惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

Simon Willison's Weblog
Simon Willison's Weblog
Vercel News
Vercel News
博客园_首页
酷 壳 – CoolShell
酷 壳 – CoolShell
M
MIT News - Artificial intelligence
The Cloudflare Blog
N
Netflix TechBlog - Medium
GbyAI
GbyAI
Help Net Security
Help Net Security
Hugging Face - Blog
Hugging Face - Blog
OSCHINA 社区最新新闻
OSCHINA 社区最新新闻
月光博客
月光博客
阮一峰的网络日志
阮一峰的网络日志
I
Intezer
Martin Fowler
Martin Fowler
量子位
P
Palo Alto Networks Blog
Security Latest
Security Latest
Attack and Defense Labs
Attack and Defense Labs
WordPress大学
WordPress大学
H
Help Net Security
C
Check Point Blog
T
Troy Hunt's Blog
C
CERT Recently Published Vulnerability Notes
Y
Y Combinator Blog
NISL@THU
NISL@THU
L
LINUX DO - 最新话题
V
Visual Studio Blog
C
Cisco Blogs
C
CXSECURITY Database RSS Feed - CXSecurity.com
S
Securelist
Exploit-DB.com RSS Feed
Exploit-DB.com RSS Feed
T
The Exploit Database - CXSecurity.com
人人都是产品经理
人人都是产品经理
freeCodeCamp Programming Tutorials: Python, JavaScript, Git & More
Recent Announcements
Recent Announcements
Forbes - Security
Forbes - Security
IT之家
IT之家
cs.AI updates on arXiv.org
cs.AI updates on arXiv.org
Application and Cybersecurity Blog
Application and Cybersecurity Blog
L
LangChain Blog
AWS News Blog
AWS News Blog
N
News and Events Feed by Topic
Stack Overflow Blog
Stack Overflow Blog
H
Hacker News: Front Page
B
Blog
W
WeLiveSecurity
罗磊的独立博客
Jina AI
Jina AI
博客园 - 【当耐特】

RSS - Actualités CNIL

Le CEPD demande une base juridique pour le partage d’informations interréglementaire IA agentique et données personnelles : la CNIL et le Conseil de l’IA et du Numérique publient une note exploratoire Ordre du jour de la séance plénière du 16 juillet 2026 Revoir le webinaire : Nouveau téléservice santé et recherche, ce qui change pour vos demandes d’autorisation Travail, ressources humaines : le contrôle de l’activité des personnes employées Le CEPD met en lumière l’anonymisation et le moissonnage pour l’IA générative et adopte la version finale des lignes directrices sur la chaîne de blocs Géolocalisation et applications mobiles : quelles règles pour protéger les données des utilisateurs ? Géolocalisation et applications mobiles : comment protéger vos données ? La CNIL a prononcé 23 nouvelles sanctions depuis janvier au titre de la procédure simplifiée Le métier de DPO à l’heure de l’intelligence artificielle : publication des résultats de l’enquête Jeux d’argent et de hasard : appliquer le RGPD aux traitements de données des joueurs Ordre du jour de la séance plénière du 2 juillet 2026 Véhicules connectés : dans quelles conditions vos données de localisation peuvent être utilisées ? Véhicules connectés : la CNIL publie sa recommandation sur l’utilisation des données de localisation Technologies émergentes et protection des mineurs : les autorités de protection des données du G7 s’accordent sur des principes clés Victimes de violations de données : restez vigilants face aux offres d’accompagnement Quatre auteurs reçoivent le deuxième prix CNIL/EHESS pour leur recherche sur la réception du règlement IA par les citoyens européens Informations publiques Remise du prix « Protection de la vie privée » 2026 par la CNIL et l’Inria Élections professionnelles dans la fonction publique et vote électronique : comment transmettre les rapports d’expertise à la CNIL ? Sécurité des données : les règles essentielles pour protéger les données et votre activité Ordre du jour de la séance plénière du 18 juin 2026 Nomination de Jean-Michel FIETIER au poste de directeur administratif et financier de la CNIL Revoir le webinaire - Pixels de suivi dans les courriels : présentation des recommandations de la CNIL Le CEPD rencontre le commissaire européen McGrath et adopte un modèle commun de notification des violations de données Communications par voie électronique aux prospects et clients : quelles règles respecter ? Ordre du jour de la séance plénière du 4 juin 2026 Quelles qualifications pour les acteurs de l’informatique en nuage (cloud) ? Données de santé : sanction de 5 millions d’euros à l’encontre de la société IQVIA Ordre du jour de la séance plénière du 28 mai 2026 « IA générative et vie privée » : une affiche coproduite par la PIPC et la CNIL pour sensibiliser les utilisateurs d’IA à la protection de leurs données Cyberattaque : le sous-traitant au centre de la crise Ordre du jour de la séance plénière du 21 mai 2026 Rapport annuel : le bilan et les actions marquantes de la CNIL en 2025 Confidentialité de l’euro numérique : où en sommes-nous ? Les lunettes connectées : la CNIL appelle à la vigilance Demandes de crédit : comprendre l’utilisation de vos données et vos droits Octroi de crédit : la CNIL publie sa recommandation sur l’utilisation de données personnelles pour l’évaluation de la solvabilité Privacy Research Day : participez à la journée dédiée à la recherche sur la vie privée Les membres et les résultats Médiathèque G7 2026 : la CNIL accueille à Paris la Table ronde des autorités de protection des données et de la vie privée Vue d’ensemble Ordre du jour de la séance plénière du 5 mai 2026 IA conversationnelle et santé mentale des jeunes : résultats de l’enquête européenne Revoir le webinaire - Usages numériques des enfants : comment sensibiliser les parents-salariés ? Commerce de détail : la CNIL approuve le code de conduite porté par l’Alliance du Commerce Le rapport d’activité du DPO : piloter la conformité et valoriser ses actions Vote par correspondance électronique : la CNIL met à jour sa recommandation Lignes directrices pour la recherche scientifique et certification : les derniers documents adoptés par le CEPD Revoir le webinaire - Élections municipales 2026 : quelles sont les nouvelles règles de ciblage électoral ? AIPD : le CEPD lance une consultation publique sur un modèle européen Ordre du jour de la séance plénière du 16 avril 2026 Les sanctions prononcées par la CNIL Pixels de suivi dans les courriers électroniques : vous devez être mieux informés Pixels de suivi dans les courriers électroniques : la CNIL publie ses recommandations pour mieux protéger la vie privée Municipales 2026 : le bilan de l’observatoire des élections de la CNIL Outil PIA : téléchargez et installez le logiciel de la CNIL Accompagnement des professionnels : le programme de travail de la CNIL pour 2026 Les webinaires de la CNIL Désigner un délégué à la protection des données (DPO) ou modifier une désignation Les contrôles en 2026 : recrutement, répertoire électoral unique et fédérations sportives Ordre du jour de la séance plénière du 2 avril 2026 Gestion des ressources humaines : la CNIL publie un référentiel de durées de conservation Revoir le webinaire - Développement d’un système IA, webscraping : comment mobiliser la base légale de l’intérêt légitime ? Données post mortem : publication du cahier air2025 sur l’éthique des traces numériques
Recherche en santé : la CNIL met à jour et élargit le champ des méthodologies de référence 001 et 003
CNIL · 2026-05-26 · via RSS - Actualités CNIL

Les MR-001 et MR-003 évoluent : études à l’étranger, information dématérialisée, contrôle qualité à distance, accès aux données d’identification, etc. La CNIL accompagne les acteurs et simplifie les démarches, tout en renforçant la protection des données personnelles.

Ces dernières années, le secteur de la recherche en santé a connu des évolutions majeures : dématérialisation et décentralisation croissante des recherches, aspects sociaux et environnementaux au cœur des nouvelles méthodes, renforcement des exigences de test sur les produits de santé avant leur mise sur le marché, etc.

Pour répondre aux besoins exprimés par les acteurs de ce secteur dans le cadre de la concertation qu’elle a menée et afin de tenir compte des risques en matière de protection des données personnelles, la CNIL met à jour les méthodologies de référence MR-001  et MR-003 , conformément à son programme de travail présenté en mai 2025. Ces MR sont complétées par une annexe relative aux mesures de sécurité des recherches en santé et une autre relative au contrôle qualité.

Ces nouvelles MR sont disponibles en français et en anglais.

La CNIL met également à disposition des acteurs un questionnaire interactif afin de les aider à identifier les démarches adéquates.

Rappel

Les traitements de données de santé dans le cadre de recherche sont soumis à un régime de . Ces formalités correspondent, par principe, à une déclaration de conformité au référentiel applicable et, par exception, à une demande d’autorisation. Ainsi, en 2025, la CNIL a traité 539 demandes d’autorisations en santé, dont 406 dans le domaine de la recherche.

À qui s’adressent les MR-001, les MR-003 et les documents associés ?

Ces MR et leurs deux annexes sont destinées à l’ensemble des acteurs publics ou privés qui souhaitent mettre en œuvre une recherche impliquant la personne humaine, un essai clinique de médicament, une investigation clinique sur un dispositif médical ou une étude des performances d’un dispositif médical de diagnostic in vitro concernant des personnes résidant en France et/ou à l’étranger.

Ces documents sont destinés au , au responsable de la sécurité des systèmes d’information (RSSI), aux chefs de projet ainsi qu’à toute personne qui intervient dans une recherche.

Sont également disponibles :

  • les MR-001 et MR-003 annotées contenant des exemples, des renvois vers les ressources utiles (lignes directrices du CEPD, site web de la CNIL, règlementations sectorielles applicables, etc.) et des recommandations de bonnes pratiques ;
  • des grilles de conformité (liste de vérification) à la MR-001 et 003 afin d’aider les équipes chargées de la mise en œuvre d’une recherche.

Quelles sont les principales modifications apportées aux MR-001 et 003 en 2026 ?

Les MR-001 et MR-003 ont fait peau neuve : leur structure a été actualisée et des modifications de fond et de forme ont été réalisées. Le tableau récapitulatif des modifications réalisées sur les MR-001 et MR-003 adoptées en 2018 peut être téléchargé ci-dessous.

Les modifications de forme visent à présenter de manière plus claire et intelligible les conditions à respecter.

Les modifications de fond viennent apporter des précisions ou compléter les MR adoptées en 2018. En particulier, les parties suivantes sont concernées :

  • champ d’application ;
  • catégories de données personnelles ;
  • destinataires ;
  • information ;
  • sécurité ;
  • transferts en dehors de l’Union européenne ;
  • .

Pourquoi ces référentiels sont-ils complétés par des annexes ?

Les MR-001 et MR-003 répondent à deux impératifs communs :

  • garantir la sécurité des données collectées et traitées par la mise en place de mesures techniques et organisationnelles adaptées ;
  • vérifier l’exhaustivité et l’exactitude des données collectées par la réalisation d’un contrôle qualité.

Il est donc pertinent de rationaliser les exigences au sein de documents uniques : les annexes « sécurité » et « contrôle qualité ».

L’annexe « sécurité » en quelques mots

Cette annexe constitue un ensemble de mesures de sécurité composé :

  • de mesures générales correspondant aux précautions élémentaires décrites dans le guide de sécurité de la CNIL. Ces précautions ont été ajustées et enrichies, compte tenu de la sensibilité des données traitées dans le cadre de recherche en santé ;
  • de mesures spécifiques applicables à la génération et aux modalités d’utilisation d’un code non signifiant pour l’identification des participants à la recherche, l’information par voie dématérialisée ainsi que le partage des données pour la revue et la publication des résultats.

Ces mesures tiennent compte de l’état de l’art en matière de sécurité des systèmes d’information et visent à limiter les risques de dans un secteur particulièrement concerné (547 notifications dans le secteur de la santé en 2024 contre 16 en 2018).

L’ensemble des mesures décrites dans cette annexe devront être mises en œuvre pour les recherches initiées à compter du 23 mai 2026, dès lors que le responsable souhaite s’inscrire dans le cadre d’une déclaration de conformité. Pour les recherches en cours à cette date, les sont invités à définir un plan d’actions visant la mise en œuvre de ces mesures dès que possible et au plus tard dans un délai d’un an (mai 2027).

Attention

L’authentification multifacteur pour l’accès aux systèmes d’information, services et outils utilisés dans le cadre de la recherche sera requise à compter du 1er janvier 2027 pour ceux accessibles via le web et à compter du 1er janvier 2028 pour les autres.

L’annexe « contrôle qualité » en quelques mots 

Le contrôle qualité (ou monitoring) consiste à vérifier l’exhaustivité et l’exactitude des données d’une recherche en santé, par comparaison entre les données de la recherche et celles issues de documents « sources » (par exemple le dossier médical). Initialement réalisé sur site, il est de plus en plus fréquemment réalisé à distance.

L’annexe contrôle qualité constitue une reprise des recommandations de la CNIL. Ce document est composé :

  • des exigences générales applicables à tout contrôle qualité quelle que soit sa modalité de réalisation (sur site ou à distance) ainsi que des exigences spécifiques concernant le contrôle qualité à distance ;
  • des recommandations de bonnes pratiques pour guider les acteurs ;
  • d’une grille de conformité (liste de vérification) pour accompagner les acteurs.

Les exigences décrites dans cette annexe devront être mises en œuvre pour les recherches initiées à compter du 23 mai 2026, en fonction du type de contrôle qualité réalisé. Pour les recherches en cours à cette date, la mise en œuvre d’un contrôle qualité à distance ne nécessitera pas de réaliser une demande d’autorisation auprès de la CNIL dès lors que le reste de la recherche est conforme aux dispositions de la MR applicable dans sa version 2026.

Comment déterminer les formalités à réaliser en fonction de votre situation ?

La formalité à réaliser dépend de deux éléments :

  • si la recherche a commencé ou non ;
  • si le associé à la recherche est conforme à la MR applicable.

Pour vous aider, la CNIL mettra prochainement à disposition un formulaire interactif.

À savoir :

Les acteurs qui ont réalisé une déclaration de conformité à une précédente version de la MR applicable ne sont pas tenus de réaliser une nouvelle déclaration de conformité à la version de 2026. Les recherches ou les modifications substantielles d’une recherche en cours qui sont mises en œuvre à compter du 23 mai 2026 et conformes à la nouvelle MR peuvent être lancées sans nouvelle déclaration.

Les responsables de traitement sont toutefois tenus de mettre à jour leur documentation interne (registre des traitements, AIPD) et de procéder aux formalités requises auprès du comité d’éthique et/ou de l’autorité sanitaire compétents.