Le 15 septembre 2026, les patients du réseau de centres d’ophtalmologie Point Vision ont été informés d’un incident survenu non pas dans les systèmes de l’enseigne elle-même, mais chez le prestataire qui gère et organise ses rendez-vous. Selon l’établissement, une personne non autorisée a accédé à l’environnement informatique de ce tiers, avec la possibilité d’une consultation ou d’un téléchargement de certaines données : identité des patients, coordonnées saisies lors de la prise de rendez-vous, échanges relatifs à l’organisation et aux consignes, et numéros de sécurité sociale. Deux zones d’ombre sont assumées publiquement : les motifs de rendez-vous et les mots de passe des comptes n’ont pas pu être établis comme consultés, mais ne peuvent pas être exclus, une partie des traces de l’attaquant ayant été supprimée. Les dossiers médicaux, conservés sur des systèmes distincts, ne seraient pas concernés à ce jour.
Cet article s’adresse aux trois cercles que cette propagation met sous pression : l’établissement de santé dont les patients sont exposés, le prestataire informatique dont l’environnement a été compromis, et les partenaires — assureurs, autres clients du prestataire, conseils — qui découvrent qu’une faille chez un tiers devient leur propre dossier. La réponse tient en quatre réflexes : figer les preuves avant qu’elles ne disparaissent, couper et renouveler les accès, notifier dans les délais — à la CNIL sous 72 heures si possible, aux personnes quand le risque est élevé — puis écrire à chaque co-contractant et déposer plainte. Chaque réflexe repose sur un texte précis, cité mot à mot, et sur des décisions récentes des tribunaux. Deux réserves s’imposent d’emblée : les faits relatés ici sont ceux déclarés par l’établissement dans sa notification, dont la capture est reproduite par le site spécialisé Fuites Infos ; et la répartition exacte des responsabilités entre l’établissement et son prestataire dépendra de leurs contrats et des investigations, qu’aucun article ne peut préjjuger.
I. Comprendre la propagation : qui est touché et qui détient quelle preuve
A. Trois cercles concentriques autour d’un seul point d’entrée
Au centre se trouve le prestataire de gestion des rendez-vous. C’est son environnement informatique qui a été pénétré, et c’est donc chez lui que se trouvent les preuves techniques décisives : journaux de connexion, horodatage des accès, périmètre des données consultées ou exfiltrées, échantillons éventuellement publiés par l’attaquant. Le premier cercle, c’est l’établissement de santé : Point Vision indique avoir suspendu les accès du prestataire à ses systèmes et renouvelé les moyens d’authentification. Ce geste, logique, a une conséquence probatoire souvent sous-estimée : toute mesure de remédiation écrase potentiellement des traces. Il faut donc, avant ou en même temps, préserver une copie des journaux et faire constater l’état des systèmes par écrit, avec l’aide d’un prestataire de réponse à incident et, si un contentieux est prévisible, d’un commissaire de justice.
Le deuxième cercle, ce sont les patients. Leurs données d’identité et leurs coordonnées, associées au numéro de sécurité sociale, les exposent à des tentatives d’usurpation d’identité et à des messages frauduleux crédibles se présentant comme venant du centre ou de l’assurance maladie. Si les motifs de rendez-vous ont été consultés, l’exposition change de nature : ces motifs peuvent révéler des éléments relatifs à la santé, et c’est l’établissement lui-même qui le reconnaît. Le troisième cercle, enfin, ce sont les partenaires professionnels : l’assureur cyber de l’établissement ou du prestataire, les autres clients du même prestataire qui doivent vérifier s’ils sont concernés, les éditeurs et hébergeurs dont les briques s’imbriquent, et les conseils — avocat, délégué à la protection des données — qui vont devoir écrire vite et juste.
Qui détient quelle preuve, en pratique ? Le prestataire détient les journaux techniques et la cartographie des données hébergées ; l’établissement détient le contrat de sous-traitance, le registre de ses traitements, la notification adressée aux patients et la correspondance avec le prestataire ; les patients détiennent les messages reçus, utiles pour démontrer une usurpation ou un préjudice ; les partenaires détiennent leurs propres contrats et leurs propres registres. La difficulté propre à ce dossier, c’est la preuve manquante : une partie des traces de l’attaquant a été supprimée, si bien que personne ne peut aujourd’hui affirmer que les motifs de rendez-vous et les mots de passe sont restés intacts. En droit des données personnelles comme au pénal, cette incertitude ne dispense pas d’agir : elle impose au contraire de prendre les décisions les plus protectrices, car c’est l’hypothèse défavorable — consultation effective — qui déterminera les notifications et les mesures.
La propagation ne s’arrête pas toujours au premier prestataire. Dans les chaînes numériques de santé, le prestataire de rendez-vous s’appuie lui-même sur un hébergeur, un routeur de SMS ou un sous-traitant analytique, et chacun de ces maillons peut détenir une copie des données. L’établissement doit donc exiger de son prestataire direct la liste de ses propres sous-traitants et la confirmation écrite du périmètre : quelles données étaient répliquées, où, et avec quelles mesures de chiffrement. C’est cette cartographie en cascade qui permettra de répondre avec exactitude à la CNIL et aux patients, et d’éviter qu’une notification rassurante ne soit démentie, quelques semaines plus tard, par la découverte d’une copie oubliée chez un sous-traitant de second rang.
Un point de méthode vaut pour tous les acteurs : écrire, dater, conserver. Chaque décision — suspension des accès, renouvellement des mots de passe, demande d’investigation adressée au prestataire, déclaration à l’assureur — doit être tracée et horodatée. En cas de litige ultérieur entre l’établissement et son prestataire, ou entre les patients et l’un d’eux, ce sont ces écrits contemporains qui permettront de reconstituer qui savait quoi et quand, et qui a fait preuve de diligence.
B. Les premiers gestes : sécuriser, qualifier pénalement, préserver le secret
Le premier geste est technique : isoler l’environnement compromis, suspendre les interconnexions, renouveler les secrets d’authentification et vérifier qu’aucun accès persistant n’a été laissé derrière lui. Point Vision annonce l’avoir fait. Le deuxième geste est juridique et doit intervenir en parallèle : qualifier pénalement les faits. L’accès frauduleux à un système est un délit précis du code pénal : « Le fait d’accéder ou de se maintenir, frauduleusement, dans tout ou partie d’un système de traitement automatisé de données est puni de trois ans d’emprisonnement et de 100 000 € d’amende. » (article 323-1 du code pénal). Lorsque l’intrusion s’est accompagnée d’une suppression ou d’une modification de données — ici, des traces effacées — ou d’une altération du fonctionnement du système, les peines sont aggravées. Le texte voisin vise directement l’atteinte aux données elles-mêmes : « Le fait d’introduire frauduleusement des données dans un système de traitement automatisé, d’extraire, de détenir, de reproduire, de transmettre, de supprimer ou de modifier frauduleusement les données qu’il contient est puni de cinq ans d’emprisonnement et de 150 000 € d’amende. » (article 323-3 du code pénal). L’effacement des traces de l’attaquant, relevé par l’établissement lui-même, donne donc à la plainte un second fondement autonome, centré non plus sur l’intrusion mais sur la manipulation des données et des journaux. Déposer plainte rapidement n’est pas seulement un réflexe citoyen : c’est ce qui permet de faire constater l’infraction par l’autorité judiciaire, de verser au dossier les premières constatations techniques et d’ouvrir la voie à une constitution de partie civile si un auteur est identifié.
Le troisième geste concerne le secret. Dans un dossier de santé, deux protections se superposent. D’abord, le secret des informations relatives aux personnes prises en charge : le code de la santé publique dispose que toute personne concernée « a droit au respect de sa vie privée et du secret des informations la concernant » et que « Il s’impose à tous les professionnels intervenant dans le système de santé. » (article L. 1110-4 du code de la santé publique). Ensuite, la sanction pénale de la révélation : « La révélation d’une information à caractère secret par une personne qui en est dépositaire soit par état ou par profession, soit en raison d’une fonction ou d’une mission temporaire, est punie d’un an d’emprisonnement et de 15 000 euros d’amende. » (article 226-13 du code pénal). Concrètement, cela signifie que la communication autour de l’incident doit être calibrée : informer les patients de ce qui les concerne sans exposer davantage leurs données, et ne jamais diffuser publiquement des échantillons, des listes ou des captures contenant des informations identifiantes, même pour « prouver » l’attaque.
La cour d’appel de Paris a rappelé au début de l’année 2026, dans un litige d’expertise médicale, l’équilibre à tenir : le dossier médical doit être produit par le patient lui-même ou ses ayants droit, et non par un tiers, et le secret médical ne peut être contourné par des missions d’expertise trop larges (CA Paris, pôle 1, chambre 2, 22 janvier 2026, n° RG 25/07040). Transposée à notre situation, la leçon est claire : ni l’établissement, ni le prestataire, ni un partenaire ne peut se servir des données exposées comme d’une pièce librement communicable. Chacun ne manipule que ce qui est strictement nécessaire à sa mission — investigation, notification, défense — et documente pourquoi il y avait accès.
II. Les décisions juridiques de chaque acteur de la chaîne
A. L’établissement de santé : notifier, informer, se retourner
L’établissement qui confie des données de patients à un prestataire reste le responsable du traitement : c’est lui qui détermine les finalités et les moyens, et c’est sur lui que pèsent les obligations de notification. La doctrine de la CNIL est opérationnelle : après constatation d’une violation présentant un risque pour les droits et libertés des personnes, le responsable adresse une notification initiale dans les 72 heures si possible, quitte à la compléter ensuite si des investigations restent nécessaires (CNIL, notifier une violation de données personnelles). Si le délai est dépassé, les motifs du retard doivent être expliqués lors de la notification. Point Vision ayant informé ses patients le 15 septembre 2026, la question que tout établissement dans cette situation doit se poser est double : à quelle date exacte la violation a-t-elle été constatée, et la notification à la CNIL a-t-elle été faite dans le délai ?
La seconde obligation dépend du niveau de risque. La CNIL demande d’avertir aussi les personnes concernées quand le risque est élevé. Et elle prévoit un garde-fou précieux pour les dossiers incertains : en cas de doute, notifier à la CNIL, à charge pour elle d’indiquer s’il faut informer les personnes. Ici, la combinaison du numéro de sécurité sociale, des coordonnées et de l’identité expose à une usurpation d’identité crédible, et l’éventuelle consultation des motifs de rendez-vous toucherait à des éléments relatifs à la santé. C’est typiquement le cas où l’information individuelle des patients s’impose, dans des termes clairs et sans minimisation : nature des données concernées, ce qui reste incertain, mesures prises, gestes de vigilance recommandés, contact du délégué à la protection des données. La notification adressée par Point Vision à ses patients va dans ce sens, et c’est heureux : taire l’incertitude sur les motifs et les mots de passe aurait été plus risqué que de l’assumer.
Le troisième chantier est contractuel et contentieux. Le tribunal judiciaire de Paris a eu l’occasion, en février 2025, de rappeler longuement le régime de responsabilité du règlement européen sur les données personnelles : toute personne ayant subi un dommage du fait d’une violation peut obtenir réparation du responsable du traitement ou du sous-traitant ; le sous-traitant n’est tenu que s’il a méconnu ses obligations propres ou agi hors des instructions licites du responsable ; chacun peut être tenu pour le tout afin de garantir une réparation effective, avec ensuite un recours entre eux à proportion de leurs parts respectives, et une exonération possible pour celui qui prouve que le fait dommageable ne lui est nullement imputable (TJ Paris, 5e chambre, 2e section, 13 février 2025, n° RG 21/07085). Pour l’établissement, cela dessine une stratégie en trois temps : indemniser et protéger les patients d’abord, puisque c’est lui qu’ils identifieront ; faire jouer les garanties du contrat de sous-traitance ensuite — obligation de sécurité, alerte sans retard, coopération aux investigations, audit, assurance — ; et préparer, si le prestataire a failli, l’action récursoire documentée par les écrits contemporains évoqués plus haut.
Un quatrième chantier, souvent négligé dans l’urgence, conditionne pourtant la suite : la documentation interne. Le responsable du traitement doit consigner la violation dans son registre, y compris lorsqu’elle est d’abord constatée chez son sous-traitant, en y indiquant les faits, les effets et les mesures prises ; c’est ce registre que la CNIL demandera en premier en cas de contrôle. Le délégué à la protection des données, lorsqu’il existe, doit être associé à chaque étape et son avis conservé, car il fera foi de la diligence de l’organisme. Parallèlement, la déclaration à l’assureur cyber doit intervenir dans les délais de la police, avec un dossier chiffré : coûts d’investigation, frais de notification individuelle, assistance aux personnes concernées, honoraires de conseil et provision pour contentieux. Les établissements qui découvrent après coup que leur police exclut les incidents survenus chez un sous-traitant apprennent à leurs dépens que la chaîne contractuelle et la chaîne d’assurance doivent être relues ensemble, avant la crise et non pendant.
Reste la question que tout dirigeant pose : le prestataire peut-il s’abriter derrière la sophistication de l’attaque ? En droit français des contrats, et notamment du code civil, l’inexécution s’apprécie strictement : « Le débiteur est condamné, s’il y a lieu, au paiement de dommages et intérêts soit à raison de l’inexécution de l’obligation, soit à raison du retard dans l’exécution, s’il ne justifie pas que l’exécution a été empêchée par la force majeure. » (article 1231-1 du code civil). Une cyberattaque, même élaborée, n’est que rarement une force majeure : imprévisibilité et irrésistibilité se plaident mal quand des mesures élémentaires — correctifs, cloisonnement, journalisation, sauvegarde des traces — auraient contenu l’incident. L’établissement doit donc relire le contrat non pour y chercher une promesse de sécurité absolue, qui n’existe pas, mais pour y vérifier des engagements vérifiables : niveaux de service de sécurité, délais d’alerte, droit d’audit, localisation et chiffrement des données, sort des données en fin de contrat, et plafond de responsabilité — en sachant que les plafonds ne couvrent jamais la faute lourde ni, en pratique, le coût réputationnel.
B. Le prestataire, les partenaires et les patients : ce que chacun doit décider maintenant
Le prestataire compromis doit d’abord alerter son client sans retard et coopérer pleinement : c’est une obligation contractuelle dans tout contrat de sous-traitance sérieux, et c’est surtout son intérêt bien compris, car chaque heure perdue aggrave le préjudice dont il répondra. Il doit fournir à l’établissement la chronologie de l’intrusion, le périmètre exact des données concernées, la liste des investigations menées et les mesures de remédiation, par écrit. Il doit également préserver ses propres preuves — images disques, journaux, sauvegardes — et déclarer l’incident à son assureur cyber dans les délais de sa police, sous peine de déchéance partielle de garantie. S’il héberge d’autres clients sur la même infrastructure, il doit les informer s’ils sont concernés : taire une propagation à d’autres environnements, c’est prendre le risque d’une seconde vague de mises en cause, cette fois pour manquement au devoir d’alerte. Enfin, il doit lui-même déposer plainte : l’intrusion dans ses propres systèmes le vise directement, et la qualification d’accès ou de maintien frauduleux s’applique indépendamment du préjudice subi par les personnes dont les données étaient hébergées.
Les partenaires professionnels forment le cercle le plus souvent oublié, et c’est précisément l’objet de cette rubrique. L’assureur, d’abord, doit être saisi vite et avec un dossier complet : chronologie, mesures prises, notifications effectuées, estimation des coûts — investigation, notification, assistance aux personnes, contentieux éventuel. Les autres entreprises clientes du même prestataire, ensuite, ne doivent pas attendre d’être notifiées pour agir : elles interrogent par écrit le prestataire sur le périmètre de l’incident, vérifient si leurs propres traitements sont concernés, et préparent le cas échéant leurs propres notifications, car chacune reste responsable de ses traitements. Les conseils — avocats en contentieux et contrats en droit des affaires à Paris et délégués à la protection des données — cadrent la communication pour éviter qu’un communiqué maladroit ne devienne une reconnaissance de faute ou une violation supplémentaire du secret. Et si le contrat avec le prestataire défaillant doit être suspendu ou résilié, cette décision s’écrit au visa des clauses du contrat, après mise en demeure, jamais par une rupture brutale improvisée qui inverserait les torts.
Les patients, enfin, ne sont pas des spectateurs : ce sont des titulaires de droits et, potentiellement, des parties civiles. Chacun peut exercer auprès de l’établissement ses droits d’accès, de rectification et d’effacement sur les données le concernant, et interroger le délégué à la protection des données sur les suites données à l’incident. Chacun doit redoubler de vigilance face aux appels, courriels et SMS se réclamant du centre ou de l’assurance maladie : ne jamais communiquer de mot de passe ni de coordonnées bancaires, vérifier par un canal indépendant, conserver tout message suspect. Et chacun peut déposer plainte, notamment en ligne, s’il constate une utilisation frauduleuse de son identité : la chambre criminelle de la Cour de cassation a encore eu à statuer en septembre 2025 sur un dossier de maintien frauduleux dans un système de traitement automatisé de données, signe que ces qualifications irriguent durablement le contentieux et ouvrent aux victimes la voie de la constitution de partie civile (Cass. crim., 2 septembre 2025, n° 24-83.605). Pour l’entreprise, l’enseignement est symétrique : des patients bien informés et accompagnés attaquent moins souvent que des patients qui découvrent l’incident par la presse.
Au bout de la chaîne, une question reviendra dans chaque dossier : qui paie, et qui se retourne contre qui ? Les patients agiront naturellement contre l’interlocuteur qu’ils connaissent, l’établissement ; l’établissement se retournera contre le prestataire au titre du contrat et, le cas échéant, du régime européen de responsabilité solidaire avec recours entre co-responsables ; le prestataire appellera son assureur et, si l’attaquant est identifié, se constituera partie civile contre lui. Cette cascade ne fonctionne que si chaque maillon a conservé ses preuves et notifié dans les délais : la carte des conséquences n’est utile que si elle est assortie d’un calendrier, et ce calendrier commence le jour de la constatation, pas le jour de la communication publique.
En définitive, l’incident Point Vision illustre la fragilité propre aux chaînes numériques de la santé : un établissement peut avoir des dossiers médicaux bien protégés sur des systèmes distincts et se retrouver exposé par la brique la plus banale, la prise de rendez-vous. La leçon pour les dirigeants d’établissements, de cliniques et plus largement de toute entreprise qui confie des données à un tiers est double : auditer régulièrement ses prestataires critiques, y compris sur les fonctions périphériques, et préparer à froid le kit de crise — modèles de notification, coordonnées de l’assureur et du conseil, procédure de constatation — pour ne pas l’improviser le jour où les traces ont déjà commencé à s’effacer. Les faits décrits ici sont ceux déclarés le 15 septembre 2026 ; les investigations diront s’ils s’arrêtent au périmètre annoncé. En attendant, chaque acteur de la chaîne sait ce qu’il doit décider, avec quels textes et avec quelles preuves.
Besoin d’un avis rapide sur votre dossier
Si vos données ou celles de vos patients, clients ou partenaires ont été exposées par l’intermédiaire d’un prestataire, une consultation téléphonique en 48 heures avec Maître Reda KOHEN, avocat au Barreau de Paris, permet de cadrer les notifications, les preuves et les recours. Joignez le cabinet au 06 46 60 58 22 ou via la page contact du cabinet.