Geschrieben am 02.10.2026 von:
Die französische Datenschutzaufsicht CNIL hat am 3. September 2026 eine Geldbuße von 500.000 Euro gegen ein privates Krankenhaus verhängt, das Ziel eines Cyberangriffs wurde. Der Fall stammt aus dem Gesundheitswesen, die Lehren gelten aber für jedes Unternehmen mit sensiblen Daten und externen Zugängen.
Was passiert ist
Im Sommer 2025 verschaffte sich ein Angreifer Zugang zur elektronischen Patientenzusammenfassung des Hôpital Privé de la Loire. Er griff auf die Daten von 524.867 Patientinnen und Patienten zu, zum Teil Gesundheitsdaten, sowie auf die Daten von 202.246 Personen, die als Vertrauenspersonen hinterlegt waren. Die CNIL stellte Verstöße gegen die Sicherheit der Verarbeitung (Art. 32 DS-GVO) und gegen die Benachrichtigung betroffener Personen (Art. 34 DS-GVO) fest.
Vier Lücken, die auch Du kennst
- Schwache Authentifizierung für externe Nutzer: Weder VPN noch Mehr-Faktor-Authentifizierung schützten den Zugang, den auch nicht zum Krankenhaus gehörende Ärztinnen und Ärzte nutzten.
- Zu weite Berechtigungen: Es gab kein Konzept, das den Zugriff auf das tatsächlich beteiligte Behandlungsteam beschränkt. Mit den Zugangsdaten eines einzigen Kontos ließen sich die Daten aller Patienten einsehen.
- Keine zeitnahe Erkennung: Der Angreifer konnte mehrere Tage ungestört Daten durchsuchen und abziehen, ohne dass ein Alarm ausgelöst wurde.
- Unvollständige Information: Informiert wurden nur die Patienten, nicht die 202.246 Vertrauenspersonen, deren Daten ebenfalls gestohlen wurden.
Bei der Bemessung der Geldbuße berücksichtigte die CNIL unter anderem die fehlende Beachtung grundlegender Sicherheitsprinzipien, die Zahl der Betroffenen, die Art der Daten und die finanzielle Leistungsfähigkeit.
Was Du daraus für Dein Unternehmen ableiten kannst
Die Entscheidung ist französisches Aufsichtshandeln und bindet deutsche Behörden nicht. Sie zeigt aber, welche Maßstäbe europäische Aufsichtsbehörden an Art. 32 DS-GVO anlegen. Prüfe deshalb:
- Welche Zugänge von außen gibt es (Dienstleister, Partner, Homeoffice), und sind sie mit Mehr-Faktor-Authentifizierung gesichert?
- Folgt Euer Berechtigungskonzept dem Need-to-know-Prinzip? Was könnte jemand mit nur einem kompromittierten Konto einsehen?
- Gibt es Protokollierung mit Alarmierung, und schaut im Ernstfall jemand hin?
- Wisst Ihr im Vorfall, wessen Daten betroffen sind, auch bei Dritten wie Angehörigen, Notfallkontakten oder Referenzpersonen? Ist der Ablauf nach Art. 33 und 34 DS-GVO geübt?
Quellen: EDPB: Meldung zur CNIL-Entscheidung (09.09.2026)