CNIL udělila zdravotnickému zařízení pokutu 500 000 eur za únik dat téměř 730 tisíc lidí
Francouzský dozorový úřad CNIL potrestal nemocnici Hôpital Privé de la Loire za nedostatečné zabezpečení elektronické karty pacienta i za to, že o úniku neinformovala všechny dotčené osoby.
CNIL zveřejnila rozhodnutí č. SAN-2026-009 ze dne 21. července 2026, kterým její sankční senát uložil zařízení Hôpital Privé de la Loire pokutu 500 000 eur za porušení článků 32 a 34 GDPR. Rozhodnutí navazuje na útok z léta 2025, při němž útočník pronikl do systému elektronické karty pacienta (dossier patient informatisé, DPI) a získal přístup k datům 524 867 pacientů, v části případů včetně údajů o zdravotním stavu, a dále k datům 202 246 osob označených jako takzvané důvěryhodné třetí strany, tedy blízkých osob pacientů zapsaných do systému pro účely komunikace o jejich léčbě.
Úřad při šetření identifikoval tři samostatná pochybení v zabezpečení podle článku 32 GDPR. Prvním bylo ověřování externích uživatelů, zejména smluvních lékařů, bez použití VPN nebo vícefaktorového ověření – právě tato slabina posloužila útočníkovi k počátečnímu přístupu do systému. Druhým byla nedostatečně nastavená přístupová politika, která nerespektovala princip pečovatelského týmu a umožňovala z jediného kompromitovaného účtu dosáhnout na data celé pacientské základny; chybějící segmentace tak proměnila cílený průnik v hromadný únik. Třetím pochybením byla absence mechanismu pro odhalování podezřelé aktivity v systému DPI v reálném nebo téměř reálném čase a s ním spojeného systému varování.
K tomu se přidalo porušení článku 34 GDPR: o úniku byli přímo informováni pouze pacienti, zatímco 202 246 důvěryhodných třetích stran, jejichž data byla rovněž odcizena, žádné přímé oznámení nedostalo. Tyto osoby tak neměly možnost pochopit rozsah útoku a chránit se před případným zneužitím svých údajů.

Výše pokuty zohledňuje povahu zpracovávaných dat, počet dotčených osob i finanční možnosti zařízení. CNIL současně nařídila nápravná opatření, která musí nemocnice provést v horizontu tří až patnácti měsíců. Rozhodnutí tak potvrzuje, že pro systém dostupný zvenčí je za odpovídající úroveň zabezpečení podle článku 32 GDPR považováno posílené ověřování, segmentace přístupů podle skutečné potřeby znát a schopnost detekce podezřelé aktivity, a že oznamovací povinnost podle článku 34 GDPR se musí vztahovat na všechny kategorie dotčených osob, nejen na pacienty samotné.
Další články

Veřejné rejstříky akcionářů před SDEU, řecká pokuta za únik dat 2,5 milionu lidí a italské varování kvůli deepfake novináře: výběr rozhodnutí z GDPRhub

Nové zranitelnosti v katalogu CISA KEV – vydání 37b

