лента обновляется каждый час

ЛентаРазборы

Разбор CNIL (Франция)

Одна учётная запись — и полмиллиона медкарт: штраф клинике

CNIL оштрафовала частную клинику на 500 000 евро: взломщик по одному паролю несколько дней выкачивал карты пациентов, а их доверенным лицам никто не сообщил.

Летом прошлого года во Франции взломали частную клинику Hôpital Privé de la Loire. Громко звучит, а на деле человеку хватило одного чужого логина с паролем. Под этим логином открывались карты всех пациентов подряд. Несколько дней он качал данные, и в клинике никто ничего не заметил.

Что сказало ведомство

Решение CNIL датировано 3 сентября, сумма — 500 000 евро. Девятого его выложил на своём сайте европейский совет EDPB, оттуда я и брал.

Посчитали так: 524 867 пациентов, в утёкшем есть сведения о здоровье. Плюс 202 246 человек, которых пациенты вписали как доверенных лиц. Тех, кому звонят, если с больным что-то случилось.

Теперь почему штраф. Снаружи в систему входили по голому паролю — ни VPN, ни кода из СМС. Никто не подумал ограничить доступ лечащей бригадой, так что учётка любого сотрудника видела весь архив. А охранной сигнализации в цифровом смысле не было совсем: огромные выгрузки шли, и тревогу не поднял никто. Это статья 32 GDPR.

Вторая претензия, по статье 34, мне кажется даже интереснее. Пациентам про утечку клиника написала. А доверенным лицам — нет, ни одному из двухсот тысяч.

Формулировка регулятора (перевод наш): клиника не приняла мер, чтобы отслеживать подозрительные действия «в реальном времени или в кратчайший срок». Сумму считали с оглядкой на то, что пострадавших много, данные медицинские, базовые правила защиты в клинике не понимали, а деньги у неё есть.

Что это значит для бизнеса

Не спешите думать «ну это больница, у меня не так». Возьмите обычную студию маникюра. Одна учётка в CRM на всех администраторов, пароль знают и те, кто давно уволился, заходят с домашнего ноутбука. Масштаб меньше, устройство то же.

И про доверенных лиц. Клиника решила, что достаточно написать самим пациентам. Но у вас в базе тоже лежат люди, которые вам ничего не заполняли: мама ученика, получательница сертификата, «кого набрать, если не дозвонимся». Если база утекла, утекли и они.

Российский закон на этот счёт — 152-ФЗ. Про утечку оператор сообщает в Роскомнадзор в течение суток, результаты своего расследования отправляет в течение 72 часов. С 30 мая 2025 года за утечки в КоАП отдельные штрафы, за повторную — от оборота. Сведения о здоровье закон считает особой категорией, и спрос за них строже.

Денег всё это почти не требует. Включите второй фактор там, где CRM его поддерживает. Раздайте сотрудникам личные учётки и закройте общую. Проверьте, кому на самом деле нужна вся база, а кому только своё расписание. Уведомления о входах пусть приходят владельцу, а не в пустоту.

Кто ещё об этом написал

В нашей ленте русскоязычных материалов об этом решении нет. Краткое изложение — на сайте EDPB, по-английски.

Первоисточник: CNIL (Франция), релиз. Разбор обновлён 15 сентября 2026. Автор — Дмитрий Кузнецов.

Чтобы узнавать о таких решениях первыми, подпишитесь на «Пока не перевели» в Телеграме.