Ausgabe

Dies ist eine dauerhafte Ausgabe. Sie enthält das Briefing genau so, wie es an diesem Tag veröffentlicht wurde, und ändert sich nicht.

CNIL verhängt Geldbuße von 42 Millionen Euro gegen FREE MOBILE und FREE wegen Mängeln bei Datensicherheit und Meldung von Datenschutzverletzungen

Bußgeld: 42.000.000 EUR

Die französische Datenschutzbehörde CNIL hat gegen die Telekommunikationsunternehmen FREE MOBILE und FREE eine erhebliche Geldbuße von 42.000.000 EUR verhängt. Diese Strafe resultiert aus einer Datenschutzverletzung, die personenbezogene Daten, einschließlich IBANs, von 24 Millionen Teilnehmerverträgen offengelegt hat, sowie aus Mängeln bei der Datensicherheit und den Meldepflichten für Datenschutzverletzungen gemäß der DSGVO.

Der eingeschränkte Ausschuss der CNIL stellte fest, dass FREE MOBILE und FREE gegen Artikel 32 (Sicherheit der Verarbeitung) und Artikel 34 (Benachrichtigung der betroffenen Person von einer Verletzung des Schutzes personenbezogener Daten) der DSGVO verstoßen haben. Im Oktober 2024 drang ein Angreifer in das Informationssystem der Unternehmen ein und erhielt Zugang zu personenbezogenen Daten von 24 Millionen Teilnehmerverträgen, darunter IBANs von Kunden beider Unternehmen. Die Untersuchung, die durch über 2.500 Beschwerden ausgelöst wurde, ergab, dass die Unternehmen bestimmte grundlegende Sicherheitsmaßnahmen nicht implementiert hatten, die den Angriff hätten verhindern oder abmildern können.

Insbesondere wurde das Authentifizierungsverfahren für die Verbindung zu den VPNs von FREE MOBILE und FREE als unzureichend befunden. Darüber hinaus versäumten es die Unternehmen, alle betroffenen Personen über die Verletzung zu benachrichtigen, wie es Artikel 34 der DSGVO vorschreibt, trotz des erheblichen Ausmaßes des Vorfalls. Die CNIL kam zu dem Schluss, dass jedes Unternehmen für seine eigenen Teilnehmer Verantwortlicher war und somit für diese Verstöße verantwortlich ist.

Aufsichtsbehörden verhängen konsequent erhebliche Geldbußen für Datenschutzverletzungen, die sensible personenbezogene Daten offenlegen, insbesondere wenn grundlegende Sicherheitsmaßnahmen fehlen und Meldepflichten nicht erfüllt werden.

Sanktionsentscheidung der CNIL (endgültiges Entscheidungsdatum: 13. Januar 2026)

Wen das bindet
FREE MOBILE und FREE, gemäß der DSGVO. Die Entscheidung der CNIL schafft einen Präzedenzfall für andere Telekommunikationsanbieter und große Verantwortliche in der EU.
Was sich geändert hat
Die CNIL hat mit dieser erheblichen Geldbuße ihre Durchsetzungsposition bezüglich der Datensicherheit und der Meldepflichten für Datenschutzverletzungen bei Telekommunikationsunternehmen verdeutlicht.
Was zu prüfen ist
Überprüfen Sie die Datensicherheitsmaßnahmen Ihrer Organisation, insbesondere die Authentifizierungsprotokolle für den Fernzugriff, und stellen Sie sicher, dass Ihr Plan zur Reaktion auf Datenschutzverletzungen den Meldepflichten gemäß Artikel 34 der DSGVO entspricht.
Was das nicht bedeutet
Diese Geldbuße bedeutet nicht, dass alle Datenschutzverletzungen zu Strafen dieser Größenordnung führen werden, aber sie unterstreicht die strikte Durchsetzung der Sicherheits- und Meldepflichten durch die CNIL bei groß angelegten Vorfällen.

An Ihr Team weiterleiten

Die französische CNIL hat FREE MOBILE und FREE mit 42 Millionen Euro wegen einer Datenschutzverletzung, die 24 Millionen Teilnehmer betraf, bestraft und dabei Mängel bei der grundlegenden Sicherheit und der Meldung von Datenschutzverletzungen angeführt, was eine wichtige Erinnerung für alle großen Verantwortlichen ist, ihre Sicherheitslage und ihre Pläne zur Reaktion auf Vorfälle zu überprüfen.

Die Frage des Tages

Ein Telekommunikationsunternehmen wurde von der Aufsichtsbehörde mit einer hohen Geldstrafe belegt, weil es nach einem Cyberangriff, bei dem persönliche Daten von Millionen von Abonnenten, einschließlich IBANs, offengelegt wurden, grundlegende Sicherheitsmaßnahmen nicht umgesetzt und nicht alle betroffenen Personen über die Verletzung informiert hatte. Welche der folgenden Aussagen beschreibt die primäre Verpflichtung, die das Unternehmen verletzt hat?

  1. Die Verpflichtung, angemessene technische und organisatorische Maßnahmen zum Schutz personenbezogener Daten zu implementieren und betroffene Personen über eine Datenschutzverletzung zu informieren, wenn ein hohes Risiko für ihre Rechte und Freiheiten besteht.
  2. Die Verpflichtung, die Einwilligung der betroffenen Personen für die Verarbeitung ihrer IBANs einzuholen und sicherzustellen, dass die Daten nur für den ursprünglichen Zweck verwendet werden.
  3. Die Verpflichtung, eine DSFA durchzuführen, bevor neue Verarbeitungsvorgänge eingeführt werden, die ein hohes Risiko für die Rechte und Freiheiten der betroffenen Personen darstellen könnten.
  4. Die Verpflichtung, einen DPO zu benennen und dessen Kontaktdaten zu veröffentlichen, um die Einhaltung der Datenschutzvorschriften zu überwachen.

Diese Frage auf der Website beantworten

Ebenfalls wissenswert

  1. Die italienische Datenschutzbehörde Garante veröffentlicht Leitlinien zu Tracking-Pixeln im E-Mail-Marketing mit einer Frist zur Einhaltung bis Ende Oktober

    Organisationen, die E-Mail-Marketing in Italien betreiben, müssen ihre Verwendung von Tracking-Pixeln überprüfen und ihre Einwilligungsmechanismen sowie Datenschutzerklärungen anpassen, um die Leitlinien der Garante bis zum 29. Oktober 2026 einzuhalten.

An jenem Morgen aus Behörden, Gerichts und Aufsichtsquellen zusammengestellt. Primärquellen sind bei jeder Meldung verlinkt.