.png)
Par une délibération du 21 juillet 2026, rendue publique le 3 septembre 2026, la formation restreinte de la CNIL a infligé une amende de 500 000 euros à l'Hôpital privé de la Loire. Elle l'a assortie d'une injonction de mise en conformité.
Cette sanction fait suite à une violation de données survenue à l'été 2025 : un attaquant a pu consulter le dossier patient informatisé (DPI) de l'établissement pendant plusieurs jours sans être détecté. Les données de plus de 700 000 personnes, dont 500 000 patients ont été atteintes. Pour la CNIL, l'attaque a au contraire révélé une méconnaissance des principes essentiels de sécurité attendus d'un établissement qui traite des données de santé à grande échelle.
À la suite de la notification de la violation, la CNIL a contrôlé l'établissement et relevé deux manquements.
Un manquement à l'obligation de sécurité (article 32 du RGPD). La CNIL a relevé trois défaillances qui se cumulent :
Un manquement à l'obligation d'informer les personnes concernées (article 34 du RGPD). L'établissement avait informé les patients de la violation de données compte tenu du risque qu’elle représentait pour eux, mais pas directement les personnes désignées comme tiers de confiance par les patients et dont les données avaient aussi été impactées par la violation. Ces personnes n'ont donc pas reçu les informations nécessaires pour se prémunir des conséquences de la violation, notamment les risques d'hameçonnage ciblé.
La CNIL a assorti la sanction d'une injonction de mise en conformité, avec des délais de 3 à 15 mois selon les manquements concernés. Les mesures à 3 mois visent notamment la journalisation avec alertes automatisées et celles de 15 mois concernent les mesures plus complexes comme la matrice d'habilitations.
Cette décision s'inscrit dans une ligne constante. La CNIL rappelle depuis plusieurs années que l'authentification multifacteur doit être la norme pour tout accès distant à des données sensibles. Elle rappelle également que la journalisation n'a d'utilité que si les journaux sont effectivement analysés.
La CNIL fait aussi le lien entre la sécurité informatique et les règles propres au secteur de la santé. Limiter les accès selon les équipes de soins n'est pas seulement une bonne pratique de sécurité. C'est la traduction technique du secret médical et des règles d'échange et de partage d'informations entre professionnels de santé, prévues par l'article L. 1110-4 du Code de la santé publique. Un DPI où chaque compte peut ouvrir tous les dossiers méconnaît à la fois le RGPD et ce cadre.
En résumé, les accès au DPI doivent être conçus comme des accès à des données parmi les plus sensibles, en particulier lorsqu'ils sont ouverts depuis l'extérieur de l'établissement :
Une violation n'est pas en soi un manquement : ce qui est sanctionné, c'est l'incapacité à la détecter et à en tirer les conséquences.
La CNIL rappelle également que l'obligation d'informer les personnes concernées par une violation s'apprécie au regard de toutes les personnes dont les données ont été touchées et pas uniquement de la population « principale » ou « sensible » du traitement. Les tiers de confiance, les proches, les aidants et les personnes à prévenir sont des personnes concernées à part entière.
Les bonnes pratiques suivantes sont vivement conseillés pour faciliter la détection et ensuite la mise en œuvre du plan d’action :
Pour toute question ou besoin d'accompagnement, n'hésitez pas à contacter notre équipe IT/Data !
.png)