Blog

La CNIL sanciona a un hospital por incumplir sus obligaciones en materia de seguridad y comunicación de brechas

Thursday, 10 of September of 2026

La Commission Nationale de l’Informatique et des Libertés (CNIL), autoridad francesa de protección de datos, ha impuesto una sanción de 500.000 euros al Hôpital Privé de la Loire por incumplir las obligaciones previstas en los artículos 32 y 34 del Reglamento (UE) 2016/679 (RGPD), relativas, respectivamente, a la seguridad del tratamiento y a la comunicación de las violaciones de datos personales a las personas afectadas.

El procedimiento tiene su origen en una violación de seguridad ocurrida entre el 26 de junio y el 1 de julio de 2025, cuando un atacante logró acceder al expediente electrónico de los pacientes del hospital utilizando las credenciales de un médico externo vinculado al centro. A través de este acceso, consiguió extraer 524.867 fichas de pacientes, que contenían, entre otros, datos identificativos y de contacto y, en determinados casos, copias de documentos de identidad y datos de salud. Asimismo, la brecha afectó a los datos de 202.246 personas designadas por los pacientes como personas de confianza. A raíz de estos hechos, la CNIL inició una investigación que culminó con la elaboración de un informe en el que se apreciaron posibles incumplimientos de los artículos 32 y 34 del RGPD.

En relación con el artículo 32 del RGPD, la investigación puso de manifiesto varias deficiencias en las medidas de seguridad implantadas por el hospital. En particular, determinados accesos remotos al expediente electrónico de los pacientes podían realizarse sin VPN ni autenticación multifactor. Además, la política de permisos no limitaba adecuadamente el acceso a los profesionales que participaban en la atención de cada paciente, lo que permitió que el atacante, utilizando las credenciales de una única cuenta, pudiera acceder a datos correspondientes a pacientes de todo el hospital.

A ello se sumó la falta de mecanismos eficaces para detectar rápidamente actividades anómalas, circunstancia que permitió que el atacante permaneciera varios días en el sistema y extrajera un elevado volumen de información sin generar alertas. Durante la investigación también se detectaron otras deficiencias, como la utilización de una misma contraseña temporal para restablecer el acceso de los profesionales externos y la posibilidad de que el proveedor del software accediera de forma permanente al expediente electrónico sin autorización previa del hospital. Estas carencias evidenciaban la insuficiencia de las medidas de seguridad atendiendo al volumen y a la sensibilidad de los datos tratados.

Respecto al artículo 34 del RGPD, se advirtió que el hospital no había informado directamente a todas las personas afectadas por la violación de seguridad. Aunque los pacientes sí fueron informados, no ocurrió lo mismo con las 202.246 personas designadas como personas de confianza, cuyos datos personales también habían sido sustraídos. El informe consideró que la exposición de esta información podía generar un riesgo elevado para sus derechos y libertades, por lo que estas personas también debían haber recibido una comunicación directa sobre la brecha.

En consecuencia, impuso al Hôpital Privé de la Loire una multa de 500.000 euros, teniendo en cuenta, entre otros elementos, la gravedad de las deficiencias, el elevado número de personas afectadas y la naturaleza de los datos comprometidos. Además, ordenó al hospital completar su adecuación al artículo 32 del RGPD, reforzando, entre otras cuestiones, el control de accesos y los mecanismos de detección de actividades anómalas.

Ver en medio original