主要变化
- CNIL 制裁委员会因违反 GDPR,于 2026 年 9 月 3 日对 Hôpital Privé de la Loire 处以 EUR 500,000 罚款。
- 调查发现,由于缺少 MFA/VPN、缺乏护理团队访问限制以及缺乏入侵警报,违反了 GDPR 第 32 条。
- 监管机构认定其违反了 GDPR 第 34 条,因为该医院未能直接通知数据被盗的 202,246 名指定可信第三方。
在欧洲联盟范围内运营的医疗服务提供者、数据控制者和网络安全专业人员,在技术安全和数据泄露通知方面面临着《通用数据保护条例》(GDPR)规定的严格合规义务。2026 年 9 月 3 日,法国数据保护局(CNIL)的制裁委员会(负责实施处罚的机构)因 Hôpital Privé de la Loire 违反 GDPR 第 32 条和第 34 条,对其处以 EUR 500,000 罚款。
该处罚源于 2025 年夏季发生的一起事件,当时一名攻击者非法访问了该医院的电子患者病历系统(DPI),泄露了属于 524,867 名患者(包括敏感健康数据)以及 202,246 名被指定为可信第三方的个人数据。
CNIL 随后的调查揭示了 GDPR 第 32 条项下的多项安全合规缺失:
- 身份验证薄弱:电子健康患者病历的外部访问(尤其是非合作医生使用)缺乏必要的安全防护措施,如虚拟专用网络(VPN)和多因素身份验证(MFA)。
- 访问控制不当:访问策略未能包含“护理团队”概念。结果,仅凭单个用户账户凭据即可全面访问该医院所有患者的数据。
- 缺乏入侵检测:该医院缺乏实时或短时间内检测异常活动或触发警报的机制,致使攻击者在数天内未被察觉地调取系统数据。
此外,CNIL 认定其在数据主体泄露通知方面违反了 GDPR 第 34 条。虽然该医院通知了受影响的患者,但未能直接通知个人数据同样被盗的 202,246 名指定可信第三方。
在确定 EUR 500,000 的罚款金额时,CNIL 考量了该医院对核心安全原则的漠视、受影响人数、被泄露数据的性质以及控制者的财务能力。
受影响对象
在欧盟运营的医疗实体、数据控制者、网络安全官,Hôpital Privé de la Loire 的患者及其指定的可信第三方。
跨境背景
适用于整个欧洲联盟,遵循 GDPR 中关于健康数据保护、网络安全控制和个人数据泄露通知的要求。
后续关注事项
- 请访问 CNIL 网站查看关于 Hôpital Privé de la Loire 的完整官方裁决文本。
本文仅提供一般性信息,不构成法律意见。必要时请查阅官方文本并根据您的具体情况寻求专业建议。