Conformité

Prise de notes IA et HIPAA : ce que couvre réellement un BAA

La plupart des outils qui se disent « conformes HIPAA » signent un BAA, puis en excluent les fonctions d'IA. Voici comment vérifier avant que des données de patients n'arrivent chez un éditeur, et notre position sur SOC 2 Type II, ISO 27001 et HIPAA.

OpenWhispr

OpenWhispr

Ingénierie

11 août 2026
Table des matières

Aucun outil de prise de notes IA n'est « certifié HIPAA ». Aucun organisme ne certifie un logiciel conforme HIPAA (la loi fédérale américaine encadrant les données de santé). Quand le site d'un éditeur affiche « certifié HIPAA », cette phrase vient de son service marketing, pas d'un auditeur. La question qui compte vraiment est plus précise et bien plus simple à vérifier : signera-t-il un Business Associate Agreement, et cet accord couvre-t-il la fonctionnalité que vous voulez utiliser sur des données de patients ?

C'est sur ce point que les équipes se font piéger. Plusieurs grandes plateformes signent un BAA pour leur produit principal, puis en excluent les fonctions d'IA. Celles, précisément, pour lesquelles vous étiez venu.

Dernière mise à jour : août 2026. Les conditions des éditeurs évoluent vite, alors vérifiez la couverture en vigueur avant de leur envoyer quoi que ce soit.

Notre position : SOC 2, ISO 27001, HIPAA

Nous éditons OpenWhispr, qui figure dans le tableau ci-dessous. C'est un conflit d'intérêts, alors voici notre position d'emblée : lisez le reste de la page en gardant cela en tête.

Nous sommes une petite équipe. Nous avons passé SOC 2 Type II, ISO 27001 et une évaluation de maturité HIPAA plus tôt qu'une entreprise de notre taille ne le fait d'habitude, parce que « faites-nous confiance » n'est pas une réponse quand quelqu'un nous demande où part l'audio de ses patients. Concrètement, voici ce qui existe aujourd'hui :

  • SOC 2 Type II et ISO 27001. Tous deux évalués par un cabinet indépendant, avec 66 contrôles surveillés en continu et 13 sous-traitants publiés. L'état actuel figure dans notre Trust Center.
  • HIPAA, avec un BAA. Disponible sur demande à partir de la formule Business. Nous ne sommes pas « certifiés HIPAA », puisque ce certificat n'existe pas, et il faut se méfier de quiconque prétend le contraire.
  • Un test d'intrusion externe. Réalisé par un cabinet indépendant. Nous partageons le rapport avec les clients qui le demandent.
  • Un moyen de signaler un problème. security@openwhispr.com, avec accusé de réception sous 48 heures. Publier une adresse ne sert que si quelqu'un y répond.
  • Le mode local, qui compte plus que tout le reste. Choisissez un modèle Whisper local et votre audio est transcrit sur votre propre machine sans jamais nous être envoyé. Il n'y a rien à couvrir par un BAA, puisque nous ne recevons jamais l'enregistrement.

Ce que cela ne veut pas dire. Un audit est un plancher, pas une garantie. Il indique qu'une entreprise a des contrôles et les applique ; il ne dit rien sur l'adéquation d'une fonctionnalité à votre façon de travailler. OpenWhispr dicte dans n'importe quel champ de dossier patient informatisé via un raccourci global, donc Epic, Cerner, athenahealth et les dossiers web fonctionnent sans intégration. Ce qu'il ne fait pas, c'est écrire via une API : pas d'intégration FHIR ou HL7, aucune connaissance du dossier patient ouvert, aucune donnée codée ou structurée. Ce n'est pas non plus un scribe ambiant validé cliniquement. S'il vous faut des notes rattachées à une consultation précise avec des suggestions de codage, un produit de scribe dédié conviendra mieux que nous.

Le rapport SOC 2, le certificat ISO 27001, la liste des sous-traitants et les contrôles surveillés sont publiés dans notre Trust Center, et notre traitement des données est détaillé sur la page sécurité.

Ce qu'HIPAA exige réellement d'un outil de prise de notes IA

Si un éditeur crée, reçoit, conserve ou transmet des données de santé protégées (PHI) pour vous, HIPAA en fait un business associate. Cela déclenche une liste courte et précise :

  • Un BAA signé. C'est le contrat qui rend l'éditeur juridiquement responsable des PHI que vous lui confiez. Sans lui, lui envoyer des PHI constitue déjà une violation, quelle que soit la qualité de son chiffrement.
  • Les garanties de la Security Rule. Contrôle des accès, journalisation d'audit, chiffrement en transit et au repos, et une procédure écrite de réponse aux incidents.
  • La notification des violations. Ils doivent vous signaler une violation de PHI non sécurisées sans délai déraisonnable, pour que vous puissiez tenir vos propres échéances.
  • Le minimum nécessaire. Ils ne peuvent utiliser les PHI que dans les limites du BAA. Cela exclut les usages secondaires, et celui à surveiller est l'entraînement de modèles d'IA sur les données de vos patients.
  • La répercussion aux sous-traitants. Si votre audio finit chez un fournisseur de modèle tiers, celui-ci est un sous-traitant et doit avoir son propre BAA. Demandez qui est dans la chaîne.

Le mythe de la certification. HIPAA n'a aucun organisme certificateur, donc « certifié HIPAA » n'est pas une affirmation vérifiable. Les formulations honnêtes sont « conforme HIPAA », « nous prenons en charge la conformité HIPAA » ou « nous signons des BAA ». Un éditeur qui affiche un certificat soit abrège « nous avons passé une évaluation externe de maturité », soit n'a pas compris la réglementation. Dans les deux cas, demandez le BAA, pas le badge.

Le piège : un BAA qui exclut l'IA

L'échec courant en 2026 n'est pas l'éditeur qui refuse de signer un BAA. C'est celui qui en signe un qui, discrètement, ne couvre pas l'IA. Deux des plus grandes plateformes fonctionnent ainsi :

Zoom. Zoom propose un BAA sur Zoom for Healthcare et sur les formules Business et Enterprise éligibles, couvrant Meetings, Webinars, Phone, Team Chat et Rooms. Mais activer le mode HIPAA désactive une partie d'AI Companion, et seules certaines des fonctions restantes, comme l'enregistrement intelligent et le résumé de réunion, entrent dans le BAA. La configuration conforme est la moins performante. Documentation HIPAA de Zoom

Notion. Notion signe un BAA, mais seulement pour les clients Enterprise au-delà d'un nombre minimal de licences, et Notion AI est exclu de cette couverture sur toutes les formules. Vous pouvez stocker des PHI dans une base Notion. Vous ne pouvez pas y appliquer Notion AI. Page d'aide HIPAA de Notion

Le schéma se répète à cause de la façon dont ces produits sont construits. La conformité examine la plateforme, l'IA sort plus tard sur un autre fondement juridique, et l'exclusion n'apparaît jamais pendant l'appel commercial. Demandez donc le périmètre du BAA par écrit, fonction par fonction, plutôt qu'un oui ou un non sur l'entreprise.

Quels outils de prise de notes IA signent un BAA

Situation en août 2026, d'après la documentation publiée par chaque éditeur. La dernière colonne est la plus déterminante, et celle à laquelle les pages tarifaires répondent le moins.

OutilSigne un BAA ?Formule requiseIA couverte ?
OpenWhisprOui, sur demandeFormule Business ou supérieureOui, ou aucune PHI ne quitte l'appareil
Otter.aiOuiEnterprise uniquementOui, dans le cadre du BAA
FathomOuiEnterprise uniquementOui, dans le cadre du BAA
Fireflies.aiOui, sur demandeOffre santéOui, dans le cadre du BAA
Zoom AI CompanionPartielHealthcare / formules éligiblesCertaines fonctions seulement
GranolaNonNon
Notion AIPartielEnterprise, à partir de 100 licencesNon, l'IA est exclue

OpenWhispr

Un BAA est disponible sur demande à partir de la formule Business, soit un palier sous la barrière « Enterprise uniquement » qu'appliquent Otter et Fathom. En mode local la question ne se pose pas : la transcription tourne sur votre machine avec des modèles Whisper open source et l'audio ne nous est jamais envoyé. Gizmo Labs, qui édite OpenWhispr, détient SOC 2 Type II et ISO 27001 et maintient des programmes HIPAA et RGPD.

Otter.ai

Otter a annoncé sa conformité HIPAA en juillet 2025 après une évaluation indépendante et signe un BAA couvrant l'utilisation et la divulgation des PHI. Seul Enterprise est éligible. Les clients Basic, Pro et Business ne peuvent pas en obtenir, donc le palier conforme représente une vraie hausse de prix.

Comparer OpenWhispr et Otter.ai

Fathom

Conformité HIPAA adossée à un BAA au niveau Enterprise. Ses fournisseurs de modèles, Anthropic, OpenAI et Google, ont contractuellement interdiction d'entraîner sur les données des utilisateurs de Fathom, ce qui répond correctement à la question des sous-traitants.

Comparer OpenWhispr et Fathom

Fireflies.ai

Fireflies a lancé une offre santé en septembre 2025 avec un palier conforme HIPAA. Le BAA n'est pas automatique : les formules par défaut ne sont pas couvertes et il faut le demander. Fireflies indique avoir signé des BAA avec ses propres fournisseurs, leur interdisant d'entraîner sur des ePHI ou de les stocker.

Comparer OpenWhispr et Fireflies.ai

Zoom AI Companion

Le BAA couvre les produits Zoom principaux, mais le mode HIPAA coupe une bonne partie d'AI Companion et seul un sous-ensemble reste dans le périmètre. Vérifiez fonction par fonction avant de vous y fier pour de la documentation clinique.

Granola

Granola ne propose actuellement ni conformité HIPAA ni BAA. Bon produit, mais pas une option pour des PHI tant que cela n'évolue pas.

Comparer OpenWhispr et Granola

Notion AI

Notion Enterprise signe un BAA couvrant les pages, bases de données, wikis et fichiers importés, mais Notion AI en est exclu sur toutes les formules. Utile pour stocker de la documentation, inutilisable comme scribe IA pour des PHI.

Compilé à partir de la documentation des éditeurs en août 2026. Les noms de formules, les paliers et le périmètre des BAA changent souvent : prenez ce tableau comme point de départ de votre diligence, pas comme substitut. Vérifiez les conditions en vigueur auprès de l'éditeur et de votre conseil en conformité.

Cinq questions à poser avant d'enregistrer des PHI

La plupart des pages sécurité répondent aux questions faciles et évitent celles qui déterminent si vous pouvez vraiment utiliser le produit. Posez ces cinq-là par écrit :

  1. Signez-vous un BAA, et sur quelle formule ? Si la réponse est « Enterprise uniquement », demandez le tarif avant de vous y attacher. Le palier conforme coûte souvent plusieurs fois le chiffre annoncé au départ.
  2. Le BAA nomme-t-il les fonctions d'IA ? Pas « le produit est-il couvert » mais si la transcription, le résumé et les éventuelles fonctions de chat ou d'agent IA sont chacun dans le périmètre. C'est exactement là que Zoom et Notion s'écartent de leur propre marketing.
  3. Quels sous-traitants reçoivent des PHI ? Si l'audio part chez OpenAI, Anthropic, Google ou un service vocal hébergé, chacun est un sous-traitant qui doit avoir son propre BAA et un engagement de non-entraînement. Demandez la liste, pas une phrase rassurante.
  4. Nos données servent-elles à l'entraînement ou à l'amélioration du produit ? « Nous ne vendons pas vos données » est une promesse différente et bien plus faible. Il vous faut une interdiction contractuelle de l'entraînement et de la relecture humaine de vos enregistrements.
  5. Combien de temps l'audio est-il conservé, et peut-on descendre à zéro ? Un traitement en temps réel avec suppression immédiate n'est pas une rétention de quatre-vingt-dix jours assortie d'un bouton de suppression. Une rétention que vous ne pouvez pas configurer est une rétention qu'il faudra justifier en audit.

Pourquoi le traitement local change la donne

Toutes les questions ci-dessus existent parce que les PHI quittent votre organisation pour atterrir sur les serveurs d'un tiers. Quand l'audio ne quitte jamais l'appareil, l'essentiel de l'analyse devient sans objet :

  • Aucune divulgation à un business associate, puisque l'éditeur ne reçoit jamais les PHI.
  • Aucune chaîne de sous-traitants à auditer, puisque aucun fournisseur de modèle tiers n'est sur le chemin.
  • Aucune politique de rétention à négocier, puisqu'il n'existe pas de copie côté serveur.
  • Aucune exposition à un changement de politique futur, puisque le modèle tourne sur du matériel que vous contrôlez.
  • Fonctionne sans réseau, ce qui compte dans les établissements où les postes cliniques sont volontairement hors ligne.

La contrepartie est réelle et mérite d'être dite. Les modèles locaux demandent une machine raisonnablement récente, les plus gros et les plus précis sont plus lents sur du matériel ancien, et vous renoncez au confort d'un bot qui rejoint les réunions à votre place. Pour une bonne partie de la dictée clinique, le compromis en vaut la peine. Pour du scribe ambiant à gros volume dans un grand cabinet, peut-être pas.

C'est le principe autour duquel OpenWhispr est conçu, et la raison pour laquelle nous pensons que l'option locale compte plus que n'importe quel certificat que nous détenons.

SOC 2 et ISO 27001 ne sont pas HIPAA

Ces trois références sont mélangées dans les échanges avec les achats, alors qu'elles répondent à des questions vraiment différentes. Savoir les distinguer fait gagner du temps des deux côtés d'une revue de sécurité :

  • SOC 2 est un rapport, pas un certificat. Un auditeur indépendant le produit au regard des Trust Services Criteria. Le Type I regarde la conception des contrôles à une date. Le Type II vérifie s'ils ont réellement fonctionné sur une période, généralement de trois à douze mois, et c'est celui qu'il faut demander. Quiconque se dit « certifié SOC 2 » décrit un document qui ne fonctionne pas ainsi.
  • ISO 27001 est bien une certification. Un organisme accrédité certifie le système de management de la sécurité de l'information d'une organisation au regard de la norme, sur un cycle de trois ans avec audits de surveillance. Demandez le numéro de certificat, l'organisme émetteur et surtout la déclaration de périmètre, qui dit ce qui est réellement couvert.
  • HIPAA est une loi, sans aucun certificat. La conformité est une obligation continue que vous démontrez par vos garanties, vos politiques, votre analyse de risques et vos BAA signés. SOC 2 et ISO 27001 sont de solides indices qu'un éditeur mène un programme de sécurité sérieux. Aucun des deux ne remplace un BAA.

Questions fréquentes

Otter.ai est-il conforme HIPAA ?

Oui, mais uniquement sur la formule Enterprise. Otter a annoncé sa conformité HIPAA en juillet 2025 après une évaluation indépendante et signe un BAA couvrant l'utilisation et la divulgation des PHI. Les clients Basic, Pro et Business ne peuvent pas obtenir de BAA : sur ces paliers, Otter n'est donc pas conforme. Contactez son équipe commerciale pour lancer la procédure.

Fathom est-il conforme HIPAA ?

Oui, au niveau Enterprise, avec un BAA. Les fournisseurs d'IA de Fathom, Anthropic, OpenAI et Google, ont contractuellement interdiction d'entraîner sur les données de ses utilisateurs. Les paliers inférieurs ne sont pas couverts : vérifiez que votre formule est éligible avant d'enregistrer quoi que ce soit de clinique.

Notion est-il conforme HIPAA ?

En partie. Notion signe un BAA pour les clients Enterprise au-delà d'un nombre minimal de licences, couvrant les pages, bases de données, wikis et fichiers importés. Notion AI est exclu de cette couverture sur toutes les formules : vous ne pouvez donc pas appliquer ses fonctions d'IA à des données de santé protégées, même en Enterprise avec un BAA signé.

Zoom AI Companion est-il conforme HIPAA ?

En partie seulement. Zoom signe un BAA pour Zoom for Healthcare et les formules Business et Enterprise éligibles, mais activer le mode HIPAA désactive plusieurs fonctions d'AI Companion. Certaines, comme l'enregistrement intelligent et le résumé de réunion, sont dans le périmètre ; d'autres non. Vérifiez que les fonctions dont vous avez besoin sont couvertes avant de l'utiliser pour de la documentation clinique.

Fireflies est-il conforme HIPAA ?

Oui, sur son offre santé. Fireflies a lancé une offre conforme HIPAA en septembre 2025, mais il faut demander explicitement le BAA, car les formules par défaut ne sont pas couvertes. Fireflies indique aussi avoir signé des BAA avec ses propres sous-traitants, leur interdisant d'entraîner sur des ePHI ou de les stocker.

Granola est-il conforme HIPAA ?

Non. Granola ne propose actuellement ni conformité HIPAA ni Business Associate Agreement, il ne devrait donc pas servir à enregistrer ou traiter des données de santé protégées.

Quel est le meilleur outil de prise de notes IA conforme HIPAA pour les thérapeutes ?

Cela dépend de votre besoin d'un bot de réunion. Les cabinets solos et les petites structures sont souvent mieux servis par la dictée sur l'appareil, où l'audio de séance ne quitte pas l'ordinateur et où aucun BAA n'est nécessaire pour cette étape. S'il vous faut un bot qui rejoint les téléconsultations, Otter Enterprise, Fathom Enterprise et l'offre santé de Fireflies signent tous un BAA. Quel que soit votre choix, vérifiez la rétention et la liste des sous-traitants : les notes de thérapie comptent parmi les données les plus sensibles que couvre HIPAA.

Ai-je besoin d'un BAA si la transcription tourne localement sur mon ordinateur ?

En principe non, pour cette étape. Si l'audio est transcrit intégralement sur l'appareil et n'est jamais envoyé à l'éditeur, celui-ci ne crée, ne reçoit, ne conserve ni ne transmet de PHI pour vous : il n'agit donc pas comme business associate dans ce flux. Vos propres garanties restent nécessaires : chiffrement de l'appareil, contrôle des accès et une politique définissant où sont stockées les notes produites. Faites valider l'analyse par votre conseil en conformité.

SOC 2 ou ISO 27001 signifient-ils qu'un outil est conforme HIPAA ?

Non. SOC 2 est un rapport d'auditeur sur des contrôles de sécurité et ISO 27001 certifie un système de management de la sécurité de l'information. Les deux sont de solides indices qu'un éditeur mène un programme de sécurité sérieux, mais aucun ne crée la relation contractuelle qu'exige HIPAA. Seul un BAA signé le fait.

Quelle différence entre « conforme HIPAA » et « certifié HIPAA » ?

« Certifié HIPAA » n'est pas un vrai statut, car aucune administration ni organisme d'accréditation ne certifie un logiciel au regard d'HIPAA. Les éditeurs qui emploient l'expression désignent en général une évaluation externe de maturité. Ce que vous pouvez vérifier, c'est s'ils signent un BAA, ce qu'il couvre et quelles garanties ils ont documentées.

Existe-t-il un outil de prise de notes IA conforme HIPAA et gratuit ?

Le mode local d'OpenWhispr est gratuit et open source, et comme l'audio ne quitte jamais votre appareil, il n'y a aucune divulgation à couvrir. Si vous préférez notre cloud, un BAA est disponible à partir de la formule Business. La plupart des outils cloud lient leur BAA aux tarifs Enterprise : une offre cloud gratuite est donc presque toujours inutilisable avec des PHI. Vérifiez la formule exigée avant de compter sur le palier gratuit.

Les outils de prise de notes IA peuvent-ils s'entraîner sur des données de patients ?

Pas sous un BAA correctement rédigé. L'accord doit interdire explicitement à l'éditeur et à chaque sous-traitant d'utiliser des PHI pour entraîner des modèles ou améliorer le produit. Exigez cette clause par écrit. Une ligne de politique de confidentialité sur la non-revente des données est une promesse bien plus faible qu'une interdiction contractuelle d'entraînement.

Ceci est une information générale sur l'organisation des éditeurs, pas un conseil juridique. Vos propres obligations HIPAA dépendent de votre organisation, de votre analyse de risques et de votre conseil.

Dictée et comptes rendus qui restent sur votre machine

OpenWhispr exécute des modèles Whisper open source en local : votre audio n'a jamais besoin de quitter votre appareil. Un BAA est disponible à partir de la formule Business si vous avez besoin de notre cloud. Gratuit, open source, pour macOS, Windows et Linux.