Zum Inhalt springen

Swiss Chinese Law Association — Genf

SCLA | Swiss Chinese Law Association

Rechtsbeobachtung / KI und Daten

Rechtliches Update Europäische Union Gerichtsurteil

Französische CNIL verhängt Geldbusse von EUR 500'000 gegen Hôpital Privé de la Loire wegen Verletzung des Schutzes von Gesundheitsdaten und Sicherheitsmängeln

Die französische CNIL verhängte gegen das Hôpital Privé de la Loire eine Geldbusse von 500 000 EUR, weil das Krankenhaus keine angemessenen Datensicherheitsmassnahmen aufrechterhalten und die obligatorische Benachrichtigung von über 200 000 Dritten über die Schutzrechtsverletzung unterlassen hatte.

Was sich geändert hat

  • Der Sanktionsausschuss der CNIL verhängte am 3. September 2026 wegen DSGVO-Verstössen eine Geldbusse von 500 000 EUR gegen das Hôpital Privé de la Loire.
  • Die Untersuchung ergab Verstösse gegen Artikel 32 DSGVO aufgrund fehlender MFA/VPNs, mangelnder Zugriffsbeschränkungen für das Behandlungsteam und des Fehlens von Einbruchswarnmeldungen.
  • Die Behörde stellte einen Verstoss gegen Artikel 34 DSGVO fest, da das Krankenhaus 202 246 vertrauenswürdige Dritte, deren Daten gestohlen wurden, nicht direkt benachrichtigt hatte.

Gesundheitsdienstleister, Verantwortliche für die Datenverarbeitung und Cybersicherheitsexperten, die in der Europäischen Union tätig sind, unterliegen im Rahmen der Datenschutz-Grundverordnung (DSGVO) strengen Compliance-Pflichten bezüglich technischer Sicherheit und Benachrichtigungen bei Datenpannen. Am 3. September 2026 verhängte der Sanktionsausschuss der französischen Datenschutzbehörde (CNIL) — das für die Verhängung von Sanktionen zuständige Organ — gegen das Hôpital Privé de la Loire eine Geldbusse von 500 000 EUR wegen Verstössen gegen die Artikel 32 und 34 der DSGVO.

Die Sanktion folgt auf einen Vorfall im Sommer 2025, bei dem sich ein Angreifer unbefugt Zugriff auf die elektronische Patientendokumentation (DPI) des Krankenhauses verschaffte und dabei personenbezogene Daten von 524 867 Patienten (einschliesslich sensibler Gesundheitsdaten) sowie 202 246 Personen, die als vertrauenswürdige Dritte benannt wurden, kompromittierte.

Eine anschliessende Untersuchung der CNIL deckte mehrere Mängel bei der Einhaltung der Sicherheitsbestimmungen gemäss Artikel 32 DSGVO auf:

- Schwache Authentifizierung: Bei externen Zugriffen auf die elektronische Patientendokumentation, die insbesondere von nicht festangestellten Ärzten genutzt wurden, fehlten wesentliche Schutzmassnahmen wie virtuelle private Netzwerke (VPNs) und Multi-Faktor-Authentifizierung (MFA).

- Unzureichende Zugriffskontrolle: Die Zugriffsrichtlinien berücksichtigten das Konzept des «Behandlungsteams» nicht. Infolgedessen ermöglichten die Zugangsdaten eines einzigen Benutzerkontos den vollständigen Zugriff auf die Daten aller Patienten des Krankenhauses.

- Fehlen einer Einbruchserkennung: Dem Krankenhaus fehlten Mechanismen, um ungewöhnliche Aktivitäten zu erkennen oder Warnmeldungen in Echtzeit bzw. innerhalb kurzer Zeit auszulösen, sodass der Angreifer die Systemdaten mehrere Tage lang unbemerkt auskundschaften konnte.

Darüber hinaus stellte die CNIL einen Verstoss gegen Artikel 34 DSGVO hinsichtlich der Benachrichtigung der von der Verletzung betroffenen Personen fest. Während das Krankenhaus die betroffenen Patienten benachrichtigte, unterliess es eine direkte Benachrichtigung der 202 246 benannten vertrauenswürdigen Dritten, deren personenbezogene Daten ebenfalls gestohlen wurden.

Bei der Festsetzung der Geldbusse auf 500 000 EUR berücksichtigte die CNIL die Missachtung grundlegender Sicherheitsprinzipien durch das Krankenhaus, die Anzahl der betroffenen Personen, die Art der kompromittierten Daten und die finanzielle Leistungsfähigkeit des Verantwortlichen.

Wer betroffen sein kann

Gesundheitseinrichtungen, Verantwortliche für die Datenverarbeitung, Cybersicherheitsbeauftragte in der EU, Patienten des Hôpital Privé de la Loire und deren benannte vertrauenswürdige Dritte.

Grenzüberschreitender Kontext

Gilt in der gesamten Europäischen Union gemäss den DSGVO-Anforderungen zum Schutz von Gesundheitsdaten, zu Kontrollen der Cybersicherheit und zur Benachrichtigung bei Verletzungen des Schutzes personenbezogener Daten.

Was als Nächstes zu prüfen ist

  • Besuchen Sie die Website der CNIL für den vollständigen offiziellen Entscheidungstext betreffend Hôpital Privé de la Loire.

Dieser Artikel dient der allgemeinen Information und stellt keine Rechtsberatung dar. Ziehen Sie den offiziellen Text zu Rate und holen Sie bei Bedarf eine auf Ihre Situation abgestimmte Beratung ein.

Behalten Sie die Themen im Blick, die Ihnen wichtig sind

Abonnieren Sie SCLA-Updates und wählen Sie Ihre Interessengebiete aus.