Communiqué

Information importante concernant vos données personnelles

Publié le 9 septembre 2026

Nous souhaitons vous informer d’un incident de cybersécurité ayant affecté le Cabinet 5 (Drs Buicu, Marçais, Mendonça, Makké, Massard, Genin et Juncker) de la clinique Bohler (5 rue Edward Steichen, L-2540 Luxembourg) à partir du 22 août 2026.

Cet incident localisé au niveau d’un cabinet médical ne concerne pas les systèmes IT des Hôpitaux Robert Schuman (HRS). L’outil en cause est utilisé e.a. par des cabinets médicaux et géré de façon autonome et sans lien direct avec les systèmes HRS.

Par contre, si vous avez été prise en charge par le Cabinet 5 ou l’un de ces médecins, vous pouvez être concernée par ces informations.

Que s’est-il passé ?

Le samedi 22 août 2026, un incident de cybersécurité de type ransomware a affecté l’infrastructure de notre prestataire informatique, une entreprise luxembourgeoise reconnue. Lors de cet incident, un acteur malveillant a attaqué les systèmes de notre prestataire informatique ; il en est résulté une perte de certaines données, et potentiellement une fuite de données (possible, mais non certaine à ce stade des investigations).

Notre activité et la continuité des soins n’ont pas été affectées, mais il en est résulté une destruction et une perte de données (y compris des données personnelles) concernant notre patientèle. Par ailleurs, il n’est pas exclu à ce stade que ces données aient été volées par l’acteur malveillant ayant revendiqué cette attaque auprès de notre prestataire.

Quelles données vous concernant sont affectées ?

Sur la base des investigations menées à ce jour, les données qui ont pu être consultées, extraites ou divulguées à la suite de l’incident comprennent l’identité de l’ensemble de la patientèle (patientes, potentiellement depuis 2015), leurs coordonnées, dossiers médicaux, dossiers administratifs (factures, etc.), échanges et communications.

Parmi ces données, les plus récentes, à savoir celles qui ont été collectées postérieurement au 26 mai 2026, ont été perdues et ne sont plus disponibles.

Quelles peuvent être les conséquences pour les personnes concernées ?

Si des données nécessaires à votre prise en charge ont été perdues, nous serons en contact avec vous pour reconstituer ces données et nous assurer de disposer de toutes les informations nécessaires au suivi des soins et à la poursuite de nos activités.

L’ensemble des données de notre patientèle sont susceptibles d’avoir été exfiltrées, et pourraient à l’avenir être utilisées par des tiers malveillants pour des tentatives d’hameçonnage (phishing), des tentatives d’usurpation d’identité ou des communications frauduleuses visant à obtenir d’autres informations confidentielles.

À ce stade, nous n’avons identifié aucun élément indiquant que vos données aient effectivement été consultées ou utilisées à des fins frauduleuses, mais nous vous recommandons néanmoins de rester particulièrement vigilantes.

Quelles mesures avons-nous prises ?

Dès la découverte de cet incident, nous nous sommes assurés auprès de notre prestataire de la mise en œuvre des mesures nécessaires pour y mettre fin, et que des investigations étaient engagées afin d’en déterminer précisément la nature et l’étendue, avec l’assistance d’experts en cybersécurité.

Parmi les mesures déjà prises, l’accès malveillant a été interrompu, les mécanismes de sécurité ont été renforcés, des experts spécialisés en cybersécurité d’une société internationalement reconnue ont été dépêchés pour investiguer sur l’incident et en réduire l’impact.

Nous avons également notifié la violation à la Commission nationale pour la protection des données (CNPD) conformément au Règlement général sur la protection des données (UE) 2016/679 (RGPD), et poursuivons les investigations et la mise en place de mesures de remédiation.

Les conclusions de l’investigation en cours permettront de compléter ces premières mesures et de renforcer durablement la résilience ainsi que la sécurité de notre infrastructure.

Que vous recommandons-nous de faire ?

Par mesure de précaution, nous vous recommandons :

  • d’être particulièrement vigilante à l’égard de tout courriel, appel téléphonique ou SMS inhabituel faisant référence aux médecins susvisés, à l’équipe de soins ou au Cabinet 5 en général,
  • de ne communiquer aucune information confidentielle en réponse à une sollicitation non vérifiée,
  • de ne pas cliquer sur les liens ou pièces jointes contenus dans des messages suspects, et
  • de vérifier toute communication prétendant provenir du Cabinet 5, de votre médecin ou de l’équipe de soins ; en particulier, si vous recevez un appel inhabituel ou non sollicité (même avec indication de notre numéro de téléphone), n’hésitez pas à mettre fin à la conversation et à nous rappeler ou à nous contacter en accédant directement à notre site internet ou en utilisant vos canaux de contact habituels.

Comment obtenir davantage d’informations ?

Pour toute question concernant cet incident ou la protection de vos données à caractère personnel, vous pouvez nous contacter.

Toutefois, afin d’éviter de saturer notre secrétariat, nous vous remercions de bien vouloir nous contacter par email uniquement à privacy@groupegynecologique.lu, et non par téléphone.

Des informations complémentaires et, le cas échéant, des mises à jour sont également disponibles à l’adresse suivante : www.groupegynecologique.lu

Nous regrettons profondément cet incident ainsi que les désagréments ou préoccupations qu’il pourrait occasionner.

‹ Retour à l’accueil
Information importante : incident de cybersécurité concernant vos données personnelles. Lire le communiqué