Chatbots IA conformes au RGPD pour les sites de cliniques : 14 produits comparés

Étude comparative fondée sur des sources · Dernière vérification les 1er et 2 août 2026

Nous avons comparé 14 chatbots IA proposés aux cliniques esthétiques ou utilisables sur leurs sites web. L'étude distingue les affirmations marketing de la documentation publique et consigne les résultats de tests manuels dans le navigateur : le widget se charge-t-il après le refus des cookies facultatifs, que trouve-t-on dans les cookies ou le localStorage, les conversations sont-elles conservées et que se passe-t-il lorsqu'un visiteur pose une question liée à la santé ?

Réponse courte : aucun chatbot IA n'est conforme au RGPD à lui seul. Une clinique doit évaluer ce que collecte le widget déployé, où vont les conversations, combien de temps elles sont conservées, quels sous-traitants ultérieurs les reçoivent, quelles informations sont communiquées aux visiteurs et si elle peut mettre en œuvre le contrat et la procédure de suppression nécessaires. Dans cette comparaison, la documentation publique et le comportement réel des déploiements variaient fortement, y compris parmi les outils qui se présentent comme conformes au RGPD.

Sujet principal : chatbot IA conforme au RGPD pour le site web d'une clinique · Sont également abordés les chatbots pour cliniques esthétiques, le consentement aux cookies, la conservation des conversations, les DPA, les sous-traitants ultérieurs, HIPAA/BAA et les limites applicables aux réponses de santé.

Ce que révèle la comparaison

  • « Conforme au RGPD » n'est pas une réponse complète.
    Des DPA publics, des sous-traitants ultérieurs nommément identifiés, des règles de conservation et une documentation de sécurité donnent aux acheteurs des éléments concrets à vérifier.
  • La conservation des conversations allait d'une absence déclarée à une durée indéfinie.
    Plusieurs produits stockent les transcriptions par défaut ; certains ne proposent des options de suppression ou de durée de conservation que dans certaines offres.
  • Le refus des cookies facultatifs n'interrompait souvent pas le chat.
    Cela peut être volontaire lorsque le stockage du widget est qualifié de nécessaire, mais n'indique pas au visiteur si le serveur conserve la conversation.
  • Le stockage dans le navigateur et le stockage côté serveur sont différents.
    Un widget sans cookies peut tout de même enregistrer les conversations côté serveur. Une clé localStorage peut être fonctionnelle plutôt que destinée au suivi publicitaire.
  • La sécurité médicale et la confidentialité sont deux évaluations distinctes.
    Un bot peut répondre prudemment tout en conservant un texte sensible, ou disposer d'une solide documentation juridique sans limites cliniques propres à la clinique.
  • L'hébergement dans l'UE est utile, mais ne règle pas à lui seul la conformité au RGPD.
    La base juridique, la transparence, les sous-traitants, les accès, les transferts, la limitation des finalités et la durée de conservation restent déterminants.

Les données concernant la santé constituent une catégorie particulière de données à caractère personnel au sens de l'article 9 du RGPD. Le RGPD impose également la minimisation des données et la limitation de leur conservation à l'article 5, tandis que l'article 28 exige des responsables du traitement qu'ils fassent appel à des sous-traitants présentant des garanties suffisantes et encadrent le traitement par contrat. Pour les notions juridiques sous-jacentes, consultez notre guide distinct sur l'application du RGPD à un chatbot IA de clinique esthétique.

Comparaison principale : 14 chatbots IA pour les sites de cliniques

Ce tableau est volontairement large. Sur mobile, faites-le défiler horizontalement. Les « points de documentation » indiquent combien des sept catégories documentaires ont été trouvées : durée de conservation, stockage dans le navigateur, hébergement/traitement, DPA client, sous-traitants ultérieurs publics, documentation de sécurité et évaluation indépendante. Il ne s'agit pas d'un score de conformité au RGPD, de sécurité, de sécurité médicale ou de confiance.

Tableau 1. Comparaison complète des chatbots IA pour cliniques, vérifiée les 1er et 2 août 2026
ProduitPositionnementDéploiement publicConnaissances / contenu médicalLimites médicales publiéesStockage des conversationsDurée de conservationStockage dans le navigateurHébergement / traitementDPA clientSous-traitants ultérieurs publicsDocumentation de sécuritéÉvaluation indépendanteHIPAA / BAAPoints de documentationPrincipale réserve pour la clinique
iGlowlySpécialiste de l'esthétiqueDémonstration publique en direct testée manuellementPlus de 130 guides validés issus de PubMed/PMC, complétés par les services sélectionnés par la clinique ; bibliothèque esthétique structuréePublié : aucun diagnostic ; présente les limites, effets indésirables et contre-indicationsLe fournisseur déclare ne pas stocker les conversations brutesAucune conversation conservée, selon le fournisseurAucun cookie ni localStorage observé avant ou après le chat dans la démonstration publiqueDocuments publics relatifs à la confiance, au DPA et aux sous-traitants ultérieursOuiOuiOuiAucun rapport indépendant à ce jourBAA sur demande ; conception Zero-PHI6/7Données de première partie. Le test du navigateur ne vérifie que le stockage côté client ; validez séparément l'absence de conservation côté serveur, le déploiement réel et les documents de confiance.
BotmedicaSpécialiste de l'esthétiqueAssistant du site du fournisseur testéBase de données de traitements du fournisseur et informations de la cliniqueInformations avant/après traitement ; garde-fous cliniques précis non documentésLes données de l'assistant de chat sont couvertes par la politique de confidentialité« Aussi longtemps que nécessaire »Aucune source publique trouvéeDes transferts internationaux peuvent avoir lieuAucun DPA client trouvéAucune liste nominative trouvéeAucune page dédiée trouvéeAucun rapport public trouvéAucune offre publique trouvée1/7Un DPA entre un fournisseur et ses propres sous-traitants ultérieurs ne prouve pas l'existence d'un DPA entre la clinique et le fournisseur.
FlashAI.plSpécialiste de l'esthétiqueDémonstration du fournisseur testée manuellement et déploiement client identifiéSite web et liste de prix de la clinique ; aucune bibliothèque médicale intégrée déclaréeNi diagnostic ni recommandation ; renvoi vers une consultationConversations, données techniques et informations de prospects collectées ; transcription complète observée dans le navigateurConfigurable selon le client ; 24 mois au maximumIdentifiant flash_session_id et transcription complète dans flashai_chat_history observés dans le localStorage ; deux cookies de widget documentés mais non observés dans la démonstrationServeurs principaux dans l'UE ; traitement par des fournisseurs d'IA dans l'UE, aux États-Unis ou en Asie sous clauses contractuelles typesAucun DPA client trouvéAucune liste nominative trouvéeMesures de confidentialité et de sécurité décritesAucun rapport public trouvéLe bot a évoqué une éventuelle option Enterprise avec BAA, mais aucune offre HIPAA ni aucun BAA public n'ont été vérifiés4/7La démonstration fonctionnait sans bannière ni information préalable visible et stockait la transcription complète dans le localStorage. Les fournisseurs d'IA exacts ne sont pas nommés et les déclarations HIPAA générées par le bot ne constituent pas une preuve contractuelle.
OmyboxPage dédiée aux cliniques esthétiquesGénérateur/essai présenté ; test public du chat non achevéSite web, PDF, Excel et catalogues ; aucune bibliothèque médicale intégrée déclaréeRenvoie les demandes d'avis médical personnalisé vers un professionnelQuestions et réponses des visiteurs stockées12 mois glissants par défaut ; configurableIdentifiant anonyme de session du projet dans le localStorage pendant 365 jours ; le fournisseur déclare ne pas utiliser de cookiesHébergement dans l'UE déclaréDPA publicCatégories publiques ; noms sur demandeMesures décritesAucun rapport au niveau du produit trouvéAucune offre publique trouvée5/7Un localStorage persistant n'équivaut pas à l'absence de stockage dans le navigateur ; les conversations sont conservées 12 mois par défaut.
HyperleapPlateforme généraliste avec une page medspaAucun déploiement Hyperleap en direct vérifié ; la démonstration sur la page est scénariséeSites web, documents et sources RAG connectées ; aucune bibliothèque médicale intégrée déclaréeLe fournisseur affirme transférer au praticien les cas de contre-indication, de prescription ou les cas complexesDonnées clients et journaux de chat chiffrésLe DPA définit les obligations de suppression/restitutionUne politique relative aux cookies existe ; aucun déploiement disponible pour un testAzure Inde par défaut ; transferts vers les États-Unis, le Canada et l'UE ; options personnalisées/BYOCOuiNommésOuiAucun rapport public SOC 2/ISO trouvéBAA mentionné dans le blog du fournisseur ; offre/éligibilité non vérifiée5/7La « démonstration » medspa est scénarisée. Le chat du site du fournisseur utilisait Intercom ; le déploiement Hyperleap n'a donc pas été testé.
AstuciaService de chatbot géréDéploiement Astucia d'un commerce de produits de beauté testé ; il ne s'agissait pas d'une cliniqueServices, prix, politiques et FAQ ; aucune bibliothèque médicale intégrée déclaréeAucune limite clinique détaillée trouvéeLes messages du chat peuvent être consignés dans des journauxSelon les besoins / le contrat clientIdentifiants de session/d'historique LeadConnector et empreinte de visite de page observésÉtats-Unis et autres paysAucun DPA client trouvéAucune liste publique trouvéeAucune page dédiée trouvéeAucun rapport public trouvéAucune offre publique trouvée3/7Le déploiement testé a accepté un message sans bannière de consentement ni information de confidentialité visible avant le chat.
Tidio / LyroPlateforme généraliste d'assistance établieBot de la page d'accueil du fournisseur testéURL, questions-réponses, documents et intégrations ; aucune bibliothèque médicaleAucun cadre médicalStockage côté serveur dans le tableau de bord ; transcription complète également observée dans le localStorageDurée totale non indiquée ; le statut « résolu » n'entraîne pas la suppressionDocumenté et observé après le refus des cookies facultatifsStockage dans l'EEE ; certains transferts liés à la facturation/l'assistanceDisponible auprès de l'assistanceDocuments Trust/DPA ; liste exacte non examinéeOuiExamen SOC 2 déclaréAucun BAA documenté ; aucune documentation HIPAA formelle5/7Les messages sont stockés et ce stockage ne peut pas être désactivé. N'autorisez pas les PHI sans BAA signé et sans contrôles vérifiés.
CrispPlateforme généraliste d'assistance établieFenêtre de chat du fournisseur testéeBase de connaissances/contenu connecté ; aucune bibliothèque médicaleAucun cadre médicalSessions et messages stockés côté serveurPas de suppression automatique ; manuelle/API. Adresse IP conservée indéfiniment après le début du chatCookie de session/localStorage documenté et observéDonnées de messagerie aux Pays-Bas ; données des extensions en Allemagne ; journaux de relais ailleursDisponible dans le compteListe des prestataires dans le DPAOuiCrisp déclare ne pas avoir fait l'objet d'un audit SOC 2Aucune offre officielle trouvée6/7Le chat fonctionnait après le refus des cookies facultatifs. Aucun mode sans stockage des conversations n'a été trouvé.
Intercom FinPlateforme d'assistance pour entreprisesDémonstration Messenger/produitContenu d'assistance client ; aucune bibliothèque médicaleAucun cadre médicalEnregistrements des conversations/contacts stockésPolitique et contrôles de l'espace de travail ; valeur exacte par défaut non relevéeCookies/localStorage nommés avec leur duréeÉtats-Unis par défaut ; les nouveaux clients Advanced/Expert éligibles peuvent choisir l'UE/l'AustralieSur demandeDocuments Trust/DPAOuiRapports/attestations via le centre de confiance ou sous NDAOffre Expert uniquement, avec BAA signé6/7L'hébergement régional et les conditions HIPAA dépendent de l'offre et de la configuration.
ChatbaseOutil généraliste de création d'agents IAAgent intégrable/démonstrationSites web, documents et questions-réponses via RAG ; aucune bibliothèque médicaleAucun cadre médicalDonnées du service stockées ; la ZDR HIPAA est distincteDurée de la relation plus une période ultérieure ; suppression possibleDans un déploiement testé, le widget restait bloqué jusqu'à l'acceptation de toutes les catégories de cookiesAWS aux États-Unis ; clauses contractuelles types pour l'UE/le Royaume-UniOuiOuiOuiSOC 2 Type II déclaréOffre Enterprise avec BAA et ZDR automatique6/7Les conditions générales limitent les données sensibles ; la configuration HIPAA Enterprise constitue un processus distinct.
CustomGPTOutil généraliste de création de chatbots RAGChatbot du fournisseur testéSites web/documents des clients ; aucune bibliothèque médicaleAucun cadre médicalConversations conservées côté serveur sauf suppression prévue par la politique12 mois par défaut ; les options Premium/Custom permettent une durée personnalisée, 12 mois ou aucune conservationHistorique facultatif de sept jours dans le navigateur documenté ; aucun élément ajouté lors du test du fournisseurAWS US East ; sous-traitants ultérieurs américains répertoriésDéclarations contradictoires entre une disponibilité réservée à Enterprise et un DPA automatique en 2026Répertoriés dans le DPAOuiSOC 2 Type II déclaréAucune offre officielle trouvée6/7L'absence de cookie/localStorage lié au chat pendant le test ne signifiait pas une absence de conservation côté serveur. Le DPA exclut les données sensibles ou relevant de catégories particulières.
ChatLabOutil généraliste de création d'agents IA/RAGChatbot du fournisseur testéSites web, fichiers, FAQ et intégrations ; aucune bibliothèque médicaleLe DPA et les conditions de confidentialité interdisent les dossiers médicaux et les données relevant de l'article 9Historique des chats, journaux, résumés et profils clients facultatifs stockés30 jours par défaut ; configurable de 30 à 180 jourslocalStorage de session/client raBot observé après le refus des cookies facultatifsPrincipalement dans l'EEE ; certains traitements AWS/IA peuvent avoir lieu hors de l'EEE sous clauses contractuelles typesDPA publicListe nominative publiqueMesures techniques dans le DPAAucun rapport public SOC 2/ISO trouvéAucune offre trouvée ; les conditions interdisent les données de santé/relevant de l'article 95/7L'intégration standard se charge sans contrôle du consentement, sauf configuration par le client. La communication accidentelle de PHI reste un risque prévisible.
tawk.to AI AssistPlateforme de chat en direct établie ; couche IA plus récenteAI Assist du centre d'aide du fournisseur testé manuellementContenu d'aide du client, sites web, documents, FAQ et autres sources configurables ; aucune bibliothèque médicaleAucun cadre médicalChats et tickets stockés côté serveur ; AI Assist n'utilise pas les conversations précédentes comme source de connaissances ou d'entraînementConservation indéfinie jusqu'à suppression ; certaines sauvegardes peuvent subsister jusqu'à 90 joursSans bannière : cookies TawkConnectionTime, twk_idm_key et twk_uuid_*, ainsi que twk_* et twk_token_* dans le localStorageTraitement aux États-Unis ; sous-traitants aux États-Unis et en Irlande répertoriésOuiOuiOuiAucun rapport public SOC 2/ISO trouvéAucun BAA ni aucune offre HIPAA officielle trouvés6/7Aucun mode sans conservation des messages n'est proposé. Le déploiement testé chargeait le chat et ses identifiants sans bannière ni information préalable visible ; l'absence d'apprentissage à partir des conversations ne signifie pas l'absence de stockage.
Elfsight AI ChatbotWidget généraliste sans codeDémonstration du fournisseur et déploiement réel dans une clinique testésPages, fichiers, textes et questions-réponses du client ; aucune bibliothèque médicaleRègles configurées par prompt ; aucune limite médicale imposée trouvéeHistoriques complets des chats et envoi facultatif des transcriptions par e-mailIndéfinie ; aucune suppression automatiqueUn cookie visiteur de 15 secondes documenté ; aucun stockage Elfsight observé lors du relevé manuelEmplacement/chaîne de traitement des transcriptions IA non clairement communiquéAucun DPA client public trouvéAucune liste nominative trouvéeMesures générales ; aucune page de confiance dédiée à l'IAAucun rapport public SOC 2/ISO trouvéAucune offre trouvée2/7Réponse prudente à une urgence, mais poursuite de la collecte de détails de santé malgré une conservation indéfinie ; les connaissances sur la clinique étaient incomplètes.

Comment interpréter « non trouvé » : cela signifie que nous n'avons pas trouvé l'élément dans les pages officielles consultées à la date indiquée. Cela ne prouve pas que le fournisseur ne possède aucun document interne ou qu'il ne le communiquera jamais au cours du processus commercial. Interrogez directement le fournisseur et conservez sa réponse écrite.

Résultats relatifs au consentement aux cookies et au stockage dans le navigateur

Une bannière de cookies ne répond qu'à une question précise : quelles technologies de navigateur la page testée autorise-t-elle après le choix de l'utilisateur ? Elle ne prouve pas si le texte d'un chat est conservé sur un serveur. Inversement, un identifiant de session fonctionnel dans le localStorage ne constitue pas automatiquement un suivi publicitaire. Les cliniques doivent documenter ces deux niveaux.

Tableau 2. Tests manuels des déploiements et documentation précise des fournisseurs
Produit / déploiement Bannière Premier message avant les informations de confidentialité ? Chat après refus des éléments facultatifs ? Stockage lié au chat dans le navigateur Interprétation
Démo publique iGlowly Aucune bannière ; aucun cookie ni localStorage détecté Oui ; chat disponible immédiatement Sans objet ; aucun parcours de refus des cookies facultatifs Aucun élément observé avant ou après le chat Lors d'une session en navigation privée, les cookies et le localStorage étaient vides avant la conversation et le sont restés après l'échange de messages. Ce test côté client ne prouve pas indépendamment l'absence de conservation côté serveur.
Site du fournisseur Botmedica Aucune bannière Oui S.O. @BotcopyStore et botcopyFingerprint ; transcription complète et données de session observées dans le localStorage Les conditions, la politique de confidentialité et le consentement au traitement des données de santé ne sont apparus qu'après la première interaction. Les cookies Google Analytics provenaient du site et ont été exclus.
Démonstration du fournisseur FlashAI.pl Aucune bannière Oui ; chat disponible immédiatement, sans information préalable visible sur la confidentialité S.O. ; aucun choix de cookies proposé Identifiant flash_session_id et transcription complète dans flashai_chat_history dans le localStorage La transcription complète, y compris la question liée aux PII/PHI et la réponse du bot, était stockée dans le navigateur. Les cookies PHPSESSID, lang, user_currency et js_challenge provenaient du site et n'ont pas été attribués au chat. Les deux cookies de widget décrits dans la politique du fournisseur n'ont pas été observés dans cette démonstration. Ce test ne détermine pas la conservation côté serveur.
Documentation d'Omybox Selon le fournisseur, aucune bannière n'est nécessaire car l'analyse est sans cookies et le stockage du widget est essentiel Non testé manuellement S.O. Identifiant localStorage omybox:embed-sid:*, 365 jours ; aucun cookie du widget documenté « Aucun cookie » ne signifie pas qu'il n'existe aucun stockage persistant dans le navigateur.
Hyperleap Aucun déploiement public utilisant Hyperleap disponible La page du fournisseur affichait un dialogue scénarisé ; le chat en direct de son site utilisait Intercom. Aucun résultat de test n'a été attribué à Hyperleap.
Déploiement réel d'Astucia dans le secteur de la beauté Aucune bannière Oui S.O. Identifiants de requête, de session et d'historique LeadConnector, ainsi que l'attribution de la visite de page et une empreinte dans le localStorage Aucun texte de transcription n'était visible dans le localStorage. Les données d'analyse et de stockage Wix du site hôte n'ont pas été attribuées au chat.
Site du fournisseur Tidio / Lyro Oui ; catégories facultatives refusées Non ; la bannière est apparue en premier, mais l'information sur la conservation du chat n'a pas été vérifiée Oui Transcription complète dans le localStorage tidio_state_*, avec cache du widget et horodatage Le stockage fonctionnel du chat subsistait après le refus. Le stockage côté serveur dans le tableau de bord est distinct et documenté.
Site du fournisseur Crisp Oui ; catégories facultatives refusées Oui Oui Cookie de session et état de la visite avant le choix ; état du ticket/de la session après le début du chat Crisp distingue la continuité nécessaire du chat des catégories facultatives refusées. Aucun texte de transcription n'a été observé dans le localStorage, mais les messages sont stockés côté serveur.
Documentation d'Intercom Fin Contrôlé par le déploiement Contrôlé par le déploiement Non, si le consentement est requis comme documenté Identifiants du visiteur, de la session et de l'appareil documentés lors du chargement de Messenger Intercom documente une configuration où le consentement précède le chargement ; la clinique doit la mettre en œuvre. Ce comportement n'est pas universel.
Déploiement Chatbase testé Oui Non ; widget bloqué Non ; toutes les catégories devaient être acceptées Clés exactes non relevées Dans le déploiement testé, le site avait configuré le widget pour qu'il reste bloqué jusqu'à l'acceptation de toutes les catégories de cookies. Il s'agit d'une configuration propre au déploiement ou à sa CMP, et non d'un comportement automatique ou universel de Chatbase.
Site du fournisseur CustomGPT Oui ; consentement facultatif resté sur non/non défini Oui Clic explicite sur « Refuser » non relevé Aucun cookie ni changement du localStorage attribuable au chatbot observé Cela ne dit rien sur le stockage côté serveur ; selon la documentation officielle, les nouveaux agents conservent les conversations 12 mois par défaut.
Site du fournisseur ChatLab Oui ; catégories facultatives refusées Oui Oui raBotChatOpened, identifiant client et identifiant de session dans le localStorage L'intégration standard se charge immédiatement, sauf si le client configure un consentement dans le widget ou un blocage par sa CMP.
Centre d'aide tawk.to / AI Assist Aucune bannière Oui ; chat disponible immédiatement, sans information préalable visible sur la confidentialité Sans objet ; aucun choix de cookies proposé TawkConnectionTime, twk_idm_key et twk_uuid_* dans les cookies ; twk_* et twk_token_* dans le localStorage Le widget et ses identifiants de session étaient chargés avant toute interaction, sans bannière. Aucune transcription n'a été observée dans le localStorage. Les cookies Google Analytics et tkbuid du centre d'aide n'ont pas été attribués à AI Assist. Les chats restent néanmoins stockés côté serveur jusqu'à leur suppression.
Démonstration du fournisseur Elfsight Oui ; cookies facultatifs refusés Le test a commencé après le choix Oui Aucun élément propre à Elfsight observé ; la documentation mentionne un cookie elfsight_viewed_recently de 15 secondes Les éléments Google relevés ont été exclus. Les historiques côté serveur constituent un problème distinct de conservation indéfinie.

Pourquoi un chat peut-il fonctionner après « Tout refuser » ?

« Tout refuser » signifie généralement refuser toutes les catégories facultatives. Un fournisseur ou une clinique peut qualifier un identifiant de session de strictement nécessaire au service de chat demandé par le visiteur. Cette qualification peut être défendable selon la mise en œuvre et le droit local, mais elle n'autorise pas la conservation illimitée des transcriptions et n'excuse pas l'absence d'informations sur la confidentialité. Le déploiement doit toujours reposer sur une base juridique, fournir une information transparente, minimiser les données, appliquer une durée de conservation appropriée et disposer d'une procédure de suppression opérationnelle.

Dans les marchés exigeants comme la Belgique, testez le déploiement réel de la clinique, pas seulement le site du fournisseur. Consignez l'état de la page avant le consentement, après le refus et après le premier message. Distinguez les outils d'analyse du site hôte du stockage du widget à l'aide du domaine, du nom des clés et des requêtes réseau.

Notes pour les cliniques, produit par produit

Le tableau permet la comparaison la plus rapide. Ces brèves notes conservent le contexte qui se perd facilement dans une cellule « oui/non ».

iGlowly

Point fort documenté
Limites du contenu médical propres à la clinique, documents publics de confiance, DPA et informations sur les sous-traitants ultérieurs, ainsi qu'une conception qui, selon le fournisseur, ne conserve pas les conversations brutes et n'utilise pas le stockage du navigateur.
Démonstration publique observée
Lors d'un test en navigation privée de la démonstration française, les cookies et le localStorage étaient vides avant le chat et le sont restés après l'échange de messages. Aucune bannière ne s'est affichée, car aucun stockage dans le navigateur n'a été détecté.
Limite pour la clinique
Un test du navigateur ne peut pas prouver indépendamment l'absence de conservation côté serveur. Aucun rapport d'évaluation indépendant n'est actuellement disponible, et le produit et cet article ont le même éditeur ; les acheteurs doivent donc vérifier directement chaque déclaration de première partie.

Sources officielles : page du produit · centre de confiance

Botmedica

Point fort documenté
Positionnement propre à l'esthétique et politique de confidentialité couvrant les données du chatbot.
Déploiement observé
Le chat du site du fournisseur pouvait démarrer sans bannière de cookies. Il demandait ensuite l'acceptation des conditions/de la politique de confidentialité et le consentement au traitement des données de santé. Lors d'un test, les liens juridiques étaient des liens provisoires ; lors d'un autre, ils renvoyaient vers les politiques valides de Botmedica. La transcription complète et les données de session sont apparues dans le localStorage.
Limite pour la clinique
Aucun DPA public entre la clinique et le fournisseur, aucune liste nominative de sous-traitants ultérieurs, aucune page de sécurité dédiée ni aucun rapport indépendant n'ont été trouvés. Un accord de sous-traitance entre Botmedica et ses propres prestataires n'est pas le contrat de la clinique au titre de l'article 28.

Sources officielles : assistant IA esthétique · politique de confidentialité B2B

FlashAI.pl

Point fort documenté
Spécialisation en médecine esthétique, limite explicite excluant le diagnostic et les recommandations, contrôles de conservation décrits et deux cookies du widget documentés.
Limite pour la clinique
Les serveurs principaux sont décrits comme situés dans l'UE, mais le traitement par des IA externes peut avoir lieu dans l'UE, aux États-Unis ou en Asie. Aucun DPA entre la clinique et le fournisseur ni aucune liste nominative de sous-traitants ultérieurs n'ont été trouvés dans les pages consultées.
Attention au nom
Ce produit polonais destiné aux cliniques n'est pas Flash.co, l'assistant d'achat grand public de produits de soin. Les résultats de recherche peuvent les confondre ; le test des cookies de Flash.co a été exclu de la comparaison principale.

Sources officielles : médecine esthétique · politique de confidentialité

Omybox

Point fort documenté
DPA public, déclaration d'hébergement dans l'UE, documentation précise du stockage et renvoi publié vers un professionnel pour les demandes d'avis médical personnalisé.
Réalité du stockage
Les questions et réponses des visiteurs sont conservées 12 mois glissants par défaut. Le widget intégré utilise un identifiant anonyme de session persistant dans le localStorage pendant 365 jours, plutôt que des cookies.
Limite pour la clinique
Les catégories de sous-traitants sont publiques, mais la liste nominative est fournie sur demande. Dans sa notice, la clinique doit distinguer « sans cookies » de « sans identifiant dans le navigateur ».

Sources officielles : confidentialité · cookies et stockage · DPA

Hyperleap

Point fort documenté
DPA public, prestataires nommés, documents de sécurité et déclarations de transfert vers un professionnel sur la page medspa.
Élément non vérifié
Aucun widget Hyperleap en direct ni aucun déploiement client identifié n'ont été vérifiés. L'apparente « démonstration » medspa était un dialogue scénarisé dans la page, tandis que le chat du propre site d'Hyperleap utilisait Intercom.
Limite pour la clinique
L'hébergement principal est assuré par Azure Inde par défaut, d'autres traitements/transferts étant décrits dans plusieurs régions. Un BAA est mentionné dans un article de blog, mais l'éligibilité et les documents n'ont pas été vérifiés.

Sources officielles : page medspa · sécurité · DPA · sous-traitants ultérieurs

Astucia

Déploiement observé
Un déploiement réel portant la marque Astucia sur un site de vente de produits de beauté utilisait LeadConnector/HighLevel. Il s'est chargé et a accepté un message sans bannière RGPD ni notice de confidentialité visible avant le chat.
Stockage dans le navigateur
Le localStorage enregistrait les identifiants de session/d'historique, la page visitée, l'horodatage, l'attribution et une empreinte. Aucun texte de transcription n'y était visible.
Limite pour la clinique
Le déploiement testé concernait un commerce de produits de beauté, et non une clinique. Il montre donc le comportement du déploiement en matière de confidentialité, mais pas la sécurité du traitement des questions médicales. Aucun DPA public entre clinique et fournisseur ni aucune liste de sous-traitants ultérieurs n'ont été trouvés.

Sources officielles : article medspa · politique de confidentialité

Tidio / Lyro

Point fort documenté
Plateforme établie avec des déclarations sur le stockage dans l'EEE, un DPA disponible, une documentation de sécurité et un examen SOC 2 déclaré.
Réalité du stockage
Les conversations sont stockées dans l'application/le tableau de bord Tidio. Après le refus des cookies facultatifs sur le propre site de Tidio, la transcription complète testée était également présente dans le localStorage. Passer un chat au statut « résolu » ne le supprime pas et aucun mode sans stockage n'a été trouvé.
Limite pour la clinique
Tidio ne documente aucune offre de BAA et indique qu'aucune documentation HIPAA formelle n'est disponible. L'affirmation du bot selon laquelle Tidio respecte HIPAA « en pratique » ne constitue pas un substitut adéquat ; par ailleurs, une réponse générée concernant le chiffrement contredisait la documentation officielle.

Sources officielles : sécurité · confidentialité et RGPD · tableau de bord des conversations · historique des chats

Crisp

Point fort documenté
Documentation RGPD détaillée, DPA client, prestataires nommés et stockage dans l'UE pour la messagerie/les extensions. La documentation de Crisp est particulièrement claire sur les cookies et la suppression.
Réalité du stockage
Les conversations sont stockées côté serveur et ne sont pas supprimées automatiquement ; la suppression est manuelle ou s'effectue via l'API. Crisp indique qu'une adresse IP peut être conservée indéfiniment après le début du chat. Sur son propre site, un état de session existait avant le choix de consentement et le chat fonctionnait encore après le refus des catégories facultatives.
Limite pour la clinique
Le Total Privacy Mode peut renforcer un déploiement, mais aucun mode sans stockage des conversations n'a été trouvé. Crisp déclare ne pas avoir fait l'objet d'un audit SOC 2 et aucune offre officielle de BAA n'a été trouvée.

Sources officielles : statut RGPD · politique relative aux cookies · suppression d'une conversation

Intercom Fin

Point fort documenté
Documentation d'entreprise, DPA client, sous-traitants ultérieurs, documents de sécurité et rapports/attestations indépendants. Intercom explique également comment maintenir Messenger désactivé jusqu'au consentement.
Options pour la clinique
Les nouveaux clients Advanced/Expert éligibles peuvent choisir un hébergement dans l'UE ou en Australie plutôt que l'hébergement américain par défaut. La prise en charge d'HIPAA nécessite l'offre Expert et un BAA signé.
Limite pour la clinique
Ces contrôles dépendent de l'offre et de la configuration. Une clinique ne doit pas supposer qu'un déploiement Intercom générique bénéficie d'un hébergement dans l'UE, d'un BAA ou d'un contrôle préalable du consentement.

Sources officielles : RGPD · cookies Messenger

Chatbase

Point fort documenté
DPA public, sous-traitants ultérieurs, documents de sécurité et SOC 2 Type II déclaré. La configuration HIPAA Enterprise comprend un BAA et une conservation zéro automatique des données.
Déploiement observé
Sur le déploiement testé, le widget restait bloqué jusqu'à l'acceptation de toutes les catégories de cookies. Il s'agit d'un contrôle strict du consentement pour cette installation, et non d'une garantie universelle du produit.
Limite pour la clinique
Les conditions générales limitent les données sensibles/relevant de catégories particulières, tandis que l'offre Enterprise HIPAA ajoute un ensemble distinct de contrôles. Une clinique doit souscrire au processus adéquat et vérifier que l'intégration, les actions, la collecte de prospects et les journaux y correspondent tous.

Sources officielles : sécurité · DPA · configuration HIPAA

CustomGPT

Point fort documenté
Documents publics sur la sécurité/les sous-traitants ultérieurs, SOC 2 Type II déclaré et documentation détaillée sur la conservation des conversations. Pendant le test, le chatbot du site du fournisseur n'a ajouté aucun cookie ni élément de localStorage attribuable au chat.
Réalité du stockage
Selon la documentation officielle, les nouveaux agents conservent par défaut les conversations côté serveur pendant 12 mois. Les options Premium/Custom permettent de modifier cette durée, y compris en choisissant « jamais ». L'historique facultatif dans le navigateur pour les visiteurs est une fonctionnalité distincte de sept jours.
Limite pour la clinique
Les informations sur la disponibilité du DPA se contredisent entre des pages qui la réservent à Enterprise et un DPA automatique annoncé en 2026 ; en outre, le DPA ne mentionne aucune donnée sensible/relevant de catégories particulières. Faites clarifier ces deux points par écrit avant tout déploiement susceptible de traiter des données de santé.

Sources officielles : sécurité · conservation des conversations · historique du navigateur · RGPD

ChatLab

Point fort documenté
DPA public, sous-traitants ultérieurs nommés, mesures techniques publiées, durée de conservation par défaut de 30 jours et contrôles documentés permettant de charger le widget après le consentement.
Déploiement observé
Le chat restait utilisable après le refus des cookies facultatifs et créait des identifiants client/de session dans le localStorage. Sur le déploiement standard du fournisseur, aucun avertissement relatif à la confidentialité ou aux données de santé n'apparaissait avant le premier message.
Limite pour la clinique
Les conditions applicables de ChatLab interdisent les dossiers médicaux et les données relevant de l'article 9 du RGPD. Conseiller aux clients d'avertir les utilisateurs et de supprimer les PHI communiquées accidentellement est utile, mais réactif : les visiteurs peuvent toujours transmettre des données de santé avant l'avertissement, sauf si la clinique configure un contrôle préalable et un routage strict.

Sources officielles : DPA · sous-traitants ultérieurs · suppression · chargement après consentement

tawk.to AI Assist

Point fort documenté
Plateforme de chat en direct établie, avec un DPA client, des sous-traitants ultérieurs publics, une documentation de sécurité et une longue expérience opérationnelle.
Distinction importante
AI Assist est une couche produit plus récente. Son système de recherche d'informations, ses fournisseurs de modèles, ses prompts, ses journaux et ses modes de défaillance doivent être évalués séparément, sans lui attribuer automatiquement la maturité du service de chat humain sous-jacent.
Limite pour la clinique
Traitement aux États-Unis, conservation indéfinie jusqu’à suppression et aucun rapport public SOC 2/ISO ni aucune offre de BAA trouvés dans les pages consultées.

Sources officielles : politique de confidentialité · protection des données · sous-traitants ultérieurs

Elfsight AI Chatbot

Point fort documenté
Configuration low-code, sources de connaissances flexibles, règles configurables, formulaires de prospect et transfert vers un humain. Le bot de la clinique testé a d'abord répondu avec prudence à une demande postopératoire urgente.
Réalité du stockage
La base de connaissances destinée au personnel d'Elfsight indique que les historiques complets des chats sont stockés indéfiniment et ne sont pas supprimés automatiquement. L'envoi facultatif des transcriptions par e-mail crée une copie supplémentaire. Un cookie visiteur de courte durée est documenté et l'assistance peut le désactiver pour l'ensemble du compte.
Limite pour la clinique
Aucun DPA public entre clinique et fournisseur, aucune liste nominative de sous-traitants ultérieurs, aucun emplacement des transcriptions IA ni aucun rapport indépendant n'ont été trouvés. Lors du test en clinique, le bot a continué à demander des précisions de santé, a mentionné des frais de consultation potentiellement non pertinents et n'a pas trouvé une page Sculptra pourtant présente sur le site de la clinique.

Sources officielles : base de connaissances · instructions · RGPD/cookies · politique de confidentialité

Liste de contrôle pour les cliniques : que demander avant l'installation ?

Une démonstration soignée ne constitue pas une preuve suffisante pour un achat. Demandez les documents et testez la configuration exacte que vous comptez déployer.

  1. Un DPA entre la clinique et le fournisseur. Vérifiez qu'il est intégré à votre contrat et couvre le service réellement utilisé, et pas seulement un accord entre le fournisseur et ses propres sous-traitants ultérieurs.
  2. Une liste nominative des sous-traitants ultérieurs. Identifiez le fournisseur du modèle, l'hébergeur cloud, les outils d'analyse et d'assistance, les services d'e-mail/de transcription et toutes les régions dans lesquelles ils traitent les données.
  3. Un diagramme des flux de données. Suivez un message depuis le navigateur du visiteur, puis à travers le widget, le backend du fournisseur, le modèle, les journaux, le CRM, l'e-mail et la boîte de réception humaine.
  4. Des règles de conservation précises. Posez des questions distinctes sur les transcriptions côté serveur, les journaux, les sauvegardes, l'historique du navigateur, les dossiers de prospects, les journaux du fournisseur de modèle et les copies envoyées par e-mail ou par une intégration.
  5. Le mécanisme de suppression. Testez une conversation : supprimez-la, exportez une preuve de suppression et confirmez ce qui subsiste dans les sauvegardes ou les systèmes en aval.
  6. Les options de consentement et de transparence. Déterminez ce qui apparaît avant le premier message, quel stockage est nécessaire ou facultatif et si le widget peut rester désactivé jusqu'à ce que votre plateforme de gestion du consentement l'autorise.
  7. La position contractuelle sur les données de santé. Les conditions autorisent-elles les données relevant de l'article 9 du RGPD ? Sinon, qu'est-ce qui arrête ou redirige le visiteur avant qu'il ne les transmette ?
  8. Les limites des réponses médicales. Exigez des règles claires interdisant le diagnostic et l'évaluation de l'éligibilité, une escalade en cas d'urgence, le transfert vers un humain et des tests reposant sur le contenu réel de la clinique.
  9. Des preuves indépendantes. Demandez le rapport SOC 2 actuel, le certificat ISO et son périmètre lorsque ces éléments sont revendiqués. SOC 2 est un examen/rapport, et non une « certification » du produit.
  10. Les contrôles propres à l'offre. Vérifiez si l'hébergement dans l'UE, la durée de conservation personnalisée, la conservation zéro des données, le BAA, les journaux d'audit ou le contrôle du consentement nécessitent l'offre Enterprise.
  11. La responsabilité opérationnelle. Désignez la personne chargée de mettre à jour les prix, les traitements, les contre-indications, les coordonnées et le routage des urgences, puis retestez après chaque modification.
Règle pratique pour l'achat : si un fournisseur ne peut pas vous dire si les conversations sont stockées, où elles sont traitées et comment elles sont supprimées, la clinique ne peut ni fournir aux visiteurs une information de confidentialité exacte ni gérer de manière fiable les demandes d'exercice de leurs droits.

Êtes-vous un fournisseur figurant dans ce comparatif ? Les produits, la documentation et les configurations évoluent. Si les informations concernant votre produit sont obsolètes ou si vous pensez que nous avons commis une erreur factuelle, veuillez contacter hello@iglowly.com en incluant un lien vers la documentation pertinente. Nous examinerons les corrections proposées et mettrons à jour le comparatif le cas échéant.


Méthodologie, niveau de preuve et limites

L'étude a été menée les 1er et 2 août 2026. Nous avons commencé par les produits commercialisés auprès des cliniques esthétiques, puis ajouté des plateformes généralistes établies de chat/d'agents IA qu'une clinique est susceptible de comparer. L'ensemble principal comprend 14 produits : iGlowly, Botmedica, FlashAI.pl, Omybox, Hyperleap, Astucia, Tidio/Lyro, Crisp, Intercom Fin, Chatbase, CustomGPT, ChatLab, tawk.to AI Assist et Elfsight AI Chatbot.

Pour chaque produit, nous avons recherché les mêmes catégories : déploiement public, source des connaissances, contenu médical intégré, limites des réponses de santé, comportement de collecte des prospects, stockage des conversations, durée de conservation, stockage dans le navigateur, hébergement/traitement, DPA client, sous-traitants ultérieurs, documentation de sécurité, évaluation indépendante et informations HIPAA/BAA.

Les pages et documents officiels des fournisseurs ont été privilégiés. Les tests manuels dans le navigateur ont utilisé une session de navigation privée et examiné les cookies et le localStorage avant le consentement, après le refus des éléments facultatifs lorsqu'il était proposé, puis après l'envoi de messages. Les outils d'analyse du site hôte ont été exclus du résultat du widget lorsque leur attribution était claire. Un déploiement réel n'a été nommé que lorsque le widget observé pouvait être relié au produit comparé.

Les points de documentation (0–7) mesurent uniquement la couverture documentaire : un point est attribué lorsqu'un élément exploitable a été trouvé pour la durée de conservation, le stockage dans le navigateur, l'hébergement/traitement, le DPA client, les sous-traitants ultérieurs publics, la documentation de sécurité et l'évaluation indépendante. Un fournisseur peut documenter clairement une pratique risquée et recevoir un point ; un autre peut appliquer un bon contrôle interne non public et n'en recevoir aucun. Ce nombre ne doit jamais être interprété comme une mesure de conformité juridique, de qualité médicale ou de confiance globale.

  • « Le fournisseur déclare » signale une affirmation de première partie.
  • « Observé » décrit le déploiement testé au moment indiqué.
  • « Non trouvé » signifie que l'élément n'a pas été localisé dans les documents officiels consultés, et non qu'il a été prouvé inexistant.
  • La configuration du site d'un fournisseur ne garantit pas un comportement identique dans chaque intégration client.
  • Un test dans le navigateur ne peut pas prouver la suppression côté serveur, la journalisation par le fournisseur de modèle ou l'effacement des sauvegardes.
  • Une réponse sûre à un seul prompt n'établit pas la fiabilité clinique.

Les pages, offres et politiques des fournisseurs évoluent. Revérifiez tous les documents du fournisseur retenu juste avant la signature. Pour une interprétation générale de la réglementation, consultez le texte du RGPD sur EUR-Lex, les principes du RGPD présentés par le CEPD et un spécialiste qualifié de la protection des données.

Déclaration de l'éditeur. iGlowly publie cette comparaison et fait partie des produits étudiés. Nous avons utilisé les mêmes critères fixes pour chaque produit et renvoyons vers la documentation des fournisseurs lorsqu'elle est disponible. Les déclarations concernant iGlowly proviennent de l'entreprise elle-même, sauf mention expresse d'une source indépendante. Il s'agit d'une étude destinée à guider les achats, et non d'un avis juridique ni d'une certification d'un fournisseur.

Par iGlowly Insights
August 2, 2026

FAQ

Un chatbot IA sur le site d'une clinique peut-il être conforme au RGPD ?

Oui, un déploiement peut être conçu et exploité conformément au RGPD, mais le simple fait de qualifier un chatbot de « conforme » ne suffit pas. La clinique doit établir une base juridique, fournir des informations transparentes, minimiser les données, contrôler leur conservation, encadrer les sous-traitants, sécuriser le service et respecter les droits des personnes concernées. Le traitement de données de santé exige une analyse supplémentaire au titre de l'article 9.

Quel chatbot IA ne stocke aucune conversation ?

Dans cette comparaison, iGlowly déclare ne pas conserver les conversations brutes. Cette affirmation provient de l'éditeur de cet article et doit être vérifiée au regard du déploiement réel et du contrat. Les autres produits examinés documentaient couramment le stockage des conversations côté serveur, bien que les contrôles de conservation et de suppression varient.

Un chatbot de clinique nécessite-t-il un consentement aux cookies ?

Cela dépend des technologies et de la juridiction. Le stockage strictement nécessaire pour fournir un chat expressément demandé par le visiteur peut être traité différemment des outils d'analyse, de la publicité ou d'un historique facultatif. Une bannière de cookies ne vaut pas consentement à la conservation du contenu du chat. Demandez à un juriste local ou à votre DPO d'évaluer précisément le widget et sa configuration.

Si le chatbot fonctionne après « Tout refuser », s'agit-il automatiquement d'une violation du RGPD ?

Non. « Tout refuser » refuse généralement les catégories facultatives et une session fonctionnelle de chat peut être qualifiée de nécessaire. Il faut surtout déterminer si cette qualification est exacte, si le visiteur reçoit des informations claires, si le traitement repose sur une base juridique et si le stockage est limité à ce qui est nécessaire.

Le localStorage est-il un cookie ?

Non. Il s'agit d'un autre mécanisme de stockage dans le navigateur, mais les règles relatives à la confidentialité et à l'ePrivacy peuvent tout de même s'appliquer. Les acheteurs doivent tester les cookies, le localStorage, le sessionStorage, IndexedDB et les requêtes réseau au lieu de rechercher uniquement les noms de cookies.

Un DPA suffit-il pour un chatbot de clinique ?

Non. Un DPA est indispensable lorsqu'un fournisseur traite des données à caractère personnel pour le compte de la clinique, mais il ne prouve pas que la configuration est appropriée, que le bot est sûr sur le plan médical, que la durée de conservation est minimale ou que chaque sous-traitant ultérieur est acceptable. Il ne constitue qu'une partie de la diligence raisonnable technique, juridique et opérationnelle.

Un hébergement dans l'UE suffit-il pour respecter le RGPD ?

Non. L'hébergement dans l'UE peut réduire la complexité des transferts, mais le RGPD couvre également la base juridique, la transparence, la minimisation, la sécurité, la conservation, l'encadrement des sous-traitants et les droits individuels. Les fournisseurs de modèles, les accès de l'assistance et les intégrations peuvent créer des lieux de traitement supplémentaires.

Que faire si un visiteur transmet des données de santé alors que le bot lui demande de ne pas le faire ?

Considérez cet événement comme prévisible, et non comme un cas exceptionnel. Affichez un avertissement avant le chat, empêchez autant que possible la saisie de texte libre, ajoutez une logique d'arrêt et de transfert immédiat, limitez les accès du personnel, définissez des procédures de suppression rapide et de gestion des incidents, et choisissez des contrats adaptés au risque résiduel. Une simple clause de non-responsabilité en pied de page n'empêche pas le traitement.

HIPAA est-elle pertinente pour une clinique esthétique européenne ?

HIPAA s'applique à certains processus américains impliquant des entités couvertes et leurs partenaires commerciaux ; elle ne remplace pas le RGPD. Un BAA peut être pertinent lorsqu'une clinique américaine ou un processus éligible traite des PHI. Les cliniques européennes ne doivent pas considérer les arguments marketing relatifs à HIPAA comme une preuve de conformité au RGPD.

À quelle fréquence une clinique doit-elle tester son chatbot IA ?

Testez-le avant le lancement, après toute modification du modèle, des prompts, de la base de connaissances, de la plateforme de consentement ou des intégrations, puis à intervalles réguliers. Les prix, les services, les coordonnées du personnel et les consignes de sécurité évoluent. Un chatbot entraîné une seule fois peut devenir inexact même si le logiciel lui-même ne change pas.