Frankrikes dataskyddsmyndighet har bötfällt Hôpital privé de la Loire med 500 000 euro efter att ett dataintrång exponerade känsliga uppgifter som tillhörde över 727 000 personer.
Dataintrånget på det franska sjukhuset påverkade 524 867 patienter och 202 246 personer som var registrerade som betrodda tredje parter. CNIL konstaterade att sjukhuset inte hade infört tillräckliga skyddsåtgärder för uppgifterna.
Intrånget exponerade uppgifter om hundratusentals personer
Incidenten inträffade under sommaren 2025 efter att en angripare fått åtkomst till sjukhusets elektroniska patientjournalsystem.
Hôpital privé de la Loire är ett allmänsjukhus i Saint-Étienne och ingår i vårdkoncernen Ramsay Santé. Det erbjuder medicinsk och kirurgisk vård, mödravård, cancervård, intensivvård och akutsjukvård.
Angriparen kom över känsliga uppgifter om personer som hade fått vård på sjukhuset, följt med patienter eller på annat sätt hjälpt dem.
CNIL identifierar stora säkerhetsbrister
CNIL utredning identifierade flera brister i efterlevnaden av GDPR bakom dataintrånget på det franska sjukhuset.
Externa användare, inklusive privatpraktiserande läkare, kunde komma åt systemet utan ett virtuellt privat nätverk eller multifaktorautentisering. Dessutom gjorde svaga åtkomstkontroller det möjligt för ett komprometterat konto att se journaler för samtliga patienter på sjukhuset.
Tillsynsmyndigheten konstaterade också att sjukhuset saknade övervakning i realtid eller nära realtid. Därför kunde angriparen utforska systemet och extrahera en stor mängd data under flera dagar utan att upptäckas.
Sjukhuset informerade de drabbade patienterna om intrånget. Däremot meddelade det inte direkt de 202 246 betrodda tredje parter vars uppgifter också hade stulits.
Sjukhuset stärkte sina säkerhetsåtgärder
CNIL uppgav att Hôpital privé de la Loire införde flera säkerhetsförbättringar under tillsynsprocessen. Trots detta drog myndigheten slutsatsen att organisationen hade brutit mot sina skyldigheter enligt artiklarna 32 och 34 i GDPR.
En tonårig hackare som använde aliaset ”Marak” tog på sig ansvaret för attacken. Angriparen ska ha fått den första åtkomsten genom en enskild läkares konto, vilket gav tillgång till sjukhusets interna system.
Angriparen ska ha försökt sälja de stulna uppgifterna för mellan 2 000 och 5 000 euro. Senare rapporter uppgav att uppgifterna varken hade sålts eller publicerats.


0 svar till ”Franskt sjukhus får böter på 500 000 euro efter dataintrång”