DPO PARTAGE
Pas de résultat
Voir tous les résultats
  • Se connecter
  • Accueil
    • Tous
    • Droit à l'effacement
    • droit à l'image
    • Droit à l'oubli
    • Droit à la limitation
    • Droit d'accès
    • Droit de rectification
    Lunettes connectées : ce que la CNIL recommande

    Lunettes connectées : ce que la CNIL recommande

    Illustration of data access vs portability rights in a professional setting

    Portabilité vs droit d’accès : ce que chacun donne

    Messagerie professionnelle avec accès de l'employeur aux mails

    Messagerie professionnelle : accès de l’employeur aux mails

    Calendar representing the GDPR response deadline of one month

    Délai de réponse RGPD : un mois à partir de quand ?

    Form for data rectification request in compliance with RGPD

    Droit de rectification RGPD : répondre à une demande

    Interface d'un ordinateur sur la gestion des données dans un bureau moderne

    Principe d’exactitude RGPD : garder ses donnees a jour

    Classroom in a music school illustrating RGPD data handling for minors

    RGPD école de musique : inscriptions, mineurs, photos

    gestion des CV

    RGPD RH : la gestion des CV qui peut coûter 450 000 euros

    gérer droit d'accès RGPD

    Droit d’accès du salarié à ses données RH

  • Cybersécurité
    • Tous
    • Cyberattaque
    • phishing ou hameçonnage
    • Sécurité
    Agents IA : quand un test devient une vraie intrusion

    Agents IA : quand un test devient une vraie intrusion

    IA chez les fournisseurs : comment détecter les usages non déclarés ?

    IA chez les fournisseurs : comment détecter les usages non déclarés ?

    Agent IA autonome illustrant l'incident OpenAI et Hugging Face

    Agent IA autonome : l’incident OpenAI et Hugging Face révèle une nouvelle menace

    Faille Januscape CVE-2026-53359 dans un environnement de sécurité informatique

    Faille Januscape (CVE-2026-53359) : la crise OVHcloud rappelle vos obligations de sécurité

    Gestion Stratégique des Vulnérabilités : Le Rôle du VOC et l'Unification de la Défense Proactive

    Gestion Stratégique des Vulnérabilités : Le Rôle du VOC et l’Unification de la Défense Proactive

    Vote électronique : cinq contrôles à mener avant le scrutin

    Vote électronique : cinq contrôles à mener avant le scrutin

    Pseudonymisation in data protection and privacy management

    Pseudonymisation : technique de sécurité et minimisation

    RGPD sécurité privée montrant agents, badges et données collectées

    RGPD sécurité privée : agents, badges et mains courantes

    Microsoft est conforme au RGPD

    Phishing et vol de comptes Microsoft 365 : le MFA ne suffit plus à protéger vos données

  • Trouver un DPO
  • Secteurs d’activité
    • Tous
    • Assurance et assimilé
    • Avocat
    • Collectivité territoriale
    • Commissaire aux comptes
    • Communes / Mairies
    • CSE et RGPD
    • ecommerce
    • expert comptable
    • Officines Pharmaceutiques
    • Ressource humaine
    • Services Sociaux
    • Site Internet
    • SPST
    • télétravail
    Fingerprinting technique in data protection and RGPD context

    Fingerprinting : traçage sans cookies et RGPD

    Expert-Comptable Sous-traitant

    Expert-Comptable : Sous-traitant ou conseiller RGPD ?

    gestion des CV

    RGPD RH : la gestion des CV qui peut coûter 450 000 euros

    EHPAD maîtriser vos accès

    EHPAD : comment maîtriser vos accès, vos fichiers et vos preuves de conformité ?

    décret n° 2026-503

    Visites de pré-reprise et de reprise : ce que le décret n° 2026-503 change vraiment pour les SPST et leur DPO

    IA générative et RGPD

    IA et conformité RGPD dans les SPST : fiche pratique pour DPO

  • Contact
  • Accueil
    • Tous
    • Droit à l'effacement
    • droit à l'image
    • Droit à l'oubli
    • Droit à la limitation
    • Droit d'accès
    • Droit de rectification
    Lunettes connectées : ce que la CNIL recommande

    Lunettes connectées : ce que la CNIL recommande

    Illustration of data access vs portability rights in a professional setting

    Portabilité vs droit d’accès : ce que chacun donne

    Messagerie professionnelle avec accès de l'employeur aux mails

    Messagerie professionnelle : accès de l’employeur aux mails

    Calendar representing the GDPR response deadline of one month

    Délai de réponse RGPD : un mois à partir de quand ?

    Form for data rectification request in compliance with RGPD

    Droit de rectification RGPD : répondre à une demande

    Interface d'un ordinateur sur la gestion des données dans un bureau moderne

    Principe d’exactitude RGPD : garder ses donnees a jour

    Classroom in a music school illustrating RGPD data handling for minors

    RGPD école de musique : inscriptions, mineurs, photos

    gestion des CV

    RGPD RH : la gestion des CV qui peut coûter 450 000 euros

    gérer droit d'accès RGPD

    Droit d’accès du salarié à ses données RH

  • Cybersécurité
    • Tous
    • Cyberattaque
    • phishing ou hameçonnage
    • Sécurité
    Agents IA : quand un test devient une vraie intrusion

    Agents IA : quand un test devient une vraie intrusion

    IA chez les fournisseurs : comment détecter les usages non déclarés ?

    IA chez les fournisseurs : comment détecter les usages non déclarés ?

    Agent IA autonome illustrant l'incident OpenAI et Hugging Face

    Agent IA autonome : l’incident OpenAI et Hugging Face révèle une nouvelle menace

    Faille Januscape CVE-2026-53359 dans un environnement de sécurité informatique

    Faille Januscape (CVE-2026-53359) : la crise OVHcloud rappelle vos obligations de sécurité

    Gestion Stratégique des Vulnérabilités : Le Rôle du VOC et l'Unification de la Défense Proactive

    Gestion Stratégique des Vulnérabilités : Le Rôle du VOC et l’Unification de la Défense Proactive

    Vote électronique : cinq contrôles à mener avant le scrutin

    Vote électronique : cinq contrôles à mener avant le scrutin

    Pseudonymisation in data protection and privacy management

    Pseudonymisation : technique de sécurité et minimisation

    RGPD sécurité privée montrant agents, badges et données collectées

    RGPD sécurité privée : agents, badges et mains courantes

    Microsoft est conforme au RGPD

    Phishing et vol de comptes Microsoft 365 : le MFA ne suffit plus à protéger vos données

  • Trouver un DPO
  • Secteurs d’activité
    • Tous
    • Assurance et assimilé
    • Avocat
    • Collectivité territoriale
    • Commissaire aux comptes
    • Communes / Mairies
    • CSE et RGPD
    • ecommerce
    • expert comptable
    • Officines Pharmaceutiques
    • Ressource humaine
    • Services Sociaux
    • Site Internet
    • SPST
    • télétravail
    Fingerprinting technique in data protection and RGPD context

    Fingerprinting : traçage sans cookies et RGPD

    Expert-Comptable Sous-traitant

    Expert-Comptable : Sous-traitant ou conseiller RGPD ?

    gestion des CV

    RGPD RH : la gestion des CV qui peut coûter 450 000 euros

    EHPAD maîtriser vos accès

    EHPAD : comment maîtriser vos accès, vos fichiers et vos preuves de conformité ?

    décret n° 2026-503

    Visites de pré-reprise et de reprise : ce que le décret n° 2026-503 change vraiment pour les SPST et leur DPO

    IA générative et RGPD

    IA et conformité RGPD dans les SPST : fiche pratique pour DPO

  • Contact
Pas de résultat
Voir tous les résultats
DPO PARTAGE
Pas de résultat
Voir tous les résultats
Accueil Actualités et DPO externalisé

Rançongiciel à l’hôpital : les 5 manquements retenus

Par Josué CESAIRE
1 août 2026
dans Actualités et DPO externalisé, Données de santé, RGPD
Temps de lecture : 5 minutes
0
Rançongiciel à l'hôpital : les 5 manquements retenus

Sommaire

Toggle
  • Que s’est-il passé ?
  • Pourquoi trois manquements ne concernent pas la sécurité ?
  • Un registre régularisé après coup répare-t-il quelque chose ?
  • Sans preuve d’exfiltration, faut-il notifier les personnes ?
  • Que vérifier dans un établissement de santé ?
  • FAQ

Un rançongiciel sur un système de laboratoire hospitalier vient de coûter 300 000 euros au service de santé national irlandais. Lire cette décision comme une affaire de sécurité serait passer à côté : sur les cinq manquements retenus, seuls deux ont été sanctionnés financièrement. Les trois autres portent sur des obligations que tout responsable de traitement croit maîtriser.

A lire aussi sur DPO PARTAGE

Lunettes connectées : ce que la CNIL recommande

Agents IA : quand un test devient une vraie intrusion

Préjudice RGPD : quelles preuves conserver en contentieux ?

Que s’est-il passé ?

L’attaque a visé le système d’information de laboratoire d’un hôpital régional. Les attaquants ont accédé aux ordinateurs qui stockaient et traitaient les résultats des tests diagnostiques des patients, puis ont chiffré ces données.

Le responsable du traitement a estimé qu’environ 84 000 personnes étaient concernées. La violation a été détectée en novembre 2018, la décision finale a été notifiée en juin 2026.

Sept ans et demi. Les mesures correctrices prises entre-temps ont été reconnues par l’autorité. Elles n’ont pas effacé le constat.

Pourquoi trois manquements ne concernent pas la sécurité ?

Parce que l’enquête n’est pas restée sur le terrain de l’incident. Elle a porté sur la sécurité des traitements, mais aussi sur les contrats conclus avec les prestataires, sur le registre des activités de traitement et sur l’information des personnes concernées.

C’est le schéma désormais habituel, et il mérite d’être anticipé : une notification de violation ouvre rarement une enquête limitée à la seule sécurité.

Manquement retenuFondementSanctionné financièrement
Sécurité insuffisante des données patientsArticle 5.1.fOui
Mesures techniques inadaptées au risqueArticle 32.1Oui
Garanties absentes des contrats de sous-traitanceArticle 28Non
Registre incomplet au moment de la violationArticle 30Non
Information des personnes incomplèteArticle 34Non

Les trois manquements non sanctionnés ne sont pas anodins pour autant. Ils figurent dans une décision publique et constituent un antécédent en cas de nouvel incident.

Un registre régularisé après coup répare-t-il quelque chose ?

Non. Le manquement à l’article 30 a été constaté au moment de la violation. Le registre a donc été demandé et examiné dans l’état où il se trouvait au jour des faits.

C’est un point que beaucoup d’organismes découvrent trop tard. Compléter son registre pendant l’instruction ne fait pas disparaître la carence initiale. La documentation vaut à la date de l’incident, pas à la date du contrôle.

Même logique pour les contrats. Une clause de renvoi générique au règlement ne remplace pas les mentions attendues d’un accord de traitement des données conforme, et le manquement a ici été retenu de façon autonome.

Sans preuve d’exfiltration, faut-il notifier les personnes ?

La motivation de l’autorité mérite d’être retenue mot pour mot. Il n’existait pas de preuve claire d’une exfiltration de données cliniques, mais le rapport d’analyse technique n’avait pas pu exclure cette possibilité.

Le risque a été qualifié sur cette base : la nature sensible des données et le nombre de personnes concernées faisaient peser des risques sur la prise en charge des patients et des risques d’usage abusif.

Le raisonnement est directement transposable. L’absence de preuve d’exfiltration n’est pas une preuve d’absence d’exfiltration. Quand le rapport conclut à l’impossibilité d’exclure, le risque se qualifie en conséquence, y compris pour décider de la communication aux personnes.

Reconstituer après coup quels sous-traitants touchaient le système attaqué, avec quel contrat et quelle date de signature, prend des jours quand l’information vit dans des tableurs. DPO SUITE relie chaque traitement à ses sous-traitants et à leurs contrats. Voir comment tenir une chaîne de sous-traitance vérifiable.

Que vérifier dans un établissement de santé ?

  • Le système d’information de laboratoire : rarement l’application phare du plan de sécurité, presque toujours un logiciel spécialisé maintenu par un éditeur externe, connecté au dossier patient.
  • Le contrat avec l’éditeur et l’infogérant : comporte-t-il les mentions attendues, et pas seulement un renvoi générique au règlement.
  • Le registre : couvre-t-il ce traitement, avec ses destinataires, ses durées et ses mesures de sécurité.
  • Le modèle de communication aux personnes : reprend-il la nature de la violation, les coordonnées du délégué, les conséquences probables et les mesures que la personne peut prendre.
  • La chaîne d’alerte avec les prestataires, dont les sous-traitants ultérieurs souvent oubliés.

Le quatrième point est le plus facile à corriger et le plus fréquemment constaté. Un modèle de communication incomplet se prépare à froid, il ne s’improvise pas dans les heures qui suivent une attaque.

Source officielle : Data Protection Commission, décision finale sur l’enquête Midlands Regional Hospital Tullamore.

FAQ

Un rançongiciel sans vol de données doit-il être notifié ?

Oui. Le chiffrement des données constitue une perte de disponibilité, qui est une violation au sens du règlement. La notification à l’autorité s’impose dès qu’un risque existe pour les personnes, indépendamment de toute exfiltration. L’indisponibilité d’un système de laboratoire affecte directement la prise en charge.

Que doit contenir la communication aux personnes concernées ?

Quatre éléments : la nature de la violation, les coordonnées du délégué à la protection des données, les conséquences probables de la violation et les mesures prises ou proposées pour y remédier. Il faut y ajouter les mesures que la personne peut elle-même prendre pour se protéger.

Le sous-traitant peut-il être sanctionné directement ?

Oui, pour les obligations qui lui incombent en propre, notamment la sécurité et la tenue de son propre registre. Mais le responsable de traitement reste sanctionnable pour n’avoir pas encadré la relation par un contrat comportant les garanties exigées, comme dans cette décision.

Combien de temps une enquête peut-elle durer ?

Sans limite fixée par le règlement. Cette affaire s’étend sur plus de sept ans entre la détection de l’incident et la décision finale. Les mesures correctrices prises pendant l’instruction sont prises en compte dans l’appréciation, mais elles n’effacent pas les manquements constatés initialement.

Tags: article 32 RGPDarticle 34 RGPDcontrat de sous-traitancerançongiciel santéviolation de données de santé
Tweet232Partage65
Article précédent

Agents IA : quand un test devient une vraie intrusion

Article suivant

Lunettes connectées : ce que la CNIL recommande

Josué CESAIRE

Membre DPO FRANCE — DPO externe issu de l’IT et de la cybersécurité, j’accompagne les organisations de toutes tailles, ainsi que les collectivités, dans la protection des données et la conformité au RGPD et à l’AI Act.
Grâce à cette double compétence technique et juridique, je propose une approche concrète, pragmatique et adaptée à chaque structure.
Objectif : sécuriser vos données, maîtriser vos risques et garantir une conformité durable. https://dpo-france.com/annuaire/manche

Related Articles

Lunettes connectées : ce que la CNIL recommande
Actualités et DPO externalisé

Lunettes connectées : ce que la CNIL recommande

2 août 2026
Agents IA : quand un test devient une vraie intrusion
Actualités et DPO externalisé

Agents IA : quand un test devient une vraie intrusion

31 juillet 2026
Préjudice RGPD : quelles preuves conserver en contentieux ?
Actualités et DPO externalisé

Préjudice RGPD : quelles preuves conserver en contentieux ?

30 juillet 2026
Démarchage téléphonique : comment prouver le consentement dès le 11 août 2026 ?
Actualités et DPO externalisé

Démarchage téléphonique : comment prouver le consentement dès le 11 août 2026 ?

30 juillet 2026
Plainte cookies : un abus ne peut pas être présumé
Actualités et DPO externalisé

Plainte cookies : un abus ne peut pas être présumé

30 juillet 2026
IA chez les fournisseurs : comment détecter les usages non déclarés ?
Actualités et DPO externalisé

IA chez les fournisseurs : comment détecter les usages non déclarés ?

30 juillet 2026
Article suivant
Lunettes connectées : ce que la CNIL recommande

Lunettes connectées : ce que la CNIL recommande

APPLICATION RGPD

Démo gratuite

Découvrez DPO SUITE

Gérez votre conformité RGPD de A à Z avec une solution qui anticipe les évolutions réglementaires, sans effort supplémentaire.

Rappel par un expert dans les prochaines minutes

Vos données sont traitées pour répondre à votre demande. En savoir plus.

Demande envoyée !

Un expert DPO PARTAGE vous rappelle
dans les prochaines minutes.

Articles recommandés

Notification de violation aux personnes concernees : quand et comment

7 mars 2026
Les Géants de la Tech Épargnés par la CNIL

Les Géants de la Tech Épargnés par la CNIL Irlandaise, selon Le Monde

26 mars 2026
Société écran offshore face au critère RGPD de l'établissement réel : façade vide et bouclier de données européen

Sociétés écrans et RGPD : ce que l’affaire Polymarket enseigne sur l’établissement réel

22 juillet 2026

Articles populaires

  • pixels de suivi email

    Pixel de suivi email : comment rester conforme au RGPD après le 14 juillet 2026

    1065 Partages
    Partage 426 Tweet 266
  • Arnaques Vinted : le guide complet de toutes les escroqueries qui sévissent en 2026

    1489 Partages
    Partage 596 Tweet 372
  • Données de santé Doctolib et intelligence artificielle : ce que révèle la polémique de juillet 2026

    1018 Partages
    Partage 407 Tweet 255
  • Pixel de suivi : comment le voir dans vos propres emails

    994 Partages
    Partage 398 Tweet 249
  • Telegram : ces paramètres de confidentialité que vous devriez activer immédiatement

    2756 Partages
    Partage 1102 Tweet 689
DPO PARTAGE DPO externalisé

DPO Partage se positionne comme un acteur clé dans le domaine de la protection des données personnelles, en offrant une gamme complète de services axés sur le Règlement Général sur la Protection des Données (RGPD). Notre structure fournit des informations régulières et pointues sur les dernières évolutions et exigences du RGPD, ce qui en fait une ressource précieuse pour les entreprises soucieuses de se conformer à la législation.

Faites appel à DPO PARTAGE pour votre conformité RGPD.
Contactez nous au 01 83 64 42 98
En savoir plus »

Articles récents

  • Lunettes connectées : ce que la CNIL recommande
  • Rançongiciel à l’hôpital : les 5 manquements retenus
  • Agents IA : quand un test devient une vraie intrusion
  • Préjudice RGPD : quelles preuves conserver en contentieux ?
  • Démarchage téléphonique : comment prouver le consentement dès le 11 août 2026 ?

Catégories

  • Mentions Légales
  • Politique de confidentialité
  • Politique cookies DPO Partagé
  • Nous contacter
SITE AUDITÉRGPDAudit automatiséby DPO-FRANCE

© 2026 DPO PARTAGE - Pilote de votre conformité RGPD

Ravi de vous revoir"

Connectez-vous avec votre compte

Mot de passe oublié ?

Retrieve your password

Please enter your username or email address to reset your password.

Se connecter
Question ?

Question ?

Comment pouvons-nous vous aider ?

Être rappelé

Vos données sont traitées conformément au RGPD.

Voir une démo

Vos données sont traitées conformément au RGPD.

Demander un devis

Vos données sont traitées conformément au RGPD.

Demande envoyée !

Nous reviendrons vers vous très rapidement.

Une erreur est survenue

Veuillez réessayer ou nous contacter directement.

Gérer le consentement aux cookies
Pour offrir les meilleures expériences, nous utilisons des technologies telles que les cookies pour stocker et/ou accéder aux informations des appareils. Le fait de consentir à ces technologies nous permettra de traiter des données telles que le comportement de navigation ou les ID uniques sur ce site. Le fait de ne pas consentir ou de retirer son consentement peut avoir un effet négatif sur certaines caractéristiques et fonctions.
Fonctionnel Toujours activé
Le stockage ou l’accès technique est strictement nécessaire dans la finalité d’intérêt légitime de permettre l’utilisation d’un service spécifique explicitement demandé par l’abonné ou l’utilisateur, ou dans le seul but d’effectuer la transmission d’une communication sur un réseau de communications électroniques.
Préférences
Le stockage ou l’accès technique est nécessaire dans la finalité d’intérêt légitime de stocker des préférences qui ne sont pas demandées par l’abonné ou l’utilisateur.
Statistiques
Le stockage ou l’accès technique qui est utilisé exclusivement à des fins statistiques. Le stockage ou l’accès technique qui est utilisé exclusivement dans des finalités statistiques anonymes. En l’absence d’une assignation à comparaître, d’une conformité volontaire de la part de votre fournisseur d’accès à internet ou d’enregistrements supplémentaires provenant d’une tierce partie, les informations stockées ou extraites à cette seule fin ne peuvent généralement pas être utilisées pour vous identifier.
Marketing
Le stockage ou l’accès technique est nécessaire pour créer des profils d’utilisateurs afin d’envoyer des publicités, ou pour suivre l’utilisateur sur un site web ou sur plusieurs sites web ayant des finalités marketing similaires.
  • Gérer les options
  • Gérer les services
  • Gérer {vendor_count} fournisseurs
  • En savoir plus sur ces finalités
Voir les préférences
  • {title}
  • {title}
  • {title}

Tapez votre recherche et appuyez sur Entree

Conformite RGPD Externaliser mon DPO Audit cybersecurite Se preparer a l'IA Act Conformite NIS2 Conformite DORA

Analyse en cours...

Analyse IA

Solution DPO FRANCE

Devis 24h

Articles

Recevoir notre veille ""

Newsletter via Brevo - desinscription a tout moment

Pas de résultat
Voir tous les résultats
  • Accueil
  • Cybersécurité
  • Trouver un DPO
  • Secteurs d’activité
  • Contact

© 2026 DPO PARTAGE - Pilote de votre conformité RGPD