LogoMeilleurAvocats.fr
AvocatsAssistant IABlogPrix
ConnexionDéposer ma demande

Vous avez un problème juridique ?

Décrivez votre situation en 2 minutes — un avocat spécialisé vous répond sous 24h.

Déposer ma demandeJe suis avocat
Logo MeilleurAvocats.frMeilleurAvocats.fr

Mise en relation avocat–client par l'IA. Gratuit pour les particuliers.

Particuliers

  • Déposer une demande
  • Trouver un avocat
  • Assistant IA gratuit
  • Bibliothèque juridique
  • Guides pratiques
  • Jurisprudence

Avocats

  • Pour les avocats
  • Espace avocat
  • Tarifs et formules
  • Recevoir des leads
  • Programme d'affiliation
  • Contact commercial

Spécialités

  • Droit général
  • Droit du travail
  • Droit de la sécurité sociale et de la protection sociale
  • Droit fiscal et droit douanier
  • Droit de la famille, des personnes et de leur patrimoine
  • Droit immobilier

Légal

  • Mentions légales
  • Confidentialité
  • CGU
  • Cookies
  • Contact

Newsletter juridique hebdomadaire

Décisions clés, évolutions législatives, conseils pratiques — chaque semaine.

© 2026 MeilleurAvocats.fr— KONSEIL SAS. Tous droits réservés.

Mentions légales|Confidentialité|Cookies

BOB★La messagerie française & cryptée pour des échanges confidentiels entre avocats et clients.

En savoir +TéléchargerBOB
AccueilDélibérations CNILDR-2025-073
DécisionEn vigueur

Décision DR-2025-073 du 4 avril 2025

Décision DR-2025-073 du 4 avril 2025 autorisant l’INSTITUT GUSTAVE ROUSSY à mettre en œuvre un traitement de données ayant pour finalité une étude portant sur l'efficacité des soins standards couplés à trois différents types de modalités d'aide numérique aux patients, intitulée « STEPPING STONE ». (Demande d’autorisation n° 924238)

NuméroDR-2025-073
Datevendredi 4 avril 2025
NatureDécision
Type d'acteAutorisation de recherche
ÉtatEn vigueur
RéférenceCNILTEXT000051880883

Résumé IA

La CNIL autorise l'Institut Gustave Roussy à mettre en œuvre un traitement de données pour l'étude de recherche en santé « STEPPING STONE ». Cette autorisation est accordée malgré un point de non-conformité à la méthodologie de référence (MR-001) concernant les destinataires des données directement identifiantes, dû au suivi dématérialisé. Le traitement est soumis à des conditions strictes, notamment la séparation des bases de données, la limitation des accès et des durées de conservation définies (destruction des données d'identification à la fin du suivi, archivage de quinze ans pour les autres données).

Texte intégral

La Commission nationale de l’informatique et des libertés,

Vu le règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016, relatif à la protection des personnes physiques à l'égard du traitement des données à caractère personnel et à la libre circulation de ces données ;

Vu la loi n° 78-17 du 6 janvier 1978 relative à l'informatique, aux fichiers et aux libertés ;

Vu le décret n° 2019-536 du 29 mai 2019 pris pour l'application de la loi n° 78-17 du 6 janvier 1978 relative à l'informatique, aux fichiers et aux libertés ;

Vu la décision du 2 janvier 2025 portant délégation de signature du secrétaire général de la Commission nationale de l’informatique et des libertés ;

Saisie d’une demande d’autorisation relative à un traitement de données à caractère personnel à des fins de recherche, d'étude ou d'évaluation dans le domaine de la santé ;

Considérant que ce traitement, dont la finalité présente un caractère d’intérêt public, relève des dispositions de la section 3 du chapitre III du titre II de la loi du 6 janvier 1978 modifiée ;

Considérant que le traitement présente les caractéristiques et répond aux conditions suivantes :


Sous-traitants

Plusieurs sous-traitants interviendront dans la mise en œuvre de cette étude.

Le traitement des données par chacun de ces sous-traitants devra être régi par un contrat ou un acte juridique conformément à l’article 28 du RGPD.

Avis du comité

Avis favorable du Comité de protection des personnes Est I du 14 mars 2024.

Point de non-conformité à la méthodologie de référence concernée

Le dossier de demande mentionne que le traitement envisagé est conforme aux dispositions de la méthodologie de référence MR-001, à l'exception des destinataires des données directement identifiantes en raison d’un suivi dématérialisé.

En dehors de ce point, qui fait l’objet d’un examen spécifique dans la présente décision, ce traitement devra respecter le cadre prévu par ce référentiel.

Destinataires données directement identifiantes

Le responsable de traitement prévoit d’étudier l’efficacité des outils numériques suivants, proposés notamment via une application mobile dédiée :

  • un accès libre à du contenu éducatif thérapeutique ;
  • un programme thérapeutique en ligne sur l’application ;
  • un coaching guidé à travers le contenu de l'application, avec des appels hebdomadaires par des professionnels de santé ne participant pas à la prise en charge des participants, via une solution électronique d’appels téléphoniques.

Afin d’évaluer l’efficacité de ces outils, les participants devront remplir à plusieurs reprises des questionnaires de suivi sur une plateforme en ligne. Les utilisations de l’application seront tracées et les appels téléphoniques seront enregistrés, retranscrits et supprimés directement après analyse. Un appel final, non enregistré, permettra de recueillir le retour d’expérience des participants.

La collecte des noms, prénom ainsi que des coordonnées téléphoniques et électroniques est nécessaire pour assurer l’accès à l’application mobile et le suivi des patients via la plateforme en ligne, qui en sont informés. Les données directement identifiantes doivent être traitées et transmises de façon séparée des données de santé et être enregistrées dans une base de données distincte. En outre, seul un nombre strictement limité de personnes habilitées et soumises au secret professionnel pourra accéder aux données directement identifiantes.

Information et droits des personnes

Tous les participants recevront une note d’information individuelle qui devra être complété avant le début de l’étude afin de comporter l’ensemble des mentions prévues par le RGPD.

Mesures de sécurité

Le responsable de traitement a réalisé et transmis à l’appui de la demande d’autorisation une analyse d’impact relative à la protection des données (AIPD) spécifique à l’étude. Cette AIPD intègre de manière détaillée les différentes étapes du traitement et les sous-traitants impliqués (application mobile, plateforme téléphonique, plateforme de suivi par questionnaires).

Les mesures de sécurité décrites dans le dossier de demande devront répondre aux exigences prévues par le f) du 1 de l’article 5 et l’article 32 du RGPD. A cet égard, ces obligations imposent une réévaluation régulière des risques pour les personnes concernées et une mise à jour, le cas échéant, de ces mesures de sécurité.

Durées de conservation en base active et en archivage

Les données administratives d’identification (nom, prénom) ainsi que les coordonnées téléphoniques et électroniques seront détruites à la fin du suivi des participants.

Autres données :

Base active : trois ans

Archivage : quinze ans.

AUTORISE l’INSTITUT GUSTAVE ROUSSY à mettre en œuvre le traitement décrit ci-dessus.


La Cheffe du service de la santé

Hélène GUIMIOT

Délibérations similaires

DécisionAutorisation de recherche

Décision DR-2026-032 du 25 février 2026 autorisant le CENTRE HOSPITALIER UNIVERSITAIRE D’ANGERS à mettre en œuvre un traitement de données ayant pour finalité une étude portant sur le développement de modèles d’aide à la détection de deux maladies rares, intitulée « PAI ». (Demande d’autorisation n° 925250)

La CNIL autorise le Centre Hospitalier Universitaire d'Angers à mettre en œuvre un traitement de données pour l'étude "PAI", visant à développer des modèles d'aide à la détection de deux maladies rares. L'autorisation est accordée malgré certains écarts à la méthodologie de référence MR-004, notamment concernant le traitement du NIR pour l'appariement des données et les modalités d'information des personnes. La décision impose le respect strict du cadre défini, incluant des mesures de minimisation des données et une documentation sur la réduction progressive du nombre de patients dans l'échantillon.

25/02/2026

DécisionAutorisation de recherche

Décision DR-2025-216 du 25 septembre 2025 autorisant la FEDERATION ANTADIR à mettre en œuvre un traitement de données ayant pour finalité une étude portant sur l’évolution de la prise en charge des enfants traités par ventilation non invasive, nécessitant un accès aux données du SNIIRAM, du PMSI et de Vaccin-Covid, composantes du Système national des données de santé (SNDS), pour les années 2007 à 2024, intitulée « VIVRE ». (Demande d’autorisation n° 925193)

La CNIL autorise la FEDERATION ANTADIR à mettre en œuvre un traitement de données pour l'étude "VIVRE", portant sur l'évolution de la prise en charge des enfants sous ventilation non invasive. L'autorisation concerne l'accès aux données du SNIIRAM, du PMSI et de Vaccin-Covid (SNDS) pour la période 2007-2024. La décision impose des conditions strictes, notamment l'hébergement par la Plateforme de données de santé (PDS), une information du public via les sites web (en dérogation de l'information individuelle), et la destruction des données après trois ans d'accès.

25/09/2025

DécisionAutorisation de recherche

Décision DR-2025-209 du 24 septembre 2025 autorisant l’ASSISTANCE PUBLIQUE HOPITAUX DE PARIS à mettre en œuvre un traitement de données ayant pour finalité une étude portant sur l’efficacité d’un suivi par messagerie texte automatisée sur la limitation d’activité des patients lombalgiques chroniques, intitulée « LOMBATEXT ». (Demande d’autorisation n° 925217)

La CNIL autorise l'Assistance Publique Hôpitaux de Paris (AP-HP) à mettre en œuvre un traitement de données pour l'étude de recherche en santé « LOMBATEXT ». L'autorisation est accordée malgré un point de non-conformité à la méthodologie de référence concernant l'accès de deux sous-traitants aux données directement identifiantes. Des garanties strictes sont imposées, notamment la séparation des bases de données et la limitation des accès. Les durées de conservation des données sont fixées, avec une destruction des données identifiantes à la fin du suivi des patients.

24/09/2025

DécisionAutorisation de recherche

Décision DR-2025-214 du 24 septembre 2025 autorisant le CENTRE HOSPITALIER UNIVERSITAIRE DE BORDEAUX à mettre en œuvre un traitement de données ayant pour finalité une étude portant sur la coordination et des besoins en soins primaires pour la prise en charge des victimes de violences entre partenaires intimes en ex-Aquitaine, sur l’île de La Réunion et en Polynésie française, intitulée « AQUREPOL-VPI ». (Demande d’autorisation n° 925121)

Le Centre Hospitalier Universitaire de Bordeaux a obtenu une autorisation de la CNIL pour un traitement de données dans le cadre de l'étude de recherche en santé « AQUREPOL-VPI ». Cette autorisation concerne spécifiquement le traitement de données sensibles, notamment des enregistrements vocaux identifiants, et l'accès à des données directement identifiantes par des internes de médecine générale. La décision impose des conditions strictes, comme la séparation des bases de données, la limitation des accès, et des durées de conservation définies (destruction après retranscription pour les enregistrements, 5 ans en base active, 15 ans en archivage).

24/09/2025

← Retour aux délibérations