Veille réglementaire
Consultation de l'EDPB sur les lignes directrices relatives au traitement des données à des fins de recherche scientifique
Digital https://digitalpolicyalert.org/
L’European Data Protection Board (EDPB) a ouvert une consultation publique sur des lignes directrices dédiées au traitement des données personnelles à des fins de recherche scientifique. Cette initiative s’inscrit dans le cadre de la réglementation européenne en matière de protection des données.
Contexte et périmètre
La consultation, ouverte le 15 avril 2026, concerne l’ensemble des responsables de traitement et sous-traitants engagés dans des activités de recherche scientifique au sein de l’Espace économique européen. Cette catégorie inclut également les entités commerciales impliquées dans ce domaine.
Critères d’appréciation des activités scientifiques
Les lignes directrices imposent aux responsables de traitement de démontrer que leurs activités relèvent effectivement de la recherche scientifique. Pour ce faire, six facteurs indicatifs doivent être satisfaits, parmi lesquels :
- Une approche méthodique ;
- Le respect des principes éthiques ;
- La vérifiabilité des résultats ;
- L’indépendance des processus.
Compatibilité des traitements et bases légales
Les lignes directrices précisent que le traitement ultérieur des données à des fins de recherche scientifique est présumé compatible avec la finalité initiale. Cette présomption dispense de réaliser un test de compatibilité distinct, sous réserve de l’établissement d’une base légale appropriée.
Les entités privées peuvent s’appuyer sur l’intérêt public ou l’intérêt légitime comme fondement juridique. Dans ce cadre, une attention particulière doit être accordée à la démonstration de la nature scientifique des activités menées.
Consentement et anonymisation
Lorsque les finalités de la recherche ne sont pas entièrement définies au moment de la collecte des données, un consentement large ou dynamique peut être utilisé. Cette approche est encadrée par des garanties supplémentaires, telles que :
- Un contrôle indépendant ;
- Une transparence continue.
Par ailleurs, les responsables de traitement sont tenus d’anonymiser ou de pseudonymiser les données personnelles dans la mesure du possible. Des mesures de sécurité proportionnées aux risques identifiés doivent être mises en œuvre, et une documentation rigoureuse des responsabilités partagées entre les acteurs impliqués est exigée.
Source : Digital https://digitalpolicyalert.org/ ↗
À lire aussi
Un poste en compliance vous intéresse ?
GRACES publie des offres GRC exclusives et vous donne accès aux fourchettes de rémunération du marché — en toute confidentialité.