FR EN

Toute l'actualité sur la compliance

20.02.2025 16:13

IA au travail : obligation de consultation du CSE

Intelligence artificielle au travail : obligation de consultation du CSE avant le déploiement de...


Cat: Droit des sociétés , Les actualités d'ALTIJ, Droit des Technologies Avancées, Droit Social, Restructurations et plans sociaux , Veille Juridique
12.11.2024 10:59

Altij Avocats rejoint le programme “Your Experts in France”

Accompagner l'implantation des entreprises britanniques grâce à une expertise juridique en...


Cat: Droit des Affaires et de l'Entreprise, Droit des sociétés , Les essentiels, Veille Juridique
10.07.2024 13:27

De l’instabilité politique à l’instabilité fiscale

Le résultat des dernières élections législatives a entraîné de nombreux questionnements sur...


Cat: Droit des Affaires et de l'Entreprise, Droit des sociétés , Droit fiscal, Les essentiels, Veille Juridique
27.06.2024 10:45

Actualité PI - Autorisation d'usage de son image

Un employeur condamné à retirer les photographies d’un ancien salarié


Cat: Droit de la Propriété Intellectuelle, Les actualités d'ALTIJ, Les essentiels, Veille Juridique
31.05.2024 14:29

Faux sites et arnaques en ligne

Protéger votre e-réputation et votre clientèle : réagissez !


Cat: Droit de la Propriété Intellectuelle, Propriété industrielle (Marques, Dessins et modèles), Les actualités d'ALTIJ, Les essentiels, Veille Juridique
voir les archives ->
< FLAT TAX À 31,4%, APPORT CESSION et PACTE DUTREIL EN SURSIS
22.01.2026 13:13 Il y a: 222 days
Categorie: Données - Bases de données – RGPD / DPO - Big Data et intelligence artificielle, Les essentiels, Veille Juridique

FREE et FREE MOBILE lourdement sanctionnés par la CNIL


Violation de données : sanction de 42 millions d’euros à l’encontre des sociétés FREE MOBILE et FREE

Le 14 janvier 2026, la CNIL a annoncé avoir sanctionné les sociétés FREE MOBILE et FREE d’amendes respectives de 27 et 15 millions d'euros.

 

Rendue publique par la formation restreinte, cette décision fait suite à une cyberattaque survenue en octobre 2024, au cours de laquelle un pirate est parvenu à infiltrer le système d'information des deux sociétés et à accéder à des données personnelles concernant 24 millions de contrats d’abonnés, dont des IBAN. Suite à cette violation de données personnelles massive ayant généré plus de 2 500 plaintes de personnes concernées, la CNIL a réalisé un contrôle qui a mis en évidence plusieurs manquements aux dispositions du RGPD.

 

Quels manquements sanctionnés ?

 

1. Manquement à l’obligation d’assurer la sécurité des données personnelles

 

L’article 32 du RGPD impose au responsable de traitement de mettre en œuvre les mesures techniques et organisationnelles appropriées afin de garantir un niveau de sécurité adapté au risque.

 

La CNIL a estimé que les mesures de sécurité mises en place par Free Mobile et Free étaient manifestement insuffisantes. L'autorité a relevé plusieurs défaillances critiques : les procédures d'authentification pour se connecter au VPN des sociétés, notamment utilisé pour le télétravail, n'était pas suffisamment robuste. Les outils de détection des comportements anormaux sur les systèmes d'information se sont révélés quant à eux inefficaces. Des mesures de protection que la formation de restreinte estime inadaptées compte tenu du nombre et de la nature des données traitées.

 

2. Manquement à l’obligation d’informer les personnes concernées par la violation de données personnelles

 

L'article 34 du RGPD impose au responsable du traitement l'obligation d'informer les personnes concernées en cas de violation de données à caractère personnel lorsque celle-ci est susceptible d'engendrer un risque élevé pour leurs droits et libertés.

 

Si Free et Free Mobile ont bien mis en place un dispositif d'information combinant un courriel, un numéro vert et un support interne de gestion des demandes auprès du DPO, le courriel adressé aux personnes concernées a été jugé incomplet par la CNIL, ne leur permettant pas de comprendre clairement les conséquences concrètes de la violation et les mesures de protection qu'elles pouvaient mettre en place pour en limiter les risques.

 

3. Manquement à l’obligation de conserver les données personnelles pendant une durée limitée

 

L'article 5.1.e du RGPD prévoit que les données à caractère personnel doivent être conservées sous une forme permettant l'identification des personnes concernées pendant une durée n'excédant pas celle nécessaire au regard des finalités pour lesquelles elles sont traitées.

 

Il ressort des constatations de la CNIL que la société FREE MOBILE avait conservé des millions de données de ses abonnés, sans justification, pendant une durée jugée excessive. Durant la procédure, FREE MOBILE a par conséquent procédé à un tri des données afin de conserver pendant dix ans les seules données nécessaires au respect de ses obligations comptables, conformément à l'article L123-22 du Code de commerce.

 

La formation restreinte a enjoint à la société de finaliser le tri et la purge des données dans un délai de six mois à compter de la notification de la délibération.

 

Les deux décision de la CNIL sont est à retrouver dans leur intégralité ici.

 

ALTIJ Avocats – Droit des données, technologies et intelligence artificielle

 

Le droit des données connaît une évolution soutenue, portée par l’adoption de nombreux règlements européens récents, Digital Services Act, Data Act, Data Governance Act… Cet empilement normatif complexifie à la fois le cadre juridique et les exigences opérationnelles auxquelles les organisations doivent se conformer.

 

Notre cabinet vous accompagne dans le cadre de la mise à jour de votre documentation contractuelle et de vos relations clients-fournisseurs et dans la structuration et la sécurisation de vos projets liés à la donnée, en tenant compte des enjeux juridiques, techniques et stratégiques.

 

Domaines d’intervention

 

  • Contrats IT
  • Nouvelles technologies
  • Intelligence artificielle
  • Formation

 

Notre accompagnement

 

  • Conseil stratégique et accompagnement global
  • Analyse du cadre juridique applicable à l’utilisation et à la réutilisation des données
  • Accompagnement sur les mécanismes d’anonymisation et de pseudonymisation
  • Rédaction et sécurisation de la documentation contractuelle
  • Sécurité des données et gestion du risque cyber
  • Prévention des contentieux (scraping, parasitisme, concurrence déloyale)
  • Mise en conformité RGPD
  • Veille juridique et réglementaire continue

 

Vous avez un projet data ou une question de conformité ? Contactez-nous pour un premier échange et identifions ensemble les leviers juridiques adaptés à vos enjeux.