ENJP

CNIL、健康データ漏えいを受けてロワール私立病院に50万ユーロの制裁金

フランス欧州連合
2026年9月9日1 ソース
  • 01CNILは、サイバー攻撃により患者52万4,867人および信頼できる第三者20万2,246人に関するデータが影響を受けたとして、ロワール私立病院に50万ユーロの制裁金を科しました。
  • 02CNILは、認証、アクセス制御、セキュリティ監視、およびデータ漏えい時の通知・情報提供が不十分だったと指摘しました。
  • 03医療提供者は、機微な個人データを扱うため、強固な本人確認、最小権限の原則に基づくアクセス制御、継続的な監視、データ漏えい対応手続を整備・維持すべきです。
  • 04本件の執行措置は、大規模な健康データに関するセキュリティ上の不備が生じた場合、GDPR(EU一般データ保護規則)上のコンプライアンス・リスクが重大となることを示しています。

フランスのデータ保護当局であるCNIL(情報処理・自由全国委員会)は、サイバー攻撃により患者52万4,867人および信頼できる第三者20万2,246人に関する個人データが漏えいしたことを受け、ロワール私立病院(Hôpital Privé de la Loire)に50万ユーロの制裁金を科しました。

本件は医療提供者に関する事案です。医療機関のセキュリティ上の不備は、機微な健康情報や連絡先情報を大規模にさらすおそれがあります。CNILは、同病院の認証措置、アクセス制御、セキュリティ監視、および漏えいに関する通知・情報提供に不備があったと認定しました。

この決定は、医療機関がユーザーの本人性を実効的に確認し、システムへのアクセスを権限を有する者に限定し、不審な活動を検知するとともに、適切なデータ漏えい通知を行わなければならないことを示しています。組織のセキュリティ対策やインシデント対応体制の複数の部分に弱点がある場合、EUのデータ保護規則に基づき、多額の行政制裁を受ける可能性があります。

ソース (1件)

edpb.europa.eu2026年9月9日

CNIL、健康データ漏えいを受けてロワール私立病院に50万ユーロの制裁金