Une sanction contre un hôpital privé peut sembler lointaine pour un service de santé au travail. Elle ne l’est pas. Les trois manquements retenus par la CNIL se retrouvent, sous une forme ou une autre, dans la plupart des SPST que nous accompagnons. La bonne nouvelle : aucun ne demande un budget important. Tous demandent une décision.
Que s’est-il passé ?
Par une délibération du 21 juillet 2026, rendue publique le 3 septembre, la CNIL a infligé 500 000 euros à un hôpital privé après l’exfiltration, à l’été 2025, de 524 867 fiches patients à partir du compte d’un médecin libéral.
La formation restreinte a relevé quatre manquements principaux :
- l’accès distant se faisait par simple identifiant et mot de passe, sans double authentification, pour environ 450 utilisateurs externes ;
- le logiciel ne permettait pas de cloisonner les habilitations : tout professionnel pouvait consulter tous les dossiers ;
- les journaux n’étaient exploités qu’à la demande, sans détection d’activité anormale (la presse spécialisée évoque 73 fiches patients consultées par minute sans alerte) ;
- les tiers mentionnés dans les dossiers (proches, personnes de confiance) n’avaient pas été informés de la violation.
Pourquoi un SPST est directement concerné
Un service de prévention et de santé au travail héberge des dossiers médicaux en santé au travail, travaille avec des vacataires et des remplaçants, ouvre des accès de télémaintenance à son éditeur et, souvent, un portail adhérents. Ce sont précisément les points d’entrée visés par la sanction.
Le secteur n’est pas épargné : un portail adhérents de SPSTI a été exploité cet été par une faille de contrôle d’accès, puis rouvert le 2 juillet avec double authentification. Les données étaient administratives, mais l’historique des types de visites en faisait partie.
Un point de calendrier mérite d’être clarifié, car il crée un faux sentiment de délai. La double authentification exigée au 1er janvier 2027 par les méthodologies de référence MR-001 et MR-003 ne concerne que les outils de recherche accessibles par internet. Pour les accès distants des professionnels aux services numériques de santé, l’exigence découle de l’article 32 du RGPD et du référentiel d’identification électronique de la PGSSI-S : elle vaut dès aujourd’hui et peut être assurée au niveau du VPN.
Les trois contrôles à faire cette semaine
Premier contrôle : la liste des comptes externes. Vacataires, remplaçants, éditeur, télétravail, prestataires. Pour chacun, l’accès distant au dossier médical passe-t-il par une authentification multifacteur, notamment au niveau du VPN ? Un compte générique partagé existe-t-il encore ?
Deuxième contrôle : le cloisonnement. Un médecin peut-il ouvrir le dossier d’un salarié qui n’est pas suivi par son équipe ? Si oui, cet accès est-il tracé et signalé ? Demandez à votre éditeur une démonstration, pas une réponse écrite.
Troisième contrôle : les journaux. Quels rapports d’activité anormale le logiciel produit-il sans qu’on les demande ? Une revue occasionnelle ne suffit plus : la CNIL attend une détection en temps réel ou à très court terme (volume, cadence, horaires).
Et si l’incident arrive quand même ?
La sanction est née d’une notification. Une notification bien préparée, accompagnée de ses mesures correctives, reste la meilleure défense. Elle suppose une procédure de violation qui recense aussi les personnes secondaires à informer, et un compte à rebours de 72 heures qui ne se découvre pas le jour J.
Les notes du DPO : ce qu’il faut faire, pourquoi, et pourquoi c’est simple sur DPO SUITE
Ce qu’il faut faire | Pourquoi | Sur DPO SUITE |
|---|---|---|
Recenser tous les comptes externes et vérifier que leurs accès distants au dossier médical passent par une authentification multifacteur | C’est le premier manquement retenu, et il est opposable dès aujourd’hui au titre de l’article 32 | Chaque action est créée comme action corrective, avec un responsable et une échéance ; le tableau de bord montre ce qui reste ouvert |
Obtenir de l’éditeur la preuve du cloisonnement et de la supervision des journaux | L’auditeur SPEC 2217 et la CNIL demanderont la preuve, pas la promesse | La fiche sous-traitant de l’éditeur porte l’audit, les réponses et les pièces, datées |
Compléter la procédure de violation par le recensement des personnes secondaires | L’absence d’information des tiers a été sanctionnée en tant que telle | Le module violations déclenche le compte à rebours des 72 heures et documente l’incident, la notification et l’information des personnes |
Inscrire ces vérifications au PGSSI comme contrôle trimestriel | Un contrôle ponctuel ne prouve pas une maîtrise dans la durée | La procédure est rangée, validée et reliée aux non-conformités qu’elle génère |
Recevoir la veille RGPD SPST
Nous proposons une veille RGPD mensuelle dédiée aux services de prévention et de santé au travail. Elle suit la structure du guide pratique de la CNIL et, pour chaque sujet, donne l’évolution, l’explication en clair, ce que fait le DPO et la sensibilisation à diffuser en interne, avec des cas réels traités ces derniers mois, rendus anonymes. Inscription : S’inscrire à la veille RGPD SPST
Être accompagné
Laurent de Cavel est le DPO externe d’une trentaine de SPST, en métropole et outre-mer. DPO PARTAGE accompagne les services sur la mission de DPO externe, l’audit de conformité RGPD et la préparation du volet protection des données de la certification SPEC 2217. Les services qui ont un DPO ou un référent interne peuvent piloter leur conformité avec DPO SUITE, le logiciel de pilotage RGPD édité par DPO FRANCE. Échanger vingt minutes sur votre situation : Prendre rendez-vous

































