Tribune

Par
Me Elise Debiès,
Membre du Conseil d’Orientation du CRAPS, avocate au barreau de Paris, chargée d’enseignement à la faculté de Droit de La Sorbonne
Le RGPD1 donne une définition large de la donnée personnelle de santé (article 4 et considérant 35), qui couvre les données « qui révèlent des informations sur l’état de santé de [cette] personne ». Cette conception extensive englobe :
toute donnée sur l’état de santé physique et mental passé, présent ou futur de la personne, indépendamment de sa source. Il s’agit des données de santé « par nature » ;
toute donnée qui, du fait de son « croisement » avec d’autres données, devient une donnée de santé en ce qu’elle permet de tirer une conclusion sur l’état de santé d’une personne. Il s’agit par exemple du croisement d’une mesure de poids avec d’autres données (nombre de pas, mesure des apports caloriques, etc.) ;
toute donnée qui devient une donnée de santé par l’utilisation qui en est faite sur le plan médical. Il s’agit des données de santé « par destination ».
Les données de santé existent sous forme de prélèvements, d’échantillons papier… et électronique, forme à laquelle s’applique le Règlement sur l’espace européen des données de santé2 (EEDS).
La personne qui génère ces données peut devenir, avec l’éducation en santé nécessaire, acteur de son bien-être et de sa prévention en santé, sous un suivi médical essentiel.
Exploitées par les professionnels de santé, les données personnelles de santé permettent un monitoring fin qui évite des hospitalisations, au bénéfice de tous et de la sobriété en santé.
Les données de santé sont précieuses, rares dans le cas de certaines pathologies, mais surtout réutilisables, sous des formes (anonymisation, retraitement, appariement…) adaptées aux cas d’usage et aux acteurs. Cette réutilisation, dans des conditions définies par l’EEDS, contribue-t-elle à la sobriété en santé ?
Pourquoi réutiliser les données de santé ?
Quand elles sont personnelles, c’est-à-dire identifiantes, le traitement des données de santé est en principe interdit par le RGPD (article 9, 1). Tout traitement possible de données de santé l’est au seul titre des exceptions à cette interdiction. Parmi ces exceptions figure le consentement explicite de la personne, pour une ou plusieurs finalités spécifiques, ou les traitements nécessaires pour des motifs d’intérêt public dans le domaine de la santé publique.
Mais lorsqu’elle n’est plus identifiante (et par conséquent non soumise au RGPD), la donnée de santé peut rester utile, voire indispensable à la recherche, au pilotage du système de santé, à l’innovation. En articulant les usages primaires (soin, prévention, remboursement) et secondaires (recherche, pilotage, innovation) des données de santé au sein de l’EEDS, le législateur européen a sécurisé les conditions de la réutilisation des données de santé.
Les données personnelles de santé sont pseudonymisées ou anonymisées, traitées pour garantir leur fiabilité, sécurité et interopérabilité. Elles seront ainsi réutilisées, pour l’entraînement des IA en santé, mais aussi couplées aux déterminants sociaux, économiques, environnementaux de la santé.
Tout est en place pour bâtir de véritables politiques de santé préventive, dans une approche de One Health, en adéquation avec l’approche de l’Organisation mondiale de la Santé (OMS), qui définit la santé comme « un état de complet bien-être physique, mental et social, [qui] ne consiste pas seulement en une absence de maladie ou d’infirmité ».
Si la réutilisation constitue un « recyclage » de la donnée de santé, qui contribue à la sobriété numérique, la nécessité absolue des données de santé pour bâtir des politiques de santé préventives, le cas échéant personnalisées, fait des données des pièces maîtresses de la prévention, socle de la sobriété en santé.
Comment réutiliser les données de santé ?
Si, en France, le Système national des données de santé (SNDS) créé en 2016, et le « guichet unique » d’accès aux données de santé pour leur réutilisation (la plateforme des données de santé ou health data hub), créée en 2019, occupent une place prépondérante dans la mise en œuvre de l’EEDS, d’autres espaces de données peuvent se développer pour des finalités déterminées (assurance santé, prévention en santé, impact environnemental, etc.).
Les espaces de données sectoriels ont, en outre, vocation à interopérer entre eux, tant la santé, l’environnement, le travail, etc. sont intrinsèquement liés. L’interopérabilité est ainsi un axe phare du développement des écosystèmes de données.
Au titre de l’EEDS, le détenteur de données de santé traite des données de santé électroniques personnelles mais a la capacité de mettre à disposition des données non personnelles de santé.
Symétriquement, l’utilisateur des données de santé se voit octroyer un accès licite à des données de santé à des fins d’utilisation secondaire, ce qui implique la pseudonymisation ou l’anonymisation des données de santé.
Les « utilisations secondaires interdites » listées à l’article 54 de l’EEDS sont plus étendues que celles actuellement prévues par le code de la santé publique français.
Au niveau européen, les données de santé ne peuvent être réutilisées notamment pour :
une prise de décisions à l’égard d’une personne ou d’un groupe, relatives à des offres d’emploi, ou à l’exclusion de ces personnes du bénéfice d’un contrat d’assurance ou de crédit ou la modification de leurs cotisations et de leurs primes d’assurance ou de leurs conditions de prêt, sur la base des données de santé obtenues ;
l’exercice d’activités de publicité ou de marketing ;
la mise au point de produits ou de services susceptibles de porter préjudice aux personnes, à la santé publique ou à la société au sens large.
L’entrée en application de l’EEDS va s’étaler dans le temps, entre mars 2027 et mars 2031. Sans attendre, le cadre juridique existant de protection des données de santé, l’utilisation des standards de sécurité et interopérabilité, et enfin une contractualisation rigoureuse, permettent d’avancer : les détenteurs, utilisateurs de données, producteurs de bases de données de santé, peuvent organiser la réutilisation pertinente de nos données les plus sensibles et précieuses qui soient, contribuant ainsi à l’amélioration du système de santé et à sa sobriété.
Sources :
1. Règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016 relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données).
2. Règlement (UE) 2025/327 du Parlement européen et du Conseil du 11 février 2025 relatif à l’espace européen des données de santé et modifiant la directive 2011/24/UE et le règlement (UE) 2024/2847.
