Art. 68
Autorisation de traitement de données
En vigueur depuis le 11 févr. 2025
Article 68
Autorisation de traitement de données
1. Aux fins de donner accès aux données de santé électroniques, les organismes responsables de l’accès aux données de santé évaluent si tous les critères suivants sont remplis:
a)
les finalités décrites dans la demande d’accès aux données de santé correspondent à une ou plusieurs des finalités énumérées à l’article 53, paragraphe 1;
b)
les données demandées sont nécessaires, adéquates et proportionnées aux finalités décrites dans la demande d’accès aux données de santé, compte tenu des exigences de minimisation des données et de limitation des finalités prévues à l’article 66;
c)
le traitement est conforme à l’article 6, paragraphe 1, du règlement (UE) 2016/679, et, dans le cas de données pseudonymisées, il existe une justification suffisante de ce que la finalité ne peut pas être réalisée à l’aide de données anonymisées;
d)
le demandeur de données de santé est qualifié au regard des finalités prévues de l’utilisation des données et possède une expertise appropriée, notamment des qualifications professionnelles dans les domaines des soins de santé, des soins, de la santé publique ou de la recherche, et cohérente avec les pratiques éthiques et les lois et réglementations applicables;
e)
le demandeur de données de santé démontre l’existence de mesures techniques et organisationnelles suffisantes pour prévenir une utilisation abusive des données de santé électroniques et protéger les droits et les intérêts du détenteur de données de santé et des personnes physiques concernées;
f)
les informations sur l’évaluation des aspects éthiques du traitement, visée à l’article 67, paragraphe 2, point j), le cas échéant, respectent le droit national;
g)
lorsque le demandeur de données de santé a l’intention de faire usage d’une exception au titre de l’article 71, paragraphe 4, la justification requise par les dispositions de droit national adoptées en vertu dudit article a été fournie;
h)
le demandeur de données de santé remplit toutes les autres exigences prévues au présent chapitre.
2. L’organisme responsable de l’accès aux données de santé tient également compte de ce qui suit:
a)
les risques pour la défense nationale, la sécurité, la sécurité publique et l’ordre public;
b)
le risque de compromettre la confidentialité des données dans les bases de données gouvernementales des autorités réglementaires.
3. Lorsque l’organisme responsable de l’accès aux données de santé conclut que les exigences prévues au paragraphe 1 sont remplies et que les risques visés au paragraphe 2 sont suffisamment atténués, l’organisme responsable de l’accès aux données de santé octroie l’accès aux données de santé électroniques en délivrant une autorisation de traitement de données. Les organismes responsables de l’accès aux données de santé refusent toutes les demandes d’accès aux données de santé lorsque les exigences prévues au présent chapitre ne sont pas remplies.
Lorsque les exigences pour la délivrance d’une autorisation de traitement de données ne sont pas remplies, mais que les exigences pour fournir une réponse dans un format statistique anonymisé en vertu de l’article 69 le sont, l’organisme responsable de l’accès aux données de santé peut décider de fournir une telle réponse à condition que cette réponse atténue les risques et si la finalité de la demande d’accès aux données de santé peut être réalisée de cette manière, et que le demandeur de données de santé accepte de recevoir une réponse dans un format statistique anonymisé en vertu de l’article 69.
4. Par dérogation au règlement (UE) 2022/868, l’organisme responsable de l’accès aux données de santé délivre ou refuse de délivrer une autorisation de traitement de données dans un délai de trois mois à compter de la réception d’une demande complète d’accès aux données de santé. Si l’organisme responsable de l’accès aux données de santé constate que la demande d’accès aux données de santé est incomplète, il en informe le demandeur de données de santé et lui donne la possibilité de compléter cette demande. Si le demandeur de données de santé ne complète pas la demande d’accès aux données de santé dans un délai de quatre semaines, l’autorisation de traitement de données n’est pas délivrée.
L’organisme responsable de l’accès aux données de santé peut, si nécessaire, prolonger de trois mois supplémentaires le délai de réponse à une demande d’accès aux données de santé, compte tenu de l’urgence et de la complexité de la demande d’accès aux données de santé ainsi que du volume des demandes d’accès aux donnés de santé présentées en vue d’une décision. En pareils cas, l’organisme responsable de l’accès aux données de santé informe dès que possible le demandeur de données de santé qu’un délai supplémentaire est nécessaire pour l’examen de la demande d’accès aux donnés de santé, et lui communique en même temps les raisons du retard.
5. Lorsqu’ils traitent une demande d’accès aux données de santé pour un accès transfrontière à des données de santé électroniques visées à l’article 67, paragraphe 3, les organismes responsables de l’accès aux données de santé et les participants autorisés à DonnéesDeSanté@UE (HealthData@EU) visé à l’article 75 concernés conservent la responsabilité en ce qui concerne l’adoption des décisions d’octroyer ou de refuser l’accès aux données de santé électroniques relevant de leur compétence, conformément au présent chapitre.
Les organismes responsables de l’accès aux données de santé et les participants autorisés à DonnéesDeSanté@UE (HealthData@EU) concernés s’informent mutuellement de leurs décisions. Ils peuvent prendre ces informations en considération lorsqu’ils décident d’octroyer ou de refuser l’accès aux données de santé électroniques.
Une autorisation de traitement de données délivrée par un organisme responsable de l’accès aux données de santé peut bénéficier de la reconnaissance mutuelle des autres organismes responsables de l’accès aux données de santé.
6. Les États membres prévoient une procédure de demande d’accès aux données de santé accélérée pour les organismes du secteur public et les institutions, organes et organismes de l’Union dotés d’un mandat légal dans le domaine de la santé publique si le traitement des données de santé électroniques doit être effectué pour les finalités établies à l’article 53, paragraphe 1, points a), b) et c).
Lorsque cette procédure accélérée s’applique, l’organisme responsable de l’accès aux données de santé délivre ou refuse de délivrer une autorisation de traitement de données dans un délai de deux mois à compter de la réception d’une demande complète d’accès aux données de santé. L’organisme responsable de l’accès aux données de santé peut au besoin prolonger d’un mois supplémentaire le délai de réponse à une demande d’accès aux données de santé.
7. Après la délivrance de l’autorisation de traitement de données, l’organisme responsable de l’accès aux données de santé demande immédiatement les données de santé électroniques au détenteur de données de santé. L’organisme responsable de l’accès aux données de santé met les données de santé électroniques à la disposition de l’utilisateur de données de santé dans un délai de deux mois à compter du moment où il reçoit ces données des détenteurs de données de santé, sauf si l’organisme responsable de l’accès aux données de santé fait savoir qu’il fournira les données dans un délai plus long qu’il indique.
8. Dans les cas visés au paragraphe 5, premier alinéa, du présent article, les organismes responsables de l’accès aux données de santé et les participants autorisés à DonnéesDeSanté@UE (HealthData@EU) qui ont délivré une autorisation de traitement de données ou une approbation d’accès, respectivement, peuvent décider de donner accès aux données de santé électroniques dans l’environnement de traitement sécurisé fourni par la Commission conformément à l’article 75, paragraphe 9.
9. Lorsque l’organisme responsable de l’accès aux données de santé refuse de délivrer une autorisation de traitement de données, il fournit une justification de ce refus au demandeur de données de santé.
10. Lorsque l’organisme responsable de l’accès aux données de santé délivre une autorisation de traitement de données, il fixe dans cette autorisation de traitement de données les conditions générales applicables à l’utilisateur de données de santé. L’autorisation de traitement de données contient ce qui suit:
a)
les catégories, la spécification et le format des données de santé électroniques auxquelles il doit être accédé, qui sont couvertes par l’autorisation de traitement de données, ainsi que les sources desdites données, et une indication quant à savoir si l’accès aux données de santé électroniques doit avoir lieu dans un format pseudonymisé dans l’environnement de traitement sécurisé;
b)
une description détaillée de la finalité pour laquelle les données de santé électroniques sont mises à disposition;
c)
lorsqu’un mécanisme pour mettre en œuvre une exception est prévu et s’applique au titre de l’article 71, paragraphe 4, des informations indiquant s’il a été appliqué et le motif de la décision qui y est liée;
d)
l’identité des personnes autorisées, en particulier l’identité de l’investigateur principal, disposant de droits d’accès aux données de santé électroniques dans l’environnement de traitement sécurisé;
e)
la durée de l’autorisation de traitement de données;
f)
des informations sur les caractéristiques techniques et sur les outils dont dispose l’utilisateur de données de santé dans l’environnement de traitement sécurisé;
g)
les redevances à payer par l’utilisateur de données de santé;
h)
toutes conditions spécifiques.
11. Les utilisateurs de données de santé ont le droit d’accéder aux données de santé électroniques et de les traiter dans un environnement de traitement sécurisé conformément à l’autorisation de traitement de données qui leur a été délivrée sur la base du présent règlement.
12. Une autorisation de traitement de données est délivrée pour la durée nécessaire à la réalisation des finalités demandées et cette durée ne peut pas dépasser dix ans. Cette durée peut être prolongée une fois, pour une durée ne dépassant pas dix ans, à la demande de l’utilisateur de données de santé, sur la base d’arguments et de documents justifiant cette prolongation fournis un mois avant l’expiration de l’autorisation de traitement de données. L’organisme responsable de l’accès aux données de santé peut percevoir des redevances qui augmentent pour tenir compte des coûts et des risques associés au stockage des données de santé électroniques pendant une période dépassant la période initiale. Afin de réduire ces coûts et ces redevances, l’organisme responsable de l’accès aux données de santé peut également proposer à l’utilisateur de données de santé de stocker l’ensemble de données dans un système de stockage ayant des capacités réduites. Ces capacités réduites ne portent pas atteinte à la sécurité de l’ensemble de données traité. Les données de santé électroniques dans l’environnement de traitement sécurisé sont effacées dans un délai de six mois à compter de l’expiration de l’autorisation de traitement de données. À la demande de l’utilisateur de données de santé, la formule applicable à la création de l’ensemble de données demandé peut être conservée par l’organisme responsable de l’accès aux données de santé.
13. L’utilisateur de données de santé soumet une demande de modification de l’autorisation de traitement de données si celle-ci doit être mise à jour.
14. La Commission peut, par voie d’un acte d’exécution, établir un logo permettant de reconnaître la contribution de l’EEDS. Cet acte d’exécution est adopté en conformité avec la procédure d’examen visée à l’article 98, paragraphe 2.
Historique des versions
Cet article n'a jamais été modifié depuis sa publication.
Vos annotations
Proeli:reg:2025:327:oj#art-68