Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mercredi 30 septembre 2026
RGPD

Industrie pharmaceutique : organiser le RGPD

Essais cliniques, MR-001 et MR-003 révisées en 2026, pharmacovigilance, CRO et archivage : constituez un dossier RGPD par projet.

Un laboratoire pharmaceutique ne peut pas documenter de la même manière un essai clinique, un signalement de pharmacovigilance et son fichier de professionnels de santé. Chaque finalité appelle ses propres règles de collecte, de transmission et de conservation.

En 2026, une priorité concrète s’ajoute : revoir les projets de recherche au regard des nouvelles MR-001 et MR-003, publiées le 23 mai. Ce guide propose un dossier par projet, utilisable par les équipes recherche, affaires réglementaires, sécurité et protection des données.

Ce qu’il faut retenir

  • Le consentement à participer à une recherche et la base légale du traitement des données sont deux questions distinctes.
  • La conformité à une méthodologie de référence porte aussi sur ses annexes et les conditions du projet.
  • DPO, AIPD, durée d’archivage et qualification des prestataires doivent être justifiés précisément.
  • Un code participant réduit l’exposition des données sans dispenser d’analyser les accès et transferts.

1. Séparer les activités avant de choisir les règles

Ouvrez une fiche pour chaque activité suffisamment distincte, sans créer artificiellement une fiche pour chaque outil technique.

Activité Point de départ du dossier
Recherche clinique Qualification réglementaire, protocole, responsable, méthodologie ou autorisation
Vigilance sanitaire Obligation applicable, circuit de signalement et référentiel pertinent
Réutilisation de données Nouvelle finalité, origine des données, formalités et information
Relations avec les professionnels de santé Objectif précis : relation commerciale, suivi scientifique ou obligation de transparence
Ressources humaines Traitements RH et règles propres aux documents concernés

Une durée commerciale de trois ans ne règle pas la conservation des autres dossiers. Une autorisation relative à un essai ne vaut pas autorisation de réutiliser librement ses données. Notre méthode de revue des changements du registre aide à suivre les modifications de finalités, d’outils et de destinataires.

2. Distinguer participation et traitement des données

La signature du formulaire de participation répond à la réglementation de la recherche. Elle ne suffit pas à établir un consentement RGPD répondant aux Art. 6(1)(a),7 et9(2)(a). Inversement, le consentement n’est pas juridiquement exclu de toute recherche : son éventuel emploi comme fondement des données exige une analyse de ses conditions, notamment de son caractère libre.

La MR-001 annotée 2026, partie V, indique les fondements les plus appropriés : mission d’intérêt public lorsque le promoteur en est investi par un texte, intérêt légitime pour un promoteur privé, et recherche scientifique au titre de l’Art. 9(2)(j). Ces indications ne dispensent pas d’établir que les conditions correspondantes sont réunies.

Pour les opérations imposées par une obligation légale, identifiez le texte et les données nécessaires. Les fondements doivent apparaître dans le dossier et l’information remise aux personnes. Les Art. 6(1),6(3),7 et9(2) du RGPD restent la grille de lecture.

La procédure de retrait doit ensuite distinguer arrêt de participation, opposition à la recherche et conservation légalement nécessaire. Répondre « toute suppression est impossible » sans examiner les données et leur finalité serait aussi insuffisant que promettre l’effacement immédiat de tous les documents réglementaires.

3. Appliquer les versions 2026 des MR

La MR-001 concerne les recherches dont le cadre applicable impose le recueil du consentement à la participation ou à un acte spécifique. La MR-003 vise celles qui ne nécessitent pas ce recueil. Un choix volontaire de demander une signature ne suffit pas à faire entrer une étude dans la MR-001.

Pour la MR-001, la CNIL demande une conformité à l’ensemble des exigences et annexes. La déclaration n’est pas à renouveler pour chaque recherche du même responsable ; si le projet sort du cadre, une demande d’autorisation doit être examinée. Voir la fiche officielle MR-001 du 26 mai 2026.

La mise à jour introduit notamment des évolutions concernant les recherches à l’étranger, l’information et le contrôle qualité à distance. Les organismes déjà engagés sur une version antérieure n’ont pas systématiquement à refaire leur déclaration, mais doivent déterminer le régime de chaque recherche, notamment selon sa date de démarrage et ses modifications. La CNIL fournit un guide de transition vers les MR 2026.

Conservez, pour chaque protocole, la grille de conformité remplie, les écarts, les formalités accomplies et les versions de notices. La démarche CNIL ne remplace pas les procédures auprès du comité d’éthique ou de l’autorité sanitaire.

4. Mettre à jour sécurité, AIPD et organisation

L’annexe sécurité homologuée par la délibération n° 2026-049, MR-SEC-05 à14 et21 prévoit notamment séparation des données administratives et de santé, codes non signifiants, accès individuels et gestion des habilitations. Elle exclut l’utilisation d’équipements personnels pour accéder aux données de recherche et impose des précautions pour les matériels professionnels non maîtrisés.

Le calendrier publié par la CNIL prévoit l’authentification multifacteur au 1er janvier 2027 pour les outils de recherche accessibles par le web, puis au 1er janvier 2028 pour les autres. Pour les recherches antérieures au 23 mai 2026, la CNIL invite à un plan d’action sur les mesures de sécurité, dès que possible et au plus tard en mai 2027. Ne confondez pas ces dispositions transitoires avec une dispense générale de sécurité jusqu’à leur échéance.

La MR-001 prévoit une AIPD (§ 82) et permet de couvrir des opérations similaires présentant des risques similaires. Elle ne justifie donc pas automatiquement une analyse entièrement séparée pour chaque protocole, ni une analyse unique pour toutes les recherches du groupe. Voir la délibération n° 2026-050, partie XVI et notre méthode d’AIPD.

Le DPO doit être désigné dans les situations de l’Art. 37, notamment lorsque les activités de base impliquent des données sensibles à grande échelle. La MR-001 annotée, §84, précise que sa désignation n’est pas imposée par défaut par la MR. Une biotech doit donc documenter sa situation réelle ; le seul intitulé « industrie pharmaceutique » ne remplace pas cette analyse.

5. Qualifier les CRO, centres et plateformes

Un organisme de recherche sous contrat (CRO), un centre investigateur et un éditeur ne sont pas automatiquement tous sous-traitants. Identifiez qui décide des finalités et moyens essentiels de chaque opération, y compris soins, recherche et obligations propres. Formalisez ensuite la relation pertinente : Art. 28 pour la sous-traitance, Art. 26 pour une responsabilité conjointe, ou organisation des échanges entre responsables distincts.

Pour un prestataire de saisie ou d’hébergement, décrivez les instructions, les catégories de données et l’assistance attendue. La MR-001 § 78 prévoit aussi un audit des sous-traitants ; les annotations citent notamment revue documentaire ou inspection selon le cas. Notre questionnaire prestataire fournit un point de départ à adapter au protocole.

Exemple hypothétique : une CRO demande un accès distant aux dossiers sources. Avant de l’ouvrir, l’équipe doit vérifier les personnes habilitées, le périmètre visible, la journalisation et les exigences de l’annexe contrôle qualité. Une clause générale de confidentialité ne répond pas à toutes ces questions.

Cartographiez les accès hors EEE, y compris le support et le contrôle qualité. Vérifiez le chapitre V et les restrictions supplémentaires de la MR applicable, qui distingue notamment données administratives et données de santé. Un code participant ne permet pas d’écarter ces vérifications. Notre guide sur le support hors UE et les transferts détaille l’examen des accès.

6. Organiser vigilance et archivage séparément

Le référentiel CNIL des vigilances sanitaires, §§1 à7 a son propre champ, ses formalités et ses règles. Il retient l’obligation légale pour les vigilances couvertes et limite les données aux besoins du signalement. Les informations ainsi recueillies ne deviennent pas un fichier de prospection.

Pour la conservation, recherchez d’abord la durée légale ou réglementaire propre à la vigilance. Le plafond de70ans après retrait du marché prévu par ce référentiel concerne l’absence d’une telle durée ; ce n’est pas une règle uniforme imposant70ans à tout dossier pharmaceutique.

Pour le dossier permanent d’un essai clinique relevant du règlement 536/2014, l’Art. 58 impose au promoteur et à l’investigateur un archivage d’au moins25ans après la fin de l’essai, sauf exigence européenne plus longue. Les dossiers médicaux des participants suivent le droit national. Cette durée ne justifie pas de conserver toutes les copies de travail accessibles à tous pendant25ans.

Attribuez un propriétaire à chaque archive, définissez ses accès et sa lisibilité future, puis testez une restitution. La fiche de clôture du projet doit préciser ce qui est archivé, supprimé ou transféré à un nouveau responsable.

FAQ

La déclaration MR-001 suffit-elle pour toute nouvelle étude ?

Elle couvre les traitements du responsable qui respectent son champ et toutes ses exigences. Chaque projet doit être évalué ; les autres formalités réglementaires restent applicables.

Le consentement à participer vaut-il consentement RGPD ?

Pas automatiquement. Les deux démarches ont des objets et conditions différents. Le traitement doit avoir un fondement documenté pour chacune de ses finalités.

Faut-il conserver tous les fichiers d’un essai pendant25ans ?

L’Art. 58 vise le dossier permanent de l’essai. Il faut distinguer ce dossier, les dossiers médicaux, les bases actives et les copies temporaires, puis appliquer à chacun la règle pertinente.

Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.

Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →