Ce qui a changé
- La formation restreinte de la CNIL a infligé une amende de 500 000 EUR à l'Hôpital Privé de la Loire le 3 septembre 2026 pour des violations du RGPD.
- L'enquête a révélé des violations de l'article 32 du RGPD en raison de l'absence d'AMF/VPN, du manque de restrictions d'accès fondées sur l'équipe de soins et de l'absence d'alertes d'intrusion.
- L'autorité a constaté une violation de l'article 34 du RGPD au motif que l'hôpital n'a pas notifié directement les 202 246 tiers de confiance dont les données ont été volées.
Les prestataires de soins de santé, les responsables du traitement et les professionnels de la cybersécurité opérant au sein de l'Union européenne sont soumis à des obligations de conformité strictes en vertu du Règlement général sur la protection des données (RGPD) concernant la sécurité technique et les notifications de violations. Le 3 septembre 2026, la formation restreinte de l'autorité française de protection des données (CNIL) — l'organe chargé de prononcer des sanctions — a infligé une amende de 500 000 EUR à l'Hôpital Privé de la Loire pour des violations des articles 32 et 34 du RGPD.
Cette sanction fait suite à un incident survenu au cours de l'été 2025, lorsqu'un attaquant a accédé illégalement au dossier patient informatisé (DPI) de l'hôpital, compromettant des données à caractère personnel appartenant à 524 867 patients (y compris des données de santé sensibles) et à 202 246 personnes désignées comme tiers de confiance.
Une enquête ultérieure de la CNIL a révélé de multiples manquements en matière de sécurité au titre de l'article 32 du RGPD :
- Authentification faible : L'accès externe au dossier patient informatisé, utilisé notamment par des médecins non rattachés à l'établissement, ne disposait pas de garanties essentielles telles que des réseaux privés virtuels (VPN) et une authentification multifacteur (AMF).
- Contrôle d'accès inadéquat : Les politiques d'accès n'intégraient pas le concept d'« équipe de soins ». Par conséquent, les identifiants d'un seul compte utilisateur permettaient un accès complet aux données de l'ensemble des patients de l'hôpital.
- Absence de détection d'intrusion : L'hôpital ne disposait pas de mécanismes permettant de détecter des activités anormales ou de déclencher des alertes en temps réel ou à bref délai, ce qui a permis à l'attaquant d'explorer les données du système sans être détecté pendant plusieurs jours.
En outre, la CNIL a établi un manquement à l'article 34 du RGPD concernant la notification des violations aux personnes concernées. Si l'hôpital a notifié les patients touchés, il n'a pas procédé à la notification directe des 202 246 tiers de confiance désignés dont les données à caractère personnel ont également été volées.
Pour fixer l'amende à 500 000 EUR, la CNIL a pris en compte le mépris de l'hôpital pour les principes fondamentaux de sécurité, le nombre de personnes touchées, la nature des données compromises et la capacité financière du responsable du traitement.
Qui peut être concerné
Entités du secteur de la santé, responsables du traitement, responsables de la sécurité des systèmes d'information opérant dans l'UE, patients de l'Hôpital Privé de la Loire et leurs tiers de confiance désignés.
Contexte transfrontalier
S'applique dans toute l'Union européenne en vertu des exigences du RGPD régissant la protection des données de santé, les contrôles de cybersécurité et les notifications de violations de données à caractère personnel.
Points à vérifier ensuite
- Consultez le site web de la CNIL pour prendre connaissance du texte intégral de la décision officielle concernant l'Hôpital Privé de la Loire.
Cet article fournit des informations générales et ne constitue pas un conseil juridique. Consultez le texte officiel et obtenez des conseils adaptés à votre situation si nécessaire.