Droit du Numérique

Cyberattaque & Dossier patient informatisé: la CNIL prononce une sanction de 500.000 €

7 Octobre 2026, 15:22pm

| 

Publié par Nicolas Herzog

Par une délibération du 21 juillet 2026 (SAN-2026-009), rendue publique le 3 septembre 2026, la formation restreinte de la CNIL a prononcé une amende de 500 000 euros à l'encontre de la société Hôpital Privé de la Loire. Elle retient deux manquements : un défaut de sécurité du dossier patient informatisé (article 32 du RGPD) et l'absence d'information directe d'une partie des personnes touchées par la violation de données (article 34 du RGPD).

La décision intéresse au-delà du secteur de la santé. Elle rappelle que l'obligation d'informer les victimes d'une violation de données ne s'arrête pas aux clients ou aux patients : elle vaut pour toute personne dont les données ont été compromises.

Les faits : plusieurs jours d'exploration du dossier patient sans alerte

Au cours de l'été 2025, un attaquant a accédé au dossier patient informatisé (DPI) de l'établissement, qui centralise l'ensemble des données des patients. Il a pu le parcourir pendant plusieurs jours sans être détecté.

Selon la CNIL, la violation a touché deux catégories de personnes :

  • 524 867 patients, dont une partie pour des données de santé ;
  • 202 246 personnes désignées par ces patients comme « tiers de confiance ».

Soit plus de 727 000 personnes. L'hôpital a informé les patients. Il n'a adressé aucune information directe aux tiers de confiance.

Premier manquement : des mesures de sécurité élémentaires faisaient défaut

L'article 32 du RGPD impose au responsable de traitement des mesures techniques et organisationnelles garantissant un niveau de sécurité adapté au risque. S'agissant de données de santé traitées à grande échelle, ce niveau est nécessairement élevé.

La formation restreinte relève trois carences :

  1. L'authentification des utilisateurs externes. Les accès distants au DPI n'étaient protégés ni par un VPN ni par une authentification multifacteur. La procédure n'était pas suffisamment robuste.
  2. La politique d'habilitation. Les droits d'accès n'étaient pas limités aux patients pris en charge par l'équipe de soins de l'utilisateur. Un compte compromis ouvrait donc l'accès à un périmètre bien plus large que nécessaire.
  3. La détection. Aucun dispositif ne permettait de repérer en temps réel une activité suspecte.

Ces trois carences se cumulent. La première facilite l'entrée, la deuxième élargit ce que l'intrus peut consulter, la troisième lui laisse le temps de le faire.

La solution n'est pas nouvelle. La CNIL avait déjà mis en demeure plusieurs établissements de santé, en 2024, de sécuriser l'accès à leur DPI par des habilitations fines et une traçabilité effective. La limitation des accès à l'équipe de soins découle par ailleurs de l'article L. 1110-4 du Code de la santé publique. Ce qui relevait de la mise en demeure relève désormais de l'amende.

Second manquement : les tiers de confiance n'ont pas été informés

L'article 34 du RGPD impose de communiquer la violation « à la personne concernée », dans les meilleurs délais, lorsqu'elle est susceptible d'engendrer un risque élevé pour ses droits et libertés.

L'hôpital avait informé ses patients. La CNIL lui reproche de n'avoir adressé aucune notification directe aux 202 246 tiers de confiance, alors que leurs données avaient été dérobées au même titre.

Le raisonnement tient à la lettre du texte. La personne concernée est celle dont les données sont traitées, quelle que soit sa relation avec le responsable de traitement. Le tiers de confiance n'est pas un patient, mais ses données figurent au dossier et ont été dérobées. Il est donc créancier de l'information.

L'article 34, paragraphe 3, prévoit bien une dérogation lorsque la communication individuelle exigerait des efforts disproportionnés. Elle n'efface pas l'obligation : elle lui substitue une communication publique d'efficacité équivalente. Et elle se conçoit mal lorsque le responsable dispose des coordonnées des intéressés.

La sanction : 500 000 euros et une mise en conformité sous délais

Les manquements aux articles 32 et 34 relèvent de l'article 83, paragraphe 4, du RGPD : l'amende peut atteindre 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial.

Pour fixer le montant à 500 000 euros, la formation restreinte a tenu compte de quatre éléments :

  • la méconnaissance de principes essentiels de sécurité ;
  • le nombre de personnes concernées ;
  • la nature des données compromises ;
  • les capacités financières de l'établissement.

L'amende s'accompagne d'une obligation de faire. L'hôpital doit achever ses mesures correctives dans des délais allant de 3 à 15 mois selon leur nature.

Le montant s'inscrit dans la lignée des précédentes sanctions du secteur : 1,5 million d'euros pour Dedalus Biologie en 2022, 800 000 euros pour Cegedim Santé en 2024. La différence est qu'il vise ici un établissement de soins, et non un éditeur de logiciels.

Ce qu'il faut retenir

Trois enseignements pratiques se dégagent de la décision, pour les établissements de santé comme pour tout responsable de traitement.

Le socle de sécurité n'est plus discutable. Authentification multifacteur pour les accès distants, habilitations limitées au besoin d'en connaître, supervision des journaux : l'absence de l'une de ces mesures suffit à caractériser le manquement à l'article 32, a fortiori pour des données sensibles.

La cartographie des personnes concernées doit précéder l'incident. Un fichier clients ou patients contient presque toujours des données de tiers : proches, personnes à prévenir, représentants légaux, bénéficiaires, garants. En cas de violation, chacun d'eux doit être identifié et, si le risque est élevé, informé. La procédure de gestion des violations doit le prévoir.

L'information partielle ne vaut pas information. Avoir prévenu la catégorie principale de victimes ne protège pas contre la sanction. L'article 34 s'apprécie personne concernée par personne concernée.

Sources

Commenter cet article