Hospital francês é multado em €500 mil após breach expor dados de 727 mil pessoas
4 de Setembro de 2026

A autoridade de proteção de dados da França, a CNIL, multou o Hôpital privé de la Loire em 500.000 euros, cerca de US$ 580.000, por não proteger adequadamente os dados de pacientes e de seus familiares.

Segundo a agência francesa, as falhas de segurança provocaram um data breach no verão de 2025, expondo dados sensíveis de 524.867 pacientes e de outras 202.246 pessoas cadastradas como terceiros de confiança.

O Hôpital privé de la Loire, conhecido como HPL, é um hospital geral em Saint-Étienne e integra o grupo de saúde Ramsay Santé. A unidade oferece serviços médicos, cirúrgicos, obstétricos, oncológicos, de terapia intensiva e de emergência.

O hospital conta com 650 funcionários, entre eles 180 médicos, e dispõe de 333 leitos distribuídos em cinco divisões clínicas. A instituição informa atender cerca de 60.000 pacientes por ano.

No ano passado, um invasor acessou o sistema eletrônico de prontuários do hospital e extraiu dados sensíveis de mais de 727.000 pessoas que receberam atendimento no HPL, acompanharam pacientes na unidade ou os ajudaram de alguma forma.

Após o incidente, a CNIL abriu uma investigação e identificou diversas falhas no cumprimento das obrigações do hospital previstas no Regulamento Geral de Proteção de Dados, o GDPR.

Entre os problemas apontados pela apuração estão:

Usuários externos, incluindo médicos de consultórios particulares, podiam acessar o sistema sem VPN ou autenticação multifator.

Controles de acesso insuficientes permitiam que a conta comprometida acessasse registros de todos os pacientes do hospital.

O hospital não tinha monitoramento nem alertas em tempo real, ou quase em tempo real, o que permitiu ao invasor explorar o sistema e extrair um grande volume de dados ao longo de vários dias sem ser detectado.

A instituição informou os pacientes afetados, mas não notificou diretamente os 202.246 terceiros de confiança cujos dados também foram roubados.

As violações se referem aos artigos 32 e 34 do GDPR. O comitê também observou que o HPL adotou várias medidas para reforçar a segurança durante o andamento do processo.

Um jovem hacker identificado pelo apelido “Marak” reivindicou a autoria. Segundo o jornal francês Le Progrès, o hacker afirmou pelo Telegram que o ataque começou com a invasão da conta de um único médico, o que teria permitido acesso a todo o sistema interno do HPL.

O hacker tentou vender os dados roubados para um único comprador por um valor entre 2.000 e 5.000 euros, embora depois tenha sido informado de que o material nem chegou a ser vendido nem publicado.

Publicidade

Anuncie no CaveiraTech e coloque sua marca na frente de milhares de profissionais de cybersecurity

Nossa audiência é formada por analistas, pentesters, decisores e entusiastas que consomem nossas notícias todo dia pelo Site, Newsletter e Instagram. Fale com quem realmente importa para o seu negócio. Anuncie aqui. Saiba mais...