accords et ces relations grâce auxquelles nous recherchons, développons et s’ils sont approuvés, nous ou nos partenaires actuels ou futurs
commercialiserons ou distribuerons nos produits. Ces lois peuvent donc avoir une incidence, entre autres, sur nos travaux de recherche, de développement
ainsi que sur les ventes projetées et la commercialisation de nos candidats-produits s’ils obtiennent une autorisation de commercialisation. Parmi ces lois,
figurent entre autres :
•les lois anti-cadeaux et commissions illicites dans le domaine de la santé et, plus généralement, les lois anti-corruption ;
•les lois luttant spécifiquement contre les fraudes aux systèmes de santé ; et
•les lois sur la protection des données personnelles d’une manière générale et en particulier certaines lois de ce type visant spécifiquement les
informations médicales.
Concernant ce dernier point, nous et nos fournisseurs de services, recevons, traitons, stockons et utilisons des informations personnelles et d’autres
données sur nos participants aux essais cliniques, nos employés, nos partenaires et autres.
Nous, ainsi que nos fournisseurs de services, devons nous conformer à de nombreuses lois et réglementations étrangères et nationales relatives à la
confidentialité, au stockage, partage, utilisation, traitement, divulgation, sécurité et protection des informations personnelles et autres données, telles que les
informations que nous recueillons sur les patients et professionnels de santé dans le cadre d’essais cliniques dans l’EEE, aux États-Unis et ailleurs. Des
tiers (principalement des CRO en charge d’essais cliniques) gèrent une grande partie des données personnelles que nous utilisons.
A titre d’exemple, l’HIPAA, telle que modifiée par la Health Information Technology for Economic and Clinical Health Act, ou HITECH, et ses règlements
d’application respectifs imposent certaines exigences aux entités couvertes en ce qui concerne la confidentialité, la sécurité et la transmission de certaines
informations de santé identifiables individuellement, connues sous le nom d’informations de santé protégées. L’ HITECH, par le biais de ses règlements
d’application, permet, entre autres, de rendre les normes de sécurité HIPAA et certaines normes de confidentialité directement applicables aux sous-
traitants et aux partenaires commerciaux couverts, définis comme une personne ou une organisation, autre qu’un collaborateur d’une entité couverte, qui
crée, reçoit, maintient ou transmet des informations de santé protégées au nom d’une entité couverte pour une fonction ou une activité réglementée par
l’HIPAA. L’HITECH a également renforcé les sanctions civiles et pénales qui peuvent être imposées aux entités couvertes, aux partenaires commerciaux et
aux particuliers, et a donné aux procureurs généraux des États le pouvoir de déposer des actions civiles en dommages-intérêts ou en injonction devant les
tribunaux fédéraux afin de faire respecter les lois fédérales HIPAA et de demander le remboursement des honoraires d’avocat et des coûts associés à la
poursuite d’actions civiles fédérales.
En outre, d’autres lois fédérales et locales peuvent régir la confidentialité et la sécurité des données de santé et d’autres informations dans certaines
circonstances, dont beaucoup diffèrent les unes des autres de manière significative et peuvent ne pas être préemptées par l’HIPAA, compliquant ainsi les
efforts de conformité.
En mai 2018, le Règlement général sur la protection des données (UE) 2016/679 de l’Union européenne, ou RGPD, est entré en vigueur dans l’EEE. Le
RGPD impose des exigences strictes en matière de protection des données pour le traitement des informations des personnes dans (i) l’EEE et (ii) le
Royaume-Uni, car le RGPD continue de faire partie de la loi au Royaume-Uni ou du RGPD britannique. Le RGPD étend nos obligations en ce qui concerne
les essais cliniques menés en Europe (y compris l’EEE, le Royaume-Uni et la Suisse) en élargissant expressément la définition des données personnelles
pour inclure les données « pseudonymisées » ou codées par clé et en exigeant des modifications des pratiques de consentement éclairé et des avis plus
détaillés pour les sujets et les investigateurs des essais cliniques.
Le RGPD prévoit également une application réglementaire plus stricte et des sanctions plus lourdes que les lois précédentes en cas de non-respect de la
protection des données, y compris des amendes allant jusqu’à 20 millions d’euros ou 4% du chiffre d’affaires annuel mondial pour l’exercice précédent de
toute entreprise contrevenante, le montant le plus élevé étant retenu. Outre les amendes administratives, une grande variété d’autres pouvoirs d’exécution
potentiels sont à la disposition des autorités de contrôle compétentes en ce qui concerne les violations potentielles et présumées du RGPD, y compris des
droits d’audit et d’inspection étendus et interdictions temporaires ou permanentes de tout ou partie du traitement des données à caractère personnel
effectué par des acteurs contrevenants. Le RGPD confère également un droit d’action privé aux personnes concernées et aux associations de
consommateurs pour déposer des plaintes auprès des autorités de contrôle, demander des recours judiciaires et obtenir réparation des dommages
résultant de violations du RGPD.
Les lois de l’Union européenne sur la protection des données, y compris le RGPD, limitent généralement le transfert de données personnelles depuis
l’Europe, y compris l’EEE, le Royaume-Uni et la Suisse, vers les États-Unis et la plupart des autres pays, sauf si les parties au transfert ont mis en œuvre
des garanties spécifiques pour protéger les données personnelles transférées.
Le RGPD s’applique dans l’ensemble de l’EEE et au Royaume-Uni, en vertu du RGPD du Royaume-Uni, de manière largement uniforme. Cependant, le
RGPD prévoit que les pays de l’EEE puissent élaborer leurs propres lois et réglementations supplémentaires pour introduire des exigences spécifiques liées
au traitement de « catégories spéciales de données personnelles », dont les données personnelles liées à la santé, les données biométriques utilisées à
des fins d’identification unique et les informations génétiques – à cet égard, au Royaume-Uni, la loi britannique sur la protection des données de 2018
complète le RGPD du Royaume-Uni. Ceci pourrait nous exposer à deux régimes parallèles ou conduire à une plus grande divergence sur la loi qui
s’applique au traitement de ces types de données dans l’EEE et / ou au Royaume-Uni, dont le respect, le cas échéant, peut majorer nos coûts et augmenter
notre risque global de conformité. De telles réglementations spécifiques à chaque pays pourraient également limiter notre capacité à collecter, utiliser et
partager des données dans le contexte de nos établissements de l’EEE et/ou du Royaume-Uni (quel que soit l’endroit où tout traitement en question a lieu),
et/ou pourraient entraîner une augmentation de nos coûts de conformité, ce qui aurait un impact négatif sur nos activités et nuirait à notre situation
commerciale et financière.
En outre, d’autres pays en dehors de l’EEE ont adopté ou envisagent d’adopter des restrictions et des lois similaires en matière de transfert de données
transfrontalier exigeant la résidence locale des données, ce qui pourrait augmenter le coût et la complexité de nos services et de nos activités.
Le paysage mondial de la protection des données évolue rapidement, et prévoyons que de nouvelles lois, réglementations et normes de l’industrie
concernant la confidentialité, la protection des données et la sécurité de l’information, et nous ne pouvons pas encore déterminer l’impact que ces futures
lois, réglementations et normes pourraient avoir sur nos activités. Nous nous efforçons de nous conformer à toutes les exigences et obligations applicables.
Cependant, de nouvelles lois, politiques, codes de conduite et obligations juridiques peuvent survenir, continuer d’évoluer, être interprétés et appliqués
d’une manière incompatible d’une juridiction à l’autre et entrer en conflit les uns avec les autres. Tout manquement ou manquement perçu de notre part ou
de la part de tiers travaillant en notre nom à se conformer aux lois et règlements applicables, à toute obligation en matière de confidentialité et de sécurité
des données en vertu d’un contrat ou en vertu de nos politiques de confidentialité ou de sécurité énoncées ou de nos obligations envers des tiers peut
entraîner l’application de la loi par le gouvernement (amendes, pénalités, jugements, règlements, peines de prison pour les dirigeants de l’entreprise et
censure publique), des actions civiles, des litiges, une atteinte à notre réputation et la perte de clientèle, qui pourraient tous avoir un effet négatif important
sur nos activités, nos opérations et notre performance financière.
En raison d’une incertitude importante quant à l’interprétation et à l’application de ces lois, règlements et autres obligations, nous pourrions avoir des
difficultés à répondre aux exigences et à apporter les changements nécessaires à nos politiques et pratiques, ce qui pourrait engager des coûts et des
dépenses importants dans nos efforts pour le faire.