L'ePHI désigne les informations de santé protégées électroniques : toute information de santé individuellement identifiable créée, reçue, stockée ou transmise sous forme électronique, que HIPAA impose aux covered entities et à leurs business associates de protéger. C'est le sous-ensemble numérique de la PHI, et c'est ce que régit la Security Rule de HIPAA — y compris les données qui fuient via les outils de suivi des sites web.
Qu'est-ce qui fait d'une donnée de santé de l'ePHI ?
Deux conditions doivent être réunies : la donnée est individuellement identifiable (elle peut être rattachée à une personne précise) et elle concerne la santé, les soins ou le paiement des soins de cette personne. Ajoutez « sous forme électronique » et la PHI devient de l'ePHI. Un résultat de laboratoire dans une base de données est de l'ePHI ; le même résultat lu à voix haute est de la PHI mais pas de l'ePHI ; une statistique de population dont tous les identifiants ont été retirés n'est ni l'un ni l'autre.
L'identifiant n'a pas besoin d'être un nom. HIPAA énumère 18 types d'identifiants, et la présence d'un seul d'entre eux, associé à un contexte de santé, peut faire d'une donnée de l'ePHI :
| # | Identifiant | # | Identifiant |
|---|---|---|---|
| 1 | Noms | 10 | Numéros de compte |
| 2 | Données géographiques plus précises qu'un État | 11 | Numéros de certificat/licence |
| 3 | Dates (naissance, admission, etc.) | 12 | Identifiants de véhicules |
| 4 | Numéros de téléphone | 13 | Identifiants d'appareils et numéros de série |
| 5 | Numéros de fax | 14 | URL web |
| 6 | Adresses e-mail | 15 | Adresses IP |
| 7 | Numéros de sécurité sociale | 16 | Identifiants biométriques |
| 8 | Numéros de dossier médical | 17 | Photos du visage en entier |
| 9 | Numéros de bénéficiaire de régime de santé | 18 | Tout autre numéro ou code d'identification unique |
Les éléments 14–18 sont ceux que la plupart des gens négligent — et la raison pour laquelle le suivi web est un problème HIPAA. Une adresse IP (15), un identifiant d'appareil (13) ou un cookie de suivi (18) collectés sur une page dont l'URL (14) révèle une pathologie peuvent constituer de l'ePHI, même sans aucun nom nulle part.
ePHI vs PHI vs données désidentifiées
| Données désidentifiées | PHI | ePHI | |
|---|---|---|---|
| Identifiable ? | Non (les 18 retirés, ou détermination d'un expert) | Oui | Oui |
| Forme | Toute forme | Toute forme (papier, orale, électronique) | Électronique uniquement |
| HIPAA s'applique ? | Non | Oui (Privacy Rule) | Oui (Privacy + Security Rules) |
| Exemple | Comptages agrégés de pathologies | Un résultat d'analyse envoyé par courrier | Une session sur le portail patient |
La désidentification est la porte de sortie : retirez les 18 identifiants (ou obtenez d'un expert la détermination que le risque de réidentification est faible) et les données sortent du champ de HIPAA. Le problème, c'est que les outils de suivi font l'inverse — ils ajoutent des identifiants aux données à contexte de santé.
Comment l'ePHI fuit via les sites web
La fuite moderne d'ePHI est rarement une base de données piratée. C'est une balise marketing qui fait trop bien son travail. Lorsqu'un script d'analytique ou de publicité s'exécute sur une page consacrée à un diagnostic, un prestataire ou un rendez-vous, et que ce script capture une adresse IP, un clic ou un identifiant de session connectée, il peut transmettre de l'ePHI à un fournisseur — Google, Meta, une place de marché publicitaire — qui ne signera pas de Business Associate Agreement pour cela. C'est exactement le schéma derrière la vague de mesures d'application de HIPAA liées au suivi des sites web depuis 2022.
Les contrôles côté serveur ne peuvent pas le voir, car la transmission se produit dans le navigateur du patient, directement de la page vers le tiers. La détecter exige une surveillance de la confidentialité au niveau du navigateur : observer quels scripts s'exécutent sur les pages à contexte de santé, quelles données chacun peut lire et où elles partent. Les équipes qui évaluent des fournisseurs pour cela peuvent comparer cside et Feroot, les deux options de surveillance côté client positionnées pour le secteur de la santé.
À retenir
L'ePHI ne se limite pas à ce qui se trouve dans votre DME — c'est tout identifiant électronique associé à un contexte de santé, y compris ceux que les scripts de suivi collectent silencieusement. La protéger au titre de la Security Rule de HIPAA suppose de savoir ce qui s'exécute sur chaque page destinée aux patients, ce qui est un problème de visibilité avant d'être un problème de politique interne.








