A autoridade francesa de proteção de dados impôs uma multa de €500.000 ao Hôpital privé de la Loire após uma investigação concluir que medidas de segurança inadequadas contribuíram para uma grave violação de dados de pacientes e terceiros.
Hôpital privé de la Loire é um hospital geral em Saint-Étienne e faz parte do grupo de saúde Ramsay Santé. Ele oferece serviços médicos, cirúrgicos, de maternidade, câncer, terapia intensiva e emergência. O hospital possui 333 leitos e atende aproximadamente 60.000 pacientes por ano.
O incidente ocorreu no verão de 2025, quando um atacante conseguiu acesso ao sistema informatizado de prontuários de pacientes do hospital. Segundo a autoridade francesa de proteção de dados, CNIL, o intruso acessou informações pertencentes a 524.867 pacientes e a outras 202.246 pessoas que haviam sido designadas pelos pacientes como terceiros confiáveis.
A CNIL posteriormente investigou a violação e concluiu que o hospital não cumpriu várias obrigações previstas no Regulamento Geral de Proteção de Dados (GDPR) da UE.
Um dos problemas centrais envolvia o acesso remoto ao sistema de prontuários do paciente. Usuários externos, incluindo médicos independentes, podiam se conectar sem VPN ou autenticação multifator. A CNIL determinou que o atacante explorou essa fraqueza para entrar no sistema.
Os controles de acesso dentro da plataforma também foram considerados insuficientes. Permissões não foram adequadamente restringidas de acordo com os profissionais de saúde realmente envolvidos no tratamento de um indivíduo. Como resultado, credenciais associadas a uma única conta de usuário forneciam ao atacante acesso a informações que cobriam toda a população de pacientes do hospital.
A investigação também encontrou deficiências no monitoramento. O hospital não possuía mecanismos adequados para identificar rapidamente atividades suspeitas em seu sistema de registros de pacientes e gerar alertas. Isso permitiu que o atacante explorasse o ambiente por vários dias e extraísse uma quantidade substancial de informações antes que a atividade fosse detectada.
A CNIL considerou o número de pessoas afetadas, a sensibilidade das informações comprometidas e as deficiências nas proteções básicas de segurança ao determinar a multa de €500.000.
O regulador identificou uma violação separada do GDPR relacionada a como as pessoas foram informadas após a violação. Embora os pacientes afetados tenham recebido notificações, os 202.246 terceiros confiáveis cujas informações também foram roubadas não foram notificados diretamente.
A CNIL concluiu que isso impedia que esses indivíduos recebessem informações sobre a violação, suas potenciais consequências e medidas que poderiam tomar para reduzir o risco de uso indevido de suas informações.
O hospital introduziu várias melhorias de segurança desde o incidente. A CNIL ordenou que concluísse a implementação das medidas exigidas dentro de prazos que variam de três a quinze meses, dependendo do controle de segurança específico envolvido.
A multa de €500.000 foi formalmente anunciada em 3 de setembro de 2026, com a CNIL citando tanto a proteção inadequada dos dados pessoais quanto a falha em notificar diretamente todos os indivíduos afetados.
