Données de santé RGPD : les actions concurrentielles qui menacent l'entreprise

Guides & Ressources pratiques
19 Sep 2026
-
7 min de lecture
-
Par

Jullian Hoareau

Points clés de l'article
  1. Le 4 octobre 2024, la CJUE a admis qu'un concurrent peut agir en justice contre une entreprise qui traite des données de santé en violation du RGPD.
  2. La notion de donnée de santé couvre aussi des informations indirectes, comme la commande en ligne d'un médicament sans ordonnance.
  3. En France, cette action passe par la concurrence déloyale, fondée sur la responsabilité civile.
  4. Ce risque contentieux s'ajoute aux contrôles et sanctions de la CNIL.

Besoin d'un juriste freelance ou d'un avocat ?

Accédez en -24h à un avocat d'affaires sélectionné parmi les meilleurs, à des honoraires maîtrisés.

✓ 250+ spécialistes✓ 500+ clients satisfaits✓ -30 à -50% moins cher qu'un cabinet
Incubateur du Barreau de Paris
Réseau Entreprendre
Prix Innovation Barreau de Paris

Sommaire

Ce que l'arrêt CJUE du 4 octobre 2024 change

Données de santé RGPD : une définition élargie

Actions concurrentielles : qui peut agir et sur quel fondement

Violation du RGPD et concurrence déloyale en droit français

Secteurs et traitements les plus exposés au risque concurrentiel

Sécuriser ses traitements de données de santé face aux concurrents

FAQ

Pour aller plus loin

Ce que l'arrêt CJUE du 4 octobre 2024 change

Jusqu'en 2024, une entreprise qui traitait des données de santé RGPD en dehors du cadre légal s'exposait surtout à la CNIL et aux plaintes des personnes concernées. L'arrêt rendu par la Cour de justice de l'Union européenne (CJUE) le 4 octobre 2024 ajoute un troisième acteur : le concurrent.

L'affaire opposait deux pharmaciens allemands. L'un vendait des médicaments non soumis à prescription sur une place de marché en ligne et collectait les données de commande de ses clients sans recueillir leur consentement exprès. L'autre l'a assigné sur le fondement du droit de la concurrence déloyale.

La Cour a retenu deux solutions :

  • le RGPD ne s'oppose pas à une législation nationale qui permet à un concurrent d'agir contre une violation de ce règlement ;
  • les données saisies lors de la commande de ces médicaments constituent des données de santé, même sans ordonnance.

Par conséquent, la conformité au RGPD devient aussi un élément de la loyauté commerciale entre entreprises.

La mise en conformité des traitements de données sensibles relève désormais aussi de la gestion du risque concurrentiel.
Échanger avec un avocat en protection des données

Données de santé RGPD : une définition élargie

Le RGPD définit les données concernant la santé comme les informations relatives à la santé physique ou mentale d'une personne, y compris la prestation de soins, qui révèlent son état de santé. Elles appartiennent aux catégories particulières de données, c'est-à-dire des données dont le traitement est interdit sauf exception prévue par le texte, comme le consentement explicite de la personne.

L'apport de l'arrêt tient à la lecture large de cette définition. Il suffit que l'information permette, par déduction ou recoupement, d'établir un état de santé avec une certaine probabilité. La Cour a jugé indifférent que le médicament puisse être acheté pour un tiers.

Information collectéeQualification probable
Diagnostic ou résultat d'analyseDonnée de santé directe
Commande d'un médicament sans ordonnanceDonnée de santé par déduction
Achat de produits d'hygiène courantsEn principe hors champ, selon le contexte
Données d'activité physique d'une applicationDonnée de santé lorsqu'elles révèlent un état physique

Actions concurrentielles : qui peut agir et sur quel fondement

Le RGPD prévoit ses propres voies de recours : réclamation auprès d'une autorité de contrôle, action des personnes concernées, action d'associations mandatées. La question posée à la CJUE était de savoir si cette liste était exhaustive.

La Cour a répondu par la négative. Le règlement vise un niveau élevé de protection, et l'action d'un concurrent contribue à cet objectif. Les actions concurrentielles relèvent donc du droit national de chaque État membre, qui en fixe les conditions.

Trois éléments structurent ce type d'action :

  1. Le demandeur : une entreprise présente sur le même marché ou sur un marché voisin.
  2. Le grief : un avantage tiré d'un traitement non conforme, par exemple une collecte sans consentement qui simplifie le parcours de commande.
  3. Les demandes : cessation du traitement, dommages et intérêts, publication de la décision.

Qualifier en amont les données traitées permet d'identifier les traitements susceptibles d'être contestés par un acteur du marché.
Consulter un avocat en protection des données

Violation du RGPD et concurrence déloyale en droit français

En France, la concurrence déloyale n'est pas régie par un texte spécial. Elle repose sur la responsabilité civile de droit commun, qui suppose une faute, un préjudice et un lien de causalité entre les deux.

La jurisprudence française admet déjà que le non-respect d'une réglementation constitue une faute lorsqu'il procure un avantage indu sur les concurrents. Un traitement de données de santé sans base légale, qui réduit les coûts ou élargit la base clients, entre dans ce raisonnement.

Sur le préjudice, la chambre commerciale de la Cour de cassation admet qu'il peut être évalué à partir de l'économie injustement réalisée par l'auteur de la faute. Ce mode de calcul allège la preuve pour le concurrent demandeur.

CritèreContrôle CNILAction d'un concurrent
InitiativeAutorité publiqueEntreprise privée
JuridictionCNIL, puis Conseil d'ÉtatJuridiction civile ou commerciale
IssueAmende jusqu'à 20 M€ ou 4 % du chiffre d'affaires annuel mondialDommages et intérêts, cessation
ObjectifProtection des personnesRéparation du préjudice concurrentiel

Secteurs et traitements les plus exposés au risque concurrentiel

L'exposition dépend de deux facteurs : la présence de données de santé, directes ou déduites, et l'intensité de la concurrence sur le marché. Les activités suivantes cumulent ces deux facteurs :

  • Pharmacie et parapharmacie en ligne : données de commande, historique d'achats.
  • Assurance et mutuelle : questionnaires médicaux, données de remboursement.
  • E-santé : applications de suivi, téléconsultation, objets connectés (wearables).
  • Ressources humaines : arrêts de travail, avis d'aptitude.
  • Marketing ciblé : segmentation fondée sur des achats révélant un état de santé.

Le ciblage publicitaire appelle une vigilance particulière. Une segmentation déduite d'un historique d'achat peut constituer un traitement de données de santé, alors même que l'entreprise ne collecte aucune information médicale au sens strict.

Cartographier les traitements sensibles par activité permet de hiérarchiser les chantiers de mise en conformité.
Trouver un avocat en protection des données

Sécuriser ses traitements de données de santé face aux concurrents

La documentation des données de santé RGPD doit désormais résister à un contentieux, et non plus seulement à un contrôle administratif. Six étapes structurent la démarche :

  1. Recenser les traitements dans le registre des activités de traitement, en identifiant les données de santé déduites.
  2. Qualifier la base légale de chaque traitement et l'exception applicable aux données sensibles.
  3. Recueillir un consentement explicite lorsque aucune autre exception ne s'applique, et en conserver la preuve.
  4. Réaliser une analyse d'impact (AIPD), étude obligatoire lorsque le traitement présente un risque élevé pour les personnes.
  5. Vérifier l'hébergement : les données de santé recueillies lors d'activités de soins ou de suivi médical doivent être confiées à un hébergeur certifié HDS (hébergeur de données de santé).
  6. Auditer les partenaires : places de marché, prestataires marketing, éditeurs de logiciels.

Cette documentation sert aussi de pièce de défense : elle démontre l'absence d'avantage indu en cas d'assignation par un concurrent.

FAQ

Un concurrent peut-il agir en France pour une violation du RGPD ?

Oui, l'arrêt de la CJUE du 4 octobre 2024 admet cette possibilité lorsque le droit national la prévoit. En France, l'action emprunte la voie de la concurrence déloyale, fondée sur la responsabilité civile.

Une commande de médicament sans ordonnance est-elle une donnée de santé ?

Oui, selon la CJUE. Les informations saisies lors de la commande permettent de déduire un état de santé, même si l'achat peut concerner un tiers.

L'action d'un concurrent exclut-elle une sanction de la CNIL ?

Non. Les deux procédures sont indépendantes : la CNIL sanctionne l'atteinte aux droits des personnes, le juge répare le préjudice du concurrent. Une entreprise peut donc faire face aux deux.

Quelles preuves réunir pour se défendre ?

Le registre des traitements, les preuves de consentement, les analyses d'impact et les contrats avec les sous-traitants. Ces documents établissent que le traitement des données de santé RGPD repose sur une base légale valide.

Quels secteurs sont les plus concernés ?

La pharmacie en ligne, l'assurance, l'e-santé, les ressources humaines et le marketing ciblé. Chacun traite des données de santé directes ou déduites sur des marchés concurrentiels.

Pour aller plus loin

Qu'est-ce qu'une donnée de santé ? - CNIL

Article 1240 du Code civil - Légifrance

Article L121-1 du Code de la consommation - Légifrance

SWIM LEGAL est une alternative au cabinet d'avocats traditionnel pour les besoins juridiques des entreprises. Incubé par le Barreau de Paris, SWIM a reçu le Prix de l'Innovation pour sa solution permettant à toute entreprise, quelle que soit sa taille ou sa localisation, d'accéder rapidement via la plateforme à des avocats d'affaires expérimentés. Les entreprises peuvent déposer leur besoin — qu'il s'agisse d'un dossier, d'une consultation ou d'un renfort temporaire — de manière confidentielle et recevoir des propositions d'avocats pour répondre rapidement à leur demande.
Télécharger la ressource

Avocat au Barreau de Paris (Toque L086), fondateur de SWIM LEGAL