SlideShare ist ein Scribd-Unternehmen logo
1 von 24
Debrief d’une rencontre avec
la sur les enjeux
numériques des données de
santé et de soi quantifié
Guillaume Dumas, Génétique Humaine & Fonctions Cognitives, Institut Pasteur
Courriel: guillaume.dumas@pasteur.fr — Twitter: @introspection
NOTE: Ceci est un compte-rendu, pas des paroles de loi !
30 avril 2016
Kezako la CNIL?
š une autorité
administrative
indépendante
š ~ 200 personnes
š 10000 demandes/an
š 13000 organismes ont
un correspondant CIL
Anonymity (les 3 critères du G29)
1. is it still possible to single out an individual?
2. is it still possible to link records relating to an individual?
3. can information be inferred concerning an individual?
Types de données
š Du coup, une adresse électronique est pleinement une donnée à caractère personnel, surtout
avec des entreprises où l'on a choisi d'utiliser un schéma de construction des adresses E-mail
trop nominatif : prenom.nom@pasteur.fr
š beaucoup de personnes, et même une majorité d'nformaticiens, se méprennent lourdement
sur ce qui permet d'identifier une personne physique.Tout le monde pense facilement à son
numéro INSEE, mais pour vous donner un exemple inverse, une année de naissance, des
initiales sont des DCP (données à caractère personnel). Car par recoupement avec d'autres
info. publiques, elles permettent de remonter à une personne physique.
š La question de ce qu’est une donnée de santé dépend de la finalité. Par exemple dans le cas
de mPower de Sage Bionetworks, ils ont retirés la correction orthographique et prennent le
nombre de fautes d’orthographe et les statistiques du clavier en général comme une donnée
prédictive.
Types de données
š Pour rapatrier les données hors de la bulle d’un projet, le mieux est de procéder à une
pseudonimisation (note: pas toujours possible, e.g. données génétiques).
š Du point de vue de l’utilisateur, il faut être clair au niveau des destinataires des données
quant à l’objectif du recueil des données et à sa finalité via la transmission d’une
information de non opposition à l’utilisation des données.
š Il est conseillé d’utiliser un tableau de bord dynamique accessible à tous moment et avec
un bouton de révocation totale de la non opposition. Exemple de celui de Withings:
Consentement éclairé
š Nécessité d’un consentement écrit uniquement lorsque les
données sont dites “interventionnelles” —i.e. lors de prélèvement
d’échantillons biologiques. La loi va toutefois changé et il est
possible de passer en dématerialisé après avoir fait un premier
consentement écrit .
š Pour faire un consentement numérique (eConsent à la Sage
Bionetworks) il faut mettre les coordonnées d’un médecin pour
poser des questions ci-besoin. On pourrait également imaginer de
faire un chat/hotline également. Il y aussi a un contenu minimal à
avoir, avec notamment l’article 57 de la loi informatique et liberté
et préciser que les conditions de la recherche peuvent évoluer.
Consentement éclairé
š Il y a un devoir d’informer la personne en cas de changement des
conditions. Celles-ci sont considérées comme admise mais la
personne est dans le droit de s’opposer. Une simple notification
mobile n’est en revanche pas suffisante, il faut un email avec la
possibilité de garder une trace de ce changement et la démarche
pour s’opposer doit également être claire.
š Concernant les types de données, du moment où c’est explicité
dans le consentement et validé par la CNIL, tout est enregistrable.
...
Hébergement
š Dans tous les cas, cela demande de définir le périmètre des
applications. L’hébergement des données est critique, surtout si c’est
des données de santé (i.e. prévention, diagnostique ou soin).
š Dans ce cas, il faut être agréé par l’ASIP comme hébergeur de
données de santé. Il y a plus d’information sur leur site avec notamment
la liste des hébergeurs agréés (note: ni Google, Amazon, ou Dropbox!).
š Il faut donc se poser la question si on héberge soi-même sur le long
terme ou si on passe par un prestataire. Si on veut être agréé, il faut
remplir un dossier (note: dans 1 ou 2 ans ça passerq à une certification).
Hébergement
š Même si les données ne sont pas des données de santé, il faut
déclarer un responsable de traitement auprès de la CNIL.
š Ce responsable doit assurer la protection des données du capteur
jusqu’au stockage de l’information. Cela inclue l’authentification,
l’encryption des transferts, et le maintien de l’intégrité des données
(e.g. altération malveillante).
š Il y a une nécessité d’autorisation d’accès aux données.
L’interruption de service est tolérée.
Techniquement
A ce jour, les conseils en matière de sécurité sont:
š Pour la communication: dernière version de TLS
š Pour le stockage: AES 128, les mots de passe ne sont
jamais en clair, il faut passer par un algorithme de
hashmac SHA2
š Pour les API: OAUTH2, en passant obligatoirement par le
Responsable de Traitement pour avoir l’autorisation
d’accéder au données, celle de l’utilisateur ne suffit pas.
Conclusion
š Il faut un cahier des charges clair pour pouvoir
faire une déclaration auprès de la CNIL
š La CNIL n’est pas opposée mais au contraire très
intéressée par les projets innovants
š Il faut faire de la veille sur ce qui existe afin de ne
pas réinventer la pluie …
Conclusion
Il est important de définir les périmètres des données:
š Quelles sont celles essentielles au service?
š Quelles sont celles qui permettent un meilleur suivie?
š Quelles sont celles qui n’apportent rien au service
mais peuvent être utiles aux chercheurs/developeurs?
Conclusion
Nous vivons dans un monde qui change vite,
notamment sur le plan réglementaire …
“The data-sharing
agreement gives Google
access to information on
millions of NHS patients”
“What DeepMind is
trying to do is build a
generic algorithm that
can do this for
anything – anything
you can do a test for.”
Conclusion
… alors n’hésitez pas à participer à l’élaboration des
cadres réglementaires de demain:
www.faire-simple.gouv.fr/bigdatasante

Weitere ähnliche Inhalte

Andere mochten auch

Les données personnelles à l'ère de la transformation digitale
Les données personnelles à l'ère de la transformation digitaleLes données personnelles à l'ère de la transformation digitale
Les données personnelles à l'ère de la transformation digitaleYasser Monkachi
 
Comment les neurosciences questionnent l'intelligence artificielle
Comment les neurosciences questionnent l'intelligence artificielleComment les neurosciences questionnent l'intelligence artificielle
Comment les neurosciences questionnent l'intelligence artificielleGuillaume Dumas
 
La Protection des données personnelles : enjeux et perspectives
La Protection des données personnelles : enjeux et perspectivesLa Protection des données personnelles : enjeux et perspectives
La Protection des données personnelles : enjeux et perspectivesMarc Guichard
 
Gestion des données personnelles : comprendre vos nouvelles obligations
Gestion des données personnelles : comprendre vos nouvelles obligationsGestion des données personnelles : comprendre vos nouvelles obligations
Gestion des données personnelles : comprendre vos nouvelles obligationsClaranet
 
Gestion des données personnelles : Comment Claranet participe à votre conform...
Gestion des données personnelles : Comment Claranet participe à votre conform...Gestion des données personnelles : Comment Claranet participe à votre conform...
Gestion des données personnelles : Comment Claranet participe à votre conform...Claranet
 
Brides 27-31juillet-2015
Brides 27-31juillet-2015Brides 27-31juillet-2015
Brides 27-31juillet-2015Daniel Alouidor
 
Btsamcarcado
BtsamcarcadoBtsamcarcado
BtsamcarcadoMidova
 
Fotografia y tpos de camras
Fotografia y tpos de camrasFotografia y tpos de camras
Fotografia y tpos de camrasMax Luviano
 
Bilan Electrique 2009 en France (RTE)
Bilan Electrique 2009 en France (RTE)Bilan Electrique 2009 en France (RTE)
Bilan Electrique 2009 en France (RTE)RTE
 
Netscope présidentielle 2012 dominique de villepin laisse sceptique en franc...
Netscope présidentielle 2012  dominique de villepin laisse sceptique en franc...Netscope présidentielle 2012  dominique de villepin laisse sceptique en franc...
Netscope présidentielle 2012 dominique de villepin laisse sceptique en franc...Institut Netscope
 
Georges seurat home
Georges seurat homeGeorges seurat home
Georges seurat homersamett
 

Andere mochten auch (20)

Les données personnelles à l'ère de la transformation digitale
Les données personnelles à l'ère de la transformation digitaleLes données personnelles à l'ère de la transformation digitale
Les données personnelles à l'ère de la transformation digitale
 
Comment les neurosciences questionnent l'intelligence artificielle
Comment les neurosciences questionnent l'intelligence artificielleComment les neurosciences questionnent l'intelligence artificielle
Comment les neurosciences questionnent l'intelligence artificielle
 
Marketing digital et données personnelles
Marketing digital et données personnellesMarketing digital et données personnelles
Marketing digital et données personnelles
 
La Protection des données personnelles : enjeux et perspectives
La Protection des données personnelles : enjeux et perspectivesLa Protection des données personnelles : enjeux et perspectives
La Protection des données personnelles : enjeux et perspectives
 
Gestion des données personnelles : comprendre vos nouvelles obligations
Gestion des données personnelles : comprendre vos nouvelles obligationsGestion des données personnelles : comprendre vos nouvelles obligations
Gestion des données personnelles : comprendre vos nouvelles obligations
 
Gestion des données personnelles : Comment Claranet participe à votre conform...
Gestion des données personnelles : Comment Claranet participe à votre conform...Gestion des données personnelles : Comment Claranet participe à votre conform...
Gestion des données personnelles : Comment Claranet participe à votre conform...
 
Brides 27-31juillet-2015
Brides 27-31juillet-2015Brides 27-31juillet-2015
Brides 27-31juillet-2015
 
Btsamcarcado
BtsamcarcadoBtsamcarcado
Btsamcarcado
 
F1 Ch5 1
F1 Ch5 1F1 Ch5 1
F1 Ch5 1
 
Fcd Bel H
Fcd Bel HFcd Bel H
Fcd Bel H
 
Mantenimiento del vehiculo
Mantenimiento del vehiculoMantenimiento del vehiculo
Mantenimiento del vehiculo
 
Motchafran
MotchafranMotchafran
Motchafran
 
La deserción escolar
La deserción escolarLa deserción escolar
La deserción escolar
 
Presentación blog (1)
Presentación blog (1)Presentación blog (1)
Presentación blog (1)
 
Fotografia y tpos de camras
Fotografia y tpos de camrasFotografia y tpos de camras
Fotografia y tpos de camras
 
Bilan Electrique 2009 en France (RTE)
Bilan Electrique 2009 en France (RTE)Bilan Electrique 2009 en France (RTE)
Bilan Electrique 2009 en France (RTE)
 
Netscope présidentielle 2012 dominique de villepin laisse sceptique en franc...
Netscope présidentielle 2012  dominique de villepin laisse sceptique en franc...Netscope présidentielle 2012  dominique de villepin laisse sceptique en franc...
Netscope présidentielle 2012 dominique de villepin laisse sceptique en franc...
 
Georges seurat home
Georges seurat homeGeorges seurat home
Georges seurat home
 
Les cigales
Les cigalesLes cigales
Les cigales
 
08 balafon avril 2012
08 balafon avril 201208 balafon avril 2012
08 balafon avril 2012
 

Ähnlich wie Enjeux et réglementations numériques en matière de données de santé et de soi quantifié

Le GDPR (General Data Protection Regulation) - Diaporama
Le GDPR (General Data Protection Regulation) - DiaporamaLe GDPR (General Data Protection Regulation) - Diaporama
Le GDPR (General Data Protection Regulation) - DiaporamaJean-Michel Tyszka
 
Elia Consulting, les Français et le Big Data
Elia Consulting, les Français et le Big DataElia Consulting, les Français et le Big Data
Elia Consulting, les Français et le Big DataElia Consulting
 
2019 : les news du RGPD - Méghane Duval, Juriste-conseil @ KaOra Partners
2019 : les news du RGPD - Méghane Duval, Juriste-conseil @ KaOra Partners2019 : les news du RGPD - Méghane Duval, Juriste-conseil @ KaOra Partners
2019 : les news du RGPD - Méghane Duval, Juriste-conseil @ KaOra PartnersJedha Bootcamp
 
RGPD et Loi de finances : quels impacts pour vos sites internet ? - Février ...
RGPD et Loi de finances : quels impacts pour vos sites internet ? - Février ...RGPD et Loi de finances : quels impacts pour vos sites internet ? - Février ...
RGPD et Loi de finances : quels impacts pour vos sites internet ? - Février ...Medialibs
 
De la protection des données personnelles à la sécurisation des données conne...
De la protection des données personnelles à la sécurisation des données conne...De la protection des données personnelles à la sécurisation des données conne...
De la protection des données personnelles à la sécurisation des données conne...Michel Jaccard
 
Lexpresse de la Banque Postale - Privacy et Big Data
Lexpresse de la Banque Postale - Privacy et Big DataLexpresse de la Banque Postale - Privacy et Big Data
Lexpresse de la Banque Postale - Privacy et Big DataAntoine Vigneron
 
BYOD : les 10 commandements
BYOD : les 10 commandementsBYOD : les 10 commandements
BYOD : les 10 commandementsAtger Nicolas
 
Compte rendu de la conférence du 16 juin 2016
Compte rendu de la conférence du 16 juin 2016Compte rendu de la conférence du 16 juin 2016
Compte rendu de la conférence du 16 juin 2016TELECOM-PARISTECH-SANTE
 
Programme universite des DPO - AFCDP 24 janvier 2018
Programme universite des DPO - AFCDP 24 janvier 2018Programme universite des DPO - AFCDP 24 janvier 2018
Programme universite des DPO - AFCDP 24 janvier 2018Market iT
 
RGPD : Quels impacts pour vos actions marketing ?
RGPD : Quels impacts pour vos actions marketing ?RGPD : Quels impacts pour vos actions marketing ?
RGPD : Quels impacts pour vos actions marketing ?EmailStrategie
 
Atelier Gdpr/ RGPD du Brunch Info avec David Blampain / Mons 2018
Atelier Gdpr/ RGPD du Brunch Info avec David Blampain / Mons 2018Atelier Gdpr/ RGPD du Brunch Info avec David Blampain / Mons 2018
Atelier Gdpr/ RGPD du Brunch Info avec David Blampain / Mons 2018David Blampain
 
L’impact de la nouvelle loi anti courriel
L’impact de la nouvelle loi anti courrielL’impact de la nouvelle loi anti courriel
L’impact de la nouvelle loi anti courrielFrederic Gonzalo
 
Nos vies numériques sous haute protection le 21-10-2017
Nos vies numériques sous haute protection le 21-10-2017Nos vies numériques sous haute protection le 21-10-2017
Nos vies numériques sous haute protection le 21-10-2017Christophe Boeraeve
 
Support de conférence - Webinar : Comprendre les enjeux liés à la protection ...
Support de conférence - Webinar : Comprendre les enjeux liés à la protection ...Support de conférence - Webinar : Comprendre les enjeux liés à la protection ...
Support de conférence - Webinar : Comprendre les enjeux liés à la protection ...Hapsis
 
Enquête sur la protection des données personnelles (avril 2018)
Enquête sur la protection des données personnelles (avril 2018)Enquête sur la protection des données personnelles (avril 2018)
Enquête sur la protection des données personnelles (avril 2018)Renaissance Numérique
 

Ähnlich wie Enjeux et réglementations numériques en matière de données de santé et de soi quantifié (20)

Ressources humaines et nouvelles technologies
Ressources humaines et nouvelles technologiesRessources humaines et nouvelles technologies
Ressources humaines et nouvelles technologies
 
Le GDPR (General Data Protection Regulation) - Diaporama
Le GDPR (General Data Protection Regulation) - DiaporamaLe GDPR (General Data Protection Regulation) - Diaporama
Le GDPR (General Data Protection Regulation) - Diaporama
 
Elia Consulting, les Français et le Big Data
Elia Consulting, les Français et le Big DataElia Consulting, les Français et le Big Data
Elia Consulting, les Français et le Big Data
 
2019 : les news du RGPD - Méghane Duval, Juriste-conseil @ KaOra Partners
2019 : les news du RGPD - Méghane Duval, Juriste-conseil @ KaOra Partners2019 : les news du RGPD - Méghane Duval, Juriste-conseil @ KaOra Partners
2019 : les news du RGPD - Méghane Duval, Juriste-conseil @ KaOra Partners
 
Salon Solutions CNIT La Défense.
Salon Solutions CNIT La Défense.Salon Solutions CNIT La Défense.
Salon Solutions CNIT La Défense.
 
RGPD et Loi de finances : quels impacts pour vos sites internet ? - Février ...
RGPD et Loi de finances : quels impacts pour vos sites internet ? - Février ...RGPD et Loi de finances : quels impacts pour vos sites internet ? - Février ...
RGPD et Loi de finances : quels impacts pour vos sites internet ? - Février ...
 
De la protection des données personnelles à la sécurisation des données conne...
De la protection des données personnelles à la sécurisation des données conne...De la protection des données personnelles à la sécurisation des données conne...
De la protection des données personnelles à la sécurisation des données conne...
 
Lexpresse de la Banque Postale - Privacy et Big Data
Lexpresse de la Banque Postale - Privacy et Big DataLexpresse de la Banque Postale - Privacy et Big Data
Lexpresse de la Banque Postale - Privacy et Big Data
 
RGPD
RGPDRGPD
RGPD
 
BYOD : les 10 commandements
BYOD : les 10 commandementsBYOD : les 10 commandements
BYOD : les 10 commandements
 
Compte rendu de la conférence du 16 juin 2016
Compte rendu de la conférence du 16 juin 2016Compte rendu de la conférence du 16 juin 2016
Compte rendu de la conférence du 16 juin 2016
 
Programme universite des DPO - AFCDP 24 janvier 2018
Programme universite des DPO - AFCDP 24 janvier 2018Programme universite des DPO - AFCDP 24 janvier 2018
Programme universite des DPO - AFCDP 24 janvier 2018
 
Obligations RGPD : Comment-agir ?
Obligations RGPD : Comment-agir ?Obligations RGPD : Comment-agir ?
Obligations RGPD : Comment-agir ?
 
RGPD : Quels impacts pour vos actions marketing ?
RGPD : Quels impacts pour vos actions marketing ?RGPD : Quels impacts pour vos actions marketing ?
RGPD : Quels impacts pour vos actions marketing ?
 
Atelier Gdpr/ RGPD du Brunch Info avec David Blampain / Mons 2018
Atelier Gdpr/ RGPD du Brunch Info avec David Blampain / Mons 2018Atelier Gdpr/ RGPD du Brunch Info avec David Blampain / Mons 2018
Atelier Gdpr/ RGPD du Brunch Info avec David Blampain / Mons 2018
 
Conférence Maître LAMACHI-ELKILANI ACSS 2018
Conférence Maître LAMACHI-ELKILANI ACSS 2018Conférence Maître LAMACHI-ELKILANI ACSS 2018
Conférence Maître LAMACHI-ELKILANI ACSS 2018
 
L’impact de la nouvelle loi anti courriel
L’impact de la nouvelle loi anti courrielL’impact de la nouvelle loi anti courriel
L’impact de la nouvelle loi anti courriel
 
Nos vies numériques sous haute protection le 21-10-2017
Nos vies numériques sous haute protection le 21-10-2017Nos vies numériques sous haute protection le 21-10-2017
Nos vies numériques sous haute protection le 21-10-2017
 
Support de conférence - Webinar : Comprendre les enjeux liés à la protection ...
Support de conférence - Webinar : Comprendre les enjeux liés à la protection ...Support de conférence - Webinar : Comprendre les enjeux liés à la protection ...
Support de conférence - Webinar : Comprendre les enjeux liés à la protection ...
 
Enquête sur la protection des données personnelles (avril 2018)
Enquête sur la protection des données personnelles (avril 2018)Enquête sur la protection des données personnelles (avril 2018)
Enquête sur la protection des données personnelles (avril 2018)
 

Mehr von Guillaume Dumas

Inter-brain synchronization 
as a marker of human social cognition in interac...
Inter-brain synchronization 
as a marker of human social cognition in interac...Inter-brain synchronization 
as a marker of human social cognition in interac...
Inter-brain synchronization 
as a marker of human social cognition in interac...Guillaume Dumas
 
Computational social neuroscience of interpersonal coordination dynamics
Computational social neuroscience of interpersonal coordination dynamicsComputational social neuroscience of interpersonal coordination dynamics
Computational social neuroscience of interpersonal coordination dynamicsGuillaume Dumas
 
Open Science: Knowledge as Commons?
Open Science: Knowledge as Commons?Open Science: Knowledge as Commons?
Open Science: Knowledge as Commons?Guillaume Dumas
 
Psychiatry: A Crash test for integrative neuroscience (Part2)
Psychiatry: A Crash test for integrative neuroscience (Part2)Psychiatry: A Crash test for integrative neuroscience (Part2)
Psychiatry: A Crash test for integrative neuroscience (Part2)Guillaume Dumas
 
Psychiatry: A Crash test for integrative neuroscience (Part1)
Psychiatry: A Crash test for integrative neuroscience (Part1)Psychiatry: A Crash test for integrative neuroscience (Part1)
Psychiatry: A Crash test for integrative neuroscience (Part1)Guillaume Dumas
 
Building ladders across the scales of personification: from brains in social ...
Building ladders across the scales of personification: from brains in social ...Building ladders across the scales of personification: from brains in social ...
Building ladders across the scales of personification: from brains in social ...Guillaume Dumas
 
Vers une psychiatrie multi-échelle: des gènes aux interactions sociales
Vers une psychiatrie multi-échelle: des gènes aux interactions socialesVers une psychiatrie multi-échelle: des gènes aux interactions sociales
Vers une psychiatrie multi-échelle: des gènes aux interactions socialesGuillaume Dumas
 
De la recherche en neurosciences au développement de jeu vidéo pour l'autisme
De la recherche en neurosciences au développement de jeu vidéo pour l'autismeDe la recherche en neurosciences au développement de jeu vidéo pour l'autisme
De la recherche en neurosciences au développement de jeu vidéo pour l'autismeGuillaume Dumas
 
#101nights @ Brainhack Networks
#101nights @ Brainhack Networks#101nights @ Brainhack Networks
#101nights @ Brainhack NetworksGuillaume Dumas
 
Ethics, Research & Society
Ethics, Research & SocietyEthics, Research & Society
Ethics, Research & SocietyGuillaume Dumas
 
Normative Modeling & Patients Stratifications: Dealing with Dimensions & Cat...
Normative Modeling & Patients Stratifications:  Dealing with Dimensions & Cat...Normative Modeling & Patients Stratifications:  Dealing with Dimensions & Cat...
Normative Modeling & Patients Stratifications: Dealing with Dimensions & Cat...Guillaume Dumas
 
Socio-Cognitive Rehabilitation in Autism Spectrum Disorders via Human-Machine...
Socio-Cognitive Rehabilitation in Autism Spectrum Disorders via Human-Machine...Socio-Cognitive Rehabilitation in Autism Spectrum Disorders via Human-Machine...
Socio-Cognitive Rehabilitation in Autism Spectrum Disorders via Human-Machine...Guillaume Dumas
 
Cerveau naturel et intelligence artificielle: un dialogue vertueux entre neu...
 Cerveau naturel et intelligence artificielle: un dialogue vertueux entre neu... Cerveau naturel et intelligence artificielle: un dialogue vertueux entre neu...
Cerveau naturel et intelligence artificielle: un dialogue vertueux entre neu...Guillaume Dumas
 

Mehr von Guillaume Dumas (14)

Inter-brain synchronization 
as a marker of human social cognition in interac...
Inter-brain synchronization 
as a marker of human social cognition in interac...Inter-brain synchronization 
as a marker of human social cognition in interac...
Inter-brain synchronization 
as a marker of human social cognition in interac...
 
Computational social neuroscience of interpersonal coordination dynamics
Computational social neuroscience of interpersonal coordination dynamicsComputational social neuroscience of interpersonal coordination dynamics
Computational social neuroscience of interpersonal coordination dynamics
 
Open Science: Knowledge as Commons?
Open Science: Knowledge as Commons?Open Science: Knowledge as Commons?
Open Science: Knowledge as Commons?
 
Psychiatry: A Crash test for integrative neuroscience (Part2)
Psychiatry: A Crash test for integrative neuroscience (Part2)Psychiatry: A Crash test for integrative neuroscience (Part2)
Psychiatry: A Crash test for integrative neuroscience (Part2)
 
Psychiatry: A Crash test for integrative neuroscience (Part1)
Psychiatry: A Crash test for integrative neuroscience (Part1)Psychiatry: A Crash test for integrative neuroscience (Part1)
Psychiatry: A Crash test for integrative neuroscience (Part1)
 
Building ladders across the scales of personification: from brains in social ...
Building ladders across the scales of personification: from brains in social ...Building ladders across the scales of personification: from brains in social ...
Building ladders across the scales of personification: from brains in social ...
 
Vers une psychiatrie multi-échelle: des gènes aux interactions sociales
Vers une psychiatrie multi-échelle: des gènes aux interactions socialesVers une psychiatrie multi-échelle: des gènes aux interactions sociales
Vers une psychiatrie multi-échelle: des gènes aux interactions sociales
 
De la recherche en neurosciences au développement de jeu vidéo pour l'autisme
De la recherche en neurosciences au développement de jeu vidéo pour l'autismeDe la recherche en neurosciences au développement de jeu vidéo pour l'autisme
De la recherche en neurosciences au développement de jeu vidéo pour l'autisme
 
#101nights @ Brainhack Networks
#101nights @ Brainhack Networks#101nights @ Brainhack Networks
#101nights @ Brainhack Networks
 
Ethics, Research & Society
Ethics, Research & SocietyEthics, Research & Society
Ethics, Research & Society
 
Quoi? Qu'est qu'IA?
Quoi? Qu'est qu'IA?Quoi? Qu'est qu'IA?
Quoi? Qu'est qu'IA?
 
Normative Modeling & Patients Stratifications: Dealing with Dimensions & Cat...
Normative Modeling & Patients Stratifications:  Dealing with Dimensions & Cat...Normative Modeling & Patients Stratifications:  Dealing with Dimensions & Cat...
Normative Modeling & Patients Stratifications: Dealing with Dimensions & Cat...
 
Socio-Cognitive Rehabilitation in Autism Spectrum Disorders via Human-Machine...
Socio-Cognitive Rehabilitation in Autism Spectrum Disorders via Human-Machine...Socio-Cognitive Rehabilitation in Autism Spectrum Disorders via Human-Machine...
Socio-Cognitive Rehabilitation in Autism Spectrum Disorders via Human-Machine...
 
Cerveau naturel et intelligence artificielle: un dialogue vertueux entre neu...
 Cerveau naturel et intelligence artificielle: un dialogue vertueux entre neu... Cerveau naturel et intelligence artificielle: un dialogue vertueux entre neu...
Cerveau naturel et intelligence artificielle: un dialogue vertueux entre neu...
 

Enjeux et réglementations numériques en matière de données de santé et de soi quantifié

  • 1. Debrief d’une rencontre avec la sur les enjeux numériques des données de santé et de soi quantifié Guillaume Dumas, Génétique Humaine & Fonctions Cognitives, Institut Pasteur Courriel: guillaume.dumas@pasteur.fr — Twitter: @introspection NOTE: Ceci est un compte-rendu, pas des paroles de loi ! 30 avril 2016
  • 2. Kezako la CNIL? š une autorité administrative indépendante š ~ 200 personnes š 10000 demandes/an š 13000 organismes ont un correspondant CIL
  • 3. Anonymity (les 3 critères du G29) 1. is it still possible to single out an individual? 2. is it still possible to link records relating to an individual? 3. can information be inferred concerning an individual?
  • 4. Types de données š Du coup, une adresse électronique est pleinement une donnée à caractère personnel, surtout avec des entreprises où l'on a choisi d'utiliser un schéma de construction des adresses E-mail trop nominatif : prenom.nom@pasteur.fr š beaucoup de personnes, et même une majorité d'nformaticiens, se méprennent lourdement sur ce qui permet d'identifier une personne physique.Tout le monde pense facilement à son numéro INSEE, mais pour vous donner un exemple inverse, une année de naissance, des initiales sont des DCP (données à caractère personnel). Car par recoupement avec d'autres info. publiques, elles permettent de remonter à une personne physique. š La question de ce qu’est une donnée de santé dépend de la finalité. Par exemple dans le cas de mPower de Sage Bionetworks, ils ont retirés la correction orthographique et prennent le nombre de fautes d’orthographe et les statistiques du clavier en général comme une donnée prédictive.
  • 5. Types de données š Pour rapatrier les données hors de la bulle d’un projet, le mieux est de procéder à une pseudonimisation (note: pas toujours possible, e.g. données génétiques). š Du point de vue de l’utilisateur, il faut être clair au niveau des destinataires des données quant à l’objectif du recueil des données et à sa finalité via la transmission d’une information de non opposition à l’utilisation des données. š Il est conseillé d’utiliser un tableau de bord dynamique accessible à tous moment et avec un bouton de révocation totale de la non opposition. Exemple de celui de Withings:
  • 6.
  • 7.
  • 8.
  • 9.
  • 10.
  • 11. Consentement éclairé š Nécessité d’un consentement écrit uniquement lorsque les données sont dites “interventionnelles” —i.e. lors de prélèvement d’échantillons biologiques. La loi va toutefois changé et il est possible de passer en dématerialisé après avoir fait un premier consentement écrit . š Pour faire un consentement numérique (eConsent à la Sage Bionetworks) il faut mettre les coordonnées d’un médecin pour poser des questions ci-besoin. On pourrait également imaginer de faire un chat/hotline également. Il y aussi a un contenu minimal à avoir, avec notamment l’article 57 de la loi informatique et liberté et préciser que les conditions de la recherche peuvent évoluer.
  • 12. Consentement éclairé š Il y a un devoir d’informer la personne en cas de changement des conditions. Celles-ci sont considérées comme admise mais la personne est dans le droit de s’opposer. Une simple notification mobile n’est en revanche pas suffisante, il faut un email avec la possibilité de garder une trace de ce changement et la démarche pour s’opposer doit également être claire. š Concernant les types de données, du moment où c’est explicité dans le consentement et validé par la CNIL, tout est enregistrable.
  • 13.
  • 14. ...
  • 15.
  • 16. Hébergement š Dans tous les cas, cela demande de définir le périmètre des applications. L’hébergement des données est critique, surtout si c’est des données de santé (i.e. prévention, diagnostique ou soin). š Dans ce cas, il faut être agréé par l’ASIP comme hébergeur de données de santé. Il y a plus d’information sur leur site avec notamment la liste des hébergeurs agréés (note: ni Google, Amazon, ou Dropbox!). š Il faut donc se poser la question si on héberge soi-même sur le long terme ou si on passe par un prestataire. Si on veut être agréé, il faut remplir un dossier (note: dans 1 ou 2 ans ça passerq à une certification).
  • 17. Hébergement š Même si les données ne sont pas des données de santé, il faut déclarer un responsable de traitement auprès de la CNIL. š Ce responsable doit assurer la protection des données du capteur jusqu’au stockage de l’information. Cela inclue l’authentification, l’encryption des transferts, et le maintien de l’intégrité des données (e.g. altération malveillante). š Il y a une nécessité d’autorisation d’accès aux données. L’interruption de service est tolérée.
  • 18. Techniquement A ce jour, les conseils en matière de sécurité sont: š Pour la communication: dernière version de TLS š Pour le stockage: AES 128, les mots de passe ne sont jamais en clair, il faut passer par un algorithme de hashmac SHA2 š Pour les API: OAUTH2, en passant obligatoirement par le Responsable de Traitement pour avoir l’autorisation d’accéder au données, celle de l’utilisateur ne suffit pas.
  • 19. Conclusion š Il faut un cahier des charges clair pour pouvoir faire une déclaration auprès de la CNIL š La CNIL n’est pas opposée mais au contraire très intéressée par les projets innovants š Il faut faire de la veille sur ce qui existe afin de ne pas réinventer la pluie …
  • 20. Conclusion Il est important de définir les périmètres des données: š Quelles sont celles essentielles au service? š Quelles sont celles qui permettent un meilleur suivie? š Quelles sont celles qui n’apportent rien au service mais peuvent être utiles aux chercheurs/developeurs?
  • 21. Conclusion Nous vivons dans un monde qui change vite, notamment sur le plan réglementaire …
  • 22. “The data-sharing agreement gives Google access to information on millions of NHS patients” “What DeepMind is trying to do is build a generic algorithm that can do this for anything – anything you can do a test for.”
  • 23. Conclusion … alors n’hésitez pas à participer à l’élaboration des cadres réglementaires de demain: