Régulation numérique

Accès des chercheurs aux données : la procédure

Obtenir un accès aux données du Système national des données de santé (SNDS) suppose d’abord de déterminer le cadre applicable au projet. La procédure varie selon le demandeur, la finalité poursuivie, les données visées…

Accès des chercheurs aux données : la procédure

Obtenir un accès aux données du Système national des données de santé (SNDS) suppose d’abord de déterminer le cadre applicable au projet. La procédure varie selon le demandeur, la finalité poursuivie, les données visées et leur niveau de détail.

Une équipe de recherche universitaire, par exemple, ne suivra pas nécessairement le même parcours qu’un organisme public doté d’un accès permanent. Les repères essentiels tiennent au type d’accès, aux avis requis et aux garanties de confidentialité et de protection des données.

A retenir :

  • Accès permanent réservé aux organismes habilités par les textes
  • Demande sur projet ouverte aux acteurs publics et privés admissibles
  • Autorisation adaptée aux finalités et aux données sollicitées
  • Confidentialité garantie par des habilitations et des règles de sécurité

Accès permanent au SNDS : organismes et périmètre autorisé

Qui peut bénéficier d’un accès permanent aux données ?

Pour les organismes investis d’une mission de service public, l’accès permanent constitue une voie distincte d’une demande d’accès ponctuelle. Seuls les organismes prévus par les textes peuvent en bénéficier, et les données accessibles restent limitées à un périmètre défini.

Ce périmètre précise notamment les catégories de données, leur niveau d’agrégation et les périodes historiques consultables. Selon la documentation du SNDS, l’existence d’un accès permanent ne signifie donc pas que toutes les données sont accessibles à chaque service.

A lire également :  AI Act : l'architecture du règlement européen

Habilitations, sécurité et transparence des consultations

Pour encadrer ces accès, chaque organisme concerné doit tenir à jour les traitements réalisés et les personnes habilitées à consulter les données. Ces documents décrivent aussi les procédures internes d’habilitation, afin de relier chaque usage à des responsables identifiables.

Les modèles correspondants ont été publiés au Journal officiel en 2017. Une équipe autorisée doit ainsi vérifier régulièrement que les personnes inscrites ont toujours besoin de cet accès et que les traitements déclarés correspondent aux usages réels.

Repères des accès permanents :

  • Organisme concerné : organisme désigné par les textes
  • Portée : catégories et historiques de données délimités
  • Suivi : traitements documentés et personnes habilitées recensées
  • Finalité : mission de service public justifiant l’accès
Élément suivi Information attendue Rôle pratique
Traitement Caractéristiques de l’usage des données Rendre la finalité consultable
Personnes habilitées Identités et autorisations internes Limiter les accès individuels
Périmètre des données Niveaux d’agrégation et historiques accessibles Éviter une consultation trop large
Procédure interne Règles d’habilitation et de contrôle Renforcer la sécurité des traitements

Lorsqu’un projet ne relève pas de ces droits permanents, le demandeur doit examiner les voies d’accès sur projet et leurs contrôles.

Demande d’accès sur projet : procédure standard et délais

Du dossier au comité d’accès scientifique

Pour un projet d’intérêt public de recherche, d’étude ou d’évaluation en santé, la procédure standard commence par le dépôt d’un dossier par le responsable de traitement. Le Health Data Hub vérifie sa complétude avant transmission au CESREES, qui examine la méthode scientifique et le recours aux données personnelles.

Selon la procédure décrite par le SNDS, le dossier complet est transmis au CESREES sous sept jours ouvrés. Le comité dispose ensuite d’un délai indiqué d’un mois pour rendre son avis, avant l’examen du dossier par la CNIL.

A lire également :  DSA : comment l'Europe oblige les grandes plateformes à modérer leurs contenus

Autorisation, convention et mise à disposition

La CNIL tient compte de l’avis du CESREES et statue sur l’autorisation du projet. Le délai annoncé est de deux mois, renouvelable une fois ; après autorisation et signature d’une convention, les données nécessaires sont traitées dans un espace projet dédié.

La mise à disposition est estimée à environ deux mois après les étapes préalables, sans constituer une garantie identique pour chaque dossier. Pour une équipe qui planifie une étude multicentrique, anticiper ces délais évite de confondre calendrier scientifique et calendrier réglementaire.

Étapes de la procédure standard :

  • Dépôt du dossier par le responsable de traitement
  • Vérification de la complétude par le Health Data Hub
  • Avis méthodologique du CESREES
  • Décision d’autorisation de la CNIL, puis convention
  • Traitement dans un espace projet dédié
Étape Intervenant Délai indiqué Résultat attendu
Contrôle de complétude Health Data Hub Transmission sous sept jours ouvrés Dossier complet transmis
Examen scientifique CESREES Un mois Avis sur la méthode et les données
Examen réglementaire CNIL Deux mois, renouvelable une fois Décision d’autorisation
Accès aux données Acteurs concernés par le projet Environ deux mois après autorisation et convention Espace de traitement dédié

Ces délais orientent la planification, mais le choix d’une procédure simplifiée peut modifier les instances sollicitées et les justificatifs à fournir.

Procédures simplifiées et règles pour les acteurs privés

Méthodologies de référence et accès simplifié à l’ESND

Quand un projet respecte une méthodologie de référence applicable, le responsable de traitement peut suivre une démarche simplifiée. Il adresse à la CNIL une déclaration de conformité et inscrit le traitement dans le répertoire public, sans demander l’autorisation individuelle prévue par la procédure standard.

A lire également :  Responsabilité conjointe : les cas et leurs conséquences

Pour l’ESND, échantillon qui a succédé à l’EGB dans la procédure concernée, l’accès simplifié reste soumis à des conditions précises. Selon les informations fournies par la documentation du SNDS, le Health Data Hub examine notamment l’intérêt public, la pertinence scientifique, la durée d’accès, l’absence de croisements d’identifiants potentiels et le respect du référentiel de sécurité.

Industriels et assureurs : garanties d’indépendance

L’accès des assureurs en santé et des entreprises produisant des produits de santé est plus encadré. Ces acteurs doivent passer par un bureau d’études ou un organisme de recherche indépendant, ou établir que l’utilisation envisagée ne poursuit pas une finalité interdite.

Les organismes indépendants qui réalisent des études pour des tiers s’engagent auprès de la CNIL à respecter des critères de confidentialité, d’expertise et d’indépendance. Pour un commanditaire, vérifier ces garanties dès la préparation du dossier clarifie les responsabilités et protège la crédibilité des résultats.

Vérifications avant une demande simplifiée :

  • Finalité d’intérêt public clairement justifiée
  • Pertinence scientifique expliquée par le responsable de traitement
  • Absence de croisements d’identifiants potentiels
  • Durée d’accès limitée aux besoins du projet
  • Respect du référentiel de sécurité du SNDS

La voie la plus rapide n’est donc pas simplement celle qui comporte le moins d’étapes : elle doit correspondre exactement au projet et à ses données.

Source : Documentation du SNDS, « Processus d’accès aux données », mise à jour du 10 juin 2026.