Skip to main content
Blog
Blog

Conformité HIPAA et technologies de suivi web : le guide pour les établissements de santé

L'OCR du HHS a statué que les pixels de suivi et les scripts tiers sur les sites web de santé peuvent exposer des PHI. Ce que les entités couvertes doivent faire pour se conformer.

Jun 20, 2026 9 min read
Conformité HIPAA et technologies de suivi web : le guide pour les établissements de santé

La conformité HIPAA en matière de suivi web exige des entités couvertes et de leurs associés commerciaux qu'ils évaluent chaque technologie de suivi tiers déployée sur des pages susceptibles de traiter des informations de santé protégées (PHI). Selon les directives de l'OCR du HHS publiées en décembre 2022 et mises à jour en mars 2024, les scripts qui collectent des adresses IP, des chemins de navigation ou des termes de recherche liés à la santé sur des pages patients authentifiées peuvent constituer une violation de la HIPAA sans les mesures de protection appropriées et les Accords de Partenariat Commercial en place.

Pourquoi les scripts de suivi créent un risque HIPAA

Les sites web de santé attirent un type d'intention utilisateur bien précis. Un visiteur qui recherche un "traitement pour la dépression" ou qui se connecte à un portail patient partage des informations de santé lors de cette interaction, même sans remplir de formulaire. Les outils standard d'analyse web et de publicité capturent ces données d'interaction par conception.

Le problème est que ces outils — Google Analytics, Meta Pixel, LinkedIn Insight Tag, services d'enregistrement de sessions et des centaines d'autres — envoient les données collectées vers des serveurs tiers. Lorsque le contexte de la page est celui d'un prestataire de santé, ces données constituent fréquemment des PHI au regard de la HIPAA, et le processeur de données doit alors disposer d'un Accord de Partenariat Commercial (BAA). La plupart des fournisseurs de suivi ne signent pas de BAA couvrant ces données. Google Analytics, Meta et les plateformes similaires financées par la publicité excluent généralement les données de suivi de santé de la couverture BAA ou refusent tout simplement d'en signer un.

Les directives OCR de 2022 et ce qui a changé

Avant décembre 2022, de nombreuses organisations de santé supposaient que les pixels de suivi étaient autorisés sur les pages publiques car les patients ne s'étaient pas connectés et aucun dossier médical n'était directement accessible.

Le bulletin de l'Office des droits civils (OCR) du HHS publié en décembre 2022 a mis fin à cette hypothèse. L'OCR a déclaré que les technologies de suivi sur les pages non authentifiées peuvent également exposer des PHI lorsque le contexte de la page révèle un état de santé : la page de prise de rendez-vous d'un hôpital, un vérificateur de symptômes ou une page de ressources sur des maladies spécifiques. Les directives mises à jour de mars 2024 ont assoupli la position initiale de l'OCR sur certains scénarios de pages non authentifiées, tout en maintenant que le suivi sur pages authentifiées sans BAA reste une violation.

Le test opérationnel selon les directives actuelles de l'OCR :

  1. L'entité est-elle une entité couverte ou un associé commercial HIPAA ?
  2. Les données collectées (adresse IP, URL, terme de recherche, source de référence) identifient-elles une personne en lien avec un problème de santé, un service médical ou un paiement de soins ?
  3. Le fournisseur de suivi dispose-t-il d'un BAA signé couvrant les données collectées ?

Si 1 et 2 sont positifs et 3 est négatif, la technologie de suivi crée une responsabilité au titre de la HIPAA.

Quelles données deviennent des PHI sur les sites web de santé

Élément de donnéesQuand il devient PHIExemple de scénario
Adresse IPQuand associée à une visite sur une page relative à un état de santéPatient naviguant sur le service d'oncologie, IP envoyée à Meta Pixel
URL de la pageQuand l'URL contient un nom de maladie ou de traitementChemin /traitement-cancer ou /therapie-sante-mentale dans les analyses
URL de référenceQuand elle révèle un état de santé via une requête de rechercheRéférence depuis la recherche "spécialiste maux de dos près de chez moi"
Termes de recherche sur le siteToujours, sur les pages de santé authentifiéesRecherche sur le portail patient "médicament tension artérielle"
Statut de connexionSur les pages authentifiéesUtilisateur connecté au portail patient consultant ses résultats d'analyses
Données saisies dans les formulairesLors de la soumission de formulaires capturée par des enregistreurs de sessionDescription de symptômes dans un formulaire de demande de rendez-vous

Niveau de risque par type de technologie de suivi

TechnologieCe qu'elle collecteRisque HIPAA sur les pages patientsBAA généralement disponible ?
Google Analytics 4IP, URLs de pages, événementsÉlevéPortée limitée seulement
Meta PixelIP, URL, événements personnalisésÉlevéMeta refuse le BAA
LinkedIn Insight TagIP, données professionnelles inféréesMoyenLinkedIn refuse le BAA
Enregistrement de session (Hotjar, FullStory)Frappes au clavier, saisies de formulaire, mouvements de sourisTrès élevéVariable ; vérifier la portée
Widgets de chat (Intercom, Drift)Messages utilisateur, IP, pages consultéesÉlevé si contenu de santéBAA individuel requis
Outils de tests A/BVariante de page, ID utilisateur, données de clicsMoyenConsulter les conditions du fournisseur
Scripts tiers via CDNToutes données collectées par le script chargéSelon l'objet du scriptBAA du fournisseur parent requis

Incidents documentés

Kaiser Permanente (2024) : Kaiser a divulgué une violation affectant 13,4 millions de membres, attribuée à des codes de suivi sur ses propriétés web et applications mobiles. Les scripts ont transmis les noms des membres, leurs adresses IP, leurs termes de recherche dans l'encyclopédie de santé et leur statut de connexion à des fournisseurs tiers. L'analyse complète de l'incident est disponible sur le blog de cside.

Novant Health (2022) : Novant Health a informé 1,3 million de patients que Meta Pixel intégré dans son portail patient et son intégration MyChart avait envoyé à Meta des détails de rendez-vous, des noms de médecins et des types de rendez-vous.

Cerebral (2023) : La plateforme de santé mentale a divulgué que les pixels de suivi Meta Pixel, Google et TikTok qu'elle avait déployés avaient capturé des données sensibles de santé mentale — y compris des déclarations de patients et des informations sur des conditions psychiatriques — transmises à ces plateformes publicitaires.

BetterHelp (2023) : La FTC a conclu un accord de 7,8 millions de dollars avec BetterHelp pour avoir partagé des données de santé de consommateurs, notamment des adresses e-mail et des réponses à des questionnaires de santé, avec Facebook et Snapchat à des fins de ciblage publicitaire.

Comment réaliser un inventaire des technologies de suivi

Une évaluation des risques alignée sur l'OCR pour les technologies de suivi couvre quatre étapes.

Étape 1 : Inventorier chaque script sur chaque page. L'examen manuel du gestionnaire de balises et du code source est insuffisant — les scripts chargés via des plateformes publicitaires, des CDN ou des widgets partenaires intégrés peuvent ne pas apparaître dans le gestionnaire de balises, et les scripts chargés conditionnellement nécessitent une observation en temps d'exécution.

Étape 2 : Classer les pages par sensibilité des données. Les pages marketing publiques comportent moins de risques que les portails patients, les vérificateurs de symptômes, les formulaires de prise de rendez-vous et toute page nécessitant une authentification. Établir une correspondance entre chaque type de page, les données qu'il traite et les scripts qui s'y chargent.

Étape 3 : Vérifier le statut BAA pour chaque fournisseur de suivi. Demander le BAA et lire les limitations de portée. La plupart des plateformes financées par la publicité excluent les données de santé de la couverture BAA même lorsqu'elles proposent un BAA à d'autres fins.

Étape 4 : Supprimer ou bloquer les scripts sans BAA des pages à risque élevé. Pour les traceurs pour lesquels aucun BAA n'est disponible ou a été refusé, les supprimer des pages sensibles ou utiliser une couche de gestion des scripts qui empêche leur chargement sur des chemins de pages spécifiques.

Contrôles techniques réduisant le risque HIPAA

Limiter les scripts aux pages autorisées. Utiliser le gestionnaire de balises pour empêcher les scripts d'analyse et de publicité de se charger sur les pages destinées aux patients. Ne pas déployer des scripts de suivi sur l'ensemble du site web de santé ; configurer des règles par page ou par section.

Utiliser une Politique de Sécurité du Contenu comme couche de contrôle. Une CSP peut bloquer des origines de scripts tiers non autorisés sur les pages patients. La CSP seule ne suffit pas — les scripts distribués via des domaines autorisés peuvent toujours collecter des données — mais elle réduit la surface d'attaque.

Connaître les limites de Subresource Integrity. SRI empêche un script d'être modifié en transit, mais n'empêche pas un script non modifié de collecter et transmettre des PHI par conception.

Surveiller le comportement en temps d'exécution, pas seulement la configuration. Le comportement des scripts évolue avec les mises à jour des fournisseurs, les tests A/B et les variations de distribution CDN. Surveiller en continu les données que les scripts tiers envoient réellement en temps d'exécution — et non ce que leur documentation indique — est nécessaire pour détecter les changements avant qu'ils ne deviennent des divulgations.

Comment Privacy Watch de cside adresse les risques des scripts de santé

Tableau de bord Privacy Watch de cside

Privacy Watch de cside surveille le comportement en temps d'exécution des scripts tiers sur les propriétés web, en identifiant quelles données chaque script lit depuis la page et où il les envoie. Pour les organisations de santé, cela signifie une visibilité continue sur le fait qu'un pixel de suivi déployé collecte des données liées aux PHI, quels domaines les reçoivent et si de nouveaux scripts apparaissent sur des pages qui devraient être restreintes.

Lorsqu'un script se charge sur une page en dehors de sa portée approuvée, Privacy Watch peut signaler l'événement et bloquer l'exécution du script avant que les données du patient ne quittent le navigateur. Cette couche de surveillance capture le comportement en temps d'exécution que les contrôles basés uniquement sur la configuration et les audits statiques des gestionnaires de balises ne peuvent pas détecter.

Simon Wijckmans
Founder & CEO

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks — web security is not an enterprise-only problem.

FAQ

Frequently Asked Questions

La HIPAA s'applique aux entités couvertes et à leurs associés commerciaux. Elle régit toutes les pages sur lesquelles des informations de santé protégées (PHI) peuvent être collectées, traitées ou transmises. Selon les directives de l'OCR du HHS, cela inclut inconditionnellement les pages authentifiées des patients et peut s'étendre aux pages non authentifiées dont le contexte — prise de rendez-vous, contenu spécifique à une maladie, vérificateur de symptômes — implique une relation de soins. Le critère déterminant est de savoir si les données collectées, combinées au contexte de la page, pourraient identifier une personne en lien avec un problème de santé ou un service médical.

Google Analytics et Meta Pixel peuvent être utilisés sur des pages marketing publiques où aucune PHI n'est collectée et où le contexte ne crée pas d'association avec un état de santé. Ni Google ni Meta ne signent d'Accord de Partenariat Commercial (BAA) couvrant les données de santé collectées via leurs produits publicitaires et d'analyse standard. Les deux doivent être retirés des portails patients, des flux de prise de rendez-vous, des vérificateurs de symptômes et de toute page où une session patient authentifiée existe.

Un Accord de Partenariat Commercial (BAA) est un contrat exigé par la HIPAA entre une entité couverte et tout fournisseur qui crée, reçoit, conserve ou transmet des PHI en son nom. Pour les technologies de suivi, le BAA doit couvrir explicitement les données collectées par le script de suivi. La plupart des plateformes d'analyse financées par la publicité — Meta, Google Ads, LinkedIn — refusent de signer des BAA couvrant les données de suivi. Certains fournisseurs d'analyses conformes à la HIPAA signent des BAA. Obtenez et examinez la portée du BAA avant de déployer tout script sur une page contenant des données de santé.

Les audits manuels des gestionnaires de balises et les révisions de code ne détectent pas les scripts chargés dynamiquement, injectés via d'autres scripts ou intégrés dans des widgets partenaires. Un inventaire complet nécessite une surveillance en temps d'exécution qui capture toutes les requêtes réseau effectuées lors d'une session réelle du navigateur sur tous les types de pages, y compris les sessions authentifiées où les PHI sont les plus susceptibles d'être présentes.

Les scripts de suivi qui transmettent des PHI sans BAA peuvent constituer une divulgation non autorisée au titre de la règle de confidentialité HIPAA et un manquement aux mesures de protection requises par la règle de sécurité. Les niveaux de sanctions de l'OCR vont de 100 à 50 000 dollars par violation, avec des plafonds annuels pouvant atteindre 1,9 million de dollars par catégorie. Les actions d'exécution documentées montrent que le HHS exige généralement des plans d'action correctifs incluant une surveillance continue des scripts et un programme de gestion des risques liés aux tiers.

Surveillez et sécurisez vos scripts tiers

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Commencez gratuitement, ou essayez Business avec un essai de 14 jours.

cside Interface du tableau de bord affichant la surveillance des scripts et les analyses de sécurité
Related Articles
Réserver une démonstration