La CNIL met à jour et élargit les méthodologies de référence pour la recherche en santé
La Commission Nationale de l'Informatique et des Libertés (CNIL) a publié une mise à jour des méthodologies de référence MR-001 et MR-003, adaptant le cadre des recherches en santé aux évolutions du secteur.
Cette révision, datée du 26 mai 2026, vise à simplifier les démarches pour les acteurs publics et privés menant des recherches impliquant la personne humaine. Les modifications de fond et de forme concernent notamment le champ d'application, les catégories de données, les destinataires, l'information des personnes, la sécurité, les transferts hors de l'Union européenne et le recours à des sous-traitants. Les responsables de traitement ayant déjà effectué une déclaration de conformité à une version antérieure ne sont pas tenus d'en réaliser une nouvelle. Cependant, toute nouvelle recherche ou modification substantielle initiée à partir du 23 mai 2026 doit se conformer à cette version actualisée, impliquant une mise à jour de la documentation interne comme le registre des traitements.
Les méthodologies sont complétées par deux nouvelles annexes. La première, dédiée à la sécurité, impose des mesures techniques et organisationnelles adaptées, incluant une authentification multifacteur obligatoire à compter du 1er janvier 2027 pour les accès web et du 1er janvier 2028 pour les autres. La seconde annexe encadre le contrôle qualité, ou suivi, des recherches, en précisant les exigences pour sa réalisation sur site ou à distance. Pour les recherches initiées après le 23 mai 2026, ces annexes sont d'application immédiate. Les recherches en cours bénéficient d'un délai de mise en conformité jusqu'en mai 2027 pour les mesures de sécurité.
Cette révision, datée du 26 mai 2026, vise à simplifier les démarches pour les acteurs publics et privés menant des recherches impliquant la personne humaine. Les modifications de fond et de forme concernent notamment le champ d'application, les catégories de données, les destinataires, l'information des personnes, la sécurité, les transferts hors de l'Union européenne et le recours à des sous-traitants. Les responsables de traitement ayant déjà effectué une déclaration de conformité à une version antérieure ne sont pas tenus d'en réaliser une nouvelle. Cependant, toute nouvelle recherche ou modification substantielle initiée à partir du 23 mai 2026 doit se conformer à cette version actualisée, impliquant une mise à jour de la documentation interne comme le registre des traitements.
Les méthodologies sont complétées par deux nouvelles annexes. La première, dédiée à la sécurité, impose des mesures techniques et organisationnelles adaptées, incluant une authentification multifacteur obligatoire à compter du 1er janvier 2027 pour les accès web et du 1er janvier 2028 pour les autres. La seconde annexe encadre le contrôle qualité, ou suivi, des recherches, en précisant les exigences pour sa réalisation sur site ou à distance. Pour les recherches initiées après le 23 mai 2026, ces annexes sont d'application immédiate. Les recherches en cours bénéficient d'un délai de mise en conformité jusqu'en mai 2027 pour les mesures de sécurité.
Informations complémentaires
L’analyse complète est réservée aux membres
Montant de la sanction, thèmes, secteurs, entités et données concernées : l’essai gratuit de 14 jours ouvre la fiche entière et la veille personnalisée.
Essayer gratuitement 14 jours · accès complet · sans carte bancaire