Données patients

Cyberattaque contre le logiciel Weda : les médecins doivent-ils alerter tous leurs patients ?

La cyberattaque contre Weda, survenue lundi 10 novembre, a provoqué une vague d'inquiétudes chez les 23 000 professionnels de santé utilisateurs du logiciel médical. En effet, au titre du RGPD, ces derniers sont responsables du traitement des données des patients. Saisi par la CSMF, le ministère de la Santé a précisé la marche à suivre pour les médecins victimes de cette attaque.  

21/11/2025 Par Louise Claereboudt
Santé numérique
Données patients

"Weda nous demande d'informer tous nos patients de la cyberattaque par mail. […] J'ai environ 10 000 patients, la majorité sont âgés, la majorité n'ont pas d'adresse mail, beaucoup n'ont pas de portable mais uniquement un numéro de téléphone fixe. Que dois-je faire, envoyer 10 000 courriers par la poste ?", questionnait, dans un courrier, une rhumatologue libérale installée en Creuse, à la suite de la cyberattaque contre le logiciel Weda survenue lundi 10 novembre. "Désespérée et fatiguée", la praticienne a sollicité le concours de la CSMF pour en savoir plus sur les obligations qui incombent aux médecins ayant subi les conséquences de cet incident majeur.

La CSMF a ainsi écrit à la ministre de la Santé, réclamant un "appui opérationnel pour les médecins concernés et protecteur des patients". La "tentative d'intrusion" survenue le 10 novembre a provoqué "plusieurs jours d'impossibilité totale d'accéder au logiciel médical", avec "une reprise partielle et instable de l'activité" ("de nombreuses fonctionnalités" étant "encore inaccessibles"), rappelle la CSMF dans son courrier. Cela a notamment représenté "des heures de ressaisie manuelle des consultations pour les patients déjà suivis", poursuit le syndicat. Et de mentionner "l'impossibilité" de créer des dossiers pour les nouveaux patients.

Au-delà du cas de cette rhumatologue, "de nombreux médecins libéraux sont actuellement dans la même situation, sans soutien opérationnel suffisant ni doctrine claire sur leurs obligations d'information vis-à-vis des patients lorsqu'une cyberattaque touche leur prestataire informatique", pointe la CSMF. Pour l'heure, on ignore toujours si des données appartenant aux patients ou aux professionnels de santé utilisateurs ont pu être dérobées par les hackers. 

Jugeant "légitimes" les "préoccupations" des médecins, "en particulier face à l'injonction d'informer les patients", le ministère de la Santé a répondu à l'appel de la CSMF, qui a publié la réponse sur son site. S'agissant du devoir de notification à la Cnil, le ministère indique qu'"étant donné que Weda a déjà notifié l'incident et que les médecins ont des difficultés à qualifier la violation par eux-mêmes, il n'est pas nécessaire pour les médecins de reboucler avec la Cnil". "La priorité est de s'assurer que Weda remplit son devoir d'assistance", assure Ségur.

Sur l'information du patient, principal nœud du problème pour les médecins, le ministère rapporte que l'éditeur "estime que le risque est potentiellement élevé et recommande une communication globale". "Toutefois, Weda doit fournir la preuve et la justification du risque élevé et transmettre tous les éléments complets nécessaires au contenu de l'information (conséquences précises, mesures détaillées, etc.) pour que le médecin", responsable du traitement des données au titre du RGPD, "puisse procéder".

Un affichage en cabinet "pourrait être une solution proportionnée"

"L'exigence faite aux praticiens de contacter individuellement, par exemple 10 000 patients, dont une majorité n'a ni email ni portable, paraît disproportionnée et irréaliste dans les conditions actuelles (charge de travail, absence de secrétaire, coût)", juge le ministère. "Le principe de proportionnalité devrait s'appliquer aux modalités de cette information, et l'affichage en cabinet […] pourrait être une solution proportionnée dans l'attente d'une clarification", poursuit l'institution, qui précise que "cela sera à rediscuter avec la Cnil lorsque les investigations auront permis de préciser la réalité des faits".

La CSMF propose un exemple de court texte à destination des patients : "Notre logiciel médical Weda a été victime d'une cyberattaque. Certaines données personnelles ou médicales ont pu être potentiellement concernées. Le cabinet reste mobilisé pour assurer la continuité des soins. Pour toute question, vous pouvez nous contacter lors de votre prochaine venue. Dès que Weda fournira des informations complètes et fiables, nous vous en informerons." Sur Doctolib (voir capture ci-dessous), cette généraliste propose une version explicative plus détaillée.

 

Prenant acte de la "maladresse de communication" de Weda et "de la nécessité d'une doctrine claire", le ministère de la Santé ajoute avoir demandé au logiciel de "proportionner [ses] demandes auprès des médecins pour ne pas ajouter de contraintes supplémentaires qui ne seraient pas jugées directement nécessaires par la Cnil". Elle assure poursuivre l'accompagnement de l'éditeur par les agences dédiées (ANSSI) "pour les aider à caractériser la réalité des fuites de données, ce qui permettra ensuite de définir les mesures RGPD adéquates".

"Dès que les faits seront avérés et objectivés, nous solliciterons la Cnil et l'ANSSI avec les nouveaux éléments de contexte, non pas pour une notification (comme cela était demandé par Weda aux médecins), mais pour obtenir une doctrine d'urgence et proportionnée sur les modalités d'information des patients […] prenant en compte les réalités du terrain (par exemple : zones sous-denses, absence de coordonnées électroniques)", précise le ministère. Enfin, le Centre opérationnel de régulation des réponses aux urgences sanitaires et sociales (CORRUSS) a été saisi de la situation "et est en train d'en évaluer les conséquences et actions nécessaires". A l'instar des agences régionales de santé et CPAM.  

Comptez vous fermer vos cabinets entre le 5 et le 15 janvier?

Claire FAUCHERY

Claire FAUCHERY

Oui

Oui et il nous faut un mouvement fort, restons unis pour l'avenir de la profession, le devenir des plus jeunes qui ne s'installero... Lire plus

Photo de profil de pierre frances
1,7 k points
Débatteur Passionné
Médecine générale
il y a 19 jours
La CNIL ça me fait rigoler car j'ai demandé des explications sur l'intrusion sur mon site de garde par un agent malintentionné de la sécu, et en 3 ans je n'ai toujours pas de réponses
Photo de profil de thomas laree
764 points
Débatteur Passionné
Pédiatrie
il y a 21 jours
C'est à l'état, à l'origine du tout numérique, et à Weda d'informer les patients, pas aux médecins qui ont d'autres problèmes
 
Vignette
Vignette

La sélection de la rédaction

Pédiatrie
Moins de médecins, moins de moyens, mais toujours plus de besoins : le cri d'alerte des professionnels de la...
06/11/2025
14
Concours pluripro
CPTS
Les CPTS renommées "communauté France santé" : Stéphanie Rist explique l'enjeu
07/11/2025
13
Podcast Histoire
"Elle était disposée à marcher sur le corps de ceux qui auraient voulu lui barrer la route" : le combat de la...
20/10/2025
0
Portrait Portrait
"La médecine, ça a été mon étoile du berger" : violentée par son père, la Pre Céline Gréco se bat pour les...
03/10/2025
6
Reportage Hôpital
"A l'hôpital, on n'a plus de lieux fédérateurs" : à Paris, une soirée pour renouer avec l'esprit de la salle...
14/10/2025
8
La Revue du Praticien
Diabétologie
HbA1c : attention aux pièges !
06/12/2024
2