Retenus comme manquements : art. 32 · art. 34
Sécurité (art. 32) et information des personnes après une violation (art. 34). Ce qui est reproché n'est pas une faille exotique : une authentification sans second facteur sur l'accès au dossier patient, des habilitations qui ne cloisonnent pas par équipe de soins, et aucune détection d'activité anormale en temps réel — autrement dit, un compte compromis suffisait à voir bien au-delà de ce que son porteur avait à connaître. C'est exactement la question que pose l'article 15 de l'AI Act à tout système à haut risque : qui accède à quoi, et qu'est-ce qui le remarque quand l'accès devient anormal. L'article 34 ajoute la partie qu'on oublie : la violation a touché des personnes qui n'étaient pas les patients, et elles n'ont pas été informées. Le périmètre d'une notification se mesure aux personnes concernées, jamais à la catégorie d'usagers qu'on a en tête.
Lire la décision SAN-2026-009 sur Légifrance