. C'est frustrant, et c'est aussi une chance pour ceux qui savent déverrouiller proprement.
Le pire scénario n'est pas l'attente, c'est le contournement. Quand l'outil officiel tarde, des soignants et des gestionnaires finissent par coller des informations patients dans un chatbot grand public, sur un compte personnel, hors de tout contrôle. Ce shadow AI expose l'établissement à une fuite de données sensibles et à une sanction RGPD dont le plafond atteint 20 millions d'euros ou 4 % du chiffre d'affaires annuel mondial. Offrir un cadre conforme n'est donc pas un confort de DSI, c'est la seule parade réaliste face à des équipes qui, de toute façon, veulent ces outils.
La configuration HIPAA de Claude passe en self-service
Anthropic a franchi une étape discrète mais concrète en juillet 2026. La configuration HIPAA de Claude est désormais en self-service : un administrateur éligible ouvre les paramètres de l'organisation, se rend dans la section données et confidentialité, relit le Business Associate Agreement, télécharge le guide d'implémentation et active la conformité en un seul parcours, d'après le centre d'aide de Claude. Plus besoin d'un cycle commercial ou juridique de plusieurs semaines. La bascule concerne Claude Enterprise et la plateforme API ; les offres Team, Free, Pro et Max en restent exclues.
Un détail mérite votre attention : l'activation est irréversible. Une fois le BAA accepté, l'organisation ne peut plus revenir en arrière depuis ses réglages. Ce n'est pas anodin pour un DSI qui veut d'abord tester. La configuration prête pour HIPAA couvre le chat, les projets, les artefacts et le mode vocal, puis, selon ce que l'administrateur autorise, les connecteurs, la recherche interne, la création de fichiers, l'exécution de code, la recherche web et les skills.
Ce que cette configuration débloque, c'est un usage jusque-là interdit : traiter des informations de santé protégées dans un vrai flux de travail. Pensez à une demande d'accord préalable auprès d'un payeur, à la préparation d'un dossier de prise en charge, ou au tri d'un courrier médical entrant. Sans cadre HIPAA, ces tâches restaient hors de portée d'un assistant IA. Avec, elles deviennent automatisables, tant qu'elles restent dans le périmètre de sécurité défini par l'administrateur.
Cette annonce s'inscrit dans une trajectoire lisible. En janvier 2026, lors de la conférence J.P. Morgan Healthcare, Anthropic lançait Claude for Healthcare et ses produits prêts pour HIPAA, avec des connecteurs vers les bases CMS, Medidata et ClinicalTrials.gov, et un partenariat avec HealthEx pour interroger les dossiers médicaux. Fin juin, l'entreprise dévoilait Claude Science, pensé pour la recherche et l'industrie pharmaceutique. Côté déploiement, le géant pharmaceutique BMS a déployé Claude auprès de 30 000 collaborateurs. La dynamique est réelle. Reste qu'elle parle d'abord le langage du droit américain.
HIPAA ne vaut pas conformité française : la règle des trois cadres
Voici le piège dans lequel tombent beaucoup d'équipes. HIPAA est une loi américaine. Cocher « HIPAA-ready » rassure un hôpital du Massachusetts, pas une clinique de Lyon. En France, toute IA qui traite des données de santé identifiables doit satisfaire trois cadres qui se cumulent, jamais un seul.
Le premier, c'est le RGPD. Les données de santé y sont classées comme données sensibles au titre de l'article 9 : leur traitement est interdit par principe, sauf exception encadrée, comme le consentement explicite, la mission de soins ou l'intérêt public en santé. Le deuxième, c'est la certification HDS, obligatoire pour tout prestataire qui héberge des données de santé pour le compte d'un tiers, ainsi que l'impose le Code de la santé publique. Le nouveau référentiel HDS 2.0 s'applique aux certifications depuis novembre 2024, et tous les systèmes déjà certifiés doivent s'y conformer avant le 16 mai 2026. Concrètement, le modèle de langage, la base vectorielle et la couche d'orchestration doivent tous tourner chez un hébergeur certifié HDS dès que des données de santé circulent.
Une nuance sépare les équipes qui avancent de celles qui s'enlisent : la différence entre anonymisation et pseudonymisation. Une donnée pseudonymisée, où le nom est remplacé par un identifiant mais reste réversible, demeure une donnée personnelle au sens du RGPD, avec toutes ses obligations. Une donnée réellement anonymisée, impossible à réattribuer à une personne, sort du champ du règlement. La frontière est technique autant que juridique, et c'est souvent là que se décide si un projet démarre en quelques jours ou s'il doit passer par un hébergement HDS complet.
Le troisième cadre, c'est l'AI Act, dont plusieurs obligations s'appliquent depuis août 2025. Un système d'IA utilisé pour orienter des patients ou appuyer un diagnostic bascule vite dans la catégorie à haut risque, avec documentation technique, supervision humaine et gestion des risques à la clé. Vous voyez le tableau : un label « HIPAA-ready » venu des États-Unis ne coche aucune de ces trois cases françaises. Il faut les traiter une par une. Nous détaillons la mécanique de la conformité à l'AI Act dans une page dédiée, et le sujet voisin de l'entraînement des modèles au regard du RGPD mérite la même rigueur.
EHDS, le calendrier européen à intégrer dès maintenant
Un quatrième texte arrive, et il changera la façon dont les données de santé circulent en Europe. L'Espace européen des données de santé, le règlement (UE) 2025/327, a été publié au Journal officiel de l'Union le 5 mars 2025 et est entré en vigueur le 26 mars 2025, selon EUR-Lex. Personne n'est pris de court : l'application est progressive. La Commission doit adopter ses actes d'exécution d'ici mars 2027, et les briques principales du règlement entreront en application en mars 2029.
Qu'est-ce que ça change pour vous ? Le texte organise deux usages. L'usage primaire facilitera d'abord l'accès du patient et des soignants aux données à travers l'Union. L'usage secondaire encadrera ensuite la réutilisation des données de santé pour la recherche, l'innovation et, oui, l'entraînement de modèles d'IA. Une société de gestion qui investit dans la biotech, un laboratoire qui prépare un essai multicentrique, un assureur santé : tous devront composer avec ce cadre. Les quatre années de transition ne sont pas un répit, elles sont le temps de bâtir une architecture de données propre pendant que le règlement se précise. Attendre 2029 pour s'y mettre, c'est déjà être en retard.
Pour la pharma et la recherche, l'usage secondaire est une promesse concrète : accéder, sous conditions, à des cohortes de données pour entraîner et valider des modèles, là où chaque jeu de données se négocie aujourd'hui au cas par cas. Les acteurs qui auront structuré leur gouvernance de la donnée d'ici 2027 partiront avec plusieurs longueurs d'avance sur ce futur marché de la donnée de santé européenne.
Pharma, assurance santé, biotech : qui est vraiment concerné
La donnée de santé ne vit pas qu'à l'hôpital. Un assureur qui instruit un dossier de prévoyance, un courtier en complémentaire santé, une société de gestion qui analyse le pipeline d'une biotech avant d'investir : tous manipulent, à un moment, de l'information médicale sensible. Le cadre des trois textes s'applique à eux aussi, souvent sans qu'ils l'aient anticipé.
Regardez la trajectoire d'Anthropic sur ce terrain. Après Claude for Healthcare et ses connecteurs vers CMS, Medidata et ClinicalTrials.gov, l'entreprise a racheté une société spécialisée pour renforcer ses capacités en biologie, une opération que nous avons analysée dans notre article sur l'acquisition de Coefficient Bio. L'objectif est clair : parler le langage du médicament, de l'essai clinique et de la pharmacovigilance. Côté assurance, les compagnies qui traitent des données santé pour la tarification ou la gestion des sinistres entrent dans le même périmètre réglementaire, un sujet que nous suivons de près pour nos clients de l'assurance et de la prévoyance.
Deux chiffres pour mesurer l'enjeu. McKinsey estime que les agents IA pourraient créer entre 2 600 et 4 400 milliards de dollars de valeur par an, tous secteurs confondus, et la santé figure parmi les plus gros gisements. Dans le même temps, le délai médian avant de constater un premier retour sur un déploiement d'agents tourne autour de 5,1 mois, selon les mesures de BCG et Forrester en 2026. La santé peut viser ce délai, à condition de ne pas repartir de zéro sur la conformité à chaque nouveau projet.
Déployer l'IA en santé sans faire dérailler vos projets
Assez de contraintes. Comment on avance ? La méthode qui marche part toujours de la donnée, pas de l'outil. Cartographiez ce que vos flux contiennent réellement : une note de synthèse anonymisée n'a pas le même statut qu'un dossier patient nominatif. Beaucoup de cas d'usage à forte valeur, la rédaction de comptes rendus, la veille réglementaire, la préparation de dossiers d'autorisation de mise sur le marché, ne touchent jamais de données identifiables et peuvent démarrer sans attendre l'hébergement HDS.
Pour les traitements qui manipulent des données de santé, fixez la base légale RGPD en premier, choisissez un hébergement certifié HDS, menez une analyse d'impact et journalisez chaque action de l'agent, du prompt initial jusqu'au fichier produit. Cette discipline paie au-delà de la conformité. Les déploiements instrumentés font gagner en moyenne 6,4 heures par semaine et par utilisateur, d'après les mesures de télémétrie citées par les analystes en 2026. Et l'écart se creuse : McKinsey observe qu'un petit groupe, environ 6 % d'« AI high performers », capte une part disproportionnée de la valeur, quand seules 39 % des organisations attribuent un effet mesurable à l'IA sur leur résultat. La différence ne se joue pas sur le modèle, identique pour tous, mais sur la méthode.
La gouvernance n'est pas une couche administrative posée à la fin. Elle se décide dès le premier atelier : qui a le droit de déclencher quel agent, sur quelles données, avec quelle validation humaine avant une action sensible. L'AI Act comme le RGPD exigent cette supervision, et un journal d'audit complet transforme la contrainte en preuve de sérieux le jour où un régulateur, un patient ou un client pose la question.
C'est précisément le travail que nous menons chez ClaudIn. Nous aidons les laboratoires et organisations de santé à repérer les cas d'usage qui peuvent démarrer tout de suite, à cadrer l'usage de Claude Cowork avec vos équipes juridiques et votre DPO, et à former vos équipes pour que l'outil serve dès la première semaine. La technologie est prête : Claude Opus 4.8 est aujourd'hui le modèle le plus performant disponible. Le cadre, lui, est enfin franchissable pour qui l'aborde dans le bon ordre. Vous voulez voir ce que ça donnerait sur vos propres flux ? Réservez une démo et nous partirons de vos cas concrets.