Egidio
Dossier · 7 septembre 2026

Hôpital privé de la Loire : sanctionné, et 202 246 personnes jamais informées

La CNIL a sanctionné l'Hôpital privé de la Loire à 500 000 € après le vol des données de 524 867 patients et de 202 246 tiers de confiance. Ces derniers, désignés comme proches à prévenir, n'ont jamais été informés que leurs données avaient fuité — c'est le second manquement retenu par le régulateur.

Protéger mon téléphone avec Egidio Gratuit pour les appels · 100% sur votre téléphone · sans compte
Confirmé par la CNIL elle-même. Ce dossier ne repose sur aucune revendication de pirate : il s'appuie sur la délibération de sanction SAN-2026-009 de la CNIL, publiée le 3 septembre 2026. Les manquements cités sont ceux retenus par le régulateur, article par article du RGPD.

Les chiffres

524 867
Patients dont les données ont été consultées et extraites via le Dossier Patient Informatisé (DPI).
CNIL, délibération SAN-2026-009, 3 septembre 2026.
202 246
« Tiers de confiance » — proches désignés par les patients — dont les données ont été volées elles aussi, mais jamais notifiées. Carte rouge : pas parce que le chiffre est incertain, mais parce que ces personnes n'ont jamais su qu'elles étaient concernées.
CNIL, même délibération.
500 000 €
Amende prononcée, calculée « tenant notamment compte de la méconnaissance de principes essentiels en matière de sécurité, du nombre de personnes concernées, de la nature des données compromises et de ses capacités financières ».
CNIL, 3 septembre 2026.
2
Manquements retenus au RGPD : article 32 (sécurité des données) et article 34 (défaut d'information des personnes concernées).
CNIL, délibération SAN-2026-009.

Comment l'attaquant est entré, et combien de temps il est resté

Le Dossier Patient Informatisé était accessible à des professionnels externes, notamment des médecins libéraux. La CNIL écrit que « l'authentification pour se connecter au DPI [...] n'était pas suffisamment robuste, du fait de l'absence de VPN et d'authentification multifacteur ». Une fois entré, l'attaquant « a pu explorer le DPI pendant plusieurs jours et extraire un très grand volume de données, sans que cette activité anormale soit détectée ».

🔓Un seul compte, tout l'hôpital

La politique d'habilitation ne distinguait pas les équipes de soins : un compte professionnel externe permettait de consulter les dossiers de l'ensemble des patients, pas seulement de ceux suivis par ce praticien. Combiné à l'absence de détection en temps réel, cela a donné plusieurs jours d'accès silencieux à « un très grand volume de données ».

CNIL, délibération SAN-2026-009.

Chronologie

CONFIRMÉ
Été 2025
Un attaquant se connecte au Dossier Patient Informatisé via un compte de professionnel externe insuffisamment protégé, et extrait les données de 524 867 patients et 202 246 tiers de confiance sur plusieurs jours, sans être détecté.
CONFIRMÉ
Suites
Seuls les patients directement concernés sont informés de la violation. Les 202 246 tiers de confiance, dont les données ont pourtant été volées, ne reçoivent aucune information directe.
CONFIRMÉ
21 juillet 2026
La CNIL adopte la délibération de sanction SAN-2026-009 : 500 000 € d'amende pour manquement aux articles 32 (sécurité) et 34 (information) du RGPD. L'hôpital doit compléter ses mesures de sécurité « dans un délai de trois à quinze mois selon le type de mesures ».
CONFIRMÉ
3 septembre 2026
La CNIL publie la sanction.

Ce que ça change pour vous

Si vous avez été hospitalisé à l'Hôpital privé de la Loire, ou si un proche vous a désigné comme « personne à prévenir » auprès de cet établissement, vos données ont pu être exposées — y compris si vous n'en avez jamais été informé. C'est précisément le cas des 202 246 tiers de confiance. Voir De la fuite à l'arnaque.

🔒 Un proche désigné comme contact d'urgence par un patient de cet établissement en 2025 ne recevra probablement jamais de notification directe. Si un appel ou un message évoque une hospitalisation d'un proche pour exiger une action urgente, traitez-le comme non vérifié — aucun hôpital ne réclame de paiement par téléphone.

Questions fréquentes

La fuite est-elle confirmée ?

Oui, entièrement : c'est une sanction de la CNIL, pas une revendication de pirate. La délibération SAN-2026-009 du 21 juillet 2026 établit les faits et les manquements.

Pourquoi les 202 246 tiers de confiance n'ont-ils pas été informés ?

C'est le second manquement sanctionné par la CNIL, au titre de l'article 34 du RGPD. Seuls les patients ont reçu une notification directe ; les personnes qu'ils avaient désignées comme contacts n'en ont reçu aucune.

Que doit faire l'hôpital maintenant ?

La CNIL lui a ordonné de compléter ses mesures de sécurité dans un délai de trois à quinze mois selon le type de mesure concernée.

📌 Dernière vérification : 7 septembre 2026. Élément vérifiable à signaler : contact@egidio.app.

Pour aller plus loin

Citer cette page Egidio — Laboratoire des menaces, « Hôpital privé de la Loire : sanctionné, et 202 246 personnes jamais informées », egidio.app/laboratoire/hopital-prive-loire-sanction-cnil/. Licence CC BY 4.0.

Réutilisation libre, y compris commerciale, avec attribution. Conditions de réutilisation.

Sources. Source primaire : CNIL, délibération SAN-2026-009 (version anglaise disponible), publiée le 3 septembre 2026. Toutes les citations entre guillemets en sont extraites.