Одна учётная запись — и полмиллиона медкарт: штраф клинике
CNIL оштрафовала частную клинику на 500 000 евро: взломщик по одному паролю несколько дней выкачивал карты пациентов, а их доверенным лицам никто не сообщил.
Летом прошлого года во Франции взломали частную клинику Hôpital Privé de la Loire. Громко звучит, а на деле человеку хватило одного чужого логина с паролем. Под этим логином открывались карты всех пациентов подряд. Несколько дней он качал данные, и в клинике никто ничего не заметил.
Что сказало ведомство
Решение CNIL датировано 3 сентября, сумма — 500 000 евро. Девятого его выложил на своём сайте европейский совет EDPB, оттуда я и брал.
Посчитали так: 524 867 пациентов, в утёкшем есть сведения о здоровье. Плюс 202 246 человек, которых пациенты вписали как доверенных лиц. Тех, кому звонят, если с больным что-то случилось.
Теперь почему штраф. Снаружи в систему входили по голому паролю — ни VPN, ни кода из СМС. Никто не подумал ограничить доступ лечащей бригадой, так что учётка любого сотрудника видела весь архив. А охранной сигнализации в цифровом смысле не было совсем: огромные выгрузки шли, и тревогу не поднял никто. Это статья 32 GDPR.
Вторая претензия, по статье 34, мне кажется даже интереснее. Пациентам про утечку клиника написала. А доверенным лицам — нет, ни одному из двухсот тысяч.
Формулировка регулятора (перевод наш): клиника не приняла мер, чтобы отслеживать подозрительные действия «в реальном времени или в кратчайший срок». Сумму считали с оглядкой на то, что пострадавших много, данные медицинские, базовые правила защиты в клинике не понимали, а деньги у неё есть.
Что это значит для бизнеса
Не спешите думать «ну это больница, у меня не так». Возьмите обычную студию маникюра. Одна учётка в CRM на всех администраторов, пароль знают и те, кто давно уволился, заходят с домашнего ноутбука. Масштаб меньше, устройство то же.
И про доверенных лиц. Клиника решила, что достаточно написать самим пациентам. Но у вас в базе тоже лежат люди, которые вам ничего не заполняли: мама ученика, получательница сертификата, «кого набрать, если не дозвонимся». Если база утекла, утекли и они.
Российский закон на этот счёт — 152-ФЗ. Про утечку оператор сообщает в Роскомнадзор в течение суток, результаты своего расследования отправляет в течение 72 часов. С 30 мая 2025 года за утечки в КоАП отдельные штрафы, за повторную — от оборота. Сведения о здоровье закон считает особой категорией, и спрос за них строже.
Денег всё это почти не требует. Включите второй фактор там, где CRM его поддерживает. Раздайте сотрудникам личные учётки и закройте общую. Проверьте, кому на самом деле нужна вся база, а кому только своё расписание. Уведомления о входах пусть приходят владельцу, а не в пустоту.
Кто ещё об этом написал
В нашей ленте русскоязычных материалов об этом решении нет. Краткое изложение — на сайте EDPB, по-английски.
Первоисточник: CNIL (Франция), релиз. Разбор обновлён 15 сентября 2026. Автор — Дмитрий Кузнецов.
Чтобы узнавать о таких решениях первыми, подпишитесь на «Пока не перевели» в Телеграме.