惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

WordPress大学
WordPress大学
aimingoo的专栏
aimingoo的专栏
月光博客
月光博客
博客园 - Franky
Martin Fowler
Martin Fowler
U
Unit 42
阮一峰的网络日志
阮一峰的网络日志
Recent Announcements
Recent Announcements
The Cloudflare Blog
博客园 - 聂微东
酷 壳 – CoolShell
酷 壳 – CoolShell
宝玉的分享
宝玉的分享
J
Java Code Geeks
B
Blog RSS Feed
博客园 - 三生石上(FineUI控件)
MongoDB | Blog
MongoDB | Blog
腾讯CDC
博客园_首页
博客园 - 司徒正美
D
DataBreaches.Net
I
InfoQ
GbyAI
GbyAI
IT之家
IT之家
罗磊的独立博客

RSS - Actualités CNIL

Ordre du jour de la séance plénière du 10 septembre 2026 Facturation électronique : quels enjeux pour la protection des données personnelles ? La CNIL publie le tome 2 de L’Agence Privacy : une nouvelle enquête pour mieux comprendre la cybercriminalité Non-respect des droits des personnes : sanction de 300 000 euros à l’encontre de la société EXTIA Ordre du jour de la séance plénière du 3 septembre 2026 Participez aux Rencontres Informatique & Libertés le 29 septembre 2026 Sensibiliser les élèves de CM2 à la protection des données IA : la CNIL met à jour son outil de traçabilité des modèles publiés en source ouverte Enseignement supérieur : les règles et bonnes pratiques pour utiliser des outils collaboratifs en ligne Enseignement du premier et du second degrés : les règles et bonnes pratiques pour utiliser les outils collaboratifs en ligne Décisions automatisées : sanction de près de 825 millions d’euros à l’encontre d’UBER Le refus de crédit en questions Piratage du système d’information des impôts : les vérifications sont en cours Délégué à la protection des données : identifier et gérer les conflits d’intérêts liés à la fonction de DPO Puis-je demander à supprimer des données me concernant figurant dans un article de presse diffusé en ligne ? Collège de la CNIL : 5 nouveaux membres nommés le 2 août 2026 Revoir le webinaire - Mise à jour des MR-001 et MR-003, ce qui change en 2026 Revoir le webinaire - Fournisseurs et prestataires de l’écosystème « pixels » : comment implémenter la recommandation CNIL ? Questions-réponses - recommandation relative aux pixels dans les courriers électroniques de la CNIL Ordre du jour de la séance plénière du 21 juillet 2026 Le CEPD demande une base juridique pour le partage d’informations interréglementaire IA agentique et données personnelles : la CNIL et le Conseil de l’IA et du Numérique publient une note exploratoire Le CEPD demande une base légale pour le partage d’informations entre régulateurs Ordre du jour de la séance plénière du 16 juillet 2026 Revoir le webinaire : Nouveau téléservice santé et recherche, ce qui change pour vos demandes d’autorisation Travail, ressources humaines : le contrôle de l’activité des personnes employées Le CEPD met en lumière l’anonymisation et le moissonnage pour l’IA générative et adopte la version finale des lignes directrices sur la chaîne de blocs Géolocalisation et applications mobiles : quelles règles pour protéger les données des utilisateurs ? Géolocalisation et applications mobiles : comment protéger vos données ? La CNIL a prononcé 23 nouvelles sanctions depuis janvier au titre de la procédure simplifiée
Violation de données en matière de santé : sanction de 50...
CNIL · 2026-09-03 · via RSS - Actualités CNIL

Le 3 septembre 2026, la CNIL a prononcé une de 500 000 € à l’encontre de l’HÔPITAL PRIVÉ DE LA LOIRE, pour ne pas avoir pris des mesures adaptées pour assurer la sécurité des données de ses patients et de certains de leurs proches.

Le contexte

Au cours de l'été 2025, un attaquant est parvenu à se connecter au dossier patient informatisé (DPI) de l’HÔPITAL PRIVÉ DE LA LOIRE, qui centralise l’ensemble des données des personnes prises en charge. Il a ainsi accédé aux données de 524 867 patients (dont, pour certains d’entre eux, des données de santé) et de 202 246 personnes désignées comme « tiers de confiance ».

À la suite de cette violation de données, la CNIL a réalisé un contrôle qui a mis en évidence plusieurs manquements de l’HÔPITAL PRIVÉ DE LA LOIRE aux obligations prévues par le règlement général sur la protection des données (RGPD).

En conséquence, la – organe de la CNIL chargé de prononcer les sanctions – a prononcé une amende de 500 000 euros à l’encontre de l’HÔPITAL PRIVÉ DE LA LOIRE, tenant notamment compte de la méconnaissance de principes essentiels en matière de sécurité, du nombre de personnes concernées, de la nature des données compromises et de ses capacités financières.

Les manquements sanctionnés

Un manquement à l’obligation d’assurer la sécurité des données personnelles (article 32 du RGPD)

La formation restreinte a constaté qu’au jour de la violation de données, l’HÔPITAL PRIVÉ DE LA LOIRE n’avait pas mis en œuvre certaines mesures élémentaires de sécurité qui auraient pu rendre l’attaque plus difficile.

La procédure d’authentification pour se connecter au dossier patient informatisé (DPI) de l’hôpital, utilisée par les utilisateurs externes à l’hôpital, notamment les médecins libéraux, n’était pas suffisamment robuste, en raison de l’absence de VPN et de moyen d’authentification multifacteur. L’attaquant a profité de cette vulnérabilité pour accéder aux données.

Par ailleurs, la politique d’habilitation était inadéquate : elle ne tenait pas compte de la notion d’équipe de soins, afin que seuls les professionnels effectivement impliqués dans la prise en charge d’un patient aient accès aux informations couvertes par le secret médical. Cette absence de limitation d’accès a permis à l’attaquant, en utilisant les identifiants d’un seul compte d’utilisateur, d’accéder aux données de l’intégralité des patients de l’hôpital.

Enfin, l’hôpital n’avait pas pris de mesures permettant de détecter une activité suspecte au sein du DPI en temps réel ou à très court terme, et de déclencher le cas échéant un mécanisme d’alerte. Dans ces conditions, l’attaquant a pu explorer le DPI de l’hôpital durant plusieurs jours et extraire un volume très important de données, sans que cette activité anormale soit détectée. Cette vulnérabilité a contribué à aggraver l’ampleur de la .

Compte tenu du nombre et de la nature des données traitées, la formation restreinte a considéré que les mesures de sécurité déployées par l’HÔPITAL PRIVÉ DE LA LOIRE afin d’assurer leur confidentialité n’étaient pas suffisantes. Elle a rappelé que, même s’il est impossible d’éliminer tout risque, des mesures de sécurité adaptées peuvent en réduire la probabilité et la gravité.

La formation restreinte a également noté que l’HÔPITAL PRIVÉ DE LA LOIRE avait pris, en cours de procédure, plusieurs mesures renforçant son niveau de sécurité. Elle a exigé que l’hôpital achève la mise en œuvre de ces mesures dans des délais compris entre trois et quinze mois (selon le type de mesures).

Un manquement à l’obligation d’informer les personnes concernées par la violation de données (article 34 du RGPD)

La formation restreinte a enfin constaté que seuls les patients de l’HÔPITAL PRIVÉ DE LA LOIRE concernés par la violation de données en avaient été informés, mais qu’aucune information directe n’avait été délivrée aux 202 246 personnes désignées par des patients comme tiers de confiance, alors même que leurs données personnelles avaient également été dérobées par l’attaquant.

Elle a considéré que cette omission avait notamment privé ces personnes des informations nécessaires pour comprendre la nature de l’attaque et ses conséquences probables, ainsi que pour connaître les mesures permettant d’en limiter les conséquences et se prémunir d’éventuelles utilisations malveillantes de leurs données.