image

Frans ziekenhuis krijgt boete van 500.000 euro voor datalek met patiëntgegevens

donderdag 3 september 2026, 10:43 door Redactie, 2 reacties

Een Frans ziekenhuis heeft van de Franse privacytoezichthouder CNIL een boete van 500.000 euro gekregen wegens een datalek waarbij criminelen de gegevens van honderdduizenden patiënten wisten te stelen. Volgens CNIL schoot de beveiliging van het elektronische patiëntendossier (EPD) van het ziekenhuis ernstig te kort en heeft het daarmee verschillende bepalingen van de AVG overtreden.

De hack van het Loire Private Hospital deed zich vorig jaar zomer voor. Een aanvaller wist toegang te krijgen tot het EPD van het ziekenhuis en maakte daarbij de persoonlijke gegevens van 525.000 patiënten buit, alsmede 200.000 mensen die als vertrouwenspersoon waren aangemerkt. Onderzoek van de Franse toezichthouder wees uit dat voor het inloggen op het EPD geen vpn en multifactorauthenticatie (MFA) was vereist. Maatregelen die volgens CNIL het de aanvaller een stuk lastiger hadden kunnen maken.

Tevens bleek dat er geen toegangsbeperkingen waren ingesteld. De aanvaller kon zo met de inloggegevens van één account toegang tot alle patiëntgegevens in het EPD krijgen. Verder had het ziekenhuis ook geen maatregelen geïmplementeerd om verdachte activiteit in het EPD te detecteren. De aanvaller kon zodoende gedurende meerdere dagen het EPD verkennen en een zeer grote hoeveelheid data stelen, zonder dat dit werd opgemerkt. Dit droeg ook bij aan de omvang van het datalek.

Gezien de aard en hoeveelheid van de verwerkte patiëntgegevens schoten de beveiligingsmaatregelen die het ziekenhuis had genomen tekort, aldus CNIL. Als laatste waarschuwde het ziekenhuis de getroffen patiënten dat hun gegevens waren gestolen, maar werden de vertrouwenspersonen niet ingelicht, wat ook een overtreding van de AVG is.

Reacties (2)
Vandaag, 10:53 door Anoniem
Ok, Dus 500000 voor de data van 725000. Dat is nog geen euro per persoon.
CNIL zit er weer eens een factor 100000 naast ofzo...

En de slachtoffers? Zoals gebruikelijk: zoek het uit.
Vandaag, 12:11 door Anoniem
Door Anoniem: Ok, Dus 500000 voor de data van 725000. Dat is nog geen euro per persoon.
CNIL zit er weer eens een factor 100000 naast ofzo...

En de slachtoffers? Zoals gebruikelijk: zoek het uit.
De AVG maakt zelfs uitdrukkelijk duidelijk dat de betrokkene voor schadevergoeding naar de rechter moet stappen. Zie artikel 82 van de AVG:
https://eur-lex.europa.eu/legal-content/NL/TXT/HTML/?uri=CELEX:32016R0679#art_82
Het artikel maakt duidelijk dat je daar als betrokkene recht op hebt en hoe dat in elkaar steekt, het 6e punt maakt duidelijk dat je recht halen via gerechtelijke procedures loopt.

Met andere woorden, het is niet de toezichthoudende autoriteit die dat afhandelt.

Ik hoop dat je beseft dat een straf (de boete) geen schadevergoeding is en een schadevergoeding geen straf. Het zijn twee verschillende dingen. Als je de straf als schadevergoeding in gaat zetten neem je de straf weg.

En die factor 100.000 of zo die CNIL ernaast zou zitten: als ze werkelijk zoiets enorms op zouden leggen zou het ziekenhuis vermoedelijk ophouden te bestaan, en valt er medische verzorging weg voor een hoop mensen. Denk je zelf wel aan de slachtoffers daarvan? Of mogen die het van jou zelf uitzoeken?
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.