📰 Cet article publié le 2 septembre 2026 par DataBreachToday relate une décision de la Commission irlandaise de protection des données (DPC) à l’encontre du Health Service Executive (HSE), le service national de santé irlandais.

🏥 Contexte de l’incident : En octobre 2023, des individus ont pénétré dans le sous-sol de St. Loman’s Hospital (Comté de Westmeath), un ancien hôpital psychiatrique contaminé à l’amiante, et ont découvert des dossiers médicaux de santé mentale en décomposition. Le mois suivant, un accès similaire a été constaté dans un établissement infesté de moisissures dans le Comté de Donegal. Des vidéos de ces intrusions ont été diffusées sur les réseaux sociaux, révélant publiquement la présence de ces archives.

🔍 Investigation du régulateur : La DPC a lancé une enquête en mai 2024 et a inspecté 12 sites du HSE à travers l’Irlande. Les inspecteurs ont constaté :

  • Des documents endommagés par la moisissure, contaminés par des déjections animales ou détruits par l’eau
  • Des archives stockées dans des salles de bains désaffectées, des conteneurs maritimes, des remises à tourbe et des bâtiments délabrés
  • Une absence totale d’organisation ou de traçabilité des documents

⚖️ Violations RGPD identifiées :

  • Absence de mesures de sécurité appropriées pour les données personnelles sur support papier
  • Non-respect des durées de conservation et absence de destruction sécurisée
  • Non-déclaration des violations dans le délai de 72 heures imposé par le RGPD
  • Infractions similaires antérieures retenues comme circonstance aggravante

💶 Sanctions : Le DPC a officiellement notifié le HSE le 25 août 2026, lui infligeant une amende totale de 645 000 euros, assortie d’une réprimande formelle et d’injonctions de mise en conformité incluant un audit complet de tous les sites de stockage, la destruction des archives inutiles et la mise en place d’un système de traçabilité robuste.

📋 Cet article est un rapport d’incident à visée informative, documentant une décision réglementaire majeure relative à la gestion défaillante de données de santé sur support physique.

🧠 TTPs et IOCs détectés

TTP

  • T1530 — Data from Cloud Storage (Collection)

🔴 Indice de vérification factuelle : 33/100 (basse)

  • ⬜ databreachtoday.com — source non référencée (0pts)
  • ✅ 7196 chars — texte complet (fulltext extrait) (15pts)
  • ⬜ aucun IOC extrait (0pts)
  • ⬜ pas d’IOC à vérifier (0pts)
  • ✅ 1 TTP(s) MITRE (8pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://www.databreachtoday.com/irish-privacy-watchdog-details-psychiatric-data-breaches-a-32728?utm_source=infosec-mashup.santolaria.net&utm_medium=newsletter&utm_campaign=infosec-mashup-36-2026-the-trust-layer-got-compromised