Les grandes fuites
Fuite de données Dedalus : 500 000 patients de laboratoires exposés
En 2021, un fichier médical de près de 500 000 patients de laboratoires s'est retrouvé en ligne. L'éditeur de logiciels Dedalus a été sanctionné par la CNIL. Retour sur l'affaire et sur les bons réflexes.

La fuite de données Dedalus reste l'un des plus graves incidents de santé en France. En février 2021, un fichier contenant les informations médicales de près de 500 000 personnes a été découvert sur Internet. Il venait de laboratoires d'analyses qui utilisaient le même logiciel, édité par Dedalus France. Un an plus tard, la CNIL a infligé une amende de 1,5 million d'euros à sa filiale Dedalus Biologie.
Ce dossier explique ce qui s'est passé, qui est concerné et comment réagir. Pour les bases, consultez notre guide sur la fuite de données. Les autres incidents du secteur figurent dans notre rubrique santé.
Que s'est-il passé chez Dedalus ?
Dedalus Biologie vend des logiciels de gestion aux laboratoires d'analyses médicales. Selon Next, environ 3 000 laboratoires privés utilisent ses outils, ainsi que 30 à 50 laboratoires d'hôpitaux publics.
Deux laboratoires clients avaient demandé à changer de logiciel. Dedalus a donc réalisé une « migration », c'est-à-dire un transfert des données d'un logiciel vers un autre. D'après la CNIL, l'éditeur a extrait plus de données que ce que les laboratoires avaient demandé.
Ces données ont été placées sur un serveur sans chiffrement (codage qui rend les données illisibles sans clé). Elles n'ont pas été effacées après la migration. Une partie du serveur était accessible depuis Internet sans mot de passe. Le fichier s'est ensuite retrouvé publié sur un site web.
Le 23 février 2021, le journal Libération a révélé l'existence de ce fichier. Le scandale a été immédiat, car il contenait des informations médicales très sensibles.
Chronologie de la fuite
| Date | Événement |
|---|---|
| Mars 2020 | Un salarié de Dedalus signale en interne des problèmes de sécurité. |
| 14 février 2021 | Un site spécialisé en cybersécurité repère le fichier en ligne. |
| 23 février 2021 | Libération révèle la fuite. Dedalus France publie un premier communiqué. |
| 24 février 2021 | La CNIL commence ses contrôles chez Dedalus. |
| 26 février 2021 | Dedalus identifie 28 laboratoires clients concernés, dans six départements. |
| 1er mars 2021 | La CNIL saisit en urgence le tribunal judiciaire de Paris. |
| 4 mars 2021 | Le tribunal ordonne aux opérateurs de bloquer l'accès au site qui publie le fichier. |
| 15 avril 2022 | La CNIL sanctionne Dedalus Biologie d'une amende de 1,5 million d'euros. |
| 21 avril 2022 | La sanction est rendue publique. |
Quelles données ont fuité ?
Le fichier contenait des données administratives et médicales. Selon Siècle Digital et Next, on y trouvait :
- l'identité des patients : nom et prénom ;
- le numéro de sécurité sociale ;
- les coordonnées, comme l'adresse ou le téléphone ;
- le nom du médecin prescripteur et la date des examens ;
- des informations de santé : groupe sanguin, traitements, grossesse ;
- des commentaires sur des maladies graves : VIH, cancers, maladies génétiques.
Ce sont des données de santé, protégées de façon renforcée par le RGPD (le règlement européen sur les données personnelles). Leur révélation peut exposer à la honte, à la discrimination ou au chantage. Notre page sur les données de santé détaille ces risques.
Le numéro de sécurité sociale est lui aussi sensible, car il ne change jamais. Notre guide sur le numéro de sécurité sociale explique pourquoi.
Combien de personnes sont concernées ?
La délibération de la CNIL mentionne 491 840 patients. La presse parle souvent d'environ 500 000 personnes.
Les patients venaient de 28 laboratoires situés dans six départements. C'est ce qu'indique un communiqué de Dedalus France relayé par Solutions Numériques :
- Côtes-d'Armor (22) ;
- Eure (27) ;
- Ille-et-Vilaine (35) ;
- Loir-et-Cher (41) ;
- Loiret (45) ;
- Morbihan (56).
Selon Le Monde Informatique, qui cite un média spécialisé, environ 1 700 militaires figuraient dans le fichier. Ce point n'a pas été confirmé officiellement.
Qui est derrière l'attaque ?
Les personnes qui ont récupéré et diffusé le fichier n'ont pas été identifiées publiquement, selon Siècle Digital. L'enquête interne de Dedalus n'a pas permis de conclure avec certitude sur l'origine de l'intrusion.
La CNIL ne s'est pas prononcée sur l'auteur. Elle a sanctionné les failles de sécurité qui ont rendu la fuite possible.
Qu'ont fait Dedalus et les autorités ?
La réaction de la CNIL et de la justice
La CNIL a réagi très vite. Elle a lancé des contrôles dès le 24 février 2021. Elle a ensuite saisi le tribunal judiciaire de Paris en référé (procédure d'urgence). Le 4 mars 2021, le tribunal a rendu sa décision. Il a ordonné à Orange, SFR, Bouygues Telecom et Free de bloquer le site qui hébergeait le fichier. Selon Le Monde Informatique, le juge a vu dans cette mise en ligne une « atteinte grave et immédiate » aux droits des personnes.
Une amende de 1,5 million d'euros
Le 15 avril 2022, la CNIL a sanctionné Dedalus Biologie d'une amende de 1,5 million d'euros (délibération SAN-2022-009). Elle a retenu trois types de manquements au RGPD, selon Le Monde du Droit :
- le non-respect des instructions des laboratoires : Dedalus a extrait plus de données que demandé ;
- l'absence de contrat conforme encadrant le travail de Dedalus pour ses clients ;
- des failles de sécurité : pas de procédure pour les migrations, pas de chiffrement et pas d'effacement des données. Une zone du serveur était ouverte sans authentification. Des comptes étaient partagés entre salariés. Les alertes n'étaient pas surveillées.
La CNIL a aussi relevé qu'un salarié avait signalé des problèmes de sécurité dès mars 2020. Les laboratoires étaient responsables des données. Mais seule Dedalus, en tant que prestataire (ou « sous-traitant »), a été sanctionnée.
Pour comparer avec d'autres décisions, lisez notre page sur les sanctions CNIL.
La réponse de Dedalus
Selon Siècle Digital, Dedalus affirme avoir renforcé son infrastructure informatique. L'entreprise dit aussi avoir amélioré ses procédures, formé ses équipes et recruté des spécialistes en cybersécurité.
Comment savoir si je suis concerné ?
Avez-vous fait des analyses avant 2021 dans un laboratoire de l'un des six départements cités ? Vous êtes alors peut-être concerné. Les laboratoires concernés devaient contacter leurs patients.
Si vous avez un doute, voici ce que vous pouvez faire :
- Contactez votre laboratoire d'analyses et demandez s'il faisait partie des 28 laboratoires touchés.
- Exercez votre droit d'accès. Le RGPD vous permet de demander à un organisme quelles données il détient sur vous.
- Évitez les sites douteux qui proposent de vérifier votre présence dans le fichier. Ne leur donnez jamais votre numéro de sécurité sociale.
Notre guide pour vérifier si mes données ont fuité présente les outils fiables.
Que faire si mes données ont fuité ?
Les données médicales ne peuvent pas être « changées ». L'objectif est donc de limiter les arnaques et les abus. Voici les étapes à suivre.
- Méfiez-vous des messages qui citent votre santé. Un escroc peut évoquer une analyse ou un traitement pour paraître crédible. Ne cliquez sur aucun lien et ne répondez pas.
- Ne cédez jamais à un chantage. Si quelqu'un menace de révéler une information médicale, ne payez pas. Conservez le message et portez plainte.
- Protégez votre compte Ameli. Ne communiquez jamais votre code personnel. Connectez-vous en tapant vous-même l'adresse du site.
- Surveillez vos remboursements de soins. Signalez toute opération inconnue à votre caisse d'assurance maladie.
- Faites-vous aider par cybermalveillance.gouv.fr ou la plateforme 17Cyber si vous êtes victime d'une arnaque.
- Portez plainte en cas d'usurpation d'identité ou de chantage. Notre guide pour porter plainte après une fuite de données explique comment faire.
- Saisissez la CNIL si le laboratoire ne répond pas à votre demande d'accès dans un délai d'un mois.
Pour repérer les pièges, lisez notre guide pour reconnaître les arnaques après une fuite. Notre fiche que faire après une fuite de données rassemble tous les réflexes utiles.
Que retenir de l'affaire Dedalus ?
Cette fuite montre que le danger ne vient pas toujours d'une attaque spectaculaire. Ici, une simple opération technique mal encadrée a suffi. Elle rappelle aussi que les prestataires informatiques peuvent être sanctionnés, et pas seulement leurs clients.
Notre dossier sur les fuites de données de santé dans les hôpitaux présente d'autres cas. Retrouvez aussi toutes les fuites françaises dans notre rubrique France et dans notre base des fuites.
Questions fréquentes
Qu'est-ce que Dedalus ?
Dedalus est un groupe qui édite des logiciels pour le secteur de la santé. Sa filiale Dedalus Biologie fournit des logiciels aux laboratoires d'analyses médicales. C'est cette filiale qui a été sanctionnée par la CNIL en 2022.
Pourquoi la CNIL a-t-elle sanctionné Dedalus et pas les laboratoires ?
La CNIL a jugé que Dedalus n'avait pas respecté les instructions de ses clients lors de la migration. L'éditeur avait aussi de graves failles de sécurité. La décision ne vise que Dedalus Biologie, en tant que prestataire des laboratoires.
Les patients ont-ils été indemnisés ?
L'amende de la CNIL est versée au Trésor public, pas aux victimes. Pour obtenir une réparation, une personne doit en faire la demande, le plus souvent devant la justice. Aucune indemnisation collective n'a pu être vérifiée dans cette affaire.
Le fichier est-il encore en ligne ?
Le site qui publiait le fichier a été bloqué par décision de justice en mars 2021. Mais des copies ont pu circuler avant ce blocage. Il reste donc utile de se méfier des messages suspects.
Comment une telle fuite a-t-elle été possible ?
Les données ont été extraites lors d'un changement de logiciel, sans chiffrement. Elles n'ont pas été supprimées après l'opération. Une partie du serveur était accessible depuis Internet sans authentification. La CNIL a jugé ces mesures de sécurité insuffisantes.



