Zürcher Nachrichten - Free et Free Mobile condamnés à de lourdes amendes après une fuite de données

EUR -
AED 4.331023
AFN 77.824044
ALL 96.204991
AMD 446.932449
ANG 2.110769
AOA 1081.2786
ARS 1712.071881
AUD 1.697104
AWG 2.122466
AZN 2.007924
BAM 1.945772
BBD 2.377447
BDT 144.365962
BGN 1.980226
BHD 0.444554
BIF 3495.583857
BMD 1.179148
BND 1.499385
BOB 8.186157
BRL 6.208092
BSD 1.180416
BTN 107.944132
BWP 15.536586
BYN 3.37998
BYR 23111.298228
BZD 2.373975
CAD 1.614548
CDF 2541.063785
CHF 0.92033
CLF 0.025849
CLP 1020.682673
CNY 8.190951
CNH 8.184436
COP 4260.603203
CRC 585.686437
CUC 1.179148
CUP 31.247419
CVE 109.699626
CZK 24.301878
DJF 209.557895
DKK 7.468724
DOP 74.227828
DZD 153.236192
EGP 55.532091
ERN 17.687218
ETB 184.008454
FJD 2.627969
FKP 0.860488
GBP 0.863461
GEL 3.177812
GGP 0.860488
GHS 12.943292
GIP 0.860488
GMD 86.077934
GNF 10357.749649
GTQ 9.05732
GYD 246.967642
HKD 9.209086
HNL 31.15941
HRK 7.528271
HTG 154.704646
HUF 380.935486
IDR 19781.384647
ILS 3.656349
IMP 0.860488
INR 107.264075
IQD 1546.330471
IRR 49671.604158
ISK 145.212068
JEP 0.860488
JMD 185.337161
JOD 0.835984
JPY 183.495423
KES 152.263492
KGS 103.115876
KHR 4752.706874
KMF 489.346754
KPW 1061.233082
KRW 1712.346624
KWD 0.362222
KYD 0.983672
KZT 596.092892
LAK 25385.276168
LBP 105707.384156
LKR 365.540714
LRD 218.970746
LSL 18.8985
LTL 3.481717
LVL 0.713255
LYD 7.457659
MAD 10.764223
MDL 19.984849
MGA 5263.893095
MKD 61.629401
MMK 2476.194563
MNT 4203.220257
MOP 9.495959
MRU 46.872427
MUR 53.827748
MVR 18.229311
MWK 2046.76002
MXN 20.530367
MYR 4.648174
MZN 75.182584
NAD 18.8985
NGN 1644.156287
NIO 43.436137
NOK 11.451318
NPR 172.711339
NZD 1.965421
OMR 0.453398
PAB 1.180421
PEN 3.97571
PGK 5.057932
PHP 69.416105
PKR 330.421765
PLN 4.221797
PYG 7848.549884
QAR 4.315061
RON 5.095451
RSD 117.405364
RUB 90.14055
RWF 1725.705999
SAR 4.422011
SBD 9.494043
SCR 17.685253
SDG 709.260254
SEK 10.58085
SGD 1.500743
SHP 0.884666
SLE 28.682728
SLL 24726.14037
SOS 674.628797
SRD 44.837082
STD 24405.980193
STN 24.374379
SVC 10.328898
SYP 13040.874167
SZL 18.889646
THB 37.237836
TJS 11.024827
TMT 4.127018
TND 3.405548
TOP 2.839105
TRY 51.257794
TTD 7.991879
TWD 37.251051
TZS 3052.21225
UAH 50.836046
UGX 4216.270048
USD 1.179148
UYU 45.793985
UZS 14430.626958
VES 436.038953
VND 30681.427545
VUV 140.503382
WST 3.196411
XAF 652.621173
XAG 0.014976
XAU 0.000253
XCD 3.186706
XCG 2.127336
XDR 0.810328
XOF 652.593641
XPF 119.331742
YER 281.020373
ZAR 19.00208
ZMK 10613.749147
ZMW 23.165591
ZWL 379.685133
  • AEX

    7.8100

    1009.51

    +0.78%

  • BEL20

    73.7800

    5459.32

    +1.37%

  • PX1

    54.4500

    8181.17

    +0.67%

  • ISEQ

    231.4000

    13379.13

    +1.76%

  • OSEBX

    -3.1700

    1757.17

    -0.18%

  • PSI20

    44.1800

    8706.09

    +0.51%

  • ENTEC

    -5.8300

    1416.23

    -0.41%

  • BIOTK

    43.1000

    4071.19

    +1.07%

  • N150

    17.2900

    3947.76

    +0.44%

Free et Free Mobile condamnés à de lourdes amendes après une fuite de données
Free et Free Mobile condamnés à de lourdes amendes après une fuite de données / Photo: ERIC PIERMONT - AFP/Archives

Free et Free Mobile condamnés à de lourdes amendes après une fuite de données

Les opérateurs Free et Free Mobile ont écopé mercredi d'un total de 42 millions d'euros d'amendes pour "manquements" à leurs obligations de sécurité lors d'une fuite de données spectaculaire en 2024, une sanction selon eux d'une "sévérité inédite" en matière de cyberattaque.

Taille du texte:

Dans une décision rendue le 8 janvier et publiée mercredi sur Légifrance, la Commission nationale informatique et libertés (Cnil) a condamné Free à payer une amende de 15 millions d'euros et Free mobile à verser 27 millions.

Ces sanctions sont prononcées plus d'un an après un vol de données massif, qui avait concerné 24 millions de contrats de clients de l'opérateur en octobre 2024.

En parallèle de l'attaque informatique, un pirate avait proposé à la vente en ligne un fichier censé contenir les informations dérobées.

Parmi les données, rapidement vendues, figuraient notamment des numéros de compte bancaire (Iban).

Des procédures distinctes avaient été lancées contre les deux entités, Free et Free Mobile, qui ont chacune des obligations liées à leur propre système d'information, a expliqué la Cnil, destinataire de plus de 2.000 plaintes de personnes concernées par cette violation.

Dans un communiqué, l'autorité de protection des données a souligné que les deux entreprises du groupe Iliad n'avaient "pas mis en œuvre certaines mesures élémentaires de sécurité qui auraient pu rendre l’attaque plus difficile". Elle a aussi relevé plusieurs manquements au règlement européen de protections des données (RGPD).

Elle a notamment évoqué une procédure d'authentification "pas suffisamment robuste" pour les salariés de Free travaillant à distance.

C'est par ce biais que le pirate responsable de l'attaque s'était d'abord connecté au réseau informatique de l'entreprise, précise l'autorité.

- "Sévérité inédite" -

La Cnil a aussi reproché aux opérateurs des manquements dans leurs obligations en matière d'information des personnes concernées par le vol des données.

Selon le Commission, les entreprises auraient dû davantage informer leurs clients des mesures de protection mises en place a posteriori, et mieux les prévenir des risques potentiels.

Free Mobile est également visé pour avoir conservé pendant trop longtemps des données d'anciens clients. La Cnil a ainsi "constaté la présence de données relatives à plus de 15 millions de contrats résiliés depuis plus de cinq ans, dont trois millions depuis plus de dix ans", ce qui est "manifestement excessif", a-t-elle signalé.

Free a rapidement dénoncé mercredi une décision d'une "sévérité inédite sans commune mesure au regard des précédents en matière de cyberattaques".

"Dans plusieurs cas comparables, malgré des impacts similaires, voire plus graves, sur les données personnelles, les sanctions prononcées semblent dérisoires au regard de celle-ci", a insisté l'entreprise.

"Nous allons donc déposer un recours devant le Conseil d’État afin de faire valoir nos droits et obtenir la révision de cette décision", a ajouté l'opérateur, qui dit avoir renforcé son "architecture de sécurité" depuis l'incident.

Un tel recours n'est toutefois pas suspensif. Les deux opérateurs devront donc s'acquitter des amendes avant une éventuelle nouvelle décision.

Outre les amendes, la Cnil a également ordonné à Free et Free Mobile de prendre des mesures en matière de sécurité des données.

Si elle constate que des évolutions avaient déjà débuté, elle a ordonné aux entreprises de finaliser la mise en œuvre de ces mesures dans un délai de trois mois.

Elle a aussi enjoint à Free Mobile de finaliser le tri des données conservées et de purger ses bases de données des détails des contrats résiliés depuis plus de dix ans.

Dans le volet pénal de cette affaire, un mineur de 16 ans avait été mis en examen début 2025.

Outre Free, d'autres entreprises avait été ciblées en 2024 par des vols de données massifs. Après cette année noire, la Cnil avait annoncé en avril qu'elle allait hausser le ton et exiger davantage de garanties aux détenteurs de grandes bases de données.

M.J.Baumann--NZN