Édition

Ceci est une édition permanente. Elle reprend le briefing tel que publié à cette date et ne change pas.

Les opérateurs de télécommunications français FREE MOBILE et FREE font face à une amende substantielle pour une violation de données affectant 24 millions d'abonnés

La CNIL, l'autorité française de protection des données, a infligé une amende administrative significative à FREE MOBILE et FREE suite à une violation de données ayant compromis les données personnelles d'environ 24 millions de contrats d'abonnés. La violation, survenue en octobre 2024, a impliqué une infiltration du système d'information des entreprises, conduisant à un accès non autorisé à des données sensibles, y compris des IBAN pour certains clients.

La CNIL a constaté que FREE MOBILE et FREE n'avaient pas sécurisé adéquatement les données personnelles, entraînant une violation de données majeure. L'incident a généré de nombreuses plaintes de la part des personnes concernées. La décision souligne l'importance cruciale de mesures de sécurité robustes (Article 32 du RGPD) et d'une communication appropriée des violations de données aux personnes concernées (Article 34 du RGPD) pour protéger les informations des clients et maintenir la confiance. L'amende met en évidence l'engagement du régulateur à faire respecter les principes de protection des données.

La CNIL a infligé une amende à FREE MOBILE et FREE pour une violation de données affectant 24 millions d'abonnés.

Qui cela engage
Organisations traitant des données personnelles en France, en particulier les entreprises de télécommunications et celles traitant des informations financières sensibles.
Ce qui a changé
Cette décision renforce les obligations existantes en vertu du RGPD concernant la sécurité des données et la notification des violations. Elle clarifie la position stricte de la CNIL quant à l'application de ces obligations, notamment dans les cas de violations à grande échelle et de données sensibles. L'amende substantielle sert de rappel fort des conséquences financières en cas de non-mise en œuvre de mesures de sécurité adéquates et de mauvaise gestion des violations de données.

La question du jour

Un DPD examine la sanction imposée à FREE MOBILE et FREE par la CNIL. Quel manquement principal, en lien avec la sécurité des données, a été identifié par la CNIL dans cette affaire ?

  1. L'absence de mesures de sécurité de base qui auraient pu prévenir ou atténuer l'attaque informatique.
  2. Le défaut de mise en œuvre d'une politique de conservation des données pour les IBAN des abonnés.
  3. L'incapacité à obtenir le consentement explicite des abonnés pour le traitement de leurs données bancaires.
  4. Le non-respect des principes de minimisation des données lors de la collecte des informations des abonnés.

Répondre à cette question sur le site

À savoir également

  1. FREE MOBILE et FREE condamnés à une amende de 42 millions d'euros pour des manquements à la sécurité des données et à la notification de violation

    La formation restreinte de la CNIL a jugé FREE MOBILE et FREE en infraction avec l'Article 32 (Sécurité du traitement) et l'Article 34 (Communication d'une violation de données à caractère personnel à la personne concernée) du RGPD. L'enquête a révélé que les entreprises n'avaient pas mis en œuvre certaines mesures de sécurité de base qui auraient pu rendre l'attaque d'octobre 2024 plus difficile, notant spécifiquement que la procédure d'authentification pour la connexion à leurs VPN n'était pas suffisamment robuste. De plus, les mesures déployées pour détecter les comportements anormaux sur leurs systèmes d'information étaient inefficaces. Concernant l'Article 34, la formation a statué que l'e-mail envoyé pour informer les personnes de la violation de données ne contenait pas toutes les informations nécessaires visées au paragraphe 2 de l'Article 34 du RGPD. Cette omission a empêché les personnes concernées de comprendre directement les conséquences de la violation ou les mesures de protection qu'elles pouvaient prendre. FREE MOBILE a également été jugé en infraction avec l'Article 5 1 e du RGPD pour ne pas avoir conservé les données personnelles pendant une durée limitée, spécifiquement en ne triant pas les données des anciens abonnés pour ne conserver que ce qui était nécessaire à des fins comptables. Les amendes de 42 millions d'euros pour FREE MOBILE et de 15 millions d'euros pour FREE ont pris en compte leurs capacités financières, leur méconnaissance des principes de sécurité essentiels, le nombre de personnes affectées, le caractère hautement personnel des données concernées et les risques posés par la violation de données telles que les IBAN.

  2. France Travail sanctionné par la CNIL suite à une violation de données causée par une attaque d'ingénierie sociale

    La décision de la CNIL à l'encontre de France Travail souligne la nécessité pour les organisations de mettre en œuvre des mesures de sécurité complètes pour protéger les données personnelles, même contre des tactiques d'ingénierie sociale sophistiquées. La violation a permis aux pirates d'accéder à un large éventail de données personnelles, mettant en évidence l'impact grave des vulnérabilités de sécurité. L'amende souligne l'attente du régulateur selon laquelle les organisations doivent se défendre de manière proactive contre les cybermenaces évolutives et assurer l'intégrité et la confidentialité des données personnelles.

  3. Le Garante italien publie des lignes directrices sur les pixels de suivi dans le marketing par e-mail, avec une date limite de conformité fin octobre

    Les organisations menant des activités de marketing par e-mail en Italie doivent revoir leur utilisation des pixels de suivi et mettre à jour les mécanismes de consentement et les avis de confidentialité pour se conformer aux lignes directrices du Garante d'ici le 29 octobre 2026.

Compilé ce matin là à partir de sources officielles, judiciaires et réglementaires. Les sources primaires sont liées sur chaque sujet.