Le 19 septembre 2026, un pseudonyme inconnu du grand public, HulkSmasher, affirme sur un forum cybercriminel détenir 50 000 dossiers de patients issus de VitalWeb, une plateforme médicale utilisée par des professionnels de santé. Numéros de Sécurité sociale, identités, dates de naissance, téléphones et rattachement aux médecins : l’inventaire revendiqué touche au cœur du secret médical. Si vous êtes éditeur de la solution, professionnel de santé utilisateur ou patient suivi via cet outil, la question n’est pas seulement de savoir si le pirate dit vrai. Elle est de savoir qui doit notifier quoi, à qui, dans quel délai, et quelles preuves conserver dès maintenant.
La réponse tient en quatre points. Le sous-traitant qui découvre l’incident doit prévenir chaque responsable de traitement dans les meilleurs délais. Chaque professionnel de santé, responsable de ses propres dossiers, doit notifier la CNIL dans les meilleurs délais et, si possible, 72 heures au plus tard après en avoir pris connaissance, sauf absence de risque. Quand le risque est élevé, et la présence de numéros de Sécurité sociale y invite fortement, les patients doivent être informés directement. Enfin, aucun de ces réflexes ne dispense de lire les contrats : hébergement de données de santé, sécurité, audit et sortie de contrat décideront de la suite financière du dossier.
Deux réserves s’imposent avant d’aller plus loin. D’abord, une revendication publiée sur un forum n’est pas une intrusion établie : le volume, l’origine exacte et l’exploitation réelle des données restent à confirmer par l’enquête. Ensuite, cet article décrit des mécanismes généraux à partir de textes et de décisions vérifiés ; il ne remplace ni l’audit technique de vos journaux ni l’examen de vos propres contrats.
I. Un incident revendiqué au cœur d’une chaîne de soins
A. Ce que le signal du 19 septembre établit, et ce qu’il ne prouve pas
Le site spécialisé FrenchBreaches, qui suit les fuites de données en France, a publié le 19 septembre 2026 une fiche consacrée à VitalWeb, sur son site accessible à l\u2019adresse frenchbreaches.com, mise à jour le 20 septembre. Selon cette fiche, un acteur utilisant le pseudonyme HulkSmasher affirme avoir obtenu une base attribuée à VitalWeb.fr contenant 50 000 lignes de données liées à des patients, pour un volume annoncé d’environ 22 Mo au format JSONL. Le pirate soutient que l’accès aurait été obtenu via un compte compromis dépourvu d’authentification à deux facteurs, permettant d’interroger l’interface de programmation (API) et d’exfiltrer 50 000 dossiers. La revendication aurait été publiée le 19 septembre 2026 sur un forum cybercriminel.
VitalWeb y est décrite comme une plateforme médicale de VitalAire destinée aux professionnels de santé, leur permettant notamment de consulter et suivre les informations relatives à leurs patients. Le site officiel de VitalAire comporte d’ailleurs une rubrique dédiée aux professionnels de santé, ce qui confirme la nature interprofessionnelle de l’outil : d’un côté un éditeur ou prestataire qui opère la plateforme, de l’autre des médecins et soignants qui y consultent et y suivent leurs patients. C’est cette architecture à deux maillons professionnels, avant même les patients, qui fait entrer l’affaire dans le territoire de l’effet domino : une seule défaillance technique présumée expose à la fois l’opérateur de la plateforme et l’ensemble des professionnels qui lui ont confié leurs dossiers.
Les catégories de données citées donnent la mesure du risque : noms et prénoms, dates de naissance, numéros de Sécurité sociale, numéros de téléphone fixe et mobile, villes et codes postaux, identifiants associés aux patients et informations permettant de rattacher des médecins aux dossiers. La fiche qualifie la revendication de crédible, mais crédible ne veut pas dire vérifiée : un échantillon présenté par un pirate prouve qu’il détient quelque chose, pas qu’il détient tout ce qu’il annonce, ni comment il l’a obtenu. Pour les professionnels concernés, la prudence commande donc de traiter le signal comme sérieux sans tenir le chiffre de 50 000 dossiers pour un fait acquis. C’est d’ailleurs une constante des fuites revendiquées sur les forums : le volume annoncé sert aussi la réputation du vendeur. L’enquête technique, l’analyse des journaux d’accès à l’API et la comparaison avec les données réellement hébergées diront ce qui a fui, quand et par où.
B. Deux acteurs professionnels, deux positions juridiques différentes
Le premier maillon est l’opérateur de la plateforme. Selon son rôle exact dans le traitement, il est sous-traitant des professionnels de santé, responsable de traitement pour ses propres finalités, voire hébergeur de données de santé au sens du code de la santé publique. Ces qualifications ne s’excluent pas : un même prestataire peut être sous-traitant pour l’hébergement des dossiers et responsable de traitement pour la gestion de ses comptes utilisateurs. Tout l’enjeu contractuel est là : qui a signé quoi avec qui, et pour quel traitement.
Le droit européen impose au responsable de traitement une discipline de départ : « Lorsqu’un traitement doit être effectué pour le compte d’un responsable du traitement, celui-ci fait uniquement appel à des sous-traitants qui présentent des garanties suffisantes quant à la mise en œuvre de mesures techniques et organisationnelles appropriées de manière à ce que le traitement réponde aux exigences du présent règlement et garantisse la protection des droits de la personne concernée ». Pour les professionnels de santé utilisateurs, cette phrase est un test rétrospectif : audit de sécurité avant signature, certifications demandées, clause d’authentification forte, ont-ils été vérifiés ? L’absence d’authentification à deux facteurs sur un compte capable d’interroger massivement une API, si elle se confirme, posera inévitablement la question des mesures appropriées des deux côtés.
Le second maillon réunit les professionnels de santé et, le cas échéant, les structures qui utilisent la plateforme : cabinets, centres, prestataires de santé à domicile. Chacun reste responsable des dossiers de ses propres patients, même quand l’outil est opéré par un tiers. C’est le point que les utilisateurs de solutions en nuage oublient le plus souvent : externaliser l’hébergement n’externalise pas la responsabilité. Le patient, lui, forme le troisième cercle, non professionnel mais directement exposé : avec un numéro de Sécurité sociale, une date de naissance et un téléphone, un fraudeur peut tenter usurpation d’identité, faux arrêts de travail ou escroquerie aux prestations. Cette exposition détermine le niveau des notifications, comme on le verra.
II. Notifications, secret médical et contrats : la carte des décisions
A. Notifier vite et au bon destinataire, sans violer le secret
Le règlement général sur la protection des données organise une cascade de notifications dont l’ordre compte autant que les délais. D’abord, le sous-traitant qui prend connaissance d’une violation prévient ses clients : « Le sous-traitant notifie au responsable du traitement toute violation de données à caractère personnel dans les meilleurs délais après en avoir pris connaissance ». Concrètement, l’opérateur de la plateforme doit alerter chaque professionnel de santé concerné, en décrivant la nature de l’incident, les catégories de données et le nombre approximatif de personnes touchées, ainsi que les mesures prises ou envisagées. Les professionnels utilisateurs doivent donc exiger cette notification écrite, avec horodatage, et la conserver : elle fait courir leurs propres délais.
Ensuite, chaque responsable de traitement notifie l’autorité de contrôle : « En cas de violation de données à caractère personnel, le responsable du traitement en notifie la violation en question à l’autorité de contrôle compétente conformément à l’article 55, dans les meilleurs délais et, si possible, 72 heures au plus tard après en avoir pris connaissance, à moins que la violation en question ne soit pas susceptible d’engendrer un risque pour les droits et libertés des personnes physiques. Lorsque la notification à l’autorité de contrôle n’a pas lieu dans les 72 heures, elle est accompagnée des motifs du retard ». En France, cette notification passe par le téléservice de la CNIL dédié aux violations de données personnelles. Avec des numéros de Sécurité sociale et des données de santé en circulation revendiquée, plaider l’absence de risque serait périlleux : la notification est ici la voie prudente, et le retard doit être motivé par écrit.
Troisième temps, l’information des patients eux-mêmes : « Lorsqu’une violation de données à caractère personnel est susceptible d’engendrer un risque élevé pour les droits et libertés d’une personne physique, le responsable du traitement communique la violation de données à caractère personnel à la personne concernée dans les meilleurs délais ». Le numéro de Sécurité sociale, associé à l’identité et au téléphone, caractérise typiquement ce risque élevé, car il ouvre la voie à l’usurpation d’identité. La communication doit décrire en termes clairs la nature de la violation et les mesures à prendre : vigilance sur les démarches administratives, signalement à l’Assurance maladie en cas d’usage frauduleux du numéro, dépôt de plainte si nécessaire. C’est au professionnel de santé, responsable du dossier, qu’il revient d’informer ses patients, pas au pirate ni à la presse.
Quatrième réflexe, souvent oublié dans l’urgence : documenter pour le contrôle. Le règlement impose que « Le responsable du traitement documente toute violation de données à caractère personnel, en indiquant les faits concernant la violation des données à caractère personnel, ses effets et les mesures prises pour y remédier. La documentation ainsi constituée permet à l’autorité de contrôle de vérifier le respect du présent article ». Ce registre interne des violations n’est pas une formalité : en cas de contrôle, il prouve la diligence, la chronologie des décisions et la proportionnalité des mesures. Chaque professionnel concerné doit donc ouvrir dès maintenant un dossier incident unique, horodaté, réunissant la notification reçue du prestataire, l’analyse de risque, la notification CNIL et ses accusés, les courriers aux patients et les mesures correctives. Le délégué à la protection des données, quand il existe, doit être associé par écrit, et son avis conservé. Si une analyse d’impact existait pour l’usage de la plateforme, elle doit être rouverte et mise à jour : un scénario d’exfiltration massive via l’API, hier théorique, est devenu réel, et les mesures résiduelles doivent être réévaluées à cette aune.
À ces obligations s’ajoute le secret médical, qui ne disparaît pas parce que les données ont fuité. L’article L. 1110-4 du code de la santé publique dispose que toute personne prise en charge « a droit au respect de sa vie privée et du secret des informations la concernant » et que ce secret couvre l’ensemble des informations concernées : « Il s’impose à tous les professionnels intervenant dans le système de santé ». Autrement dit, les notifications et communications doivent rester strictement nécessaires : informer les patients de l’incident, oui ; diffuser le contenu de leurs dossiers au-delà du cercle autorisé, non. Côté pénal, l’article 226-13 du code pénal dispose : « La révélation d’une information à caractère secret par une personne qui en est dépositaire soit par état ou par profession, soit en raison d’une fonction ou d’une mission temporaire, est punie d’un an d’emprisonnement et de 15 000 euros d’amende ». Les échanges internes et avec les conseils doivent donc être cadrés, et les prestataires associés tenus à la confidentialité par écrit.
Enfin, le statut d’hébergeur de données de santé ajoute une couche propre au secteur. L’article L. 1111-8 du code de la santé publique prévoit : « Toute personne qui héberge des données de santé à caractère personnel recueillies à l’occasion d’activités de prévention, de diagnostic, de soins ou de suivi social et médico-social, pour le compte de personnes physiques ou morales à l’origine de la production ou du recueil de ces données ou pour le compte du patient lui-même, réalise cet hébergement dans les conditions prévues au présent article ». Il ajoute que « La prestation d’hébergement de données de santé à caractère personnel fait l’objet d’un contrat » et que « L’hébergeur de données mentionnées au premier alinéa du I sur support numérique est titulaire d’un certificat de conformité ». Pour les professionnels utilisateurs, deux vérifications s’imposent donc immédiatement : le contrat d’hébergement existe-t-il et désigne-t-il clairement les rôles, et le certificat de l’hébergeur est-il en cours de validité ? Les réponses conditionneront les recours.
B. Contrats, preuves et responsabilités dans la chaîne
Une fois les notifications engagées, le dossier devient contractuel. Premier réflexe pour chaque acteur : geler la preuve. Côté opérateur, journaux d’accès à l’API, historique des comptes et des droits, correctifs déployés, échanges avec l’hébergeur. Côté professionnels de santé, contrat de licence et d’hébergement, annexes de sécurité, registre des activités de traitement, notification reçue du prestataire, décisions prises et leur date. Le principe directeur est posé par l’article 1353 du code civil : « Celui qui réclame l’exécution d’une obligation doit la prouver. Réciproquement, celui qui se prétend libéré doit justifier le paiement ou le fait qui a produit l’extinction de son obligation ». En pratique, le professionnel qui reprochera à son prestataire un défaut de sécurité devra prouver l’obligation promise et le manquement ; le prestataire qui invoquera un usage anormal ou une cause extérieure devra prouver ce fait libérateur. D’où l’importance des constats d’huissier ou commissaires de justice sur les contenus accessibles, des captures horodatées et des attestations de l’expert, réalisés avant toute remise en état qui effacerait les traces.
Deuxième chantier : la force majeure et la continuité du service. L’article 1218 du code civil dispose : « Il y a force majeure en matière contractuelle lorsqu’un événement échappant au contrôle du débiteur, qui ne pouvait être raisonnablement prévu lors de la conclusion du contrat et dont les effets ne peuvent être évités par des mesures appropriées, empêche l’exécution de son obligation par le débiteur. Si l’empêchement est temporaire, l’exécution de l’obligation est suspendue à moins que le retard qui en résulterait ne justifie la résolution du contrat. Si l’empêchement est définitif, le contrat est résolu de plein droit et les parties sont libérées de leurs obligations dans les conditions prévues aux articles 1351 et 1351-1 . ». Une cyberattaque n’est pas automatiquement une force majeure pour le prestataire attaqué : le caractère imprévisible et irrésistible s’apprécie au regard des mesures appropriées, et l’absence alléguée d’authentification forte fragiliserait cette défense. Symétriquement, le professionnel de santé privé de son outil ne peut pas invoquer la force majeure pour se soustraire à ses propres obligations de soins et de continuité : il doit organiser le mode dégradé, informer et tracer. Les clauses de niveau de service, de plan de reprise et de sortie de contrat prennent ici toute leur valeur, y compris pour exiger la restitution et la suppression des données en fin de relation.
Troisième chantier : la tentation de rompre. Un professionnel échaudé peut vouloir quitter immédiatement la plateforme, et l’éditeur peut être tenté de suspendre brutalement les accès pour contenir l’incident. Des deux côtés, la rupture sans précaution crée un second litige. L’article L. 442-1 du code de commerce sanctionne le fait, pour toute personne exerçant des activités de production, de distribution ou de services, « de rompre brutalement, même partiellement, une relation commerciale établie, en l’absence d’un préavis écrit qui tienne compte notamment de la durée de la relation commerciale ». Le même texte précise que « Les dispositions du présent II ne font pas obstacle à la faculté de résiliation sans préavis, en cas d’inexécution par l’autre partie de ses obligations ou en cas de force majeure ». Autrement dit, la violation grave des obligations de sécurité peut justifier une résiliation sans préavis, mais encore faut-il la caractériser, la notifier par écrit et respecter la procédure contractuelle de mise en demeure : une rupture décidée dans l’émotion, sans constat ni délai de remédiation quand le contrat l’exige, expose son auteur à des dommages et intérêts.
L’ampleur du risque financier mérite d’être illustrée par un cas jugé, dans un secteur différent mais sous le même texte. Par arrêt du 29 octobre 2025, la cour d’appel de Paris (pôle 5, chambre 4, RG 23/06808) a confirmé un jugement qui avait retenu la rupture brutale d’une relation commerciale établie entre un commissionnaire de transport et son prestataire logistique, avec une condamnation de 643 936,33 euros au titre du préjudice né de la rupture brutale des relations commerciales établies, sur le fondement de l’article L. 442-1 du code de commerce — décision de cour d’appel lue en texte intégral pour les besoins de cet article (cour d’appel de Paris, pôle 5, chambre 4, 29 octobre 2025, RG 23/06808). Le montant correspondait à la marge perdue pendant la durée du préavis qui aurait dû être accordé. Transposée à notre sujet, la leçon est simple : avant de claquer la porte d’une plateforme qui héberge vos dossiers, chiffre le préavis, mets en demeure par écrit et organise la migration des données ; avant de couper l’accès d’un client qui vous doit de l’argent, vérifie que l’inexécution invoquée autorise vraiment la résiliation immédiate. La rupture est un outil, pas un réflexe.
Quatrième chantier : l’assurance et la mise en cause. Les contrats d’assurance cyber et de responsabilité civile professionnelle doivent être déclarés sans tarder, dans les délais de la police, avec la notification du prestataire, le descriptif de l’incident et l’estimation des personnes concernées. La déclaration ne préjuge pas de la garantie, mais son retard peut la compromettre. Parallèlement, chaque professionnel doit adresser au prestataire une mise en demeure précise : décrire les manquements présumés au regard des clauses de sécurité, exiger la communication des journaux et du rapport d’incident, demander les mesures correctives avec calendrier, et réserver l’ensemble des droits, y compris l’action en garantie si des patients ou l’Assurance maladie réclament. Côté éditeur, la réciproque vaut : informer les clients par écrit, documenter les correctifs, proposer l’accompagnement (renouvellement des accès, journal des actions) et préparer la défense sur les mesures appropriées réellement déployées. Quand plusieurs professionnels engagent des frais identiques — constats, notifications, migration —, une coordination de leurs demandes, chacun gardant son dossier propre, évite la dispersion des expertises et des coûts.
Côté patients, l’information reçue appelle des gestes simples mais tracés : conserver le courrier du professionnel, surveiller les usages suspects du numéro de Sécurité sociale, signaler à l’Assurance maladie toute prestation inconnue et déposer plainte en cas d’usurpation avérée. Le professionnel qui a informé doit de son côté enregistrer les retours, car une vague de signalements convergents peut révéler une exploitation active de la base et justifier des mesures complémentaires, voire une seconde communication. Rien de tout cela ne suppose établie la réalité de l’exfiltration : ce sont des mesures conservatoires, proportionnées à un risque élevé plausible, qui protègent autant les patients que le professionnel en cas de contrôle ultérieur.
Cinquième chantier, une fois l’urgence passée : renégocier l’outil. L’incident est le moment où le rapport de force contractuel s’inverse en faveur des clients, et il serait dommage de le gâcher. Trois avenants méritent d’être posés sur la table. D’abord, un avenant de sécurité : authentification multifacteur obligatoire pour tout accès, journalisation exhaustive des accès à l’API avec conservation minimale garantie, notification d’incident du prestataire vers le client dans un délai contractuel bref et chiffré, droit d’audit annuel aux frais du prestataire en cas d’incident. Ensuite, un avenant de transparence : rapports de sécurité périodiques, maintien du certificat d’hébergement de données de santé et information immédiate en cas de suspension ou de non-renouvellement. Enfin, un avenant de sortie : format d’export lisible et documenté, délai de restitution, destruction attestée des copies, assistance à la migration. Les professionnels qui utilisent plusieurs solutions doivent appliquer la même grille à chacune : le prochain incident viendra peut-être d’un autre prestataire, et la maturité contractuelle se construit avant, pas pendant.
Reste la question que tout dirigeant pose : qui paiera, au bout du compte ? Les amendes administratives éventuelles restent personnelles à chaque responsable et ne se transfèrent pas par contrat. Les dommages subis par les professionnels utilisateurs — frais de notification, assistance aux patients, migration vers un autre outil, perte d’exploitation — peuvent en revanche fonder une action contractuelle contre le prestataire si le manquement à l’obligation de sécurité est établi, dans la limite des clauses de limitation de responsabilité, dont la validité s’apprécie clause par clause. Les préjudices des patients relèvent d’abord du professionnel qui les suit, sauf recours de celui-ci contre l’opérateur. Et si la plateforme disparaissait ou cessait d’être maintenue, les clauses de réversibilité et d’export des données, souvent négligées à la signature, deviendraient le véritable plan de survie : format d’export, délai, assistance, destruction des copies. Relisez-les aujourd’hui, pas le jour de la coupure.
Un dernier point de méthode pour les professionnels exposés en nombre : ne pas s’éparpiller. Quand des dizaines de cabinets utilisent la même plateforme, les constats techniques, les demandes de communication des journaux et les mises en demeure gagnent à être harmonisés, sans pour autant confondre les dossiers : chaque responsable de traitement notifie pour ses propres patients et chiffre son propre préjudice. Une expertise technique commune, missionnée par plusieurs clients, peut établir une fois pour toutes le vecteur, la période et le périmètre de l’exfiltration, là où des expertises dispersées se contrediraient. Et si le désaccord persiste sur l’étendue des données compromises, une mesure d’instruction sollicitée en référé devant le juge judiciaire permet de faire constater les faits par un expert indépendant avant que les systèmes ne soient reconfigurés. La rapidité de cette démarche conditionne sa valeur : un serveur journalisé se réécrit vite, et la preuve d’aujourd’hui vaut mieux que le souvenir de demain.
En synthèse, l’affaire VitalWeb, à supposer la revendication confirmée, concentre tout ce qu’une crise propagée aux entreprises a de redoutable : un point de défaillance unique, des dizaines de professionnels exposés simultanément, des patients en bout de chaîne et des délais qui courent dès la connaissance de l’incident. La carte des décisions tient sur une page : le prestataire alerte ses clients dans les meilleurs délais ; chaque professionnel notifie la CNIL sous 72 heures si possible et informe ses patients face au risque élevé ; le secret médical borne chaque communication ; les preuves sont gelées avant toute remise en état ; les contrats sont relus avant toute rupture ; l’assurance est déclarée sans retard. Les 50 000 dossiers revendiqués sont peut-être un chiffre de vendeur ; les obligations, elles, sont certaines et datées. C’est sur elles que se jouera, demain, la différence entre un incident géré et un contentieux en chaîne.
Besoin d’un avis rapide sur votre dossier
Maître Reda KOHEN, avocat au Barreau de Paris, répond aux professionnels de santé et aux éditeurs confrontés à une fuite de données ou à une rupture contractuelle. Consultation téléphonique en 48 heures avec un avocat du cabinet pour cadrer notifications, preuves et mise en demeure. Téléphone : 06 46 60 58 22. Contact : formulaire de contact. Pour situer votre situation dans son cadre contractuel et procédural, voir notre accompagnement en droit des affaires à Paris.