De Franse gegevensbeschermingsautoriteit heeft een boete van €500.000 opgelegd aan Hôpital privé de la Loire nadat een onderzoek had vastgesteld dat onvoldoende beveiligingsmaatregelen hadden bijgedragen aan een grote inbreuk op patiënt- en derdengegevens.
Hôpital privé de la Loire is een algemeen ziekenhuis in Saint-Étienne en maakt deel uit van de Ramsay Santé zorggroep. Het biedt medische, chirurgische, kraam-, kanker-, intensivecare- en spoedeisende hulp. Het ziekenhuis beschikt over 333 bedden en behandelt jaarlijks ongeveer 60.000 patiënten.
Het incident vond plaats in de zomer van 2025, toen een aanvaller toegang kreeg tot het geautomatiseerde patiëntendossiersysteem van het ziekenhuis. Volgens de Franse gegevensbeschermingsautoriteit CNIL kreeg de indringer toegang tot informatie van 524.867 patiënten en nog eens 202.246 mensen die door patiënten als vertrouwde derden waren aangewezen.
CNIL onderzocht vervolgens de inbreuk en concludeerde dat het ziekenhuis aan verschillende verplichtingen onder de Algemene Verordening Gegevensbescherming (AVG) van de EU niet was voldaan.
Een van de centrale problemen betrof de toegang op afstand tot het patiëntendossiersysteem. Externe gebruikers, waaronder onafhankelijke artsen, konden verbinding maken zonder VPN of multi-factor authenticatie. CNIL stelde vast dat de aanvaller deze zwakte had benut om het systeem binnen te komen.
Toegangscontroles binnen het platform werden ook als onvoldoende beschouwd. Toestemmingen werden niet voldoende beperkt op basis van welke zorgprofessionals daadwerkelijk betrokken waren bij de behandeling van een individu. Daardoor gaven inloggegevens die aan één gebruikersaccount gekoppeld waren de aanvaller toegang tot informatie die de gehele patiëntenpopulatie van het ziekenhuis omvatte.
Het onderzoek vond ook tekortkomingen in de monitoring. Het ziekenhuis beschikte niet over adequate mechanismen om snel verdachte activiteiten binnen het patiëntendossiersysteem te identificeren en waarschuwingen te genereren. Dit stelde de aanvaller in staat om de omgeving enkele dagen te verkennen en een aanzienlijke hoeveelheid informatie te verzamelen voordat de activiteit werd gedetecteerd.
CNIL hield rekening met het aantal getroffen personen, de gevoeligheid van de gecompromitteerde informatie en tekortkomingen in basisbeveiliging bij het bepalen van de boete van €500.000.
De toezichthouder identificeerde een aparte schending van de AVG over hoe mensen na het datalek werden geïnformeerd. Hoewel getroffen patiënten meldingen ontvingen, werden de 202.246 vertrouwde derden van wie de gegevens ook waren gestolen niet direct op de hoogte gebracht.
CNIL concludeerde dat dit deze personen verhinderde informatie te ontvangen over het datalek, de mogelijke gevolgen ervan en de maatregelen die zij konden nemen om het risico op misbruik van hun informatie te verkleinen.
Het ziekenhuis heeft sinds het incident verschillende beveiligingsverbeteringen doorgevoerd. CNIL heeft het bevolen de vereiste maatregelen binnen termijnen van drie tot vijftien maanden af te ronden, afhankelijk van de specifieke beveiligingscontrole.
De boete van €500.000 werd formeel aangekondigd op 3 september 2026, waarbij CNIL zowel onvoldoende bescherming van persoonsgegevens als het niet direct informeren van alle getroffenen personen aanvoerde.