CNIL verhängt Geldbuße von 42 Millionen Euro gegen FREE MOBILE und FREE wegen Mängeln bei Datensicherheit und Meldung von Datenschutzverletzungen
Bußgeld: 42.000.000 EUR
Die französische Datenschutzbehörde CNIL hat gegen die Telekommunikationsunternehmen FREE MOBILE und FREE eine erhebliche Geldbuße von 42.000.000 EUR verhängt. Diese Strafe resultiert aus einer Datenschutzverletzung, die personenbezogene Daten, einschließlich IBANs, von 24 Millionen Teilnehmerverträgen offengelegt hat, sowie aus Mängeln bei der Datensicherheit und den Meldepflichten für Datenschutzverletzungen gemäß der DSGVO.
Der eingeschränkte Ausschuss der CNIL stellte fest, dass FREE MOBILE und FREE gegen Artikel 32 (Sicherheit der Verarbeitung) und Artikel 34 (Benachrichtigung der betroffenen Person von einer Verletzung des Schutzes personenbezogener Daten) der DSGVO verstoßen haben. Im Oktober 2024 drang ein Angreifer in das Informationssystem der Unternehmen ein und erhielt Zugang zu personenbezogenen Daten von 24 Millionen Teilnehmerverträgen, darunter IBANs von Kunden beider Unternehmen. Die Untersuchung, die durch über 2.500 Beschwerden ausgelöst wurde, ergab, dass die Unternehmen bestimmte grundlegende Sicherheitsmaßnahmen nicht implementiert hatten, die den Angriff hätten verhindern oder abmildern können.
Insbesondere wurde das Authentifizierungsverfahren für die Verbindung zu den VPNs von FREE MOBILE und FREE als unzureichend befunden. Darüber hinaus versäumten es die Unternehmen, alle betroffenen Personen über die Verletzung zu benachrichtigen, wie es Artikel 34 der DSGVO vorschreibt, trotz des erheblichen Ausmaßes des Vorfalls. Die CNIL kam zu dem Schluss, dass jedes Unternehmen für seine eigenen Teilnehmer Verantwortlicher war und somit für diese Verstöße verantwortlich ist.
Aufsichtsbehörden verhängen konsequent erhebliche Geldbußen für Datenschutzverletzungen, die sensible personenbezogene Daten offenlegen, insbesondere wenn grundlegende Sicherheitsmaßnahmen fehlen und Meldepflichten nicht erfüllt werden.
Sanktionsentscheidung der CNIL (endgültiges Entscheidungsdatum: 13. Januar 2026)
- Wen das bindet
- FREE MOBILE und FREE, gemäß der DSGVO. Die Entscheidung der CNIL schafft einen Präzedenzfall für andere Telekommunikationsanbieter und große Verantwortliche in der EU.
- Was sich geändert hat
- Die CNIL hat mit dieser erheblichen Geldbuße ihre Durchsetzungsposition bezüglich der Datensicherheit und der Meldepflichten für Datenschutzverletzungen bei Telekommunikationsunternehmen verdeutlicht.
- Was zu prüfen ist
- Überprüfen Sie die Datensicherheitsmaßnahmen Ihrer Organisation, insbesondere die Authentifizierungsprotokolle für den Fernzugriff, und stellen Sie sicher, dass Ihr Plan zur Reaktion auf Datenschutzverletzungen den Meldepflichten gemäß Artikel 34 der DSGVO entspricht.
- Was das nicht bedeutet
- Diese Geldbuße bedeutet nicht, dass alle Datenschutzverletzungen zu Strafen dieser Größenordnung führen werden, aber sie unterstreicht die strikte Durchsetzung der Sicherheits- und Meldepflichten durch die CNIL bei groß angelegten Vorfällen.
An Ihr Team weiterleiten
Die französische CNIL hat FREE MOBILE und FREE mit 42 Millionen Euro wegen einer Datenschutzverletzung, die 24 Millionen Teilnehmer betraf, bestraft und dabei Mängel bei der grundlegenden Sicherheit und der Meldung von Datenschutzverletzungen angeführt, was eine wichtige Erinnerung für alle großen Verantwortlichen ist, ihre Sicherheitslage und ihre Pläne zur Reaktion auf Vorfälle zu überprüfen.