Le 3 septembre 2026, la CNIL a rendu publique l'amende de 500 000 euros infligée le 21 juillet à l'Hôpital privé de la Loire. À l'été 2025, un attaquant s'était connecté à son dossier patient informatisé et avait emporté les données de plus d'un demi-million de patients. La décision contient un détail qui concerne bien plus de monde que les seuls patients : les données des proches enregistrés dans les dossiers ont aussi été volées, et personne ne les a prévenus. Voici ce que la CNIL a constaté, et ce que vous pouvez faire si un établissement de santé vous annonce une fuite, ou ne vous l'annonce pas.
En bref
- La sanction : 500 000 euros, délibération SAN-2026-009 du 21 juillet 2026, publiée le 3 septembre 2026.
- Les personnes touchées : 524 867 patients, dont des données de santé pour une partie d'entre eux, et 202 246 tiers de confiance.
- Les défauts retenus : pas de VPN ni de double authentification pour les accès externes, un seul compte donnant accès à tous les patients, aucune détection de l'activité suspecte, et des proches jamais informés.
- Vos réflexes : se méfier des messages qui citent vos soins ou votre numéro de sécurité sociale, sécuriser sa messagerie, et demander à l'établissement si vous êtes concerné.
Ce que la CNIL a constaté
Selon la décision publiée par la CNIL, l'attaquant s'est connecté au dossier patient informatisé, le logiciel qui centralise les informations de toutes les personnes prises en charge. Il a pu y rester plusieurs jours et en extraire un grand volume de données sans être repéré. La CNIL a retenu deux manquements au RGPD :
- La sécurité (article 32). Les utilisateurs externes se connectaient sans VPN ni authentification à plusieurs facteurs. Les droits d'accès ne tenaient pas compte des équipes de soins, si bien qu'un seul compte donnait accès aux données de tous les patients. Et aucun dispositif ne détectait en temps réel une activité anormale.
- L'information des personnes (article 34). Seuls les patients ont été informés. Les 202 246 tiers de confiance, dont les données avaient aussi été volées, ne l'ont pas été directement.
Aucune de ces mesures n'est exotique. La CNIL rappelle qu'on ne peut pas supprimer tout risque, mais que des mesures adaptées en réduisent la probabilité et la gravité.
Vous n'êtes pas patient, mais vous êtes peut-être dans le fichier
La CNIL parle de « tiers de confiance » : des personnes dont les coordonnées figurent dans le dossier d'un patient. Quand vous accompagnez un parent à l'hôpital, on vous demande souvent vos coordonnées, par exemple comme personne de confiance ou personne à prévenir, et elles sont enregistrées dans le même dossier que celles du patient. Si ce dossier fuit, vos nom, téléphone et adresse partent avec, rattachés au nom d'un patient et à un établissement de soins.
L'affaire de l'Hôpital privé de la Loire montre que ces proches peuvent ne jamais être prévenus. Si un établissement de santé où vous avez accompagné quelqu'un annonce une fuite, considérez-vous comme possiblement concerné, même sans courrier.
Ce qu'un attaquant fait de ces données
La CNIL cite deux risques principaux après une fuite (CNIL, conseils en cas de fuite) :
- L'hameçonnage. Un courriel ou un SMS qui cite votre hôpital, votre traitement ou votre mutuelle paraît crédible. C'est exactement ce que permet un fichier de santé : un faux message de remboursement, de rendez-vous ou de « dossier à compléter ».
- L'usurpation d'identité. Nom, date de naissance, adresse et numéro de sécurité sociale suffisent pour certaines démarches frauduleuses. Ce numéro est attribué à vie : on ne peut pas le changer après une fuite.
Notre fiche sur les menaces courantes explique comment reconnaître ces messages.
Que faire si vous êtes concerné
- Ne cliquez sur aucun lien d'un message qui évoque vos soins, un remboursement ou une mise à jour de dossier. Passez par le site ou l'application officiels, tapés vous-même.
- Sécurisez d'abord votre messagerie, puis vos comptes impôts, banque et Ameli : un mot de passe unique pour chacun, idéalement généré par un gestionnaire comme Bitwarden, et la double authentification, avec une application comme Ente Auth. Notre guide de la double authentification détaille la mise en place.
- Demandez à l'établissement, par écrit à son délégué à la protection des données (la personne chargée des données personnelles, dont l'adresse figure dans la politique de confidentialité de l'établissement), si vos données figurent dans la fuite et lesquelles. La CNIL précise qu'elle ne peut pas vous le confirmer elle-même, et elle déconseille les sites qui prétendent vous le dire.
- En cas d'usurpation, déposez plainte au commissariat ou à la gendarmerie, prévenez votre banque, et utilisez les démarches que la CNIL indique : consultation du fichier des comptes bancaires (FICOBA) et des fichiers de la Banque de France. Le site cybermalveillance.gouv.fr a une fiche réflexe dédiée.
- Pour la suite, donnez aux organismes une adresse e-mail différente de votre adresse principale, par exemple un alias créé avec SimpleLogin ou addy.io. Si cet alias fuit, il se désactive sans toucher à votre boîte principale, et un message reçu sur la mauvaise adresse se repère tout de suite.
Ces gestes réduisent le risque, ils ne l'annulent pas : les données déjà volées le restent. Notre article sur les fuites de données en France recense les grandes fuites récentes.
Si vous gérez un cabinet ou une structure de soins
Les manquements retenus par la CNIL donnent une liste de vérification directe :
- les accès à distance au logiciel métier passent-ils par un VPN et une authentification à plusieurs facteurs ?
- chaque compte n'accède-t-il qu'aux dossiers des patients qu'il suit ?
- quelqu'un est-il alerté si un compte consulte des milliers de dossiers en quelques heures ?
- votre procédure de notification prévoit-elle d'informer toutes les personnes dont les données ont fuité, y compris les proches enregistrés ?
FAQ
Comment savoir si mes données étaient dans une fuite d'un hôpital ?
L'établissement doit informer les personnes concernées quand la fuite les expose à un risque élevé. Vous pouvez aussi lui poser la question par écrit, via son délégué à la protection des données. La CNIL ne peut pas le confirmer elle-même.
Je suis la personne de confiance d'un patient : suis-je concerné ?
Possiblement. Dans cette affaire, les données de 202 246 tiers de confiance ont été volées en même temps que celles des patients, et ces personnes n'ont pas été informées directement.
Peut-on changer de numéro de sécurité sociale après une fuite ?
Non, il est attribué à vie. Une fuite qui le contient appelle une vigilance durable envers les messages qui le citent.
Auteur
Équipe Privious
Veille Vie Privée
"La vie privée n'est pas un crime, c'est une barrière contre l'arbitraire."