Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Entrepôt de données de santé : que vérifier après la sanction CNIL contre IQVIA

Le 26 mai 2026, la CNIL a prononcé une amende de 5 millions d’euros contre IQVIA Operations France. La décision vise la gestion d’entrepôts de données de santé, l’information des patients, l’exercice du droit d’opposition et la sécurité des accès.

Pour une entreprise qui exploite des données de santé, l’alerte est immédiate. La difficulté ne concerne pas seulement les grands groupes pharmaceutiques. Elle touche aussi les éditeurs de logiciels santé, les plateformes de télésuivi, les cabinets d’études, les réseaux de pharmacies, les prestataires de recherche, les assureurs, les sous-traitants techniques et les sociétés qui réutilisent des données issues de professionnels de santé.

Le point central est simple : des données pseudonymisées ne sont pas automatiquement des données anonymes. Si une réidentification reste possible avec des moyens raisonnables, le RGPD continue de s’appliquer. L’entreprise doit alors prouver la base légale du traitement, l’information des personnes, la sécurité, la traçabilité et le respect des droits.

Pourquoi cette sanction change le risque pour les entreprises

La CNIL explique qu’IQVIA avait été autorisée à constituer deux entrepôts de données de santé, alimentés notamment par des pharmacies et par des médecins. La société soutenait que les données étaient anonymes. La CNIL a retenu l’inverse : il s’agissait de données pseudonymes, car l’identité d’une personne pouvait être retrouvée en combinant plusieurs informations.

Trois éléments ont pesé dans l’analyse : un identifiant unique par patient, une profondeur importante des données collectées et la possibilité de croiser ces informations avec des données publiquement accessibles.

Ce raisonnement doit être pris au sérieux. Beaucoup de projets de données reposent sur une idée trop rapide : remplacer le nom par un identifiant suffirait à sortir du RGPD. C’est faux. La pseudonymisation est une mesure de sécurité. Elle ne fait pas disparaître le caractère personnel de la donnée si la personne reste individualisable.

Pour une entreprise, la conséquence pratique est importante. Si le traitement porte sur des données personnelles de santé, il faut documenter le régime applicable avant le lancement du projet, pas après un contrôle. Il faut aussi vérifier que le traitement effectivement réalisé correspond à ce qui a été autorisé, annoncé ou contractualisé.

Les traitements concernés ne se limitent pas aux hôpitaux

Le risque peut apparaître dès qu’une entreprise traite une information relative à l’état de santé, au parcours de soin, à une prescription, à un diagnostic, à un symptôme, à une incapacité, à une prise en charge ou à une donnée permettant d’en déduire une information médicale.

Sont notamment concernés :

  • un éditeur SaaS qui centralise des comptes rendus médicaux ;
  • une application qui suit des constantes, des symptômes ou des traitements ;
  • une société d’études qui agrège des données de pharmacies ;
  • un laboratoire qui commande une étude à partir d’un entrepôt ;
  • une mutuelle ou un assureur qui exploite des informations de parcours ;
  • un sous-traitant qui héberge, transforme ou sécurise ces données ;
  • une entreprise qui utilise un prestataire externe pour analyser des données pseudonymisées.

Le fait que l’entreprise n’ait pas de contact direct avec le patient ne supprime pas le risque. Dans l’affaire IQVIA, la CNIL reproche notamment l’absence d’information effective des personnes lorsque les données étaient collectées indirectement auprès de pharmacies. Si l’entreprise confie cette information à un partenaire, elle doit pouvoir démontrer que le dispositif fonctionne réellement.

Pseudonymisation ou anonymisation : la question à trancher avant le projet

Une donnée anonymisée ne permet plus d’identifier une personne, directement ou indirectement, y compris par recoupement raisonnable. Une donnée pseudonymisée remplace les identifiants directs par un code ou une clé, mais conserve une structure permettant de suivre une personne dans le temps ou de la distinguer.

Dans un entrepôt de données de santé, la frontière est sensible. Plus le jeu de données est riche, plus le risque de réidentification augmente. L’année de naissance, le sexe, le médecin consulté, la zone géographique, les prescriptions, les examens, les arrêts de travail ou certaines pathologies peuvent devenir identifiants lorsqu’ils sont combinés.

Avant de qualifier un jeu de données d’anonyme, l’entreprise doit donc se poser plusieurs questions :

  • une même personne peut-elle être suivie au moyen d’un identifiant stable ?
  • les données sont-elles suffisamment rares pour isoler une personne ?
  • un tiers pourrait-il croiser ces données avec des sources accessibles ?
  • existe-t-il une clé, un prestataire ou une table de correspondance permettant un retour à l’identité ?
  • les équipes internes parlent-elles d’une donnée « anonyme » alors que les documents techniques évoquent une pseudonymisation ?

Si la réponse est incertaine, il faut traiter le projet comme un traitement de données personnelles. C’est plus contraignant, mais beaucoup moins dangereux que de bâtir la conformité sur une qualification fragile.

Les points à auditer en urgence

Après la sanction IQVIA, une entreprise qui manipule des données de santé doit vérifier au moins six blocs.

D’abord, le périmètre réel des données. La liste des champs collectés doit être exacte. Les données effectivement reçues doivent correspondre aux données annoncées. Les données accessoires, historiques, logs, exports et sauvegardes ne doivent pas être oubliés.

Ensuite, la base juridique et le régime santé. Les traitements de données de santé relèvent d’un régime renforcé. Selon le cas, l’entreprise doit vérifier si elle entre dans un référentiel, si elle doit obtenir une autorisation, si elle agit pour une recherche, une étude, une évaluation ou un autre objectif, et si l’usage réel correspond à ce cadre.

Troisième point : l’information des personnes. Une notice théorique ne suffit pas. Il faut savoir où elle est remise, par qui, à quel moment, dans quelle version, avec quelle preuve. Lorsque l’information passe par un professionnel de santé, une pharmacie ou un partenaire, le responsable de traitement doit organiser un contrôle concret.

Quatrième point : le droit d’opposition. Le patient doit comprendre qu’il peut s’opposer lorsque ce droit existe, et il doit pouvoir le faire effectivement. Une adresse inaccessible, une procédure obscure ou un refus qui ne remonte pas dans les outils peut devenir un manquement autonome.

Cinquième point : la sécurité. La CNIL relève dans sa communication des difficultés liées à l’analyse des journaux de connexion et à l’authentification multifacteur. Pour une entreprise, cela signifie qu’il faut vérifier les accès, les profils, les droits administrateurs, les traces de connexion, les alertes, les exports et la capacité à détecter une activité anormale.

Enfin, la conformité des sous-traitants. Le contrat ne suffit pas. Il faut vérifier qui héberge, qui administre, qui enrichit, qui pseudonymise, qui dispose des clés, qui peut exporter et qui peut accéder aux environnements de production.

Que doit contenir un dossier de conformité solide

En cas de contrôle, l’entreprise doit produire autre chose qu’une politique de confidentialité générale. Elle doit pouvoir présenter un dossier cohérent.

Ce dossier devrait comprendre :

  • la cartographie du traitement et des flux de données ;
  • la qualification des rôles entre responsable de traitement, responsable conjoint et sous-traitant ;
  • l’analyse pseudonymisation/anonymisation, avec les hypothèses retenues ;
  • la preuve de l’information des personnes ;
  • la procédure d’exercice des droits et les délais de traitement ;
  • les autorisations, référentiels ou analyses juridiques applicables ;
  • l’analyse d’impact relative à la protection des données lorsqu’elle est requise ;
  • les contrats de sous-traitance ;
  • les mesures de sécurité et les journaux d’audit ;
  • la preuve que le traitement réel correspond au traitement déclaré.

Le piège le plus fréquent est l’écart entre les documents et l’exploitation réelle. Un projet peut avoir été validé sur un schéma limité, puis évoluer par ajouts successifs : nouveaux champs, nouveaux partenaires, nouvelles finalités, nouveaux exports, nouveaux pays, nouveaux modules. C’est souvent cet écart qui crée le risque.

Que faire si l’entreprise découvre un écart

Il ne faut pas attendre un contrôle. Si l’entreprise découvre que ses données de santé ne sont pas anonymes, que les personnes n’ont pas été informées ou qu’un droit d’opposition n’est pas correctement traité, elle doit agir vite.

La première étape consiste à geler les nouveaux usages non indispensables. Il ne s’agit pas toujours d’arrêter toute activité, mais d’éviter d’aggraver le risque pendant l’audit.

La deuxième étape est documentaire : identifier les données, les bases légales, les destinataires, les contrats, les notices et les accès. Cette étape doit être précise. Une réunion générale ne suffit pas.

La troisième étape est corrective : modifier les notices, mettre en place un canal d’opposition effectif, réduire les données, supprimer les champs inutiles, fermer les accès excessifs, activer l’authentification multifacteur, revoir la journalisation, limiter les exports et mettre à jour les contrats.

La quatrième étape est juridique : déterminer si une autorisation, une déclaration interne, une analyse d’impact, une information complémentaire, une notification ou une mesure envers les personnes est nécessaire. Cette décision dépend du rôle exact de l’entreprise et de la gravité de l’écart.

Quels risques en cas d’inaction

Le risque n’est pas seulement administratif. Une sanction CNIL peut entraîner une amende, une injonction, une astreinte, une publicité de la décision et une perte de confiance des partenaires.

Elle peut aussi ouvrir d’autres fronts : rupture de contrats, demandes d’audit des clients, contentieux avec un donneur d’ordre, suspension d’un projet, difficulté à lever des fonds, réserve d’un assureur cyber ou responsabilité contractuelle envers un partenaire.

Lorsque les données concernent des patients ou des assurés, l’impact réputationnel est souvent plus fort que le montant de l’amende. Une entreprise peut techniquement survivre à une sanction. Elle peut perdre un marché si ses partenaires considèrent que son dispositif de conformité n’est pas maîtrisé.

Paris et Île-de-France : les acteurs santé, tech et études doivent anticiper

À Paris et en Île-de-France, beaucoup d’acteurs travaillent avec des données sensibles : healthtech, cabinets d’études, éditeurs de logiciels, pharmacies, établissements de santé, assureurs, laboratoires, prestataires cloud et consultants data.

Pour ces entreprises, le bon réflexe est de traiter la conformité comme un sujet de gouvernance. Le dirigeant, le DPO, le responsable sécurité, le directeur juridique et les équipes produit doivent partager la même cartographie. Si chacun détient une version différente du traitement, le risque est déjà installé.

Avant de signer un contrat, de lancer un entrepôt, d’intégrer un nouveau prestataire ou de réutiliser une base existante, il faut vérifier le droit applicable, les pièces disponibles et les preuves conservées. C’est moins coûteux qu’une correction sous injonction.

Les pièces à réunir avant de consulter un avocat

Pour analyser rapidement le risque, il faut préparer :

  • le registre des traitements ;
  • les contrats avec les clients, partenaires et sous-traitants ;
  • les notices d’information patients ou utilisateurs ;
  • les captures du parcours d’information ;
  • les procédures d’opposition, d’accès et d’effacement ;
  • la liste des champs collectés ;
  • la documentation technique de pseudonymisation ;
  • les flux d’hébergement et de transfert ;
  • les habilitations et journaux d’accès ;
  • les échanges avec la CNIL, un DPO externe ou un client auditeur.

Avec ces éléments, il devient possible de distinguer un simple ajustement documentaire d’un risque plus sérieux nécessitant une correction immédiate.

Sources utiles

La décision IQVIA a été présentée par la CNIL dans sa communication du 28 mai 2026 sur la sanction de 5 millions d’euros contre IQVIA Operations France : communiqué CNIL sur les données de santé et IQVIA.

La CNIL y renvoie notamment à l’article 14 du RGPD sur l’information en cas de collecte indirecte et à l’article 25 du RGPD sur la protection des données dès la conception et par défaut.

Pour les entreprises qui traitent aussi des litiges commerciaux, contrats de sous-traitance, audits de conformité ou ruptures de relations d’affaires, la page Droit des affaires du cabinet présente les principaux champs d’intervention.

Besoin d’un avis rapide sur votre dossier

Une consultation téléphonique peut être organisée sous 48 heures avec un avocat du cabinet.

Le cabinet peut vérifier la qualification des données, les contrats, les notices d’information, les sous-traitants, les risques CNIL et les mesures correctrices à engager.

Appelez le cabinet au 06 46 60 58 22 ou utilisez le formulaire de contact.

Le cabinet intervient à Paris et en Île-de-France pour les entreprises, dirigeants, éditeurs, prestataires et acteurs économiques confrontés à un risque RGPD, CNIL, données de santé ou contentieux contractuel.

Envoyez vos pièces. Recevez une stratégie.

Transmettez les pièces de votre dossier au cabinet. Maître Reda KOHEN vous répond personnellement sous 24 heures avec une première analyse stratégique.

Première analyse : 80 € TTC
Réponse personnelle sous 24 h
100 % confidentiel
Jusqu’à 1 Go de pièces

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».