FR EN

Toute l'actualité fiscale

voir les archives ->
< FLAT TAX À 31,4%, APPORT CESSION et PACTE DUTREIL EN SURSIS
22.01.2026 13:13 Il y a: 222 days
Categorie: Données - Bases de données – RGPD / DPO - Big Data et intelligence artificielle, Les essentiels, Veille Juridique

FREE et FREE MOBILE lourdement sanctionnés par la CNIL


Violation de données : sanction de 42 millions d’euros à l’encontre des sociétés FREE MOBILE et FREE

Le 14 janvier 2026, la CNIL a annoncé avoir sanctionné les sociétés FREE MOBILE et FREE d’amendes respectives de 27 et 15 millions d'euros.

 

Rendue publique par la formation restreinte, cette décision fait suite à une cyberattaque survenue en octobre 2024, au cours de laquelle un pirate est parvenu à infiltrer le système d'information des deux sociétés et à accéder à des données personnelles concernant 24 millions de contrats d’abonnés, dont des IBAN. Suite à cette violation de données personnelles massive ayant généré plus de 2 500 plaintes de personnes concernées, la CNIL a réalisé un contrôle qui a mis en évidence plusieurs manquements aux dispositions du RGPD.

 

Quels manquements sanctionnés ?

 

1. Manquement à l’obligation d’assurer la sécurité des données personnelles

 

L’article 32 du RGPD impose au responsable de traitement de mettre en œuvre les mesures techniques et organisationnelles appropriées afin de garantir un niveau de sécurité adapté au risque.

 

La CNIL a estimé que les mesures de sécurité mises en place par Free Mobile et Free étaient manifestement insuffisantes. L'autorité a relevé plusieurs défaillances critiques : les procédures d'authentification pour se connecter au VPN des sociétés, notamment utilisé pour le télétravail, n'était pas suffisamment robuste. Les outils de détection des comportements anormaux sur les systèmes d'information se sont révélés quant à eux inefficaces. Des mesures de protection que la formation de restreinte estime inadaptées compte tenu du nombre et de la nature des données traitées.

 

2. Manquement à l’obligation d’informer les personnes concernées par la violation de données personnelles

 

L'article 34 du RGPD impose au responsable du traitement l'obligation d'informer les personnes concernées en cas de violation de données à caractère personnel lorsque celle-ci est susceptible d'engendrer un risque élevé pour leurs droits et libertés.

 

Si Free et Free Mobile ont bien mis en place un dispositif d'information combinant un courriel, un numéro vert et un support interne de gestion des demandes auprès du DPO, le courriel adressé aux personnes concernées a été jugé incomplet par la CNIL, ne leur permettant pas de comprendre clairement les conséquences concrètes de la violation et les mesures de protection qu'elles pouvaient mettre en place pour en limiter les risques.

 

3. Manquement à l’obligation de conserver les données personnelles pendant une durée limitée

 

L'article 5.1.e du RGPD prévoit que les données à caractère personnel doivent être conservées sous une forme permettant l'identification des personnes concernées pendant une durée n'excédant pas celle nécessaire au regard des finalités pour lesquelles elles sont traitées.

 

Il ressort des constatations de la CNIL que la société FREE MOBILE avait conservé des millions de données de ses abonnés, sans justification, pendant une durée jugée excessive. Durant la procédure, FREE MOBILE a par conséquent procédé à un tri des données afin de conserver pendant dix ans les seules données nécessaires au respect de ses obligations comptables, conformément à l'article L123-22 du Code de commerce.

 

La formation restreinte a enjoint à la société de finaliser le tri et la purge des données dans un délai de six mois à compter de la notification de la délibération.

 

Les deux décision de la CNIL sont est à retrouver dans leur intégralité ici.

 

ALTIJ Avocats – Droit des données, technologies et intelligence artificielle

 

Le droit des données connaît une évolution soutenue, portée par l’adoption de nombreux règlements européens récents, Digital Services Act, Data Act, Data Governance Act… Cet empilement normatif complexifie à la fois le cadre juridique et les exigences opérationnelles auxquelles les organisations doivent se conformer.

 

Notre cabinet vous accompagne dans le cadre de la mise à jour de votre documentation contractuelle et de vos relations clients-fournisseurs et dans la structuration et la sécurisation de vos projets liés à la donnée, en tenant compte des enjeux juridiques, techniques et stratégiques.

 

Domaines d’intervention

 

  • Contrats IT
  • Nouvelles technologies
  • Intelligence artificielle
  • Formation

 

Notre accompagnement

 

  • Conseil stratégique et accompagnement global
  • Analyse du cadre juridique applicable à l’utilisation et à la réutilisation des données
  • Accompagnement sur les mécanismes d’anonymisation et de pseudonymisation
  • Rédaction et sécurisation de la documentation contractuelle
  • Sécurité des données et gestion du risque cyber
  • Prévention des contentieux (scraping, parasitisme, concurrence déloyale)
  • Mise en conformité RGPD
  • Veille juridique et réglementaire continue

 

Vous avez un projet data ou une question de conformité ? Contactez-nous pour un premier échange et identifions ensemble les leviers juridiques adaptés à vos enjeux.