Recherche hors santé : ouvrir les accès du consortium
Consortium de recherche hors santé : attribuez les accès par tâche, protégez les clés et encadrez l'arrivée ou le départ d'un partenaire.
- Définir le traitement commun avant les comptes utilisateurs
- Étude fictive C-17 : deux organismes, quatre fonctions
- Plan d’accès rempli : ce que chacun peut consulter
- Traduire la matrice dans l’environnement réel
- Répondre à une demande de données plus précises
- Traiter les données sensibles et l’analyse d’impact en amont
- Organiser les demandes et la sortie des résultats
- Fermer une habilitation sans perdre la responsabilité
- Ce qu’il faut retenir
- FAQ
Un partenaire de recherche ne doit recevoir que les données nécessaires à sa tâche, dans un cadre juridique défini avant l’accès. L’appartenance au consortium, la signature d’un engagement de confidentialité et l’intérêt scientifique ne donnent pas, à eux seuls, droit à la base complète. Il faut relier chaque habilitation au protocole, aux responsabilités et aux garanties retenues.
Ce guide concerne les recherches hors santé. Il propose un plan d’accès renseigné pour une étude fictive et explique comment le modifier lorsqu’un analyste demande davantage de précision. Les recherches en santé nécessitent un examen de leurs dispositions spécifiques.
Définir le traitement commun avant les comptes utilisateurs
Identifiez les personnes morales qui décident de l’objectif de recherche et de ses moyens essentiels : population, variables, méthode de collecte, destinataires et durée. Le coordinateur financier n’est pas automatiquement l’unique responsable de traitement ; un laboratoire interne n’est pas nécessairement une personne morale distincte de son établissement.
Si deux organismes déterminent ensemble ces éléments, examinez la responsabilité conjointe et l’accord prévu à l’Art. 26(1). Un opérateur exécutant seulement des instructions relève d’une analyse différente, au titre de l’Art. 28. Ces qualifications portent sur les opérations réelles, pas sur les intitulés « partenaire » et « contributeur ». Source : RGPD, Art. 26(1) à 26(3), 28(1) et 28(3).
Définissez ensuite la base légale. La recherche scientifique n’est pas un fondement autonome de l’Art. 6(1). Le consentement, la mission d’intérêt public et l’intérêt légitime répondent à des conditions différentes. Un financement public ne suffit pas à démontrer une mission définie par le droit et la nécessité du traitement. Sources : RGPD, Art. 6(1) et 6(3) et CNIL, bases légales de la recherche hors santé.
Étude fictive C-17 : deux organismes, quatre fonctions
Deux instituts privés fictifs, Parcours et Usages, définissent ensemble une étude sur la compréhension de notices d’appareils ménagers. Le protocole prévoit deux questionnaires auprès d’adultes volontaires, espacés de quatre semaines, puis une analyse des difficultés rencontrées. Le recrutement ne passe ni par l’employeur ni par un service auquel les participants doivent accéder.
Dans cette hypothèse, les deux instituts sont responsables conjoints du traitement décrit. Ils retiennent le consentement : participation sans désavantage en cas de refus, information précise sur l’étude et ses destinataires, acte positif démontrable et retrait accessible. Ce choix suppose que ces conditions soient effectivement réunies ; il ne vaut pas solution pour tout consortium. L’accord de participation scientifique est distingué du consentement au traitement. Source : RGPD, Art. 7(1) à 7(3).
L’étude prévoit 180 participants. Ce nombre est une hypothèse de travail, pas un seuil d’anonymat ou de dispense d’analyse d’impact. Les variables retenues sont une classe d’âge, l’expérience du type d’appareil et les réponses aux exercices. Les noms, coordonnées de contact et preuve du consentement servent à gérer la participation ; ils n’entrent pas dans le fichier des analystes.
Les fonctions sont réparties entre recrutement, analyse, contrôle qualité et administration technique. Une même personne peut exercer plusieurs tâches, mais son accès doit alors être justifié pour chacune. Le cumul de fonctions ne transforme pas un besoin ponctuel en autorisation permanente.
Plan d’accès rempli : ce que chacun peut consulter
Le plan C-17 constitue une proposition d’organisation. Ses dates et durées opérationnelles doivent être adaptées au calendrier scientifique réel, sans devenir des durées légales par défaut.
| Fonction | Données accessibles dans C-17 | Opération autorisée | Limite retenue |
|---|---|---|---|
| Équipe de recrutement Parcours | Coordonnées, code participant, état de participation et preuve du consentement | Informer, contacter, gérer le second questionnaire et le retrait | Pas d’accès aux réponses détaillées dans cette fonction |
| Analystes Parcours et Usages | Code, classe d’âge, expérience et réponses préparées | Relier les deux vagues et calculer les résultats prévus | Pas de table reliant code et identité ; export individuel hors environnement non autorisé |
| Référent qualité désigné | Variables et pièces nécessaires à une anomalie identifiée | Vérifier un rattachement ou un codage | Accès limité au dossier et à l’intervention documentée |
| Administrateur technique | Moyens nécessaires à l’hébergement et à la maintenance | Gérer les comptes, sauvegarder et intervenir sur incident | Pas de consultation scientifique libre des réponses |
Le code participant permet de suivre les deux vagues sans donner les coordonnées aux analystes. La table de correspondance reste séparée et accessible seulement aux fonctions qui en ont besoin. Dans C-17, les organismes peuvent toujours relier les réponses à la personne : le dossier reste traité comme personnel.
L’Art. 89(1) impose des garanties appropriées, notamment pour assurer la minimisation. Il prévoit la pseudonymisation lorsque les finalités peuvent être atteintes ainsi et privilégie un traitement ne permettant plus l’identification lorsque cela permet d’atteindre ces finalités. Il ne suffit donc pas d’enlever le nom puis d’ouvrir tous les fichiers. Source : RGPD, Art. 89(1).
Traduire la matrice dans l’environnement réel
Le responsable scientifique approuve les variables nécessaires ; l’administrateur applique les droits ; un interlocuteur désigné vérifie le résultat avant l’import de réponses réelles. Cette répartition évite qu’un choix d’outil décide silencieusement du périmètre scientifique.
Préparez des comptes de contrôle et des données inventées. Un analyste doit pouvoir consulter les réponses prévues, mais pas retrouver l’adresse par une recherche, un aperçu de pièce jointe ou un export. Le responsable de recrutement doit retrouver le contact pour le second questionnaire sans lire tout le contenu des exercices.
Contrôlez également les droits hérités d’un groupe institutionnel, les comptes d’invités et les espaces de partage déjà existants. Un dossier « privé » dans l’interface ne prouve pas l’absence d’un accès accordé ailleurs. Les mesures sont adaptées au risque conformément aux Art. 25(2) et 32(1) ; cette démarche est une réception proposée, pas le récit d’un test effectué sur un logiciel. Source : RGPD, chapitre IV.
Si la séparation nécessaire ne fonctionne pas, n’importez pas les données réelles dans l’espace concerné. Une instruction de discrétion ne corrige pas des droits techniques incompatibles avec l’organisation décidée.
Répondre à une demande de données plus précises
Dans C-17, les analystes demandent ensuite la date de naissance complète pour mesurer un effet d’âge. La demande doit expliquer quelle analyse est impossible avec les classes actuelles. Le coordinateur ne répond ni automatiquement oui, ni automatiquement non : il compare l’objectif avec le supplément de précision.
L’équipe constate, dans cet exemple, qu’elle souhaite seulement distinguer deux sous-groupes au sein d’une classe trop large. Elle propose de demander directement aux participants la catégorie supplémentaire nécessaire, sans recueillir leur date de naissance complète. Le protocole, la nécessité et l’information des participants sont réexaminés avant toute nouvelle collecte ou utilisation ; aucune variable supplémentaire n’est réputée autorisée par le seul accord initial.
La demande aboutit à une décision écrite : analyse demandée, précision retenue, destinataires, nouvelle version du dictionnaire et éventuelle modification de l’information ou du consentement. Si l’analyse change de finalité, les Art. 13(3) ou 14(4) imposent une information préalable ; celle-ci ne remplace pas le fondement juridique requis. Source : RGPD, chapitre III.
Traiter les données sensibles et l’analyse d’impact en amont
« Hors santé » ne signifie pas « sans données sensibles ». Une question sur les convictions, l’appartenance syndicale ou les opinions politiques peut relever de l’Art. 9(1). Une exception applicable de l’Art. 9(2) s’ajoute alors à la base légale : l’accord général au projet ne suffit pas à démontrer un consentement explicite au traitement concerné. Source : RGPD, Art. 9(1) et 9(2).
Le régime français de recherche publique de l’Art. 44(6°) de la loi Informatique et Libertés vise, sous ses conditions, des traitements nécessaires pour des motifs d’intérêt public important, après avis motivé et publié de la CNIL. Ce n’est pas une autorisation générale liée au mot « recherche ». Source : loi Informatique et Libertés, Art. 44(6°).
La fiche CNIL du 4 février 2026 précise les conditions de cette saisine. Dans C-17, ce régime de recherche publique n’est pas revendiqué. Si un nouveau volet requiert des catégories particulières, l’accès attend la qualification et les démarches nécessaires.
Examinez aussi si le traitement est susceptible d’engendrer un risque élevé au sens de l’Art. 35(1), avec les listes applicables et les caractéristiques du projet. Lorsque l’AIPD est requise, elle précède le traitement. La petite taille d’une équipe ou l’utilisation de codes ne suffit pas à écarter cette obligation. Source : RGPD, Art. 35(1) à 35(5).
Organiser les demandes et la sortie des résultats
L’accord entre responsables conjoints prévoit un contact opérationnel et la transmission interne des demandes. Il ne peut empêcher une personne d’exercer ses droits auprès de chacun, comme le précise l’Art. 26(3). L’information explique les responsables, les destinataires, les finalités, les durées et les droits applicables selon les Art. 13 ou 14.
Dans C-17, la demande d’un participant est reliée à son code par l’équipe habilitée. Les analystes reçoivent l’instruction concernant ce code sans obtenir son identité entière. Le retrait d’un participant doit atteindre les copies concernées ; l’équipe ne promet pas une suppression achevée sur la seule base d’un message envoyé à Usages.
Les dérogations de recherche ne sont pas automatiques. L’Art. 89(2) permet au droit européen ou national d’en prévoir pour certains droits, sous conditions. Notre analyse de l’article 89 détaille ce cadre ; un contrat de consortium ne crée pas sa propre dispense.
Avant publication, contrôlez tableaux, extraits et fichiers supplémentaires. Une moyenne peut être inoffensive isolément, puis révélatrice lorsqu’elle est rapprochée d’un petit groupe déjà publié. La revue des petits effectifs statistiques doit tenir compte de ce cumul, sans seuil universel présenté comme garantie.
Fermer une habilitation sans perdre la responsabilité
Au départ d’un chercheur, retirez comptes et invitations, retrouvez les exports autorisés et attribuez les tâches restantes. Sa signature d’une confidentialité ne suffit pas à justifier une copie personnelle destinée à une future recherche.
À la clôture, distinguez contacts devenus inutiles, données encore nécessaires au traitement prévu et éléments de preuve à conserver. Documentez les durées et les accès résiduels selon l’Art. 5(1)(e). La fin du financement ne démontre ni la fin de toute nécessité, ni une autorisation de conservation illimitée. Maintenez un interlocuteur capable de traiter les demandes concernant les données qui subsistent.
Ce qu’il faut retenir
- Qualifiez les responsables et le fondement avant d’ouvrir les comptes.
- Reliez variables, fonctions et opérations dans une matrice renseignée.
- Réexaminez tout supplément de précision ou nouveau partenaire.
- Organisez les droits, les sorties de résultats et les copies après départ.
FAQ
Peut-on donner la même habilitation à tout le laboratoire ?
L’appartenance à une équipe ne démontre pas le besoin de chaque utilisateur. Attribuez les accès selon les tâches et prévoyez leur révision lorsque les fonctions changent.
Une nouvelle institution peut-elle rejoindre l’étude immédiatement ?
Son arrivée nécessite d’examiner rôle, finalités, accès, information et éventuels transferts. Une signature de l’accord financier ne réalise pas ces vérifications.
Faut-il toujours conserver la clé de correspondance ?
Non. Sa conservation répond à des besoins identifiés, par exemple le suivi prévu et le traitement des demandes. Sa suppression doit être planifiée avec ces besoins et les autres moyens d’identification encore disponibles.
Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.
Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.