← Tous les articles

consultant

IQVIA sanctionnée 5 M€: entrepôts santé sous haute vigilance

Le 26 mai 2026, la CNIL a infligé 5 M€ à IQVIA pour non-respect des autorisations et manquements aux articles 14 et 25 RGPD sur deux entrepôts de données santé. Message clair: information effective, opt-out opérationnel et privacy by design.

Extrait — Le 26 mai 2026, la CNIL a infligé 5 M€ à IQVIA pour non‑respect des autorisations et manquements aux articles 14 et 25 RGPD sur deux entrepôts de données santé (LRX, EMR). Enseignement: information effective, opt‑out opérationnel et « privacy by design » deviennent non négociables. CNIL, 26/05/2026.

L’affaire

La formation restreinte de la CNIL a sanctionné IQVIA OPERATIONS FRANCE d’une amende de 5 000 000 €, assortie d’injonctions sous astreinte (10 000 €/jour), pour plusieurs manquements relatifs à deux entrepôts de données de santé: LRX (alimentation par ~14 000 officines) et EMR (dossiers médicaux issus de cabinets de généralistes). Griefs principaux: non‑respect des conditions posées par les autorisations CNIL (LIL art. 66), information insuffisante des personnes en collecte indirecte (RGPD art. 14), et défauts de « protection des données dès la conception » (RGPD art. 25). Communiqué CNIL ; délibération SAN‑2026‑008.

  • Obligation d’informer exactement et complètement les patients (dont la durée de conservation) en collecte indirecte via EMR (art. 14 RGPD).
  • Nécessité d’un droit d’opposition effectif, y compris au niveau des officines et cabinets (ex. possibilité d’opposition via le médecin).
  • Interdiction de certaines études à partir de LRX sans autorisation CNIL ou conformité à la MR‑004.
  • Mesures techniques/organisationnelles pour empêcher l’extraction de données si le pharmacien a refusé leur transmission (art. 25 RGPD).

Point de procédure: l’enquête a été déclenchée après plaintes consécutives à un reportage télévisé. Malgré des améliorations en sécurité et confidentialité, la CNIL maintient l’amende et des injonctions sur l’information, le respect des autorisations et l’opérationnalisation de l’opt‑out. Source CNIL.

Le raisonnement juridique

  • Données de santé = sensibles (art. 9(1) RGPD): traitement interdit sauf exceptions de l’art. 9(2) et garanties renforcées. Obligations d’information (art. 14) et « privacy by design/by default » (art. 25) cumulatives. Texte RGPD.
  • Autorisations spécifiques / MR: en France, certains traitements santé relèvent d’autorisations CNIL (LIL art. 66) ou MR‑004. La CNIL reproche des traitements non conformes aux autorisations délivrées. SAN‑2026‑008.
  • Information art. 14: en collecte indirecte (officines/cabinets), fournir une information complète et dans les délais (finalités, bases, durées, destinataires, droits). Article 14 RGPD.
  • Article 25 RGPD: intégrer des garanties techniques et organisationnelles dès la conception, et des paramètres par défaut protecteurs (minimisation, accès limités, opt‑out réellement opposable). Voir Lignes directrices EDPB 4/2019.
  • Perspective luxembourgeoise: CNPD – traitements santé = vigilance maximale, AIPD souvent requise (art. 35) et contrôle renforcé des changements post‑autorisation. Ressources CNPD.

Ce que ça change concrètement (Luxembourg, BE/FR/DE frontaliers)

  • Entrepôts santé et analytics: l’opt‑out doit être techniquement empêchant tout au long de la chaîne (listes d’opposition synchronisées, filtrage côté source, contrôles à l’ingestion, journalisation probante). Décision CNIL.
  • Information art. 14 industrialisée: déployer des parcours multicanaux (affichages, flyers, QR code, site web) et conserver des preuves horodatées. Contenu complet incluant les durées. Texte.
  • Gouvernance by design (art. 25): exiger des contrôles bloquants chez les éditeurs/intégrateurs; tester et tracer. Référence: EDPB 4/2019.
  • Autorisations et périmètre: au Luxembourg, AIPD pour risques élevés et consultation préalable (art. 36) si le risque résiduel demeure. Toute extension de finalité/usage doit être réévaluée et, au besoin, re‑autorisée. CNPD.
  • Base légale et art. 9(2): éviter l’« intérêt légitime » sur des données santé sans dérogation pertinente de l’art. 9(2). Proportionnalité et minimisation clés. RGPD.

Exemple concret côté SI

  • Avant extraction: contrôle en temps réel d’une table d’opposition alimentée par la source; pseudonymisation côté source avec clé détenue par un tiers; blocage applicatif si statut « OPPOSED=true ».
  • En réception: rejet automatique et log de toute ligne en opposition; alerte SOC/DPO en cas d’échecs anormaux, pour détecter un contournement de l’opt‑out (art. 25 et 32). EDPB 4/2019.

Pièges fréquents observés en audit

  1. Opt‑out théorique non implémenté techniquement (sanctionnable au titre de l’art. 25). Décision IQVIA.
  2. Information générique non spécifique aux flux réels (sources, destinataires, durées) — non conforme à l’art. 14.
  3. Décalage entre autorisations/cadres et pratiques (nouvelles études, destinataires) — point décisif dans l’affaire.
  4. Confusion pseudonymisation/anonymisation — un hash ne suffit pas; analyser le risque de ré‑identification.
  5. AIPD « one‑shot » non réévaluée lors d’évolutions substantielles — la CNPD exige une révision et, si besoin, consultation préalable.

Ressources officielles

  • CNIL — « Données de santé: sanction de 5 M€ à l’encontre de la société IQVIA » (communiqué, 26 mai 2026). cnil.fr
  • Légifrance — Délibération CNIL n° SAN‑2026‑008 (IQVIA), 26 mai 2026. legifrance.gouv.fr
  • Règlement (UE) 2016/679 (RGPD) — Articles 9, 14, 25. eur-lex.europa.eu
  • EDPB — Lignes directrices 4/2019 sur l’article 25. service.betterregulation.com
  • CNPD Luxembourg — AIPD: quand et comment la réaliser. cnpd.public.lu

Enseignement et prochaines étapes

Pour les dirigeants/DPO/CISO au Luxembourg, l’affaire IQVIA marque un durcissement très opérationnel: il faut pouvoir démontrer, logs à l’appui, que l’opposition bloque la collecte et l’usage — dès la conception et par défaut. Pour structurer cette mise en conformité, un mandat DPO peut aider à industrialiser l’information art. 14, la tenue des AIPD et la revue des autorisations, en cohérence avec le cadre RGPD. Si vous opérez au Grand-Duché, consolidez votre feuille de route de conformité CNPD au Luxembourg. Besoin d’un échange rapide? Contactez notre équipe.

Article d'expertise Luxgap. Pour un cadrage personnalise sur ce sujet, contactez-nous ou configurez votre devis en ligne.

NEWSLETTER LUXGAP

Recevez nos analyses des qu'elles sortent.

Articles d'expertise RGPD, NIS 2, IA, et invitations aux webinaires + formations gratuites Luxgap. 1 a 2 emails par semaine maximum, desabonnement en un clic.

Vos données ne sont jamais partagées. Conformité RGPD garantie (logique : on est DPO).

Une question sur ce sujet ?

Notre équipe répond généralement sous 24 h ouvrées. Configurez votre devis ou écrivez-nous.

Configurer mon devis →