Règlement d'exécution (UE) 2026/2099 de la Commission du 21 septembre 2026 relatif à un mécanisme interopérable et transfrontière d’identification et d’authentification des personnes physiques, des professionnels de la santé et des prestataires de soins de santé aux fins de l’échange transfrontière de données de santé électroniques à caractère personnel
(Texte présentant de l’intérêt pour l’EEE)
LA COMMISSION EUROPÉENNE,
- vu le traité sur le fonctionnement de l’Union européenne,
- vu le règlement (UE) 2025/327 du Parlement européen et du Conseil du 11 février 2025 relatif à l’espace européen des données de santé et modifiant la directive 2011/24/UE et le règlement (UE) 2024/2847 (1), et notamment son article 16, paragraphe 2,
considérant ce qui suit:
(1) Le règlement (UE) 2025/327 entend améliorer l’échange transfrontière de données de santé électroniques à caractère personnel afin de garantir la continuité des soins de santé. Un nombre croissant de personnes physiques vivant dans un État membre de l’Union reçoivent des soins de santé dans un autre État membre et leurs dossiers médicaux électroniques sont de plus en plus dispersés entre les systèmes de soins de santé des différents États membres, qui utilisent différents identifiants pour identifier les personnes physiques et leurs dossiers. De même, les moyens d’identification des professionnels de la santé et des prestataires de soins de santé varient d’un État membre à l’autre. Afin de faciliter l’échange de données de santé électroniques à caractère personnel dans un contexte transfrontière par l’intermédiaire de la plateforme MaSanté@UE (MyHealth@EU) visée à l’article 23, paragraphe 1, du règlement (UE) 2025/327, il est nécessaire d’identifier les acteurs participant à cet échange et de faire correspondre l’identité d’une personne physique à son dossier médical électronique. Il est donc nécessaire de déterminer les exigences relatives à un mécanisme interopérable et transfrontière d’identification et d’authentification des personnes physiques, des professionnels de la santé et des prestataires de soins de santé.
(2) Un moyen efficace et non intrusif de localiser les données de santé électroniques à caractère personnel consiste à utiliser les données d’identification attribuées aux personnes physiques dans le système de santé national de leur État membre d’affiliation. Étant donné que les données d’identification utilisées dans chacun des États membres diffèrent, il convient de demander aux États membres de déterminer les données d’identification devant être utilisées pour identifier les personnes physiques aux fins de l’échange transfrontière de données de santé électroniques à caractère personnel et de les notifier à la Commission en vue de leur publication. Les exigences applicables au mécanisme transfrontière d’identification et d’authentification doivent être conformes au règlement (UE) n°910/2014 du Parlement européen et du Conseil (2). En outre, conformément à l’article 5 septies, paragraphes 1 et 2, du règlement (UE) n°910/2014, les systèmes mis en place par les organismes du secteur public et les services en ligne fournis par les parties utilisatrices du secteur privé qui nécessitent une identification ou une authentification électronique pour accéder à ces services doivent accepter les portefeuilles européens d’identité numérique visés à l’article 5 bisdu règlement (UE) n°910/2014, lorsque les personnes physiques choisissent de les utiliser. Afin de faciliter l’échange transfrontière de données de santé électroniques à caractère personnel, les personnes physiques devraient pouvoir demander à leur État membre d’affiliation la délivrance de leurs données d’identification pour les soins de santé transfrontières, sous la forme d’une attestation électronique d’attributs de soins de santé conservée dans leur portefeuille européen d’identité numérique. En outre, les personnes physiques devraient être en mesure de partager leurs attributs de soins de santé avec les professionnels de la santé et les prestataires de soins de santé établis dans un autre État membre, afin de permettre au professionnel de la santé ou au prestataire de soins de santé de localiser les données de santé électroniques à caractère personnel à leur source.
(3) Lorsqu’une personne physique, agissant en qualité de mandataire ou de représentant légal, cherche à accéder aux données de santé électroniques à caractère personnel d’une autre personne physique par l’intermédiaire de MaSanté@UE (MyHealth@EU), le professionnel de la santé ou le prestataire de soins de santé devrait vérifier l’identité de cette première personne. Pour vérifier la validité du mandat de cette première personne, le professionnel de la santé ou le prestataire de soins de santé peut s’appuyer sur les informations fournies par l’État membre d’affiliation concerné, étant donné que c’est cet État membre qui dispose de la source d’informations sur les mandats de représentation.
(4) Avant de lancer ou de demander l’échange transfrontière de données de santé électroniques à caractère personnel concernant une personne physique par l’intermédiaire de MyHealth@EU, les professionnels de la santé et les prestataires de soins de santé devraient être identifiés et authentifiés, et la personne physique concernée devrait être identifiée. Cette identification et cette authentification sont nécessaires pour garantir le traitement sécurisé des données de santé électroniques à caractère personnel, pour empêcher l’accès non autorisé et pour permettre la fourniture d’informations sur les accès aux données, comme l’exige l’article 9 du règlement (UE) 2025/327. Lorsque des moyens d’identification électronique sont utilisés à ces fins, ils devraient fournir au moins le niveau de garantie «substantiel» visé à l’article 8, paragraphe 2, point b), du règlement (UE) n°910/2014. Le portefeuille européen d’identité numérique offre le niveau de garantie «élevé» visé à l’article 8, paragraphe 2, point c), dudit règlement. À partir du 26 mars 2030, tous les moyens d’identification électronique utilisés pour l’identification des personnes physiques dont les données de santé électroniques à caractère personnel sont échangées par l’intermédiaire de MaSanté@UE (MyHealth@EU) devraient offrir le niveau de garantie «élevé». À partir du 26 mars 2032, tous les moyens d’identification électronique utilisés pour l’identification et l’authentification des professionnels de la santé aux fins de ces échanges devraient offrir le niveau de garantie «élevé». Cette approche progressive permet de laisser suffisamment de temps pour déployer intégralement les moyens d’identification électronique dans les États membres.
(5) Lorsque les États membres utilisent un moyen d’identification électronique qui n’a pas été notifié à la Commission en vertu du règlement (UE) n°910/2014, le niveau de garantie «élevé» de ce moyen devrait être confirmé par un organisme d’évaluation de la conformité visé à l’article 2, point 13), du règlement (CE) n°765/2008 du Parlement européen et du Conseil (3), ou par un organisme équivalent. Cette exigence devrait s’appliquer indépendamment du fait que l’échange transfrontière concerne la transmission de données à un autre État membre ou la réception de données en provenance d’un autre État membre.
(6) Il convient que le point de contact national pour la santé numérique qui demande l’échange transfrontière des données de santé électroniques à caractère personnel d’une personne physique communique les données d’identification du professionnel de la santé ou du prestataire de soins de santé au point de contact national pour la santé numérique de l’État membre auquel la demande est envoyée.
(7) Le traitement de données à caractère personnel au titre du présent règlement est soumis aux règlements (UE) 2016/679 (4) et (UE) 2018/1725 (5) du Parlement européen et du Conseil, selon le cas. La délivrance d’attributs de soins de santé est une mission d’intérêt public confiée aux autorités compétentes qui doivent être désignées par les États membres.
(8) Le Contrôleur européen de la protection des données a été consulté conformément à l’article 42, paragraphe 1, du règlement (UE) 2018/1725 et a rendu un avis le 5 mai 2026.
(9)Les mesures prévues par le présent règlement sont conformes à l’avis du comité institué par l’article 98, paragraphe 1, du règlement (UE) 2025/327,
A ADOPTÉ LE PRÉSENT RÈGLEMENT:
Article premier
Objet
Le présent règlement établit les exigences relatives au mécanisme interopérable et transfrontière d’identification et d’authentification des personnes physiques, des professionnels de la santé et des prestataires de soins de santé aux fins de l’échange transfrontière de données de santé électroniques.
Article 2
Définitions
Aux fins du présent règlement, les définitions suivantes s’appliquent:
1) «attribut de soins de santé»: un attribut utilisé pour identifier une personne physique aux fins de l’échange transfrontière de données de santé électroniques;
2) la définition du terme «attribut» énoncée à l’article 3, point 43, du règlement (UE) n°910/2014;
3) la définition du terme «attestation électronique d’attributs» figurant à l’article 3, point 44, du règlement (UE) n°910/2014;
4) la définition du terme «portefeuille européen d’identité numérique» énoncée à l’article 3, point 42), du règlement (UE) n°910/2014;
5) la définition du terme «authentification» énoncée à l’article 3, point 5, du règlement (UE) n°910/2014.
Article 3
Ensembles nationaux d’attributs de soins de santé des personnes physiques
1. Chaque État membre détermine un ensemble d’attributs de soins de santé à utiliser pour vérifier l’identité des personnes physiques en lien avec leurs dossiers médicaux électroniques, aux fins de l’échange transfrontière de leurs données de santé électroniques à caractère personnel.
2. Chaque État membre notifie à la Commission son ensemble d’attributs de soins de santé au plus tard le 26 mars 2028. Les États membres informent dès que possible la Commission de toute mise à jour ultérieure des ensembles d’attributs de soins de santé. La Commission publie les ensembles d’attributs de soins de santé des États membres.
3. À la demande d’une personne physique, l’autorité compétente de son État membre d’affiliation délivre les attributs de soins de santé de cette personne physique, sous la forme d’une attestation électronique d’attributs, conforme à l’ensemble des attributs de soins de santé défini au paragraphe 1, par l’intermédiaire du portefeuille européen d’identité numérique de cette personne.
Article 4
Identification et authentification des personnes physiques aux fins de l’échange transfrontière de données de santé électroniques à caractère personnel
1. Avant de demander l’échange de données de santé électroniques à caractère personnel d’une personne physique par l’intermédiaire de MaSanté@UE (MyHealth@EU), le professionnel de la santé ou le prestataire de soins de santé identifie cette personne physique. À cette fin, le professionnel de la santé ou le prestataire de soins de santé peut collecter les attributs de soins de santé de la personne physique.
2. Lorsqu’un professionnel de la santé ou un prestataire de soins de santé demande l’échange de données de santé électroniques à caractère personnel d’une personne physique par l’intermédiaire de MaSanté@UE (MyHealth@EU), à la suite d’une demande présentée en ligne par une personne physique, ce professionnel de la santé ou prestataire de soins de santé identifie et authentifie cette personne physique à l’aide de moyens d’identification électronique délivrés conformément au règlement (UE) n°910/2014. Les moyens d’identification électronique sont conformes aux prescriptions du règlement (UE) n°910/2014 et offrent, pour le moins, le niveau de garantie substantiel visé à l’article 8, paragraphe 2, point b), du règlement (UE) n°910/2014. À compter du 26 mars 2030, les moyens d’identification électronique offrent le niveau de garantie élevé visé à l’article 8, paragraphe 2, point c), dudit règlement. Les moyens d’identification électronique sont notifiés à la Commission au niveau de garantie requis conformément au règlement (UE) n°910/2014, ou leur niveau de garantie est confirmé par un organisme d’évaluation de la conformité visé à l’article 2, point 13, du règlement (CE) n°765/2008, ou par un organisme équivalent.
3. Lorsqu’une personne physique a été autorisée par une autre personne physique à accéder à ses données de santé électroniques à caractère personnel, ou à une partie de celles-ci, en son nom ou en tant que représentant légal d’une autre personne physique conformément à l’article 4, paragraphe 2, du règlement (UE) 2025/327, le professionnel de santé ou le prestataire de soins de santé identifie cette personne physique et vérifie que la personne physique autorisée ou le représentant légal satisfait aux exigences nécessaires pour agir en cette qualité.
Article 5
Exigences applicables à l’échange transfrontière des attributs de soins de santé des personnes physiques
1. Lorsqu’un point de contact national pour la santé numérique demande l’échange de données de santé électroniques à caractère personnel d’une personne physique depuis ou vers un autre point de contact national pour la santé numérique, le premier point de contact national soumet les attributs «soins de santé» de l’État membre d’affiliation de la personne physique au deuxième point de contact national.
2. Le professionnel de la santé ou le prestataire de soins de santé qui demande l’échange de données de santé électroniques à caractère personnel en vertu de l’article 4, paragraphe 1, accepte les attributs des soins de santé fournis sous la forme d’une attestation électronique d’attributs à l’aide d’un portefeuille européen d’identité numérique, que la demande de la personne physique soit faite en personne ou en ligne.
3. Lorsque les moyens d’identification utilisés ne fournissent pas l’intégralité des attributs de soins de santé, le professionnel de la santé ou le prestataire de soins de santé qui demande l’échange de données de santé électroniques à caractère personnel demande des informations supplémentaires à la personne physique, afin de compléter l’ensemble des attributs de soins de santé de l’État membre d’affiliation de la personne physique.
Article 6
Identification, authentification et autorisation des professionnels de la santé et des prestataires de soins de santé pour l’échange transfrontière de données de santé électroniques à caractère personnel
1. Chaque État membre dresse la liste des entités chargées d’identifier, d’authentifier et d’autoriser le professionnel de la santé ou le prestataire de soins de santé qui demande l’échange transfrontière de données de santé électroniques à caractère personnel.
2. Avant de demander l’échange transfrontière de données de santé électroniques à caractère personnel par l’intermédiaire de MaSanté@UE (MyHealth@EU), l’entité ou les entités visées au paragraphe 1 identifient, authentifient et autorisent le professionnel de la santé ou le prestataire de soins de santé qui demande cet échange.
3. L’entité ou les entités visées au paragraphe 1 identifient et authentifient le professionnel de la santé à l’aide de moyens d’authentification électronique qui offrent au moins le niveau de garantie substantiel visé à l’article 8, paragraphe 2, point b), du règlement (UE) n°910/2014. À partir du 26 mars 2032, les moyens d’authentification électronique des professionnels de la santé offrent le niveau de garantie élevé visé à l’article 8, paragraphe 2, point c), dudit règlement. Les moyens d’identification électronique sont notifiés à la Commission au niveau de garantie requis conformément au règlement (UE) n°910/2014, ou leur niveau de garantie est confirmé par un organisme d’évaluation de la conformité visé à l’article 2, point 13, du règlement (CE) n°765/2008, ou par un organisme équivalent.
Article 7
Exigences relatives à l’échange des données d’identification des professionnels de la santé et des prestataires de soins de santé
Lorsque le professionnel de la santé ou le prestataire de soins de santé demande l’échange transfrontière de données de santé électroniques à caractère personnel par l’intermédiaire de MaSanté@UE (MyHealth@EU), le point de contact national pour la santé numérique qui est compétent pour ce professionnel ou ce prestataire communique avec le point de contact national pour la santé numérique qui reçoit la demande les données d’identification du professionnel de la santé ou du prestataire de soins de santé. Les données d’identification sont conformes aux spécifications techniques énoncées en annexe.
Article 8
Mécanisme d’échange de données d’identification par l’intermédiaire de MaSanté@UE (MyHealth@EU)
Le mécanisme d’échange de données d’identification par l’intermédiaire de MaSanté@UE (MyHealth@EU) appuie:
- a) la notification et la publication des ensembles d’attributs de soins de santé visés à l’article 3, paragraphe 2, du présent règlement;
- b) l’échange des attributs de soins de santé entre les points de contact nationaux pour la santé numérique, tel que décrit à l’article 5, paragraphe 1;
- c) l’échange des données d’identification du professionnel de la santé ou du prestataire de soins de santé entre les points de contact nationaux pour la santé numérique, tel que prévu à l’article 7.
Article 9
Entrée en vigueur et application
Le présent règlement entre en vigueur le vingtième jour suivant celui de sa publication au
Journal officiel de l’Union européenne.
Il est applicable à partir du 26 mars 2027.
Toutefois, l’article 3, paragraphe 3, et l’article 5, paragraphe 2, s’appliquent à compter du 26 mars 2029.
Le présent règlement est obligatoire dans tous ses éléments et directement applicable dans tout État membre.
Fait à Bruxelles, le 21 septembre 2026.
Par la Commission
La présidente
Ursula VON DER LEYEN
(1) JO L, 2025/327, 5.3.2025, ELI: http://data.europa.eu/eli/reg/2025/327/oj.
(2) Règlement (UE) n°910/2014 du Parlement européen et du Conseil du 23 juillet 2014 sur l’identification électronique et les services de confiance pour les transactions électroniques au sein du marché intérieur et abrogeant la directive 1999/93/CE (JO L 257 du 28.8.2014, p. 73, ELI: http://data.europa.eu/eli/reg/2014/910/oj).
(3) Règlement (CE) n°765/2008 du Parlement européen et du Conseil du 9 juillet 2008 fixant les prescriptions relatives à l’accréditation et abrogeant le règlement (CEE) n°339/93 (JO L 218 du 13.8.2008, p. 30, ELI: http://data.europa.eu/eli/reg/2008/765/oj).
(4) Règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016 relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (JO L 119 du 4.5.2016, p. 1, ELI: http://data.europa.eu/eli/reg/2016/679/oj).
(5) Règlement (UE) 2018/1725 du Parlement européen et du Conseil du 23 octobre 2018 relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel par les institutions, organes et organismes de l’Union et à la libre circulation de ces données, et abrogeant le règlement (CE) n°45/2001 et la décision n°1247/2002/CE (JO L 295 du 21.11.2018, p. 39, ELI: http:// data.europa.eu/eli/reg/2018/1725/oj).
ANNEXE
Spécifications techniques relatives aux données d’identification des professionnels de la santé et des prestataires de soins de santé visées à l’article 7
Tableau 1
Données obligatoires concernant le professionnel de la santé
|
Identifiant de données
|
Définition
|
|
family_name
|
Le ou les noms de famille du professionnel de la santé.
|
|
given_name
|
Le ou les prénoms, y compris, le cas échéant, le deuxième prénom, du professionnel de la santé.
|
|
country_code
|
Code pays alpha-2, tel que précisé dans la norme ISO 3166–1, représentant l’État membre qui a délivré les données d’identification du professionnel de la santé.
|
|
hp_identifier
|
Un identifiant attribué au professionnel de la santé qui est unique parmi tous les identifiants de professionnel de la santé délivrés dans l’État membre où le professionnel de la santé est enregistré.
|
|
issuing_authority_name
|
Le nom de l’autorité chargée de délivrer l’identifiant du professionnel de la santé.
|
|
hp_professional_role
|
La fonction du professionnel de la santé.
|
|
healthcare_provider_identifier
|
L’identifiant de l’organisation du prestataire de soins de santé ou de l’établissement de soins de santé dans lequel le professionnel de la santé effectue le traitement. Cet identifiant est unique dans l’État membre qui l’a délivré.
|
|
|
|
Tableau 2
Données obligatoires concernant le prestataire de soins de santé
|
Identifiant de données
|
Définition
|
|
healthcare_provider_identifier
|
L’identifiant de l’organisation du prestataire de soins de santé ou de l’établissement de soins de santé dans lequel le professionnel de la santé effectue le traitement. Cet identifiant est unique dans l’État membre qui l’a délivré.
|
|
issuing_authority_name
|
Le nom de l’autorité chargée de délivrer l’identifiant du prestataire de soins de santé.
|
|
healthcare_provider_name
|
Nom du prestataire de soins de santé.
|
|
healthcare_provider_address
|
Adresse officielle complète du prestataire de soins de santé.
|