CNIL a amendat o clinică din Franța cu 500.000 de euro
CNIL a sancționat cu 500.000 de euro clinica Hôpital Privé de la Loire, după un atac cibernetic care a expus datele a peste 500.000 de pacienți.
Autoritatea franceză pentru protecția datelor, CNIL, a amendat cu 500.000 de euro clinica privată Hôpital Privé de la Loire, din Saint-Étienne, după o încălcare a securității datelor produsă în urma unui atac cibernetic, potrivit Mediafax și G4Media.
Potrivit celor două surse, incidentul a vizat datele a peste 500.000 de pacienți, inclusiv dosare medicale, precum și datele a peste 200.000 de persoane de contact autorizate de pacienți să le acceseze dosarele. G4Media precizează că sancțiunea a fost emisă de CNIL într-o hotărâre publicată joi.
În vara anului 2025, clinica a fost ținta atacului cibernetic care a dus la expunerea acestor informații, potrivit Mediafax și G4Media. Sursele arată că, în acel moment, atacatorul a putut accesa datele timp de mai multe zile fără să fie depistat.
CNIL a criticat faptul că accesul la dosarele medicale pentru persoane din afara instituției, cum ar fi medicii de familie, nu era suficient de securizat, notează G4Media. Aceeași sursă consemnează și că autoritatea a reproșat clinicii lipsa unor mecanisme de detectare a activităților IT suspecte, ceea ce a permis extragerea unui volum mare de date fără alertă.
Autoritatea a identificat astfel două încălcări ale Regulamentului general privind protecția datelor: obligația de a asigura securitatea datelor și obligația de a informa persoanele afectate, potrivit Mediafax și G4Media. CNIL a cerut măsuri de securitate și notificare, cu termene de implementare între trei și cincisprezece luni, sub sancțiunea unor amenzi zilnice, potrivit acelorași surse.
În privința reacției clinicii, Xavier Claris, președintele consiliului de administrație al HPL LDA, a spus că decizia de a contesta sancțiunea era încă în analiză și că nu fusese luată o hotărâre privind depunerea unui apel la Consiliul de Stat, potrivit Mediafax și G4Media. El a mai afirmat că unele măsuri de securitate solicitate de CNIL au fost deja lansate, iar altele se aflau în diferite stadii de finalizare.
Cazul arată cât de costisitor poate deveni pentru o instituție medicală controlul slab al datelor pacienților, atât prin sancțiuni administrative, cât și prin riscul de a afecta încrederea celor vizați, potrivit informațiilor prezentate de Mediafax și G4Media.