Fuite à la Hospital Authority de Hong Kong : les données de 56 000 patients exposées via un sous-traitant
La Hospital Authority de Hong Kong a révélé que des données personnelles et chirurgicales de plus de 56 000 patients du réseau Kowloon East avaient fuité sur une plateforme tierce ; la police a ensuite arrêté un développeur employé par un sous-traitant, accusé d'avoir téléchargé les dossiers lors de travaux de maintenance.
- Victime
- Hospital Authority (Hong Kong)
- utilisateurs
- 56.0K
Le 4 avril 2026, la Hospital Authority (HA) de Hong Kong, qui gère les hôpitaux publics du territoire, a révélé que des données personnelles de plus de 56 000 patients avaient fuité. Sa surveillance de routine avait détecté, vers 2 h du matin le 3 avril, un accès non autorisé présumé et la fuite de données de patients apparues sur une plateforme tierce. La HA a signalé l'affaire à la police et au commissaire à la protection des données personnelles.
Les dossiers concernés portaient sur des patients du réseau hospitalier Kowloon East et comprenaient noms, sexe, numéros de carte d'identité hongkongaise, numéros de dossier hospitalier et détails des interventions chirurgicales. La HA a assuré que son réseau interne fonctionnait normalement et en sécurité, a ouvert une ligne d'assistance dédiée et a commencé à prévenir les patients concernés via son application HA Go, par courrier et par téléphone. Des données concernant plus de 1 000 membres du personnel seraient également touchées.
Un sous-traitant, pas une cyberattaque
La HA a indiqué que son examen n'avait révélé aucune trace de cyberattaque contre ses systèmes. Un développeur employé par un prestataire de maintenance externe aurait téléchargé des données sur un ordinateur personnel lors de travaux sur un système de bloc opératoire, en violation des règles contractuelles exigeant une autorisation formelle préalable pour tout accès aux données. Le directeur de la HA, le Dr Tony Ha, a précisé que le système concerné était distinct du Clinical Management System utilisé pour les dossiers de soins. La HA a suspendu les accès du prestataire et renforcé sa surveillance.
Le 8 avril, la police a arrêté un homme de 30 ans travaillant pour ce prestataire, soupçonné d'« accès à un ordinateur dans une intention criminelle ou malhonnête ».
Pourquoi c'est important
Des parlementaires se sont demandé si le nombre réel de personnes concernées n'était pas plus élevé et ont critiqué le contrôle des prestataires informatiques externalisés, une élue affirmant que les données avaient été téléchargées des milliers de fois après leur mise en ligne. L'affaire montre que le personnel de maintenance des fournisseurs tiers peut devenir le maillon faible de la protection de données de santé et d'identité très sensibles, même lorsque le réseau principal n'est pas compromis.
Chronologie
La surveillance de la Hospital Authority détecte vers 2 h du matin un accès non autorisé présumé et une fuite de données de patients sur une plateforme tierce ; la police et le commissaire à la vie privée sont alertés.
Le gouvernement annonce la fuite des données de plus de 56 000 patients du réseau Kowloon East et met en place une ligne d'assistance.
La police arrête un employé de 30 ans d'un prestataire de maintenance informatique, soupçonné d'accès à un ordinateur dans une intention criminelle ou malhonnête.
Sources
- news.gov.hkhttps://www.news.gov.hk/eng/2026/04/20260404/20260404_152124_997.html
- thestandard.com.hkhttps://www.thestandard.com.hk/news/article/328514/Over-56000-patients-data-leaked-in-Hospital-Authority-breach
- dimsumdaily.hkhttps://www.dimsumdaily.hk/hospital-authority-tightens-security-after-data-leak-affecting-56000-patients/
- databreaches.nethttps://databreaches.net/2026/04/08/hk-man-arrested-over-stolen-patient-personal-data/