FRANCEPASSOIRE
Ouvrir le menu
Secteur : Santé

Dedalus Biologie

Confirmée

Entrée dans l'espace public : 14 février 2021 · SIREN 348 585 233

Fuite établie par une source officielle (entité, autorité ou justice).

Volume annoncé :

491 840 personnes concernées

491 840 personnes dans le fichier diffusé, « près d'un demi-million » selon la CNIL — prélèvements de 2015 à 2020 dans une trentaine de laboratoires d'analyses du Nord-Ouest de la France

Ce que l'on sait

Un fichier de 491 840 patients d'une trentaine de laboratoires d'analyses est diffusé depuis le 14 février 2021, après une mise en ligne gratuite. Un pirate l'avait publié à la suite d'une dispute. Il contient identité, numéro de Sécurité sociale, coordonnées, mots de passe et des informations de santé parfois sensibles. L'enquête de Libération remonte au logiciel Mega-Bus de l'éditeur Dedalus et à son serveur de migration, accessible sans authentification. Un échantillon était en ligne dès novembre 2020. La CNIL sanctionne Dedalus Biologie le 15 avril 2022 : 1,5 million d'euros d'amende pour défauts de sécurité à l'origine de la fuite.

Données annoncées

identité
coordonnées
données de santé
mots de passe

Seules les catégories listées par les sources figurent ici — survolez ou mettez le focus sur une puce pour le risque associé.

Historique

Le blog Zataz révèle un fichier de 491 840 patients, diffusé gratuitement à plusieurs endroits du web après une dispute entre pirates.

Libération (CheckNews) identifie l'origine : le logiciel Mega-Bus de Dedalus, utilisé par une trentaine de laboratoires du Nord-Ouest ; les données couvrent 2015 à 2020.

La CNIL annonce des contrôles pour constater officiellement la mise à disposition du fichier ; le parquet de Paris ouvre une enquête confiée à l'OCLCTIC.

L'ANSSI indique avoir identifié l'origine de la fuite dès novembre 2020 et l'avoir signalée au ministère de la Santé, sans détail public.

La formation restreinte de la CNIL sanctionne Dedalus Biologie de 1,5 million d'euros pour des défauts de sécurité ayant conduit à la fuite.

La sanction est rendue publique : serveur FTP de migration sans authentification ni chiffrement, comptes partagés, aucune supervision des alertes.

Sources

Chaque fait de cette fiche renvoie à une source citée — voir la méthode.