Data breach sanitario: la CNIL sanziona l’ospedale

La Redazione
10 Settembre 2026

L'Autorità francese per la protezione dei dati (CNIL) ha sanzionato per 500mila euro l’Hôpital Privé de la Loire dopo un attacco informatico che ha consentito l’accesso ai dati di oltre 524mila pazienti e 202mila terzi. Contestate la carenza delle misure di sicurezza e l’omessa comunicazione della violazione a tutti gli interessati, in violazione degli artt. 32 e 34 GDPR.

Una violazione dei dati personali di vaste proporzioni, aggravata dalla particolare sensibilità delle informazioni sanitarie coinvolte e dall’inadeguatezza delle misure adottate per proteggere il sistema informatico. Sono questi gli elementi alla base della sanzione amministrativa di 500mila euro inflitta dalla CNIL all’Hôpital Privé de la Loire, con decisione definitiva del 3 settembre 2026.

Il procedimento trae origine da un attacco informatico avvenuto nell’estate 2025. Un hacker era riuscito ad accedere al sistema informatizzato di gestione delle cartelle cliniche dell’ospedale, nel quale erano centralizzate le informazioni relative ai pazienti. L’intrusione aveva consentito l’accesso ai dati di 524.867 pazienti, comprendenti anche informazioni sanitarie, e di 202.246 soggetti indicati come terze parti di fiducia.

Gli accertamenti successivamente svolti dall’Autorità francese hanno fatto emergere, anzitutto, una violazione dell’art. 32 GDPR, relativo alla sicurezza del trattamento.

Secondo la CNIL, il sistema di autenticazione utilizzato dagli utenti esterni, tra cui medici non appartenenti alla struttura, non presentava un livello di sicurezza adeguato. Mancavano, in particolare, sia una VPN sia sistemi di autenticazione a più fattori. Proprio tale vulnerabilità avrebbe consentito all’attaccante di penetrare nel sistema.

Criticità sono state riscontrate anche nella gestione delle autorizzazioni. La politica di controllo degli accessi non limitava infatti la consultazione delle informazioni ai soli professionisti effettivamente coinvolti nella cura del singolo paziente. Utilizzando le credenziali di un unico account, l’autore dell’attacco ha così potuto accedere ai dati dell’intera platea dei pazienti.

A ciò si aggiungeva l’assenza di strumenti idonei a rilevare tempestivamente attività anomale e ad attivare sistemi di allerta. L’attaccante ha potuto quindi operare per diversi giorni ed estrarre un ingente quantitativo di informazioni senza essere individuato, ampliando sensibilmente la portata della violazione.

La CNIL ha inoltre accertato la violazione dell’art. 34 GDPR. L’ospedale aveva comunicato il data breach ai pazienti coinvolti, ma non aveva informato direttamente i 202.246 terzi di fiducia i cui dati erano stati ugualmente sottratti.

Nel determinare la sanzione, l’Autorità ha considerato la carenza nell’applicazione di principi essenziali di sicurezza, l’elevato numero degli interessati, la natura dei dati compromessi e le capacità finanziarie della struttura sanitaria.

Fonte: https://www.edpb.europa.eu/news/health-data-breach-the-cnil-fined-hopital-prive-de-la-loire-500-000-eur_en