Particulier

Fuite de données médicales : quels risques pour votre identité et comment vous protéger ?

dossier médical

Une fuite de données médicales ne concerne pas uniquement la confidentialité de votre dossier de santé. Lorsqu’un dossier patient est piraté, les informations exposées peuvent également permettre de reconstituer une partie importante de votre identité.

Nom, prénom, date de naissance, adresse, téléphone, adresse e-mail, numéro de Sécurité sociale, informations administratives ou données de santé : les établissements de santé et leurs prestataires manipulent certaines des informations personnelles les plus sensibles qui existent.

Le phénomène n’est pas marginal. L’ANSSI indique que le secteur de la santé représentait 10 % des événements de sécurité traités en 2025, tandis que le CERT Santé a enregistré 764 incidents de sécurité déclarés par 606 structures de santé au cours de la même année.

La CNIL observe elle aussi une progression importante des violations touchant les établissements de santé : les notifications de violation provenant de centres hospitaliers sont passées de 16 en 2018 à 196 en 2024.

Dans cet article, nous revenons sur le piratage de plus de 750 000 dossiers médicaux via Mediboard, mais surtout sur une question beaucoup plus large : que devient votre identité lorsqu’une partie de vos données médicales est exposée ?

Sommaire

Pourquoi les dossiers médicaux sont-ils une cible privilégiée ?

Les dossiers médicaux regroupent une quantité considérable d’informations permettant de connaître et d’identifier une personne.

Un dossier patient informatisé peut notamment contenir des informations d’état civil, des coordonnées, des données administratives, des prescriptions, des comptes rendus, des examens ou d’autres éléments liés à la prise en charge médicale.

La CNIL rappelle que le dossier patient informatisé doit faire l’objet de mesures de sécurité renforcées précisément en raison de la sensibilité et du volume des données qu’il centralise.

Pour les cybercriminels, ces données peuvent donc avoir plusieurs valeurs : valeur marchande, valeur de chantage, mais également valeur d’exploitation pour construire un profil détaillé d’une victime.

Dossier médical piraté : le cas des 750 000 patients concernés par Mediboard

Le 19 novembre 2024, un cybercriminel a mis en vente sur un forum spécialisé les données de plus de 750 000 patients français. L’affaire a notamment été rapportée par 01net et Le Monde.

Le pirate affirmait avoir obtenu ces données par l’intermédiaire de Mediboard, un logiciel de gestion des dossiers patients utilisé par des établissements de santé.

Il est toutefois important de préciser que l’éditeur du logiciel n’a pas indiqué que son propre réseau avait été piraté. Selon les investigations communiquées à l’époque, l’attaque aurait concerné l’infrastructure d’un client utilisant Mediboard, avec la compromission d’un compte utilisateur et l’utilisation des droits qui lui étaient associés.

Autrement dit, cette affaire illustre également un problème devenu central dans la cybersécurité : une fuite peut se produire au niveau d’un établissement, d’un compte utilisateur ou d’un prestataire sans que l’éditeur du logiciel lui-même ait été directement compromis.

Quelles informations médicales et personnelles peuvent être exposées ?

fuite donnes medicales

Les données présentées dans l’affaire Mediboard étaient particulièrement variées.

  • Nom et prénom
  • Date de naissance
  • Adresse postale
  • Adresse e-mail
  • Numéro de téléphone
  • Informations liées aux médecins traitants
  • Prescriptions
  • Allergies ou symptômes dans certains dossiers présentés
  • Informations administratives liées au parcours de santé

Le degré de sensibilité dépend évidemment du dossier concerné. Mais contrairement à une fuite contenant uniquement une adresse e-mail, un dossier médical peut combiner identité, coordonnées et informations intimes au sein d’un même ensemble.

C’est cette combinaison qui rend les fuites de données médicales particulièrement préoccupantes.

Une fuite de données médicales ne signifie pas automatiquement une usurpation

Il est important de distinguer deux choses : la fuite de données et l’usurpation d’identité.

Le fait qu’un dossier médical ait été compromis ne signifie pas qu’une identité a déjà été utilisée frauduleusement. En revanche, les informations volées peuvent fournir aux fraudeurs des éléments permettant de construire ou compléter un profil d’identité.

Le risque augmente notamment lorsqu’une fuite médicale est recoupée avec d’autres bases compromises.

Votre nom et votre téléphone peuvent provenir d’une première fuite. Votre adresse d’une deuxième. Votre date de naissance d’une troisième. Votre identité médicale peut alors constituer une pièce supplémentaire d’un dossier beaucoup plus complet.

Pourquoi les données médicales peuvent-elles favoriser une usurpation d’identité ?

Une identité n’est pas constituée d’une seule information. Elle repose sur un ensemble de données permettant de relier une personne réelle à ses coordonnées, ses habitudes, ses démarches et ses documents.

Une fuite médicale peut ainsi fournir plusieurs éléments utiles à la constitution de ce profil :

  • des éléments d’état civil ;
  • des coordonnées personnelles ;
  • des informations sur les professionnels de santé fréquentés ;
  • des informations administratives liées à la personne ;
  • dans certains cas, des informations médicales extrêmement intimes.

Ces informations peuvent ensuite être croisées avec celles provenant d’autres incidents pour former un dossier beaucoup plus précis.

Le danger n’est donc pas uniquement la donnée médicale elle-même. C’est le fait qu’elle puisse devenir une nouvelle pièce de votre identité numérique.

Les fuites de données médicales ne concernent pas uniquement les hôpitaux

Lorsque l’on parle de piratage médical, on pense naturellement aux hôpitaux. Pourtant, les données de santé circulent dans un écosystème beaucoup plus large.

  • Hôpitaux et cliniques
  • Cabinets médicaux et professionnels de santé
  • Laboratoires d’analyses
  • Mutuelles et organismes de complémentaire santé
  • Assureurs
  • Logiciels de gestion médicale
  • Prestataires informatiques et hébergeurs
  • Plateformes de télémédecine
  • Organismes traitant des données administratives de santé

Cette chaîne est essentielle à comprendre. Vos données médicales peuvent être exposées par un acteur que vous ne connaissez même pas.

Les récentes fuites montrent que le phénomène s’est généralisé

Le cas Mediboard n’est pas un événement isolé.

Depuis, plusieurs incidents ont confirmé la vulnérabilité de l’écosystème de santé numérique français. ID Protect a notamment analysé la cyberattaque contre Weda, qui a affecté un logiciel utilisé par des milliers de professionnels de santé.

Nous avons également consacré un article à la fuite de données médicales liée à Cegedim Santé, révélée en 2026 et potentiellement beaucoup plus importante encore en volume.

L’affaire Almerys et les organismes de santé illustre de son côté un autre problème : celui des prestataires communs à plusieurs acteurs du secteur. Lorsqu’un acteur central est compromis, les conséquences peuvent dépasser largement le périmètre d’une seule organisation.

Cette succession d’incidents montre une chose : la protection de son identité ne peut pas reposer uniquement sur la sécurité de son médecin ou de son hôpital.

Pourquoi les prestataires représentent-ils un risque supplémentaire ?

Un patient peut parfaitement avoir affaire à un établissement de santé sécurisé tout en voyant ses données traitées par plusieurs prestataires externes.

Logiciel médical, hébergement, gestion administrative, tiers payant, messagerie, stockage ou maintenance : chaque intermédiaire peut traiter une partie des données.

La CNIL identifie d’ailleurs les prestataires comme l’un des principaux enjeux des violations de données en France. Son bilan 2025 souligne que les incidents sont de plus en plus massifs et impliquent souvent des prestataires.

Pour le particulier, cela signifie une chose importante : vous ne connaissez pas nécessairement tous les endroits où votre identité est stockée ou traitée.

Que peut faire un cybercriminel avec des données médicales volées ?

Le scénario le plus médiatisé est souvent celui du chantage. Des informations médicales particulièrement intimes peuvent avoir une valeur importante pour un individu malveillant.

Mais l’exploitation d’une fuite peut prendre d’autres formes.

  • Reconstituer un profil d’identité en associant plusieurs informations personnelles.
  • Compléter une identité déjà compromise avec de nouvelles données provenant du secteur de la santé.
  • Faciliter une usurpation d’identité en rendant un faux dossier plus cohérent.
  • Exercer une pression ou une menace à partir d’informations médicales particulièrement personnelles.
  • Réutiliser certaines informations dans des scénarios de fraude ciblée.

Il faut donc éviter de réduire le risque à une seule hypothèse. Une donnée médicale volée peut avoir plusieurs vies et plusieurs usages.

Comment savoir si vos données médicales ont été piratées ?

La première source d’information reste l’organisme concerné. Lorsqu’une violation est identifiée, celui-ci peut être amené à informer les personnes concernées lorsque les conditions réglementaires sont réunies.

Mais cette information peut arriver après l’incident et ne permet pas nécessairement de savoir ce que les données sont devenues ensuite.

Une base de données peut être copiée, revendue ou réapparaître sur différents espaces clandestins longtemps après l’attaque initiale.

C’est pourquoi la question n’est pas seulement : « Mon médecin ou mon hôpital a-t-il été piraté ? »

Elle devient aussi : « Mes données personnelles circulent-elles déjà quelque part ? »

Que faire après une fuite de données médicales ?

La réaction dépend des données concernées et de la nature de l’incident. Mais plusieurs réflexes sont utiles.

  • Lisez attentivement la notification de l’organisme concerné pour identifier les données compromises.
  • Sécurisez vos comptes si des identifiants ou mots de passe sont concernés.
  • Utilisez des mots de passe uniques et activez la double authentification lorsque cela est possible.
  • Surveillez vos comptes et vos démarches sensibles dans les semaines et mois qui suivent.
  • Conservez toutes les informations relatives à la fuite afin de pouvoir documenter votre exposition.
  • Surveillez l’utilisation de votre identité, notamment lorsqu’une pièce d’identité ou des informations administratives ont été exposées.

Il ne faut cependant pas penser qu’une modification de mot de passe règle tout le problème.

Votre nom, votre date de naissance, votre adresse ou vos informations médicales ne peuvent pas être changés comme un mot de passe. Lorsqu’ils ont été exposés, le risque peut donc persister dans le temps.

Comment protéger son identité avant d’envoyer des documents médicaux ?

La protection commence avant même qu’une fuite ne se produise.

Dans certaines démarches, un professionnel de santé, une assurance, une mutuelle ou un organisme vous demandera de transmettre un justificatif ou un document contenant des informations personnelles.

Le principe est simple : ne transmettez pas une copie parfaitement exploitable lorsque vous pouvez limiter son usage.

ID Filigrane permet de marquer une copie de pièce d’identité avant de l’envoyer, notamment en indiquant son destinataire et son usage.

ID Locker permet de partager un document avec un accès qui expire et de garder davantage de contrôle sur la manière dont il est transmis.

Découvrir les solutions ID Protect pour protéger vos documents

Comment détecter une exposition de ses données médicales ?

Lorsque les données ont déjà été transmises, la question devient celle de la détection.

Scan Dark Web permet de rechercher l’exposition de certaines données personnelles dans des environnements clandestins et d’identifier les informations qui sont déjà en circulation.

ID Tracker permet d’être alerté lorsqu’une utilisation de votre identité est détectée dans l’écosystème surveillé par le service.

ID Verify permet quant à lui de vérifier l’authenticité d’une pièce d’identité ou la cohérence d’un contact lorsqu’un doute existe.

L’objectif est de ne pas découvrir l’exposition de votre identité uniquement lorsque ses conséquences deviennent visibles.

Et si votre identité est déjà utilisée ?

Lorsque la fuite de données se transforme en véritable usurpation d’identité, la problématique change complètement.

Vous pouvez découvrir un compte ouvert à votre nom, un crédit que vous n’avez jamais demandé, une démarche administrative inconnue ou des documents utilisés par une autre personne.

Dans cette situation, multiplier seul les démarches peut rapidement devenir compliqué.

L’Assistance ID Protect permet alors d’être accompagné dans la constitution du dossier et les démarches à engager lorsque l’utilisation frauduleuse de l’identité est avérée.

Découvrir l’accompagnement ID Protect en cas d’usurpation

Une protection de l’identité en trois étapes

Face aux fuites de données médicales, la bonne approche n’est donc pas uniquement de réagir après une attaque. Il est possible d’agir à plusieurs moments.

protegez votre identite

1. TRANSMETTRE

ID Filigrane et ID Locker permettent de mieux protéger les documents avant et pendant leur transmission.

2. DÉTECTER

Scan Dark Web, ID Tracker et ID Verify permettent de surveiller l’exposition de vos données et de vérifier certaines situations lorsque vous avez un doute.

3. RÉPARER

Lorsque votre identité est déjà utilisée frauduleusement, l’Assistance ID Protect permet de bénéficier d’un accompagnement humain dans les démarches nécessaires.

La protection ne consiste donc pas seulement à savoir qu’une donnée a fuité. Elle consiste à limiter son exposition, détecter ce qui circule et savoir comment agir lorsque le risque devient concret.

Un doute sur une demande liée à vos données médicales ?

Les démarches de santé peuvent nécessiter la transmission de documents ou d’informations sensibles. Avant de les envoyer, vous pouvez vous demander : ce document est-il réellement nécessaire ? À qui vais-je l’envoyer ? Puis-je vérifier mon interlocuteur ? Puis-je limiter l’utilisation de ma pièce d’identité ?

Kuma, l’assistant ID Protect, peut vous aider à analyser une situation douteuse et à vous orienter vers le bon outil. ID Verify, ID Filigrane, ID Locker, ID Tracker ou encore l’accompagnement humain peuvent ensuite prendre le relais selon votre situation.

Demander à Kuma

FAQ — Fuite de données médicales et dossier médical piraté

Qu’est-ce qu’une fuite de données médicales ?

Il s’agit de l’exposition, de la perte, de la destruction, de la modification ou de l’accès non autorisé à des données de santé ou à des informations personnelles liées à des patients. Une cyberattaque peut en être à l’origine, mais une violation peut également résulter d’une erreur humaine ou d’un problème de sécurité chez un prestataire.

Un dossier médical piraté signifie-t-il automatiquement que mon identité a été usurpée ?

Non. Une fuite de données augmente le risque d’exploitation des informations exposées, mais elle ne signifie pas qu’une usurpation a déjà eu lieu. Le risque dépend notamment de la nature des données compromises et de leur éventuel croisement avec d’autres informations.

Quelles données peuvent être volées dans un dossier médical ?

Selon le système concerné, cela peut inclure l’identité, la date de naissance, l’adresse, le téléphone, l’e-mail, des informations administratives, des prescriptions, des comptes rendus ou d’autres données de santé. Toutes les fuites ne concernent évidemment pas les mêmes informations.

Pourquoi les données de santé sont-elles particulièrement sensibles ?

Parce qu’elles peuvent combiner des informations permettant d’identifier une personne avec des informations particulièrement intimes concernant sa santé. La CNIL classe les données de santé parmi les données nécessitant une protection particulière.

Comment savoir si mes données médicales ont été piratées ?

Commencez par vérifier les communications de votre établissement, professionnel de santé ou organisme concerné. Vous pouvez également mettre en place une surveillance de certaines de vos données afin de détecter leur exposition dans le temps.

Que faire après une fuite de données médicales ?

Identifiez précisément les données concernées, sécurisez vos comptes lorsque cela est nécessaire, activez la double authentification et restez attentif aux utilisations inhabituelles de votre identité. Lorsque des données d’identité ont été exposées, une surveillance prolongée peut être particulièrement utile.

Comment protéger une copie de ma pièce d’identité ?

ID Filigrane permet de marquer une copie avant de la transmettre. ID Locker permet quant à lui de partager un document avec un accès qui expire, afin de mieux contrôler sa transmission.

Que faire si mon identité est déjà utilisée frauduleusement ?

Il faut alors passer de la prévention à la réparation : documenter les faits, effectuer les démarches nécessaires et sécuriser les éléments concernés. L’Assistance ID Protect peut vous accompagner dans la constitution du dossier et les démarches liées à une usurpation d’identité.

Une fuite de données médicales ne s’arrête pas nécessairement au jour où l’attaque est découverte. Les informations exposées peuvent continuer à circuler et être croisées avec d’autres données pendant longtemps.

Vous ne pouvez pas empêcher tous les établissements ou prestataires de santé d’être victimes d’une cyberattaque. En revanche, vous pouvez limiter l’exposition de vos documents, surveiller votre identité et agir rapidement si vos données sont utilisées.

C’est précisément la logique d’ID Protect : transmettre avec plus de sécurité, détecter plus tôt et être accompagné lorsqu’il faut réparer.

Découvrez les solutions ID Protect pour protéger votre identité.