
Ce que « conforme à HIPAA » signifie vraiment (et ce que ça ne signifie pas)
Commençons par ce recadrage, car il change la façon de lire chaque page fournisseur à partir de maintenant, que vous évaluiez un helpdesk ou une IA conversationnelle pour la santé. Il n'existe aucun badge du HHS, aucun audit à réussir, aucun certificat qui transforme un produit en produit conforme. La Security Rule de HIPAA est délibérément neutre technologiquement : elle vous dit quoi protéger, pas quel produit acheter. La conformité est donc une propriété de la façon dont vous utilisez un outil dans le cadre d'un contrat, pas quelque chose intégré au téléchargement.
Un responsable de la confidentialité dans le secteur de la santé l'a formulé plus crûment que je ne pourrais jamais le faire, dans une discussion sur le choix d'un système de tickets :
"Healthcare privacy officer here. If you see any ticketing system that says they are HIPAA compliant, ignore it. There is no such thing…"
r/ITManagers, à propos du choix d'un helpdesk
Deux éléments rendent une plateforme utilisable pour des PHI, et vous avez besoin des deux.

Premièrement, un BAA signé. C'est le contrat qui engage juridiquement le fournisseur à protéger vos ePHI. Selon la Security Rule, une entité couvrante ne peut laisser un business associate traiter des ePHI qu'une fois qu'elle a obtenu des garanties satisfaisantes dans un contrat écrit. En pratique : si un fournisseur refuse de signer un BAA, l'utiliser pour des PHI est une violation, quelle que soit la sécurité du produit. Et grâce au HITECH Act, un fournisseur de logiciel traitant des ePHI porte désormais une responsabilité civile et pénale directe, c'est pourquoi en signer un est un vrai engagement, pas une formalité.
Deuxièmement, une configuration correcte. Le même logiciel peut être conforme ou non selon que les mesures de sécurité techniques sont réellement activées : contrôles d'accès avec identifiants utilisateurs uniques, journaux d'audit de qui a touché quoi, chiffrement en transit, et authentification. Beaucoup de ces mesures sont ce que HIPAA appelle « addressable » (« à traiter »), ce qui ne veut pas dire facultatif, mais que vous devez les évaluer et les documenter. Une configuration ponctuelle ne suffit pas non plus ; vous êtes censé revoir vos mesures de sécurité au fil du temps.
La série de questions utiles, celle à emporter dans chaque appel commercial, est donc : Vont-ils signer un BAA ? La plateforme propose-t-elle les mesures de sécurité attendues par la Security Rule ? Et est-elle configurée pour que ces mesures soient réellement en vigueur ?
Le schéma que personne ne met sur la page tarifaire
Une fois que l'on sait que le BAA est la porte d'entrée, un schéma apparaît chez presque tous les fournisseurs : le BAA n'est pas sur le plan que vous étiez sur le point d'acheter. Il se trouve en haut de l'échelle, et y accéder coûte vraiment de l'argent.

C'est de loin la frustration la plus fréquente que je vois chez les équipes qui cherchent des outils de niveau PHI. Un dirigeant de petite entreprise a résumé le choc du prix après avoir creusé l'option HIPAA d'une plateforme :
"Only the enterprise level allows for a BAA with a sales call. HIPAA add-on is a massive letdown. At $297/month (or $2,970/year) on top of your…"
Ce verrouillage est remarquablement cohérent une fois qu'on regarde :
- Zendesk nécessite son module Advanced Security ou Advanced Compliance (commercialisé sous le nom de module Advanced Data Privacy), une configuration spécifique, et un BAA signé. Le module est uniquement sur devis, et des contrôles comme les journaux d'audit complets sont des fonctionnalités du plan Enterprise.
- Freshworks ne signe un BAA que sur son niveau Enterprise ou Forest, et uniquement pour la suite Freshdesk. Son produit ITSM Freshservice se trouve entièrement hors du BAA.
- Help Scout n'inclut le support HIPAA que sur le plan Pro, et ses fonctionnalités d'IA nécessitent en plus un addendum santé séparé.
- Twilio ne signera un BAA que si vous êtes sur son édition Security ou Enterprise, et les PHI ne peuvent circuler que via les produits figurant sur sa liste éligible.
- Salesforce signe un BAA, mais une configuration défendable implique généralement d'ajouter la suite payante Shield, dont le tarif « varie » et est uniquement sur devis.
Vous entendrez la même histoire chez des utilisateurs de toutes les catégories, pas seulement des outils de support. Sur une discussion de helpdesk (r/sysadmin) : "Wait, JitBit is only HIPAA compliant at the most expensive tier?" Côté infrastructure, le support HIPAA de Supabase est lui aussi réservé à l'entreprise. La leçon est de tarifer la configuration conforme, pas le plan affiché, avant de vous attacher à un outil. C'est aussi là que la tarification à l'usage aide une petite structure, puisque vous n'achetez pas un nombre de sièges entreprise juste pour débloquer un contrat, un point à mettre en balance avec les niveaux de n'importe quelle comparaison de logiciels de service client IA.
HIPAA est une responsabilité partagée, pas un interrupteur
Même après avoir signé le BAA et payé pour le bon niveau, ce n'est pas terminé. Tout fournisseur sérieux présente HIPAA comme une responsabilité partagée : lui sécurise la plateforme, vous sécurisez la façon dont vous l'utilisez.

Twilio précise explicitement que ses produits éligibles "have the necessary security controls to support HIPAA, but their functionality did not change", donc le travail de conformité se déplace vers la façon dont vous construisez le workflow. Google Workspace propose un BAA en libre-service dans la console Admin, mais le client doit encore déterminer ce qui compte comme PHI, le conserver dans les services couverts, et suivre les règles de partage du guide d'implémentation de Google. Salesforce vous fournit le chiffrement et les outils d'audit de Shield, mais une organisation mal configurée avec des PHI dans des champs non chiffrés n'est pas conforme, même sur une instance Shield activée.
Les pièges qui font le plus mal sont ceux qui désactivent discrètement des fonctionnalités. Avec le mode HIPAA de Help Scout activé, l'intégration Slack arrête d'inclure les données de conversation dans les notifications, et toute intégration susceptible de faire ressortir des PHI a besoin de son propre BAA avec ce partenaire. Freshworks impose l'allowlisting d'IP, le SSO, une boîte mail personnalisée, et la désactivation de Freshconnect comme configuration obligatoire pour que le BAA reste valide. Rien de tout cela n'apparaît sur une page de comparaison de fonctionnalités, et tout cela est votre responsabilité.
Les plateformes, comparées
Voici la comparaison côte à côte. Chacune de ces plateformes signera un BAA, donc les vraies différences résident dans ce qui le débloque, les mesures de sécurité que vous obtenez, et le piège facile à manquer. Les prix indiqués concernent l'élément qui active la conformité, pas le plan de base.
| Plateforme | Signe un BAA ? | Ce qui le débloque | Principales mesures de sécurité PHI | À surveiller |
|---|---|---|---|---|
| Zendesk | Oui | Module Advanced Security/Compliance (sur devis) + configuration + BAA | AES-256, RBAC, journaux d'audit Enterprise, masquage propulsé par IA, BYOK | Contrôles répartis entre le plan Enterprise et un module payant |
| Salesforce (Service/Health Cloud) | Oui, sur demande | Suite Shield (sur devis, tarifée selon la dépense) + configuration | Platform Encryption, Event Monitoring, Field Audit Trail, BYOK | Shield peut représenter une hausse importante ; une organisation mal configurée reste non conforme |
| Freshworks (suite Freshdesk) | Oui | Niveau Enterprise/Forest uniquement | AES-256, accès basé sur les rôles IAM, journaux d'audit, allowlisting d'IP | Le BAA exclut Freshservice ; configuration obligatoire stricte |
| Help Scout | Oui (2 types de BAA) | Plan Pro uniquement | SSL 256 bits, chiffrement au repos, VPC + VPN + MFA, masquage des fils PHI | L'IA nécessite un addendum supplémentaire ; notifications Slack privées de contenu |
| Twilio | Oui | Édition Security ou Enterprise | Chiffrement, contrôles des produits éligibles | Seuls les produits listés peuvent transporter des PHI ; pas en libre-service |
| Google Workspace | Oui | N'importe quelle édition payante (libre-service dans la console Admin) | Applications principales couvertes, chiffrement, Vault, contrôles de partage | Modules complémentaires et Additional Services exclus ; l'ancienne édition gratuite ne peut pas l'accepter |
| eesel AI | Oui | Plan Enterprise | Masquage des PII dès l'ingestion, AES-256, pas d'entraînement de modèle sur vos données, BYO model, SSO | HIPAA/BAA réservé au plan Enterprise |
Un examen plus approfondi de chaque plateforme
Zendesk est l'option la plus complète en termes de fonctionnalités ici, et si vous l'utilisez déjà, devenir un « compte compatible HIPAA » est un chemin bien balisé : acheter le module, activer la configuration requise, signer le BAA. Son module Advanced Data Privacy apporte le chiffrement BYOK, le masquage des PHI propulsé par IA, et des journaux d'accès, et Zendesk AI est lui aussi éligible au BAA. Le piège est que les contrôles attendus par un acheteur du secteur de la santé sont répartis entre le plan Enterprise et un module uniquement sur devis, donc le coût réel reste opaque jusqu'à ce que vous parliez aux commerciaux. Si vous évaluez spécifiquement sa couche IA, notre guide sur les agents IA Zendesk va plus loin.
Salesforce est le poids lourd pour les organisations qui veulent que les PHI vivent dans le même système que tout le reste, notamment via Health Cloud. Il signe un BAA et sa suite Shield couvre bien les mesures de sécurité : Platform Encryption avec BYOK, Event Monitoring sur plus de 50 types d'événements, et un Field Audit Trail pour démontrer la conformité lors des audits. L'inconvénient honnête est le coût et la complexité. Shield est un module payant tarifé selon votre dépense, et la puissance de la plateforme signifie plus de façons de la mal configurer. Les équipes qui ajoutent de l'IA par-dessus devraient d'abord lire notre analyse de l'IA pour Salesforce Service Cloud.
Freshworks est une option propre et appréciée, et le verdict d'un utilisateur (r/ITManagers) le résume bien : "super clean UI and has HIPAA compliant options if you get the right tier". Le BAA couvre Freshdesk, Freshchat, et Freshcaller sur le niveau Enterprise, avec une configuration obligatoire spécifique. Le piège qui mérite d'être répété : Freshservice est exclu du BAA, donc si votre cas d'usage PHI relève de la gestion des services IT plutôt que du support client, ce n'est pas votre outil. Pour le support, comparez-le à d'autres alternatives à Freshdesk.
Help Scout est l'option la plus accueillante pour les petites équipes qui prennent quand même les PHI au sérieux. Il propose deux BAA standards, l'un pour les entités couvrantes et l'autre pour les sous-traitants, inclut le support HIPAA sur le plan Pro, et vous permet de modifier, supprimer, ou masquer des PHI à l'intérieur d'un fil. Deux points à anticiper : utiliser ses fonctionnalités d'IA sous HIPAA nécessite de signer un addendum santé IA séparé, et les BAA ne sont pas négociables. Son outillage de self-service est un atout si la déviation de tickets vous importe.
Twilio est celui vers lequel se tourner quand les PHI circulent par SMS ou voix, comme les rappels de rendez-vous ou les notifications aux patients. Il signe un BAA sur son édition Security ou Enterprise, et maintient une stricte liste de produits éligibles HIPAA (dernière mise à jour le 30 juin 2026). La discipline exigée est réelle : tout ce qui ne figure pas sur cette liste ne doit jamais transporter de PHI, et la charge de conformité pour bien construire le workflow repose entièrement sur vous.
Google Workspace est le point de départ le plus accessible, et c'est celui sur lequel les petites structures atterrissent le plus souvent. Le BAA est en libre-service dans la console Admin, sans appel commercial, et couvre la pile principale : Gmail, Drive, Docs, Calendar, Chat, Meet, et Vault. Comme l'a expliqué un praticien, le BAA "basically makes all the products in that Workspace HIPAA-compliant". Le piège est la portée : les modules tiers et les Additional Google Services se trouvent hors du BAA, donc il couvre les e-mails et les documents, pas toute une opération de support.
Comment évaluer une plateforme pour HIPAA en cinq questions
Percez à travers chaque page d'accueil « conforme à HIPAA » avec ces cinq questions, dans l'ordre. Si la réponse à la première est non, arrêtez-vous.
- Allez-vous signer un BAA, et puis-je le voir ? Pas de BAA, pas de PHI. Obtenez le document réel, pas une promesse.
- Quel plan ou module le débloque, et combien ça coûte ? Tarifez la configuration conforme, pas le plan affiché. C'est là que se cache le verrou du niveau entreprise.
- Quelles mesures de sécurité obtenez-vous, et lesquelles devez-vous activer ? Le chiffrement au repos et en transit, l'accès basé sur les rôles, et les journaux d'audit devraient tous être présents. Sachez lesquels sont actifs par défaut et lesquels sont votre responsabilité.
- Qu'est-ce qui casse ou est exclu en mode HIPAA ? Demandez précisément quelles fonctionnalités, intégrations, ou produits se trouvent hors du BAA. C'est le piège de Freshservice et du Slack allégé.
- Comment gérez-vous les sous-traitants et l'IA ? Si une IA ou un tiers touche des PHI, chacun a besoin d'un BAA, et vous voulez que les PHI soient masquées avant de quitter vos murs.
Utilisez la vérification rapide ci-dessous pour voir à quel point votre configuration actuelle est proche. Elle s'exécute entièrement dans votre navigateur et n'envoie rien nulle part.
Qu'en est-il des agents de support IA et des PHI ?
C'est là que 2026 devient intéressant, et là que beaucoup d'équipes trébuchent. Ajouter un agent IA à une file de support santé signifie que les PHI peuvent circuler vers n'importe quel grand modèle de langage se trouvant derrière le produit, et ce fournisseur devient alors un sous-traitant qui doit être pris en compte. La méfiance dans les communautés de la santé est méritée ; un intervenant sur r/healthIT a mis en garde sans détour contre l'idée de supposer qu'un nouvel outil IA est sûr : "you have no guarantee it is HIPAA compliant. Actually i will guarantee it isnt" jusqu'à ce que vous vérifiiez.
La liste de contrôle spécifique à l'IA est donc courte mais non négociable : le fournisseur d'IA signe un BAA, vos données n'entraînent jamais leurs modèles, et les PHI sont masquées avant d'atteindre un quelconque fournisseur de modèle. C'est la partie qui me tient le plus à cœur, car en plus de trois ans à déployer des agents IA sur des files de support en production, la question de HIPAA revient sur presque chaque appel lié à la santé, et l'étape de masquage est celle que les acheteurs oublient le plus souvent de demander.
C'est ainsi que nous avons construit le modèle de sécurité d'eesel. Le masquage des PII a lieu dès l'ingestion, donc les cartes bancaires, e-mails, numéros de téléphone, numéros de sécurité sociale, et noms sont retirés avant que le contenu n'atteigne jamais la base de données ou un fournisseur de modèle. Les données clients n'entraînent jamais de modèles, chaque workspace est isolé, et le chiffrement est en AES-256 au repos et TLS 1.2+ en transit. Les clients Enterprise peuvent apporter leur propre modèle et obtenir le SSO. Et sur le plan Enterprise, eesel signe un BAA et propose un support HIPAA. Associez cela à des garde-fous contre les hallucinations de l'IA et vous obtenez une couche IA que vous pouvez réellement placer devant des patients.
Essayez eesel pour un support attentif à HIPAA
Si votre file de support touche des PHI et que vous voulez que l'IA aide à la vider sans devenir un risque de conformité, c'est exactement le problème pour lequel eesel est conçu. Il se connecte au helpdesk que vous utilisez déjà, apprend de vos tickets et documents passés dès le premier jour, et masque les PHI avant que quoi que ce soit n'atteigne un modèle, si bien que vous obtenez de l'automatisation avec supervision plutôt qu'une boîte noire, et vous pouvez réduire les tickets de support sans déplacer les PHI là où elles ne devraient pas aller.

Ce qui distingue une équipe soucieuse de sécurité, c'est qu'elle ne met pas l'IA en production en croisant les doigts. Vous pouvez simuler un déploiement sur vos tickets historiques pour voir exactement comment elle répondrait avant qu'un seul vrai patient ne la voie, puis accorder l'autonomie progressivement. Sur le plan Enterprise, vous obtenez un BAA signé, le support HIPAA, le SSO, et le bring-your-own-model, en plus d'une tarification qui reste à l'usage plutôt que facturée par siège. Essayez eesel gratuitement, ou réservez une démo pour parcourir les contrôles Enterprise.
Questions fréquentes
Un logiciel est-il réellement certifié HIPAA ?
Qu'est-ce qu'un BAA et pourquoi en ai-je besoin pour être conforme à HIPAA ?
Quelles plateformes conformes à HIPAA sont les moins chères pour les petites équipes ?
Un agent de support IA peut-il être conforme à HIPAA ?
Que se passe-t-il si je place des PHI dans une plateforme sans BAA ?

Article by
Kurnia Kharisma Agung Samiadjie
Kurnia is a software engineer and writer at eesel AI with two years of SEO experience, writing about AI tools, helpdesk software, and customer support. He pairs a developer's understanding of how these products are built with search-driven research into what actually ranks and resonates with the people searching for them.







