Violation de données : pourquoi prévenir les patients ne suffisait pas
Hôpital privé de la Loire : 500 000 € d'amende, dont un manquement pour 202 246 tiers de confiance jamais informés. La leçon pour votre plan de réponse.
Le 3 septembre 2026, la CNIL a annoncé une amende de 500 000 euros contre l'Hôpital privé de la Loire (délibération SAN-2026-009 du 21 juillet 2026). À l'été 2025, un attaquant s'était connecté au dossier patient informatisé de l'établissement et avait accédé aux données de 524 867 patients et de 202 246 personnes désignées comme tiers de confiance.
L'essentiel de la décision porte sur la sécurité. Mais le second manquement concerne tous les DPO, quel que soit leur secteur : l'hôpital a prévenu ses patients, et a oublié les tiers de confiance, dont les données avaient pourtant été volées elles aussi.
Ce qui change
Le manquement de sécurité. La CNIL a relevé une authentification trop faible pour les utilisateurs externes (ni VPN ni authentification multifacteur), une politique d'habilitation qui ne tenait pas compte de l'équipe de soins, et l'absence de détection d'activité suspecte. Avec un seul compte, l'attaquant a exploré le dossier patient pendant plusieurs jours.
Le manquement d'information. Seuls les patients concernés par la violation en ont été informés. Aucune information directe n'a été adressée aux 202 246 tiers de confiance. Pour la CNIL, cette omission a privé ces personnes des informations nécessaires pour comprendre la nature de l'attaque et ses conséquences probables, et pour connaître les mesures permettant d'en limiter les effets et de se prémunir contre une utilisation malveillante de leurs données.
Le montant tient compte de la méconnaissance de principes essentiels de sécurité, du nombre de personnes concernées, de la nature des données compromises et des capacités financières de l'établissement.
Qui est concerné
Toute organisation qui stocke, à côté de ses clients ou usagers, les données d'autres personnes :
- contacts d'urgence, proches, aidants, tiers de confiance ;
- bénéficiaires, ayants droit, garants, cautions ;
- représentants légaux, contacts chez les clients professionnels.
Ces personnes n'ont pas de compte, ne reçoivent pas la newsletter et n'apparaissent dans aucun parcours client. C'est pour ça qu'on les oublie le jour d'une fuite.
Ce que ça implique pour un DPO
Cartographier toutes les catégories de personnes. Pour chaque traitement, la question n'est pas « qui sont nos clients » mais « de qui détenons-nous des données ». Le registre des traitements prévoit déjà une rubrique pour les catégories de personnes concernées : c'est elle qui doit lister les tiers, pas seulement les usagers.
Écrire le plan de réponse avant l'incident. Au moment d'une violation, le plan doit dire, catégorie par catégorie, qui informer, par quel canal et avec quel message. Les tiers ont rarement un compte : prévoyez comment extraire leurs coordonnées rapidement depuis le système compromis ou une sauvegarde.
Adapter le message à chaque catégorie. Un tiers de confiance ne sait pas forcément pourquoi un hôpital détient ses données. Le message doit l'expliquer, décrire ce qui a été exposé et dire quoi faire, par exemple se méfier des sollicitations qui s'appuient sur ces informations.
Tester le scénario en audit. Un exercice de violation fictive révèle vite les catégories oubliées. Ajoutez-le au périmètre de votre audit RGPD, aux côtés du contrôle des mesures de sécurité.
Préparez votre prochain audit
Le guide RGPD de ConsentLab reprend les obligations de sécurité et d'information qui s'appliquent en cas de violation de données.
Sources
- CNIL, Violation de données en matière de santé : sanction de 500 000 euros à l'encontre de l'Hôpital privé de la Loire, 3 septembre 2026, consulté le 15 septembre 2026.
- CNIL, Délibération de la formation restreinte n° SAN-2026-009 du 21 juillet 2026, consulté le 15 septembre 2026.
À lire ensuite
Archives papier et RGPD : 645 000 € d'amende pour des dossiers à l'abandon
L'autorité irlandaise sanctionne le service de santé public pour des archives papier mal stockées et conservées trop longtemps. Les leçons pour vos archives.
Droit à l'effacement : 300 000 € d'amende pour des demandes sans réponse
La CNIL sanctionne EXTIA : 12 demandes d'effacement ignorées, 166 personnes jamais informées. Ce que la décision impose à votre process de gestion des droits.
Cookie wall légal ? Ce que dit la CNIL (guide 2026)
Le cookie wall n'est pas interdit en France mais évalué au cas par cas par la CNIL. Critères, modèle pay or consent et avis de l'EDPB expliqués.
Vous avez aimé cet article ?
Recevez les prochains directement par email.