Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Dossier patient piraté à la clinique : qui répond du vol de vos données de santé, que faire en 72 heures et comment obtenir réparation (2026)

Au cours de l’été 2025, un attaquant s’est connecté au dossier patient informatisé d’un hôpital privé et a accédé aux données de 524 867 patients, ainsi qu’à celles de 202 246 personnes désignées comme tiers de confiance. Le 3 septembre 2026, la Commission nationale de l’informatique et des libertés a prononcé contre cet établissement une amende de 500 000 euros, pour des mesures de sécurité jugées insuffisantes et pour l’absence d’information directe des tiers de confiance dont les données avaient pourtant été dérobées. La délibération qui fonde cette sanction, la délibération n° SAN-2026-009 du 21 juillet 2026, décrit avec précision ce qu’une clinique doit déployer autour de son dossier patient : authentification robuste, limitation des accès à l’équipe de soins, détection des activités anormales.

Cette affaire n’est pas isolée. Le 13 février 2026, le Conseil d’État a confirmé des sanctions de 800 000, 200 000 et 800 000 euros contre des sociétés du groupe Cegedim qui alimentaient des bases statistiques à partir de dossiers de médecins et de pharmacies, sans anonymisation véritable. Le 22 juillet 2022, la même juridiction avait déjà jugé qu’un chirurgien dont le serveur d’imagerie médicale exposait plus de 5 300 images en libre accès manquait aux exigences élémentaires de sécurité. Et le 24 juin 2026, la chambre sociale de la Cour de cassation a fixé la règle d’indemnisation des victimes : la violation du règlement européen sur les données personnelles ne donne pas automatiquement droit à réparation, la victime doit établir un dommage concret.

Que vous soyez patient d’une clinique dont le dossier informatisé a été volé, directeur d’établissement qui découvre l’intrusion, ou éditeur qui héberge ces dossiers pour le compte de soignants, cet article expose le régime applicable : qui est responsable de quoi, ce qu’impose la certification des hébergeurs de données de santé, ce qu’il faut faire dans les 72 heures, comment la CNIL sanctionne, et comment obtenir ou contester réparation.

I. Le dossier patient informatisé obéit à un statut renforcé, avant même toute attaque

A. Données de santé, hébergeur certifié et contrat écrit : le socle de l’article L. 1111-8 du code de la santé publique

Les données contenues dans un dossier patient informatisé appartiennent à la catégorie la plus protégée du droit des données personnelles. Le règlement (UE) 2016/679 du 27 avril 2016 range les données de santé parmi les catégories particulières de données, dont le traitement est en principe interdit sauf dans des cas strictement énumérés, notamment la fourniture de soins de santé. Le Conseil d’État l’a rappelé le 13 février 2026 : constituent des données de santé les données relatives à la santé physique ou mentale d’une personne physique, y compris la prestation de services de soins de santé, qui révèlent des informations sur son état de santé.

Le droit français ajoute une couche propre à l’hébergement. L’article L. 1111-8 du code de la santé publique, dans sa version en vigueur depuis le 1er juillet 2025, dispose que « L’hébergement, quel qu’en soit le support, papier ou numérique, est réalisé après que la personne prise en charge en a été dûment informée et sauf opposition pour un motif légitime. » Le même article ajoute que « La prestation d’hébergement de données de santé à caractère personnel fait l’objet d’un contrat. » Enfin, pour l’hébergement numérique, « L’hébergeur de données mentionnées au premier alinéa du I sur support numérique est titulaire d’un certificat de conformité. »

Concrètement, trois conséquences en découlent pour une clinique. D’abord, le patient doit être informé de l’hébergement de ses données et peut s’y opposer pour un motif légitime : cette information figure en pratique dans le livret d’accueil ou la notice remise à l’admission. Ensuite, la relation entre la clinique et l’éditeur qui stocke le dossier patient doit être écrite, et ce contrat doit préciser les rôles, les responsabilités, le stockage sur le territoire de l’Union européenne ou de l’Espace économique européen, ainsi que les mesures prévues face aux risques de transfert ou d’accès non autorisé depuis des États tiers. Enfin, l’hébergeur numérique doit détenir le certificat de conformité prévu par le code, délivré par un organisme accrédité : c’est la certification dite HDS, hébergeur de données de santé.

L’Agence du numérique en santé précise que les organismes qui hébergent ou exploitent un système d’information de santé, ou qui en réalisent les sauvegardes pour le compte d’un établissement, relèvent de cette certification. La certification couvre deux activités, l’hébergement d’infrastructure physique et l’infogérance, et elle s’obtient après un audit documentaire puis un audit sur site menés par un organisme indépendant accrédité. En revanche, l’établissement de santé qui gère lui-même son propre système d’information, sans confier l’hébergement à un tiers, n’a pas à être certifié lui-même : il reste en revanche pleinement responsable de la sécurité du dossier.

B. Clinique responsable, éditeur sous-traitant : le partage des rôles du règlement européen

Le règlement européen répartit les obligations entre le responsable du traitement, celui qui détermine les finalités et les moyens, et le sous-traitant, celui qui traite des données pour le compte du responsable. Dans le schéma courant d’une clinique, l’établissement est responsable du traitement constitué par le dossier patient, tandis que l’éditeur qui héberge et maintient le logiciel est sous-traitant. Cette qualification commande tout le reste : contenu du contrat, notification de l’incident, exposition à la sanction et à l’action en réparation.

Le contrat qui les lie n’est pas libre. Le règlement européen exige un contrat ou un autre acte juridique qui lie le sous-traitant à l’égard du responsable du traitement et en définit l’objet, la durée, la nature et les finalités. Le guide de la Commission sur la sous-traitance détaille ces diligences., et ce contrat définit l’objet, la durée, la nature et les finalités du traitement. La Commission nationale de l’informatique et des libertés recommande aux responsables de traitement de cartographier leurs sous-traitants, d’exiger des garanties documentées et de prévoir des audits : ses pages consacrées à la gestion de la sous-traitance détaillent ces diligences et rappellent que recourir à un prestataire ne transfère jamais la responsabilité du responsable de traitement.

Sur la sécurité, l’obligation pèse sur les deux acteurs. L’article 32 du règlement dispose que « le responsable du traitement et le sous-traitant mettent en œuvre les mesures techniques et organisationnelles appropriées afin de garantir un niveau de sécurité adapté au risque », en tenant compte de l’état des connaissances, des coûts, de la nature et des finalités du traitement ainsi que des risques pour les droits et libertés des personnes. Le texte cite entre autres la pseudonymisation et le chiffrement, la garantie de la confidentialité, de l’intégrité, de la disponibilité et de la résilience des systèmes, et une procédure de test régulier de l’efficacité des mesures.

Les décisions récentes donnent à cette formule un contenu concret pour les dossiers de santé. Dans l’affaire de l’hôpital privé de la Loire, la formation restreinte a relevé l’absence de réseau privé virtuel et d’authentification multifacteur pour les 450 utilisateurs externes, une matrice d’habilitations qui ignorait la notion d’équipe de soins et permettait avec un seul compte d’accéder à l’intégralité des dossiers, et l’absence de détection en temps réel des activités anormales, si bien que l’attaquant a exploré le dossier durant plusieurs jours sans être repéré. Dans l’affaire du serveur d’imagerie médicale jugée en 2022, le Conseil d’État a imputé au praticien l’ouverture des ports réseau de sa box pour faire fonctionner son logiciel, sans chiffrement du disque dur externe, et a estimé qu’eu égard à la sensibilité particulière de ces données médicales, un manquement aux exigences élémentaires de sécurité était constitué. Pour les traitements de santé à grande échelle, le règlement peut en outre imposer une analyse d’impact relative à la protection des données avant la mise en service, afin d’évaluer les risques et les mesures prévues.

Pour les dossiers patients à grande échelle, le règlement impose en outre une analyse d’impact relative à la protection des données avant la mise en service, dès lors que le traitement est susceptible d’engendrer un risque élevé pour les droits et libertés. Cette analyse décrit les opérations envisagées, évalue la nécessité et la proportionnalité, recense les risques et expose les mesures prévues pour les traiter, y compris les garanties et les mécanismes destinés à protéger les données. La clinique doit la réexaminer à chaque évolution majeure du dossier informatisé, changement d’hébergeur, ouverture d’accès distants pour des praticiens libéraux, interconnexion avec un logiciel de facturation. Le registre des activités de traitement, tenu par l’établissement, consigne pour sa part chaque traitement, ses finalités, les catégories de données et de destinataires, les transferts éventuels et les délais d’effacement. Ces deux documents sont les premières pièces que réclame la délégation de contrôle de la Commission lors d’un contrôle sur place, et leur absence ou leur caractère fictif aggrave systématiquement l’appréciation des manquements de sécurité.

Lorsque le dossier patient alimente aussi des usages secondaires, comme des bases statistiques revendues à des laboratoires, la licéité se joue sur un autre terrain. Dans l’affaire Cegedim jugée le 13 février 2026, les sociétés soutenaient que leurs bases étaient anonymes grâce à une pseudonymisation par codes. Le Conseil d’État a écarté l’argument en retenant « qu’une donnée ne peut être considérée comme ayant été rendue anonyme par une pseudonymisation que si le risque d’identification est insignifiant », en s’appuyant sur l’arrêt de la Cour de justice du 7 mars 2024. Faute de consentement des personnes et faute d’autorisation dans les conditions prévues pour les traitements de santé par la loi du 6 janvier 1978, les traitements ont été jugés illicites, et les trois sanctions confirmées, dont celle de 800 000 euros publiée sans anonymisation pendant deux ans à l’encontre de Cegedim Santé. Une clinique qui céderait ses données à un prestataire d’études doit donc vérifier, avant toute transmission, le fondement juridique exact de cet usage secondaire.

II. Le dossier est volé : notifications, sanctions, contrats et réparation

A. Notifier la CNIL en 72 heures, informer les patients et les tiers, affronter la sanction

Dès qu’une clinique prend connaissance d’une intrusion dans son dossier patient, un délai court. L’article 33 du règlement dispose qu’en cas de violation, le responsable du traitement notifie l’autorité de contrôle « dans les meilleurs délais et, si possible, 72 heures au plus tard après en avoir pris connaissance », sauf si la violation n’est pas susceptible d’engendrer un risque pour les droits et libertés des personnes. Passé ce délai, la notification doit exposer les motifs du retard. De son côté, le sous-traitant doit notifier chaque violation au responsable « dans les meilleurs délais ». En pratique, l’éditeur qui détecte l’attaque sur le serveur doit donc alerter la clinique sans attendre, afin que celle-ci puisse notifier la Commission dans le délai.

Une subtilité mérite d’être connue : lorsque c’est la Commission elle-même qui a informé le responsable de la violation et engagé son contrôle sur cette base, l’obligation de notification ne s’impose pas. Dans l’affaire du serveur d’imagerie médicale, le Conseil d’État a jugé que la Commission, qui avait averti le chirurgien par courrier électronique du 8 octobre 2019 du libre accès constaté, avait entaché sa délibération d’une erreur de droit en retenant en plus un manquement à l’article 33, et il a ramené l’amende de 3 000 à 2 500 euros en retenant que « seul le manquement à l’article 32 du RGPD est constitué ». Cette exception reste étroite : elle ne joue que lorsque l’autorité disposait déjà de l’information et avait engagé son contrôle. Dans le cas général d’une clinique qui découvre elle-même l’intrusion, la notification en 72 heures reste due.

L’information des personnes suit un régime distinct. Lorsque la violation est susceptible d’engendrer un risque élevé pour les droits et libertés, Lorsque la violation est susceptible d’engendrer un risque élevé pour les droits et libertés, le responsable doit la communiquer à chaque personne concernée, dans les meilleurs délais. Cette communication décrit en termes clairs la nature de la violation et les mesures à prendre. L’affaire de l’hôpital privé de la Loire illustre l’étendue de ce devoir : la formation restreinte a sanctionné l’établissement pour n’avoir informé que les patients, sans adresser aucune information directe aux 202 246 tiers de confiance dont les données avaient aussi été dérobées, les privant des explications nécessaires pour se prémunir d’utilisations malveillantes. Une clinique doit donc recenser, dès la cartographie de l’incident, toutes les catégories de personnes figurant au dossier, y compris les personnes à prévenir, les représentants légaux des mineurs et les contacts administratifs.

Vient ensuite la sanction. La Commission peut prononcer des mesures correctrices et des amendes qui doivent être, selon l’article 83 du règlement, effectives, proportionnées et dissuasives dans chaque cas. Pour fixer le montant, elle prend en compte la nature, la gravité et la durée de la violation, le nombre de personnes affectées, le caractère délibéré ou négligent, les mesures d’atténuation, le degré de coopération, les catégories de données et les antécédents. La grille de lecture se vérifie dans les montants récents : 500 000 euros pour l’hôpital privé de la Loire, en tenant compte de la méconnaissance de principes essentiels de sécurité, du nombre de personnes et de la nature des données ; 800 000 et 200 000 euros pour les bases du groupe Cegedim, confirmées par le Conseil d’État qui a estimé la publication de la sanction justifiée par la gravité, la portée du traitement et le nombre de personnes ; 2 500 euros après réformation pour le serveur d’imagerie d’un praticien isolé, compte tenu de sa coopération et de la cessation rapide de la violation. L’établissement sanctionné peut contester la délibération devant le Conseil d’État dans les deux mois, en critiquant la qualification des manquements, la régularité de la procédure ou la proportionnalité du montant, comme l’ont fait sans succès les sociétés du groupe Cegedim.

L’établissement visé par une procédure de sanction dispose d’un droit de se taire sur les faits reprochés et de la parole en dernier devant la formation restreinte, ainsi que d’un recours de pleine juridiction devant le Conseil d’État dans les deux mois de la notification de la délibération. Ce recours permet de discuter la matérialité des manquements, la régularité de la procédure et le montant de l’amende, comme l’illustrent la réformation obtenue dans l’affaire du serveur d’imagerie et l’échec des contestations dans l’affaire Cegedim. En parallèle, l’assurance cyber souscrite par l’établissement peut prendre en charge les frais de gestion de crise, d’assistance aux personnes et de restauration, à condition que le contrat ait été déclaré avec un périmètre exact du système d’information et que les mesures de sécurité promises à l’assureur aient été maintenues. La clinique doit donc déclarer le sinistre à son assureur dès la découverte de l’intrusion, sans attendre l’issue de la procédure devant la Commission.

Les patients disposent de leviers parallèles. Chacun peut saisir la Commission d’une plainte, demander l’accès à son dossier et la rectification des données inexactes, et exiger des comptes sur les mesures prises depuis l’attaque. Lorsque l’établissement refuse de communiquer le dossier, un contentieux spécifique existe devant la Commission d’accès aux documents administratifs puis le juge, comme l’expose l’article de fond du cabinet sur l’hôpital qui refuse le dossier médical. Sur le plan pénal, le fait de procéder à des traitements sans respecter les formalités prévues par la loi, y compris par négligence, est puni de « cinq ans d’emprisonnement et de 300 000 euros d’amende », et l’atteinte aux systèmes de traitement automatisé de données relève des articles sur le piratage informatique. La plainte pénale n’exclut ni la plainte devant la Commission ni l’action en réparation.

B. Faire payer l’éditeur défaillant et obtenir réparation de son préjudice

Pour la clinique, l’intrusion ouvre un second front, contractuel, contre l’éditeur ou l’hébergeur. La première mesure consiste à préserver la preuve : journaux de connexion du dossier patient, constats d’huissier de justice sur l’exposition des données, échanges avec le prestataire, notifications adressées à la Commission et aux personnes. La mise en demeure doit viser précisément les engagements du contrat, contrat d’hébergement, contrat de maintenance ou d’infogérance : disponibilité, correctifs de sécurité, délais d’intervention, sauvegardes, réversibilité. Selon la gravité, la clinique peut suspendre les flux, exiger un audit de sécurité par un tiers, puis résilier pour inexécution grave et confier le dossier à un hébergeur certifié.

L’indemnisation dépend largement des clauses. Les contrats informatiques comportent presque toujours une clause limitative de responsabilité, plafonnant l’indemnisation à un montant semestriel ou annuel de redevances, et excluant les dommages indirects comme la perte d’exploitation. La jurisprudence n’écarte ce plafond qu’en cas de faute lourde ou dolosive, appréciée strictement : des manquements établis mais sans gravité caractérisée ne suffisent pas. La clinique doit donc chiffrer ses préjudices directs, frais de prestataires de substitution, coût de la notification et de l’assistance aux patients, mesures de sécurisation d’urgence, et rapporter chaque poste au manquement précis du prestataire. Lorsque le prestataire refuse l’audit prévu au contrat ou le contrat de sous-traitance lui-même, la mise en demeure doit l’exiger avant toute résiliation, afin de sécuriser la suite du contentieux.

Pour le patient victime, la réparation suit la voie de l’article 82 du règlement : «toute personne ayant subi un dommage matériel ou moral du fait d’une violation du présent règlement a le droit d’obtenir du responsable du traitement ou du sous-traitant réparation du préjudice subi. » Le responsable qui a participé au traitement répond du dommage causé par la violation, tandis que le sous-traitant ne répond que s’il a méconnu ses obligations propres ou agi hors des instructions licites du responsable. Chacun peut s’exonérer en prouvant que le fait dommageable ne lui est nullement imputable.

L’arrêt rendu le 24 juin 2026 par la chambre sociale de la Cour de cassation encadre strictement cette action. La Cour rappelle que « la simple violation des dispositions de ce règlement ne suffit pas pour conférer un droit à réparation » : la victime doit établir, outre la violation, un dommage matériel ou moral causé par cette violation. En revanche, aucune gravité minimale n’est exigée pour le préjudice moral, et l’indemnisation remplit une fonction compensatoire, destinée à compenser intégralement le préjudice concret, et non une fonction punitive. Concrètement, le patient dont le dossier a été exposé doit documenter son préjudice : nature des données divulguées, démarches entreprises, crainte d’usurpation d’identité, temps passé, attestations, voire expertise en cas d’utilisation frauduleuse avérée. L’action peut être portée devant le juge judiciaire contre l’établissement, contre l’éditeur ou contre les deux, et une plainte préalable devant la Commission, sans être obligatoire, renforce le dossier en établissant la violation.

À Paris et en Île-de-France, la compétence suit le domicile du défendeur ou le lieu du fait dommageable, et les établissements comme les patients franciliens disposent des mêmes voies : notification et plainte en ligne auprès de la Commission, saisine du tribunal judiciaire de Paris pour la réparation, dépôt de plainte pénale. La proximité des juridictions et des conseils permet de faire constater rapidement l’exposition des données, ce qui conditionne l’efficacité des demandes ultérieures.

Conclusion : cartographier, notifier, sécuriser, puis chiffrer

Le vol d’un dossier patient informatisé fait intervenir trois cercles de responsabilité. L’établissement, responsable du traitement, doit garantir la sécurité du dossier, notifier la Commission en 72 heures, informer patients et tiers exposés, et répondre des manquements devant la Commission comme devant le juge. L’éditeur ou l’hébergeur, sous-traitant, doit exécuter le contrat de sécurité, alerter sans délai et ne peut se retrancher derrière sa qualité de prestataire, sauf à prouver l’absence totale d’imputabilité. Le patient, personne concernée, doit être informé, peut saisir la Commission et le juge pénal, et peut obtenir réparation de son préjudice concret, sans seuil de gravité mais sans automaticité.

Trois réflexes s’imposent dans l’ordre. D’abord, cartographier : identifier le rôle de chacun, vérifier la certification de l’hébergeur et le contenu du contrat, recenser toutes les personnes figurant au dossier. Ensuite, notifier et informer : alerte du sous-traitant vers le responsable, notification à la Commission en 72 heures, information directe des patients et des tiers. Enfin, sécuriser et chiffrer : couper l’accès compromis, imposer l’authentification multifacteur et la journalisation, préserver les preuves, puis chiffrer chaque préjudice avant de mettre en demeure, de contester la sanction ou de demander réparation.

Besoin d’un avis rapide sur votre dossier

Vous êtes patient d’une clinique dont le dossier informatisé a été piraté, ou dirigeant d’un établissement confronté au vol de données de santé : le cabinet Kohen Avocats examine votre dossier en numérique et données personnelles. Maître Reda KOHEN, avocat au Barreau de Paris, vous reçoit en consultation téléphonique : 80 EUR TTC. Appelez le 06 46 60 58 22 ou écrivez via la page contact du cabinet en joignant la notification reçue, le contrat d’hébergement ou la délibération de la CNIL.

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».