Une clinique privée de Saint-Étienne sanctionnée pour des « manquements » après le vol de données de 500 000 patients
L’hôpital privé de la Loire (HPL) a été condamné à une amende de 500 000 euros par la Commission nationale de l’informatique et des libertés (Cnil) suite à une cyberattaque survenue durant l’été 2025. Cette attaque a permis à un pirate d’accéder au dossier patient informatisé de l’établissement, exposant ainsi les données de 524 867 patients, incluant des informations de santé, ainsi que celles de 202 246 personnes qualifiées de « tiers de confiance ».
La Cnil a déclaré qu’un contrôle effectué après l’incident a mis en lumière plusieurs manquements de l’hôpital aux obligations établies par le règlement général sur la protection des données (RGPD). Il a été constaté que le jour de la violation, la clinique n’avait pas mis en œuvre des mes de sécurité élémentaires, ce qui aurait pu rendre l’attaque plus difficile. Cette vulnérabilité a contribué à l’ampleur de la violation des données.
En outre, la Cnil a souligné que seuls les patients directement concernés par la violation avaient été informés, laissant de côté les 202 246 personnes désignées comme tiers de confiance.
Cette affaire s’inscrit dans un contexte plus large de préoccupations croissantes concernant la sécurité des données personnelles en France, où le nombre de violations de données a atteint un niveau record en 2025.
Source : Franceinfo

