Free Mobile et Free sanctionnés de 42 millions d’euros pour violation massive de données
À retenir
- Free et Free Mobile condamnés à 42 millions d’euros d’amende pour une fuite de données massive.
- La CNIL a sanctionné les manquements graves au RGPD et aux mesures de sécurité.
- L’affaire pourrait influencer la gestion des données personnelles dans l’industrie.
La Commission nationale de l’informatique et des libertés (CNIL) a frappé fort. En janvier 2026, elle a infligé une amende de 42 millions d’euros à Free Mobile et Free après une fuite de données massive en octobre 2024. Cette sanction résulte de graves manquements aux obligations de sécurisation des données personnelles, touchant pas moins de 24 millions de clients.
Cette décision marque un tournant dans la gestion des violations de données en France. Les amendes, de 27 millions pour Free Mobile et 15 millions pour Free, reflètent la sévérité des défaillances constatées. L’opérateur a déjà annoncé son intention de contester cette décision devant le Conseil d’État, estimant la sanction « d’une sévérité inédite ».
Une cyberattaque d’ampleur sans précédent
L’affaire remonte à octobre 2024, quand une cyberattaque a permis à un acteur malveillant de s’introduire dans le système d’information de Free et Free Mobile. Cet incident a entraîné la compromission des données personnelles de 24 millions de personnes, y compris des informations bancaires sensibles telles que les IBAN.
La CNIL a constaté que ces sociétés n’avaient pas pris les mesures adéquates pour protéger les données de leurs abonnés. Les failles exploitées étaient connues, et la négligence dans leur gestion a gravement exposé les clients. Cette intrusion massive a mis en lumière des vulnérabilités systémiques au sein de l’opérateur.
En plus des données bancaires, d’autres informations personnelles ont été exposées, augmentant le risque de fraude et d’usurpation d’identité. Cette violation a suscité un tollé parmi les abonnés, conduisant à plus de 2 500 plaintes déposées auprès de la CNIL.
La gravité de cet incident a poussé l’autorité de régulation à mener une enquête approfondie, débouchant sur des amendes conséquentes. Ces sanctions illustrent la nécessité pour les entreprises de renforcer drastiquement leurs mesures de sécurité.
Les manquements de Free face au RGPD
La CNIL a pointé du doigt des violations graves du règlement général sur la protection des données (RGPD) de la part de Free et Free Mobile. En premier lieu, l’absence de mesures de sécurité appropriées pour protéger les données contre les accès non autorisés a été soulignée.
Free a également été critiqué pour avoir conservé des données d’anciens clients pendant des périodes excessivement longues. Plus de 15 millions de contrats résiliés depuis plus de cinq ans, et certains depuis plus de dix ans, étaient encore stockés, en violation manifeste des principes de minimisation des données.
Ces manquements ont été considérés comme des atteintes sérieuses aux droits des personnes concernées, justifiant les montants élevés des amendes. La CNIL a estimé que, compte tenu de la nature sensible des données compromises, Free avait l’obligation stricte de garantir une protection renforcée.
En réponse, Free a annoncé des mesures pour améliorer son architecture de sécurité, mais ces remèdes tardifs n’ont pas suffi à atténuer la sanction. Cette affaire met en exergue l’importance cruciale de la conformité au RGPD dans la gestion des données personnelles.
Les conséquences pour les clients et l’industrie
Pour les 24 millions de clients touchés, les conséquences de cette fuite sont potentiellement graves. Les informations compromises peuvent être utilisées à des fins frauduleuses, exposant les victimes à des risques accrus de vol d’identité.
L’impact sur la réputation de Free est également significatif. Dans un marché des télécommunications hautement compétitif, la confiance des clients est essentielle. Cet incident pourrait inciter certains abonnés à chercher des alternatives plus sûres, affectant ainsi les parts de marché de l’opérateur.
Pour l’industrie dans son ensemble, cette affaire sert d’avertissement. Elle souligne la nécessité pour tous les acteurs de renforcer leurs infrastructures de sécurité et de se conformer scrupuleusement aux exigences du RGPD. Les entreprises doivent investir dans des technologies de protection avancées pour éviter de telles violations.
Enfin, cette sanction pourrait inspirer des régulateurs dans d’autres pays à adopter une approche plus sévère envers les violations de données, augmentant ainsi les responsabilités des entreprises à l’échelle internationale.
Recours et perspectives pour Free
Face à cette sanction colossale, Free a annoncé son intention de faire appel devant le Conseil d’État. L’opérateur conteste la sévérité de la décision, arguant d’un traitement disproportionné par rapport à d’autres cas similaires.
Free espère obtenir une révision de la décision et une réduction des amendes. Toutefois, l’issue de ce recours reste incertaine, et il est peu probable que l’opérateur échappe complètement à sa responsabilité.
Dans l’intervalle, Free a entrepris des réformes pour améliorer sa sécurité interne, visant à restaurer la confiance de ses clients et à prévenir de futurs incidents. Ces efforts incluent la mise en place de protocoles de sécurité renforcés et la sensibilisation des employés à la protection des données.
L’avenir de Free dépendra en grande partie de sa capacité à démontrer un engagement sérieux envers la sécurité des données, tant pour apaiser les régulateurs que pour regagner la confiance du public. Cette affaire pourrait bien être un tournant décisif dans la stratégie de l’entreprise en matière de gestion des données.
Comparaison avec d’autres cas de violations
La sanction de Free n’est pas un cas isolé dans le paysage des violations de données. D’autres grandes entreprises ont également été confrontées à des amendes pour des incidents similaires, bien que les montants varient.
Par exemple, en 2019, British Airways a été condamnée à une amende de 183 millions de livres par l’ICO au Royaume-Uni pour une fuite de données touchant environ 500 000 clients. Cette sanction, bien plus élevée, reflète l’ampleur du préjudice et l’importance de la conformité au RGPD.
En France, Google a également été sanctionné à hauteur de 50 millions d’euros en 2019 pour des violations du RGPD, soulignant que même les géants de la technologie ne sont pas à l’abri. Ces cas montrent que la CNIL n’hésite pas à sévir en cas de manquements graves.
En comparaison, l’amende infligée à Free est significative, mais elle s’inscrit dans une tendance globale de renforcement des mesures de protection des données. Les entreprises doivent donc anticiper de tels risques et investir dans des solutions robustes pour éviter des conséquences financières et réputationnelles importantes.
Questions fréquentes
- Pourquoi Free et Free Mobile ont-ils été sanctionnés par la CNIL ?
- Ils ont été sanctionnés pour de graves manquements à la sécurité des données personnelles, exposant 24 millions de clients à une fuite massive d’informations sensibles.
- Quelles sont les conséquences de cette violation pour les clients ?
- Les clients sont exposés à des risques accrus de vol d’identité et de fraude en raison de la fuite de leurs données personnelles, y compris bancaires.
Sources
- Violation de données : la CNIL inflige 42 millions d’euros d’amendes …
- Free écope de 42 millions d’euros d’amende pour la fuite massive …
- Violation de données : sanction de 42 millions d’euros à l’encontre …
- Violation de données : Free à nouveau lourdement sanctionné par l …
- Une lourde amende de 42 millions d’euros : pourquoi l’opérateur …





