Être rappelé
Démonstration
Pour traiter votre demande, nous devons traiter vos données personnelles. Plus d’informations sur le traitement de vos données personnelles ici.
Dans un contexte où la donnée de santé est à la fois un outil scientifique essentiel et un enjeu de protection des droits fondamentaux, les établissements de santé, laboratoires et chercheurs s’interrogent régulièrement sur les règles à respecter pour réutiliser des données sans contact direct avec les patients.
La méthodologie de référence mr 004, établie par la CNIL, encadre précisément ce type de traitements. Elle fait partie des nouvelles méthodologies de référence destinées à encadrer les recherches en santé, qu’il s’agisse de santé avec recueil ou santé sans recueil de données directement auprès des personnes concernées, tout en garantissant un haut niveau de protection.
Cette méthodologie permet sous conditions, de mener des recherches, études ou évaluations dans le domaine de la santé sans autorisation préalable, à condition de :
En clair : la MR-004 facilite la mise en œuvre de recherches en santé tout en assurant un haut niveau de protection des données personnelles.
Dans cet article, nous répondons aux questions les plus fréquentes posées par nos clients sur l’application concrète de ce cadre réglementaire.
Oui, si votre projet :
Quelques exemples concrets : une étude rétrospective sur l’efficacité d’un parcours de soins, une évaluation statistique à partir d’un entrepôt de données hospitalières, l’exploitation du programme de médicalisation des systèmes d’information (PMSI), ou encore une analyse menée par des industriels de santé dans le cadre des recherches visant à évaluer l’impact d’un panneau de gestion sur les pratiques de soins, l’organisation hospitalière ou les résultats cliniques. Ces projets illustrent en particulier les études menées en santé sans recueil direct de données auprès des patients.
Non, si votre projet est strictement conforme à la méthodologie de référence MR-004, vous n’avez pas besoin d’obtenir une autorisation préalable de la CNIL. À la place, vous devez effectuer une déclaration de conformité via les portails suivants :
La déclaration en ligne constitue un engagement de conformité formel du responsable de traitement vis-à-vis de la CNIL. Il atteste que le projet respecte l’ensemble des exigences de la MR-004, en particulier en matière de sécurité, de minimisation des données et d’information des personnes concernées.
Si votre projet ne respecte pas tous les critères de la MR 004 (ex. : données interdites, impossibilité d’informer les personnes concernées, objectifs hors périmètre), vous devez alors déposer une demande d’autorisation classique auprès de la CNIL.
🗃️ En complément, chaque projet déclaré conforme à la MR-004 doit être enregistré dans un répertoire public tenu par la Plateforme des Données de Santé (PDS) / Health Data Hub, accessible ici :
🔗 https://www.health-data-hub.fr
La MR 004 autorise uniquement des données strictement nécessaires à la finalité de la recherche, dans le respect du principe de minimisation prévu par le RGPD. Les données doivent être pseudonymisées, c’est-à-dire qu’elles ne doivent pas permettre l’identification directe des personnes concernées.
La liste des données autorisées est limitative et définie précisément dans le texte officiel de la méthodologie. Elle se divise en deux grandes catégories : les données des patients et celles des professionnels de santé intervenant dans la recherche.
1. Données d’identification indirecte : Sexe, année ou mois/année de naissance, tranche d’âge, Situation familiale (ex. : nombre d’enfants à charge).
2. Données administratives : Code patient pseudonyme (avec table de correspondance sécurisée), date d’entrée/sortie dans un établissement de soins, code postal (sous conditions), type de couverture sociale
3. Données relatives à la santé : Pathologies, antécédents médicaux, diagnostics (ex. : codes CIM-10), actes médicaux (ex. : CCAM), médications et traitements, résultats d’examens (biologiques, imagerie), interventions chirurgicales, données de suivi médical ou de consultation, données de prise en charge (hospitalisation, urgences, etc.)
4. Données comportementales et sociales en lien avec la santé : Habitudes de vie (tabac, alcool, activité physique…), niveau d’étude, situation professionnelle, CSP
5. Données issues de systèmes de santé : Données du PMSI, SNDS, SNIIRAM, entrepôts hospitaliers, sous réserve des règles spécifiques applicables.
Nom, prénom, coordonnées professionnelles, numéro RPPS / ADELI, spécialité, rôle dans l’étude, centre de rattachement, données nécessaires à la gestion des conventions ou remboursements.
Un même sous-traitant ne peut jamais traiter à la fois les données directement identifiantes des personnes concernées et les données de santé.
L’information des personnes concernées est une obligation incontournable dans le cadre de la méthodologie de référence MR 004. Elle garantit la transparence du traitement et permet aux individus d’exercer leurs droits, conformément aux articles 13 et 14 du RGPD.
Cette information doit être fournie avant ou au moment du traitement, et peut prendre deux formes, selon le contexte de collecte des données :
Applicable notamment lorsque les données ont été initialement recueillies dans le cadre de la prise en charge médicale. Elle peut être assurée par :
L’information délivrée doit contenir les éléments suivants : La finalité du traitement de données (ex. : étude rétrospective, évaluation médicale), l’identité du responsable de traitement et les coordonnées du DPO, la base légale du traitement (intérêt public), les catégories de données traitées et les destinataires des données, les durées de conservation, les droits des personnes (accès, rectification, opposition, limitation, etc.), le cas échéant, les transferts de données hors de l’UE.
Bon à savoir : l’impossibilité d’informer exclut la MR-004. Si vous ne pouvez pas informer les personnes concernées, même de façon générale, vous ne pouvez pas utiliser la méthodologie MR-004.
Les professionnels de santé participant à la recherche doivent également être informés du traitement de leurs données (nom, rôle, centre d’étude, etc.). Cette information figure généralement :
Le responsable de traitement, qu’il s’agisse d’un établissement de santé, d’un organisme de recherche ou d’un promoteur, doit mettre en œuvre un ensemble d’actions concrètes pour garantir la conformité du projet à la MR 004 et au RGPD. Ces obligations visent à assurer la traçabilité, la sécurité et la transparence du traitement des données personnelles.
En tant que responsable de traitement, vous devez :
Le transfert de données à caractère personnel vers un pays situé en dehors de l’Union européenne est possible, mais uniquement :
La méthodologie MR 004 fixe des durées de conservation précises pour les données traitées dans le cadre d’une recherche, afin de garantir un équilibre entre les besoins scientifiques et la protection des personnes concernées. Ces durées doivent être strictement respectées et justifiées dans la documentation du projet.
Une fois ces délais atteints, les données peuvent faire l’objet d’un archivage sécurisé, sur support papier ou informatique, dans le respect des règles légales applicables (ex. : Code de la santé publique, RGPD).
L’accès aux données traitées dans le cadre d’un projet MR 004 est strictement encadré. Seules les personnes dûment habilitées et ayant un rôle défini dans la recherche peuvent consulter ces données, dans le respect des règles de confidentialité et de sécurité fixées par la méthodologie.
Les données peuvent être consultées uniquement par :
Important : un même sous-traitant ne peut jamais traiter à la fois des données directement identifiantes et des données de santé. Cette combinaison est expressément interdite par la MR-004 et expose le projet à une sortie de son périmètre réglementaire, notamment vis-à-vis du Titre VII du Code de la santé publique relatif aux traitements de données à caractère personnel à des fins de recherche.
Oui, dans la grande majorité des cas, la désignation d’un DPO est obligatoire.
Selon l’article 37 du RGPD, la désignation d’un délégué à la protection des données (DPO) est obligatoire pour tout organisme public ou privé qui :
Or, dans le cadre de la MR 004, les traitements portent exclusivement sur des données de santé, et concernent souvent un volume important de données pseudonymisées, parfois issues d’entrepôts, de bases hospitalières ou du SNDS. Cela répond pleinement aux critères de désignation obligatoire d’un DPO.
Chez Dipeeo, nous accompagnons les établissements et porteurs de projets dans l’ensemble du processus :
Pour allez plus loin, nous avons réalisé un Guide Santé spécifiquement dédié aux acteurs de la santé.