Votre structure et vous-même devez identifier si votre traitement nécessite l’accomplissement d’une formalité préalable auprès de la CNIL.
En cas d’étude interne
Seules les « études internes » ne sont pas soumises à formalités auprès de la CNIL. Elles répondent à trois conditions cumulatives. Il doit s’agir d’une étude réalisée :
- à partir de données recueillies dans le cadre de la prise en charge individuelle des patients concernés ;
- par les personnels assurant ce suivi ;
- pour l’usage exclusif de ces derniers.
Dans tous les autres cas
À l’exception des études « internes », tous les projets de recherche, étude ou évaluation dans le domaine de la santé nécessitant un traitement de données de santé doivent faire l’objet d’une formalité préalable auprès de la CNIL, en se référant aux méthodologies de référence (MR).
Pour identifier la méthodologie de référence adaptée, il conviendra de se référer à la qualification de la recherche effectuée en amont :
- soit la recherche implique la personne humaine (RIPH) ;
- soit la recherche n’implique pas la personne humaine (RNIPH).
Une fois cette qualification effectuée :
- soit la formalité requise consiste en une déclaration de conformité à la méthodologie de référence identifiée ;
- soit, à défaut de conformité en tous points à cette méthodologie de référence, en une autorisation préalable de la CNIL.
Pour plus d’information sur la qualification de votre recherche et le type de formalité à accomplir, vous pouvez vous référer à la fiche dédiée.
Pour plus d’information sur le choix de la méthodologie de référence adaptée, vous pouvez vous référer à la fiche dédiée.
Pensez également à mettre à jour le registre des traitements et réaliser une analyse d’impact relative à la protection des données si nécessaire.
Remarque :
Vous ne devez pas, en tant que doctorant ou étudiant, réaliser une formalité auprès de la CNIL en votre nom propre (engagement de conformité à une MR ou demande d’autorisation « recherche »). C’est à l’établissement de soin ou établissement scolaire et universitaire auquel vous êtes rattaché d’effectuer cette démarche, en sa qualité de responsable de traitement.