Les chiffres
Comment l'attaquant est entré, et combien de temps il est resté
Le Dossier Patient Informatisé était accessible à des professionnels externes, notamment des médecins libéraux. La CNIL écrit que « l'authentification pour se connecter au DPI [...] n'était pas suffisamment robuste, du fait de l'absence de VPN et d'authentification multifacteur ». Une fois entré, l'attaquant « a pu explorer le DPI pendant plusieurs jours et extraire un très grand volume de données, sans que cette activité anormale soit détectée ».
🔓Un seul compte, tout l'hôpital
La politique d'habilitation ne distinguait pas les équipes de soins : un compte professionnel externe permettait de consulter les dossiers de l'ensemble des patients, pas seulement de ceux suivis par ce praticien. Combiné à l'absence de détection en temps réel, cela a donné plusieurs jours d'accès silencieux à « un très grand volume de données ».
CNIL, délibération SAN-2026-009.Chronologie
Ce que ça change pour vous
Si vous avez été hospitalisé à l'Hôpital privé de la Loire, ou si un proche vous a désigné comme « personne à prévenir » auprès de cet établissement, vos données ont pu être exposées — y compris si vous n'en avez jamais été informé. C'est précisément le cas des 202 246 tiers de confiance. Voir De la fuite à l'arnaque.
Questions fréquentes
La fuite est-elle confirmée ?
Oui, entièrement : c'est une sanction de la CNIL, pas une revendication de pirate. La délibération SAN-2026-009 du 21 juillet 2026 établit les faits et les manquements.
Pourquoi les 202 246 tiers de confiance n'ont-ils pas été informés ?
C'est le second manquement sanctionné par la CNIL, au titre de l'article 34 du RGPD. Seuls les patients ont reçu une notification directe ; les personnes qu'ils avaient désignées comme contacts n'en ont reçu aucune.
Que doit faire l'hôpital maintenant ?
La CNIL lui a ordonné de compléter ses mesures de sécurité dans un délai de trois à quinze mois selon le type de mesure concernée.
Pour aller plus loin
Egidio — Laboratoire des menaces, « Hôpital privé de la Loire : sanctionné, et 202 246 personnes jamais informées », egidio.app/laboratoire/hopital-prive-loire-sanction-cnil/. Licence CC BY 4.0.
Réutilisation libre, y compris commerciale, avec attribution. Conditions de réutilisation.
Sources. Source primaire : CNIL, délibération SAN-2026-009 (version anglaise disponible), publiée le 3 septembre 2026. Toutes les citations entre guillemets en sont extraites.