AIPD · RGPD Art. 35

Analyse d'Impact protection des données

Cette AIPD documente publiquement les modules d'intelligence artificielle de MonRhumato.fr. Elle suit la méthodologie CNIL (logiciel PIA) et complète notre page de transparence IA (AI Act Art. 50). Imprimable au format PDF via l'export navigateur (Ctrl+P → « Enregistrer en PDF »).

Dernière mise à jour : 3 août 2026 · Auteur : Dr Julien Schemoul, responsable de traitement (pas de DPO désigné) · Méthodologie : CNIL PIA v3

1. Contexte du traitement

MonRhumato.fr est une plateforme éditoriale indépendante d'information en rhumatologie. Elle utilise des modèles de langage (LLM) pour une dizaine d'opérations éditoriales — résumés et traductions d'articles, briefs de veille, classification par pathologie, profils synthétiques de praticiens, résumés en langage simplifié (FALC), assistant de cotation CCAM/NGAP, suggestions d'applications, génération de recettes et chat nutrition, chapitrage et résumé de vidéos — qui n'impactent ni n'altèrent aucune décision médicale individuelle. Voir /transparence-ia pour la liste détaillée des modules.

Donnée traitée par les LLM :principalement du texte public (titres et abstracts d'articles scientifiques PubMed, métadonnées publiques ANS / OpenAlex / HAL pour le module profil synthétique). Certains modules traitent également le texte saisi par l'utilisateur (questions de cotation, échanges du chat recettes). Aucune donnée patient identifiable n'est demandée par la plateforme.

2. Nécessité et proportionnalité

  • Finalité légitime— chaque module sert un besoin produit identifié (résumés FR pour faciliter l'accès à la littérature anglophone, classification pour filtrer le feed par pathologie, profil synthétique pour aider à la recherche d'un confrère).
  • Base légale — Intérêt légitime (RGPD Art. 6.1.f) pour les traitements opérés sur du texte public. Pas de PII patient dans les inputs.
  • Minimisation — un seul modèle par tâche, pas de fine-tuning, aucun prompt archivé par MonRhumato.fr. Un monitoring des invocations est prévu mais non encore activé.
  • Limitation de finalité— nos fournisseurs sont configurés pour exclure l'entraînement de leurs modèles sur les données soumises (détail par fournisseur sur /transparence-ia).

3. Mesures de sécurité techniques

  • Chiffrement transport — TLS 1.3 sur tous les appels Groq Cloud et Google AI Studio.
  • Authentification API— clés API stockées en variables d'environnement Vercel (chiffrées au repos), jamais en code source.
  • Rate-limit côté provider— protection naturelle contre l'abus.
  • Watermark cryptographique ED25519 — mécanisme de signature des outputs prêt (vérification publique via /api/ai/verify), non encore activé en production.
  • Cache — les outputs sont mis en cache pour limiter les appels aux fournisseurs ; les prompts ne sont pas archivés.

4. Risques identifiés et atténuations

RisqueProbabilitéAtténuation
Hallucination — info inventée affichée comme factuelleMoyenneBadge « IA · à vérifier » obligatoire · signalement en 1 clic sur les résumés d'articles, par email pour les autres surfaces · correction sous 7 j
Biais sur sous-population médicale (genre, ethnie, hôpital)Faible (input text public)Pas d'input PII, prompts neutres, monitoring qualitatif
Fuite de données via promptTrès faibleInputs très majoritairement publics · aucun prompt archivé · fournisseurs configurés pour exclure l'entraînement
Falsification d'un output (man-in-the-middle, BDD compromise)FaibleAccès base de données restreint · mécanisme de signature ED25519 prêt, non encore activé
Indisponibilité du LLM principalMoyenne (quota Groq)Fallback automatique vers Gemini 2.0 Flash
Erreur de l'assistant cotation (conséquence financière pour le médecin)MoyenneAvertissement de responsabilité affiché · renvoi aux sources officielles · vérification finale par le médecin
Conseil nutritionnel inadapté (module patient)FaibleMention « à valider avec votre médecin » affichée · aucune donnée conservée
Profil synthétique de praticien erroné (risque réputationnel)Moyenne (homonymie)Sources publiques uniquement · mention IA sur la fiche · canal de rectification et de retrait (/annuaire/retrait, email)
Coût qui dérapeFaibleCache des outputs + plafonds de débit des fournisseurs

5. Droits des personnes

  • Information (Art. 13-14) — page /transparence-ia + bandeau « IA · à vérifier » sur chaque output.
  • Accès (Art. 15)— le résumé synthétique de fiche praticien est généré à partir de sources publiques pour les praticiens référencés dans l'annuaire. Un médecin titulaire d'un compte peut récupérer le résumé le concernant via /api/rgpd/export ; un praticien sans compte peut en demander copie par email.
  • Rectification (Art. 16)— signalement en 1 clic sur les résumés d'articles, par email pour les autres contenus ; traitement sous 7 j.
  • Effacement (Art. 17) — la suppression du compte purge la table `practitioner_ai_summary` du médecin (cascade ON DELETE). Un praticien sans compte peut demander la suppression de son résumé via la page /annuaire/retrait ou par email.
  • Opposition (Art. 21) — applicable au profil synthétique de praticien : demande via /annuaire/retrait ou par email.
  • Décision automatisée (Art. 22) — non applicable : aucun module IA ne prend de décision produisant des effets juridiques concernant une personne.

6. Faut-il une AIPD CNIL formelle ?

La CNIL recommande une AIPD obligatoire pour les traitements « susceptibles d'engendrer un risque élevé » (Art. 35.1 RGPD), notamment quand ils impliquent :

  • • Décision automatisée à effet juridique (Art. 22) — ❌ non applicable ici
  • • Surveillance systématique à grande échelle — ❌ non applicable
  • • Données sensibles à grande échelle — ❌ pas de données de santé patient

Conclusion: une AIPD formelle n'est pas légalement obligatoire pour nos modules actuels. Cette page est néanmoins publiée par souci de transparence et pour anticiper les exigences AI Act qui se renforcent à partir de 2026.

Pour audit ou question : julienschemoul@monrhumato.fr · transparence IA · registre RGPD