Hospital francés multado con 500.000 euros por una brecha que expone datos de 727.000 personas

Hospital francés multado por exponer datos de 727.000 personas

La Comisión Nacional de Informática y Libertades (CNIL) de Francia ha impuesto una multa de 500.000 euros al Hospital Privado del Loira (HPL) por fallos en la protección de los datos de salud de sus pacientes y de sus allegados. La brecha, ocurrida en el verano de 2025, comprometió información de 524.867 pacientes y de otras 202.246 personas designadas como terceros de confianza, como acompañantes o familiares que prestaban ayuda.

Este hospital general, situado en Saint-Étienne y perteneciente al grupo sanitario Ramsay Santé, ofrece servicios médicos, quirúrgicos, de maternidad, oncología, cuidados intensivos y urgencias. Cuenta con 650 empleados, de los cuales 180 son médicos, y dispone de 333 camas distribuidas en cinco unidades clínicas, atendiendo a unos 60.000 pacientes cada año.

La investigación de la CNIL reveló varios incumplimientos del Reglamento General de Protección de Datos (GDPR) por parte del centro sanitario. Entre los fallos detectados destacan que usuarios externos, incluidos médicos de consulta privada, podían acceder al sistema sin VPN ni autenticación multifactor. Además, los controles de acceso eran inadecuados, lo que permitió que una cuenta comprometida accediera a los historiales de todos los pacientes. La falta de monitoreo en tiempo real o casi en tiempo real facilitó que el atacante explorara el sistema y extrajera un gran volumen de datos durante varios días sin ser detectado.

Asimismo, el hospital informó a los pacientes afectados, pero no notificó directamente a los 202.246 terceros de confianza cuyos datos también fueron robados. Estas infracciones corresponden a los artículos 32 y 34 del GDPR. La CNIL también señaló que el HPL adoptó varias medidas de refuerzo de la seguridad durante el procedimiento.

Un adolescente que se hace llamar 'Marak' se atribuyó el ataque, contactando con el medio francés Le Progrès a través de Telegram y declarando que la intrusión comenzó con el compromiso de la cuenta de un solo médico, lo que permitió acceder a todo el sistema interno del hospital. Intentó vender los datos robados a un comprador único por un precio de entre 2.000 y 5.000 euros, aunque posteriormente se informó de que los datos no se vendieron ni se publicaron.

Este caso subraya la importancia de implementar medidas de seguridad robustas, como el uso de VPN y autenticación multifactor, así como sistemas de monitoreo continuo para detectar accesos no autorizados. Las organizaciones sanitarias manejan datos extremadamente sensibles y deben cumplir estrictamente con el GDPR para proteger la privacidad de los pacientes y evitar sanciones económicas significativas.

article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *