La sanction de 5 millions d’euros rendue publique par la CNIL contre IQVIA le 28 mai 2026 ne concerne pas seulement la conformité interne d’un acteur de la donnée. Elle doit aussi alerter toutes les entreprises qui signent ou exécutent des contrats portant sur des données de santé : éditeurs SaaS, hébergeurs, cabinets de conseil, prestataires d’analyse, laboratoires, réseaux de pharmacies, mutuelles, assureurs, start-up medtech, intégrateurs et clients professionnels.
Le risque principal est contractuel autant que réglementaire. Beaucoup de contrats décrivent les données comme « anonymes », « agrégées », « dépersonnalisées » ou « statistiques » sans expliquer précisément qui détient les clés, quels recoupements restent possibles et quelles obligations RGPD demeurent. Si les données sont en réalité pseudonymisées, les clauses peuvent devenir inexactes, insuffisantes ou dangereuses.
L’enjeu immédiat n’est donc pas seulement de comprendre la différence entre anonymisation et pseudonymisation. Il faut relire les contrats déjà signés et corriger les clauses qui exposent l’entreprise à un contrôle CNIL, à un litige client, à une résiliation, à une demande d’audit ou à une difficulté de levée de fonds.
Ce sujet relève du droit des affaires, car il touche à la négociation contractuelle, à la responsabilité entre partenaires, à la sous-traitance, aux garanties de conformité et à la valeur économique des bases de données.
Pourquoi les contrats data santé doivent être relus maintenant
La communication officielle de la CNIL rappelle un point décisif : une donnée privée de nom et prénom n’est pas nécessairement anonyme. Lorsque la réidentification reste possible, directement ou indirectement, la donnée peut rester personnelle. Dans ce cas, le RGPD continue de s’appliquer.
Cette qualification a un effet direct sur les contrats. Si un fournisseur promet des données anonymes, mais livre ou exploite des données seulement pseudonymisées, le client n’a pas acheté exactement le niveau de sécurité juridique attendu. Si un client impose à son prestataire de traiter des données personnelles sans l’informer clairement des rôles et finalités, le prestataire peut se retrouver exposé à des obligations qu’il n’a pas budgétées.
Les contrats data santé sont souvent construits par couches : conditions générales, bon de commande, annexe de traitement de données, accord de confidentialité, convention d’hébergement, documentation technique, politique de sécurité, cahier des charges, accord de partenariat. Le risque vient des contradictions entre ces documents.
Un contrat peut affirmer que les données sont anonymes, tandis qu’une annexe technique mentionne une clé de correspondance. Une politique de confidentialité peut parler d’études statistiques, tandis qu’un bon de commande autorise un usage commercial plus large. Un sous-traitant peut promettre de supprimer les données, mais conserver des logs ou sauvegardes pendant plusieurs mois.
Clause numéro 1 : la qualification exacte des données
La première clause à renégocier est celle qui qualifie les données. Elle ne doit pas utiliser des mots rassurants sans méthode vérifiable.
Une clause solide doit distinguer clairement :
- les données directement identifiantes ;
- les données pseudonymisées ;
- les données agrégées ;
- les données anonymisées ;
- les métadonnées et journaux techniques ;
- les clés de correspondance ;
- les données enrichies ou recoupées avec d’autres sources.
Il faut aussi indiquer qui réalise la transformation, à quel moment, avec quelle méthode, sous quel contrôle et avec quelles preuves. Si l’entreprise affirme que les données sont anonymisées, elle doit pouvoir produire une documentation technique et juridique cohérente.
La formule « les données seront anonymisées » est trop faible si elle ne précise pas la méthode, le niveau de risque accepté et les tests de réidentification. À l’inverse, une clause qui reconnaît la pseudonymisation permet de traiter le sujet correctement : base juridique, information, droits, sécurité, sous-traitance et durée de conservation.
Clause numéro 2 : les rôles RGPD de chaque partie
Le contrat doit dire qui est responsable de traitement, sous-traitant ou responsable conjoint. Cette qualification ne dépend pas seulement du vocabulaire choisi par les parties. Elle dépend de celui qui détermine les finalités et les moyens essentiels du traitement.
Dans un projet data santé, les rôles peuvent être complexes. Un fournisseur peut traiter les données pour le compte d’un client sur une finalité déterminée. Il peut aussi réutiliser certains résultats pour améliorer son propre service. Un partenaire peut fournir les données, mais un autre acteur peut décider des études à produire, des clients à viser et des analyses à vendre.
Le contrat doit éviter les zones grises. Il doit préciser :
- qui décide des finalités ;
- qui décide des moyens essentiels ;
- qui répond aux demandes des personnes ;
- qui informe les personnes concernées ;
- qui tient le registre ;
- qui réalise l’analyse d’impact si elle est nécessaire ;
- qui notifie une violation de données ;
- qui supporte les coûts de conformité ;
- qui répond à la CNIL en cas de contrôle.
Une clause de sous-traitance standard peut être insuffisante si le prestataire conserve une autonomie réelle dans l’exploitation des données.
Clause numéro 3 : l’information des personnes concernées
La sanction IQVIA montre que l’information des personnes est un point sensible. Dans les contrats, cette obligation est souvent traitée trop vite. Chacun suppose que l’autre partie s’en charge.
Le contrat doit identifier le canal d’information : notice, affichage, politique de confidentialité, application, document remis au patient, information par le professionnel de santé, espace client, formulaire ou courrier. Il doit aussi prévoir le contenu minimal : identité du responsable, finalités, base juridique, destinataires, durée, droits, transfert éventuel et contact.
Lorsque les données ne sont pas collectées directement auprès de la personne, la question devient encore plus délicate. Le contrat doit dire qui informe, à quel moment, par quel moyen et avec quelle preuve. Si une exemption est invoquée, elle doit être documentée et non seulement affirmée.
Pour une entreprise cliente, la clause utile consiste à exiger du fournisseur la preuve de l’information délivrée. Pour un fournisseur, la clause utile consiste à limiter sa responsabilité lorsque l’information relève du client ou du détenteur initial de la relation avec la personne concernée.
Clause numéro 4 : les droits des personnes
Les contrats data santé doivent organiser les droits RGPD : accès, rectification, opposition, effacement, limitation et portabilité lorsque ces droits sont applicables. Le problème pratique est le délai. Une demande peut arriver chez le client, le sous-traitant, l’éditeur, le partenaire commercial ou le DPO.
Il faut donc prévoir une procédure simple :
- délai de transmission de la demande entre parties ;
- point de contact opérationnel ;
- informations à fournir pour identifier le traitement concerné ;
- réponse type si les données ne permettent pas une identification directe ;
- coopération technique du prestataire ;
- conservation de la preuve de réponse ;
- coût éventuel de traitement des demandes répétées ou complexes.
Une clause qui se contente de dire « les parties respecteront le RGPD » n’organise rien. Elle laisse le risque surgir au moment de la première demande concrète.
Clause numéro 5 : les sous-traitants ultérieurs et hébergeurs
Les données de santé transitent souvent par plusieurs acteurs : hébergeur, cloud, intégrateur, prestataire support, outil d’analyse, outil d’intelligence artificielle, fournisseur de sécurité, maintenance applicative. Le contrat doit permettre de savoir qui accède aux données et dans quelles conditions.
Le client doit demander la liste des sous-traitants ultérieurs, leur localisation, leur rôle, les garanties de sécurité et les conditions de changement. Le fournisseur doit, de son côté, éviter une clause impossible à respecter si son architecture évolue régulièrement.
La clause doit prévoir :
- l’autorisation préalable ou générale des sous-traitants ;
- le délai d’information avant changement ;
- le droit d’objection du client ;
- les garanties imposées aux sous-traitants ;
- les transferts hors Union européenne ;
- la traçabilité des accès ;
- les mesures de sécurité minimales ;
- la suppression ou restitution en fin de mission.
Dans les projets de santé, l’hébergement et les accès techniques doivent être regardés de près. Un simple engagement de confidentialité ne suffit pas si les flux, sauvegardes et journaux ne sont pas maîtrisés.
Clause numéro 6 : l’usage commercial des données et des résultats
Une difficulté fréquente concerne la réutilisation des données ou des résultats. Un prestataire peut vouloir améliorer ses algorithmes, constituer des benchmarks, produire des statistiques sectorielles, vendre des études ou enrichir d’autres bases.
Le contrat doit dire ce qui est autorisé. Peut-on réutiliser les données brutes ? Les données pseudonymisées ? Les résultats agrégés ? Les modèles entraînés ? Les tableaux statistiques ? Les enseignements tirés du projet ? Pendant combien de temps ? Pour quels clients ?
Cette clause est essentielle pour éviter deux risques opposés. Côté client, il faut empêcher une réutilisation non maîtrisée de données sensibles. Côté fournisseur, il faut préserver la valeur économique de ses outils, modèles, méthodes et résultats réellement anonymes.
La rédaction doit être précise. Elle peut autoriser certains usages de résultats agrégés tout en interdisant toute réidentification, toute revente de données pseudonymisées, tout enrichissement non prévu ou toute prospection individualisée.
Clause numéro 7 : audit, preuve et coopération en cas de contrôle CNIL
Lorsqu’un contrôle survient, l’entreprise doit produire des preuves rapidement. Le contrat doit donc prévoir le droit d’obtenir la documentation utile : registre, mesures de sécurité, description des flux, méthode de pseudonymisation, liste des sous-traitants, preuves de suppression, procédures internes et rapports d’incident.
Le droit d’audit ne doit pas être illimité. Il doit être praticable : préavis, périmètre, confidentialité, limitation du nombre d’audits, possibilité d’audit documentaire, intervention d’un tiers indépendant, protection des secrets techniques du fournisseur.
Il faut aussi prévoir la coopération en cas de contrôle CNIL. Qui répond ? Qui transmet quoi ? Dans quel délai ? Qui supporte les coûts ? Qui valide les courriers ? Qui informe l’autre partie d’une demande de l’autorité ?
Un bon contrat évite que les parties découvrent ces questions dans l’urgence.
Clause numéro 8 : responsabilité, indemnisation et résiliation
Les clauses de responsabilité sont souvent plafonnées. Pour les données de santé, il faut vérifier si le plafond couvre réellement les risques : sanction administrative, frais d’audit, notification, assistance juridique, préjudice commercial, perte d’un marché, résiliation par un client final ou contentieux avec une personne concernée.
Le contrat peut prévoir des exclusions spécifiques en cas de violation délibérée, usage non autorisé, défaut de sécurité grave, réutilisation interdite ou déclaration inexacte sur l’anonymisation. Il peut aussi prévoir une obligation de correction rapide avant toute résiliation.
Pour une PME, il faut éviter deux excès. Un contrat trop dur peut être refusé par le fournisseur ou devenir inapplicable. Un contrat trop vague peut laisser l’entreprise seule face au client, à l’investisseur ou à l’autorité.
La bonne clause doit répartir le risque selon la maîtrise réelle de chacun.
Paris et Île-de-France : les moments où renégocier devient urgent
À Paris et en Île-de-France, les contrats data santé apparaissent souvent dans des opérations rapides : levée de fonds, partenariat avec un laboratoire, lancement SaaS, appel d’offres, audit RGPD, acquisition d’une start-up, contrat avec un réseau de pharmacies, migration cloud ou intégration d’un outil d’intelligence artificielle.
La renégociation devient urgente lorsqu’un investisseur demande la preuve d’anonymisation, lorsqu’un client exige une annexe RGPD renforcée, lorsqu’un fournisseur refuse de révéler ses sous-traitants, lorsqu’une base est présentée comme anonyme sans documentation, ou lorsqu’un projet doit être lancé avant la finalisation des contrats.
L’avocat peut intervenir pour transformer une clause vague en mécanisme défendable : qualification des données, rôles, information, droits, audit, réutilisation, sécurité et responsabilité.
Plan d’action en 48 heures
Une entreprise exposée peut agir vite.
D’abord, identifier tous les contrats qui mentionnent des données anonymes, pseudonymisées, agrégées ou statistiques. Ensuite, classer les contrats selon le risque : données de santé directes, données pseudonymisées, données issues de tiers, réutilisation commerciale, transferts, sous-traitants multiples.
Il faut ensuite demander les preuves techniques : méthode de transformation, documentation, tests de réidentification, description des flux et liste des sous-traitants. En parallèle, il faut relire les politiques d’information des personnes et vérifier qui est chargé de répondre aux demandes RGPD.
Enfin, l’entreprise doit préparer un avenant court lorsque le contrat est insuffisant. L’avenant peut corriger la qualification des données, préciser les rôles, encadrer la réutilisation, organiser l’audit, renforcer la sécurité et clarifier la responsabilité.
L’objectif n’est pas de bloquer les projets data santé. Il est de rendre les contrats compatibles avec la réalité technique et avec les exigences de preuve qui apparaissent après une sanction publique.
Besoin d’un avis rapide sur votre dossier.
Le cabinet peut examiner vos contrats data santé, vos clauses de sous-traitance, vos annexes RGPD et vos risques de réutilisation des données en consultation téléphonique sous 48 heures.
Un avocat du cabinet peut vous aider à décider ce qu’il faut renégocier, suspendre, documenter ou corriger immédiatement.
Appelez le 06 46 60 58 22 ou utilisez le formulaire de contact.
Pour les entreprises situées à Paris et en Île-de-France, l’analyse peut intégrer les enjeux locaux : levée de fonds, contrat SaaS, partenariat santé, appel d’offres, contrôle CNIL ou audit de conformité avant cession.
Transmettez les pièces de votre dossier au cabinet. Maître Reda KOHEN vous répond personnellement sous 24 heures avec une première analyse stratégique.