Utilisation secondaire des données de santé — règlement EHDS

Ressources · Régulations numériques

Utilisation secondaire des données de santé : se préparer, sans délais, aux échéances du règlement sur l’espace européen des données de santé

Le chapitre du règlement sur l’espace européen des données de santé consacré à l’utilisation secondaire ne sera applicable que le 26 mars 2029. Il serait imprudent d’en déduire qu’il reste trois ans pour s’en occuper.

Données de santé · EHDS · RGPD · UE

Utilisation secondaire des données de santé : se préparer, sans délais

Le chapitre du règlement sur l’espace européen des données de santé consacré à l’utilisation secondaire ne sera applicable que le 26 mars 2029. Il serait imprudent d’en déduire qu’il reste trois ans pour s’en occuper. Les travaux qui conditionnent la conformité, l’inventaire des jeux de données, leur description normalisée, la qualité des données, la protection des actifs immatériels qu’elles contiennent et la réécriture des contrats qui en organisent aujourd’hui l’usage, se comptent en années et non en mois. Les structures qui auront attendu l’échéance découvriront qu’elles sont tenues de livrer des données qu’elles ne savent ni décrire ni qualifier, dans des délais contraints et sous sanction.

Le règlement (UE) 2025/327 du Parlement européen et du Conseil du 11 février 2025 relatif à l’espace européen des données de santé, publié au Journal officiel de l’Union européenne du 5 mars 2025, est entré en vigueur vingt jours après sa publication (article 105). Il est applicable à compter du 26 mars 2027, sous réserve d’un calendrier différencié que nous détaillons plus bas.

Un changement de logique : de l’autorisation sollicitée à la mise à disposition obligatoire

Le droit positif français organise l’accès aux données de santé à des fins de recherche, d’étude ou d’évaluation par une autorisation délivrée projet par projet. Le demandeur sollicite, la Commission nationale de l’informatique et des libertés instruit, le détenteur coopère plus ou moins volontiers. Rien, en pratique, ne garantit au porteur de projet autorisé que les données existent sous une forme exploitable, ni qu’elles lui parviendront.

Le règlement inverse la charge. Il institue, dans chaque État membre, un ou plusieurs organismes responsables de l’accès aux données de santé (health data access bodies, article 55), guichets chargés de recevoir les demandes, de les instruire, de délivrer les autorisations de traitement de données (data permit, article 68) et de réclamer les données aux détenteurs. Et il impose à ces derniers, non plus de coopérer, mais de mettre les données à disposition : l’article 60 oblige le détenteur à mettre les données à la disposition de l’organisme dans un délai raisonnable, qui ne peut excéder trois mois à compter de la réception de la demande émanant de celui-ci, prorogeable de trois mois au plus dans des cas justifiés.

Le considérant 52 explicite la mécanique au regard du RGPD : le règlement crée, pour le détenteur, une obligation légale au sens de l’article 6.1, c) du règlement (UE) 2016/679, en conformité avec les points i) et j) de son article 9.2. La base légale du traitement initial, par exemple la délivrance des soins, n’en est pas affectée.

Qui est « détenteur de données de santé » ?

La définition de l’article 2.2, t) est délibérément large. Sont visés non seulement les acteurs des secteurs des soins de santé et des soins, mais aussi toute personne physique ou morale qui développe des produits ou services destinés à ces secteurs, qui développe ou fabrique des applications de bien-être, qui conduit des recherches en lien avec ces secteurs, ou qui agit en qualité de registre de mortalité, dès lors qu’elle dispose soit du droit ou de l’obligation de traiter des données de santé à caractère personnel en qualité de responsable de traitement, soit de la capacité de mettre à disposition des données non personnelles par le contrôle de la conception technique d’un produit et des services associés.

Autrement dit : les établissements de santé, mais également les éditeurs de logiciels métier, les fabricants de dispositifs médicaux connectés, les acteurs de la e-santé, les organismes de recherche, les industriels du médicament. L’article 50 n’exempte que les personnes physiques, y compris les chercheurs individuels, et les microentreprises au sens de la recommandation 2003/361/CE, les États membres conservant la faculté d’étendre les obligations à ces catégories par leur droit national, qu’ils doivent notifier à la Commission au plus tard le 26 mars 2029.

Le calendrier réel : quatre dates, et une subtilité

ÉchéancePortée
26 mars 2027Application générale du règlement. Les États membres informent la Commission de l’identité des organismes responsables de l’accès aux données de santé (art. 55.6) et désignent leur point de contact national pour l’utilisation secondaire (art. 75.1). Ils notifient leur régime de sanctions (art. 99). La Commission adopte les actes d’exécution relatifs aux modèles de demande et d’autorisation (art. 70), aux environnements de traitement sécurisés (art. 73.5), à l’architecture de HealthData@EU (art. 75.12), aux éléments minimaux de description des jeux de données (art. 77.4) et au label de qualité (art. 78.6).
26 mars 2029Application du chapitre IV sur l’utilisation secondaire. Les actes d’exécution précités deviennent applicables à cette même date (art. 105, al. 6).
26 mars 2031Entrée dans le périmètre obligatoire des catégories visées à l’article 51.1, b), f), g), m) et p) : déterminants de santé, données génétiques, épigénomiques et génomiques, autres données moléculaires dites omiques, données issues des essais cliniques et investigations cliniques, données issues des cohortes de recherche, questionnaires et enquêtes après première publication des résultats.
26 mars 2035Application de l’article 75.5 relatif à la participation de pays tiers et d’organisations internationales à HealthData@EU.

La subtilité mérite d’être relevée : les obligations qui pèsent sur la Commission s’appliquent dès 2027, mais les actes d’exécution qu’elle adoptera à cette date ne produiront leurs effets qu’en 2029. Les acteurs disposeront donc, à compter du printemps 2027, des spécifications techniques définitives (format des métadonnées, exigences de sécurité des environnements de traitement, caractéristiques du label de qualité) pendant deux ans avant d’y être assujettis. C’est cette fenêtre qu’il faut préparer dès maintenant, car elle sera courte pour qui n’aura pas commencé.

En France, la désignation de l’organisme responsable de l’accès aux données de santé reste, à ce jour, l’arbitrage structurant qui n’a pas été rendu public. Il conditionne tout le reste : l’articulation avec la Plateforme des données de santé et avec le secrétariat unique prévu à l’article 76 de la loi du 6 janvier 1978, le devenir du comité éthique et scientifique pour les recherches, les études et les évaluations dans le domaine de la santé, le périmètre résiduel de l’autorisation CNIL.

Les deux voies d’accès

Le règlement distingue l’autorisation de traitement de données et la demande de données de santé.

L’autorisation de traitement de données (article 68) ouvre l’accès aux données, en principe anonymisées, dans un environnement de traitement sécurisé. L’article 66 impose en effet une hiérarchie : l’organisme fournit les données sous forme anonymisée lorsque la finalité peut être atteinte ainsi, et ne délivre des données pseudonymisées que si le demandeur a suffisamment démontré que la finalité ne peut être atteinte autrement. L’organisme statue dans un délai de trois mois à compter de la réception d’une demande complète, prorogeable de trois mois ; une procédure accélérée, que les États membres doivent prévoir au bénéfice des organismes publics investis d’un mandat de santé publique, ramène ce délai à deux mois, prorogeable d’un mois. Les données sont ensuite mises à disposition de l’utilisateur dans les deux mois suivant leur réception par l’organisme. L’autorisation est délivrée pour la durée nécessaire, sans excéder dix ans, renouvelable une fois pour dix ans au plus ; les données sont supprimées de l’environnement sécurisé dans les six mois suivant l’expiration.

La demande de données de santé (article 69) permet d’obtenir une réponse exclusivement sous forme statistique anonymisée, sans aucun accès aux données sous-jacentes. L’organisme évalue la demande dans les trois mois et fournit, lorsque c’est possible, la réponse dans les trois mois suivants.

S’y ajoute une procédure simplifiée lorsque les données sont détenues par un détenteur de confiance désigné par l’État membre (article 72) : celui-ci instruit la demande et transmet sa proposition de décision à l’organisme dans les deux mois, lequel statue dans les deux mois suivants sans être lié par la proposition.

Les finalités éligibles sont limitativement énumérées à l’article 53.1 : intérêt public en matière de santé publique ou de santé au travail ; élaboration des politiques et activités réglementaires ; statistiques ; enseignement et formation dans les secteurs de la santé et des soins ; recherche scientifique liée à ces secteurs contribuant à la santé publique ou à l’évaluation des technologies de santé, ce qui recouvre expressément les activités de développement et d’innovation et l’entraînement, l’essai et l’évaluation d’algorithmes, y compris au sein de dispositifs médicaux, de dispositifs de diagnostic in vitro, de systèmes d’IA et d’applications de santé numérique ; enfin, l’amélioration de la délivrance des soins. Les trois premières finalités sont réservées aux organismes publics et aux institutions de l’Union (article 53.2).

L’article 54 énumère les usages prohibés : prendre des décisions préjudiciables à une personne ou à un groupe ; prendre des décisions en matière d’offres d’emploi, de conditions de fourniture de biens et services, d’exclusion du bénéfice d’un contrat d’assurance ou de crédit, de modification des cotisations et primes ou des conditions de prêt ; exercer des activités de publicité ou de commercialisation ; développer des produits ou services susceptibles de nuire aux personnes, à la santé publique ou à la société ; mener des activités contraires aux dispositions éthiques du droit national.

La question qui sera posée à chaque projet : qui est responsable de quoi ?

L’article 74 opère une répartition dont les conséquences contractuelles et assurantielles sont considérables. Le détenteur est responsable de traitement pour la mise à disposition des données à l’organisme. L’organisme est responsable de traitement pour l’accomplissement de ses propres missions. Mais lorsqu’il fournit les données dans l’environnement sécurisé en exécution d’une autorisation, ou qu’il traite les données pour générer la réponse à une demande, l’organisme est réputé agir en qualité de sous-traitant pour le compte de l’utilisateur, qui est alors responsable de traitement.

Cette inversion ponctuelle du rôle de l’autorité publique appelle une vigilance particulière dans la rédaction des engagements pris par les utilisateurs, en particulier industriels : c’est eux qui porteront la responsabilité du traitement conduit dans l’environnement sécurisé, alors même qu’ils n’en maîtrisent ni l’infrastructure ni les outils.

Propriété intellectuelle et secrets d’affaires : un régime d’équilibre, pas d’immunité

Les données protégées par un droit de propriété intellectuelle, par le secret des affaires ou par la protection réglementaire des données prévue à l’article 10.1 de la directive 2001/83/CE et à l’article 14.11 du règlement (CE) n° 726/2004 sont mises à disposition pour utilisation secondaire (article 52.1). La protection ne fait pas obstacle à la mise à disposition ; elle en conditionne les modalités.

Le détenteur doit informer l’organisme de l’existence de tels éléments, identifier les parties concernées des jeux de données et justifier le besoin de protection spécifique, lors de la communication de la description de son jeu de données ou, au plus tard, sur demande de l’organisme. L’organisme prend alors les mesures juridiques, organisationnelles et techniques qu’il estime nécessaires, et peut subordonner l’accès à des arrangements contractuels entre détenteur et utilisateur, pour lesquels la Commission développera des modèles non contraignants. Lorsque l’octroi de l’accès ferait courir un risque sérieux d’atteinte à ces droits, risque auquel il ne peut être remédié de manière satisfaisante, l’organisme refuse l’accès, par décision motivée (article 52.5).

C’est là que se joue, concrètement, la valeur des actifs de données des entreprises innovantes. Une identification tardive, générique ou non documentée des éléments protégés sera, en pratique, une renonciation.

Sanctions

Le dispositif répressif est autonome et sérieux. L’organisme peut révoquer l’autorisation, arrêter le traitement, et exclure l’utilisateur de tout accès aux données dans le cadre de l’utilisation secondaire pour une durée pouvant aller jusqu’à cinq ans (article 63.3). À l’encontre du détenteur qui retient les données avec l’intention manifeste de faire obstacle à leur utilisation, ou qui ne respecte pas les délais de l’article 60.2, l’organisme peut prononcer une astreinte par jour de retard et, en cas de manquements répétés, l’exclure du bénéfice des demandes d’accès pour une durée pouvant aller jusqu’à cinq ans, sans pour autant le délier de son obligation de mise à disposition (article 63.4).

Les amendes administratives de l’article 64 se déploient sur deux niveaux : 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial total pour les manquements aux obligations du détenteur et à certaines obligations de l’utilisateur ; 20 millions d’euros ou 4 % pour le traitement à des fins prohibées, l’extraction de données à caractère personnel hors de l’environnement sécurisé, la réidentification ou sa tentative, et le non-respect des mesures d’exécution.

Ce que le règlement apporte au regard du droit français en vigueur

Le droit français dispose déjà d’un système national des données de santé dont l’article L. 1461-1 du code de la santé publique énumère les composantes, d’un régime d’autorisation prévu à l’article L. 1461-3 du même code, renvoyant aux procédures de la section 3 du chapitre III du titre II de la loi n° 78-17 du 6 janvier 1978, d’un groupement d’intérêt public, la Plateforme des données de santé, chargé notamment du secrétariat unique mentionné à l’article 76 de cette loi et du secrétariat du comité éthique et scientifique (article L. 1462-1 du code de la santé publique), de méthodologies de référence dont la MR-004 homologuée par la délibération n° 2018-155 du 3 mai 2018, et d’un référentiel relatif aux entrepôts de données dans le domaine de la santé adopté par la délibération n° 2021-118 du 7 octobre 2021, qui permet, lorsque le projet y est conforme, de substituer une déclaration de conformité à l’autorisation préalable.

Les apports du règlement sont de cinq ordres.

Le périmètre matériel d’abord. L’article 51 dépasse très largement celui du système national des données de santé : données issues des dossiers médicaux électroniques, déterminants socio-économiques, environnementaux et comportementaux, données sur les pathogènes, données génétiques et omiques, données générées automatiquement par les dispositifs médicaux, données des applications de bien-être, registres, essais cliniques, cohortes, biobanques. Ce que le droit français appréhende aujourd’hui par agrégation de bases publiques, le règlement l’appréhende par catégories de données, où qu’elles se trouvent et quel qu’en soit le détenteur.

L’opposabilité ensuite. L’obligation de mise à disposition pèse sur les détenteurs privés comme publics, assortie de délais fermes et d’un dispositif de sanction. C’est la différence de nature la plus nette avec un système où l’accès effectif dépend largement de la bonne volonté du producteur de données.

La prévisibilité des délais. Trois mois prorogeables une fois, deux mois en procédure accélérée, deux mois pour la mise à disposition effective : ces durées, rapportées à la réalité des délais d’instruction constatés en France, constituent l’apport opérationnel le plus immédiatement perceptible pour les porteurs de projets.

La transparence et la qualité. Les organismes publient un catalogue national des jeux de données décrits sous forme de métadonnées lisibles par machine (article 77), relié à un catalogue européen (article 79). Le détenteur doit vérifier au moins annuellement l’exactitude et l’actualité de sa description (article 60.3). Un label de qualité et d’utilité, obligatoire pour les jeux de données collectés et traités avec un financement public de l’Union ou national (article 78.2), couvre la documentation, la qualité technique, les processus de gestion de la qualité y compris l’examen des biais, la couverture et les délais de mise à disposition. Pour la recherche comme pour l’entraînement d’algorithmes, savoir enfin ce qui existe et ce que cela vaut est un progrès de premier ordre.

La souveraineté, enfin. Les organismes, les détenteurs de confiance et le service d’accès de l’Union stockent et traitent dans l’Union les données à caractère personnel, pour les opérations de pseudonymisation, d’anonymisation et les autres traitements visés aux articles 67 à 72, l’exception étant limitée aux pays ou territoires couverts par une décision d’adéquation (article 87). L’article 89 encadre strictement l’accès gouvernemental de pays tiers aux données non personnelles, en subordonnant la reconnaissance des décisions de juridictions ou d’autorités administratives étrangères à l’existence d’un accord international.

Ce qui subsiste

Le règlement ne fait pas disparaître le cadre national. Son article 1.7 réserve expressément les dispositions spécifiques du droit de l’Union ou du droit national prévoyant l’accès aux données de santé en vue d’un traitement ultérieur par les organismes du secteur public ou par des entités privées investies d’une mission d’intérêt public, pour l’accomplissement de cette mission. Son article 1.8 préserve les accès convenus dans un cadre contractuel ou administratif entre entités publiques ou privées. Le RGPD, enfin, continue de s’appliquer : le règlement précise et complète les droits qu’il consacre (article 1.2, a)), et les autorités de contrôle demeurent compétentes pour le droit d’opposition à l’utilisation secondaire, avec le pouvoir de prononcer des amendes au niveau de l’article 83 du RGPD (article 65).

Le point de friction : le droit d’opposition

L’article 71 reconnaît à toute personne le droit de s’opposer à tout moment, sans motif, au traitement de ses données de santé à caractère personnel pour utilisation secondaire, ce droit étant réversible. Les États membres doivent mettre en place un mécanisme accessible et aisément compréhensible. L’opposition n’a pas d’effet rétroactif sur les autorisations déjà délivrées.

Le règlement ouvre toutefois une faculté dérogatoire (article 71.4) : l’État membre peut prévoir un mécanisme permettant de rendre accessibles les données couvertes par une opposition, lorsque la demande émane d’un organisme public ou d’une entité investie d’une mission de santé publique, que le traitement est nécessaire aux finalités d’intérêt public des points a), b) et c) de l’article 53.1 ou à la recherche scientifique pour des motifs importants d’intérêt public, et que les données ne peuvent être obtenues autrement en temps utile et dans des conditions équivalentes.

C’est, de notre point de vue, l’arbitrage national le plus lourd de conséquences. Le droit français ne connaît pas aujourd’hui de registre général et permanent d’opposition à l’usage secondaire : l’opposition s’exerce traitement par traitement. Le choix d’ouvrir ou non la dérogation de l’article 71.4, et son périmètre, déterminera la représentativité des bases françaises et donc la validité scientifique de ce qui en sera tiré. Les écosystèmes de recherche et d’innovation ont tout intérêt à se faire entendre maintenant, pendant que l’arbitrage est ouvert.

Ce qu’il faut engager maintenant

Se qualifier. Suis-je détenteur de données de santé au sens de l’article 2.2, t) ? Un éditeur de logiciel, un fabricant de dispositifs connectés, un organisme de recherche, un prestataire de la e-santé répondront plus souvent par l’affirmative qu’ils ne l’imaginent. Et suis-je, à l’inverse, utilisateur potentiel, auquel cas c’est la construction des dossiers de demande qu’il faut anticiper.

Inventorier. Dresser la cartographie des jeux de données détenus au regard des dix-sept catégories de l’article 51, en distinguant ce qui bascule en 2029 et ce qui ne basculera qu’en 2031. Cet inventaire est le préalable de tout le reste, et il est rarement disponible en l’état dans les organisations.

Industrialiser la description et la qualité. Les métadonnées de l’article 77 et le label de l’article 78 supposent une documentation, un dictionnaire de données, des processus de contrôle qualité et un examen des biais. C’est un chantier de système d’information et de gouvernance, pas un chantier juridique, et c’est celui qui prend le plus de temps.

Sécuriser les actifs immatériels. Identifier, jeu de données par jeu de données, ce qui relève d’un droit de propriété intellectuelle, du secret des affaires ou de la protection réglementaire des données, et préparer la justification exigée par l’article 52.2 ainsi que les clauses destinées aux arrangements contractuels avec les futurs utilisateurs.

Auditer les contrats en cours. Les clauses d’exclusivité, de confidentialité ou de propriété portant sur les données, les contrats de sous-traitance et d’hébergement, les accords avec les éditeurs et les partenaires de recherche doivent être relus à la lumière de l’obligation de mise à disposition et de la répartition des rôles de l’article 74. Une clause aujourd’hui protectrice peut devenir, en 2029, une clause en contradiction avec une obligation légale.

Préparer l’information des personnes. Le mécanisme d’opposition de l’article 71 devra s’articuler avec l’information délivrée au titre du RGPD et, pour les établissements, avec les documents remis aux patients. Le sujet est autant de pédagogie et de confiance que de droit.

Budgéter. Les redevances de l’article 62 doivent être proportionnées au coût de mise à disposition et ne pas restreindre la concurrence ; elles peuvent inclure la compensation des coûts supportés par le détenteur pour compiler et préparer les données, cette part lui étant reversée. Les États membres peuvent prévoir des redevances réduites pour certains utilisateurs établis dans l’Union, notamment les organismes publics, les chercheurs universitaires et les microentreprises. Pour un détenteur, l’estimation de ces coûts est à construire ; pour un utilisateur, à provisionner.

Notre lecture

Le règlement sur l’espace européen des données de santé n’est pas un texte de conformité de plus. Il redistribue l’accès à une ressource qui conditionne la recherche clinique, l’évaluation des technologies de santé, le développement des dispositifs médicaux et l’entraînement des systèmes d’intelligence artificielle en santé. Ceux qui détiennent ces données vont devoir les partager ; ceux qui en ont besoin vont pouvoir les obtenir, dans des délais pour la première fois encadrés.

Entre les deux, la valeur se logera dans la qualité de la préparation : la précision de l’inventaire, la robustesse de la documentation, la rigueur dans la protection des actifs immatériels, la cohérence des contrats. Ce sont des travaux longs. Il reste environ six mois avant que les spécifications techniques définitives ne soient arrêtées, et trente avant l’application du chapitre IV. Pour qui part d’un inventaire à construire, ce n’est pas excessif.

Le cabinet Le Stanc – Carbonnier accompagne les établissements, les industriels, les éditeurs et les acteurs de la recherche sur la gouvernance des données de santé, la protection des actifs immatériels qu’elles recèlent et la sécurisation des contrats qui en organisent le partage. Pour échanger sur votre situation : nous contacter.

Sources

  • Règlement (UE) 2025/327 du Parlement européen et du Conseil du 11 février 2025 relatif à l’espace européen des données de santé et modifiant la directive 2011/24/UE et le règlement (UE) 2024/2847, JOUE L, 2025/327, 5 mars 2025 (articles 1, 2, 50 à 81, 87, 89, 99, 102, 105 ; considérant 52)
  • Code de la santé publique, articles L. 1461-1, L. 1461-3 et L. 1462-1
  • Loi n° 78-17 du 6 janvier 1978, articles 8 et 76 ; section 3 du chapitre III du titre II
  • CNIL, délibération n° 2018-155 du 3 mai 2018 (MR-004)
  • CNIL, délibération n° 2021-118 du 7 octobre 2021 (référentiel entrepôts de données de santé)