Données de patients ultra-sensibles, exigence HDS et RGPD, applications legacy ou no-code à bout de souffle, et une tension permanente entre time-to-market et conformité.
Des données qui n'ont pas droit à l'erreur
Dossiers patients, imagerie, résultats : la moindre fuite engage votre responsabilité et la confiance des soignants. La sécurité n'est pas un confort, c'est le socle.
HDS et RGPD ne sont pas négociables
Hébergement de données de santé certifié, traçabilité des accès, consentement, droit à l'oubli : le cadre est strict, et il évolue. Mieux vaut le construire dès le départ.
Un existant qui freine le soin
Application métier vieillissante ou outil no-code qui ne tient plus la charge ni les règles métier : la dette technique ralentit les équipes et les patients.
De l’IA déjà utilisée, hors de tout cadre
Comptes-rendus reformulés dans un outil grand public, courriers rédigés depuis un compte personnel : l’IA est déjà entrée dans les services. Sans alternative cadrée et disponible, c’est la donnée de patient qui sort.
02 — Deux façons d’avancer
Construire un outil, ou transformer vos équipes.
Deux prestations distinctes, qui se combinent souvent mais rarement en même temps. Le développement sur-mesure quand il manque un outil. La transformation IA quand il manque une méthode, des usages et un cadre. Le cadrage sert précisément à trancher.
La conformité n’est pas une case à cocher. C’est la fondation.
Pour un établissement de santé, la vraie question n’est pas « est-ce que ça marche ? » mais « où vont mes données, qui décide, et puis-je repartir ? ». Les réponses sont les mêmes que l’on construise une application ou que l’on outille vos équipes à l’IA. Les voici, en clair.
Hébergement sur infrastructure certifiée HDS
Vos données de santé sont hébergées en France, sur une infrastructure certifiée HDS (OVH, Scaleway). Selon votre besoin : en mode managé, ou en self-hosting sous le contrôle direct de votre établissement.
Aucune donnée hors UE, modèles compris
Pas de dépendance à un cloud non-européen, ni pour l’application ni pour l’IA : Mistral ou modèles en local / self-host. Les données de vos patients et les documents soumis aux modèles restent en France.
RGPD by design
Minimisation des données, consentement traçable, droit à l’oubli, registre des traitements, anonymisation ou pseudonymisation selon l’usage : le RGPD est intégré dès la conception, jamais ajouté après coup.
RLS sur toutes les tables
Row-Level Security au niveau de la base : chaque accès est filtré par rôle et par établissement. La séparation des données n’est pas seulement applicative, elle est dans le moteur.
L’IA prépare, le soignant décide
Aucun acte, aucun diagnostic, aucune orientation de patient décidés par une machine. L’IA rédige un brouillon, retrouve un protocole, cite sa source ; un professionnel valide. C’est un principe de conception, pas une option.
Réversibilité garantie
Le code vous appartient, les données sont exportables, l’hébergement est transférable. Vous n’êtes jamais prisonnier de Scroll.
04 — Preuves
Des projets santé et pharma déjà en production.
Du laboratoire international au système hospitalier, jusqu’à l’imagerie médicale. Des applications construites sur-mesure : la brique qu’on réutilise pour outiller l’IA dans un environnement contraint.
Laboratoire pharmaceutique internationalPharma · Plus de 3 Mds € de CA · France & Espagne
Assistant IAAI ActRGPDMulti-pays
Un assistant IA intégré à la plateforme d’aide à la vente des équipes terrain.
En production en France et en Espagne. L’assistant est greffé dans la plateforme métier existante, sans redirection ni ré-authentification — l’adoption terrain conditionnait tout le reste. Architecture volontairement sobre : un proxy applicatif sur mesure plutôt qu’un orchestrateur du marché, pour que l’équipe interne puisse reprendre la main. Conformité traitée dès le cadrage avec la DPO, pas en validation finale : transparence sur la nature du système, journalisation auditable, pseudonymisation, et un périmètre fonctionnel qui exclut par construction toute donnée personnelle ou de santé.
AP-HPSanté publique · Hôpital
Pré-consultation médicale intelligente pour l’AP-HP
Un parcours patient anonyme qui transforme les réponses recueillies en salle d’attente en un compte rendu médical structuré, directement accessible au médecin par QR code.
ProtectUsSanté · Migration no-code → code
Système RFID hospitalier réécrit pour une dizaine d’établissements.
Migration de Bubble vers Next.js 15 + Supabase, self-hosté chez OVH. Bascule réversible, armoire par armoire, sans interruption du service de soin.
dPEI Pocket — score d’endométriose pour radiologues.
Application médicale web et mobile (iOS / Android) avec mode hors ligne et génération de PDF. Calcul du score d’endométriose pelvienne profonde ; données anonymisées exploitées par territoire.
WebiOS / AndroidOfflinePDF
05 — Stack & méthode
Une stack faite pour durer et pour être auditée.
Moderne, maintenable, recrutable. Traçable de bout en bout : chaque accès est loggé, chaque déploiement est testé. Et une IA qui reste à sa place — souveraine, en support, jamais décisionnaire.
HDS (Hébergeur de Données de Santé) est une certification française obligatoire pour héberger des données de santé à caractère personnel. Elle impose des garanties strictes de sécurité, de confidentialité et de traçabilité. Concrètement : toute application qui stocke des données de patients doit s’appuyer sur une infrastructure certifiée HDS. Nous hébergeons vos applications sur une infrastructure certifiée HDS, en France (OVH, Scaleway).
En France, sur une infrastructure certifiée HDS. Aucune donnée ne quitte l’Union européenne. Selon votre besoin, en mode managé ou en self-hosting sous le contrôle direct de votre établissement.
Oui, et par conception : minimisation des données, consentement traçable, droit à l’oubli, registre des traitements, Row-Level Security au niveau de la base. La conformité RGPD est intégrée dès le cadrage, pas ajoutée à la fin.
Oui, à trois conditions que nous posons systématiquement. Les modèles tournent en France : Mistral, ou en local / self-host sur une infrastructure certifiée HDS : rien n’est envoyé vers un service grand public. L’usage est borné à la préparation (rédiger un brouillon, retrouver un protocole, résumer un dossier), jamais à la décision clinique. Et chaque réponse cite ses sources pour être vérifiable. C’est précisément ce qui remplace l’IA non cadrée déjà utilisée dans les services.
Oui. Nous auditons l’existant (legacy, no-code ou code généré par IA), sécurisons les données, puis le remettons sur une base maintenable et conforme par étapes, sans rupture de service.
Chiffrement des données, Row-Level Security sur toutes les tables, journalisation des accès, anonymisation selon l’usage et revue de code systématique. La sécurité n’est pas une étape de fin de projet : elle est dans l’architecture.
Parlons-en
Une application de santé à construire, ou des équipes à former sur l’IA ? Commencez par le pré-cadrage gratuit de 48 h : vous saurez par quoi commencer avant de vous engager.