Stratégie Réglementaire

Stratégie
Réglementaire

Plus grand portefeuille privé d'EDS autorisés CNIL en France. Dossiers CESREES, méthodologies de référence MR-004, MR-006, MR-008 et gouvernance RGPD. Premier dépôt de dossier pour un EDS européen à la CNIL, préfigurateur de l'EHDS.

8
EDS autorisés CNIL
35+
Projets autorisés CNIL
100%
Demandes acecptées
1er
EDS européen autorisé CNIL

Une maîtrise complète du cadre réglementaire

Nous accompagnons chaque étape de votre projet de données de santé, de la conception du protocole jusqu'à l'obtention de l'autorisation CNIL et la mise en conformité opérationnelle continue.

Dossiers CESREES & CNIL

Rédaction et dépôt des dossiers de demande d'autorisation auprès du CESREES et de la CNIL. Suivi des échanges, réponses aux demandes complémentaires, jusqu'à l'obtention de l'autorisation. 100% de taux d'autorisation sur plus de 35 dossiers déposés.

Méthodologies de référence

Expertise des trois MR applicables aux projets pour l'industrie de santé : MR-004 (recherche sur EDS), MR-006 (accès PMSI pour les industriels) et MR-008 (accès SNDS pour les industriels). Sélection et application de la MR adaptée à chaque projet.

Gouvernance RGPD & AIPD

Mise en place de la gouvernance des données : registre des traitements, Analyses d'Impact sur la Protection des Données (AIPD) selon la méthodologie de la CNIL, politique de privacy by design et de minimisation des données.

Conformité projet intégrale

Prise en charge complète de la conformité réglementaire de chaque projet : de l'analyse de faisabilité à l'obtention de l'autorisation CNIL. Suivi continu, veille réglementaire et pilotage de la conformité tout au long du cycle de vie du projet.

Méthodologies de Référence

Les trois cadres réglementaires CNIL qui encadrent la recherche sur les données de santé. Clinityx maîtrise chacun d'entre eux et vous oriente vers la MR adaptée à votre projet.

MR-004

Recherche n'impliquant pas la personne humaine

Cadre applicable aux traitements de données de santé à des fins de recherche, d'étude ou d'évaluation dans le domaine de la santé, réalisés à partir de données recueillies dans le cadre du soin ou de traitements existants.
Périmètre

Études sur entrepôts de données de santé (EDS), registres, cohortes observationnelles et bases médico-administratives hors base principale du SNDS — y compris systèmes fils du SNDS sous conditions. C’est le cadre des études menées sur nos EDS autorisés CNIL (6 des 8 entrepôts).

Conditions clés

Données recueillies dans le cadre du soin ou de recherches antérieures, intérêt public de l’étude, information individuelle des personnes (articles 13 et 14 du RGPD), déclaration de conformité à la MR-004, AIPD, inscription de chaque projet au répertoire public du Health Data Hub — sans instruction CNIL ni passage devant le CESREES.
Lorsque seule une information collective des personnes est possible, l’étude relève de la voie autorisation — avis du CESREES puis autorisation CNIL — un parcours que nous prenons intégralement en charge.

EDS spécialisésRegistresCohortesMise en conformité : quelques semainesDélai projet type : 3 à 6 mois
MR-006

Accès aux données du PMSI par les industriels de santé

Cadre dédié aux traitements de données du PMSI (Programme de Médicalisation des Systèmes d'Information) réalisés pour le compte d'organismes produisant ou commercialisant des produits de santé (laboratoires pharmaceutiques, fabricants de dispositifs médicaux).
Périmètre

Études sur les données hospitalières nationales du PMSI mises à disposition par l'ATIH via une plateforme sécurisée. 10 ans (9 + année en cours). Pas d'appariement avec d'autres données à caractère personnel.

Conditions clés

Recours obligatoire à un bureau d'études ayant réalisé un engagement de conformité auprès de la CNIL. Accès via le prestataire sécurisé désigné par l'ATIH (CASD) ou bulle sécurisée homologuée. Audit indépendant tous les 3 ans. Enregistrement de chaque étude dans un répertoire public.

PMSI / ATIHIndustriels pharmaBulle sécuriséeSimple engagement
MR-008

Accès à la base principale du SNDS par les industriels

Cadre permettant de réaliser des recherches, études ou évaluations d’intérêt public sur la base principale du SNDS (DCIR, PMSI, CépiDC) mise à disposition par la CNAM, sous réserve d’un avis expressément favorable du CESREES. Les analyses sont réalisées exclusivement par un laboratoire de recherche ou bureau d’études conventionné, dans un environnement maîtrisé homologué - le positionnement même de Clinityx.
Périmètre

Études pharmaco-épidémiologiques sur le SNDS exhaustif (65M+ bénéficiaires), études en vie réelle, ciblage de centres et études de faisabilité. Les données proviennent exclusivement de la CNAM. Nos études Magellan sont conduites sous le régime d’autorisation propre à l’entrepôt Magellan (délibération n° 2022-009, modifiée n° 2025-070 du 24 juillet 2025), selon des exigences alignées sur la MR-008.

Conditions clés

Avis expressément favorable du CESREES obligatoire. Engagement de conformité auprès de la CNIL. Accès via bulle sécurisée. Bilan triennal des pratiques à fournir à la CNIL et au CESREES. Seules des statistiques agrégées peuvent être extraites.

SNDS / CNAMIndustriels pharmaCESREES requis8 à 12 mois

De la faisabilité à l'autorisation CNIL

Un processus éprouvé en 7 étapes. 35+ dossiers déposés, 100% d'autorisations obtenues.

1

Faisabilité réglementaire

Analyse du projet pour déterminer la MR applicable (MR-004, MR-006 ou MR-008), la base légale du traitement et les autorisations requises. Vérification de la disponibilité des données et de la faisabilité technique.

1 à 2 semaines
2

Protocole scientifique

Rédaction du protocole conforme au guide méthodologique de la HAS sur les études en vie réelle. Définition des objectifs, critères d'inclusion, plan d'analyse statistique et mesures de protection des données.

3 à 6 semaines
3

Dossier CESREES

Constitution du dossier pour le Comité éthique et Scientifique pour les Recherches, les Études et les Évaluations dans le domaine de la Santé. Le CESREES évalue la pertinence scientifique et éthique du protocole avant transmission à la CNIL.

4 à 8 semaines (avis) - Projets hors MR
4

Autorisation CNIL

Dépôt du dossier complet auprès de la CNIL avec l'avis du CESREES, l'AIPD, l'engagement de conformité et les mesures de sécurité. Suivi des échanges et réponses aux demandes complémentaires.

2 à 3 mois (décision) - Projets hors MR
5

Mise en conformité technique

Déploiement de l'infrastructure conforme : hébergement HDS certifié, bulle sécurisée d'analyse, contrôle d'accès, traçabilité des requêtes, chiffrement et pseudonymisation des données.

En parallèle
6

Extraction & analyse

Extraction des données dans l'environnement sécurisé, vérification de la qualité, exécution du plan d'analyse statistique prévu au protocole. Aucune donnée individuelle ne sort de la bulle sécurisée.

Selon le projet
7

Livraison & transparence

Avant la livraison des résultats agrégés, une analyse de risque de réidentification est réalisée par l’équipe d’étude et soumise à l’avis du DPO, qui en contrôle la méthodologie et les conclusions — aucune sortie ne permettant d’identification directe ou indirecte.

2 à 4 semaines

EDS autorisés & accès au SNDS

Clinityx détient le plus grand portefeuille privé d'EDS autorisés CNIL en France, et maîtrise les procédures d'accès au SNDS.

Entrepôts de Données de Santé

8 EDS autorisés CNIL — projets de recherche sous MR-004

Chaque EDS fait l'objet d'une autorisation CNIL, puis chaque projet de recherche mené sur un EDS est couvert par la MR-004. Ce modèle permet un accès simplifié et multi-projets aux données cliniques spécialisées.

  • Autorisation préalable de l'entrepôt par la CNIL
  • Gouvernance interne : comité scientifique, comité éthique
  • Chaque étude validée par le comité scientifique et éthique de l’entrepôt, puis mise en œuvre dans le cadre de la MR-004
  • 4 EDS partenaires nativement chaînés au SNDS : CardioHub, UroCCR-Chain, Colibri-Pneumo, DataMesh
  • Hébergement certifié HDS, bulle sécurisée d'analyse
  • Transparence via le portail Semaphore

Accès aux données appariées SNDS immédiat pour les 4 EDS déjà appariés — sans délai supplémentaire d'instruction.

Accès PMSI & SNDS pour les industriels

MR-006 (PMSI / ATIH) & MR-008 (SNDS / CNAM) — 65M+ bénéficiaires

Deux cadres distincts pour les industriels de santé : la MR-006 pour l'accès aux données hospitalières du PMSI via l'ATIH, et la MR-008 pour l'accès à la base principale du SNDS (DCIR, PMSI, CépiDC) via la CNAM. C'est le cadre de nos études Magellan.

  • MR-006 : accès PMSI via plateforme sécurisée ATIH (CASD)
  • MR-008 : accès SNDS complet, avis favorable du CESREES requis
  • Bureau d'études avec engagement de conformité CNIL
  • Bulle sécurisée homologuée, seules statistiques agrégées extraites
  • Audit indépendant tous les 3 ans, bilan triennal au CESREES
  • Appariement EDS-SNDS possible pour 4 de nos entrepôts

Clinityx dispose d'une expérience de plus de 35 dossiers CNIL déposés avec un taux de succès de 100% sur l'ensemble des demandes.

Premier dépôt d'un dossier EDS européen à la CNIL

Clinityx a déposé le premier dossier d'autorisation pour un entrepôt de données de santé européen auprès de la CNIL, préfigurateur de l'European Health Data Space (EHDS). Cette démarche pionnière anticipe le futur cadre réglementaire européen pour les données de santé secondaires.

L'EHDS, dont le règlement a été adopté par le Parlement européen, prévoit la création d'un espace commun de données de santé à l'échelle de l'UE. La France, via la CNIL et le Health Data Hub, joue un rôle structurant dans la définition des standards d'accès et de gouvernance. Clinityx se positionne dès aujourd'hui comme acteur de cette transformation en adaptant ses référentiels aux exigences européennes.

1er
Dossier EDS européen déposé à la CNIL
27
États membres concernés par l'EHDS
EHDS
European Health Data Space — règlement adopté
2026
Mise en application progressive du règlement

RGPD, AIPD & conformité opérationnelle

Une approche structurée de la conformité qui intègre la protection des données dès la conception du projet.

Analyse d'Impact (AIPD)

Réalisation systématique d'une AIPD selon la méthodologie de la CNIL pour tout projet de recherche sur données de santé. L'AIPD est obligatoire dans le cadre des MR-004, MR-006 et MR-008.

  • Description détaillée du traitement et de ses finalités
  • Évaluation de la nécessité et de la proportionnalité
  • Cartographie des risques pour les droits des personnes
  • Mesures de mitigation et plan d'action

Privacy by Design

Intégration de la protection des données dès la conception de chaque projet et de chaque infrastructure. Minimisation des données, pseudonymisation, contrôle d'accès granulaire.

  • Pseudonymisation des données à la source
  • Minimisation : seules les variables nécessaires
  • Chiffrement en transit et au repos
  • Contrôle d'accès basé sur les rôles (RBAC)

Pilotage réglementaire de bout en bout

Prise en charge intégrale de la conformité de chaque projet de recherche. De la rédaction du dossier initial au suivi post-autorisation, nous prenons en charge la conformité de bout en bout de l’ensemble des projets que nous gérons.

  • Rédaction et dépôt des dossiers CESREES et CNIL
  • Tenue du registre des traitements par projet
  • Suivi post-autorisation et engagements de conformité
  • Veille réglementaire permanente (CNIL, EHDS, HAS)

Sécurité & traçabilité

Mesures de sécurité technique et organisationnelle conformes aux exigences de la CNIL et du référentiel HDS. Traçabilité complète de chaque accès et de chaque opération sur les données.

  • Hébergement certifié HDS (Données de Santé)
  • Journalisation de tous les accès et requêtes
  • Audits de sécurité périodiques
  • Plan de gestion des violations de données

eBIOS-RM & auto-homologation

Notre démarche de sécurité s'appuie sur la méthode eBIOS Risk Manager de l'ANSSI, avec un renouvellement annuel de l'auto-homologation et un suivi continu du plan de traitement des risques.

Analyse de risques eBIOS-RM

Application de la méthode eBIOS Risk Manager (ANSSI) pour identifier et évaluer les risques pesant sur nos systèmes d'information traitant des données de santé. Cartographie des scénarios stratégiques et opérationnels.

  • Identification des valeurs métier et biens supports
  • Analyse des sources de risques et objectifs visés
  • Scénarios stratégiques et opérationnels
  • Plan de traitement des risques résiduels

Auto-homologation annuelle

Homologation de sécurité selon la démarche eBIOS Risk Manager de l’ANSSI, renouvelée annuellement ; environnements traitant des données homologués aux référentiels de sécurité SNDS et des Entrepôts de Données de Santé.

  • Renouvellement annuel de la décision d'homologation
  • Suivi du plan de traitement des risques
  • Audit de sécurité par un tiers indépendant (annuel)
  • Mise à jour continue des mesures de sécurité

Portail Semaphore

La transparence est un pilier de notre démarche réglementaire. Toutes nos autorisations et études sont consultables publiquement.

Consultez nos autorisations & études

Semaphore est notre portail de transparence. Il référence l’ensemble des autorisations CNIL obtenues pour nos entrepôts, les projets de recherche approuvés, les notes d’information destinées aux personnes concernées et les résultats publiés. Il répond aux exigences de transparence des méthodologies de référence.

Accéder à Semaphore

Sécurisez votre projet

Sécurisez votre projet avec notre équipe réglementaire. Nous gérons l'ensemble du processus de conformité avec la CNIL et le RGPD.