惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

P
Privacy International News Feed
The Register - Security
The Register - Security
Microsoft Azure Blog
Microsoft Azure Blog
P
Proofpoint News Feed
M
MIT News - Artificial intelligence
Recorded Future
Recorded Future
H
Hackread – Cybersecurity News, Data Breaches, AI and More
F
Fortinet All Blogs
G
Google Developers Blog
Engineering at Meta
Engineering at Meta
B
Blog
aimingoo的专栏
aimingoo的专栏
Cyber Security Advisories - MS-ISAC
Cyber Security Advisories - MS-ISAC
N
Netflix TechBlog - Medium
Martin Fowler
Martin Fowler
CTFtime.org: upcoming CTF events
CTFtime.org: upcoming CTF events
MyScale Blog
MyScale Blog
L
LangChain Blog
T
The Blog of Author Tim Ferriss
U
Unit 42
Blog — PlanetScale
Blog — PlanetScale
C
Check Point Blog
Vercel News
Vercel News
Microsoft Security Blog
Microsoft Security Blog
D
DataBreaches.Net
Recent Announcements
Recent Announcements
云风的 BLOG
云风的 BLOG
Stack Overflow Blog
Stack Overflow Blog
博客园 - 聂微东
奇客Solidot–传递最新科技情报
奇客Solidot–传递最新科技情报
博客园 - 司徒正美
月光博客
月光博客
Jina AI
Jina AI
钛媒体:引领未来商业与生活新知
钛媒体:引领未来商业与生活新知
WordPress大学
WordPress大学
酷 壳 – CoolShell
酷 壳 – CoolShell
博客园 - Franky
freeCodeCamp Programming Tutorials: Python, JavaScript, Git & More
OSCHINA 社区最新新闻
OSCHINA 社区最新新闻
Hugging Face - Blog
Hugging Face - Blog
Last Week in AI
Last Week in AI
The Last Watchdog
The Last Watchdog
P
Privacy & Cybersecurity Law Blog
有赞技术团队
有赞技术团队
G
GRAHAM CLULEY
腾讯CDC
Cyberwarzone
Cyberwarzone
爱范儿
爱范儿
I
Intezer
SecWiki News
SecWiki News

RSS - Actualités CNIL

Revoir le webinaire : Nouveau téléservice santé et recherche, ce qui change pour vos demandes d’autorisation Travail, ressources humaines : le contrôle de l’activité des personnes employées Le CEPD met en lumière l’anonymisation et le moissonnage pour l’IA générative et adopte la version finale des lignes directrices sur la chaîne de blocs Géolocalisation et applications mobiles : quelles règles pour protéger les données des utilisateurs ? Géolocalisation et applications mobiles : comment protéger vos données ? La CNIL a prononcé 23 nouvelles sanctions depuis janvier au titre de la procédure simplifiée Le métier de DPO à l’heure de l’intelligence artificielle : publication des résultats de l’enquête Jeux d’argent et de hasard : appliquer le RGPD aux traitements de données des joueurs Ordre du jour de la séance plénière du 2 juillet 2026 Véhicules connectés : dans quelles conditions vos données de localisation peuvent être utilisées ? Véhicules connectés : la CNIL publie sa recommandation sur l’utilisation des données de localisation Technologies émergentes et protection des mineurs : les autorités de protection des données du G7 s’accordent sur des principes clés Victimes de violations de données : restez vigilants face aux offres d’accompagnement Quatre auteurs reçoivent le deuxième prix CNIL/EHESS pour leur recherche sur la réception du règlement IA par les citoyens européens Informations publiques Remise du prix « Protection de la vie privée » 2026 par la CNIL et l’Inria Élections professionnelles dans la fonction publique et vote électronique : comment transmettre les rapports d’expertise à la CNIL ? Sécurité des données : les règles essentielles pour protéger les données et votre activité Ordre du jour de la séance plénière du 18 juin 2026 Nomination de Jean-Michel FIETIER au poste de directeur administratif et financier de la CNIL Revoir le webinaire - Pixels de suivi dans les courriels : présentation des recommandations de la CNIL Le CEPD rencontre le commissaire européen McGrath et adopte un modèle commun de notification des violations de données Communications par voie électronique aux prospects et clients : quelles règles respecter ? Ordre du jour de la séance plénière du 4 juin 2026 Quelles qualifications pour les acteurs de l’informatique en nuage (cloud) ? Données de santé : sanction de 5 millions d’euros à l’encontre de la société IQVIA Ordre du jour de la séance plénière du 28 mai 2026 « IA générative et vie privée » : une affiche coproduite par la PIPC et la CNIL pour sensibiliser les utilisateurs d’IA à la protection de leurs données Cyberattaque : le sous-traitant au centre de la crise Recherche en santé : la CNIL met à jour et élargit le champ des méthodologies de référence 001 et 003 Ordre du jour de la séance plénière du 21 mai 2026 Rapport annuel : le bilan et les actions marquantes de la CNIL en 2025 Confidentialité de l’euro numérique : où en sommes-nous ? Les lunettes connectées : la CNIL appelle à la vigilance Demandes de crédit : comprendre l’utilisation de vos données et vos droits Octroi de crédit : la CNIL publie sa recommandation sur l’utilisation de données personnelles pour l’évaluation de la solvabilité Privacy Research Day : participez à la journée dédiée à la recherche sur la vie privée Les membres et les résultats Médiathèque G7 2026 : la CNIL accueille à Paris la Table ronde des autorités de protection des données et de la vie privée Vue d’ensemble Ordre du jour de la séance plénière du 5 mai 2026 IA conversationnelle et santé mentale des jeunes : résultats de l’enquête européenne Revoir le webinaire - Usages numériques des enfants : comment sensibiliser les parents-salariés ? Commerce de détail : la CNIL approuve le code de conduite porté par l’Alliance du Commerce Le rapport d’activité du DPO : piloter la conformité et valoriser ses actions Vote par correspondance électronique : la CNIL met à jour sa recommandation Revoir le webinaire - Élections municipales 2026 : quelles sont les nouvelles règles de ciblage électoral ? AIPD : le CEPD lance une consultation publique sur un modèle européen Ordre du jour de la séance plénière du 16 avril 2026 Les sanctions prononcées par la CNIL Pixels de suivi dans les courriers électroniques : vous devez être mieux informés Pixels de suivi dans les courriers électroniques : la CNIL publie ses recommandations pour mieux protéger la vie privée Municipales 2026 : le bilan de l’observatoire des élections de la CNIL Outil PIA : téléchargez et installez le logiciel de la CNIL Accompagnement des professionnels : le programme de travail de la CNIL pour 2026 Les webinaires de la CNIL Désigner un délégué à la protection des données (DPO) ou modifier une désignation Les contrôles en 2026 : recrutement, répertoire électoral unique et fédérations sportives Ordre du jour de la séance plénière du 2 avril 2026 Gestion des ressources humaines : la CNIL publie un référentiel de durées de conservation Revoir le webinaire - Développement d’un système IA, webscraping : comment mobiliser la base légale de l’intérêt légitime ? Données post mortem : publication du cahier air2025 sur l’éthique des traces numériques
Lignes directrices pour la recherche scientifique et certification : les derniers documents adoptés par le CEPD
CNIL · 2026-04-22 · via RSS - Actualités CNIL

Lors de sa dernière session plénière, le Comité européen de la protection des données (CEPD) a adopté des lignes directrices dans le domaine de la recherche médicale et scientifique, ainsi que deux avis concernant la certification européenne Europrivacy.

Des lignes directrices pour la recherche scientifique

Lors de sa dernière session plénière, le Comité européen de la protection des données a adopté des lignes directrices relatives au traitement des données personnelles à des fins de recherche scientifique.

De nombreux domaines de la recherche scientifique reposent sur le , ce qui a permis des avancées scientifiques significatives pour la société. L’essor de nouvelles technologies, telles que l’, contribue également au progrès scientifique en permettant aux chercheurs d’utiliser et d’analyser les données de manière innovante.

L’objectif principal des lignes directrices du CEPD en matière de recherche scientifique est d’apporter davantage de clarté et de sécurité juridique pour les chercheurs et de faciliter la conformité au RGPD, tout en garantissant la protection des droits fondamentaux des personnes concernées.

Dans ses lignes directrices, le CEPD apporte des précisions sur la notion de « recherche scientifique ». Afin de déterminer si un traitement est effectué à des fins de recherche scientifique au sens du RGPD, le CEPD identifie six facteurs indicatifs essentiels à prendre en considération, en complément de la nature, de la portée, du contexte et des finalités du traitement. Il s’agit des éléments suivants :

  1. Une approche méthodique et systématique.
  2. Le respect de normes éthiques.
  3. La vérifiabilité et la transparence.
  4. L’autonomie et l’indépendance.
  5. Les objectifs de la recherche.
  6. La capacité de contribuer aux connaissances scientifiques existantes ou d’appliquer celles-ci de manière innovante.

Lorsque ces six critères sont réunis, les activités peuvent être présumées constituer une recherche scientifique. À défaut, le responsable du traitement doit justifier et être en mesure de démontrer en quoi les activités peuvent être qualifiées de recherche scientifique au sens du RGPD.

Le traitement ultérieur à des fins de recherche scientifique est présumé compatible avec la finalité initiale de collecte des données personnelles. Par conséquent, les responsables du traitement ne sont pas tenus d’effectuer le test de compatibilité des finalités prévu par le RGPD afin de déterminer si le nouveau traitement est compatible avec la finalité initiale. Toutefois, ils doivent veiller à ce que la du traitement initial soit également appropriée pour le traitement ultérieur à des fins de recherche scientifique.

Les responsables du traitement peuvent recourir à un « consentement large » lorsque les finalités de la recherche ne sont pas entièrement connues au moment de la collecte des données. Dans ce cas, les chercheurs doivent respecter les normes éthiques applicables et mettre en place des garanties supplémentaires afin de compenser l’absence de spécification précise des finalités. Les responsables du traitement peuvent également solliciter le consentement des personnes concernées pour différents projets de recherche distincts dès que leurs finalités deviennent connues (consentement dynamique). Une combinaison de consentement large et de consentement dynamique est également possible.

En outre, le CEPD précise les droits des personnes concernées lorsque leurs données sont traitées à des fins scientifiques. Cela inclut notamment le droit à l’effacement et le , pour lesquels des limitations peuvent s’appliquer dans ce contexte. Le CEPD fournit des exemples permettant de déterminer dans quels cas l’exercice du droit à l’effacement est susceptible de rendre impossible ou de compromettre gravement la réalisation des objectifs de la recherche scientifique. Il précise également dans quelles situations les responsables du traitement peuvent rejeter une opposition au traitement, notamment lorsque celui-ci est nécessaire à l’exécution d’une mission d’intérêt public.

Le CEPD rappelle que lorsque plusieurs entités participent au traitement de données personnelles à des fins de recherche scientifique, il est nécessaire d’évaluer et de documenter la répartition des responsabilités entre ces entités. À cet égard, les lignes directrices fournissent des exemples utiles permettant de déterminer dans quelles situations une entité peut être qualifiée de responsable du traitement, de responsables conjoints du traitement ou de .

Enfin, le CEPD explique comment les responsables du traitement peuvent évaluer les mesures techniques et organisationnelles appropriées, telles que l’anonymisation ou la pseudonymisation, lors du traitement de données personnelles à des fins de recherche scientifique. Le CEPD fournit également des exemples d’autres garanties pouvant être mises en œuvre en fonction des risques liés aux activités de recherche, notamment : un contrôle indépendant ou éthique, des environnements de traitement sécurisés, des technologies améliorant la protection de la vie privée, des mesures de protection lors de la publication des résultats, des engagements de confidentialité et des conditions encadrant les utilisations ultérieures.

Les lignes directrices feront l’objet d’une consultation publique jusqu’au 25 juin 2026, permettant aux parties prenantes de formuler des observations et de fournir un retour d’expérience.

Avis relatifs à Europrivacy

Le CEPD a adopté un avis approuvant la version mise à jour des critères de certification Europrivacy en tant que label européen de protection des données, conformément à l’article 42, paragraphe 5, du RGPD. Le CEPD avait initialement approuvé ces critères le 10 octobre 2022 en tant que premier label européen de protection des données, par l’avis 28/2022. Le champ d’application du mécanisme de certification Europrivacy a été étendu afin d’inclure les responsables du traitement et les sous-traitants établis en dehors de l’Europe, soumis à l’article 3, paragraphe 2, du RGPD, notamment lorsqu’ils offrent des biens ou des services à des personnes dans l’Union ou suivent leur comportement.

Par ailleurs, pour la première fois, le CEPD a adopté un avis reconnaissant les critères de certification Europrivacy en tant que label européen de protection des données pouvant être utilisé comme outil pour les transferts, conformément aux articles 42 et 46 du RGPD. Les importateurs de données situés en dehors de l’Union européenne et non soumis au RGPD peuvent désormais solliciter cette certification pour les transferts de données qu’ils reçoivent. Cette certification facilitera le respect, par les responsables du traitement et les sous-traitants établis dans l’Union, de leur obligation de démontrer qu’ils offrent des garanties appropriées pour les transferts de données personnelles vers des pays tiers ou des organisations internationales.

Ces approbations apportent un éclairage supplémentaire sur les mécanismes de certification du RGPD, et confirment leur rôle central en tant qu’outil de conformité.