Frankrigs databeskyttelsesmyndighed har idømt Hôpital privé de la Loire en bøde på 500.000 euro, efter at et databrud eksponerede følsomme oplysninger om mere end 727.000 personer.

Databruddet på det franske hospital berørte 524.867 patienter og 202.246 personer, der var registreret som betroede tredjeparter. CNIL konkluderede, at hospitalet ikke havde implementeret tilstrækkelige sikkerhedsforanstaltninger til at beskytte oplysningerne.

Databruddet eksponerede oplysninger om hundredtusinder

Hændelsen fandt sted i sommeren 2025, efter at en angriber fik adgang til hospitalets elektroniske patientjournalsystem.

Hôpital privé de la Loire er et almindeligt hospital i Saint-Étienne og en del af sundhedskoncernen Ramsay Santé. Det tilbyder medicinske og kirurgiske behandlinger, fødselspleje, kræftbehandling, intensiv behandling og akutbehandling.

Angriberen hentede følsomme oplysninger om personer, der havde modtaget behandling på hospitalet, ledsaget patienter eller på anden måde hjulpet dem.

CNIL identificerer alvorlige sikkerhedsbrister

CNIL’s undersøgelse identificerede flere brud på GDPR-reglerne bag databruddet på det franske hospital.

Eksterne brugere, herunder privatpraktiserende læger, kunne få adgang til systemet uden et virtuelt privat netværk eller multifaktorgodkendelse. Derudover gjorde svage adgangskontroller det muligt for en kompromitteret konto at se journaler for alle hospitalets patienter.

Tilsynsmyndigheden konstaterede også, at hospitalet manglede overvågning i realtid eller næsten realtid. Som følge heraf kunne angriberen udforske systemet og hente en stor mængde data ud over flere dage uden at blive opdaget.

Hospitalet informerede de berørte patienter om databruddet. Det underrettede dog ikke direkte de 202.246 betroede tredjeparter, hvis oplysninger også blev stjålet.

Hospitalet styrkede sine sikkerhedsforanstaltninger

CNIL oplyste, at Hôpital privé de la Loire indførte flere sikkerhedsforbedringer under håndhævelsesprocessen. Tilsynsmyndigheden konkluderede dog, at organisationen havde overtrådt sine forpligtelser i henhold til artikel 32 og 34 i GDPR.

En teenagehacker, der brugte aliaset “Marak”, tog ansvaret for angrebet. Angriberen fik angiveligt den første adgang gennem en enkelt læges konto, som gav adgang til hospitalets interne system.

Angriberen forsøgte angiveligt at sælge de stjålne data for mellem 2.000 og 5.000 euro. Senere rapporter viste, at dataene hverken blev solgt eller offentliggjort.


0 svar til “Fransk hospital får bøde på 500.000 euro efter databrud”