drogue L’Hôpital privé de la Loire, situé à Saint-Étienne, a été sanctionné d’une amende de 500.000 euros par la CNIL après une importante cyberattaque ayant compromis les données de centaines de milliers de personnes.
L’attaque informatique, survenue durant l’été 2025, avait permis à un pirate de pénétrer dans le dossier patient informatisé de l’établissement, qui centralise les informations des personnes prises en charge.
Au total, les données personnelles de 524.867 patients ont été consultées, parmi lesquelles figuraient pour certains des informations médicales particulièrement sensibles. Les données de 202.246 personnes désignées par les patients comme « tiers de confiance » ont également été dérobées.
L’enquête menée par la CNIL a révélé plusieurs faiblesses importantes dans le dispositif de sécurité informatique de l’établissement. Les utilisateurs extérieurs, notamment des médecins libéraux, pouvaient accéder au dossier patient sans VPN ni système d’authentification multifacteur suffisamment protecteur.
C’est précisément cette faiblesse du système d’authentification que l’attaquant a exploitée pour pénétrer dans la base de données. À l’aide des identifiants d’un seul compte, il a ensuite pu accéder aux informations concernant l’ensemble des patients en raison d’une politique d’habilitation jugée insuffisamment restrictive.
La clinique ne disposait pas non plus d’un dispositif permettant de détecter rapidement une activité informatique anormale. Le pirate a ainsi pu explorer les dossiers pendant plusieurs jours et extraire un volume considérable d’informations sans déclencher d’alerte.
La CNIL reproche également à l’établissement de ne pas avoir directement prévenu les 202.246 tiers de confiance dont les données avaient été compromises, alors que les patients concernés avaient été informés.
L’autorité considère donc que l’établissement a enfreint deux obligations du RGPD : la sécurisation des données personnelles et l’information des personnes victimes d’une violation.
Outre l’amende de 500.000 euros, l’Hôpital privé de la Loire doit achever plusieurs mesures de sécurisation dans des délais allant de trois à quinze mois, sous peine de pénalités journalières.
La direction affirme avoir engagé dès l’été dernier plusieurs chantiers, dont certains sont désormais terminés, comme la mise en place de la double authentification.
L’établissement étudie désormais la possibilité de contester la décision devant le Conseil d’État, tandis que cette sanction rappelle la vulnérabilité particulière des établissements de santé face aux vols massifs de données.
Vos réactions
Et à propos des piratages des sites de l'Etat, la CNIL ne dit rien ?
Réagissez
Nouveau ?
Inscrivez-vousDéjà membre ?
Mot de passe oublié ?