GRACES.community
← Média

Sanctions

Sanction CNIL de 500 000 € pour faille de sécurité majeure dans un établissement de santé

CNIL · 04/09/2026

La Commission nationale de l’informatique et des libertés (CNIL) a sanctionné un établissement de santé privé à hauteur de 500 000 euros pour des défaillances critiques dans la protection des données personnelles de ses patients et de leurs proches. Cette décision s’inscrit dans le cadre d’une violation de données ayant exposé les informations de plus de 700 000 individus.

Contexte de la violation et contrôle de la CNIL

Un accès non autorisé au dossier patient informatisé (DPI) a révélé des lacunes majeures dans les dispositifs de sécurité de l’établissement. L’attaquant a exploité ces vulnérabilités pour accéder aux données de 524 867 patients et de 202 246 tiers de confiance, sans que l’activité suspecte ne soit détectée pendant plusieurs jours. Un contrôle mené par la CNIL a ensuite identifié des manquements aux obligations du règlement général sur la protection des données (RGPD).

Manquements sanctionnés par la CNIL

La formation restreinte de la CNIL a retenu deux principaux manquements :

  • Absence de mesures de sécurité adaptées : L’établissement n’avait pas mis en place des dispositifs élémentaires, tels qu’un réseau privé virtuel (VPN) ou une authentification multifacteur, pour sécuriser l’accès au DPI. Par ailleurs, la politique d’habilitation ne permettait pas de restreindre l’accès aux données aux seuls professionnels impliqués dans la prise en charge des patients, facilitant ainsi l’exploitation des identifiants volés pour accéder à l’ensemble des dossiers. Enfin, l’absence de mécanismes de détection en temps réel des activités suspectes a prolongé la durée de l’intrusion.
  • Défaut d’information des personnes concernées : Si les patients directement impactés par la violation ont été informés, les 202 246 tiers de confiance n’ont pas reçu de communication spécifique, alors que leurs données personnelles avaient également été compromises. Cette omission a privé ces personnes des éléments nécessaires pour évaluer les risques et adopter des mesures de protection.

Conséquences et exigences de la CNIL

La formation restreinte a souligné que, malgré l’impossibilité d’éliminer tout risque, des mesures de sécurité proportionnées auraient pu réduire significativement l’impact de l’attaque. L’établissement a été contraint de finaliser sous trois à quinze mois des actions correctives visant à renforcer son niveau de sécurité. Ces mesures incluent notamment la mise en œuvre de protocoles d’authentification renforcée et de surveillance des accès.

Source : CNIL

Source : CNIL

À lire aussi

Cyberattaque sous-traitant : le guide CNIL pour DPO et RSSICyber Act 2 & NIS 2 : L'avis EDPB/EDPS décryptéEDPB : consultation sur les Helpful Templates RGPDEDPB: Avis 2/2026 sur les BCR d’AkzoNobel

Un poste en compliance vous intéresse ?

GRACES publie des offres GRC exclusives et vous donne accès aux fourchettes de rémunération du marché — en toute confidentialité.

Créer mon profilVoir les offres