GRACES.community
← Média

Veille réglementaire

Recherche Scientifique & RGPD : l'EDPB lance sa consultation

EDPB · 23/04/2026

Focus — Recherche Scientifique & RGPD : l'EDPB clarifie les règles du jeu



Le Comité Européen de la Protection des Données (CEPD, ou EDPB en anglais) a officiellement lancé une consultation publique sur son projet de lignes directrices 1/2026. Ce document très attendu vise à harmoniser l'interprétation des dispositions du RGPD relatives au traitement de données à caractère personnel à des fins de recherche scientifique. La consultation est ouverte à toutes les parties prenantes, offrant une fenêtre cruciale pour que les acteurs de la recherche, les DPO et les juristes puissent peser sur la doctrine du régulateur européen.


L'enjeu principal est de taille : il s'agit de concilier la protection fondamentale des données personnelles des citoyens européens avec la nécessité de promouvoir la recherche et l'innovation, notamment dans les secteurs de la santé, des sciences sociales et de l'intelligence artificielle. Ces lignes directrices sont destinées à devenir le document de référence pour les autorités de contrôle nationales et les organismes de recherche, afin de naviguer dans le cadre juridique complexe qui régit l'utilisation de données sensibles pour le progrès scientifique.


💡 Sujet/Concept clé : de quoi parle-t-on ?



Le traitement de données à des fins de recherche scientifique bénéficie d'un régime dérogatoire sous le RGPD, reconnaissant son importance pour le bien public. Ce régime spécial s'applique à un large éventail de secteurs, allant de la recherche médicale fondamentale menée par des hôpitaux universitaires et des entreprises pharmaceutiques, aux études sociologiques réalisées par des instituts publics, en passant par le développement d'algorithmes par des entreprises technologiques. La notion de 'recherche scientifique' doit être interprétée au sens large, couvrant tant la recherche fondamentale que la recherche appliquée, qu'elle soit financée par des fonds publics ou privés.


Historiquement, la flexibilité accordée à la recherche a conduit à des interprétations divergentes entre les États membres de l'UE. Le point central de cette flexibilité est la 'présomption de compatibilité' inscrite à l'article 5(1)(b) du RGPD. Ce principe autorise le traitement ultérieur de données pour des finalités de recherche scientifique, même si celles-ci n'étaient pas spécifiquement prévues lors de la collecte initiale. Toutefois, cette souplesse est conditionnée à la mise en place de garanties strictes, un point que les lignes directrices de l'EDPB visent précisément à clarifier.


La base légale et réglementaire



Le cadre juridique repose principalement sur l'article 89 du RGPD, qui constitue la pierre angulaire du traitement des données pour la recherche. L'article 89(1) impose la mise en œuvre de 'garanties appropriées' pour protéger les droits et libertés des personnes concernées. Ces garanties incluent obligatoirement des mesures techniques et organisationnelles visant à assurer le respect du principe de minimisation des données, notamment par la pseudonymisation ou, lorsque c'est possible, l'anonymisation complète.


En ce qui concerne les bases légales, le traitement peut reposer sur l'une des conditions de l'article 6 (par exemple, le consentement, la mission d'intérêt public). Pour les données sensibles (données de santé, opinions politiques, etc.), l'article 9(2)(j) du RGPD prévoit une exception spécifique pour la recherche scientifique, à condition qu'elle soit prévue par le droit de l'Union ou d'un État membre et qu'elle soit proportionnée à l'objectif poursuivi, tout en respectant le contenu essentiel du droit à la protection des données et en prévoyant des mesures appropriées.


Le non-respect de ces dispositions expose les organismes à des sanctions sévères, pouvant atteindre jusqu'à 20 millions d'euros ou 4% du chiffre d'affaires annuel mondial. L'esprit de ces textes est de créer un équilibre : permettre à la recherche de progresser grâce aux données, mais sans jamais compromettre les droits fondamentaux des individus dont les données sont utilisées.


Décryptage des Lignes Directrices 1/2026 : vers une harmonisation européenne



Le lancement de cette consultation par l'EDPB n'est pas anodin. Il répond à un besoin pressant d'harmonisation face à des pratiques et des interprétations nationales parfois contradictoires, qui freinent les projets de recherche paneuropéens. Le projet de lignes directrices s'attaque à plusieurs zones grises qui ont alimenté l'incertitude juridique depuis l'entrée en application du RGPD.


Premièrement, le document devrait fournir une définition plus claire et plus pratique de ce qui constitue une 'finalité de recherche scientifique'. Cela aidera les organisations à déterminer si leurs projets de traitement peuvent légitimement bénéficier du régime dérogatoire. Il est attendu que l'EDPB insiste sur la nécessité d'une méthodologie scientifique rigoureuse et d'objectifs clairs pour se prévaloir de ce cadre.


Deuxièmement, les lignes directrices aborderont en profondeur la question du traitement ultérieur et de la présomption de compatibilité. L'EDPB devrait préciser les conditions dans lesquelles des données collectées pour une finalité (par exemple, la fourniture de soins) peuvent être réutilisées pour la recherche. Cela inclura probablement des critères stricts pour évaluer si ce traitement ultérieur est compatible et si les garanties mises en place sont suffisantes.


Enfin, un point crucial concernera la notion de 'consentement large' (broad consent) dans le contexte de la recherche. Le RGPD permet, sous certaines conditions, de recueillir un consentement pour des domaines de recherche plutôt que pour un projet unique et spécifique. Les lignes directrices devraient encadrer cette pratique pour s'assurer qu'elle ne devient pas un chèque en blanc et que le consentement reste éclairé, spécifique et révocable, conformément aux exigences du règlement.


Ce que ça change opérationnellement (Plan d'action)



Pour les Compliance Officers et les DPO, l'arrivée de ces lignes directrices, même à l'état de projet, impose une anticipation immédiate. Voici un plan d'action en 5 étapes :


  • 1. Analyser et Contribuer à la Consultation : La première étape est de télécharger et d'analyser en détail le projet de lignes directrices. Identifiez les points qui impactent directement les activités de votre organisation et préparez une contribution argumentée à soumettre à l'EDPB avant la date limite. C'est une opportunité rare d'influencer la doctrine européenne.


  • 2. Cartographier les Traitements de Recherche : Mettez à jour votre registre des traitements en identifiant précisément toutes les activités de recherche scientifique impliquant des données personnelles. Pour chaque traitement, documentez la finalité, les catégories de données, la base légale invoquée et les garanties spécifiques mises en place.


  • 3. Auditer les Bases Légales et le Consentement : Passez en revue la robustesse des bases légales utilisées pour vos projets de recherche. Si vous utilisez le consentement, vérifiez que vos formulaires et processus sont conformes aux futures exigences sur le 'consentement large'. Si vous vous basez sur l'intérêt public, assurez-vous que la mission est clairement définie et documentée.


  • 4. Renforcer les Garanties de l'Article 89 : Évaluez l'efficacité de vos mesures de pseudonymisation et d'anonymisation. Sont-elles à l'état de l'art ? Mettez à jour vos Analyses d'Impact relatives à la Protection des Données (AIPD/DPIA) pour tous les projets de recherche afin de refléter les nouvelles exigences et les risques identifiés.


  • 5. Mettre à Jour la Documentation et Former les Équipes : Préparez la mise à jour de votre documentation interne (politiques, procédures) et externe (mentions d'information aux personnes concernées). Planifiez des sessions de formation pour les équipes de recherche afin de les sensibiliser aux nouvelles contraintes et bonnes pratiques qui découleront des lignes directrices finalisées.



Sources :

  • 📎 EDPB — Guidelines 1/2026 on processing of personal data for scientific research purposes

Source : EDPB

À lire aussi

Cyberattaque sous-traitant : le guide CNIL pour DPO et RSSIViolation de données : l'EDPB vers un formulaire unifié ?Violation de données : l'EDPB publie son modèle de notificationEuroprivacy : L'EDPB valide le futur sceau pour les transferts