DaVita, l’un des plus grands fournisseurs de services de soins rénaux et de dialyse aux États-Unis, a accepté de verser 15 millions de dollars pour régler un recours collectif proposé faisant suite à une violation de données ayant touché environ 2,7 millions de personnes. L’entreprise a signé l’accord de règlement approuvé par un juge du Colorado la semaine dernière, mais l’accord en est encore au stade de l’approbation préliminaire.
L’affaire concerne une attaque par rançongiciel menée par le groupe Interlock en avril 2025, qui a ciblé les systèmes de DaVita gérant plus de 2 600 centres de dialyse ambulatoire aux États-Unis. Après avoir découvert l’attaque, l’entreprise a déclaré avoir dû revenir à des procédures manuelles et s’appuyer sur des systèmes de sauvegarde pendant sa réponse à l’incident.
Quelles données ont été compromises ?
Les informations figurant dans la plainte et l’accord de règlement indiquent que la violation pourrait avoir exposé les noms et adresses des patients, leurs numéros de sécurité sociale, leurs informations d’assurance maladie et les résultats d’analyses de laboratoire liés à la dialyse, ainsi que des images de chèques libellés à l’ordre de l’entreprise.
Après l’échec des attaquants à obtenir une rançon, Interlock a publié les informations personnelles des victimes sur le dark web, selon l’une des premières plaintes judiciaires. D’après le Health Information Sharing and Analysis Center, le groupe utilise une méthode de double extorsion combinant le vol de données, le chiffrement des systèmes et la menace de divulguer les informations.
Le coût dépasse le montant du règlement
L’article indique que l’attaque a coûté environ 25 millions de dollars à DaVita au cours de l’année 2025 et a également entraîné le dépôt d’au moins dix plaintes judiciaires. Ces plaintes ont ensuite été regroupées en une seule action, actuellement en cours de règlement. Quant aux plaignants, l’accord de règlement indique qu’ils ont subi plusieurs préjudices, notamment un risque persistant de fraude et d’usurpation d’identité en raison de la nature des données divulguées.
DaVita a décrit l’attaque comme un incident auquel elle a réagi rapidement, et un porte-parole a déclaré que l’entreprise comprenait l’importance de protéger les informations personnelles et continuait de renforcer ses défenses informatiques. La source ne fournit pas de détails techniques sur ces défenses ni sur les changements opérationnels mis en œuvre par l’entreprise après l’incident.
Pourquoi cette information est-elle importante ?
L’affaire montre que l’impact d’une attaque par rançongiciel contre un établissement de santé ne se limite pas à l’interruption des systèmes ou au coût direct de la reprise. Le retour aux procédures manuelles peut affecter le fonctionnement quotidien, tandis que la divulgation de données de patients ajoute une dimension juridique et de confidentialité à long terme, en particulier lorsque les données comprennent des numéros de sécurité sociale, des résultats d’examens et des informations d’assurance.
Le fait que l’attaque soit liée à un groupe connu pour cibler le secteur des soins de santé souligne également l’importance de protéger les sauvegardes et de pouvoir maintenir les services lorsque les systèmes sont isolés, sans supposer que le fait de ne pas payer la rançon élimine les risques. Toutefois, les informations disponibles ne permettent pas à elles seules d’établir la cause de la violation ni le degré de réussite des nouvelles mesures de sécurité de DaVita, et elles ne tranchent pas encore définitivement la responsabilité juridique.
Le tribunal n’a pas encore fixé la date de l’audience consacrée à l’approbation définitive, qui devrait se tenir l’année prochaine selon l’article. Par conséquent, le montant de 15 millions de dollars représente un règlement proposé, et non un jugement définitif ni un versement garanti au titre des réclamations à ce stade.