Le 3 septembre 2026, la CNIL a rendu publique une sanction de 500 000 euros concernant l’Hôpital privé de la Loire. Attention à la chronologie : la délibération SAN-2026-009 est datée du 21 juillet ; sa publication sur Légifrance date du 3 septembre.
Les défaillances relevées
La CNIL décrit des accès externes insuffisamment sécurisés au dossier patient informatisé, des habilitations trop étendues et une détection insuffisante des activités suspectes. Elle rappelle que la sécurité doit être adaptée aux risques, notamment à la sensibilité des données.
L’information ne concerne pas seulement les patients
L’autorité relève aussi l’absence d’information directe des tiers de confiance dont les données avaient été dérobées. Les obligations d’information ne s’arrêtent donc pas à la seule liste des patients.
Le sens de la décision
La délibération distingue la survenance d’une attaque et l’insuffisance des mesures de protection : une violation ne démontre pas, à elle seule, un manquement. L’analyse porte sur les garanties effectivement déployées. L’hôpital a engagé des renforcements pendant la procédure.
Sources officielles
Information générale, sans consultation juridique personnalisée.
