+35 XP

CDO dans la santé : concilier innovation et protection des données patients

Les données de santé sont à la fois les plus précieuses et les plus régulées au monde.

Le NHS détient des données sur 55 millions de patients accumulées sur des décennies, un actif auquel les laboratoires pharmaceutiques, les chercheurs en IA et les géants de la tech paieraient des milliards pour accéder. Le défi du CDO dans la santé : comment exploiter cette valeur sans trahir la confiance des patients, celle qui donne toute sa valeur à la donnée ?

Le cadre réglementaire

Les données de santé relèvent du régime de protection le plus strict, tous secteurs confondus :

HIPAA (États-Unis) : le Health Insurance Portability and Accountability Act impose aux entités couvertes (établissements de santé, assureurs) de protéger les Protected Health Information (PHI). Les amendes sont échelonnées selon le degré de culpabilité et indexées sur l'inflation chaque année, atteignant environ 2,1 M$ par catégorie d'infraction et par an au niveau le plus élevé, avec des sanctions pénales en cas de négligence volontaire.

RGPD article 9 (UE) : les données de santé sont qualifiées de « données sensibles » et leur traitement exige un consentement explicite ainsi que des garanties supplémentaires au-delà du RGPD standard. Les sanctions en cas de violation atteignent 4 % du chiffre d'affaires annuel mondial.

NHS Data Security Standards (Royaume-Uni) : les principes Caldicott définissent les usages autorisés des données patients. Un Caldicott Guardian, cadre dirigeant responsable de la protection des informations patients, est obligatoire dans toutes les organisations du NHS.

La conformité n'est pas une option. Et dans la santé, le CDO qui construit des data products sans conformité étanche détruit la réputation de son organisation plus vite que n'importe quelle menace concurrentielle.

Real-world data et real-world evidence

Real-World Data (RWD) : données issues de la pratique clinique plutôt que d'essais contrôlés, dossiers médicaux électroniques, données de dispositifs médicaux, données de remboursement, registres de patients.

Real-World Evidence (RWE) : les insights générés par l'analyse des RWD.

L'industrie pharmaceutique a dépensé 1 400 milliards de dollars en R&D au cours de la dernière décennie. Le taux de succès des médicaments entrant en essais cliniques : environ 12 %. La raison principale des échecs : ils fonctionnent en essais contrôlés mais pas sur des populations réelles présentant des comorbidités, de la polymédication et des facteurs de mode de vie que les essais cliniques excluent.

Les RWD/RWE répondent à ce problème. En analysant la performance réelle des médicaments sur des populations réelles, les laboratoires prennent de meilleures décisions de développement. La FDA accepte de plus en plus la RWE dans les dossiers réglementaires, créant un marché important pour les CDO de la santé capables de bâtir une infrastructure RWD de qualité.

Vérification des acquis

1. Quelle est la tension centrale qu'un CDO dans la santé doit gérer lorsqu'il envisage d'exploiter les données patients ?

2. Qu'est-ce qui distingue le mieux les Real-World Data (RWD) des Real-World Evidence (RWE) ?

3. Pourquoi les RWD/RWE répondent-ils à un point d'échec critique du développement de médicaments ?

CHOIX MULTIPLES

4. Sélectionnez TOUTES les affirmations qui décrivent correctement le cadre réglementaire de la santé tel que présenté dans la leçon.

Sélectionnez toutes les réponses correctes.

CHOIX MULTIPLES

5. Sélectionnez TOUS les exemples qui relèvent des Real-World Data (RWD).

Sélectionnez toutes les réponses correctes.

La stratégie data du NHS : une étude de cas nationale

En 2021, le NHS a publié sa Data Strategy for Health and Social Care, un plan visant à rendre les données du NHS « accessibles de façon sûre et efficace à ceux qui en ont besoin ».

Composantes principales :

  • Une plateforme de données fédérée pour relier les données détenues par les trusts du NHS et les integrated care boards
  • Un modèle de Trusted Research Environment (TRE) permettant d'analyser les données patients sans qu'elles quittent l'infrastructure du NHS
  • Le NHS Data Access Request Service (DARS) comme point d'entrée pour tout usage de données approuvé

Cette plateforme fédérée existe aujourd'hui, et son appel d'offres montre à quel point ce chantier est contesté. En novembre 2023, NHS England a attribué le contrat de la Federated Data Platform à Palantir, pour un montant d'environ 330 M£ sur sept ans. Les organisations de médecins, les défenseurs de la vie privée et certaines associations de patients ont protesté vivement, estimant que le choix du prestataire et le modèle de consentement risquaient de répéter les erreurs passées. La construction technique était la partie facile. Le débat public, non.

La stratégie traitait explicitement la question de la confiance du public. Après le fiasco care.data (une tentative de partage des données du NHS en 2014, arrêtée après un tollé public), le NHS a appris que le partage de données sans compréhension et consentement du public est politiquement, et éthiquement, intenable.

La leçon : dans la santé, le travail du CDO ne se limite pas à l'infrastructure technique. C'est l'infrastructure de gouvernance, de transparence et de confiance publique qui rend le partage de données acceptable en premier lieu.

La leçon DeepMind/Google Health

En 2015, le Royal Free NHS Trust a partagé les dossiers médicaux de 1,6 million de patients avec DeepMind pour développer un système d'alerte sur l'insuffisance rénale aiguë appelé Streams. La technologie fonctionnait. Mais le partage de données a été réalisé sans consentement adéquat des patients, en violation des règles de protection des données du NHS. En 2017, l'Information Commissioner's Office a jugé que le Trust avait enfreint la loi sur la protection des données.

L'histoire a encore empiré pour la confiance du public. En 2019, la division santé de DeepMind et l'application Streams ont été transférées à Google, malgré les assurances données auparavant selon lesquelles les données patients ne seraient pas remises à Google. Google a arrêté Streams en 2021. Ce scénario a confirmé exactement la crainte que les critiques en matière de gouvernance avaient exprimée.

Le succès technique n'a eu aucune incidence sur le résultat. L'échec de gouvernance a été catastrophique, abîmant pendant des années la confiance du public dans les partenariats entre le NHS et la tech.

C'est là le défi déterminant du CDO dans la santé : vous êtes le gardien de la confiance qui donne toute sa valeur à vos données. Avancez trop lentement et vous ne délivrez pas d'innovation. Avancez trop vite sans consentement ni gouvernance appropriés, et vous détruisez le socle sur lequel tout le reste repose.

Points clés

  • Les données de santé relèvent des règles les plus strictes de tous les secteurs : HIPAA aux États-Unis (sanctions annuelles de l'ordre de 2,1 M$ par catégorie d'infraction au niveau le plus élevé), données sensibles de l'article 9 du RGPD dans l'UE, principes Caldicott et Caldicott Guardian au NHS.
  • Les RWD et RWE permettent aux laboratoires de voir comment les médicaments se comportent hors des essais contrôlés, et la FDA accepte de plus en plus la RWE dans les dossiers.
  • La NHS Federated Data Platform est désormais en service, construite par Palantir dans le cadre d'un contrat d'environ 330 M£ attribué en 2023, et a suscité de fortes objections sur le consentement et le choix du prestataire.
  • care.data (2014) et l'affaire Royal Free/DeepMind (dossiers partagés en 2015, décision de l'ICO en 2017, transfert à Google en 2019) montrent que le succès technique ne vaut rien si le consentement et la gouvernance échouent.
  • Le véritable produit du CDO dans la santé, c'est la confiance. Si l'équilibre est manqué, il y a rarement une seconde chance.