Espace européen des données de santé : comment préparer votre organisation à l'EEDS
Numérique et IA en santé Dimitri Jorand
Le règlement (UE) 2025/327 créant l'espace européen des données de santé est entré en vigueur le 26 mars 2025. Ses obligations s'appliquent de façon progressive. Voici comment un établissement peut se préparer sans confondre entrée en vigueur et application.
Le règlement (UE) 2025/327 créant l'espace européen des données de santé est entré en vigueur le 26 mars 2025, mais ses obligations ne s'appliquent pas toutes immédiatement : elles s'échelonnent sur plusieurs années, selon qu'il s'agit de l'usage primaire des données (soins) ou de leur usage secondaire (recherche, pilotage, innovation). Pour un établissement sanitaire ou médico-social, préparer l'EEDS consiste d'abord à cartographier ses données de santé et sa gouvernance, avant de traiter les échéances techniques précises.
Un règlement européen entré en vigueur, pas encore pleinement applicable
Le règlement (UE) 2025/327 relatif à l'espace européen des données de santé (EEDS) a été publié au Journal officiel de l'Union européenne le 5 mars 2025 et est entré en vigueur le 26 mars 2025, conformément au texte disponible sur EUR-Lex. Un règlement européen est un texte juridique contraignant, directement applicable dans les États membres sans transposition nationale. Mais entrée en vigueur et application ne se confondent pas : le texte prévoit lui-même des dates d'application différées selon les catégories de dispositions, afin de laisser aux États membres, aux professionnels et aux éditeurs de logiciels le temps de s'organiser.
Il est donc inexact d'affirmer que l'ensemble des obligations de l'EEDS s'impose dès 2025. Certaines dispositions relatives à la gouvernance générale s'appliquent plus tôt, tandis que les obligations opérationnelles concernant l'usage primaire des données de santé, puis l'usage secondaire, suivent un calendrier échelonné sur plusieurs années après l'entrée en vigueur. Ce phasage rappelle celui observé pour d'autres textes numériques européens récents, comme le calendrier progressif de l'AI Act, où les premières obligations concrètes n'apparaissent que plusieurs mois après l'entrée en vigueur du texte.
Distinguer usage primaire et usage secondaire des données de santé
L'EEDS organise deux régimes distincts. L'usage primaire concerne l'utilisation des données de santé d'une personne pour la fourniture de soins à cette même personne : accès à son dossier électronique, échange entre professionnels impliqués dans sa prise en charge, portabilité de ses données lorsqu'elle change d'établissement ou de pays. L'usage secondaire concerne la réutilisation de données de santé, le plus souvent rendues anonymes ou pseudonymisées, à des fins de recherche, de politique publique, de sécurité sanitaire ou d'innovation, encadrée par des organismes responsables de l'accès aux données appelés à être désignés dans chaque État membre.
Ces deux régimes n'ont pas les mêmes acteurs ni les mêmes garanties. Dans l'usage primaire, la personne concernée conserve des droits renforcés de consultation et de portabilité de ses données. Dans l'usage secondaire, l'accès est encadré par une procédure d'autorisation et un cadre de sécurité spécifique, indépendamment du consentement individuel dans certains cas prévus par le texte. Cette distinction n'est pas un simple exercice de vocabulaire : elle détermine qui, au sein de l'établissement, doit être associé à chaque type de projet, du service qualité pour l'usage primaire jusqu'à la direction de la recherche clinique pour l'usage secondaire.
Un calendrier d'application progressive à suivre dans la durée
Le règlement prévoit une montée en charge par étapes : les dispositions relatives à la gouvernance et à la désignation des autorités nationales compétentes s'appliquent en premier, suivies des obligations relatives à l'usage primaire des données de santé, puis de celles relatives à l'usage secondaire, avec des délais encore plus longs pour les catégories de données les plus sensibles ou pour les obligations pesant sur les fabricants de systèmes. Ce calendrier est fixé par le texte lui-même et peut faire l'objet de précisions par des actes d'exécution de la Commission européenne dans les mois et années à venir.
Pour un établissement, l'enjeu consiste à suivre une trajectoire pluriannuelle plutôt qu'une mise en conformité en une seule fois. La priorité va aux chantiers dont l'échéance est la plus proche, notamment ceux liés à l'interopérabilité de son dossier patient et à l'information des usagers sur leurs droits. Un pilotage de ce type ressemble, dans sa logique, à celui déployé pour d'autres obligations numériques progressives comme celles évoquées dans notre article sur les ISO 19011:2026 : professionnaliser les audits dans un environnement numérique : mieux vaut un plan de marche par jalons qu'une course de dernière minute.
Rôle des autorités nationales et européennes
Chaque État membre doit désigner une ou plusieurs autorités numériques de santé, chargées de la mise en œuvre de l'usage primaire, et un ou plusieurs organismes responsables de l'accès aux données de santé pour l'usage secondaire. En France, cette organisation s'articule avec les acteurs existants du numérique en santé, dont l'Agence du Numérique en Santé, qui suit ce dossier et publie des informations actualisées sur son site. La Commission européenne pilote par ailleurs la coordination européenne de l'ensemble du dispositif.
Gouvernance des données et droits des personnes
Le règlement renforce la gouvernance des données de santé en imposant des exigences de qualité, d'étiquetage et de traçabilité pour les catégories de données concernées, ainsi que des obligations pour les fabricants de systèmes de dossiers de santé électroniques quant à l'interopérabilité de leurs produits. Ces obligations techniques ne relèvent pas uniquement de l'éditeur logiciel : l'établissement utilisateur, en tant que déployeur, doit vérifier que les systèmes qu'il exploite intègrent bien les fonctionnalités attendues à l'échéance prévue.
Du côté des droits des personnes, l'EEDS consolide un droit d'accès à ses données de santé sous forme électronique, un droit de rectification, et un droit d'opposition à certains usages secondaires dans les conditions prévues par le texte. Ces droits s'articulent avec ceux déjà reconnus par le règlement général sur la protection des données, sans s'y substituer. Le responsable de traitement reste identifié selon les règles de protection des données déjà en vigueur, tandis que l'EEDS ajoute un cadre spécifique pour l'échange et la réutilisation des données de santé. Un travail utile consiste à relire, à cette occasion, le rapprochement entre exigences RGPD et checklist CNIL déjà mobilisé pour les systèmes numériques de l'établissement, afin de repérer les points communs avec les futures exigences de l'EEDS.
La gouvernance interne de la donnée dépasse le document de principe. Elle suppose un inventaire tenu à jour des traitements, une identification claire des responsabilités entre établissement, éditeur de logiciel et hébergeur, et une procédure documentée pour répondre aux demandes d'exercice de droits. Ce chantier peut s'appuyer sur les mêmes réflexes qu'un vingt ans de politique du handicap : transformer l'offre médico-sociale par les usages déjà tenu pour d'autres outils, en y ajoutant une colonne dédiée au statut EEDS de chaque traitement.
Préparer l'organisation en interne : gouvernance, compétences et outillage
Avant même que les échéances les plus contraignantes de l'EEDS ne deviennent exigibles, un établissement gagne à structurer sa gouvernance interne des données de santé. Cela suppose de clarifier qui, au sein de la direction, du service qualité, de la DSI et du DPO, porte la responsabilité de chaque famille de décisions : cartographie des flux, vérification des contrats avec les éditeurs, information des usagers, suivi du calendrier européen. Une automatiser le circuit du médicament : préparer un projet SESAME solide permet de formaliser ces rôles sans attendre que le texte impose une organisation type.
La montée en compétences des équipes constitue un second axe de préparation. Comprendre la distinction entre usage primaire et usage secondaire, savoir reconnaître un acte d'exécution européen d'une simple communication de la Commission, ou encore expliquer aux usagers ce que change concrètement l'EEDS pour eux, suppose un effort de formation ciblé. Ce travail peut s'appuyer sur les mêmes principes que ceux déployés pour la compétences sociales et émotionnelles : un levier documenté pour la réussite professionnelle, en les adaptant au vocabulaire propre à l'espace européen des données de santé.
Enfin, l'outillage de suivi mérite d'être anticipé. Un tableau de bord simple, recensant les jalons du calendrier, les systèmes concernés et l'état d'avancement de chaque action, évite de découvrir une échéance a posteriori. Ce suivi peut s'inscrire dans une stratégie nationale IA et données de santé : les décisions à préparer dès maintenant, plutôt que de constituer un chantier isolé porté par une seule direction.
Cas concrets
Centre hospitalier universitaire. Un CHU qui participe à un projet de recherche multicentrique doit anticiper que l'accès à des données de santé pseudonymisées via le futur cadre d'usage secondaire suppose une demande instruite par l'organisme national compétent, avec un calendrier de mise en œuvre encore progressif, et non un accès immédiat dès 2025. La direction de la recherche clinique gagne à documenter dès maintenant les finalités de chaque projet, pour être en mesure de répondre rapidement lorsque la procédure d'autorisation sera opérationnelle.
ESSMS accompagnant des personnes en situation de handicap. Un établissement médico-social qui échange des informations de suivi avec un service de soins infirmiers à domicile doit vérifier, au fil du calendrier d'application, dans quelle mesure les futures obligations de portabilité du dossier électronique concerneront son système d'information et ses pratiques de partage. Une revue conjointe avec l'éditeur du logiciel métier permet de savoir si une mise à jour d'interopérabilité est déjà planifiée.
EHPAD engagé dans une démarche qualité. Un EHPAD qui prépare une évaluation externe peut profiter du chantier EEDS pour vérifier la cohérence entre son registre des traitements, sa cartographie des risques liés aux soins et les preuves attendues lors d'une évaluation des ESSMS : les enseignements de la deuxième année de déploiement. Cette mise en cohérence évite de traiter la gouvernance des données comme un sujet séparé des démarches qualité déjà engagées.
Ce que votre organisation peut faire maintenant
Sans attendre les dates d'application les plus lointaines, un établissement peut engager plusieurs chantiers de préparation. Le premier consiste à cartographier les données de santé traitées, leur finalité et les systèmes qui les hébergent. Le deuxième consiste à vérifier la gouvernance de la donnée en interne, en s'appuyant le cas échéant sur une IA en santé en France : ce que révèle le premier état des lieux national déjà mobilisée pour d'autres projets numériques. Le troisième consiste à sensibiliser les équipes juridiques et qualité à la distinction entre usage primaire et usage secondaire, afin d'éviter des interprétations hâtives dans les conventions de partenariat en cours de négociation.
Ce travail de préparation s'articule utilement avec les démarches déjà engagées autour de la IA dans l'éducation et la formation : les réflexes CNIL pour protéger les données et avec une methode DESC : maitriser la CNV en un clin d'oeil pour recadrer sans braquer transposable à la cartographie des flux de données. Un diagnostic initial, même sommaire, permet de situer l'établissement sur sa trajectoire de conformité et de prioriser les actions. Un diagnostic de maturité numérique et réglementaire conçu pour l'IA en santé fournit une grille de lecture transposable à la préparation de l'EEDS.
Statuts et jalons à distinguer
| Élément | Statut | Acteur principal concerné | Ce qu'il implique pour l'établissement |
|---|---|---|---|
| Règlement (UE) 2025/327 | Texte juridique contraignant | Tous les États membres | Applicable directement, sans transposition nationale |
| Entrée en vigueur (26/03/2025) | Jalon juridique | Institutions européennes | Le texte existe, mais toutes les obligations ne sont pas encore exigibles |
| Application des dispositions de gouvernance générale | Application anticipée | États membres | Désignation des autorités nationales compétentes |
| Application des obligations d'usage primaire | Application différée | Établissements, éditeurs de dossiers électroniques | Accès et portabilité du dossier électronique de santé |
| Application des obligations d'usage secondaire | Application différée, délai plus long | Organismes responsables de l'accès aux données, chercheurs | Accès encadré aux données pour la recherche et les politiques publiques |
| Actes d'exécution de la Commission européenne | Précisions techniques à venir | Commission européenne | Détail des formats, des interfaces et des modalités pratiques |
Processus de préparation d'un établissement à l'EEDS
- Désigner un référent interne chargé du suivi du calendrier d'application de l'EEDS.
- Cartographier les données de santé traitées et les systèmes qui les hébergent.
- Identifier les usages actuels relevant de l'usage primaire et ceux relevant potentiellement de l'usage secondaire.
- Vérifier la gouvernance et la qualité des données au regard des exigences attendues.
- Formaliser les rôles et responsabilités internes, par exemple via une matrice RACI dédiée.
- Articuler la préparation EEDS avec les obligations déjà en vigueur au titre de la protection des données.
- Informer les usagers et les professionnels des évolutions attendues sur leurs droits.
- Suivre les publications de l'Agence du Numérique en Santé et de la Commission européenne.
- Planifier une revue annuelle du calendrier d'application avec les équipes juridiques et techniques.
Checklist de préparation à l'EEDS
- Un référent interne EEDS est désigné et formé aux grands principes du règlement.
- La distinction entre usage primaire et usage secondaire est comprise par les équipes concernées.
- Une cartographie des données de santé et de leurs finalités est disponible et à jour.
- Le calendrier d'application progressive est suivi via des sources officielles datées.
- Les conventions de partenariat en cours ne présument pas d'un accès immédiat aux données.
- Le lien avec les obligations de protection des données déjà en vigueur est vérifié avec le DPO.
- Les rôles et responsabilités internes sont formalisés et connus des équipes.
- Les usagers sont informés de façon progressive de leurs droits liés à l'EEDS.
- Une revue périodique du dossier est inscrite à l'agenda de la direction et de la DSI.
Conclusion
Le règlement (UE) 2025/327 pose les bases d'un espace européen des données de santé structuré autour de deux régimes distincts, l'usage primaire et l'usage secondaire, avec un calendrier d'application qui s'étend sur plusieurs années après son entrée en vigueur le 26 mars 2025. Pour un établissement sanitaire ou médico-social, la priorité immédiate consiste à structurer une gouvernance des données solide, de désigner un référent de suivi et de distinguer clairement, dans toutes ses communications internes, ce qui est déjà en vigueur de ce qui reste à venir. Cette préparation progressive s'inscrit dans une plan européen pour un continent de l'IA : quelles opportunités pour la santé et les services publics ? et gagne à être partagée avec les représentants des usagers dès les premières étapes.
Questions fréquentes
L'EEDS est-il déjà pleinement applicable en France ?
Non. Le règlement est entré en vigueur le 26 mars 2025, mais ses obligations concrètes s'appliquent selon un calendrier échelonné sur plusieurs années, distinguant notamment usage primaire et usage secondaire des données.
Quelle est la différence entre usage primaire et usage secondaire des données de santé ?
L'usage primaire concerne l'utilisation des données pour les soins directs à la personne concernée. L'usage secondaire concerne la réutilisation encadrée de données, le plus souvent pseudonymisées, à des fins de recherche ou de politique publique.
Un établissement doit-il déjà désigner un organisme responsable de l'accès aux données ?
Cette désignation relève des États membres. Un établissement doit en revanche suivre les publications officielles pour savoir quel organisme sera compétent sur son territoire.
L'EEDS remplace-t-il le règlement général sur la protection des données ?
Non. L'EEDS ajoute un cadre spécifique à l'échange et à la réutilisation des données de santé, sans se substituer aux règles de protection des données déjà en vigueur.
Que peut faire un établissement dès maintenant sans attendre les échéances les plus lointaines ?
Il peut cartographier ses données de santé, désigner un référent de suivi, vérifier sa gouvernance des données et sensibiliser ses équipes à la distinction entre usage primaire et usage secondaire.
Les droits des patients changent-ils immédiatement avec l'EEDS ?
Les droits consolidés par le règlement, comme l'accès et la portabilité du dossier électronique, s'appliqueront selon le calendrier progressif prévu par le texte, et non de façon uniforme dès son entrée en vigueur.
Questions fréquentes
- L'EEDS est-il déjà pleinement applicable en France ?
- Non. Le règlement est entré en vigueur le 26 mars 2025, mais ses obligations concrètes s'appliquent selon un calendrier échelonné sur plusieurs années, distinguant notamment usage primaire et usage secondaire des données.
- Quelle est la différence entre usage primaire et usage secondaire des données de santé ?
- L'usage primaire concerne l'utilisation des données pour les soins directs à la personne concernée. L'usage secondaire concerne la réutilisation encadrée de données, le plus souvent pseudonymisées, à des fins de recherche ou de politique publique.
- Un établissement doit-il déjà désigner un organisme responsable de l'accès aux données ?
- Cette désignation relève des États membres. Un établissement doit suivre les publications officielles pour savoir quel organisme sera compétent sur son territoire.
- L'EEDS remplace-t-il le règlement général sur la protection des données ?
- Non. L'EEDS ajoute un cadre spécifique à l'échange et à la réutilisation des données de santé, sans se substituer aux règles de protection des données déjà en vigueur.
- Que peut faire un établissement dès maintenant sans attendre les échéances les plus lointaines ?
- Il peut cartographier ses données de santé, désigner un référent de suivi, vérifier sa gouvernance des données et sensibiliser ses équipes à la distinction entre usage primaire et usage secondaire.
- Les droits des patients changent-ils immédiatement avec l'EEDS ?
- Les droits consolidés par le règlement, comme l'accès et la portabilité du dossier électronique, s'appliqueront selon le calendrier progressif prévu par le texte, et non de façon uniforme dès son entrée en vigueur.