FR EN

Toute l'actualité d'Altij

17.08.2026 11:13

Fuite de données à la DGFIP : sept actions pour votre organisation cette semaine

La confirmation par Bercy d’une intrusion au système d’information des Finances publiques dépasse...


Cat: Données - Bases de données – RGPD / DPO - Big Data et intelligence artificielle, Les essentiels, Veille Juridique
09.08.2026 16:20

Démarchage téléphonique à partir du 11 août 2026 le possible et l’interdit

Démarchage téléphonique : ce qui change à partir du 11 août

Plus aucun appel commercial vers un consommateur sans consentement préalable. Fin de Bloctel, fin...


Cat: Données - Bases de données – RGPD / DPO - Big Data et intelligence artificielle, Les essentiels, Veille Juridique
29.07.2026 09:35

Procédure simplifiée : 23 nouvelles sanctions de la CNIL depuis janvier 2026

Dans un bilan publié le 6 juillet 2026, la CNIL indique avoir prononcé, depuis janvier 2026, 23...


Cat: Données - Bases de données – RGPD / DPO - Big Data et intelligence artificielle, Les essentiels, Veille Juridique
29.07.2026 09:29

IA générative : le CEPD encadre l'anonymisation et le moissonnage de données

Le 7 juillet 2026, le Comité européen de la protection des données (CEPD) a adopté des lignes...


Cat: Données - Bases de données – RGPD / DPO - Big Data et intelligence artificielle, Les essentiels, Veille Juridique
29.07.2026 09:13

NIS2 : la transposition française tarde, mais l'anticipation s'impose

Le 8 juillet dernier, la Commission européenne a annoncé avoir saisi la Cour de justice européenne...


Cat: Données - Bases de données – RGPD / DPO - Big Data et intelligence artificielle, Les essentiels, Veille Juridique
29.07.2026 09:02

Cyber Resilience Act : êtes-vous concerné par l’écheance du 11 septembre 2026 ?

Le règlement européen Cyber Resilience Act (CRA) vise à renforcer la cybersécurité des produits...


Cat: Données - Bases de données – RGPD / DPO - Big Data et intelligence artificielle, Les essentiels, Veille Juridique
27.07.2026 20:54

Publication du Digital Omnibus : quelles conséquences pour votre projet d'IA ?

Le Règlement (UE) 2026/1744 aussi appelé « Digital Omnibus » a été publié au Journal officiel de...


Cat: Données - Bases de données – RGPD / DPO - Big Data et intelligence artificielle, Les essentiels, Veille Juridique
29.06.2026 12:06

Pixels de suivi dans vos mails : assurez votre conformité avant le 14 juillet 2026

La CNIL vient de fixer le cadre applicable à l'utilisation des pixels de suivi intégrés dans les...


Cat: Données - Bases de données – RGPD / DPO - Big Data et intelligence artificielle, Les essentiels, Veille Juridique
voir les archives ->
< FLAT TAX À 31,4%, APPORT CESSION et PACTE DUTREIL EN SURSIS
22.01.2026 13:13 Il y a: 222 days
Categorie: Données - Bases de données – RGPD / DPO - Big Data et intelligence artificielle, Les essentiels, Veille Juridique

FREE et FREE MOBILE lourdement sanctionnés par la CNIL


Violation de données : sanction de 42 millions d’euros à l’encontre des sociétés FREE MOBILE et FREE

Le 14 janvier 2026, la CNIL a annoncé avoir sanctionné les sociétés FREE MOBILE et FREE d’amendes respectives de 27 et 15 millions d'euros.

 

Rendue publique par la formation restreinte, cette décision fait suite à une cyberattaque survenue en octobre 2024, au cours de laquelle un pirate est parvenu à infiltrer le système d'information des deux sociétés et à accéder à des données personnelles concernant 24 millions de contrats d’abonnés, dont des IBAN. Suite à cette violation de données personnelles massive ayant généré plus de 2 500 plaintes de personnes concernées, la CNIL a réalisé un contrôle qui a mis en évidence plusieurs manquements aux dispositions du RGPD.

 

Quels manquements sanctionnés ?

 

1. Manquement à l’obligation d’assurer la sécurité des données personnelles

 

L’article 32 du RGPD impose au responsable de traitement de mettre en œuvre les mesures techniques et organisationnelles appropriées afin de garantir un niveau de sécurité adapté au risque.

 

La CNIL a estimé que les mesures de sécurité mises en place par Free Mobile et Free étaient manifestement insuffisantes. L'autorité a relevé plusieurs défaillances critiques : les procédures d'authentification pour se connecter au VPN des sociétés, notamment utilisé pour le télétravail, n'était pas suffisamment robuste. Les outils de détection des comportements anormaux sur les systèmes d'information se sont révélés quant à eux inefficaces. Des mesures de protection que la formation de restreinte estime inadaptées compte tenu du nombre et de la nature des données traitées.

 

2. Manquement à l’obligation d’informer les personnes concernées par la violation de données personnelles

 

L'article 34 du RGPD impose au responsable du traitement l'obligation d'informer les personnes concernées en cas de violation de données à caractère personnel lorsque celle-ci est susceptible d'engendrer un risque élevé pour leurs droits et libertés.

 

Si Free et Free Mobile ont bien mis en place un dispositif d'information combinant un courriel, un numéro vert et un support interne de gestion des demandes auprès du DPO, le courriel adressé aux personnes concernées a été jugé incomplet par la CNIL, ne leur permettant pas de comprendre clairement les conséquences concrètes de la violation et les mesures de protection qu'elles pouvaient mettre en place pour en limiter les risques.

 

3. Manquement à l’obligation de conserver les données personnelles pendant une durée limitée

 

L'article 5.1.e du RGPD prévoit que les données à caractère personnel doivent être conservées sous une forme permettant l'identification des personnes concernées pendant une durée n'excédant pas celle nécessaire au regard des finalités pour lesquelles elles sont traitées.

 

Il ressort des constatations de la CNIL que la société FREE MOBILE avait conservé des millions de données de ses abonnés, sans justification, pendant une durée jugée excessive. Durant la procédure, FREE MOBILE a par conséquent procédé à un tri des données afin de conserver pendant dix ans les seules données nécessaires au respect de ses obligations comptables, conformément à l'article L123-22 du Code de commerce.

 

La formation restreinte a enjoint à la société de finaliser le tri et la purge des données dans un délai de six mois à compter de la notification de la délibération.

 

Les deux décision de la CNIL sont est à retrouver dans leur intégralité ici.

 

ALTIJ Avocats – Droit des données, technologies et intelligence artificielle

 

Le droit des données connaît une évolution soutenue, portée par l’adoption de nombreux règlements européens récents, Digital Services Act, Data Act, Data Governance Act… Cet empilement normatif complexifie à la fois le cadre juridique et les exigences opérationnelles auxquelles les organisations doivent se conformer.

 

Notre cabinet vous accompagne dans le cadre de la mise à jour de votre documentation contractuelle et de vos relations clients-fournisseurs et dans la structuration et la sécurisation de vos projets liés à la donnée, en tenant compte des enjeux juridiques, techniques et stratégiques.

 

Domaines d’intervention

 

  • Contrats IT
  • Nouvelles technologies
  • Intelligence artificielle
  • Formation

 

Notre accompagnement

 

  • Conseil stratégique et accompagnement global
  • Analyse du cadre juridique applicable à l’utilisation et à la réutilisation des données
  • Accompagnement sur les mécanismes d’anonymisation et de pseudonymisation
  • Rédaction et sécurisation de la documentation contractuelle
  • Sécurité des données et gestion du risque cyber
  • Prévention des contentieux (scraping, parasitisme, concurrence déloyale)
  • Mise en conformité RGPD
  • Veille juridique et réglementaire continue

 

Vous avez un projet data ou une question de conformité ? Contactez-nous pour un premier échange et identifions ensemble les leviers juridiques adaptés à vos enjeux.