DEV Community

Cover image for Kiro et la conformité HIPAA — ce que ça change pour les devs santé en France
sylvainbruas for AWS Community Builders

Posted on Originally published at sylvain.bruas.fr on

Kiro et la conformité HIPAA — ce que ça change pour les devs santé en France

Kiro et la conformité HIPAA — ce que ça change pour les devs santé en France

Les développeurs du secteur de la santé naviguent dans un environnement réglementaire complexe. En France, le triptyque RGPD + HDS + HIPAA encadre le traitement des données de santé selon que l'application vise le marché français, européen ou américain. Le Règlement Général sur la Protection des Données (RGPD) couvre les données personnelles en Europe, la certification Hébergeur de Données de Santé (HDS) s'applique à l'hébergement en France, et le cadre américain HIPAA régit les données de patients aux États-Unis.

Jusqu'à récemment, utiliser un outil de développement assisté par intelligence artificielle (IA) avec des données patient posait un problème de conformité majeur. Kiro a franchi une étape le 26 mai 2026 : il figure désormais dans la liste des services AWS éligibles HIPAAavec une exclusion importante que nous détaillons plus bas.

Qu'est-ce que HIPAA ?

Le cadre réglementaire américain

HIPAA (Health Insurance Portability and Accountability Act) est la loi fédérale américaine qui régit la protection des informations de santé protégées électroniques (electronic Protected Health Information, ou ePHI). Cela inclut :

  • Noms de patients associés à des données médicales
  • Numéros de sécurité sociale, identifiants médicaux
  • Diagnostics, traitements, prescriptions
  • Données biométriques, résultats de laboratoire
  • Toute information permettant d'identifier un patient dans un contexte médical

Les obligations clés

Pour les développeurs, HIPAA impose :

  • Chiffrement au repos et en transit : toute donnée ePHI doit être chiffrée
  • Contrôles d'accès : authentification forte, principe du moindre privilège
  • Journalisation d'audit : traçabilité de qui accède à quoi et quand
  • Business Associate Agreement (BAA) : contrat formel avec tout sous-traitant manipulant du ePHI
  • Réponse aux incidents : procédures de notification en cas de violation de données

HIPAA, RGPD et HDS : le triptyque français

Positionnement des réglementations

Pour une startup e-santé française, les réglementations se superposent :

Réglementation Périmètre Données couvertes Marché
RGPD Union Européenne Données personnelles (toutes) Union Européenne
HDS France Données de santé hébergées France
HIPAA États-Unis ePHI États-Unis + international

Quand HIPAA s'applique

HIPAA s'applique dès que votre application :

  • Traite des données de patients américains
  • Est utilisée par des professionnels de santé américains (les « covered entities » au sens de la loi)
  • Stocke ou transmet du ePHI pour le compte d'une entité américaine

Concrètement, si votre startup française développe une application de télémédecine visant le marché américain, ou un logiciel en mode Software as a Service (SaaS) de gestion de cabinet pour des médecins américains, HIPAA s'applique.

Kiro éligible HIPAA : ce que ça signifie exactement

L'annonce, et sa restriction

Depuis le 26 mai 2026, Kiro est inclus dans l'AWS HIPAA Eligible Services Reference. La note de version officielle précise le périmètre : l'éligibilité concerne l'environnement de développement intégré (IDE) et l'interface en ligne de commande (CLI). Kiro Web n'est pas couvert.

Cette restriction est reprise noir sur blanc dans la référence AWS, où l'entrée est libellée « Kiro [excluding Kiro Web] ». C'est le détail qui compte le plus en pratique : si vos équipes travaillent depuis le navigateur, cet usage sort du périmètre éligible. Vérifiez donc quelle surface Kiro vos développeurs utilisent avant de considérer que votre chaîne de développement est couverte.


À la date de publication de cet article, la version française de la page n'est pas à jour : sa liste passe directement d'« AWS X-Ray » à « VM Import/Export » sans mentionner Kiro. Seule la version anglaise contient l'entrée « Kiro [excluding Kiro Web] ». Le décalage de traduction des pages de conformité AWS est courant : pour tout arbitrage réglementaire, référez-vous systématiquement à l'anglais.

Qu'est-ce que l'éligibilité HIPAA chez AWS ?

Être listé comme service éligible HIPAA signifie que le service :

  1. Peut être couvert par un BAA signé avec AWS
  2. Est jugé adapté au traitement de ePHI par les équipes de conformité AWS
  3. Est utilisable pour des charges de travail impliquant du ePHI, sous réserve d'une configuration correcte

C'est une condition nécessaire mais pas suffisante. AWS le formule clairement : les clients restent responsables de leur propre conformité HIPAA, et l'usage de services éligibles avec du ePHI exige d'avoir signé au préalable un BAA avec AWS.

Le BAA avec AWS

Le Business Associate Agreement formalise les responsabilités d'AWS comme sous-traitant de données de santé. Pour inclure Kiro dans votre périmètre HIPAA :

  1. Signez (ou mettez à jour) le BAA AWS via AWS Artifact
  2. Vérifiez que Kiro figure dans la liste des services couverts, en tenant compte de l'exclusion de Kiro Web
  3. Configurez votre compte selon les recommandations de sécurité

Rétention des données et entraînement des modèles

C'est le point à examiner de près, car il dépend de votre abonnement. D'après la documentation Kiro :

  • Sur les abonnements payants Pro, Pro+, Pro Max et Power, votre contenu n'est pas utilisé pour entraîner les modèles de fondation.
  • Pour les usages entreprise, les prompts et réponses peuvent être stockés dans la région où le profil est configuré, afin d'assurer le fonctionnement du service (journalisation des prompts, rapport d'activité), sans être exploités pour l'amélioration du service.

Autrement dit, « aucune rétention » serait inexact : il existe un stockage régional pour le fonctionnement du service. Pour les détails de chiffrement, de journalisation et de contrôle d'accès, référez-vous à la documentation Privacy and Security de Kiro, qui décrit l'application du modèle de responsabilité partagée AWS.

Impact concret pour les développeurs santé

Ce que l'éligibilité permet d'envisager

Sous réserve d'un BAA signé et d'une configuration conforme, vous pouvez envisager de :

  • Développer avec du contexte patient : partager des schémas de base de données contenant des colonnes ePHI
  • Déboguer avec des données réelles : utiliser des journaux contenant des identifiants patient comme contexte
  • Générer des migrations : créer des migrations de schémas pour des tables contenant du ePHI
  • Écrire des validations : générer des règles de validation propres aux formats médicaux
  • Auditer le code : faire relire du code de traitement ePHI par l'agent

Le principe de minimisation reste de rigueur : le fait qu'un service soit éligible ne justifie pas d'exposer plus de données que nécessaire.

Exemple pratique : une ressource FHIR

Le standard Fast Healthcare Interoperability Resources (FHIR) structure les échanges de données de santé.

// Exemple de ressource FHIR R4 typée en TypeScript.
// Les champs annotés contiennent du ePHI et relèvent donc du périmètre HIPAA.

interface PatientResource {
  resourceType: 'Patient';
  id: string;
  identifier: Array<{
    system: string;    // ex. "http://hospital.org/mrn"
    value: string;     // Numéro de dossier médical, ou Medical Record Number (ePHI)
  }>;
  name: Array<{
    family: string;    // Nom (ePHI)
    given: string[];   // Prénom (ePHI)
  }>;
  birthDate: string;   // Date de naissance (ePHI)
}
Enter fullscreen mode Exit fullscreen mode

Steering pour les normes de santé

Créez un fichier de steering dédié aux conventions de votre application de santé :

# .kiro/steering/healthcare-standards.md

## Normes de développement santé

### Données sensibles
- Toujours chiffrer les champs ePHI avant stockage
- Ne jamais journaliser d'identifiants patient en clair — utiliser le masquage
- Implémenter la suppression logique pour les données patient (obligation de rétention)

### Standards médicaux
- Utiliser les profils FHIR R4 pour les ressources patient
- Valider les codes de la Classification Internationale des Maladies 10e révision
  (CIM-10) et SNOMED CT (Systematized Nomenclature of Medicine Clinical Terms)
- Respecter le format Health Level 7 version 2 (HL7v2) pour les interfaces hospitalières

### Audit
- Chaque accès à une ressource patient doit être journalisé
- Format d'audit : {timestamp, userId, action, resourceType, resourceId}
- Définir la durée de rétention des journaux avec votre référent conformité

### Tests
- Les tests utilisant des données patient doivent utiliser un jeu synthétique
- Ne jamais committer de données ePHI réelles dans les fixtures
Enter fullscreen mode Exit fullscreen mode

Ce que l'éligibilité HIPAA ne signifie PAS

  1. Ce n'est pas une certification de votre application : Kiro peut entrer dans un périmètre conforme, votre application doit l'être par elle-même
  2. Ce n'est pas un audit : l'éligibilité ne remplace pas un audit HIPAA de votre organisation
  3. Ce n'est pas automatique : sans BAA signé, l'usage avec du ePHI n'est pas autorisé
  4. Ce n'est pas universel : Kiro Web est explicitement exclu

Responsabilité partagée

AWS applique le modèle de responsabilité partagée :

  • AWS est responsable de : la sécurité de l'infrastructure et du service managé
  • Vous êtes responsable de : la configuration des accès, le choix des données exposées, les politiques de sécurité, la formation des utilisateurs

Comparaison avec les autres outils de développement IA

Ce tableau reflète l'état des sources publiques consultées en août 2026. Ces positions évoluent vite : vérifiez auprès de chaque éditeur avant toute décision.

Outil Couverture HIPAA possible ? Mécanisme Conditions
Kiro (IDE et CLI) Oui BAA AWS Service listé éligible HIPAA ; Kiro Web exclu
Kiro Web Non Explicitement exclu de la liste AWS
Cursor Oui BAA Cursor Offre Enterprise uniquement, périmètre de services et de modèles restreint, Privacy Mode imposé
Claude Code Oui, sous conditions BAA Anthropic Comptes éligibles avec zero data retention (ZDR) activé ; non couvert sans ZDR
GitHub Copilot Non, en pratique GitHub n'accorde généralement pas de BAA pour Copilot

Deux idées reçues à corriger. D'abord, Kiro n'est pas le seul assistant de développement mobilisable dans un cadre HIPAA : Cursor et Claude Code proposent tous deux un BAA, avec des conditions restrictives.

L'intérêt de Kiro pour une équipe déjà sur AWS n'est donc pas d'être seul sur le créneau, mais de s'intégrer au BAA AWS existant plutôt que d'ajouter un contrat fournisseur supplémentaire.

Implications pour les startups e-santé sur AWS

Architecture de principe

┌─────────────────────────────────────────────┐
│      Compte AWS dédié aux charges santé      │
│                                              │
│  ┌──────────┐    ┌──────────┐    ┌────────┐ │
│  │  Kiro    │    │  RDS     │    │  S3    │ │
│  │ IDE/CLI  │    │  (ePHI)  │    │ (docs) │ │
│  └──────────┘    └──────────┘    └────────┘ │
│                                              │
│  ┌──────────────────────────────────────┐   │
│  │        AWS CloudTrail (audit)         │   │
│  └──────────────────────────────────────┘   │
└─────────────────────────────────────────────┘
Enter fullscreen mode Exit fullscreen mode

Les services de stockage cités sont eux-mêmes éligibles HIPAA : Amazon Relational Database Service (RDS) pour les moteurs listés par AWS, et Amazon Simple Storage Service (S3).

Checklist de mise en conformité

  • [ ] BAA signé avec AWS via AWS Artifact
  • [ ] Usage restreint aux surfaces Kiro couvertes (IDE et CLI, pas Kiro Web)
  • [ ] AWS Identity and Access Management (IAM) configuré avec authentification multifacteur (MFA)
  • [ ] AWS CloudTrail activé sur les services concernés
  • [ ] Chiffrement par défaut sur S3, RDS et Amazon Elastic Block Store (EBS)
  • [ ] Amazon Virtual Private Cloud (VPC) dédié avec points de terminaison privés
  • [ ] Politique de rétention des journaux d'audit validée avec votre référent conformité
  • [ ] Formation HIPAA pour tous les développeurs
  • [ ] Fichiers de steering de sécurité santé dans le projet
  • [ ] Procédure de notification de violation de données documentée

Conclusion

L'éligibilité HIPAA de Kiro est une bonne nouvelle pour les développeurs santé en France qui visent le marché américain : l'outil peut entrer dans un périmètre conforme sans contrat fournisseur supplémentaire, puisqu'il s'adosse au BAA AWS.

Deux réserves méritent d'être gardées en tête. La première est le périmètre : Kiro Web est exclu, ce qui doit se traduire par une consigne explicite pour vos équipes. La seconde est que l'éligibilité d'un outil ne dit rien de la conformité de votre application. La conformité HIPAA reste un effort continu — formation, configuration rigoureuse, audits réguliers.

Pour les startups françaises qui combinent déjà RGPD et HDS, ajouter HIPAA à l'équation reste un défi. Mais l'écosystème d'outils s'est nettement étoffé, et le choix ne se limite plus à renoncer à l'assistance IA.

Sources

Top comments (0)