Afficher le sommaire Masquer le sommaire
- Une sanction prononcée après l’intrusion de l’été 2025
- Les manquements retenus par la formation restreinte
- La sécurité du dossier patient, un sujet suivi depuis plusieurs années
- Les tiers de confiance restés sans information
- Ce que le règlement prévoit quand des données sont compromises
- Un signal adressé à l’ensemble du secteur hospitalier
Chaque passage dans un établissement de santé laisse une trace écrite. Comptes rendus de consultation, examens biologiques, prescriptions médicales : ces informations sont regroupées dans un fichier unique, le dossier patient informatisé, que les soignants consultent pour prendre en charge une personne. Ce fichier concentre les données les plus sensibles qu’un organisme puisse détenir sur vous, et le règlement européen lui applique à ce titre un régime de protection renforcé.
La Commission nationale de l’informatique et des libertés a rendu publique, le 3 septembre 2026, une sanction de 500 000 euros contre l’Hôpital privé de la Loire. Un attaquant s’était introduit dans le dossier patient informatisé de l’établissement au cours de l’été 2025 et avait accédé aux données de 524 867 patients, ainsi qu’à celles de 202 246 personnes désignées comme tiers de confiance. Que reproche exactement l’autorité à cet hôpital, et que dit cette décision des droits de celles et ceux dont les données circulent désormais hors de l’établissement ?
Une sanction prononcée après l’intrusion de l’été 2025
La décision porte le numéro SAN-2026-009 et date du 21 juillet 2026, avant d’être publiée le 3 septembre. Elle émane de la formation restreinte, l’organe de la CNIL chargé de prononcer les sanctions, saisie après un contrôle mené à la suite de la violation de données. L’amende s’élève à 500 000 euros et se fonde sur deux dispositions du règlement général sur la protection des données, les articles 32 et 34.
L’intrusion n’a pas visé le cœur du système hospitalier mais un accès périphérique. Selon la CNIL, l’attaquant s’est connecté au dossier patient informatisé par la voie ouverte aux utilisateurs extérieurs à l’hôpital, au premier rang desquels les médecins libéraux. Il lui a suffi des identifiants d’un seul compte utilisateur pour atteindre l’ensemble des dossiers de l’établissement, puis pour les explorer plusieurs jours durant sans être repéré.
À lireIncendies : le décret du 17 septembre 2026 prolonge l’aide à l’activité partielle jusqu’au 4 octobreLe montant retenu tient compte de la nature des données compromises, du nombre de personnes touchées et des capacités financières de la structure. Il reste modeste au regard des plafonds prévus par le règlement européen, qui autorise des amendes allant jusqu’à 4 % du chiffre d’affaires mondial. La gravité se mesure ici aux manquements constatés, que la formation restreinte a détaillés un par un.
Les manquements retenus par la formation restreinte
Quatre défaillances structurent la décision. Elles ne relèvent pas de la haute technicité, mais de dispositifs que l’autorité qualifie de mesures élémentaires, et dont l’absence a rendu l’attaque à la fois possible et durable :
- une procédure d’authentification insuffisamment robuste pour les utilisateurs extérieurs, sans réseau privé virtuel ni authentification multifacteur ;
- une politique d’habilitation qui ignorait la notion d’équipe de soins, définie à l’article L. 1110-12 du code de la santé publique ;
- l’absence de tout mécanisme capable de détecter en temps réel une activité anormale dans le dossier patient informatisé ;
- le défaut d’information directe des 202 246 tiers de confiance dont les données avaient également été dérobées.
Les trois premiers manquements se rattachent à l’article 32 du règlement, qui impose au responsable de traitement des mesures de sécurité adaptées au risque. Le quatrième relève de l’article 34, qui organise l’information des personnes lorsque la violation est susceptible d’engendrer un risque élevé pour leurs droits. L’hôpital a engagé des correctifs en cours de procédure, et la CNIL exige qu’ils soient achevés dans des délais compris entre trois et quinze mois selon leur nature.
Cette architecture de la décision, qui sépare la protection technique de l’information des personnes, éclaire une réalité plus ancienne : la sécurité du dossier patient occupe l’autorité depuis longtemps.
La sécurité du dossier patient, un sujet suivi depuis plusieurs années
Entre 2020 et 2024, la CNIL avait déjà mené 13 contrôles auprès d’établissements de santé, alertée à plusieurs reprises sur des accès illégitimes aux données de patients. Ces vérifications avaient conduit sa présidente à mettre en demeure plusieurs structures, avec des constats voisins de ceux retenus ici : des habilitations trop larges et une traçabilité insuffisante des consultations de dossiers.
même s’il est impossible d’éliminer tout risque, des mesures de sécurité adaptées peuvent en réduire la probabilité et la gravité
Formation restreinte de la Commission nationale de l’informatique et des libertés, communiqué du 3 septembre 2026 accompagnant la délibération n° SAN-2026-009
La sanction prolonge donc une doctrine constante plutôt qu’elle n’inaugure une sévérité nouvelle. Elle s’inscrit aussi dans une séquence chargée pour l’autorité, entre l’amende record prononcée contre Uber en août et les vérifications ouvertes après la violation constatée à la DGFiP, qui concernait 678 000 personnes. Le dernier manquement mérite pourtant un examen distinct, car il touche des personnes qui n’étaient même pas patientes de l’hôpital.
Les tiers de confiance restés sans information
Un tiers de confiance est la personne qu’un patient désigne pour être prévenue ou consultée sur sa situation, souvent un proche. Ses coordonnées figurent dans le dossier, sans qu’elle ait elle-même de lien avec l’établissement. 202 246 personnes se trouvaient dans ce cas lors de l’attaque, et aucune n’a reçu d’information directe alors que leurs données avaient été dérobées.
La formation restreinte a considéré que cette omission les avait privées de ce qui leur permettait de comprendre la nature de l’attaque et ses conséquences probables, et de connaître les gestes limitant les usages malveillants de leurs informations. L’enjeu n’est pas théorique : les données exposées lors d’une violation alimentent ensuite des campagnes de démarchage ou d’hameçonnage ciblé, comme l’a montré la fuite du fichier Bloctel. L’information des personnes conditionne leur capacité à se défendre, ce que le règlement traduit en obligations précises.
Ce que le règlement prévoit quand des données sont compromises
Le régime applicable aux violations de données repose sur trois temps. L’organisme concerné doit d’abord notifier l’incident à la CNIL, en principe dans les 72 heures après en avoir pris connaissance, au titre de l’article 33 du règlement. La notification à l’autorité ne suffit jamais lorsque le risque pour les personnes est élevé.
Vient alors l’obligation d’information prévue à l’article 34, celle-là même dont le manquement est sanctionné ici. Cette communication doit être adressée aux personnes concernées, en des termes clairs, et décrire la nature de la violation, ses conséquences probables et les mesures prises pour en limiter les effets. Une information partielle vaut information incomplète dès lors qu’une catégorie entière de personnes en est écartée.
À lireBail d’habitation : ce que changent les contrats types du décret du 6 juillet 2026 au 1er octobreToute personne estimant ses droits méconnus peut ensuite adresser une plainte à la CNIL, sur le fondement de l’article 77 du règlement. Cette voie est gratuite et ne suppose pas de démontrer un préjudice : elle vise à faire constater le manquement et, le cas échéant, à le faire cesser.
L’article 82 ouvre pour sa part une voie distincte, devant le juge civil, à qui il revient de réparer le dommage matériel ou moral causé par une violation du règlement. La sanction administrative et l’indemnisation sont deux procédures séparées, et le prononcé de la première ne fait pas obstacle à la seconde.
Un signal adressé à l’ensemble du secteur hospitalier
La décision retient un établissement précis, mais les manquements qu’elle décrit ne lui sont pas propres. L’ouverture du dossier patient aux praticiens extérieurs répond à une nécessité de soins, et elle multiplie mécaniquement les points d’entrée. Le compromis entre fluidité des soins et cloisonnement des accès se pose aujourd’hui dans la plupart des structures qui exploitent un dossier informatisé.
Reste une question que la sanction laisse ouverte : celle de ce que devient une donnée de santé une fois sortie du système qui la protégeait. Une prescription ou un diagnostic ne se remplacent pas comme un numéro de carte bancaire, et leur exposition produit des effets qui se mesurent en années plutôt qu’en semaines. Les 15 mois accordés à l’hôpital pour achever sa mise en conformité disent, à leur manière, le temps que demande la reconstruction d’un système par rapport à celui qu’a suffi son contournement.
À lireLivreurs indépendants : la garantie minimale de revenus passe à 19 € de l’heure, calculée chaque semaineUne personne qui s’estime lésée par l’exposition de ses données de santé peut se tourner vers un avocat, profession compétente pour l’assister dans une action en réparation devant les juridictions civiles.