Skip to main content
Blog
Blog security

Qu'est-ce que l'ePHI ? Les informations de santé protégées électroniques selon HIPAA, expliquées

L'ePHI désigne les informations de santé protégées électroniques : toute donnée de santé individuellement identifiable créée, stockée ou transmise électroniquement, que HIPAA impose aux covered entities et aux business associates de protéger. Ce guide définit l'ePHI, la distingue de la PHI et des données désidentifiées, et liste les 18 identifiants HIPAA.

Aug 18, 2026 5 min read
Qu'est-ce que l'ePHI ? Les informations de santé protégées électroniques selon HIPAA, expliquées
Table des matières

L'ePHI désigne les informations de santé protégées électroniques : toute information de santé individuellement identifiable créée, reçue, stockée ou transmise sous forme électronique, que HIPAA impose aux covered entities et à leurs business associates de protéger. C'est le sous-ensemble numérique de la PHI, et c'est ce que régit la Security Rule de HIPAA — y compris les données qui fuient via les outils de suivi des sites web.

Qu'est-ce qui fait d'une donnée de santé de l'ePHI ?

Deux conditions doivent être réunies : la donnée est individuellement identifiable (elle peut être rattachée à une personne précise) et elle concerne la santé, les soins ou le paiement des soins de cette personne. Ajoutez « sous forme électronique » et la PHI devient de l'ePHI. Un résultat de laboratoire dans une base de données est de l'ePHI ; le même résultat lu à voix haute est de la PHI mais pas de l'ePHI ; une statistique de population dont tous les identifiants ont été retirés n'est ni l'un ni l'autre.

L'identifiant n'a pas besoin d'être un nom. HIPAA énumère 18 types d'identifiants, et la présence d'un seul d'entre eux, associé à un contexte de santé, peut faire d'une donnée de l'ePHI :

#Identifiant#Identifiant
1Noms10Numéros de compte
2Données géographiques plus précises qu'un État11Numéros de certificat/licence
3Dates (naissance, admission, etc.)12Identifiants de véhicules
4Numéros de téléphone13Identifiants d'appareils et numéros de série
5Numéros de fax14URL web
6Adresses e-mail15Adresses IP
7Numéros de sécurité sociale16Identifiants biométriques
8Numéros de dossier médical17Photos du visage en entier
9Numéros de bénéficiaire de régime de santé18Tout autre numéro ou code d'identification unique

Les éléments 14–18 sont ceux que la plupart des gens négligent — et la raison pour laquelle le suivi web est un problème HIPAA. Une adresse IP (15), un identifiant d'appareil (13) ou un cookie de suivi (18) collectés sur une page dont l'URL (14) révèle une pathologie peuvent constituer de l'ePHI, même sans aucun nom nulle part.

ePHI vs PHI vs données désidentifiées

Données désidentifiéesPHIePHI
Identifiable ?Non (les 18 retirés, ou détermination d'un expert)OuiOui
FormeToute formeToute forme (papier, orale, électronique)Électronique uniquement
HIPAA s'applique ?NonOui (Privacy Rule)Oui (Privacy + Security Rules)
ExempleComptages agrégés de pathologiesUn résultat d'analyse envoyé par courrierUne session sur le portail patient

La désidentification est la porte de sortie : retirez les 18 identifiants (ou obtenez d'un expert la détermination que le risque de réidentification est faible) et les données sortent du champ de HIPAA. Le problème, c'est que les outils de suivi font l'inverse — ils ajoutent des identifiants aux données à contexte de santé.

Comment l'ePHI fuit via les sites web

La fuite moderne d'ePHI est rarement une base de données piratée. C'est une balise marketing qui fait trop bien son travail. Lorsqu'un script d'analytique ou de publicité s'exécute sur une page consacrée à un diagnostic, un prestataire ou un rendez-vous, et que ce script capture une adresse IP, un clic ou un identifiant de session connectée, il peut transmettre de l'ePHI à un fournisseur — Google, Meta, une place de marché publicitaire — qui ne signera pas de Business Associate Agreement pour cela. C'est exactement le schéma derrière la vague de mesures d'application de HIPAA liées au suivi des sites web depuis 2022.

Les contrôles côté serveur ne peuvent pas le voir, car la transmission se produit dans le navigateur du patient, directement de la page vers le tiers. La détecter exige une surveillance de la confidentialité au niveau du navigateur : observer quels scripts s'exécutent sur les pages à contexte de santé, quelles données chacun peut lire et où elles partent. Les équipes qui évaluent des fournisseurs pour cela peuvent comparer cside et Feroot, les deux options de surveillance côté client positionnées pour le secteur de la santé.

À retenir

L'ePHI ne se limite pas à ce qui se trouve dans votre DME — c'est tout identifiant électronique associé à un contexte de santé, y compris ceux que les scripts de suivi collectent silencieusement. La protéger au titre de la Security Rule de HIPAA suppose de savoir ce qui s'exécute sur chaque page destinée aux patients, ce qui est un problème de visibilité avant d'être un problème de politique interne.

Simon Wijckmans
Founder & CEO

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.

FAQ

Frequently Asked Questions

La PHI (informations de santé protégées) désigne toute information de santé individuellement identifiable détenue par une covered entity ou un business associate, sous quelque forme que ce soit — papier, orale ou électronique. L'ePHI est le sous-ensemble de la PHI créé, stocké ou transmis sous forme électronique. La distinction compte parce que la Security Rule de HIPAA s'applique spécifiquement à l'ePHI, en imposant des garanties techniques, physiques et administratives dont les dossiers papier sont exclus.

En soi, non. Elle devient de l'ePHI lorsqu'elle est combinée à des informations de santé et qu'elle peut identifier une personne. Une adresse IP, un e-mail ou un identifiant d'appareil collectés sur une page consacrée à une pathologie, un traitement ou un prestataire spécifiques peuvent constituer de l'ePHI, ce qui explique précisément pourquoi les pixels d'analytique et de publicité présents sur les pages destinées aux patients ont déclenché des mesures d'application de HIPAA — ils transmettent un identifiant accompagné du contexte de ce que la personne consultait.

Ils le peuvent, souvent sans que personne ne l'ait voulu. Lorsque Google Analytics, le Meta pixel ou un widget de chat s'exécute sur une page où un visiteur consulte des informations de santé et que l'outil capture également un identifiant, la combinaison peut constituer de l'ePHI transmise à un tiers qui n'a pas signé de Business Associate Agreement. Ce scénario est à l'origine des mesures d'application de l'OCR et des recours collectifs contre des systèmes de santé depuis 2022.

Surveillez et sécurisez vos scripts tiers

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Commencez gratuitement, ou essayez Business avec un essai de 14 jours.

Interface du tableau de bord cside affichant la surveillance des scripts et les analyses de sécurité
Related Articles
Réserver une démonstration

Envie de passer tout ça en revue avec un ingénieur ?

Trente minutes, sur votre propre site. Pas de slides.

Nous vous montrerons :

Quels scripts tiers s'exécutent actuellement sur votre site
Où vous en êtes sur les exigences PCI DSS 6.4.3 et 11.6.1
Quelle part de votre trafic provient de bots et d'agents IA

Vous préférez simplement poser une question ?

Recherche de créneaux…

Humains uniquement. On le saurait.

Un problème pour réserver ? Ouvrir le calendrier dans un nouvel onglet

Quel problème cherchez-vous à résoudre ?

Dites-le-nous en une ligne et nous reviendrons vers vous avec quelque chose d'utile, pas un discours générique.

Nous aidons souvent sur :

Voir quels scripts tiers s'exécutent sur votre site
Les preuves pour PCI DSS 6.4.3 et 11.6.1
Les bots, les agents IA et le vol de comptes

Vous préférez réserver un créneau ? Choisir un créneau