
Grégoire Desrousseaux Florence Chafiol
© © DR
Par
Anne Portmann
Le Règlement EEDS vient-il modifier le statut juridique des données de santé tel qu'il est défini par le RGPD ?
FLORENCE CHAFIOL : Les deux réglementations ont vocation à se superposer. Le RGPD va continuer à s'appliquer, et le Règlement EEDS vient ajouter une couche de réglementation supplémentaire, comme l'IA Act. Le RGPD interdit l'application d'un traitement sur les données sensibles, dont font partie les données de santé, sauf exception et ce principe devra continuer à être respecté une fois le Règlement EEDS entré en application. La CNIL est d'ailleurs très au fait de ces dispositions et a formulé via le Comité européen de la protection des données (CEPD), dont la CNIL est membre, plusieurs recommandations destinées à renforcer les garanties en matière de protection des données personnelles et à assurer une meilleure articulation avec le RGPD.
Le Règlement distingue une utilisation primaire et secondaire des données de santé. Pouvez-vous nous expliquer cette distinction ?
GRÉGOIRE DESROUSSEAUX : Le Règlement prévoit deux niveaux d'utilisation des données de santé. Tout d'abord l'utilisation primaire (chapitre II), qui concerne principalement le dossier médical électronique (DME) et qui a trait à son inter opérabilité dans tous les pays de l'Union européenne. Le partage de la donnée permet ainsi aux établissements de santé d'avoir accès à l'ensemble des données relatives à un patient européen. L'information est individualisée et permet ainsi à un ressortissant européen, hospitalisé dans un autre État membre de l'Union, par exemple, de bénéficier de soins appropriés à son état, grâce au dossier médical électronique (DME).
F.C. : Le règlement EEDS ne redéfinit pas la donnée de santé soumise au régime protecteur du RGPD ; il instaure en revanche deux régimes distincts selon que les données sont utilisées à des fins de soins (utilisation primaire) ou à d'autres fins autorisées (utilisation secondaire).
G.D. : Les finalités de l'utilisation secondaire des données de santé (chapitre IV), pseudonymisées ou anonymisées, sont précisées à l'article 53 du Règlement. Elles sont de deux ordres : l'une qui concerne l'élaboration des politiques de santé et la recherche, et l'autre, beaucoup plus large, qui recouvre tout ce qui permet le développement de produits et services en matière de santé. Cela englobe les essais cliniques portant sur les dispositifs médicaux et aussi, de bien-être. L'obligation de partager les données pèse donc sur les entreprises du secteur ainsi que sur les fabricants de produits de santé et de bien-être. Ils ont aussi, grâce au Règlement, un droit d'accès aux données de santé récoltées par les autres acteurs du secteur. La logique est donc celle de l'intérêt des patients pour l'utilisation primaire, et de l'intérêt collectif pour l'utilisation secondaire.
Concrètement, comment va se dérouler la procédure de partage des données de santé pour l'utilisation secondaire ?
G.D. : En pratique, le Règlement identifie trois catégories d'acteurs : le demandeur, qui veut réutiliser la donnée, le détenteur de la donnée partageable, et en troisième lieu, l'organisme responsable des détenteurs des données de santé, désigné dans chaque État membre - l'ORAD. Le demandeur s'adresse à lui pour obtenir la base de données, justifier de la raison pour laquelle il réclame son partage et, le cas échéant, fournir les garanties nécessaires à sa protection.
Le détenteur de la donnée peut-il refuser de la partager pour une utilisation secondaire, et à quelles conditions ?
F.C. : Le refus de partage doit être justifié par le détenteur de la donnée, sous peine d'amendes administratives dont le montant est précisé dans les dispositions finales du Règlement EEDS, et qui s'inscrit dans une logique similaire à celle du RGPD. Ce dernier prévoit des amendes pouvant atteindre 4 % du chiffre d'affaires mondial. Le Règlement EEDS s'inspire de cette philosophie de sanction dissuasive pour garantir l'effectivité de l'obligation de partage.
Le détenteur peut avancer que la donnée qu'il détient ne relève pas de la santé, mais cela paraît hasardeux. En effet, la définition du Règlement est extrêmement large et recouvre toute donnée qui peut communiquer des informations sur le bien-être ou le mal-être d'une personne.
G.D. : Le détenteur qui s'oppose au partage pourra invoquer l'une des deux exceptions prévues par l'article 52 du Règlement, à savoir les droits de propriété intellectuelle (par exemple le droit d'auteur) ou le secret des affaires. Mais même dans ce cas-là, et lorsque ces exceptions sont considérées comme justifiées, l'ORAD compétent peut prendre des mesures « appropriées et proportionnées » et contraindre le détenteur des données et le demandeur à conclure un contrat définissant les modalités d'utilisation, et notamment concernant la préservation de la confidentialité pour protéger le secret des affaires.
Les droits de propriété intellectuelle qui peuvent être invoqués doivent porter sur les données elles-mêmes. Le Règlement permet l'accès aux données, mais bien entendu n'affecte pas les droits de propriété intellectuelle sur les médicaments, ou sur les dispositifs médicaux, par exemple. Ainsi, il est prévu un droit d'accès pour les données collectées par des dispositifs médicaux : un concurrent qui demanderait à un détenteur de telles données a le droit de les utiliser pour élaborer un dispositif médical similaire - il pourra néanmoins être sanctionné sur le fondement de la législation des brevets, si ce dispositif médical similaire est une contrefaçon.
F.C. : Même si les principales dispositions du Règlement relatives à l'utilisation secondaire des données ne s'appliqueront qu'en mars 2029, avec une extension à certaines catégories de données en 2031, les entreprises ont d'ores et déjà intérêt à anticiper leur mise en conformité et à se préparer à ce partage dès maintenant.
Le Règlement prévoit une compensation pour le détenteur de la donnée. Comment faut-il appréhender cette notion ?
G.D. : Il est inapproprié de parler de valorisation, à mon sens. L'article 62 paragraphe 2 du Règlement mentionne seulement une compensation. L'ORAD va prélever, auprès du demandeur, une redevance dont une partie correspondra aux frais de traitement de la donnée et l'autre partie sera versée au détenteur des données, à titre de compensation. Mais il ne s'agit pas d'une rémunération : la somme ne sert qu'à compenser les frais engagés pour la compilation et la préparation des données, par exemple le formatage ou les autres frais exposés pour rendre la donnée partageable.
Cette absence de valorisation réelle ne risque-t-elle pas d'encourager une sur-collecte de données, avec des acteurs principalement motivés par la compensation ?
G.D. : Il ne me semble pas que le risque soit élevé, dans la mesure où la donnée n'a pas réellement de valeur - selon le Règlement. Le montant de la compensation ne me semble pas de nature à motiver les acteurs.
Par ailleurs, en principe, c'est l'ORAD qui demande les données aux détenteurs.
Peut-on établir un parallèle avec le régime FRAND, qui oblige le titulaire d'un brevet essentiel à en proposer la licence à des conditions équitables, raisonnables et non discriminatoires ?
G.D. : La philosophie est différente, car dans le régime FRAND, le brevet est donné en licence contre une véritable redevance. La valeur du brevet demeure, ce qui n'est pas le cas dans le Règlement EEDS, où le partage porte seulement sur la donnée, dont l'utilisation secondaire est considérée comme légitime dans un cadre précis. Il ne s'agit donc pas d'un mécanisme de licence à proprement parler, mais d'une obligation de mise à disposition encadrée, sans que la donnée ne soit traitée comme un actif valorisable au sens économique du terme. À nouveau, le Règlement ne prévoit qu'une compensation pour le détenteur.
Quels sont les risques en matière de sécurité qui découlent de cette obligation de partage, notamment en ce qui concerne la réidentification ou le scoring médical ?
F.C. : Dans chaque État membre, les ORAD devront être attentifs à ce risque de réidentification. Par ailleurs, plus une donnée circule, plus elle est vulnérable au risque de cyberattaque. C'est également un point de vigilance, tout comme le risque de regroupement et de traitement en masse par l'IA. Ces enjeux sont réels et appellent une vigilance constante de la part de l'ensemble des acteurs impliqués dans la chaîne de traitement des données.
Le mécanisme d'opt-out retenu pour la gestion du consentement est-il réellement adapté à l'ampleur du dispositif ?
F.C. : S'agissant de données sensibles, elles bénéficient d'une protection renforcée mais le consentement des intéressés n'est pas nécessaire. Le règlement EEDS prévoit, pour l'utilisation secondaire des données, un mécanisme d'opt-out permettant aux personnes de s'opposer, dans des conditions définies, à la réutilisation de leurs données. Ce mécanisme vise à concilier le développement de la recherche et de l'innovation avec la protection des droits des personnes concernées. Ce système de l'opt-out paraît pertinent, sachant que les intéressés pourront consentir à l'utilisation de leurs données pour une utilisation primaire - par exemple, pour être correctement soignés - mais pas pour une utilisation secondaire. C'est un équilibre délicat à trouver entre la nécessité pratique de faire fonctionner le système à grande échelle et la protection effective des droits des personnes concernées.
Quels types de contentieux anticipez-vous autour de ce nouveau régime ?
G.D. : Les litiges se concentreront sans doute autour de l'accès aux données. Les lignes directrices de la Commission prévues dans le Règlement devraient apporter des précisions et les tribunaux viendront réguler les doutes qui subsistent en la matière. On peut également s'attendre à des contentieux liés à la qualification même de la donnée - est-elle ou non une donnée de santé au sens du Règlement ? - ainsi qu'à des litiges portant sur les conditions de mise en œuvre des exceptions, notamment le secret des affaires, dont les contours restent encore à définir par la jurisprudence.