Ce que « conforme HIPAA » et « chiffré » veulent dire pour une famille
Publié le · Par Adam Williams et Andy Gillis — aidants familiaux, fondateurs de CareCoordinate

Presque toutes les applications pour aidants disent quelque chose de la loi HIPAA. Certaines se disent « conformes », d'autres « alignées », d'autres « sécurisées », et en restent là. Pour une famille qui choisit où garder la liste de médicaments et les papiers d'hôpital d'un parent, ces mots rassurent et veulent dire moins qu'ils n'en ont l'air.
Ce guide explique à qui la loi HIPAA s'applique réellement, ce que cela signifie pour une application que votre famille utilise, ce que doit vouloir dire le chiffrement quand une entreprise s'en réclame, et la poignée de questions qui en disent plus que n'importe quelle étiquette.
À qui la loi HIPAA s'applique vraiment
Les règles HIPAA s'appliquent aux « entités couvertes » : les assureurs santé, les centres d'échange de données de santé, et les soignants qui transmettent des informations de santé par voie électronique pour la facturation et des opérations similaires, ainsi que les sous-traitants (business associates) qui traitent ces informations pour leur compte.1 Une fille qui tient la liste de médicaments de sa mère n'est pas une entité couverte. Pas plus que le groupe de messages de la famille, un tableur partagé, ou la plupart des applications qu'une famille télécharge de son côté.
C'est pourquoi la Federal Trade Commission (FTC) dit clairement aux consommateurs que, contrairement à votre médecin, une application de santé peut ne pas relever des lois sur la confidentialité médicale comme HIPAA, et que l'avis de confidentialité de l'application est ce sur quoi vous pouvez vous appuyer.5 C'est aussi pourquoi existe la règle de la FTC sur la notification des violations de données de santé (Health Breach Notification Rule) : depuis 2024, elle oblige les applications qui traitent des informations de santé sans relever de HIPAA à prévenir les personnes quand ces informations font l'objet d'une fuite ou sont divulguées sans autorisation.2
Ce que l'étiquette d'une application peut promettre, et ce qu'elle ne peut pas
Aucune agence gouvernementale ne certifie une application comme conforme HIPAA. Quand une entreprise l'affirme, elle décrit ses propres pratiques : elle traite les informations comme les règles l'exigeraient d'une entité couverte, et souvent elle signera un contrat de sous-traitance (business associate agreement) si un soignant l'utilise. Ce sont deux bonnes choses. Ni l'une ni l'autre n'est une inspection. CareCoordinate se dit « aligné sur HIPAA » pour cette raison : les pratiques sont celles que décrivent les règles, et le mot est honnête.
Prenez donc l'étiquette comme le début d'une conversation. La bonne question de suivi est : concrètement, que faites-vous ? La section suivante donne la liste à vérifier.
Ce que doit vouloir dire le chiffrement
Les normes de sécurité de la loi HIPAA pour les informations de santé électroniques nomment les protections en termes simples : un contrôle d'accès pour que seules les personnes autorisées voient les informations, des contrôles d'audit qui enregistrent et examinent l'activité, une authentification pour vérifier qu'une personne est bien celle qu'elle prétend être, et une sécurité des transmissions pour protéger les informations qui circulent sur un réseau.3 Le chiffrement apparaît deux fois dans cette liste, pour les informations stockées et pour les informations en transit, chaque fois classé comme mesure « adressable » (addressable), ce qui veut dire qu'une organisation doit le mettre en place ou documenter pourquoi une mesure équivalente est raisonnable.3
Pour une famille, cela se traduit ainsi. Demandez si les informations sont chiffrées là où elles sont stockées, pas seulement sur le chemin du serveur. Demandez si l'application garde une trace de qui a consulté et modifié quoi, pour qu'une question posée des mois plus tard ait une réponse. Demandez comment une personne prouve qui elle est, et si l'accès peut être retiré le jour même où un aidant quitte le cercle. Une entreprise qui fait ces choses le dira en une phrase.
Les questions qui en disent plus que l'étiquette
Les informations de ma famille sont-elles chiffrées au repos et en transit ? Qui, dans votre entreprise, peut les lire, et selon quelles règles ? Quelque chose est-il partagé avec d'autres entreprises ou vendu, y compris à des fins publicitaires ? Existe-t-il un journal d'audit des accès et des modifications ? Puis-je retirer immédiatement l'accès d'une personne ? Puis-je tout exporter et supprimer le compte, et au bout de combien de temps les données disparaissent-elles ? Que se passe-t-il, et qui est prévenu, en cas de fuite de données ? L'avis de confidentialité doit répondre à la plupart de ces questions ; le conseil de la FTC est de le lire pour savoir ce qui est collecté, comment c'est utilisé et si c'est partagé, et de vérifier les réglages pour voir ce que vous contrôlez.5
Ce que la loi HIPAA dit vraiment de la famille
La règle qui s'impose aux médecins de votre parent vous aide aussi. Un soignant peut partager les informations utiles à la participation d'un membre de la famille aux soins du patient quand le patient est d'accord, quand on lui a donné l'occasion de s'y opposer et qu'il ne l'a pas fait, ou, quand le patient ne peut pas décider, quand le soignant juge que c'est dans son intérêt.4 C'est la disposition qui permet à un médecin de parler à une fille dans la salle d'examen, et celle à citer quand un cabinet affirme que HIPAA l'interdit. Pour les papiers qui en font une routine, voyez notre guide sur les documents que tout proche aidant devrait demander.
La loi HIPAA s'applique aux médecins et aux assureurs de votre parent, pas à votre famille, et elle n'atteint la plupart des applications qu'à travers ces soignants. L'étiquette d'une application est une affirmation sur ses propres pratiques, alors demandez lesquelles : chiffrement au repos et en transit, journal d'audit, vrai contrôle d'accès, ni vente ni partage, export complet et suppression. Ces réponses protègent votre famille ; le mot affiché sur le site, non.
Les questions que posent les familles
La loi HIPAA s'applique-t-elle aux proches aidants ?
- Non. La loi HIPAA s'applique aux assureurs santé, aux centres d'échange de données et aux soignants qui facturent par voie électronique, ainsi qu'aux entreprises qui travaillent pour eux. Un membre de la famille qui tient des dossiers sur un parent n'y est pas soumis, pas plus que les applications et les tableurs de la famille.
Que veut dire « conforme HIPAA » quand une application l'affirme ?
- C'est la description que l'entreprise fait de ses propres pratiques : en général, elle traite les informations comme les règles l'exigent d'une entité couverte et signera un contrat de sous-traitance avec les soignants. Aucune agence ne certifie les applications, alors demandez quelles sont ces pratiques.
Les informations de mon parent sont-elles en sécurité dans une application pour aidants ?
- Cela dépend de l'application. Cherchez un chiffrement au repos et en transit, un journal d'audit des accès et des modifications, des rôles qui limitent qui voit quoi, un avis de confidentialité qui exclut la vente ou le partage à des fins publicitaires, et un export complet suivi d'une suppression quand vous partez.
La loi HIPAA permet-elle au médecin de mon parent de me parler ?
- Oui, quand votre parent est d'accord ou ne s'y oppose pas, ou quand il ne peut pas décider et que le soignant juge que c'est dans son intérêt. La loi HIPAA autorise le partage des informations utiles à la participation d'un membre de la famille aux soins.
Sources
- 45 CFR 160.103 — Definitions (HIPAA: covered entity, business associate) — Electronic Code of Federal Regulations. Consulté le 3 octobre 2026
- Updated FTC Health Breach Notification Rule puts new provisions in place to protect users of health apps and devices — Federal Trade Commission. Consulté le 3 octobre 2026
- 45 CFR 164.312 — Technical safeguards (HIPAA Security Rule) — Electronic Code of Federal Regulations. Consulté le 3 octobre 2026
- 45 CFR 164.510 — Uses and disclosures requiring an opportunity for the individual to agree or to object (HIPAA Privacy Rule) — Electronic Code of Federal Regulations. Consulté le 18 septembre 2026
- Does your health app protect your sensitive info? — Federal Trade Commission, Consumer Advice. Consulté le 3 octobre 2026