Un paramètre oublié efface 11 ans de journaux d’accès aux dossiers de maternité
Une procédure de copie lancée sur la mauvaise base a effacé 11 ans de journaux d'accès aux dossiers de maternité d'un hôpital sous enquête pénale.

Le 18 août, dans un grand hôpital universitaire britannique, un travail de maintenance parfaitement banal démarre : copier la base de données de radiothérapie. L’équipe réutilise pour cela une procédure déjà employée sur un autre système, sans modifier le réglage qui désigne la base visée. Le traitement part donc sur la base de maternité et l’écrase. Le Nottingham University Hospitals NHS Trust l’a reconnu publiquement le 21 septembre : les dossiers cliniques de septembre 2011 à novembre 2022 ont pu être restaurés, mais l’historique indiquant qui les avait consultés pendant ces 11 années, lui, ne reviendra pas.
Une procédure réutilisée, un réglage oublié
L’établissement parle d’une « erreur humaine » survenue lors d’une opération technique de routine. La formule est courte, mais elle décrit un grand classique de l’administration de bases de données : un jeu d’instructions qui a déjà fonctionné ailleurs, rejoué tel quel, avec une variable de cible restée sur sa valeur précédente. (Tout administrateur ayant déjà tapé un nom de base dans un terminal à 2 h du matin connaît très exactement le petit vertige dont on parle ici 😅)
Le système touché, Medway, était l’ancienne base de maternité de l’hôpital, remplacée en novembre 2022. Les données de la maternité actuelle n’ont pas été concernées, et aucune prise en charge en cours n’a été perturbée.
Pourquoi les soins reviennent mais pas les traces
La partie instructive est là. Le trust affirme avoir récupéré « les informations nécessaires à la prise en charge des patientes » : notes, observations, résultats d’examens. Ce qui manque, c’est le journal d’accès, la liste horodatée des comptes ayant ouvert chaque dossier. Dans beaucoup d’architectures hospitalières, ces deux ensembles ne vivent pas au même endroit et ne sont pas sauvegardés avec la même exigence : le contenu clinique est protégé parce qu’il sert aux soins, la trace d’audit est traitée comme une donnée technique secondaire, avec une rétention plus courte ou une réplication partielle.
Cette asymétrie ne se voit jamais tant que rien ne casse. Le jour où une restauration devient nécessaire, c’est elle qui décide de ce qu’on peut encore prouver. Un plan de reprise qui se contente de vérifier que les dossiers s’ouvrent après restauration ne valide que la moitié du travail.
Le pire moment pour perdre un journal d’accès
Ces archives ne sont pas des archives comme les autres. La maternité de cet hôpital fait l’objet d’une enquête pénale ouverte en septembre 2023, et d’une revue indépendante achevée en juin 2026 qui a examiné environ 2 500 familles et conclu que plus de 500 mères ou bébés avaient subi un préjudice. L’établissement a prévenu l’autorité de protection des données dans les délais réglementaires, et la police pour qu’elle mesure l’effet de l’incident sur son enquête. Savoir qui a ouvert quel dossier, et à quelle date, est précisément le genre de question qu’une enquête finit toujours par poser.
Ce que l’annonce ne dit pas
Il faut lire ce communiqué pour ce qu’il est : le récit d’un incident par l’organisation qui l’a provoqué. Le nombre de patientes concernées n’est pas donné. L’expression « instructions préécrites » ne dit ni l’outil, ni le moteur de base, ni si une validation de la cible aurait dû exister. Surtout, c’est le trust lui-même qui certifie que la totalité des données cliniques est revenue, sans qu’aucun tiers ne l’ait encore vérifié, et le mécanisme qui aurait permis ce contrôle a précisément disparu avec le reste. L’autorité de protection des données, elle, n’a rendu aucune conclusion.
En bref
- Le 18 août, une procédure de copie rejouée sans changer sa cible écrase la base de maternité Medway.
- Dossiers concernés : septembre 2011 à novembre 2022, soit 11 ans.
- Données cliniques restaurées selon l’hôpital, journal des accès perdu.
- Autorité de protection des données et police prévenues, aucune conclusion à ce stade.
- Leçon transposable : sauvegarder la trace d’audit avec le même soin que la donnée, et tester la restauration des deux.
Sources : Nottingham University Hospitals NHS Trust, ITV News, The Register.
Le Bien Heureux · Redaction Capibara · Mercredi 23 septembre 2026