RGPD : la 1ère amende nous vient du Portugal

Le Règlement général relatif à la protection des données, RGPD, est en vigueur depuis le 25 mai 2018 : la 1ère amende liée à son application a récemment été prononcée au Portugal. Cette décision, relayée par la presse spécialisée, vient sanctionner les manquements d’un hôpital, le centre hospitalier de Barreiro-Montijo.

 

Il s’agit de la 1ère amende infligée par une autorité nationale en utilisant les nouvelles dispositions prévues par le RGPD. L’équivalent de la CNIL au Portugal (le CNPD) a été rendue après un contrôle sur place qui a eu lieu après une alerte envoyée par l’ordre des médecins. 

 

400 000€ d’amende pour 3 violations du RGPD

L’autorité nationale qui a contrôlé l’hôpital a soulevé 3 infractions au Règlement général. 

En effet, plusieurs personnels administratifs de l’hôpital disposaient d’accès à des données qui auraient dû être strictement réservés aux médecins. Or, les accès aux données doivent être cloisonnés et seules les personnes dûment habilitées devraient disposer d’un accès, notamment aux données sensibles. 

Dans un deuxième temps, l’autorité portugaise a remarqué que seulement 296 médecins travaillent à l’hôpital, pourtant elle a souligné que 985 médecins pouvaient accéder aux dossiers médicaux des patients : les médecins vacataires, même ceux qui n’exercent plus, avaient donc toujours accès aux données sensibles malgré la rupture des liens avec l’hôpital. 

Enfin, le contrôle sur place a donné lieu à la création d’un compte d’utilisateur de test sur le système informatique de l’hôpital. Or, avec ce simple compte, le personnel du régulateur portugais a pu accéder à des données sensibles tels que les dossiers médicaux des patients. Cela démontre l’absence totale de maîtrise des habilitations en fonction des profils créés. 

La direction de l’hôpital aurait mis en avant plusieurs arguments pour justifier de ces différentes anomalies dans sa politique de protection des données personnelles. Ainsi, elle aurait indiqué que c’est le ministère de la santé qui gère les habilitations pour accéder aux données. Elle aurait également précisé que l’hôpital ne dispose pas d’outils informatiques suffisamment développés pour assurer la bonne gestion des données personnelles. 

Mais l’autorité nationale de régulation ne s’est pas laissé convaincre. 3 violations du RGPD ont donc été retenues à l’encontre du centre hospitalier : la violation des principes d’intégrité et de confidentialité des données, la violation du principe de limitation d’accès aux données, puis l’incapacité pour le responsable du traitement des données à garantir l’intégrité des données. Pour l’ensemble de ces violations, l’hôpital devra payer une amende de 400 000€. 

Ce montant peut sembler clément en comparaison avec les plafonds de 10 millions d’euros et 20 millions d’euros prévus par le RGPD. Rappelons toutefois que le centre hospitalier a la faculté de faire appel de cette décision. 

Ajouter aux articles favoris
Please login to bookmark Close
0 Shares:
Vous pourriez aussi aimer

Stéphanie Rist nomme les membres de son cabinets

La nouvelle ministre de la santé, des familles, de l'autonomie et des personnes handicapées, Stéphanie Rist, a constitué son cabinet ministériel par arrêté tout juste publié au Journal officiel. Les nominations ont pris effet le 13 octobre 2025, sauf pour le directeur du cabinet adjoint en charge de la santé qui a été nommé le 17 octobre 2025. - Lise Alter est la directrice...

Charlotte Parmentier-Lecocq reconstitue son cabinet

La ministre déléguée chargée de l'autonomie et des personnes handicapées, Charlotte Parmentier-Lecocq, a reconstitué son cabinet après être passé du gouvernement Bayrou au gouvernement Lecornu II. L'arrêté de nomination qui acte les membres de son cabinet est daté du 15 novembre 2025 et il est paru au Journal officiel du 18 octobre 2025. Voici les personnes nommées : -...

Avis d’extension d’un accord territorial (Ile-de-France – hors Seine-et-Marne) dans les CCN des OETAM et cadres du bâtiment

Le ministre du travail et des solidarités, envisage d’étendre, par avis publié le 18 octobre 2025, les dispositions de l’accord territorial (Ile-de-France - hors Seine-et-Marne) du 2 juillet 2024 relatif aux oeuvres sociales, conclu dans le cadre des conventions collectives nationales des ouvriers employés par les entreprises du bâtiment du 8 octobre 1990 visées et non visées par le décret du 1er mars 1962 modifié (jusqu’à 10...

Avis d’extension d’un avenant à la convention collective nationale du golf

La ministre du travail, de la santé, des solidarités, des familles, de l'autonomie et des personnes handicapées envisage d’étendre, par avis publié le 16 octobre 2025, les dispositions de l’avenant n° 94 du 9 octobre 2025 relatif à l’égalité professionnelle et encadrement du forfait jours, conclu dans le cadre de la convention collective nationale du golf ...

Avis d’extension d’un avenant chez les prothésistes dentaires et laboratoires de prothèses dentaires

La ministre du travail, de la santé, des solidarités, des familles, de l'autonomie et des personnes handicapées, envisage d’étendre, par avis publié le 16 octobre 2025, les dispositions de l’avenant du 5 septembre 2025 relatif à la rémunération des personnes en contrat d'apprentissage, conclu dans le cadre de la convention collective nationale des prothésistes dentaires et des personnels des...