惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

大猫的无限游戏
大猫的无限游戏
aimingoo的专栏
aimingoo的专栏
I
InfoQ
B
Blog RSS Feed
D
DataBreaches.Net
S
SegmentFault 最新的问题
P
Proofpoint News Feed
A
About on SuperTechFans
WordPress大学
WordPress大学
Hugging Face - Blog
Hugging Face - Blog
博客园 - 司徒正美
小众软件
小众软件
博客园 - Franky
有赞技术团队
有赞技术团队
D
Docker
T
Tailwind CSS Blog
雷峰网
雷峰网
让小产品的独立变现更简单 - ezindie.com
让小产品的独立变现更简单 - ezindie.com
Blog — PlanetScale
Blog — PlanetScale
酷 壳 – CoolShell
酷 壳 – CoolShell
B
Blog
V
Visual Studio Blog
宝玉的分享
宝玉的分享
爱范儿
爱范儿

RSS - Actualités CNIL

Ordre du jour de la séance plénière du 10 septembre 2026 Facturation électronique : quels enjeux pour la protection des données personnelles ? La CNIL publie le tome 2 de L’Agence Privacy : une nouvelle enquête pour mieux comprendre la cybercriminalité Non-respect des droits des personnes : sanction de 300 000 euros à l’encontre de la société EXTIA Violation de données en matière de santé : sanction de 500 000 euros à l’encontre de l’HÔPITAL PRIVÉ DE LA LOIRE Ordre du jour de la séance plénière du 3 septembre 2026 Participez aux Rencontres Informatique & Libertés le 29 septembre 2026 Sensibiliser les élèves de CM2 à la protection des données IA : la CNIL met à jour son outil de traçabilité des modèles publiés en source ouverte Enseignement supérieur : les règles et bonnes pratiques pour utiliser des outils collaboratifs en ligne Enseignement du premier et du second degrés : les règles et bonnes pratiques pour utiliser les outils collaboratifs en ligne Décisions automatisées : sanction de près de 825 millions d’euros à l’encontre d’UBER Le refus de crédit en questions Piratage du système d’information des impôts : les vérifications sont en cours Délégué à la protection des données : identifier et gérer les conflits d’intérêts liés à la fonction de DPO Puis-je demander à supprimer des données me concernant figurant dans un article de presse diffusé en ligne ? Collège de la CNIL : 5 nouveaux membres nommés le 2 août 2026 Revoir le webinaire - Mise à jour des MR-001 et MR-003, ce qui change en 2026 Revoir le webinaire - Fournisseurs et prestataires de l’écosystème « pixels » : comment implémenter la recommandation CNIL ? Questions-réponses - recommandation relative aux pixels dans les courriers électroniques de la CNIL Ordre du jour de la séance plénière du 21 juillet 2026 Le CEPD demande une base juridique pour le partage d’informations interréglementaire IA agentique et données personnelles : la CNIL et le Conseil de l’IA et du Numérique publient une note exploratoire Le CEPD demande une base légale pour le partage d’informations entre régulateurs Ordre du jour de la séance plénière du 16 juillet 2026 Revoir le webinaire : Nouveau téléservice santé et recherche, ce qui change pour vos demandes d’autorisation Travail, ressources humaines : le contrôle de l’activité des personnes employées Le CEPD met en lumière l’anonymisation et le moissonnage pour l’IA générative et adopte la version finale des lignes directrices sur la chaîne de blocs Géolocalisation et applications mobiles : quelles règles pour protéger les données des utilisateurs ? Géolocalisation et applications mobiles : comment protéger vos données ?
Lignes directrices pour la recherche scientifique et cert...
CNIL · 2026-04-22 · via RSS - Actualités CNIL

Lors de sa dernière session plénière, le Comité européen de la protection des données (CEPD) a adopté des lignes directrices dans le domaine de la recherche médicale et scientifique, ainsi que deux avis concernant la certification européenne Europrivacy.

Des lignes directrices pour la recherche scientifique

Lors de sa dernière session plénière, le Comité européen de la protection des données a adopté des lignes directrices relatives au traitement des données personnelles à des fins de recherche scientifique.

De nombreux domaines de la recherche scientifique reposent sur le , ce qui a permis des avancées scientifiques significatives pour la société. L’essor de nouvelles technologies, telles que l’, contribue également au progrès scientifique en permettant aux chercheurs d’utiliser et d’analyser les données de manière innovante.

L’objectif principal des lignes directrices du CEPD en matière de recherche scientifique est d’apporter davantage de clarté et de sécurité juridique pour les chercheurs et de faciliter la conformité au RGPD, tout en garantissant la protection des droits fondamentaux des personnes concernées.

Dans ses lignes directrices, le CEPD apporte des précisions sur la notion de « recherche scientifique ». Afin de déterminer si un traitement est effectué à des fins de recherche scientifique au sens du RGPD, le CEPD identifie six facteurs indicatifs essentiels à prendre en considération, en complément de la nature, de la portée, du contexte et des finalités du traitement. Il s’agit des éléments suivants :

  1. Une approche méthodique et systématique.
  2. Le respect de normes éthiques.
  3. La vérifiabilité et la transparence.
  4. L’autonomie et l’indépendance.
  5. Les objectifs de la recherche.
  6. La capacité de contribuer aux connaissances scientifiques existantes ou d’appliquer celles-ci de manière innovante.

Lorsque ces six critères sont réunis, les activités peuvent être présumées constituer une recherche scientifique. À défaut, le responsable du traitement doit justifier et être en mesure de démontrer en quoi les activités peuvent être qualifiées de recherche scientifique au sens du RGPD.

Le traitement ultérieur à des fins de recherche scientifique est présumé compatible avec la finalité initiale de collecte des données personnelles. Par conséquent, les responsables du traitement ne sont pas tenus d’effectuer le test de compatibilité des finalités prévu par le RGPD afin de déterminer si le nouveau traitement est compatible avec la finalité initiale. Toutefois, ils doivent veiller à ce que la du traitement initial soit également appropriée pour le traitement ultérieur à des fins de recherche scientifique.

Les responsables du traitement peuvent recourir à un « consentement large » lorsque les finalités de la recherche ne sont pas entièrement connues au moment de la collecte des données. Dans ce cas, les chercheurs doivent respecter les normes éthiques applicables et mettre en place des garanties supplémentaires afin de compenser l’absence de spécification précise des finalités. Les responsables du traitement peuvent également solliciter le consentement des personnes concernées pour différents projets de recherche distincts dès que leurs finalités deviennent connues (consentement dynamique). Une combinaison de consentement large et de consentement dynamique est également possible.

En outre, le CEPD précise les droits des personnes concernées lorsque leurs données sont traitées à des fins scientifiques. Cela inclut notamment le droit à l’effacement et le , pour lesquels des limitations peuvent s’appliquer dans ce contexte. Le CEPD fournit des exemples permettant de déterminer dans quels cas l’exercice du droit à l’effacement est susceptible de rendre impossible ou de compromettre gravement la réalisation des objectifs de la recherche scientifique. Il précise également dans quelles situations les responsables du traitement peuvent rejeter une opposition au traitement, notamment lorsque celui-ci est nécessaire à l’exécution d’une mission d’intérêt public.

Le CEPD rappelle que lorsque plusieurs entités participent au traitement de données personnelles à des fins de recherche scientifique, il est nécessaire d’évaluer et de documenter la répartition des responsabilités entre ces entités. À cet égard, les lignes directrices fournissent des exemples utiles permettant de déterminer dans quelles situations une entité peut être qualifiée de responsable du traitement, de responsables conjoints du traitement ou de .

Enfin, le CEPD explique comment les responsables du traitement peuvent évaluer les mesures techniques et organisationnelles appropriées, telles que l’anonymisation ou la pseudonymisation, lors du traitement de données personnelles à des fins de recherche scientifique. Le CEPD fournit également des exemples d’autres garanties pouvant être mises en œuvre en fonction des risques liés aux activités de recherche, notamment : un contrôle indépendant ou éthique, des environnements de traitement sécurisés, des technologies améliorant la protection de la vie privée, des mesures de protection lors de la publication des résultats, des engagements de confidentialité et des conditions encadrant les utilisations ultérieures.

Les lignes directrices feront l’objet d’une consultation publique jusqu’au 25 juin 2026, permettant aux parties prenantes de formuler des observations et de fournir un retour d’expérience.

Avis relatifs à Europrivacy

Le CEPD a adopté un avis approuvant la version mise à jour des critères de certification Europrivacy en tant que label européen de protection des données, conformément à l’article 42, paragraphe 5, du RGPD. Le CEPD avait initialement approuvé ces critères le 10 octobre 2022 en tant que premier label européen de protection des données, par l’avis 28/2022. Le champ d’application du mécanisme de certification Europrivacy a été étendu afin d’inclure les responsables du traitement et les sous-traitants établis en dehors de l’Europe, soumis à l’article 3, paragraphe 2, du RGPD, notamment lorsqu’ils offrent des biens ou des services à des personnes dans l’Union ou suivent leur comportement.

Par ailleurs, pour la première fois, le CEPD a adopté un avis reconnaissant les critères de certification Europrivacy en tant que label européen de protection des données pouvant être utilisé comme outil pour les transferts, conformément aux articles 42 et 46 du RGPD. Les importateurs de données situés en dehors de l’Union européenne et non soumis au RGPD peuvent désormais solliciter cette certification pour les transferts de données qu’ils reçoivent. Cette certification facilitera le respect, par les responsables du traitement et les sous-traitants établis dans l’Union, de leur obligation de démontrer qu’ils offrent des garanties appropriées pour les transferts de données personnelles vers des pays tiers ou des organisations internationales.

Ces approbations apportent un éclairage supplémentaire sur les mécanismes de certification du RGPD, et confirment leur rôle central en tant qu’outil de conformité.