Recherche & essais cliniques · gouvernance de la protection des données à pilotage juridique

Données de recherche & essais cliniques, gouvernance de la protection des données à pilotage juridique

La recherche sur données de santé exige plus qu'un protocole d'étude : la LRH, la commission d'éthique, le droit de la recherche selon le RGPD et la séparation propre entre identité et données doivent s'articuler. Nous pilotons cette gouvernance sur le plan juridique. Et, en tant que tiers de confiance, nous gardons les clés de liaison séparément de l'équipe de recherche. Un seul partenaire pour unités de recherche, promoteurs d'essais, CRO, centres académiques et biobanques.

pilotage juridique (Dr. iur., CIPP/E) tiers de confiance + DPO d'un seul partenaire DE · FR · EN
Gouvernance de la protection des données pour données de recherche et essais cliniques

Pour unités de recherche, promoteurs d'essais, CRO, centres médicaux académiques et biobanques

Pilotage juridique Dr. iur. · CIPP/E
LRH & éthique recherche sur l'être humain
recherche RGPD art. 9 & art. 89
Trusted Third Party garde des clés
DPO & conseil nLPD · RGPD art. 37
Dr Dominic Staiger

Responsable de ce mandat

Dr Dominic Staiger

LL.M., Dr. iur., CIPP/E · Attorney at Law (New York) · Solicitor (UK)

LinkedIn

Le cadre juridique de la recherche sur données de santé

Repère, pas un avis juridique. En Suisse et dans l'UE, la recherche sur données personnelles relève de plusieurs régimes imbriqués. Nous vérifions le champ d'application et les bases juridiques par étude.

En Suisse, la loi relative à la recherche sur l'être humain (LRH) régit la recherche portant sur des personnes, leurs données et du matériel biologique. Elle exige en règle générale l'autorisation d'une commission d'éthique compétente, un consentement éclairé sous une forme définie et des règles claires sur le moment où les données peuvent être codées, anonymisées ou réutilisées. La LRH et ses ordonnances s'appliquent à côté de la loi révisée sur la protection des données, et non à sa place.

En droit de l'UE, les données de santé relèvent des catégories particulières de l'art. 9 du RGPD. Leur traitement est en principe interdit et n'est admis que par des exceptions strictement définies, par exemple le consentement explicite ou la recherche scientifique. Pour cette dernière, l'art. 89 du RGPD prévoit un privilège dédié assorti de garanties appropriées, notamment la minimisation des données et la pseudonymisation. Ce privilège de recherche est puissant mais soumis à des conditions qui doivent être documentées proprement.

L'utilisation secondaire est délicate : des données collectées pour les soins ou une étude antérieure doivent servir à une nouvelle question de recherche. Ici, la portée du consentement initial, la compatibilité de la nouvelle finalité avec l'ancienne et les mesures de protection en place déterminent si la réutilisation est admissible. Nous évaluons cette question sur le plan juridique, au lieu de la contourner techniquement.

Enfin, la distinction entre anonymisation et pseudonymisation est centrale. Une véritable anonymisation soustrait les données au droit de la protection des données, mais elle est exigeante techniquement et juridiquement et, pour des données de santé riches, souvent pas pleinement atteignable. La pseudonymisation sépare l'identité des données au moyen d'une clé, mais les données restent des données personnelles. Celui qui contrôle la clé contrôle le risque de réidentification. Et c'est précisément là que commence notre rôle de tiers de confiance.

TTP et DPO d'un seul partenaire, ce que SIDD fournit

Nous réunissons deux rôles habituellement achetés séparément en recherche : la garde indépendante des clés en tant que tiers de confiance et le conseil continu en protection des données en tant que conseiller externe à la protection des données ou DPO.

En tant que tiers de confiance, nous assumons la pseudonymisation et la garde séparée des clés de liaison. L'équipe de recherche travaille avec des jeux de données pseudonymisés, tandis que la table reliant pseudonyme et identité reste chez nous, séparée du fonctionnement de la recherche sur les plans organisationnel et technique. Une réidentification, par exemple pour un retour nécessaire aux participants ou une procédure ordonnée par une autorité, n'intervient que selon des règles clairement définies et documentées. Le risque de réidentification baisse ainsi structurellement, et pas seulement sur le papier.

En tant que conseiller externe à la protection des données selon la nLPD et DPO selon l'art. 37 du RGPD, nous accompagnons l'étude tout au long de son cycle de vie. Nous réalisons l'analyse d'impact relative à la protection des données du projet de recherche, vérifions la base juridique et la portée du consentement, conseillons sur la compatibilité d'une utilisation secondaire et soutenons la correspondance avec la commission d'éthique sur le volet protection des données. Lorsqu'un représentant UE ou UK est requis, nous couvrons aussi ce rôle.

La recherche repose sur des flux de données entre promoteur, CRO, centres investigateurs, partenaires académiques et biobanques, souvent transfrontaliers. Nous concevons les accords nécessaires : contrats de sous-traitance, accords de transfert et de partage de données, accords de responsabilité conjointe et sécurisation des transferts internationaux avec les garanties appropriées. Le flux de données d'un projet multicentrique devient ainsi contractuellement propre et auditable.

Pourquoi SIDD pour les données de recherche, droit, technique et garde en un

En recherche, trois éléments déterminent ensemble le risque : la base juridique, la séparation technique entre identité et données et une garde indépendante. Nous réunissons les trois dans un seul mandat, une combinaison que les cabinets purement juridiques et les prestataires purement techniques offrent rarement.

Pilotage juridique

La LRH, les art. 9 et 89 du RGPD, la portée d'un consentement et l'admissibilité de l'utilisation secondaire sont des questions juridiques. Nous les pilotons avec des juristes titulaires d'un doctorat et de la certification CIPP/E, appuyés par une équipe technique interne. L'évaluation reste ainsi solide et pas une simple hypothèse technique.

Tiers de confiance pour les clés

Nous gardons les clés de liaison séparément de l'équipe de recherche. La séparation entre identité et données n'est ainsi pas une simple promesse du protocole, mais appliquée sur les plans organisationnel et technique. Une réidentification n'intervient que selon des règles documentées, un argument fort vis-à-vis de la commission d'éthique, des participants et de l'autorité.

AIPD & gouvernance d'étude

Nous réalisons l'analyse d'impact relative à la protection des données du projet de recherche et assurons la gouvernance protection des données sur tout le cycle de vie de l'étude, de la phase de protocole au traitement courant, jusqu'à l'archivage ou l'effacement. La documentation protection des données s'accorde ainsi à la soumission à la commission d'éthique, au lieu d'être en retard.

Contrats pour projets multicentriques

Promoteur, CRO, centres investigateurs, partenaires académiques et biobanques ont besoin de flux de données viables. Nous concevons des accords de sous-traitance, de partage et de transfert de données ainsi que des constructions de responsabilité conjointe, et sécurisons les transferts internationaux avec les garanties appropriées, contractuellement propre plutôt qu'improvisé.

Intégration à ISO 27001

Les données de recherche méritent un niveau de sécurité maintenu. Nous rattachons les mesures de protection des données de l'étude à un SMSI ISO 27001 existant ou à construire. Le contrôle d'accès, la gestion des clés et la tenue des preuves deviennent ainsi partie d'un système géré plutôt que des mesures ponctuelles.

Multilingue & indépendant

Nous travaillons en allemand, français et anglais, pertinent pour la Suisse romande, les promoteurs internationaux et les centres partenaires de l'UE. Comme nous ne vendons pas de SOC propre et gardons la garde des clés indépendante de l'équipe de recherche, notre évaluation et notre rôle restent neutres.

Entrée : évaluation de gouvernance des données de recherche

Garde des clés TTP & mandat DPO

sur demande

Mandat continu : en tant que tiers de confiance, nous gardons les clés de liaison séparément de l'équipe de recherche et accompagnons l'étude comme conseiller externe à la protection des données ou DPO sur tout son cycle de vie.

  • Pseudonymisation et garde séparée des clés de liaison
  • Règles documentées et journalisation de chaque réidentification
  • Conseil DPO et protection des données continu sur le cycle de vie de l'étude
  • Maintien des accords de données, de transfert et de traitement avec tous les partenaires
  • Intégration à ISO 27001 / SMSI pour le contrôle d'accès et la tenue des preuves

Services liés

Briques que nous relions à la gouvernance des données de recherche :

Notre outil : LexCommand

Pourquoi nous travaillons avec LexCommand, notre propre IA juridique suisse

LexCommand est notre IA juridique interne, adossée à des citations, pour le droit de la Suisse, de l'Allemagne, de l'Autriche et de l'UE. Développée et exploitée de manière souveraine en Suisse par Priverion GmbH, l'entreprise derrière SIDD. Nous ne faisons pas que prôner la souveraineté des données et la traçabilité, nous les avons intégrées dans notre propre outil, en complément de la Plateforme Priverion.

Souverain en Suisse

L'IA fonctionne en auto-hébergement sur une infrastructure suisse, sans LLM cloud externes. En tant qu'entreprise suisse indépendante sans société mère étrangère, nous traitons vos documents dans un environnement que nous maîtrisons.

Pas de citation, pas d'affirmation

Chaque affirmation juridique renvoie à une source primaire consultable, sinon elle n'apparaît pas. Nos recommandations deviennent ainsi vérifiables et auditables, au lieu de seulement paraître plausibles.

De l'effort au jugement

LexCommand prend en charge la recherche, le recoupement et le sourcing. Cela réduit les délais et libère nos conseillers seniors pour le jugement et l'échange avec le client, sans rien céder sur la rigueur.

Trois disciplines, une seule vue

Nous examinons la protection des données, la sécurité de l'information et la sécurité de l'IA sur une base de sources partagée avec un crosswalk de référentiels. Vous voyez ainsi les obligations qui se recoupent dans une vue consolidée, au lieu de trois analyses isolées.

Concrètement pour l'analyse d'impact relative à la protection des données de votre projet de recherche : LexCommand étaye chaque affirmation sur la LRH, les art. 9 et 89 du RGPD et l'admissibilité de l'utilisation secondaire avec la source primaire exacte, et place côte à côte les obligations imbriquées de la LRH et du RGPD, pour que le rapport reste présentable à la commission d'éthique et auditable.

Déterministe dans le temps (à la date du jour ou à toute date de référence), avec cloisonnement des juridictions (CH/DE/AT/EU) et un vérificateur de citations à la fin de chaque réponse.

Questions fréquentes

Que signifie concrètement tiers de confiance dans un projet de recherche ?

Nous agissons comme partie indépendante entre l'identité et les données de recherche. Nous pseudonymisons les données et gardons la table reliant pseudonyme et identité séparément de l'équipe de recherche. L'équipe ne travaille qu'avec des jeux de données pseudonymisés. Une réidentification n'intervient qu'après des règles définies à l'avance et documentées. La séparation est ainsi appliquée sur les plans organisationnel et technique, et pas seulement une promesse du protocole.

La pseudonymisation suffit-elle ou faut-il anonymiser complètement ?

Cela dépend du projet. Une véritable anonymisation soustrait les données au droit de la protection des données mais, pour des données de santé riches, n'est souvent pas pleinement atteignable et peut limiter l'exploitabilité scientifique. La pseudonymisation préserve la possibilité de liaison à des fins légitimes mais maintient les données comme données personnelles. Nous évaluons par étude quelle voie est juridiquement solide et scientifiquement praticable, et documentons le risque de réidentification de manière traçable.

Pouvons-nous utiliser des données de soins ou d'étude existantes pour une nouvelle question de recherche ?

C'est la question de l'utilisation secondaire et elle doit être vérifiée au cas par cas. La portée du consentement initial, la compatibilité de la nouvelle finalité avec la précédente et les mesures de protection en place sont déterminantes. Selon la configuration, les règles de réutilisation de la LRH, un consentement renouvelé ou étendu ou le privilège de recherche entrent en jeu. Nous évaluons l'admissibilité sur le plan juridique et documentons la base de manière auditable.

Prenez-vous en charge la correspondance avec la commission d'éthique ?

Nous soutenons le volet protection des données de la soumission et de la correspondance : analyse d'impact relative à la protection des données, description du traitement, concept de pseudonymisation et accords entre les parties concernées. La justification scientifique et éthique du projet reste du ressort des investigateurs et des promoteurs. Nous veillons à ce que les parties relatives à la protection des données soient cohérentes et complètes.

Comment gérez-vous les flux de données internationaux entre promoteur, CRO et centres investigateurs ?

Nous cartographions d'abord le flux de données et attribuons les rôles : qui est responsable du traitement, qui sous-traitant, où existe une responsabilité conjointe. Sur cette base, nous construisons les accords appropriés, accords de sous-traitance, de partage et de transfert, et sécurisons les transferts vers des pays tiers avec les garanties adéquates. Le flux de données d'un projet multicentrique est ainsi contractuellement propre et démontrable à l'autorité.

SIDD conseille-t-il aussi sous confidentialité d'avocat ?

Lorsqu'un avocat de SIDD conseille en qualité d'avocat, vos informations peuvent être couvertes par le secret professionnel selon l'art. 321 CP, en plus de la confidentialité contractuelle. Nous précisons l'étendue exacte selon le mandat, justement parce que les données de recherche sont particulièrement sensibles.

Prêt pour une évaluation de gouvernance des données de recherche ?

Nous évaluons votre projet de recherche, classement LRH, droit de la recherche selon le RGPD, pseudonymisation et flux de données, avec un rapport destiné au conseil et à la commission. En tant que tiers de confiance, nous gardons sur demande les clés séparément de l'équipe de recherche.