Aller au contenu
CNIL

Violation de données : pourquoi prévenir les patients ne suffisait pas

Hôpital privé de la Loire : 500 000 € d'amende, dont un manquement pour 202 246 tiers de confiance jamais informés. La leçon pour votre plan de réponse.

Équipe ConsentLab5 min de lecture

Le 3 septembre 2026, la CNIL a annoncé une amende de 500 000 euros contre l'Hôpital privé de la Loire (délibération SAN-2026-009 du 21 juillet 2026). À l'été 2025, un attaquant s'était connecté au dossier patient informatisé de l'établissement et avait accédé aux données de 524 867 patients et de 202 246 personnes désignées comme tiers de confiance.

L'essentiel de la décision porte sur la sécurité. Mais le second manquement concerne tous les DPO, quel que soit leur secteur : l'hôpital a prévenu ses patients, et a oublié les tiers de confiance, dont les données avaient pourtant été volées elles aussi.

Ce qui change

Le manquement de sécurité. La CNIL a relevé une authentification trop faible pour les utilisateurs externes (ni VPN ni authentification multifacteur), une politique d'habilitation qui ne tenait pas compte de l'équipe de soins, et l'absence de détection d'activité suspecte. Avec un seul compte, l'attaquant a exploré le dossier patient pendant plusieurs jours.

Le manquement d'information. Seuls les patients concernés par la violation en ont été informés. Aucune information directe n'a été adressée aux 202 246 tiers de confiance. Pour la CNIL, cette omission a privé ces personnes des informations nécessaires pour comprendre la nature de l'attaque et ses conséquences probables, et pour connaître les mesures permettant d'en limiter les effets et de se prémunir contre une utilisation malveillante de leurs données.

Le montant tient compte de la méconnaissance de principes essentiels de sécurité, du nombre de personnes concernées, de la nature des données compromises et des capacités financières de l'établissement.

Qui est concerné

Toute organisation qui stocke, à côté de ses clients ou usagers, les données d'autres personnes :

  • contacts d'urgence, proches, aidants, tiers de confiance ;
  • bénéficiaires, ayants droit, garants, cautions ;
  • représentants légaux, contacts chez les clients professionnels.

Ces personnes n'ont pas de compte, ne reçoivent pas la newsletter et n'apparaissent dans aucun parcours client. C'est pour ça qu'on les oublie le jour d'une fuite.

Ce que ça implique pour un DPO

Cartographier toutes les catégories de personnes. Pour chaque traitement, la question n'est pas « qui sont nos clients » mais « de qui détenons-nous des données ». Le registre des traitements prévoit déjà une rubrique pour les catégories de personnes concernées : c'est elle qui doit lister les tiers, pas seulement les usagers.

Écrire le plan de réponse avant l'incident. Au moment d'une violation, le plan doit dire, catégorie par catégorie, qui informer, par quel canal et avec quel message. Les tiers ont rarement un compte : prévoyez comment extraire leurs coordonnées rapidement depuis le système compromis ou une sauvegarde.

Adapter le message à chaque catégorie. Un tiers de confiance ne sait pas forcément pourquoi un hôpital détient ses données. Le message doit l'expliquer, décrire ce qui a été exposé et dire quoi faire, par exemple se méfier des sollicitations qui s'appuient sur ces informations.

Tester le scénario en audit. Un exercice de violation fictive révèle vite les catégories oubliées. Ajoutez-le au périmètre de votre audit RGPD, aux côtés du contrôle des mesures de sécurité.

Préparez votre prochain audit

Le guide RGPD de ConsentLab reprend les obligations de sécurité et d'information qui s'appliquent en cas de violation de données.

Sources

Vous avez aimé cet article ?

Recevez les prochains directement par email.