MR-001 et MR-003 2026 : quelles évolutions pour la recherche en santé ?


La publication des nouvelles versions des méthodologies de référence MR-001 et MR-003 par la CNIL en mai 2026 marque une étape importante dans l'encadrement des recherches impliquant le traitement de données de santé à caractère personnel. Si les principes fondamentaux de protection des données demeurent inchangés, cette réforme traduit une volonté claire de moderniser le cadre de conformité applicable aux recherches, tout en renforçant les exigences de gouvernance, de sécurité et de maîtrise des traitements.
L'un des principaux apports de cette réforme réside dans l'harmonisation des deux méthodologies de référence.
À travers ces réformes, la CNIL souhaite réduire les difficultés d'interprétation rencontrées par les promoteurs, les établissements de santé et les autres acteurs de la recherche. Cette harmonisation s'accompagne de nouveaux outils pratiques, tels qu'une annexe sécurité commune, des grilles de conformité, des versions annotées et un formulaire interactif.
Ces documents constituent désormais de véritables supports d'audit et de démonstration de conformité, facilitant l'application concrète du principe d'accountability consacré par le RGPD.
La réforme se distingue également par une clarification des rôles des acteurs intervenant dans les projets de recherche.
La CNIL invite les promoteurs à réexaminer leurs conventions de recherche et leurs analyses juridiques, afin de vérifier si certaines situations relèvent véritablement de la sous-traitance ou nécessitent au contraire la mise en place d'un dispositif de responsabilité conjointe.
Cette clarification apparaît particulièrement pertinente dans le contexte du développement des consortiums scientifiques et des partenariats entre acteurs publics et privés de la recherche.
Les nouvelles méthodologies s'inscrivent ainsi dans un environnement de recherche de plus en plus complexe, dans lequel plusieurs organismes peuvent intervenir dans la collecte, l'hébergement, l'analyse ou la mise à disposition des données.
Cette évolution conduit les promoteurs à porter une attention particulière à la qualification juridique des relations entre les différents intervenants.
La question ne consiste donc plus uniquement à déterminer si un acteur intervient comme prestataire, mais à analyser concrètement les rôles et responsabilités de chacun dans le traitement des données personnelles.
Cette clarification est particulièrement importante lorsque plusieurs acteurs publics et privés collaborent au sein d'un même projet de recherche.
Par ailleurs, les nouvelles méthodologies prennent davantage en compte l'internationalisation croissante de la recherche en santé.
Les recherches réalisées à l'étranger peuvent désormais entrer dans le périmètre des MR, dès lors que le responsable de traitement est établi en France. La CNIL indique également que les nouvelles MR élargissent leur champ à certains projets menés à l'étranger.
Toutefois, la Commission rappelle que cette conformité aux méthodologies de référence ne dispense pas les organismes de respecter les obligations du chapitre V du RGPD relatives aux transferts internationaux de données.
Cette précision confirme que la conformité d'un projet de recherche doit être appréciée dans sa globalité et ne peut se limiter au seul respect d'une méthodologie de référence.
Pour les promoteurs et responsables de traitement, l'analyse doit donc également porter sur les éventuels transferts de données hors de l'Espace économique européen et sur les garanties applicables.
La conformité à une méthodologie de référence ne constitue ainsi pas, à elle seule, une réponse à l'ensemble des problématiques liées aux transferts internationaux de données de santé.
Cette réforme de la CNIL traduit également une volonté d'adapter le cadre des recherches aux besoins scientifiques actuels.
Les nouvelles versions des MR reconnaissent expressément la possibilité de traiter certaines catégories de données qui n'étaient pas ou peu mentionnées jusqu'alors, telles que :
Cette évolution permet de mieux prendre en compte la diversité des données susceptibles d'être nécessaires dans les recherches contemporaines en santé.
Elle doit toutefois être appréciée au regard des principes du RGPD, notamment ceux de nécessité, de minimisation des données et de proportionnalité.
En parallèle de cet élargissement des données susceptibles d'être traitées, la CNIL renforce les exigences relatives à la sécurité et à la maîtrise des accès.
L'annexe sécurité commune aux MR-001 et MR-003 constitue à cet égard l'une des innovations les plus structurantes de la réforme.
La CNIL présente en effet les nouvelles MR comme intégrant de nouveaux documents, notamment des annexes dédiées à la sécurité et au contrôle qualité.
Cette annexe formalise de nombreuses mesures techniques et organisationnelles relatives notamment :
La sécurité des données de recherche devient ainsi un élément encore plus central de la démonstration de conformité.
Cette recherche de maîtrise opérationnelle se retrouve également dans les outils proposés par la CNIL.
Les nouvelles grilles de conformité MR-001 et MR-003 permettent notamment de vérifier qu'un projet répond aux exigences de la méthodologie applicable et de faciliter le suivi des actions nécessaires à sa conformité.
Ces outils peuvent donc être utilisés comme supports de contrôle et de suivi par les différents acteurs impliqués dans un projet de recherche.
Cette recherche de maîtrise opérationnelle se retrouve également dans les nouvelles exigences applicables aux sous-traitants.
Les responsables de traitement doivent désormais démontrer plus concrètement les garanties offertes par leurs prestataires, qu'il s'agisse des CRO, des hébergeurs, des éditeurs de solutions ou d'autres acteurs participant aux traitements de données de recherche.
L'accent est mis sur :
Ainsi, la conformité aux méthodologies de référence ne repose plus uniquement sur la documentation produite par le promoteur, mais également sur sa capacité à maîtriser l'ensemble de la chaîne de traitement des données.
Pour les promoteurs, cette évolution implique donc de mieux documenter les relations avec les différents prestataires et de vérifier concrètement les garanties proposées.
Les CRO, hébergeurs, éditeurs de logiciels et autres prestataires participant à un projet de recherche doivent ainsi être intégrés dans une véritable démarche de gouvernance des données.
Cette approche rejoint les enjeux plus larges de sécurité, de sous-traitance et de responsabilité qui caractérisent aujourd'hui les projets de recherche en santé.
En conclusion, les nouvelles MR-001 et MR-003 traduisent un changement d'approche de la CNIL.
Les notions de gouvernance, de cloisonnement des accès, de maîtrise des sous-traitants et de sécurité des traitements apparaissent désormais comme des éléments centraux de la conformité des recherches en santé.
En l’espèce, les promoteurs auront pour obligation de mettre à jour leur documentation, mais également de s'assurer que leur organisation, leurs outils et leurs procédures sont en mesure de répondre à ces exigences renforcées.
La CNIL met d'ailleurs à disposition des acteurs des outils destinés à les accompagner dans cette mise en conformité, notamment les grilles de conformité MR-001 et MR-003 et un questionnaire permettant de déterminer les formalités à réaliser à la suite de la publication des nouvelles méthodologies.
Pour les promoteurs, établissements de santé et autres acteurs de la recherche, la mise à jour des méthodologies constitue donc l'occasion de réexaminer leurs dispositifs existants.
Plusieurs axes peuvent notamment être étudiés :
La CNIL recommande notamment aux acteurs de vérifier que leur recherche répond bien à l'ensemble des exigences de la méthodologie applicable, y compris ses annexes.
Les évolutions des MR-001 et MR-003 renforcent la nécessité d'une approche globale de la conformité des projets de recherche en santé.
Le Pôle Santé de DPO Consulting accompagne les organismes publics et privés dans leurs problématiques de protection des données personnelles de santé, notamment les organismes de recherche, les hôpitaux, les cliniques et les acteurs des sciences de la vie.
Son accompagnement couvre notamment les essais cliniques, les analyses d'impact relatives à la protection des données (AIPD/PIA), la conformité des traitements de données de santé et la sécurisation des échanges de données.
Découvrir le Pôle Santé de DPO Consulting
Les nouvelles MR-001 et MR-003 traduisent une évolution importante du cadre applicable aux recherches en santé.
Si elles élargissent et modernisent leur périmètre pour mieux répondre aux réalités actuelles de la recherche, elles renforcent également les attentes de la CNIL en matière de gouvernance, de sécurité, de maîtrise des accès et de contrôle des sous-traitants.
Pour les promoteurs, l'enjeu n'est donc pas uniquement de mettre à jour la documentation existante. Il s'agit également de vérifier que l'organisation, les outils, les contrats et les procédures permettent effectivement de répondre aux nouvelles exigences.
Vous avez un projet de recherche ou souhaitez évaluer l'impact des évolutions 2026 des MR-001 et MR-003 sur vos recherches existantes ?
Notre équipe Santé vous accompagne dans la mise en conformité de vos recherches et la sécurisation de vos données de santé : prendre rendez-vous avec un expert
Vous pouvez également vous inscrire à notre prochain webinaire qui aura lieu le 14 octobre sur ce sujet : s'inscrire au webinaire