La CNIL a mis en place une procédure simplifiée de déclaration en homologuant une méthodologie de référence pour les traitements de données personnelles mis en œuvre dans le cadre des recherches biomédicales traduisant ainsi, dans le secteur de la recherche, la volonté de simplifier les formalités pour des applications conduites dans le cadre d’exigences législatives et réglementaires strictes. Un seul engagement de conformité, adressé directement à la CNIL, est suffisant dès lors que le traitement mis en œuvre est conforme à la méthodologie de référence.
La CNIL et le Comité consultatif sur le traitement de l'information en matière de recherche dans le domaine de la santé ont adopté, en concertation avec les milieux de la recherche, une méthodologie de référence, conformément aux dispositions de l'article 54, 5ème alinéa de la loi du 6 janvier 1978 modifiée.
Dans la mesure où les recherches biomédicales
elles remplissent les conditions posées par la loi pour faire l'objet d'une méthodologie de référence.
Cette méthodologie de référence couvre tous les traitements de données personnelles mis en œuvre dans le cadre des recherches biomédicales - y compris les essais de pharmacogénétiques - telles que définies dans le code de la santé publique. Elle permet, dès lors que l'organisme déclarant satisfait à l'ensemble des conditions ainsi définies, d'adresser à la CNIL un simple engagement de conformité à la dite méthodologie.
Sont concernés les fichiers réalisés dans le cadre des recherches biomédicales soumises aux dispositions des articles L. 1121-1 et suivants du code de la santé publique, c'est-à-dire :
Mais, par rapport à la procédure simplifiée mise en place la CNIL depuis plusieurs années pour la gestion des recherches biomédicales, la méthodologie concerne aussi
L'identification de la personne doit se limiter à un numéro d'ordre ou un code alphanumérique pouvant correspondre aux trois premières lettres du nom. Il est toutefois désormais recommandé de se limiter aux seules initiales dès lors qu'un numéro est également attribué à l'inclusion.
Le lieu de naissance peut être enregistré dans le cadre des informations signalétiques et les variations génétiques (polymorphismes génétiques et/ou variations de l'expression des gênes) peuvent être collectées
L'information préalable des personnes exigée par les dispositions du code de la santé publique doit être complétée de l'information exigée par la loi informatique et libertés. Un modèle de rédaction est proposé dans la méthodologie.
Le consentement éclairé et libre de la personne exigé dans le cadre de tout projet de recherche biomédicale doit être complété de celui exigé au titre de la loi informatique et libertés en cas de recueil et de traitement de données génétiques. Un modèle de rédaction est également proposé dans la méthodologie
Cette politique doit en particulier se traduire par des mesures de sécurité précises et une procédure de journalisation des connexions.