{"id":168,"date":"2026-06-15T08:31:30","date_gmt":"2026-06-15T08:31:30","guid":{"rendered":"https:\/\/shattered.io\/fr\/2026\/06\/15\/fuite-donnees-cegedim-15-millions-2026\/"},"modified":"2026-06-15T12:27:32","modified_gmt":"2026-06-15T12:27:32","slug":"fuite-donnees-cegedim-15-millions-2026","status":"publish","type":"post","link":"https:\/\/shattered.io\/fr\/2026\/06\/15\/fuite-donnees-cegedim-15-millions-2026\/","title":{"rendered":"Fuite Cegedim : 15 millions de patients expos\u00e9s [2026]"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">La plus grande fuite de donn\u00e9es de sant\u00e9 jamais r\u00e9v\u00e9l\u00e9e en France porte un nom : <strong>Cegedim<\/strong>. Le 26 f\u00e9vrier 2026, un reportage de France 2 a mis au jour l&#8217;acc\u00e8s ill\u00e9gal \u00e0 la base de donn\u00e9es du logiciel MonLogicielMedical (MLM), \u00e9dit\u00e9 par la filiale Cegedim Sant\u00e9. D\u00e8s le lendemain, le minist\u00e8re de la Sant\u00e9 confirmait que la base contenait les coordonn\u00e9es de <strong>15 millions de personnes<\/strong>. Pour pr\u00e8s de <strong>169 000 patients<\/strong>, des notes m\u00e9dicales en texte libre, parfois extr\u00eamement sensibles, ont pu \u00eatre expos\u00e9es.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">L&#8217;affaire Cegedim d\u00e9passe le simple incident technique. Elle touche au c\u0153ur du secret m\u00e9dical, met la CNIL face \u00e0 un dossier \u00e0 15 millions de victimes potentielles, et rappelle que le secteur fran\u00e7ais de la sant\u00e9 reste la cible privil\u00e9gi\u00e9e des cybercriminels. Cet article fait le point sur les faits v\u00e9rifi\u00e9s, l&#8217;analyse juridique, l&#8217;impact pour les patients et les m\u00e9decins, et les le\u00e7ons \u00e0 retenir.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"cegedim-une-fuite-de-donnees-de-sante-dune-ampleur-inedite\">Cegedim : une fuite de donn\u00e9es de sant\u00e9 d&#8217;une ampleur in\u00e9dite<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Cegedim Sant\u00e9 \u00e9dite MonLogicielMedical.com, une solution de gestion de cabinet utilis\u00e9e par <strong>3 800 m\u00e9decins<\/strong> en France. L&#8217;\u00e9diteur a confirm\u00e9 que les comptes de <strong>1 500 m\u00e9decins<\/strong> avaient \u00e9t\u00e9 touch\u00e9s par l&#8217;acc\u00e8s frauduleux. \u00c0 travers ces seuls comptes, les attaquants ont pu atteindre les fichiers administratifs de millions de patients agr\u00e9g\u00e9s dans la base centrale.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Le chiffre communiqu\u00e9 par le minist\u00e8re de la Sant\u00e9 donne la mesure du choc : la base concern\u00e9e renfermait des informations de contact sur <strong>15 millions de personnes<\/strong>. \u00c0 titre de comparaison, cela repr\u00e9sente pr\u00e8s d&#8217;un Fran\u00e7ais sur cinq. La fuite Cegedim s&#8217;inscrit ainsi parmi les trois plus grandes violations de donn\u00e9es de sant\u00e9 de l&#8217;histoire r\u00e9cente du pays, derri\u00e8re la seule affaire Viamedis et Almerys de 2024 qui avait expos\u00e9 environ 33 millions d&#8217;assur\u00e9s.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Cegedim a tenu \u00e0 pr\u00e9ciser un point essentiel dans son communiqu\u00e9 : les dossiers m\u00e9dicaux structur\u00e9s des patients, c&#8217;est-\u00e0-dire les diagnostics cod\u00e9s, les prescriptions et les r\u00e9sultats d&#8217;examens rang\u00e9s dans des champs d\u00e9di\u00e9s, sont rest\u00e9s <strong>intacts<\/strong>. Les donn\u00e9es d\u00e9rob\u00e9es proviennent du fichier administratif et de zones de commentaires libres. Cette distinction, technique en apparence, change la nature du risque pour les victimes.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"ce-que-contient-la-base-monlogicielmedical-piratee\">Ce que contient la base MonLogicielMedical pirat\u00e9e<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Selon Cegedim Sant\u00e9, les donn\u00e9es ill\u00e9galement consult\u00e9es ou extraites proviennent de la fiche administrative du patient. Cette fiche regroupe des informations d&#8217;identit\u00e9 et de contact qui, prises isol\u00e9ment, semblent banales, mais qui deviennent dangereuses d\u00e8s lors qu&#8217;elles sont reli\u00e9es \u00e0 un professionnel de sant\u00e9 pr\u00e9cis.<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Nom et pr\u00e9nom<\/strong> du patient<\/li>\n<li><strong>Sexe et date de naissance<\/strong><\/li>\n<li><strong>Num\u00e9ro de t\u00e9l\u00e9phone<\/strong><\/li>\n<li><strong>Adresse postale<\/strong><\/li>\n<li><strong>Adresse e-mail<\/strong><\/li>\n<li><strong>Commentaires administratifs en texte libre<\/strong> saisis par le m\u00e9decin<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Le simple fait de savoir qu&#8217;une personne est patiente d&#8217;un m\u00e9decin donn\u00e9 constitue d\u00e9j\u00e0 une donn\u00e9e de sant\u00e9 au sens du R\u00e8glement g\u00e9n\u00e9ral sur la protection des donn\u00e9es. Un cardiologue, un oncologue ou un service de sant\u00e9 sexuelle r\u00e9v\u00e8lent, par leur sp\u00e9cialit\u00e9, une information m\u00e9dicale. C&#8217;est pourquoi la CNIL traite ce type de fuite avec la plus grande s\u00e9v\u00e9rit\u00e9, m\u00eame quand les diagnostics d\u00e9taill\u00e9s n&#8217;ont pas fuit\u00e9.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Le v\u00e9ritable point noir se situe dans les champs de commentaires libres. Ces zones, pr\u00e9vues pour des notes pratiques, ont parfois servi \u00e0 consigner des informations bien plus intimes. Pour une fraction des patients, ces notes pouvaient contenir des \u00e9l\u00e9ments relevant des cat\u00e9gories particuli\u00e8res prot\u00e9g\u00e9es par l&#8217;article 9 du RGPD.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"chronologie-de-la-detection-fin-2025-a-la-revelation-de-fevrier-2026\">Chronologie : de la d\u00e9tection fin 2025 \u00e0 la r\u00e9v\u00e9lation de f\u00e9vrier 2026<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La s\u00e9quence des \u00e9v\u00e9nements \u00e9claire la gestion de crise de l&#8217;\u00e9diteur. Cegedim affirme avoir d\u00e9tect\u00e9 un comportement anormal des requ\u00eates applicatives sur les comptes de m\u00e9decins d\u00e8s la fin de l&#8217;ann\u00e9e 2025, avant de contenir l&#8217;incident et d&#8217;engager les d\u00e9marches l\u00e9gales obligatoires.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>Date<\/th><th>\u00c9v\u00e9nement<\/th><\/tr><\/thead><tbody>\n<tr><td>Fin 2025<\/td><td>Cegedim d\u00e9tecte un comportement anormal des requ\u00eates sur des comptes de m\u00e9decins<\/td><\/tr>\n<tr><td>Fin 2025<\/td><td>L&#8217;incident est contenu, d\u00e9p\u00f4t de plainte aupr\u00e8s du procureur de la R\u00e9publique<\/td><\/tr>\n<tr><td>Fin 2025<\/td><td>Notification de la violation \u00e0 la CNIL au titre des obligations l\u00e9gales<\/td><\/tr>\n<tr><td>26 f\u00e9vrier 2026<\/td><td>Un reportage de France 2 r\u00e9v\u00e8le publiquement l&#8217;affaire<\/td><\/tr>\n<tr><td>26 f\u00e9vrier 2026<\/td><td>Cegedim publie un communiqu\u00e9 confirmant l&#8217;incident<\/td><\/tr>\n<tr><td>27 f\u00e9vrier 2026<\/td><td>Le minist\u00e8re de la Sant\u00e9 confirme 15 millions de personnes concern\u00e9es<\/td><\/tr>\n<\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Un d\u00e9tail interroge les d\u00e9fenseurs des patients : entre la d\u00e9tection \u00e0 la fin 2025 et la r\u00e9v\u00e9lation publique fin f\u00e9vrier 2026, plusieurs semaines se sont \u00e9coul\u00e9es. La notification \u00e0 l&#8217;autorit\u00e9 de contr\u00f4le rel\u00e8ve d&#8217;une obligation stricte sous 72 heures, mais l&#8217;information du grand public ob\u00e9it \u00e0 des r\u00e8gles diff\u00e9rentes. Le d\u00e9calage nourrit le d\u00e9bat sur la transparence des \u00e9diteurs de logiciels m\u00e9dicaux.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"169-000-patients-les-donnees-sensibles-au-coeur-du-scandale\">169 000 patients : les donn\u00e9es sensibles au c\u0153ur du scandale<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Le minist\u00e8re de la Sant\u00e9 a apport\u00e9 la pr\u00e9cision la plus lourde de cons\u00e9quences. Dans moins de 1 % des cas, soit environ <strong>169 000 personnes<\/strong>, les m\u00e9decins avaient inscrit dans les commentaires libres des \u00e9l\u00e9ments susceptibles de relever d&#8217;informations sensibles. D&#8217;apr\u00e8s les premiers comptes rendus m\u00e9diatiques, ces notes pouvaient mentionner un statut s\u00e9rologique VIH, l&#8217;orientation sexuelle ou d&#8217;autres d\u00e9tails profond\u00e9ment personnels.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Cette poign\u00e9e de dossiers, minoritaire en proportion, concentre l&#8217;essentiel du pr\u00e9judice moral. Une adresse e-mail qui fuite se change. Un statut s\u00e9rologique expos\u00e9, lui, ne se reprend pas. Pour ces patients, la fuite Cegedim cr\u00e9e un risque durable de discrimination, de chantage ou de stigmatisation sociale.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">\u00ab Pour un nombre tr\u00e8s limit\u00e9 de patients, les commentaires en texte libre pouvaient contenir des notes personnelles du m\u00e9decin portant sur des informations sensibles \u00bb, a reconnu Cegedim Sant\u00e9 dans sa communication. Cette formule prudente ne masque pas l&#8217;enjeu : 169 000 personnes, ce n&#8217;est pas une marge d&#8217;erreur, c&#8217;est l&#8217;\u00e9quivalent de la population d&#8217;une ville comme Montreuil ou Caen.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"comment-lattaque-a-vise-les-comptes-des-1-500-medecins\">Comment l&#8217;attaque a vis\u00e9 les comptes des 1 500 m\u00e9decins<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Le vecteur de l&#8217;attaque, tel que d\u00e9crit par l&#8217;\u00e9diteur, ne rel\u00e8ve pas d&#8217;une vuln\u00e9rabilit\u00e9 logicielle spectaculaire mais d&#8217;un abus de comptes l\u00e9gitimes. Les attaquants ont exploit\u00e9 des acc\u00e8s de m\u00e9decins pour interroger massivement la base via l&#8217;application, g\u00e9n\u00e9rant ce \u00ab comportement anormal des requ\u00eates \u00bb qui a fini par d\u00e9clencher l&#8217;alerte.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ce mode op\u00e9ratoire est devenu la norme. Plut\u00f4t que de forcer une porte, les cybercriminels r\u00e9cup\u00e8rent des identifiants valides, souvent gr\u00e2ce \u00e0 des infostealers qui siphonnent les mots de passe enregistr\u00e9s dans les navigateurs, puis se fondent dans le trafic normal. Une fois connect\u00e9s sous l&#8217;identit\u00e9 d&#8217;un professionnel de confiance, ils aspirent les donn\u00e9es sans d\u00e9clencher d&#8217;alerte imm\u00e9diate. L&#8217;absence de plafonnement du nombre de requ\u00eates par compte a probablement amplifi\u00e9 l&#8217;ampleur de l&#8217;extraction.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"pourquoi-lauthentification-forte-aurait-limite-la-casse\">Pourquoi l&#8217;authentification forte aurait limit\u00e9 la casse<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Une authentification \u00e0 deux facteurs g\u00e9n\u00e9ralis\u00e9e sur tous les comptes m\u00e9decins aurait rendu l&#8217;usage d&#8217;identifiants vol\u00e9s bien plus difficile. De m\u00eame, une d\u00e9tection des anomalies en temps r\u00e9el, coupl\u00e9e \u00e0 des quotas de requ\u00eates par utilisateur, aurait pu interrompre l&#8217;exfiltration avant qu&#8217;elle n&#8217;atteigne des millions d&#8217;enregistrements. Ces contr\u00f4les, classiques en cybers\u00e9curit\u00e9, restent in\u00e9galement d\u00e9ploy\u00e9s chez les \u00e9diteurs de logiciels de sant\u00e9.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"la-reponse-de-cegedim-sante-et-le-depot-de-plainte\">La r\u00e9ponse de Cegedim Sant\u00e9 et le d\u00e9p\u00f4t de plainte<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Face \u00e0 la crise, Cegedim a d\u00e9roul\u00e9 le protocole attendu d&#8217;un acteur du traitement de donn\u00e9es. L&#8217;\u00e9diteur a d\u00e9pos\u00e9 plainte aupr\u00e8s du procureur de la R\u00e9publique, notifi\u00e9 la CNIL et engag\u00e9 l&#8217;information des professionnels concern\u00e9s. Il a \u00e9galement insist\u00e9 sur le caract\u00e8re circonscrit de l&#8217;atteinte, soulignant que les dossiers m\u00e9dicaux structur\u00e9s n&#8217;avaient pas \u00e9t\u00e9 touch\u00e9s.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">\u00ab Les donn\u00e9es du dossier m\u00e9dical structur\u00e9 des patients sont rest\u00e9es intactes \u00bb, a martel\u00e9 l&#8217;\u00e9diteur. La nuance vise \u00e0 rassurer, mais elle d\u00e9place la responsabilit\u00e9 sur l&#8217;usage des champs libres par les praticiens. Or, ces champs font partie int\u00e9grante du produit fourni par Cegedim. La question de la s\u00e9curit\u00e9 par d\u00e9faut de la base enti\u00e8re, et non du seul dossier structur\u00e9, restera centrale dans l&#8217;instruction.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Pour les 1 500 m\u00e9decins affect\u00e9s, le co\u00fbt n&#8217;est pas seulement r\u00e9putationnel. Chaque praticien reste, au regard de ses patients, le garant du secret m\u00e9dical. Beaucoup ont d\u00fb informer leur patient\u00e8le, g\u00e9rer les inqui\u00e9tudes et, parfois, envisager leur propre exposition juridique en tant que responsables de traitement.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"cnil-et-rgpd-quelles-sanctions-pour-cegedim\">CNIL et RGPD : quelles sanctions pour Cegedim ?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Les donn\u00e9es de sant\u00e9 constituent une cat\u00e9gorie particuli\u00e8re au sens de l&#8217;<strong>article 9 du RGPD<\/strong>. Leur traitement ob\u00e9it \u00e0 des exigences renforc\u00e9es, et leur fuite expose \u00e0 des sanctions au sommet de l&#8217;\u00e9chelle pr\u00e9vue par le r\u00e8glement. La CNIL dispose ici d&#8217;un arsenal calibr\u00e9 pour les manquements les plus graves.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>Type de manquement<\/th><th>Plafond de l&#8217;amende RGPD<\/th><\/tr><\/thead><tbody>\n<tr><td>Manquement grave (responsable de traitement)<\/td><td>20 millions \u20ac ou 4 % du chiffre d&#8217;affaires mondial annuel<\/td><\/tr>\n<tr><td>Manquement aux obligations du sous-traitant et \u00e0 la s\u00e9curit\u00e9<\/td><td>10 millions \u20ac ou 2 % du chiffre d&#8217;affaires mondial annuel<\/td><\/tr>\n<tr><td>Crit\u00e8re retenu pour le plafond<\/td><td>Le montant le plus \u00e9lev\u00e9 des deux<\/td><\/tr>\n<tr><td>Nature des donn\u00e9es concern\u00e9es<\/td><td>Cat\u00e9gorie particuli\u00e8re, article 9 (donn\u00e9es de sant\u00e9)<\/td><\/tr>\n<\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Le pr\u00e9c\u00e9dent Dedalus Biologie sert de boussole. En 2022, la CNIL avait sanctionn\u00e9 cet \u00e9diteur de 1,5 million d&#8217;euros apr\u00e8s la fuite de 491 840 dossiers m\u00e9dicaux. Le montant, calcul\u00e9 pour un sous-traitant, illustre que l&#8217;autorit\u00e9 ne plafonne pas syst\u00e9matiquement au maximum th\u00e9orique mais module en fonction de la gravit\u00e9, de la coop\u00e9ration et des mesures de s\u00e9curit\u00e9 en place.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Avec 15 millions de personnes concern\u00e9es et pr\u00e8s de 169 000 dossiers potentiellement sensibles, l&#8217;affaire Cegedim change d&#8217;\u00e9chelle par rapport \u00e0 Dedalus. La pr\u00e9sidente de la CNIL, Marie-Laure Denis, d\u00e9fend de longue date l&#8217;id\u00e9e que la protection des donn\u00e9es de sant\u00e9 doit constituer une priorit\u00e9 absolue de l&#8217;autorit\u00e9. L&#8217;instruction d\u00e9terminera si Cegedim avait d\u00e9ploy\u00e9 des mesures de s\u00e9curit\u00e9 \u00ab appropri\u00e9es \u00bb au regard de la sensibilit\u00e9 des donn\u00e9es trait\u00e9es, crit\u00e8re d\u00e9cisif pour fixer la sanction.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"le-secteur-de-la-sante-cible-prioritaire-des-cybercriminels\">Le secteur de la sant\u00e9, cible prioritaire des cybercriminels<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La fuite Cegedim ne tombe pas du ciel. Elle s&#8217;inscrit dans une vague continue d&#8217;attaques visant le syst\u00e8me de sant\u00e9 fran\u00e7ais. H\u00f4pitaux, laboratoires, mutuelles et \u00e9diteurs de logiciels forment une cha\u00eene o\u00f9 la moindre faille expose des volumes colossaux de donn\u00e9es particuli\u00e8rement convoit\u00e9es sur les march\u00e9s criminels.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La logique \u00e9conomique est implacable. Un dossier m\u00e9dical complet se revend bien plus cher qu&#8217;un num\u00e9ro de carte bancaire, car il ne s&#8217;annule pas et permet des fraudes durables : usurpation d&#8217;identit\u00e9, faux remboursements, chantage cibl\u00e9. L&#8217;ANSSI place de mani\u00e8re constante le secteur de la sant\u00e9 parmi ses priorit\u00e9s de d\u00e9fense, et son directeur g\u00e9n\u00e9ral, Vincent Strubel, rappelle r\u00e9guli\u00e8rement que les \u00e9tablissements de soins figurent parmi les cibles les plus expos\u00e9es du pays.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Le mod\u00e8le Cegedim, o\u00f9 un \u00e9diteur centralise les donn\u00e9es de milliers de praticiens, cr\u00e9e un point de concentration du risque. Compromettre une seule plateforme revient \u00e0 atteindre la patient\u00e8le de tout un pan de la m\u00e9decine de ville. Cette centralisation, qui apporte de vrais gains de productivit\u00e9 aux cabinets, multiplie aussi l&#8217;impact d&#8217;une intrusion r\u00e9ussie.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"cegedim-dans-lhistorique-des-fuites-de-sante-francaises\">Cegedim dans l&#8217;historique des fuites de sant\u00e9 fran\u00e7aises<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Pour saisir l&#8217;ampleur de l&#8217;affaire, il faut la replacer dans la s\u00e9rie noire des derni\u00e8res ann\u00e9es. La France a connu plusieurs violations massives de donn\u00e9es de sant\u00e9, chacune ayant marqu\u00e9 un palier dans la prise de conscience collective.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>Incident<\/th><th>Ann\u00e9e<\/th><th>Personnes concern\u00e9es<\/th><th>Suite r\u00e9glementaire<\/th><\/tr><\/thead><tbody>\n<tr><td>Viamedis et Almerys<\/td><td>2024<\/td><td>Environ 33 millions d&#8217;assur\u00e9s<\/td><td>Enqu\u00eate CNIL<\/td><\/tr>\n<tr><td>Cegedim Sant\u00e9 (MonLogicielMedical)<\/td><td>2026<\/td><td>15 millions (dont ~169 000 sensibles)<\/td><td>Plainte et notification CNIL<\/td><\/tr>\n<tr><td>AP-HP (H\u00f4pitaux de Paris)<\/td><td>2021<\/td><td>1,4 million de personnes<\/td><td>D\u00e9claration CNIL<\/td><\/tr>\n<tr><td>Dedalus Biologie<\/td><td>2021<\/td><td>491 840 dossiers m\u00e9dicaux<\/td><td>Amende CNIL de 1,5 million \u20ac<\/td><\/tr>\n<\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Le classement parle de lui-m\u00eame. En deux ans, la France a enregistr\u00e9 coup sur coup la fuite Viamedis et Almerys puis l&#8217;affaire Cegedim, deux incidents qui, additionn\u00e9s, touchent un volume de personnes sup\u00e9rieur \u00e0 la population du pays. La r\u00e9p\u00e9tition de ces \u00e9v\u00e9nements installe une forme de banalisation pr\u00e9occupante, l\u00e0 o\u00f9 chaque dossier de sant\u00e9 devrait rester sanctuaris\u00e9.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"impact-pour-les-patients-et-les-medecins-concernes\">Impact pour les patients et les m\u00e9decins concern\u00e9s<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Pour les 15 millions de personnes dont les coordonn\u00e9es ont fuit\u00e9, le premier risque s&#8217;appelle hame\u00e7onnage. Munis du nom, de l&#8217;adresse e-mail et du fait qu&#8217;une personne est patiente d&#8217;un m\u00e9decin pr\u00e9cis, les escrocs peuvent forger des messages d&#8217;une cr\u00e9dibilit\u00e9 redoutable, imitant l&#8217;Assurance Maladie, le cabinet m\u00e9dical ou une pharmacie.<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Hame\u00e7onnage cibl\u00e9<\/strong> usurpant l&#8217;identit\u00e9 de l&#8217;Assurance Maladie ou du m\u00e9decin traitant<\/li>\n<li><strong>Usurpation d&#8217;identit\u00e9<\/strong> \u00e0 partir des donn\u00e9es d&#8217;\u00e9tat civil expos\u00e9es<\/li>\n<li><strong>D\u00e9marchage frauduleux<\/strong> par t\u00e9l\u00e9phone \u00e0 partir des num\u00e9ros fuit\u00e9s<\/li>\n<li><strong>Chantage<\/strong> visant les 169 000 patients aux notes sensibles<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Pour les m\u00e9decins, l&#8217;impact est triple. R\u00e9putationnel d&#8217;abord, car la confiance du patient repose sur la confidentialit\u00e9. Juridique ensuite, puisqu&#8217;ils restent responsables de traitement pour les donn\u00e9es de leurs patients. Op\u00e9rationnel enfin, car ils doivent assurer l&#8217;information de leur patient\u00e8le et r\u00e9pondre aux inqui\u00e9tudes, sans toujours disposer du d\u00e9tail technique de l&#8217;incident.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"les-reactions-des-experts-et-des-autorites\">Les r\u00e9actions des experts et des autorit\u00e9s<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">L&#8217;affaire a provoqu\u00e9 une vague de r\u00e9actions dans le milieu de la cybers\u00e9curit\u00e9 et de la protection des donn\u00e9es. Les institutions rappellent leurs doctrines, les sp\u00e9cialistes pointent les d\u00e9faillances structurelles.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Du c\u00f4t\u00e9 de l&#8217;autorit\u00e9 de contr\u00f4le, la CNIL r\u00e9affirme une ligne constante : les donn\u00e9es de sant\u00e9 exigent le plus haut niveau de protection et toute d\u00e9faillance de s\u00e9curit\u00e9 expose \u00e0 des sanctions proportionn\u00e9es \u00e0 la gravit\u00e9 du risque pour les personnes. Cette doctrine, port\u00e9e publiquement par sa pr\u00e9sidente Marie-Laure Denis, place la s\u00e9curit\u00e9 par conception au centre des obligations des \u00e9diteurs.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Du c\u00f4t\u00e9 de la d\u00e9fense nationale, l&#8217;ANSSI inscrit le secteur de la sant\u00e9 parmi ses priorit\u00e9s op\u00e9rationnelles. Son directeur g\u00e9n\u00e9ral, Vincent Strubel, souligne r\u00e9guli\u00e8rement que les attaquants ciblent en priorit\u00e9 les maillons o\u00f9 la donn\u00e9e est la plus dense et la s\u00e9curit\u00e9 la plus h\u00e9t\u00e9rog\u00e8ne, profil que l&#8217;\u00e9cosyst\u00e8me des \u00e9diteurs de logiciels m\u00e9dicaux incarne parfaitement.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Les sp\u00e9cialistes sectoriels insistent sur un point commun \u00e0 Dedalus, Viamedis et d\u00e9sormais Cegedim : la concentration des donn\u00e9es chez un prestataire technique transforme chaque \u00e9diteur en cible strat\u00e9gique. Tant que l&#8217;authentification forte, le chiffrement et la d\u00e9tection d&#8217;anomalies ne seront pas la norme par d\u00e9faut, ces incidents se r\u00e9p\u00e9teront \u00e0 intervalle r\u00e9gulier.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"que-faire-si-vous-etes-concerne-par-la-fuite-cegedim\">Que faire si vous \u00eates concern\u00e9 par la fuite Cegedim<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Si vous \u00eates patient d&#8217;un m\u00e9decin utilisant MonLogicielMedical, quelques r\u00e9flexes limitent le risque. La vigilance s&#8217;impose sur tous les canaux o\u00f9 vos coordonn\u00e9es ont pu circuler.<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>M\u00e9fiez-vous de tout message<\/strong> se r\u00e9clamant de l&#8217;Assurance Maladie ou de votre m\u00e9decin et demandant des informations ou un paiement.<\/li>\n<li><strong>Ne cliquez jamais<\/strong> sur un lien re\u00e7u par SMS ou e-mail non sollicit\u00e9, m\u00eame cr\u00e9dible. Saisissez l&#8217;adresse officielle directement dans le navigateur.<\/li>\n<li><strong>Activez l&#8217;authentification \u00e0 deux facteurs<\/strong> sur vos comptes sensibles, notamment votre messagerie et votre espace Ameli.<\/li>\n<li><strong>Signalez<\/strong> toute tentative de fraude sur la plateforme officielle Cybermalveillance et d\u00e9posez plainte le cas \u00e9ch\u00e9ant.<\/li>\n<li><strong>Exercez vos droits RGPD<\/strong> aupr\u00e8s de votre m\u00e9decin ou de la CNIL pour savoir si vos donn\u00e9es figurent dans la base concern\u00e9e.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Les patients dont les notes sensibles ont pu \u00eatre expos\u00e9es peuvent l\u00e9gitimement demander un accompagnement sp\u00e9cifique. La CNIL met \u00e0 disposition des ressources sur la gestion des violations de donn\u00e9es et sur les recours ouverts aux personnes concern\u00e9es.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"cinq-predictions-pour-la-cybersecurite-sante-en-france\">Cinq pr\u00e9dictions pour la cybers\u00e9curit\u00e9 sant\u00e9 en France<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">L&#8217;affaire Cegedim agira comme un catalyseur. Voici cinq \u00e9volutions probables pour les mois \u00e0 venir.<\/p>\n\n\n\n<ol class=\"wp-block-list\">\n<li><strong>Une sanction CNIL d&#8217;ampleur.<\/strong> Au vu de la sensibilit\u00e9 des donn\u00e9es et du volume, l&#8217;amende d\u00e9passera probablement le pr\u00e9c\u00e9dent Dedalus de 1,5 million d&#8217;euros si des manquements de s\u00e9curit\u00e9 sont \u00e9tablis.<\/li>\n<li><strong>L&#8217;authentification forte rendue obligatoire de fait.<\/strong> Les \u00e9diteurs de logiciels m\u00e9dicaux g\u00e9n\u00e9raliseront la double authentification sur les comptes praticiens pour r\u00e9duire leur exposition.<\/li>\n<li><strong>Un durcissement r\u00e9glementaire.<\/strong> La certification HDS et les exigences issues de NIS2 seront renforc\u00e9es et mieux contr\u00f4l\u00e9es pour les h\u00e9bergeurs et \u00e9diteurs de sant\u00e9.<\/li>\n<li><strong>La multiplication des recours collectifs.<\/strong> Des actions de groupe port\u00e9es par des associations de patients viseront les \u00e9diteurs apr\u00e8s les grandes fuites de sant\u00e9.<\/li>\n<li><strong>Une vague d&#8217;audits.<\/strong> Les cabinets et \u00e9tablissements r\u00e9\u00e9valueront leurs prestataires logiciels, faisant de la s\u00e9curit\u00e9 un crit\u00e8re de choix au m\u00eame titre que le prix.<\/li>\n<\/ol>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"foire-aux-questions-sur-la-fuite-de-donnees-cegedim\">Foire aux questions sur la fuite de donn\u00e9es Cegedim<\/h2>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"quest-ce-que-cegedim-et-monlogicielmedical\">Qu&#8217;est-ce que Cegedim et MonLogicielMedical ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Cegedim est un groupe technologique fran\u00e7ais sp\u00e9cialis\u00e9 dans les services et logiciels pour le secteur de la sant\u00e9. Sa filiale Cegedim Sant\u00e9 \u00e9dite MonLogicielMedical.com (MLM), un logiciel de gestion de cabinet utilis\u00e9 par 3 800 m\u00e9decins en France. C&#8217;est la base de donn\u00e9es de ce logiciel qui a \u00e9t\u00e9 ill\u00e9galement consult\u00e9e.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"combien-de-personnes-sont-touchees-par-la-fuite-cegedim\">Combien de personnes sont touch\u00e9es par la fuite Cegedim ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Le minist\u00e8re de la Sant\u00e9 a confirm\u00e9 que la base contenait les coordonn\u00e9es de 15 millions de personnes. Pour moins de 1 % d&#8217;entre elles, soit environ 169 000 patients, des commentaires en texte libre pouvaient contenir des informations sensibles.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"quelles-donnees-ont-fuite-exactement\">Quelles donn\u00e9es ont fuit\u00e9 exactement ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Les donn\u00e9es proviennent de la fiche administrative : nom, pr\u00e9nom, sexe, date de naissance, t\u00e9l\u00e9phone, adresse postale, e-mail et commentaires administratifs. Selon Cegedim, les dossiers m\u00e9dicaux structur\u00e9s (diagnostics cod\u00e9s, prescriptions, r\u00e9sultats) sont rest\u00e9s intacts.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"cegedim-risque-t-elle-une-amende-de-la-cnil\">Cegedim risque-t-elle une amende de la CNIL ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">C&#8217;est probable. Les donn\u00e9es de sant\u00e9 rel\u00e8vent de l&#8217;article 9 du RGPD et leur fuite peut entra\u00eener une amende allant jusqu&#8217;\u00e0 20 millions d&#8217;euros ou 4 % du chiffre d&#8217;affaires mondial. En 2022, la CNIL avait sanctionn\u00e9 l&#8217;\u00e9diteur Dedalus de 1,5 million d&#8217;euros pour une fuite plus limit\u00e9e.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"comment-savoir-si-mes-donnees-sont-concernees\">Comment savoir si mes donn\u00e9es sont concern\u00e9es ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Si votre m\u00e9decin utilise MonLogicielMedical, vos donn\u00e9es administratives peuvent figurer dans la base. Vous pouvez interroger votre m\u00e9decin ou exercer votre droit d&#8217;acc\u00e8s aupr\u00e8s de la CNIL. Restez vigilant face aux tentatives d&#8217;hame\u00e7onnage qui pourraient exploiter ces informations.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"la-fuite-cegedim-est-elle-la-plus-grande-de-france\">La fuite Cegedim est-elle la plus grande de France ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Elle figure parmi les plus importantes. Avec 15 millions de personnes, elle se classe juste derri\u00e8re la fuite Viamedis et Almerys de 2024, qui avait expos\u00e9 environ 33 millions d&#8217;assur\u00e9s, et loin devant les affaires Dedalus et AP-HP de 2021.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"quels-recours-pour-les-patients-dont-les-donnees-sensibles-ont-fuite\">Quels recours pour les patients dont les donn\u00e9es sensibles ont fuit\u00e9 ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Les patients peuvent d\u00e9poser une r\u00e9clamation aupr\u00e8s de la CNIL, signaler toute fraude sur Cybermalveillance et, le cas \u00e9ch\u00e9ant, se joindre \u00e0 une \u00e9ventuelle action collective. La surveillance de leurs comptes et la prudence face aux sollicitations restent les premi\u00e8res lignes de d\u00e9fense.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"pour-aller-plus-loin\">Pour aller plus loin<\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n<li><a href=\"\/fr\/fuite-donnees-france-2026\/\">Fuite de donn\u00e9es France 2026 : 250 M expos\u00e9s<\/a><\/li>\n<li><a href=\"\/fr\/sanction-cnil-free-42-millions-2026\/\">Sanction CNIL Free : 42 M\u20ac, 24 M comptes<\/a><\/li>\n<li><a href=\"\/fr\/panorama-cybermenace-anssi-2025\/\">Cybermenace 2025 : l&#8217;ANSSI traite 1 366 incidents<\/a><\/li>\n<li><a href=\"\/fr\/ransomware-europe-cyber-extorsion-2026\/\">Ransomware en Europe : +44,5 % de victimes<\/a><\/li>\n<li><a href=\"\/fr\/cyber-resilience-act-amende-2026\/\">Cyber Resilience Act : 15 M\u20ac d&#8217;amende<\/a><\/li>\n<li><a href=\"\/fr\/cyberattaque-ants-fuite-donnees-2026\/\">Cyberattaque ANTS : 11,7 millions de comptes<\/a><\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Sources et r\u00e9f\u00e9rences externes :<\/strong> <a href=\"https:\/\/www.cnil.fr\/fr\/sante\" target=\"_blank\" rel=\"noopener\">CNIL, protection des donn\u00e9es de sant\u00e9<\/a>, <a href=\"https:\/\/www.cnil.fr\/fr\/les-violations-de-donnees-personnelles\" target=\"_blank\" rel=\"noopener\">CNIL, les violations de donn\u00e9es personnelles<\/a>, <a href=\"https:\/\/gdpr-info.eu\/art-9-gdpr\/\" target=\"_blank\" rel=\"noopener\">RGPD, article 9 (cat\u00e9gories particuli\u00e8res)<\/a>, <a href=\"https:\/\/www.cybermalveillance.gouv.fr\/\" target=\"_blank\" rel=\"noopener\">Cybermalveillance.gouv.fr<\/a>, <a href=\"https:\/\/cyber.gouv.fr\/\" target=\"_blank\" rel=\"noopener\">ANSSI<\/a>.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>La plus grande fuite de donn\u00e9es de sant\u00e9 jamais r\u00e9v\u00e9l\u00e9e en France porte un nom : Cegedim. Le 26 f\u00e9vrier 2026, un reportage de France 2 a mis au jour\u2026<\/p>\n","protected":false},"author":6,"featured_media":169,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[10,4],"tags":[],"class_list":["post-168","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-10","category-privacy"],"_links":{"self":[{"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/posts\/168","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/users\/6"}],"replies":[{"embeddable":true,"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/comments?post=168"}],"version-history":[{"count":1,"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/posts\/168\/revisions"}],"predecessor-version":[{"id":170,"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/posts\/168\/revisions\/170"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/media\/169"}],"wp:attachment":[{"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/media?parent=168"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/categories?post=168"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/tags?post=168"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}