Une clinique privée de la Loire a été sanctionnée par une amende record de 500 000 euros par l’autorité française de protection des données (Cnil) après un incident informatique qui a compromis l’ensemble des dossiers médicaux de plus de 500 000 personnes.
L’attaque cyber, survenue en été 2025, a permis aux cybercriminels d’accéder à des informations sensibles, y compris celles de plus de 200 000 tiers de confiance – des personnes autorisées par les patients à consulter leurs données médicales. Selon la Cnil, l’établissement a ignoré plusieurs obligations légales clés du RGPD : il n’a pas sécurisé les accès externes aux dossiers, ce qui a permis aux attaquants de rester en activité pendant plusieurs jours sans être détectés, et il n’a pas informé les tiers concernés après la violation.
L’autorité rappelle que cette négligence constitue un manquement grave à la responsabilité légale d’assurer la sécurité des données personnelles. La décision marque un avertissement crucial pour tous les établissements sanitaires, où chaque erreur de cybersécurité peut avoir des conséquences désastreuses sur la vie privée et le bien-être des patients.