Des recommandations personnalisées sur les plateformes de prise de rendez-vous aux jumeaux numériques d'organes, l'intelligence artificielle est désormais présente dans tous les segments du secteur de la santé. Parce que ces systèmes sont susceptibles d’être utilisés par ou à l’égard de patients, les obligations de transparence prévues par l’article 50 de l'AI Act (1) revêtent une importance particulière. Les lignes directrices publiées par la Commission en juillet 2026 précisent désormais leur mise en œuvre (2). Tour d'horizon des principales questions à se poser.
Quels sont les systèmes concernés ?
Interactions directes avec une personne (article 50(1)) : Les fournisseurs de systèmes destinés à interagir directement avec des personnes doivent les concevoir de manière à ce que celles-ci sachent qu’elles dialoguent avec une IA. L’ « interaction directe » suppose un véritable échange : le patient ou le professionnel fournit une information, pose une question ou réalise une action, et le système lui répond de manière contextuelle. Un chatbot d’orientation médicale ou un assistant vocal de suivi thérapeutique sont donc concernés. À l’inverse, lorsqu’un médecin utilise une IA d’aide au diagnostic puis communique lui-même sa décision au patient, celui-ci n’interagit pas directement avec le système. De même, la seule utilisation d’une IA comme composant technique d’un robot chirurgical ne relève pas de l’article 50(1) si cette fonctionnalité n’est pas destinée à interagir directement avec une personne. Néanmoins, d’autres obligations d’information peuvent s’appliquer, notamment pour certains systèmes à haut risque au titre de l’article 26(11) (3), ou en application des dispositions relatives aux décisions automatisées du RGPD.
Une exception existe lorsque la nature artificielle de l’interaction est évidente. Cette évidence pourra plus facilement être admise pour un outil exclusivement réservé à des professionnels de santé formés que pour un système interagissant avec des patients.
Contenus synthétiques générés par IA (article 50(2)) : Les fournisseurs de systèmes générant ou manipulant des contenus synthétiques (jumeaux numériques de patients, simulations visuelles du résultat d’une chirurgie…) sont tenus d’intégrer des moyens permettant d’en marquer l’origine artificielle et de la détecter. Les modifications qui ne changent pas substantiellement le contenu ou sa signification, par exemple certains traitements techniques facilitant la lecture d’images médicales, sont exclues.
Le texte exige un marquage lisible par machine et un moyen permettant de le détecter. Les solutions mises en œuvre doivent être efficaces, robustes, fiables et interopérables, dans la mesure de ce qui est techniquement réalisable. (4) Les lignes directrices de la Commission retiennent néanmoins une logique de proportionnalité bienvenue tenant notamment compte des coûts et du risque de tromperie.
Focus : les agents IA en santé
Les agents IA peuvent relever des articles 50(1) et/ou 50(2) lorsqu’ils interagissent avec des personnes ou que leurs actions aboutissent à un contenu reçu ou perçu par celles-ci. C’est le cas, par exemple, d'un agent IA chargé du suivi d’un patient après sa sortie de l’hôpital et qui génère et adresse des messages de manière autonome. L’agent doit non seulement signaler sa nature artificielle mais également permettre de comprendre pour le compte de qui il agit. Lorsque les interactions humaines ne peuvent être anticipées par le fournisseur, l'agent doit être conçu pour s’identifier dès qu’elles sont raisonnablement susceptibles de se produire. Cette transparence est également requise vis-à-vis de l'utilisateur aux étapes clés nécessitant une autorisation ou une validation.
Reconnaissance des émotions et catégorisation biométrique (article 50(3)) : Les personnes exposées à un système permettant d'arriver à ces fins doivent être informées de la nature du système et de leur exposition. Ce sera le cas de l’EHPAD utilisant une solution qui analyse des images de ses résidents afin d’inférer leur état émotionnel : l’établissement, en tant que déployeur, devra informer les personnes, et prendre en compte leurs vulnérabilités pour décider du format et du contenu de l'information.
Le respect de cette obligation de transparence n’est toutefois pas un blanc-seing : selon leur finalité et leur contexte d’utilisation, ces systèmes peuvent également relever des règles applicables aux systèmes à haut risque, voire des pratiques interdites par l’article 5. D’autres obligations pourront en outre résulter du RGPD.
Deepfakes et contenus d’information médicale (article 50(4)) : Lorsqu’une image, une vidéo ou un contenu audio constitue un deepfake, par exemple la reproduction synthétique réaliste d’un médecin ou un faux témoignage présenté comme celui d’un patient réel, son origine artificielle doit être directement perceptible, sans recours à un outil de détection ni démarche supplémentaire. Une mention visible ou audible pourra être utilisée.
L’article 50(4) vise également les textes générés ou manipulés par IA publiés afin d’informer le public sur une question de santé publique. Un article publié sur le site d’un laboratoire ou d’un CHU entrera a priori dans le périmètre, contrairement à une correspondance individuelle ou un document interne. Une exception existe lorsque le texte a fait l’objet d’un véritable contrôle humain du fond par une personne compétente et qu’une personne physique ou morale en assume la responsabilité éditoriale. Un article généré avec l’aide de l’IA mais réellement revu par l’équipe médicale d’un hôpital et publié sous sa responsabilité pourra ainsi bénéficier de cette exception.
Les exclusions relatives à la recherche scientifique
L’article 2(6) de l'AI Act exclut de son périmètre les systèmes et résultats développés et mis en service exclusivement à des fins de recherche et développement scientifiques (par exemple un agent conversationnel expérimental développé par une équipe hospitalo-universitaire exclusivement afin d’étudier la façon dont des patients réagissent à une interaction avec une IA).
L’article 2(8) exclut par ailleurs certaines activités de recherche, test et développement antérieures à la mise sur le marché ou à la mise en service. Cette seconde exclusion ne couvre toutefois pas les tests en conditions réelles. Le simple qualificatif de « pilote » ou de « projet de recherche » ne suffit donc pas à écarter l’application de l'AI Act et donc de l’article 50.
Quel niveau de transparence est exigé ?
L’information doit être claire, visible, identifiable et accessible, ce qui ne saurait être interprété de la même manière pour un professionnel formé à qui on demande d'utiliser un logiciel, qu'à un patient mineur, en situation de détresse émotionnelle, ou atteint d'un handicap. Lorsque ces publics font partie de l’audience prévisible, la présentation et le vocabulaire doivent être adaptés. Pour un système interactif, l’information peut prendre la forme d’une mention écrite (« Vous interagissez avec une IA »), d’un avertissement oral ou d’un pictogramme (à condition qu'il soit compréhensible sans ambiguïté). À l’inverse, une information noyée dans des conditions générales, le terme générique « assistant », ou l'indication « ce site utilise de l’IA » ne suffisent pas.
L’information doit être fournie au plus tard lors de la première interaction ou exposition. Pour les systèmes interactifs, cela implique de la faire apparaître au minimum au début de chaque session. Pour les contenus générés ou manipulés par IA, l'information perceptible (article 50(4)) ou le marquage accompagné de son moyen de détection (article 50(2)) doivent accompagner chaque contenu.
Fournisseur, déployeur : qui est responsable ?
Rappel : l'AI Act distingue le fournisseur, qui développe ou fait développer un système d’IA et le commercialise ou le met en service sous son nom ou sa marque, du déployeur, qui l’utilise sous son autorité. La qualification ne dépend donc pas de la nature de l’acteur - éditeur, hôpital, laboratoire ou professionnel de santé - mais de son rôle concret à l’égard du système.
Cette distinction est essentielle puisque l’article 50 répartit les obligations de transparence entre les fournisseurs (article 50(1) et 50(2)) et les déployeurs (article 50(3) et 50(4)). Un fabricant de dispositif médical intégrant une IA qui génère une représentation anatomique synthétique ou simule le résultat d’une intervention pourra ainsi être concerné en tant que fournisseur. L'hôpital qui intègre la solution à ses outils pour la mettre à disposition de ses médecins en est déployeur. Il est intéressant de relever que l'AI Act ne prévoit pas d'obligation pour le déployeur de délivrer l'information à la place du fournisseur si celui-ci est défaillant.
Quelles sanctions en cas de manquement ?
La violation des obligations de transparence de l’article 50 peut entraîner une amende pouvant atteindre 15 millions d’euros ou, pour une entreprise, 3 % de son chiffre d’affaires annuel mondial de l’exercice précédent, le montant le plus élevé étant retenu.
En pratique, que faire ?
Cartographier les usages d’IA. Pour chaque système, les questions suivantes doivent être posées : interagit-il avec un patient ou un professionnel ? Génère-t-il ou modifie-t-il des textes, images, sons ou vidéos ? Analyse-t-il des données biométriques pour reconnaître des émotions ou catégoriser des personnes ? Produit-il des contenus destinés au public ? Une exception s'applique-t-elle ?
Qualifier les acteurs. L’organisation doit déterminer si elle intervient comme fournisseur ou déployeur et identifier qui doit assurer l’information, le marquage ou la détection. Cette qualification est faite système par système.
Répartir les rôles et responsabilités dans les contrats. Les contrats pertinents de la chaîne contractuelle doivent couvrir la répartition des obligations, le maintien des mécanismes de transparence, l’accès à la documentation du système et, le cas échéant, la coopération en cas de contrôle.
Intégrer l'information au produit et au parcours utilisateur. Où, quand et comment l’utilisateur sera informé qu'il s'agit d'une intelligence artificielle ?
Adapter l’information au contexte et à l'audience, et la tester. Une vigilance particulière est requise pour les patients mineurs, âgés, en situation de handicap ou de vulnérabilité.
Documenter les exceptions. Lorsqu’un acteur considère qu’une obligation ne s’applique pas (nature artificielle évidente, modification non substantielle, contrôle humain d’un contenu d’intérêt public, exclusion liée à la recherche, etc.), les motifs de cette analyse doivent être documentés.
Transparence ne signifie pas licéité. Informer ne dispense pas d’examiner la qualification éventuelle de système à haut risque ou de pratique interdite, ni de respecter le RGPD ou la réglementation des dispositifs médicaux.
Documenter et maintenir la conformité dans le temps. Les étapes ci-dessus doivent faire l'objet de procédures internes, de justification et de mécanismes de revue. Pour les obligations des articles 50(2) et 50(4), le Code de bonnes pratiques sur la transparence des contenus générés par IA constitue désormais le principal référentiel pratique au niveau européen. (5) Son adhésion reste volontaire ; les non-signataires devront toutefois être en mesure de démontrer l’adéquation des mesures alternatives qu’ils ont retenues.
Des questions ? Contactez-nous :
Cécile Auvieux
--------------------------------------------------------------------------------------------
(1) Règlement (UE) 2024/1689 du Parlement européen et du Conseil du 13 juin 2024 établissant des règles harmonisées concernant l’intelligence artificielle.
(2) Guidelines on the implementation of the transparency obligations for certain AI systems under Article 50 of Regulation (EU) 2024/1689.
(3) "Sans préjudice de l’article 50 du présent règlement, les déployeurs de systèmes d’IA à haut risque visés à l’annexe III, qui prennent des décisions ou facilitent les prises de décision concernant des personnes physiques, informent lesdites personnes physiques qu’elles sont soumises à l’utilisation du système d’IA à haut risque." (Article 26(11) de l'AI Act).
(4) Le Considérant 133 de l'AI Act donne en exemple : "les filigranes, l’identification par métadonnées, les méthodes cryptographiques permettant d’établir la provenance et l’authenticité des contenus, les méthodes de journalisation, les empreintes numériques, ou toute autre technique appropriée."
(5) Code of Practice on Transparency of AI-Generated Content, June 2026.
