La CNIL inflige une amende de 500 000 EUR à l'Hôpital Privé de la Loire pour violation de données de santé
Amende: EUR 500,000
L'Hôpital Privé de la Loire a reçu une amende de 500 000 EUR de la part de la CNIL le 3 septembre 2026 pour des violations du RGPD. L'amende fait suite à une violation de données survenue à l'été 2025, qui a exposé les données de 524 867 patients et de 202 246 tiers de confiance. La CNIL a identifié des défaillances dans la sécurité des données et les procédures de notification des violations.
Le comité restreint de la CNIL a déterminé que l'Hôpital Privé de la Loire avait violé l'Article 32 du RGPD en n'assurant pas une sécurité adéquate des données à caractère personnel. Cela comprenait une procédure d'authentification insuffisamment robuste pour les utilisateurs externes du Dossier Patient Informatisé (DPI), l'absence de réseaux privés virtuels (VPN) et de moyens d'authentification multifacteur. La politique de contrôle d'accès de l'hôpital a également été jugée inadéquate, car elle ne limitait pas l'accès en fonction des équipes de soins, permettant aux identifiants d'un seul compte utilisateur d'accéder à toutes les données des patients. De plus, l'hôpital ne disposait pas de mesures de détection en temps réel des activités suspectes au sein du Dossier Patient e-Santé, ce qui a permis à un attaquant d'explorer et d'extraire un grand volume de données sans être détecté pendant plusieurs jours.
Le comité restreint a également constaté une violation de l'Article 34 du RGPD, car l'hôpital n'a pas informé directement les 202 246 personnes désignées comme tiers de confiance de la violation de données, malgré la compromission de leurs données à caractère personnel. Le montant de l'amende a pris en compte le manque de sensibilisation de l'hôpital aux principes de sécurité essentiels, le nombre important de personnes affectées, la nature sensible des données de santé compromises et ses capacités financières.
Les organisations traitant des données de santé font l'objet d'un examen réglementaire persistant concernant les mesures de cybersécurité et les obligations de notification des violations, comme en témoigne cette décision du 3 septembre 2026.
Titre original: Violation de données en matière de santé : sanction de 500 000 euros à l’encontre de l’HÔPITAL PRIVÉ DE LA LOIRE
Décision du comité restreint de la CNIL du 3 septembre 2026
- Qui cela engage
- L'Hôpital Privé de la Loire est légalement lié par l'amende administrative de la CNIL en vertu du RGPD en France.
- Ce qui a changé
- La décision de la CNIL a clarifié que les prestataires de soins de santé doivent mettre en œuvre une authentification robuste pour l'accès externe et une détection en temps réel des activités suspectes, comme détaillé dans la décision du 3 septembre 2026.
- Ce qu'il faut surveiller
- Les organisations devraient revoir leurs protocoles d'authentification pour l'accès externe et leurs procédures de notification des violations de données, en particulier pour les tiers dont les données sont compromises.
- Ce que cela ne signifie pas
- Cette décision ne signifie pas que seuls les hôpitaux sont soumis à des exigences strictes en matière de sécurité des données et de notification des violations ; tous les responsables du traitement des données doivent se conformer aux Articles 32 et 34 du RGPD.
À transmettre à votre équipe
La CNIL a infligé une amende de 500 000 EUR à l'Hôpital Privé de la Loire pour des violations du RGPD liées à une sécurité des données et une notification des violations inadéquates, affectant toutes les organisations traitant des données à caractère personnel sensibles.