Berliner Boersenzeitung - Free et Free Mobile condamnés à de lourdes amendes après une fuite de données

EUR -
AED 4.350475
AFN 77.000016
ALL 96.454975
AMD 452.047591
ANG 2.120545
AOA 1086.286213
ARS 1725.238026
AUD 1.710479
AWG 2.135258
AZN 2.007664
BAM 1.951672
BBD 2.40163
BDT 145.711773
BGN 1.989397
BHD 0.449557
BIF 3532.68688
BMD 1.184609
BND 1.510131
BOB 8.239571
BRL 6.269424
BSD 1.192242
BTN 109.499298
BWP 15.600223
BYN 3.39623
BYR 23218.339784
BZD 2.398137
CAD 1.618478
CDF 2683.139764
CHF 0.916298
CLF 0.026022
CLP 1027.494776
CNY 8.235107
CNH 8.235012
COP 4347.219511
CRC 590.460955
CUC 1.184609
CUP 31.392143
CVE 110.03271
CZK 24.351003
DJF 212.331747
DKK 7.467676
DOP 75.072465
DZD 154.147531
EGP 55.878723
ERN 17.769138
ETB 185.235695
FJD 2.611648
FKP 0.865278
GBP 0.866695
GEL 3.192536
GGP 0.865278
GHS 13.062424
GIP 0.865278
GMD 86.476639
GNF 10463.043965
GTQ 9.145731
GYD 249.464409
HKD 9.250553
HNL 31.472956
HRK 7.534477
HTG 156.052534
HUF 381.797757
IDR 19913.694806
ILS 3.686918
IMP 0.865278
INR 108.607225
IQD 1562.095668
IRR 49901.661585
ISK 145.008115
JEP 0.865278
JMD 186.857891
JOD 0.839889
JPY 183.519063
KES 153.939966
KGS 103.594234
KHR 4794.938126
KMF 491.612449
KPW 1066.148258
KRW 1730.03927
KWD 0.36358
KYD 0.99369
KZT 599.696388
LAK 25660.935532
LBP 106778.978995
LKR 368.751529
LRD 214.927175
LSL 18.932911
LTL 3.497842
LVL 0.716558
LYD 7.482204
MAD 10.81612
MDL 20.055745
MGA 5328.75048
MKD 61.509887
MMK 2488.068394
MNT 4224.768089
MOP 9.588717
MRU 47.577162
MUR 54.077512
MVR 18.314459
MWK 2067.635018
MXN 20.751444
MYR 4.669768
MZN 75.530403
NAD 18.932592
NGN 1654.756728
NIO 43.877925
NOK 11.494689
NPR 175.200353
NZD 1.973375
OMR 0.457075
PAB 1.192378
PEN 3.986667
PGK 5.10431
PHP 69.772884
PKR 333.562994
PLN 4.217072
PYG 7987.138359
QAR 4.347422
RON 5.089195
RSD 117.152186
RUB 90.544141
RWF 1739.763902
SAR 4.443236
SBD 9.538015
SCR 17.104588
SDG 712.542061
SEK 10.581202
SGD 1.50757
SHP 0.888764
SLE 28.815636
SLL 24840.661178
SOS 681.469978
SRD 45.074975
STD 24519.018157
STN 24.448799
SVC 10.432843
SYP 13101.273866
SZL 18.924811
THB 37.603637
TJS 11.131048
TMT 4.146132
TND 3.425967
TOP 2.852254
TRY 51.525118
TTD 8.095909
TWD 37.508269
TZS 3057.464743
UAH 51.10611
UGX 4263.000384
USD 1.184609
UYU 46.272704
UZS 14577.164634
VES 409.805368
VND 30762.5233
VUV 140.721447
WST 3.211216
XAF 654.588912
XAG 0.015713
XAU 0.000262
XCD 3.201465
XCG 2.148954
XDR 0.814081
XOF 654.575127
XPF 119.331742
YER 282.321978
ZAR 19.247058
ZMK 10662.910096
ZMW 23.400599
ZWL 381.44367
  • AEX

    -8.0100

    993.59

    -0.8%

  • BEL20

    -6.4600

    5378.73

    -0.12%

  • PX1

    -15.4400

    8111.26

    -0.19%

  • ISEQ

    64.4200

    13212.29

    +0.49%

  • OSEBX

    -18.4800

    1741.86

    -1.05%

  • PSI20

    -4.3300

    8658

    -0.05%

  • ENTEC

    -5.8300

    1416.23

    -0.41%

  • BIOTK

    -39.8700

    4028.03

    -0.98%

  • N150

    -20.8300

    3909.8

    -0.53%

Free et Free Mobile condamnés à de lourdes amendes après une fuite de données

Free et Free Mobile condamnés à de lourdes amendes après une fuite de données

Les opérateurs Free et Free Mobile ont écopé mercredi d'un total de 42 millions d'euros d'amendes pour "manquements" à leurs obligations de sécurité lors d'une fuite de données spectaculaire en 2024, une sanction selon eux d'une "sévérité inédite" en matière de cyberattaque.

Taille du texte:

Dans une décision rendue le 8 janvier et publiée mercredi sur Légifrance, la Commission nationale informatique et libertés (Cnil) a condamné Free à payer une amende de 15 millions d'euros et Free mobile à verser 27 millions.

Ces sanctions sont prononcées plus d'un an après un vol de données massif, qui avait concerné 24 millions de contrats de clients de l'opérateur en octobre 2024.

En parallèle de l'attaque informatique, un pirate avait proposé à la vente en ligne un fichier censé contenir les informations dérobées.

Parmi les données, rapidement vendues, figuraient notamment des numéros de compte bancaire (Iban).

Des procédures distinctes avaient été lancées contre les deux entités, Free et Free Mobile, qui ont chacune des obligations liées à leur propre système d'information, a expliqué la Cnil, destinataire de plus de 2.000 plaintes de personnes concernées par cette violation.

Dans un communiqué, l'autorité de protection des données a souligné que les deux entreprises du groupe Iliad n'avaient "pas mis en œuvre certaines mesures élémentaires de sécurité qui auraient pu rendre l’attaque plus difficile". Elle a aussi relevé plusieurs manquements au règlement européen de protections des données (RGPD).

Elle a notamment évoqué une procédure d'authentification "pas suffisamment robuste" pour les salariés de Free travaillant à distance.

C'est par ce biais que le pirate responsable de l'attaque s'était d'abord connecté au réseau informatique de l'entreprise, précise l'autorité.

- "Sévérité inédite" -

La Cnil a aussi reproché aux opérateurs des manquements dans leurs obligations en matière d'information des personnes concernées par le vol des données.

Selon le Commission, les entreprises auraient dû davantage informer leurs clients des mesures de protection mises en place a posteriori, et mieux les prévenir des risques potentiels.

Free Mobile est également visé pour avoir conservé pendant trop longtemps des données d'anciens clients. La Cnil a ainsi "constaté la présence de données relatives à plus de 15 millions de contrats résiliés depuis plus de cinq ans, dont trois millions depuis plus de dix ans", ce qui est "manifestement excessif", a-t-elle signalé.

Free a rapidement dénoncé mercredi une décision d'une "sévérité inédite sans commune mesure au regard des précédents en matière de cyberattaques".

"Dans plusieurs cas comparables, malgré des impacts similaires, voire plus graves, sur les données personnelles, les sanctions prononcées semblent dérisoires au regard de celle-ci", a insisté l'entreprise.

"Nous allons donc déposer un recours devant le Conseil d’État afin de faire valoir nos droits et obtenir la révision de cette décision", a ajouté l'opérateur, qui dit avoir renforcé son "architecture de sécurité" depuis l'incident.

Un tel recours n'est toutefois pas suspensif. Les deux opérateurs devront donc s'acquitter des amendes avant une éventuelle nouvelle décision.

Outre les amendes, la Cnil a également ordonné à Free et Free Mobile de prendre des mesures en matière de sécurité des données.

Si elle constate que des évolutions avaient déjà débuté, elle a ordonné aux entreprises de finaliser la mise en œuvre de ces mesures dans un délai de trois mois.

Elle a aussi enjoint à Free Mobile de finaliser le tri des données conservées et de purger ses bases de données des détails des contrats résiliés depuis plus de dix ans.

Dans le volet pénal de cette affaire, un mineur de 16 ans avait été mis en examen début 2025.

Outre Free, d'autres entreprises avait été ciblées en 2024 par des vols de données massifs. Après cette année noire, la Cnil avait annoncé en avril qu'elle allait hausser le ton et exiger davantage de garanties aux détenteurs de grandes bases de données.

(P.Werner--BBZ)