L'Estonie soigne ses données : le modèle européen qui prouve qu'on peut faire de l'IA santé sans offrir ses fichiers aux États-Unis
Date Published

# L'Estonie soigne ses données : le modèle européen qui prouve qu'on peut faire de l'IA santé sans offrir ses fichiers aux États-Unis
> En 2026, la question n'est plus de savoir si l'intelligence artificielle va transformer la médecine. Elle le fait déjà. La vraie question — celle que tout DSI ou RSSI d'une structure de santé européenne doit se poser — est la suivante : entre les mains de qui tombent les données de vos patients quand vous activez ces outils ? L'Estonie a répondu à cette question avant tout le monde. Voici pourquoi son approche mérite votre attention.
Pourquoi la santé est le terrain le plus sensible de la bataille souverainiste
Avant d'entrer dans le détail du modèle estonien, rappelons quelques fondamentaux. Dans le secteur de la santé, les données ne ressemblent à aucune autre. Un relevé bancaire compromis est problématique. Un dossier médical compromis, c'est potentiellement une vie entière exposée : pathologies chroniques, traitements psychiatriques, antécédents génétiques, comportements à risque.
Ces données ont une valeur économique considérable pour les assureurs, les laboratoires pharmaceutiques, et les courtiers en données. Elles ont aussi une valeur stratégique pour des États qui voudraient modéliser la vulnérabilité sanitaire d'une population, d'une armée, d'une élite politique.
C'est pour cette raison que le RGPD — le Règlement Général sur la Protection des Données, en vigueur depuis 2018 — classe les données de santé comme une catégorie particulière, soumise à des obligations renforcées. Les traiter sans base légale solide, les transférer hors de l'Union Européenne sans garanties adéquates : c'est une infraction caractérisée, pas une zone grise.
Or, depuis 2018, un texte américain crée une tension permanente avec ces exigences européennes. Le Cloud Act (Clarifying Lawful Overseas Use of Data Act) autorise les autorités fédérales américaines à exiger d'une entreprise américaine — où qu'elle soit hébergée dans le monde — qu'elle leur transmette des données stockées sur ses serveurs. Autrement dit : si vous stockez vos données de patients chez un acteur américain, même sur un datacenter situé à Francfort ou à Dublin, ces données ne sont pas hors d'atteinte du droit américain. Ce n'est pas une hypothèse théorique. C'est la loi en vigueur.
C'est dans ce contexte que l'expérience estonienne prend toute sa dimension.
Ce que l'Estonie a construit, et depuis combien de temps
L'Estonie n'a pas attendu le boom de l'IA générative pour penser la souveraineté numérique en santé. Le pays a commencé à numériser son système de santé au début des années 2000, avec une philosophie radicalement différente de celle qui domine ailleurs en Europe : la donnée appartient au citoyen, pas à l'institution.
Le socle de ce système s'appelle X-Road. Il s'agit d'une infrastructure d'échange de données décentralisée, open source, développée initialement par l'État estonien. X-Road n'est pas un cloud centralisé. C'est un protocole qui permet à des systèmes distincts de communiquer de manière sécurisée, sans que les données soient agrégées dans un silo unique. Chaque échange est chiffré, journalisé, auditable. Et le citoyen peut consulter à tout moment qui a accédé à ses données de santé.
Ce modèle est maintenant utilisé par plusieurs pays. Il est géré au niveau international par la Fondation Nordic Institute for Interoperability Solutions (NIIS), une structure de droit public fondée par l'Estonie et la Finlande.
Lorsque l'IA a commencé à s'inviter dans les hôpitaux et les cabinets médicaux estoniens — aide à la lecture d'imagerie médicale, détection précoce de pathologies chroniques, optimisation des parcours de soins — les autorités ont posé une contrainte non négociable : les modèles d'IA utilisés sur des données de santé doivent pouvoir fonctionner dans des environnements contrôlés par la puissance publique estonienne. Pas de traitement à l'extérieur des frontières sans accord explicite. Pas d'entraînement de modèles commerciaux sur les données publiques sans cadre légal ad hoc.
Concrètement, cela signifie plusieurs choses. Les modèles d'IA déployés sont soit développés localement, soit achetés à des fournisseurs qui acceptent de les faire tourner dans des environnements souverains. L'inférence — c'est-à-dire le moment où le modèle analyse une donnée pour produire un résultat — se fait en local ou sur une infrastructure publique, jamais via une API (une interface de communication) qui enverrait les données vers un serveur extérieur non maîtrisé.
C'est une différence fondamentale avec ce que proposent les acteurs américains dominants, dont les outils d'IA en santé fonctionnent massivement via des appels à des serveurs distants, hébergés sur des infrastructures soumises au Cloud Act.
Ce que les règlements européens exigent — et que beaucoup d'organisations ignorent encore
Le modèle estonien n'est pas une curiosité locale. Il est, en réalité, la mise en œuvre rigoureuse de ce que le droit européen exige. Trois textes sont ici centraux pour les DSI et RSSI européens.
Le RGPD, d'abord. On l'a évoqué : les données de santé sont une catégorie spéciale. Leur traitement par un système d'IA suppose une base légale claire, une finalité précise, et une garantie que les données ne seront pas transférées dans un pays tiers sans protection équivalente. Or, les États-Unis n'offrent pas de protection équivalente au sens du droit européen — l'accord Data Privacy Framework, entré en vigueur en 2023, reste fragile juridiquement et contesté devant la Cour de Justice de l'UE.
La directive NIS2 (Network and Information Security, version 2), transposée dans les États membres depuis fin 2024, renforce les obligations de cybersécurité pour les entités dites « essentielles » — parmi lesquelles figurent les hôpitaux, les laboratoires, les établissements de santé. Elle impose une gestion rigoureuse des risques liés à la chaîne d'approvisionnement. En clair : si votre outil d'IA en santé est fourni par un prestataire qui lui-même sous-traite à un acteur américain exposé au Cloud Act, vous êtes potentiellement en infraction avec NIS2.
Le règlement DORA (Digital Operational Resilience Act), entré en application début 2025, concerne principalement le secteur financier — mais sa logique s'étend progressivement à d'autres secteurs critiques. Il impose une cartographie précise des dépendances aux prestataires tiers, et des tests réguliers de résilience. Il anticipe ce qui pourrait arriver demain à d'autres secteurs critiques, dont la santé.
Enfin, le règlement européen sur l'IA (AI Act), pleinement applicable depuis 2026, classe les outils d'IA utilisés en médecine dans la catégorie « haut risque ». Cela implique des obligations de documentation, de transparence, de supervision humaine — et une traçabilité des données utilisées pour entraîner les modèles. Des exigences difficiles à satisfaire quand on s'appuie sur des boîtes noires commerciales américaines dont les conditions d'entraînement ne sont pas auditables.
Le modèle estonien coche toutes ces cases. Pas par hasard : par conception.
Où en sont les autres systèmes de santé européens — et où se situent les angles morts
Il serait inexact de présenter l'Estonie comme la seule à avoir réfléchi à ces questions. Plusieurs États membres avancent sur le sujet, avec des approches différentes.
La France a engagé, via la Délégation ministérielle au numérique en santé, un travail sur l'hébergement souverain des données de santé. Le label HDS (Hébergeur de Données de Santé) impose des exigences techniques et juridiques aux prestataires qui hébergent ces données. Des acteurs européens — notamment des opérateurs cloud certifiés HDS établis en France et en Allemagne — ont développé des offres adaptées.
Mais la réalité du terrain est plus nuancée. De nombreux établissements de santé européens continuent de déployer des outils d'IA fournis par l'offre dominante américaine, parfois faute de connaissance des alternatives, parfois sous la pression commerciale, parfois parce que les directions métier contournent la DSI. Ce phénomène — le Shadow IT en santé, c'est-à-dire l'usage d'outils non validés par la DSI — est un angle mort majeur en matière de conformité.
Un RSSI d'un CHU français ou d'une clinique allemande peut avoir sécurisé son infrastructure principale, et se retrouver exposé parce qu'un médecin utilise depuis son ordinateur portable un outil d'aide au diagnostic fourni par un acteur américain, via une simple connexion internet, sans que personne n'ait vérifié où partent les données saisies.
L'autre angle mort concerne les modèles hybrides. Certains acteurs américains proposent désormais des formules « hébergées en Europe » en mettant en avant leurs datacenters européens. C'est un argument insuffisant. La question n'est pas seulement géographique — c'est juridique. Si l'entreprise qui opère ces serveurs est une société de droit américain, elle reste soumise au Cloud Act. L'emplacement physique du datacenter ne change rien à cette exposition.
Ce que les DSI et RSSI européens peuvent retenir du modèle estonien
Le modèle estonien n'est pas directement transposable dans sa totalité. L'Estonie est un pays de moins d'un million et demi d'habitants, avec une culture de la gouvernance numérique publique construite sur vingt-cinq ans. On ne réplique pas cela en six mois dans un réseau hospitalier de plusieurs dizaines d'établissements.
Mais les principes fondateurs du modèle estonien sont universellement applicables, et ils constituent une grille de lecture utile pour tout responsable informatique d'une structure de santé européenne.
Premier principe : l'inférence locale. Avant d'adopter un outil d'IA en santé, la question centrale n'est pas « est-ce que ça marche bien ? » — c'est « où se passe le traitement des données ? ». Si la réponse est « sur les serveurs du fournisseur, via une API », il faut approfondir : qui opère ces serveurs ? Sous quelle juridiction ? Que disent les conditions générales sur le réentraînement des modèles ?
Deuxième principe : la traçabilité des accès. L'Estonie a rendu systématique le journal d'audit des accès aux données de santé. Chaque accès est horodaté, identifié, conservé. En Europe, le RGPD impose une traçabilité similaire, mais son application effective reste très inégale. La mettre en place n'est pas un luxe : c'est une obligation légale et un bouclier en cas d'incident.
Troisième principe : l'évaluation des risques de la chaîne de sous-traitance. Votre fournisseur d'IA est souverain ? Bien. Mais ses sous-traitants techniques le sont-ils ? Un modèle d'IA construit sur des couches d'infrastructure américaines reste exposé, même si le fournisseur de surface est européen. NIS2 vous oblige désormais à descendre dans cette chaîne.
Quatrième principe : l'implication de la gouvernance. En Estonie, les choix d'infrastructure numérique en santé sont des décisions politiques, pas seulement techniques. Cela signifie que les DSI et RSSI qui portent ces enjeux doivent être en mesure de les traduire devant leur direction générale, leur conseil d'administration, leurs tutelles. La souveraineté numérique en santé n'est pas un sujet de techniciens — c'est un sujet de direction.
Conclusion : une fenêtre d'opportunité que l'Europe ne peut pas se permettre de rater
En 2026, le secteur de la santé est l'un des terrains où la bataille pour la souveraineté numérique européenne est la plus concrète, la plus urgente, et la plus lisible pour le grand public. Quand des données de patients européens alimentent des modèles d'IA commerciaux américains sans que les patients en soient informés ni les régulateurs en mesure de contrôler, c'est l'ensemble du pacte de confiance entre les institutions de santé et les citoyens qui se fissure.
L'Estonie n'a pas résolu tous les problèmes. Mais elle a démontré une chose essentielle : il est possible de déployer l'IA en santé de manière efficace, sans sacrifier ni la souveraineté sur les données ni la conformité réglementaire. Ce n'est pas un idéal inaccessible. C'est un choix d'architecture, un choix politique, et un choix de fournisseurs.
Pour les DSI et RSSI européens, le message est simple : la prochaine fois qu'un éditeur américain vous présente son outil d'IA médicale comme la référence incontournable, posez-lui une question précise. Pas sur les performances. Sur la juridiction. La réponse vous dira tout ce que vous avez besoin de savoir.
Cet article vous a été utile ?
Recevez chaque vendredi nos analyses sur les alternatives souveraines SaaS. Pas de spam.
Pas de spam. Désinscription en un clic. Données hébergées en Europe.