Logo MDP Data Protection avec clé rouge sur fond transparent

Bureaux

425 rue Jean Rostand 31670 Labège

Nous écrire

ask@mdp-data.com

Nous appeler

+33 5 61 60 16 67

MDP Data Protection aide les structures médico-sociales à tirer les leçons des sanctions CNIL sur la sécurité des données de santé

Sanction CNIL médico-social : une violation de données de santé : une violation de données de santé vient de coûter 500 000 € à un hôpital : la CNIL a sanctionné l’absence de mesures de sécurité élémentaires ayant permis à un pirate de consulter, sans être détecté pendant cinq jours, les dossiers de plus de 727 000 personnes. Voici ce que cette décision change pour votre établissement médico-social.

Ce qui s’est passé : un seul compte, cinq jours, 727 000 personnes

Le 3 septembre 2026, la CNIL a rendu publique une sanction de 500 000 € à l’encontre de l’Hôpital Privé de la Loire, un établissement de Saint-Étienne rattaché au groupe Ramsay Santé. La délibération, datée du 21 juillet 2026, fait suite à une violation de données survenue à l’été 2025 : un attaquant est parvenu à se connecter au dossier patient informatisé (DPI) de l’établissement, qui centralise les données de l’ensemble des personnes prises en charge.

L’accès s’est fait via le compte d’un médecin libéral, connecté à distance avec un simple identifiant et mot de passe, sans VPN ni authentification à plusieurs facteurs. Pendant cinq jours, l’attaquant a extrait des données à un rythme d’environ 73 fiches par minute, sans déclencher la moindre alerte. Au total, les dossiers de 524 867 patients et de 202 246 personnes désignées comme « personnes de confiance » ont été compromis, soit plus de 727 000 personnes.

Les deux manquements retenus par la CNIL

La formation restreinte de la CNIL a sanctionné l’hôpital sur deux fondements distincts.

Défaut de sécurité du traitement (article 32 du RGPD). Au moment de la violation, l’établissement n’avait pas mis en place plusieurs mesures de sécurité élémentaires : l’authentification multifacteur, pourtant disponible dans la solution DPI depuis 2024, n’était pas activée pour les médecins libéraux se connectant à distance ; les accès n’étaient pas cloisonnés, si bien qu’un compte pouvait consulter l’intégralité de la base patients sans restriction liée au besoin d’en connaître ; enfin, aucun dispositif de détection d’activité anormale n’a permis de repérer une extraction massive de données étalée sur plusieurs jours.

Défaut d’information des personnes concernées (article 34 du RGPD). L’hôpital a informé les patients directement concernés par la violation, mais pas les 202 246 personnes désignées comme « personnes de confiance », des proches, dont les données avaient pourtant été également dérobées par l’attaquant. La CNIL rappelle qu’une obligation d’information directe en cas de violation à risque élevé s’applique à toute personne dont les données ont été compromises, et pas seulement au titulaire principal du dossier.

Un montant calculé au poids du groupe, pas de l’établissement seul

Point notable pour les structures qui appartiennent à un groupe ou à un réseau : la CNIL a tenu compte, pour fixer le montant de la sanction, de la capacité financière de l’ensemble du groupe Ramsay Santé, et non des seuls comptes de l’Hôpital Privé de la Loire, un établissement par ailleurs déficitaire de 5,2 millions d’euros sur l’exercice écoulé. Un établissement isolé financièrement fragile ne peut donc pas compter sur cette fragilité pour limiter le montant d’une éventuelle sanction s’il est rattaché à un groupe aux moyens plus importants.

Au-delà de l’amende : des injonctions sous astreinte et une publicité pendant deux ans

La sanction financière n’est pas la seule conséquence de cette décision. La CNIL a assorti sa délibération de plusieurs injonctions sous astreinte de 1 000 € par jour de retard : la mise en place d’une journalisation des accès au DPI sous 3 mois, et une refonte complète des habilitations d’accès sous 15 mois. La décision est en outre publiée nominativement sur le site de la CNIL pendant deux ans.

Ce que cette décision change concrètement pour votre établissement

Sanction CNIL médico-social : quatre actions clés à retenir pour sécuriser les données de santé
Cette infographie résume les principales leçons d’une sanction CNIL dans le médico-social : authentification multifacteur, accès cloisonnés, détection d’activité anormale et notification des personnes concernées.

  • Généraliser l’authentification multifacteur à tous les accès distants au dossier patient ou usager, y compris pour les intervenants externes (médecins libéraux, vacataires, prestataires) qui se connectent depuis l’extérieur de votre réseau.
  • Cloisonner les accès selon le principe du besoin d’en connaître : un compte ne devrait jamais pouvoir consulter l’intégralité d’une base patients ou usagers sans justification liée à sa fonction.
  • Mettre en place une détection des accès anormaux (volume de consultations inhabituel, horaires atypiques, extraction massive) plutôt que de se reposer uniquement sur un contrôle d’accès en amont.
  • Revoir votre procédure de notification de violation pour vérifier qu’elle couvre bien toutes les catégories de personnes concernées, y compris les tiers (proches, personnes de confiance, aidants) dont les données figurent dans un dossier sans qu’ils en soient les titulaires principaux.

Cette affaire fait écho aux obligations de sécurité renforcées qui pèsent déjà sur le secteur avec le Cyber Resilience Act côté éditeurs de logiciels : voir notre article Cyber Resilience Act et médico-social.

FAQ – Sanction CNIL et données de santé dans le médico-social

Pourquoi la CNIL sanctionne-t-elle l’hôpital alors que c’est un pirate qui a volé les données ?

La CNIL ne sanctionne pas le fait d’avoir été attaqué, mais l’absence de mesures de sécurité qui existaient avant l’intrusion et qui auraient rendu l’attaque plus difficile ou plus rapidement détectable. L’établissement reste responsable, au sens du RGPD, de la sécurité des données qu’il traite, quelle que soit l’origine de l’attaque.

Qu’est-ce qu’une « personne de confiance », et pourquoi doit-elle être informée comme un patient ?

Une personne de confiance est un proche désigné par le patient, dont les coordonnées et le lien avec le patient figurent dans le dossier. Ses données personnelles font l’objet d’un traitement au même titre que celles du patient : en cas de violation les concernant, l’obligation d’information directe s’applique à elle aussi, indépendamment du fait qu’elle ne soit pas la personne prise en charge.

L’absence d’authentification multifacteur suffit-elle à elle seule à justifier une sanction ?

Dans cette affaire, plusieurs manquements se cumulent : absence de MFA, absence de cloisonnement des accès et absence de détection d’activité anormale. La CNIL apprécie l’ensemble des mesures de sécurité au regard du risque que présente le traitement, ici des données de santé à grande échelle — un contexte qui appelle un niveau de sécurité renforcé.

Pourquoi le montant de l’amende tient-il compte du groupe et non du seul établissement ?

Le RGPD permet à l’autorité de contrôle de tenir compte de la capacité financière du responsable de traitement pour fixer une sanction dissuasive. Lorsqu’un établissement appartient à un groupe, la CNIL peut retenir les moyens financiers de l’ensemble du groupe, en particulier lorsque l’établissement lui-même serait en difficulté financière.

Ma structure est petite : suis-je vraiment concerné par ce type de sanction ?

Le montant de cette sanction reflète l’ampleur du groupe concerné, mais les manquements sanctionnés — absence de MFA, accès non cloisonnés, absence de détection, défaut d’information complète en cas de violation — se retrouvent dans des structures de toute taille. La CNIL dispose d’une procédure de sanction simplifiée, avec des montants proportionnés, pour les structures plus modestes qui présenteraient les mêmes manquements.

En résumé

  • La CNIL a sanctionné l’Hôpital Privé de la Loire à 500 000 € après le vol, pendant cinq jours, des données de plus de 727 000 personnes via un seul compte médecin non protégé par une authentification multifacteur.
  • Deux manquements sont retenus : défaut de sécurité du traitement (article 32) et défaut d’information de toutes les personnes concernées, y compris les proches désignés comme personnes de confiance (article 34).
  • Le montant de la sanction a tenu compte de la capacité financière du groupe auquel appartient l’établissement, au-delà de ses seuls comptes.
  • Au-delà de l’amende, l’établissement doit mettre en place une journalisation des accès sous 3 mois et refondre ses habilitations sous 15 mois, sous astreinte.
  • Pour toute structure médico-sociale : généraliser le MFA sur les accès distants, cloisonner les accès et vérifier que la procédure de notification couvre bien tous les tiers concernés.

Sources


Pour aller plus loin


Les solutions MDP Data Protection

MDP Data Protection et sa méthode CCOS accompagne les organisations dans la mise en conformité multi-réglementaire (RGPD, NIS2 et IA Act...), avec une approche opérationnelle et évolutive.

  • SimplyRGPD : Pilotage de votre conformité au quotidien.
  • MDP CAMPUS : Notre parcours de sensibilisation en vidéos pédagogiques de 3 à 7 minutes.

Notre Méthode : le Continuous Compliance Operating System - CCOS

Découvrez notre méthode pour passer à une conformité en continu.

Sinon retrouvez un résumé ici : le Continuous Compliance Operating System


Restez à jour sans y passer vos journées

Notre veille réglementaire, une fois par mois. Les textes qui bougent, ce qu'ils changent, ce qu'il faut faire.


À propos de l’auteur

Christophe SAINT-PIERRE est le dirigeant de MDP Data Protection. Expert reconnu en conformité réglementaire, RGPD, NIS2 et AI Act, il accompagne depuis plus de vingt ans les organisations dans leur transformation numérique.

Sa vision stratégique repose sur l'idée que la conformité ne doit pas être perçue comme une contrainte, mais comme un véritable levier de compétitivité, de sécurité et de confiance. Engagé pour une souveraineté numérique européenne, il défend également une approche éthique de l'intelligence artificielle et de la cybersécurité. Lire sa biographie complète.