Intelligence artificielle en EHPAD : qualifier vos usages, encadrer l’IA générative, former vos équipes
Le règlement européen sur l’intelligence artificielle est là : il est applicable à partir du 2 août 2026. Cette page ne catalogue pas des technologies : elle vous dit où se range chacun de vos usages, ce que le texte vous impose alors, ce que vous pouvez confier à une IA générative sans exposer les données de vos résidents, et par quoi commencer.
🗓️ Mis à jour le 16 août 2026 — droit vérifié sur le texte en vigueur au jour de publication
Les professionnels qui cherchent aujourd’hui un guide de l’IA en EHPAD ne cherchent plus à savoir ce qu’est un robot compagnon : ils cherchent une charte, des bonnes pratiques, une formation, et un moyen de savoir si ce qu’ils s’apprêtent à faire est permis. Le calendrier leur donne raison — le règlement est applicable à partir du 2 août 2026, et les chapitres qui portent les pratiques interdites s’appliquent bien plus tôt, à partir du 2 février 2025. Cette mise à jour reprend la page à partir du texte lui-même, et ajoute un outil qui qualifie un usage précis : interdit, à haut risque, soumis à transparence ou hors champ, avec les obligations qui en découlent.
Qualifier un usage de l’IA avant de le déployer
Le règlement ne raisonne pas par technologie mais par usage : le même moteur d’analyse peut être interdit, à haut risque ou parfaitement libre selon ce que vous lui faites faire et sur qui. C’est la première chose à établir, et c’est aussi celle qui décide de tout le reste — les obligations, les documents à produire, les personnes à informer. L’outil ci-dessous applique les listes du texte à votre situation et vous rend la qualification correspondante, avec le fondement de chaque règle appliquée.
Cet usage de l’IA, à quoi vous oblige-t-il ?
Quatre questions. La réponse indique la qualification au sens du règlement européen, les obligations qui en découlent pour vous en tant que déployeur, et les textes sur lesquels chaque point repose.
Deux réflexes valent d’être gardés en tête au moment de lire le résultat. D’abord, la qualification porte sur l’usage réel, pas sur le nom commercial de la solution : un module vendu comme une aide au planning qui note les agents relève des systèmes à haut risque, quel que soit l’intitulé du devis. Ensuite, le règlement se cumule avec la protection des données et avec le droit des personnes accueillies ; une réponse rassurante d’un côté ne dispense de rien de l’autre.
Ce qui s’applique, et depuis quand
La date à retenir n’est plus une échéance à préparer mais un fait acquis : Il est applicable à partir du 2 août 2026. Reste à savoir lequel de vos usages est concerné. Sa partie la plus sensible est en vigueur depuis plus longtemps : les chapitres I et II sont applicables à partir du 2 février 2025. Une seule catégorie voit son échéance repoussée : à l’article 6, paragraphe 1, les obligations correspondantes du présent règlement s’appliquent à partir du 2 août 2027. Elle vise les systèmes d’IA qui sont des composants de sécurité de produits déjà réglementés — un logiciel d’aide au diagnostic intégré à un dispositif médical, par exemple. C’est donc le seul volet dont l’échéance reste devant vous, et il concerne le soin.
En achetant un logiciel de planning augmenté d’IA ou une solution de rédaction automatique de transmissions, vous endossez le rôle de déployeur : une personne physique ou morale, une autorité publique, une agence ou un autre organisme utilisant sous sa propre autorité un système d’IA sauf lorsque ce système est utilisé dans le cadre d’une activité personnelle à caractère non professionnel. Vous n’avez pas conçu l’algorithme, mais vous engagez votre responsabilité en le mettant en service. Le texte classe les usages, pas les technologies : le même moteur peut être anodin dans une tâche et strictement encadré dans une autre — ce classement structure la suite, en lien avec le RGPD appliqué à l’établissement.
Les pratiques interdites qui visent un EHPAD
Deux interdictions visent presque nommément un établissement qui accueille des personnes âgées. La première interdit un système d’IA qui exploite les éventuelles vulnérabilités dues à l’âge, au handicap ou à la situation sociale ou économique spécifique d’une personne physique ou d’un groupe de personnes donné avec pour objectif ou effet d’altérer substantiellement le comportement d’un résident, en lui causant un préjudice important — un texte pensé pour vos résidents, qui écarte tout outil jouant sur cette vulnérabilité pour orienter un achat, un soin ou une décision de vie.
La seconde trace une ligne nette entre deux catégories de personnes : le règlement prohibe l’utilisation de systèmes d’IA pour inférer les émotions d’une personne physique sur le lieu de travail et dans les établissements d’enseignement, sauf lorsque l’utilisation du système d’IA est destinée à être mise en place ou mise sur le marché pour des raisons médicales ou de sécurité. Vos salariés — aides-soignantes, IDE, ASH, animateurs — sont sur leur lieu de travail : un outil qui prétendrait mesurer leur stress via leur visage ou leur voix tombe sous le coup de cette interdiction, sauf motif médical ou de sécurité. Vos résidents ne relèvent pas de ce cadre puisqu’ils n’y sont pas ; la vigilance se déplace vers les risques de l’IA appliquée aux personnes âgées. Les deux sont d’application immédiate, à partir du 2 février 2025.
Les usages à haut risque, là où on ne les attend pas
Le principe est simple : les systèmes d’IA énumérés à l’annexe III sont considérés comme étant à haut risque. Une dérogation existe, mais elle se documente et ne se présume pas : à l’article 6, paragraphe 3, un système d’IA visé à l’annexe III n’est pas considéré comme étant à haut risque lorsqu’il ne présente pas de risque important de préjudice pour la santé, la sécurité ou les droits fondamentaux des personnes physiques.
Trois usages de l’annexe III concernent directement la vie d’un établissement :
| Usage à haut risque | Ce que vise le texte |
|---|---|
| Recrutement | systèmes d’IA destinés à être utilisés pour le recrutement ou la sélection de personnes physiques, en particulier pour publier des offres d’emploi ciblées, analyser et filtrer les candidatures et évaluer les candidats |
| Gestion des salariés | pour attribuer des tâches sur la base du comportement individuel, de traits de personnalité ou de caractéristiques personnelles ou pour suivre et évaluer les performances et le comportement de personnes |
| Reconnaissance des émotions | systèmes d’IA destinés à être utilisés pour la reconnaissance des émotions |
Un logiciel de tri de CV pour le recrutement et la fidélisation, un outil de répartition des tâches, une caméra de détection de fatigue : ces usages existent déjà, et la conséquence est un cahier des charges, pas un renoncement. La décision reste humaine : Les déployeurs confient le contrôle humain à des personnes physiques qui disposent des compétences, de la formation et de l’autorité nécessaires ainsi que du soutien nécessaire. L’information sociale précède l’achat : Avant de mettre en service ou d’utiliser un système d’IA à haut risque sur le lieu de travail, les déployeurs qui sont des employeurs informent les représentants des travailleurs et les travailleurs concernés. Pour un établissement assurant une mission de service public, une analyse d’impact précède le déploiement : les déployeurs qui sont des organismes de droit public ou des entités privées fournissant des services publics et les déployeurs de systèmes d’IA à haut risque visés à l’annexe III, points 5), b) et c), effectuent une analyse de l’impact sur les droits fondamentaux — un exercice qui gagne à s’appuyer sur du management participatif en EHPAD.
L’IA générative : ce qu’on peut lui confier
Premier constat : l’IA générative ne figure ni parmi les pratiques interdites, ni parmi les systèmes à haut risque de l’annexe III. Un assistant qui reformule une transmission ou résume une réunion suit la même logique : ce sont les usages, pas l’outil, qui comptent — voir le cadre juridique des comptes rendus produits par IA. Le sujet se déplace plutôt qu’il ne se clôt : le risque réel n’est pas l’outil, c’est ce qu’on lui donne à lire.
La CNIL est directe : l’idée que le RGPD empêcherait l’innovation en intelligence artificielle en Europe est fausse. Reste une exigence de méthode : avant d’y coller un extrait de dossier, la règle est la minimisation : les données mobilisées doivent être adéquates, pertinentes et limitées à ce qui est nécessaire au regard de l’objectif défini. Cette exigence se durcit pour la quasi-totalité de ce qu’un EHPAD manipule, la CNIL demandant une rigueur accrue lorsque les données traitées sont sensibles, ce qui est le cas de toute donnée de santé.
Deux obligations d’information s’ajoutent. Côté organisme, informer les personnes concernées afin qu’elles comprennent les usages qui seront faits de leurs données (pourquoi, comment, de quelle manière) et soient en mesure d’exercer leurs droits — un résident ou sa famille doit savoir qu’une IA a participé à un document qui le concerne. Côté utilisateur, le règlement exige que les personnes physiques concernées soient informées qu’elles interagissent avec un système d’IA, ce qui vaut aussi pour un salarié échangeant avec un assistant au travail.
En pratique, un compte rendu reformulé, une trame de courrier type ou un résumé professionnel restent des usages raisonnables, à condition d’informer et de ne jamais y verser de données identifiantes. Saisir un dossier médical complet dans un assistant grand public, ou confier une évaluation sans relecture humaine, revient à contourner la minimisation et le contrôle humain attendus.
Ce que le droit impose sur les données de santé
Le code de la santé publique pose un principe de fond : toute personne prise en charge, notamment par un établissement médico-social, a droit au respect de sa vie privée et du secret des informations la concernant. S’y ajoute un droit distinct, qui porte sur la circulation de l’information entre professionnels : La personne est dûment informée de son droit d’exercer une opposition à l’échange et au partage d’informations la concernant. Elle peut exercer ce droit à tout moment. Ce cadre rejaillit sur le choix d’un logiciel d’IA. Sur support numérique, l’hébergement de données de santé doit être réalisé par un hébergeur certifié : avant de signer, exigez la preuve — L’hébergeur de données mentionnées au premier alinéa du I sur support numérique est titulaire d’un certificat de conformité, souvent celle du sous-traitant de votre éditeur. Depuis 2018, la certification HDS remplace l’agrément qui était délivré par le ministère : Le certificat est délivré par l’organisme certificateur pour une durée de 3 ans, avec un audit annuel. La loi encadre aussi l’usage : Les hébergeurs ne peuvent utiliser les données qui leur sont confiées à d’autres fins que l’exécution de la prestation d’hébergement, et toute revente est proscrite — Tout acte de cession à titre onéreux de données de santé identifiantes directement ou indirectement, y compris avec l’accord de la personne concernée, est interdit. Côté sécurité, la PGSSI-S fixe un cadre pour protéger les informations personnelles et garantir la confiance des usagers du secteur de la santé, avant d’aborder la sécurité du système d’information de l’établissement.
Analyse d’impact et charte d’usage : les deux documents à produire
Déployer un outil d’IA sur les données des résidents suppose deux documents, pas seulement dans l’intention. Le premier est l’analyse d’impact relative à la protection des données (AIPD), obligatoire dès lors qu’un traitement de données personnelles est susceptible d’engendrer un risque élevé pour les droits et libertés des personnes concernées. Elle est requise dès que plusieurs critères du G29 sont réunis, dont, pour la santé, la collecte de données sensibles ou données à caractère hautement personnel. Les Ehpad sont directement concernés : Traitements de données de santé mis en œuvre par les établissements de santé ou les établissements médico-sociaux pour la prise en charge des personnes, une catégorie qui figure dans la liste CNIL des opérations soumises à AIPD, tout comme, cité en exemple, un établissement d’hébergement pour personnes âgées dépendantes. Pour un projet d’IA, la recommandation est explicite : Il est fortement recommandé de réaliser une AIPD pour le développement de votre système d’IA. Le second document, plus opérationnel, traduit ces obligations en règles pour les équipes : une charte d’usage. La branche Autonomie s’y est engagée nationalement : Une charte d’utilisation de l’IA sera élaborée pour définir les règles de bonne conduite et garantir le respect des droits des personnes accompagnées. Une charte utile précise qui utilise quel outil, sur quelles données, et avec quelle validation avant toute décision — en écho aux droits fondamentaux de la personne accueillie.
Former les équipes : une obligation qui vise tout le monde
Le règlement européen sur l’intelligence artificielle pose une obligation qui s’adresse à toute structure utilisant un système d’IA : Les fournisseurs et les déployeurs de systèmes d’IA prennent des mesures pour garantir, dans toute la mesure du possible, un niveau suffisant de maîtrise de l’IA pour leur personnel. Un Ehpad qui utilise un outil de détection des chutes ou un logiciel de planification des soins est un déployeur au sens du texte. Une sensibilisation utile ne se limite pas à un mode d’emploi technique. Elle explique ce que l’outil fait réellement, où s’arrête sa fiabilité, dans quels cas une alerte doit être recroisée avec le jugement clinique, et comment signaler une anomalie. Elle s’adapte au poste occupé, et s’articule avec le travail fait pour bâtir le plan de formation, décrit dans notre guide des formations obligatoires.
Garantie humaine et dispositifs médicaux
Un acteur précis est engagé : Le professionnel de santé qui décide d’utiliser, pour un acte de prévention, de diagnostic ou de soin, un dispositif médical comportant un traitement de données algorithmique dont l’apprentissage a été réalisé à partir de données massives : il s’assure que la personne concernée en a été informée et qu’elle est, le cas échéant, avertie de l’interprétation qui en résulte. La condition compte autant que l’obligation : elle ne vise pas n’importe quel dispositif, mais celui dont le traitement a appris sur des données massives. En miroir, Les concepteurs d’un traitement algorithmique mentionné au I s’assurent de l’explicabilité de son fonctionnement pour les utilisateurs, et sur le terrain, Les professionnels de santé concernés sont informés du recours à ce traitement de données. Un logiciel qui revendique une finalité médicale suit un parcours de conformité distinct, celui des dispositifs médicaux : Ils doivent, de ce fait, être marqués CE. La HAS n’évalue pas l’algorithme, mais exige la transparence :
| Ce que demande la HAS | Contenu de l’exigence |
|---|---|
| Dossier CNEDiMTS | dès lors que le dispositif médical qu’il propose s’appuie sur au moins un procédé d’apprentissage automatique, intégrée au guide de dépôt en septembre 2020 |
| Grille descriptive | le rôle de chaque fonctionnalité concernée, les caractéristiques des données exploitées, les résultats obtenus |
| Doctrine d’évaluation | La CNEDiMTS n’évalue pas l’algorithme en lui-même, mais demande une transparence, avec, si besoin, un suivi en vie réelle |
Cette exigence dure après la mise sur le marché : les dispositifs médicaux, avec ou sans IA, doivent conserver un bon niveau de sécurité et de performance sur toute leur durée d’utilisation, utile pour tout outil de télémédecine en établissement. Un label professionnel a popularisé la notion de garantie humaine, selon lequel le principe de Garantie Humaine assure le développement éthique des intelligences artificielles : la supervision se pense au moment de la conception, pas après l’incident. Dans son rapport sur les algorithmes et les services publics, la Défenseure des droits s’inquiète des risques qu’induit cette algorithmisation des services publics pour les droits des usagers.
De l’équipement à l’usage : où en est le secteur
Un chiffre resitue le terrain : près de 75 % des Ehpad sont aujourd’hui équipés d’un DUI, avec plusieurs centaines de milliers de dossiers actifs. L’équipement n’est pourtant pas l’usage : le Conseil de l’âge ne compte que environ la moitié des établissements ayant atteint un niveau d’utilisation jugé satisfaisant. Il en tire la priorité du moment — Le premier enjeu est celui du passage d’une logique d’équipement à une logique d’usage effectif. Ces montants décrivent le même effort budgétaire à des échelles différentes : ils ne s’additionnent pas, le programme de la CNSA étant le véhicule par lequel l’enveloppe du Ségur irrigue les établissements. Le seul chiffre qui parle à l’échelle d’un établissement est le dernier.
| Financement | Périmètre |
|---|---|
| Ségur numérique | 630 millions d’euros au secteur social et médico-social afin d’accélérer sa transformation numérique, avec environ 34 000 structures médico-sociales |
| Programme ESMS Numérique (CNSA) | En cinq ans, le programme a mobilisé plus de 430 M€ |
| Moyenne par bénéficiaire | un projet a bénéficié de 363 000 € et un ESMS a bénéficié de 16 700 € de subvention |
La mutualisation reste un levier — la Fehap propose une centrale d’achat et de négociation avec les fournisseurs, permettant de réduire les coûts d’accès aux solutions, transposable aux crédits de la transformation numérique. Un séminaire du Conseil de l’âge a recueilli les retours de 48 répondants : la prévention arrive en tête, citée à 62%. Le panorama présenté au séminaire décrit ce que l’IA appliquée aux données de soins permettrait : d’anticiper les événements indésirables (hospitalisations, épisodes infectieux, dénutrition) et d’optimiser l’allocation des ressources soignantes — une promesse d’usage, pas un résultat mesuré en établissement. Les mêmes instances alertent aussi : Intrusion dans la vie privée et surveillance non consentie des personnes âgées, ou encore une Fiabilité insuffisante des modèles en conditions réelles. La CNSA y répond avec 36 actions concrètes à lancer sur 18 mois autour de cinq objectifs stratégiques, selon une méthode graduelle : Chaque nouvelle fonctionnalité sera d’abord expérimentée avec un petit nombre de professionnels volontaires.
Questions fréquentes sur l’IA en EHPAD
L’IA générative est-elle autorisée en EHPAD ?
Oui. Rédiger un brouillon de courrier, reformuler une note ou préparer une trame de projet ne figure ni parmi les pratiques interdites, ni parmi les systèmes à haut risque. Le point sensible n’est pas la qualification du système mais ce que vous lui donnez à lire : dès qu’un texte de transmission entre en jeu, ce sont des données de santé qui circulent, et toute personne prise en charge a droit au respect de sa vie privée et du secret des informations la concernant.
Peut-on saisir des informations sur un résident dans ChatGPT ou un autre outil grand public ?
Non, pas en l’état. Le secret couvre l’ensemble des informations connues des professionnels, et l’hébergement de données de santé obéit à une exigence précise : l’hébergeur de données sur support numérique est titulaire d’un certificat de conformité. Un compte grand public n’apporte pas cette garantie. La solution n’est pas une consigne d’usage mais un outil ou un contrat différent — ou l’anonymisation réelle de ce que vous saisissez.
Faut-il rédiger une charte d’usage de l’IA dans l’établissement ?
C’est le moyen le plus simple de tenir plusieurs obligations à la fois — formation, contrôle humain, information des personnes — dans un document unique, et l’échelon national s’y engage : la feuille de route de la CNSA prévoit l’élaboration d’une charte d’utilisation de l’IA. Une charte utile tient en peu de pages : ce qui est permis, ce qui ne l’est pas, quelles données ne sortent jamais de l’établissement, qui valide un nouvel outil.
Quelles formations prévoir pour les équipes ?
La formation n’est pas ici une bonne pratique mais une obligation, et elle ne dépend d’aucun niveau de risque : fournisseurs et déployeurs prennent des mesures pour garantir un niveau suffisant de maîtrise de l’IA pour leur personnel. Elle s’apprécie au regard des connaissances des personnes et du contexte d’utilisation : une sensibilisation courte et concrète, adossée à vos propres outils, vaut mieux qu’un module théorique.
Un dispositif de détection des chutes est-il un système à haut risque ?
Pas en tant que tel : ce type de système ne figure pas parmi les usages énumérés à l’annexe III du règlement. Ce sont d’autres régimes qui vous contraignent — la protection des données, la vie privée du résident et, si le fabricant revendique une finalité médicale, la réglementation des dispositifs médicaux, puisque un logiciel de santé ayant une finalité médicale doit porter le marquage CE.
Peut-on utiliser l’IA pour recruter ou pour construire les plannings ?
Oui, mais ce sont précisément les usages que le règlement surveille le plus. Les systèmes destinés au recrutement ou à la sélection de personnes physiques sont classés à haut risque, tout comme ceux servant à attribuer des tâches sur la base du comportement individuel ou à suivre et évaluer les performances. Un planning qui applique des règles de roulement n’est pas concerné ; un outil qui note les agents, si.
L’IA peut-elle analyser l’humeur des résidents ou du personnel ?
Il faut distinguer les deux. Pour les salariés, c’est une interdiction : l’utilisation de systèmes d’IA pour inférer les émotions d’une personne physique sur le lieu de travail est interdite, sauf pour des raisons médicales ou de sécurité. Pour les résidents, qui ne sont pas des travailleurs, le système est autorisé mais classé à haut risque, et les personnes exposées doivent être informées de son fonctionnement.
Une analyse d’impact sur les données est-elle obligatoire ?
Dans la plupart des cas qui vous concernent, oui. Les traitements de données de santé mis en œuvre par les établissements de santé ou les établissements médico-sociaux pour la prise en charge des personnes figurent dans la liste des traitements pour lesquels une analyse d’impact est requise. Elle se conduit avant la mise en œuvre, pas après, et elle est la pièce que l’on vous demandera en premier.
Qui reste responsable si le système se trompe ?
Vous, et c’est le sens même du contrôle humain. Pour les systèmes à haut risque, le contrôle humain est confié à des personnes disposant des compétences, de la formation et de l’autorité nécessaires. En droit français, lorsqu’un dispositif médical à traitement algorithmique est utilisé, les concepteurs s’assurent de l’explicabilité de son fonctionnement pour les utilisateurs : c’est une exigence à porter dans la négociation avec l’éditeur.
Faut-il informer les représentants du personnel avant d’installer un outil ?
Oui, dès lors que l’outil est à haut risque et qu’il s’applique au travail des équipes. Avant de mettre en service un système d’IA à haut risque sur le lieu de travail, l’employeur informe les représentants des travailleurs et les salariés concernés. L’information est un préalable au déploiement : la placer en fin de projet, une fois le contrat signé, ne satisfait pas l’obligation.
Pour aller plus loin
Le volet numérique d’un établissement ne se limite pas à l’IA. Pour situer le sujet dans votre système d’information, commencez par le comparatif des logiciels EHPAD et du dossier usager informatisé, puis par le planning réaliste de déploiement d’un DUI. Les échéances qui structurent la trajectoire sont détaillées dans notre analyse du Ségur numérique vague 2 et de la bascule de l’admission vers ViaTrajectoire Grand Âge. Sur la maîtrise des données elles-mêmes, voir la gestion documentaire, l’archivage et la conservation et le décret sur la souveraineté numérique.
Sur la sécurité et la conformité, notre guide pratique de cybersécurité pour directeurs et l’état des lieux des violations de données déclarées dans le secteur donnent le contexte ; l’accompagnement proposé par le programme CaRE pour les ESSMS et l’évaluation de la maturité digitale complètent la démarche. Côté protection des données, voir les enjeux du RGPD en EHPAD et les étapes pour aligner l’établissement.
Sur les usages eux-mêmes, nous avons traité le cadre d’usage sécurisé de l’IA générative pour les transmissions, le cadre juridique des comptes rendus produits par IA et la question de l’automatisation de la relation avec les familles. Pour la pratique quotidienne, voir les transmissions ciblées et le pilotage de leur adoption. Sur les dispositifs de surveillance, notre article sur ce qu’il faut faire de l’alerte de détection de chute prolonge utilement le pilier prévention des chutes. Sur les robots, la HAS a publié ses conditions éthiques d’usage des robots sociaux, et le panorama des gérontechnologies situe l’ensemble.
Enfin, l’IA touche des sujets qui la dépassent. Les droits des résidents et le projet de vie personnalisé restent le cadre de référence de tout usage touchant la personne accompagnée. Les usages RH renvoient au pilier management en EHPAD, au recrutement et à la fidélisation et à la construction d’une marque employeur locale. Le volet formation se prépare avec le pilier formations obligatoires et plan de formation. Et pour la préparation de votre prochaine évaluation, voir le pilier évaluation HAS et la télémédecine en EHPAD.
Sources officielles
- Règlement (UE) 2024/1689 du Parlement européen et du Conseil du 13 juin 2024 établissant des règles harmonisées concernant l’intelligence artificielle — texte intégral, EUR-Lex
- CNIL — Développement des systèmes d’IA : les recommandations de la CNIL pour respecter le RGPD
- CNIL — Liste des types d’opérations de traitement pour lesquelles une analyse d’impact est requise
- Agence du Numérique en Santé — Certification Hébergeur de Données de Santé
- CNSA — L’intelligence artificielle au service de la branche Autonomie : feuille de route
- Défenseur des droits — Algorithmes, systèmes d’IA et services publics : quels droits pour les usagers ?
