Die französische Datenschutzbehörde hat dem Hôpital privé de la Loire eine Geldstrafe von 500.000 € verhängt, nachdem eine Untersuchung ergeben hatte, dass unzureichende Sicherheitsmaßnahmen zu einer schweren Datenpanne von Patienten und Dritten beigetragen haben.
Das Hôpital privé de la Loire ist ein Allgemeinkrankenhaus in Saint-Étienne und Teil der Ramsay Santé-Gesundheitsgruppe. Es bietet medizinische, chirurgische, geburts-, Krebs-, Intensiv- und Notfalldienste an. Das Krankenhaus verfügt über 333 Betten und behandelt jährlich etwa 60.000 Patienten.
Der Vorfall ereignete sich im Sommer 2025, als ein Angreifer Zugang zum computergestützten Patientenaktensystem des Krankenhauses erhielt. Laut der französischen Datenschutzbehörde CNIL griff der Eindringling auf Informationen von 524.867 Patienten und weiteren 202.246 Personen zu, die von Patienten als vertrauenswürdige Dritte eingestuft wurden.
CNIL untersuchte anschließend den Vorstoß und kam zu dem Schluss, dass das Krankenhaus mehrere Verpflichtungen aus der Datenschutzverordnung (DSGVO) der EU nicht erfüllt hatte.
Eines der zentralen Probleme betraf den Fernzugriff auf das Patientenaktensystem. Externe Nutzer, darunter unabhängige Ärzte, konnten sich ohne VPN oder Multi-Faktor-Authentifizierung verbinden. CNIL stellte fest, dass der Angreifer diese Schwachstelle ausnutzte, um in das System einzudringen.
Zugangskontrollen innerhalb der Plattform galten ebenfalls als unzureichend. Die Berechtigungen waren nicht ausreichend eingeschränkt, je nachdem, welche medizinischen Fachkräfte tatsächlich an der Behandlung einer Person beteiligt waren. Infolgedessen ermöglichten Zugangsdaten eines einzelnen Benutzerkontos dem Angreifer Zugang zu Informationen, die die gesamte Patientenpopulation des Krankenhauses abdeckten.
Die Untersuchung stellte zudem Mängel bei der Überwachung fest. Das Krankenhaus verfügte nicht über ausreichende Mechanismen, um verdächtige Aktivitäten im Patientenaktensystem schnell zu erkennen und Warnungen zu generieren. Dies ermöglichte es dem Angreifer, die Umgebung mehrere Tage lang zu erkunden und eine beträchtliche Menge an Informationen zu extrahieren, bevor die Aktivität erkannt wurde.
CNIL berücksichtigte bei der Festlegung der Strafe von 500.000 € die Anzahl der betroffenen Personen, die Sensibilität der kompromittierten Informationen und Mängel bei grundlegenden Sicherheitsvorkehrungen.
Die Aufsichtsbehörde identifizierte einen separaten Verstoß gegen die DSGVO, die betrifft, wie Menschen nach dem Vorfall informiert wurden. Obwohl betroffene Patienten Benachrichtigungen erhielten, wurden die 202.246 vertrauenswürdigen Dritten, deren Informationen ebenfalls gestohlen worden waren, nicht direkt benachrichtigt.
CNIL kam zu dem Schluss, dass dies diese Personen daran hinderte, Informationen über den Datenverstoß, dessen mögliche Folgen und Maßnahmen zur Verringerung des Missbrauchs ihrer Informationen zu erhalten.
Das Krankenhaus hat seit dem Vorfall mehrere Sicherheitsverbesserungen eingeführt. CNIL hat angewiesen, die erforderlichen Maßnahmen innerhalb von Fristen von drei bis 15 Monaten abzuschließen, abhängig von der jeweiligen Sicherheitskontrolle.
Die Strafe von 500.000 € wurde am 3. September 2026 offiziell angekündigt, wobei CNIL sowohl einen unzureichenden Schutz personenbezogener Daten als auch das Versäumnis, alle betroffenen Personen direkt zu benachrichtigen, anführte.
