EHDS: what is the impact for DPOs in the health sector?

The European Health Data Space (EHDS) complements the GDPR by harmonizing access, exchange and reuse of health data at the EU level, in order to improve care and stimulate innovation. For DPOs, this means a strengthened role in governance, security, compliance and ethics, with new practical obligations (audits, AIPD, documentation, cooperation with authorities).

By
Laurent Chollat-Namy
1
Min
Share this article
Stethoscope computer personal health data

The European Health Data Area (EHDS) is redefining the rules of the game when it comes to processing health data. For DPOs, this means new responsibilities, especially around governance, security, secondary use of data, and patient rights.

DPO notice: In summary, a lot of work and more complexity for the DPO!

Key points to remember:

  • The EHDS complements the RGPD to structure the exchange of health data at the European level
  • The role of the DPO extends to the governance, security and compliance of EHDS treatments
  • Concrete actions need to be initiated now: audit, AIPD, training, documentation
  • Increased ethical vigilance is required for the treatment of minors and vulnerable persons.
  • Collaboration with national platforms and authorities is becoming essential

Note that Adequacy includes a Health module capable of offering the various health standards, including the various MRs.

Understanding the EHDS: origins, objectives and scope

The European Health Data Space (EHDS) represents a major advance in the governance of health data at the European level. Supported by the European Commission, this system is formalized by Regulation (EU) 2025/327 published in the Official Journal of the EU on 5 March 2025, which aims to provide a harmonized framework for the access, exchange and reuse of health data in the Member States.

Regulatory origins and strategic ambitions

The EHDS is in line with several European initiatives, including the RGPD (General Data Protection Regulation) and the eHealth directives. The ambition is twofold: to promote secure access to health data to improve care (primary use) and to stimulate innovation through their reuse (secondary use). With the opening of direct public access to certain categories of health data, the system is taking a new step in terms of transparency and the democratization of information. Through this framework, the Commission wants to create a genuine interoperable and sovereign data infrastructure at EU level.

The EHDS regulation came into force on 26 March 2025, marking the start of a gradual transition period. In particular, it provides for:

  • The creation of a common technical and legal framework
  • The definition of European interoperability standards
  • The establishment of a European data governance body

For DPOs, this implies a strong expectation of the internal transformations to be made.

What types of data are involved?

The EHDS regulation concerns exclusively electronic health data, including in particular:

Type de données Exemples
Dossiers médicaux électroniques (DME) Antécédents, diagnostics, traitements
Résultats de laboratoire Analyses biologiques, tests génétiques
Comptes rendus d'imagerie Scanner, IRM, radiographies
Prescriptions et historiques médicamenteux Ordonnances, suivi thérapeutique
Données issues de dispositifs médicaux connectés Pacemakers, glucomètres, tensiomètres
Type de données Exemples
Dossiers médicaux électroniques (DME) Antécédents, diagnostics, traitements
Type de données Exemples
Résultats de laboratoire Analyses biologiques, tests génétiques
Type de données Exemples
Comptes rendus d'imagerie Scanner, IRM, radiographies
Type de données Exemples
Prescriptions et historiques médicamenteux Ordonnances, suivi thérapeutique
Type de données Exemples
Données issues de dispositifs médicaux connectés Pacemakers, glucomètres, tensiomètres

This data is considered to be sensitive data within the meaning of article 9 of the GDPR. Therefore, their treatment requires strengthened supervision, as explained here.

Distinction between primary and secondary use

The regulation clearly distinguishes between two types of uses:

Critère Usages primaire Usages secondaire
Définition Accès aux données dans le cadre du parcours de soins du patient Réutilisation des données de santé à des fins de recherche, d’innovation, de politique publique ou de régulation
Acteurs concernés Hôpitaux, professionnels de santé, pharmacies, patients Chercheurs, industriels (pharma, medtech, IA), autorités de santé, décideurs publics, start-up santé
Contraintes Accès direct aux données identifiantes strictement limité au suivi médical Accès uniquement à des données pseudonymisées ou anonymisées ; autorisations et encadrement par organismes d’accès aux données de santé
Objectifs Assurer la continuité et la qualité des soins, améliorer la prise en charge individuelle Favoriser l’innovation biomédicale, développer l’IA et les biotechs, renforcer la prévention et l’évaluation des politiques de santé
Modalités d’accès Via le dossier médical électronique, prescriptions, résultats de laboratoire Via des plateformes sécurisées (Health Data Access Bodies), après examen de la légitimité et du projet
Bénéficiaires finauxs Patients (amélioration directe du soin) Société dans son ensemble (progrès scientifique, nouvelles thérapies, politiques de santé plus efficaces)
Critèree Usage primaire Usage secondaire
Définition Accès aux données dans le cadre du parcours de soins du patient Réutilisation des données de santé à des fins de recherche, d’innovation, de politique publique ou de régulation
Critèree Usage primaire Usage secondaire
Acteurs concernés Hôpitaux, professionnels de santé, pharmacies, patients Chercheurs, industriels (pharma, medtech, IA), autorités de santé, décideurs publics, start-up santé
Critèree Usage primaire Usage secondaire
Contraintes Accès direct aux données identifiantes strictement limité au suivi médical Accès uniquement à des données pseudonymisées ou anonymisées ; autorisations et encadrement par organismes d’accès aux données de santé
Critèree Usage primaire Usage secondaire
Objectifs Assurer la continuité et la qualité des soins, améliorer la prise en charge individuelle Favoriser l’innovation biomédicale, développer l’IA et les biotechs, renforcer la prévention et l’évaluation des politiques de santé
Critèree Usage primaire Usage secondaire
Modalités d’accès Via le dossier médical électronique, prescriptions, résultats de laboratoire Via des plateformes sécurisées (Health Data Access Bodies), après examen de la légitimité et du projet
Critèree Usage primaire Usage secondaire
Bénéficiaires finaux Patients (amélioration directe du soin) Société dans son ensemble (progrès scientifique, nouvelles thérapies, politiques de santé plus efficaces)

EHDS and digital sovereignty

The EHDS introduces the concept of national data access platforms, linked to a centralized European infrastructure. This decentralized but coordinated governance aims to guarantee the technological independence and sovereignty of the Member States.

For healthcare institutions and DPOs, this means:

  • The obligation to register certain treatments with their national platform
  • The establishment of secure data transmission channels
  • Possible participation in European audits or controls

RGPD vs EHDS

Role and responsibilities of the DPO in the context of the EHDS

The implementation of the EHDS requires a significant evolution in the role of the DPO within health institutions. While the GDPR already conferred a transversal compliance mission, the arrival of this new sectoral regulation places the DPO at the heart of health data governance systems.

From GDPR compliance to EHDS coordination

The RGPD establishes general principles (minimization, purpose, security...) that the DPO is responsible for enforcing. With the EHDS, these principles must be applied in a more constrained and harmonized framework at European level. The DPO becomes the key interlocutor between the institution, the national EHDS platforms and the competent supervisory authorities.

This increase in complexity requires a detailed understanding of the scope of application, in particular for:

  • Treatments integrated into EMR systems
  • Data transmitted for research or public health policy purposes
  • Supervision of pseudonymization prior to any secondary use

Impact Assessment (AIPD): a reinforced obligation

In the context of the EHDS, DPAs take on strategic importance. Any treatment falling within the field of secondary use must be the subject of a rigorous evaluation, including in particular:

  • Identifying the risks of re-identification
  • Cross-border flows within the EU
  • The compatibility of secondary purposes with the initial framework

The DPO must ensure that these analyses are not perceived as simple documentary formalities but as decision-making tools in the validation of projects involving health data.

Treatment register: developments with the EHDS

The processing register provided for in article 30 of the RGPD must be enriched to include EHDS specificities:

Élément à ajouter Description
Bases légales EHDS Mention de l'intérêt public renforcé
Plateformes nationales Identification des plateformes utilisées
Usage secondaire Nature des données transmises
Traçabilité Mécanismes de supervision technique
Indicateurs de pilotage Suivi de l'utilisation et du respect des engagements
Élément à ajouter Description
Bases légales EHDS Mention de l'intérêt public renforcé
Élément à ajouter Description
Plateformes nationales Identification des plateformes utilisées
Élément à ajouter Description
Usage secondaire Nature des données transmises
Élément à ajouter Description
Traçabilité Mécanismes de supervision technique
Élément à ajouter Description
Indicateurs de pilotage Suivi de l'utilisation et du respect des engagements

New specific EHDS obligations to be followed by the DPO

Obligation EHDS Rôle du DPO
Référencement des traitements sur les plateformes nationales Validation des flux et documentation
Encadrement de l'accès transfrontalier sécurisé Vérification des mécanismes de chiffrement et d'accès
Pseudonymisation des données réutilisées Audit de conformité technique
Notification aux autorités en cas de faille EHDS Supervision des procédures d'alerte
Obligation EHDS Rôle du DPO
Référencement des traitements sur les plateformes nationales Validation des flux et documentation
Obligation EHDS Rôle du DPO
Encadrement de l'accès transfrontalier sécurisé Vérification des mécanismes de chiffrement et d'accès
Obligation EHDS Rôle du DPO
Pseudonymisation des données réutilisées Audit de conformité technique
Obligation EHDS Rôle du DPO
Notification aux autorités en cas de faille EHDS Supervision des procédures d'alerte

Cooperation with European and national authorities

The DPO must strengthen its interactions with several entities:

  • CNIL: for formalities related to warehouses (declarations or specific authorizations)
  • EHDS European Committee: who will centralize certain interoperability and access decisions
  • Joint data controllers: in particular in GHT or inter-establishment projects
  • Ethical committees: guarantors of the legitimacy of secondary uses

Governance, Security, and Interoperability: Challenges for DPOs

Data security: strengthened requirements

The processing of sensitive data in a context of cross-border sharing involves reinforced security measures. The EHDS regulation requires:

Exigence de sécurité Mesures à mettre en œuvre
Confidentialité, intégrité et disponibilité Contrôles d'accès, sauvegardes, plans de continuité
Chiffrement Données en transit et au repos
Traçabilité Logs de tous les accès et opérations
Prévention de la réidentification Techniques de pseudonymisation robustes
Exigence de sécurité Mesures à mettre en œuvre
Confidentialité, intégrité et disponibilité Contrôles d'accès, sauvegardes, plans de continuité
Exigence de sécurité Mesures à mettre en œuvre
Chiffrement Données en transit et au repos
Exigence de sécurité Mesures à mettre en œuvre
Traçabilité Logs de tous les accès et opérations
Exigence de sécurité Mesures à mettre en œuvre
Prévention de la réidentification Techniques de pseudonymisation robustes

Access governance and patient rights

The logic of a European data space involves careful management of access rights. Patients should be able to exercise their GDPR rights, even in the context of cross-border treatment. The role of the DPO includes:

  • Supervision of patient information mechanisms
  • Checking the granularity of accesses by role
  • Controlling the traceability of accesses and consultations
  • Regular review of conservation policies

Local EHDS governance model

Pilier de gouvernance Acteurs impliqués Rôle du DPO
Comité de pilotage stratégique Direction, DIM, DPO, SI Veille à l'intégration des exigences EHDS
Comité d'accès aux données DIM, chercheurs, comité éthique Analyse des finalités, appui à la conformité
Comité de sécurité des données RSSI, DPO, prestataires IT Validation des mesures techniques de protection
Comité usagers / patients Représentants des patients Garant du respect des droits des personnes
Pilier de gouvernance Acteurs impliqués Rôle du DPO
Comité de pilotage stratégique Direction, DIM, DPO, SI Veille à l'intégration des exigences EHDS
Pilier de gouvernance Acteurs impliqués Rôle du DPO
Comité d'accès aux données DIM, chercheurs, comité éthique Analyse des finalités, appui à la conformité
Pilier de gouvernance Acteurs impliqués Rôle du DPO
Comité de sécurité des données RSSI, DPO, prestataires IT Validation des mesures techniques de protection
Pilier de gouvernance Acteurs impliqués Rôle du DPO
Comité usagers / patients Représentants des patients Garant du respect des droits des personnes

Anticipating the implementation of EHDS: best practices

Internal health data audit: where do you start?

The first instinct of the DPO must be to map the treatments potentially concerned. Audit steps:

1. Identify treatments related to the medical file, PMSI, research, teaching

2. Distinguish between primary use (care) and secondary use (studies, innovation)

3. Verify existing cross-border exchanges (European projects, partnerships)

4. Document via a summary table by treatment

Adapting privacy policies

Information policies must evolve to include:

  • The secondary purposes provided by the EHDS
  • National access platforms
  • Specific opposition rights
  • Shelf life according to uses

Concrete actions to be implemented

Action Objectif Responsable Délai
Mise à jour du registre des traitements Anticiper les traitements EHDS DPO Court terme
Rédaction ou révision des AIPD Documenter les traitements sensibles DPO + DIM Court terme
Échange avec la plateforme nationale EHDS Vérifier les flux compatibles RSSI + DPO Moyen terme
Cartographie des outils interopérables Identifier les lacunes techniques SIH Moyen terme
Création d'un comité de gouvernance EHDS Instaurer un pilotage pluridisciplinaire Direction Moyen terme
Action Objectif Responsable Délai
Mise à jour du registre des traitements Anticiper les traitements EHDS DPO Court terme
Action Objectif Responsable Délai
Rédaction ou révision des AIPD Documenter les traitements sensibles DPO + DIM Court terme
Action Objectif Responsable Délai
Échange avec la plateforme nationale EHDS Vérifier les flux compatibles RSSI + DPO Moyen terme
Action Objectif Responsable Délai
Cartographie des outils interopérables Identifier les lacunes techniques SIH Moyen terme
Action Objectif Responsable Délai
Création d'un comité de gouvernance EHDS Instaurer un pilotage pluridisciplinaire Direction Moyen terme

EHDS and sensitive data: reinforced ethical vigilance

High-risk treatments for minors and vulnerable persons

Data relating to the health of minors or vulnerable persons require particular vigilance within the EHDS framework. The DPO must ensure that:

  • The legal basis invoked is strictly in accordance
  • Specific risks are identified in the AIPD
  • Strengthened pseudonymization measures are in place.

Precautions for EHDS processing of sensitive data

Population Recommandations DPO
Mineurs Adapter l'information, recueillir un double consentement (mineur + responsable)
Handicap mental Utiliser des formats accessibles (FALC - Facile à Lire et à Comprendre)
Personnes âgées dépendantes Intégrer la protection dans les projets de recherche épidémiologique
Populations fragiles Évaluer la pertinence de la collecte et l'intérêt réel du traitement
Population Recommandations DPO
Mineurs Adapter l'information, recueillir un double consentement (mineur + responsable)
Population Recommandations DPO
Handicap mental Utiliser des formats accessibles (FALC - Facile à Lire et à Comprendre)
Population Recommandations DPO
Personnes âgées dépendantes Intégrer la protection dans les projets de recherche épidémiologique
Population Recommandations DPO
Populations fragiles Évaluer la pertinence de la collecte et l'intérêt réel du traitement

FAQ — EHDS and DPO

  • Does the EHDS replace the RGPD in the health sector?

No The EHDS complements the RGPD with rules specific to the health field, in particular for the secondary use of data.

  • Do DPOs need to be certified or trained specifically?

No, no mandatory certification is planned. But specific training on EHDS bonds is highly recommended.

  • Do we need to review all existing AIPDs?

Yes. Treatments falling within the scope of EHDS require a reassessment of the existing impact assessment.

  • What are the sanctions in case of non-compliance with EHDS?

The sanctions follow the GDPR regime: up to 20 million euros or 4% of global annual turnover.

  • Who is responsible in case of unsecured cross-border sharing?

The data controller remains responsible, in coordination with the national EHDS platform and the subcontractors involved.

Sources and references

  1. Regulation (EU) 2025/327 of the European Parliament and of the Council of 11 February 2025 relating to the European health data space. Official Journal of the European Union, 5 March 2025.
  2. European Commission (2025). European Health Data Space Regulation (EHDS). Available at: https://health.ec.europa.eu/ehealth-digital-health-and-care/european-health-data-space-regulation-ehds_en
  3. Health Data Hub (2025). Publication of the regulation on the European Health Data Area (EHDS) in the Official Journal of the EU. March 2025.
  4. Ministry of Labor, Health, Solidarity and Families (2025). The European health data space. July 2025.
  5. McDermott Will & Emery (2025). European Health Data Space Regulation enters into force. May 2025.
  6. Arnold & Porter (2025). European Health Data Space Regulation Published in the EU Official Journal. March 2025.

The latest news

They have trusted us for years

Discover Adequacy

One of our experts introduces Adequacy to you in a real situation.