TL;DR, Réponse rapide
9 min de lecturePHI désigne toute information de santé identifiable individuellement détenue par les entités couvertes. L'analyse de sites Web sur les sites de santé peut créer par inadvertance PHI lorsque les identifiants des visiteurs se combinent avec des pages vues liées à la santé.
Les sites web de santé, les portails patients et les outils d'analyse créent des informations de santé protégées à des endroits que les équipes n'attendent pas, ce qui est à l'origine de la plupart des problèmes liés à HIPAA.
Les informations de santé protégées, ou PHI (Protected Health Information), sont des informations de santé qui identifient une personne ou qui pourraient raisonnablement servir à l'identifier, lorsqu'elles sont créées, reçues, conservées ou transmises par une entité couverte par HIPAA ou un partenaire commercial (business associate). Cette définition compte, car les sites web de santé, les portails patients et les outils d'analyse peuvent créer des PHI à des endroits que les équipes n'attendent pas.
Cet article ne constitue pas un conseil juridique, mais il propose aux équipes produit, marketing et analytique une façon pratique de penser le risque HIPAA.
À qui s'applique HIPAA
HIPAA s'applique aux entités couvertes et aux partenaires commerciaux (business associates). Les entités couvertes comprennent les régimes de santé, les chambres de compensation en soins de santé et les prestataires de soins qui effectuent certaines transactions électroniques. Les partenaires commerciaux sont des fournisseurs ou partenaires qui créent, reçoivent, conservent ou transmettent des PHI pour le compte d'entités couvertes.
Un blog de bien-être général n'est probablement pas une entité couverte. Un hôpital, une clinique, un prestataire de télésanté, un assureur ou un fournisseur traitant des données patients pour le compte de l'une de ces organisations a probablement des obligations HIPAA.
Ce qui fait qu'une information est une PHI
Une information devient une PHI lorsque trois éléments se réunissent :
- Elle concerne la santé, la fourniture de soins de santé ou le paiement de soins de santé
- Elle identifie la personne ou pourrait raisonnablement l'identifier
- Elle est conservée ou transmise par une entité couverte ou un partenaire commercial
Un code de diagnostic dans un dossier hospitalier est une PHI. Une adresse e-mail soumise via un formulaire de prise de rendez-vous en clinique peut être une PHI. Une adresse IP combinée à une activité authentifiée sur un portail peut être une PHI. Le contexte compte.
Les 18 identifiants HIPAA
Le régime de sphère de sécurité (safe harbor) de désidentification de HIPAA exige la suppression de 18 identifiants, notamment les noms, les détails géographiques plus précis que l'État, les dates liées à une personne, les numéros de téléphone, les adresses e-mail, les numéros de sécurité sociale, les numéros de dossier médical, les numéros de bénéficiaire d'un régime de santé, les numéros de compte, les numéros de certificat ou de licence, les identifiants de véhicule, les identifiants d'appareil, les URL, les adresses IP, les identifiants biométriques, les photos de visage entières et tout autre numéro ou caractéristique identifiant unique.
Supprimer les noms évidents ne suffit pas. Les URL, les adresses IP, les identifiants d'appareil et les numéros de compte concernent particulièrement les équipes d'analytique.

Technologies de suivi en ligne
L'OCR du HHS a publié des directives sur les technologies de suivi en ligne utilisées par les entités réglementées par HIPAA. La page actuelle du HHS indique qu'un tribunal fédéral a annulé une partie de ces directives, dans la mesure où elles affirmaient que les obligations HIPAA s'appliquent lorsqu'une technologie en ligne relie une adresse IP à la visite d'une page web publique non authentifiée traitant de pathologies ou de prestataires de santé. Le HHS indique qu'il évalue les prochaines étapes, tandis que le bulletin continue de souligner les obligations HIPAA des entités réglementées utilisant des technologies de suivi (directives de l'OCR du HHS sur les technologies de suivi).
Cette nuance compte. Ne simplifiez pas la règle à l'excès en disant que « toute consultation d'une page de santé constitue toujours une PHI ». Mais ne présumez pas non plus que l'analytique est sans risque, en particulier sur les pages authentifiées, les parcours de prise de rendez-vous, les portails patients ou les pages où les utilisateurs fournissent des informations liées à la santé.
Scénarios de risque en matière d'analytique
Les schémas d'analytique à haut risque incluent :
- Le suivi des pages du portail patient avec un outil d'analytique tiers
- L'envoi des champs des formulaires de rendez-vous vers des événements analytiques
- L'enregistrement de sessions (session replay) sur les formulaires d'admission
- L'utilisation de pixels publicitaires sur les pages liées à une pathologie ou un traitement
- L'envoi d'URL complètes contenant des identifiants patients, des jetons ou des requêtes de recherche
- Le reciblage des visiteurs ayant consulté un contenu de santé sensible
- Le partage d'événements de conversion avec des plateformes publicitaires sans accord conforme
Même si un fournisseur signe un accord de traitement de données standard, HIPAA peut exiger un Business Associate Agreement. De nombreux fournisseurs de publicité et d'analytique refusent de signer des BAA pour certains produits.
- Le suivi des pages du portail patient avec un outil d'analytique tiers
- L'enregistrement de sessions (session replay) sur les formulaires d'admission
- Le reciblage des visiteurs ayant consulté un contenu de santé sensible
- Une analytique agrégée et respectueuse de la vie privée, sans identifiants persistants sur les pages publiques
- Une journalisation interne à accès restreint sur les portails authentifiés
- Aucun script tiers sur les formulaires ou les parcours de prise de rendez-vous
Une mesure plus sûre pour les sites de santé
Les organisations de santé devraient séparer l'analytique des pages publiques d'information des systèmes de données patients. Pour les pages publiques, privilégiez une analytique agrégée et respectueuse de la vie privée, sans identifiants persistants dans la mesure du possible. Pour les portails authentifiés, restez extrêmement prudent : journalisez les événements opérationnels en interne, limitez les accès, évitez les scripts tiers, et impliquez les équipes de confidentialité et de sécurité avant d'ajouter le moindre suivi.
Flowsery
Essai gratuit
Tableau de bord en temps réel
Suivi des objectifs
Suivi sans cookies
N'envoyez pas de PHI vers des outils d'analytique tant que le fournisseur n'est pas autorisé, que l'usage n'est pas permis, et que les accords et garanties nécessaires ne sont pas en place.
Liste de vérification pratique
Avant de déployer l'analytique sur un site de santé, posez-vous ces questions :
- Sommes-nous une entité couverte ou un associé commercial ?
- La page est-elle authentifiée ou non authentifiée ?
- L'URL, le titre, la requête de recherche ou l'événement de la page pourraient-ils révéler des informations de santé ?
- Des identifiants tels que l'adresse IP, l'ID de cookie, l'ID de compte ou l'ID d'appareil sont-ils collectés ?
- Le fournisseur signe-t-il un BAA pour ce produit et cet usage précis ?
- Les fonctionnalités publicitaires, le remarketing et le partage de données sont-ils désactivés ?
- Les formulaires, portails et parcours de prise de rendez-vous sont-ils exclus des scripts tiers ?
- Les politiques de rétention et de contrôle d'accès sont-elles appropriées ?
Liste de vérification pour l'analytique de santé
Séparez la mesure des pages publiques d'information des flux de rendez-vous, de portail, d'admission, de paiement, spécifiques à une pathologie et authentifiés. Les directives du HHS sur le suivi restent nuancées après les recours judiciaires, n'affirmez donc pas que chaque consultation d'une page de santé publique constitue automatiquement des PHI ; évaluez le contexte de la page, les identifiants, les actions des utilisateurs et le rôle de l'organisation au regard de HIPAA.
Avant qu'une balise de santé ne soit déployée, vérifiez si le fournisseur est susceptible de recevoir des PHI, s'il signe un BAA pour ce produit et cet usage précis, quels identifiants sont collectés, combien de temps les données brutes sont conservées, et qui peut y accéder. Les charges utiles analytiques doivent rester exemptes de noms, d'e-mails, de numéros de patient ou de dossier, de détails de rendez-vous, de texte de formulaire, de chaînes de requête sensibles, et d'identifiants permettant de relier un visiteur à des soins.
En résumé
Les PHI ne se limitent pas aux dossiers médicaux. Dans les systèmes numériques, les identifiants et le contexte de santé peuvent se combiner rapidement. Les équipes analytiques devraient traiter la mesure en santé comme un cas d'usage hautement sensible et privilégier par défaut la minimisation des données.
Pour beaucoup de sites web de santé, l'approche analytique la plus sûre consiste en une mesure agrégée, sans cookies et en first-party pour le contenu public, sans aucun suivi tiers sur les parcours de santé authentifiés ou transactionnels.

La désidentification n'est pas un raccourci pour l'analytique brute
HIPAA permet la désidentification par safe harbor ou par détermination d'expert, mais l'analytique web brute est rarement désidentifiée dès le départ. Les adresses IP, les URL, les identifiants d'appareil, les horodatages et les identifiants de compte peuvent tous être présents avant toute agrégation. Si une organisation de santé souhaite des rapports analytiques qui ne constituent plus des PHI, la désidentification doit avoir lieu avant tout partage à grande échelle, et non être présumée après la collecte.
Pour un reporting concret, agrégez tôt. Présentez des décomptes par catégorie de page, campagne ou type d'appareil plutôt que d'exposer des données au niveau événement. Gardez à l'esprit la suppression des petites cellules quand un rapport pourrait identifier un patient par unicité.
Ne négligez pas les obligations liées à la règle de sécurité
Si les données analytiques constituent des PHI électroniques, la règle de sécurité HIPAA (Security Rule) devient pertinente. Cela implique des contrôles d'accès, des contrôles d'audit, des mesures de protection de l'intégrité, une sécurité de la transmission et une analyse des risques. Les équipes marketing ne devraient pas être les seules à décider des outils analytiques dans le secteur de la santé : les équipes sécurité et conformité doivent avoir de la visibilité avant la mise en production de ces outils.
Questions fréquentes
Qu'est-ce qui constitue une information de santé protégée ?
Une PHI est une information de santé qui identifie une personne, ou qui pourrait raisonnablement l'identifier, lorsqu'une entité couverte par HIPAA ou un partenaire commercial (business associate) la crée, la reçoit, la conserve ou la transmet. Elle ne devient une PHI que si trois conditions sont réunies : la donnée concerne la santé ou un paiement, elle identifie quelqu'un, et une entité couverte ou un partenaire commercial la détient.
Un blog bien-être doit-il respecter HIPAA ?
Pas automatiquement. Un blog bien-être généraliste peut ne pas être une entité couverte, alors qu'un hôpital, une clinique, un fournisseur de télésanté, un assureur, ou un prestataire traitant des données patients pour l'une de ces organisations est probablement soumis à des obligations HIPAA.
Une adresse IP peut-elle constituer une PHI ?
Une adresse IP peut constituer une PHI, selon le contexte. Les adresses IP figurent parmi les 18 identifiants HIPAA, et une adresse IP combinée à une activité authentifiée sur un portail peut constituer une PHI.
Chaque vue de page sur un problème de santé est-elle automatiquement une PHI ?
Non. Simplifier ainsi la règle est une erreur, d'autant plus qu'un tribunal fédéral a annulé une partie des directives du HHS concernant les pages publiques non authentifiées. Le contexte, comme le fait que la page soit authentifiée ou non et les identifiants collectés, reste déterminant.
Les fournisseurs d'outils analytiques doivent-ils signer un BAA ?
Seulement certains d'entre eux. De nombreux fournisseurs de publicité et d'analytique ne signeront pas de BAA pour certains produits. Une organisation de santé doit donc vérifier que le fournisseur signe bien un BAA pour le produit et l'usage exacts avant de transmettre toute PHI.
Flowsery
Essai gratuit
Tableau de bord en temps réel
Suivi des objectifs
Suivi sans cookies
Que devraient utiliser les sites de santé pour l'analytique des pages publiques ?
Un outil d'analytique agrégée, axé sur la confidentialité et sans identifiants persistants dans la mesure du possible, convient pour les pages d'éducation publiques, à condition de le séparer des systèmes de données patients.
Comment le suivi des portails patients authentifiés doit-il différer ?
Dans ce cas, l'approche prudente est la plus sûre : consigner les événements opérationnels en interne, limiter les accès, éviter les scripts tiers, et associer les équipes confidentialité et sécurité avant d'ajouter tout suivi.
Un accord de traitement des données standard suffit-il pour un fournisseur d'outils analytiques en santé ?
Pas à lui seul. Même lorsqu'un fournisseur signe un accord de traitement des données standard, HIPAA peut exiger un accord de partenaire commercial (Business Associate Agreement) distinct.
Les données analytiques anonymisées constituent-elles quand même une PHI ?
Les données analytiques web brutes sont rarement anonymisées dès le départ, car les adresses IP, les URL, les identifiants d'appareil, les horodatages et les identifiants de compte peuvent tous être présents avant l'agrégation. L'anonymisation par la méthode du safe harbor ou par détermination d'expert doit intervenir avant tout partage à grande échelle, et non être présumée après la collecte.
Qui devrait décider des choix analytiques dans le secteur de la santé ?
Pas le marketing seul. Les équipes sécurité et conformité doivent avoir de la visibilité avant la mise en production des outils, et si les données analytiques constituent des PHI électroniques, la règle de sécurité impose des contrôles d'accès, des contrôles d'audit, des mesures de protection de l'intégrité, une sécurité de la transmission et une analyse des risques.
Cet article vous a-t-il été utile ?
Dites-nous ce que vous en pensez !
Nous voir plus souvent sur Google
Un clic définit Flowsery comme source préférée. Nos articles remontent alors dans vos À la une, en mode IA et dans les aperçus IA.
Avant de partir...
Flowsery
Des analyses orientées revenus pour votre site web
Suivez chaque visiteur, source et conversion en temps réel. Simple, puissant et sans cookies.
Tableau de bord en temps réel
Suivi des objectifs
Suivi sans cookies
Articles connexes


Points clés - Checklist de conformité HIPAA
Garanties, business associates, obligations en cas de violation et risques de suivi web : la checklist HIPAA à dérouler avant tout déploiement.


Mise en contexte - Analytique web conforme HIPAA
Une visite sur une page de traitement peut déjà être une PHI : ce que change une analytique web conforme à HIPAA et où se situe le risque réel.


Aperçu clair - Violations HIPAA courantes et prévention
Analyse de risque manquée, accès trop larges, contrats absents : les violations HIPAA courantes et comment les éviter avant de recevoir une amende.

