

El equipo de Texto SMS Gratuit
25 de julio de 2026 · 7 min de lectura
El 8 de enero de 2026, la formación restringida de la CNIL dictó una deliberación histórica: 42 millones de euros de multa contra Free Mobile (27 M€) y Free (15 M€) por el ciberataque que sufrieron entre el 28 de septiembre y el 22 de octubre de 2024. Veinticuatro millones de contratos expuestos, IBAN en circulación y un operador que aún hoy recurre la sanción ante el Consejo de Estado. ¿Qué ocurrió realmente y qué cambia para usted?
Un ciberataque masivo, silenciado durante 24 días
Todo empezó con una intrusión silenciosa en los sistemas de Free Mobile. Durante casi 24 días, entre el 28 de septiembre y el 22 de octubre de 2024, el atacante — un menor de edad imputado en enero de 2025 — pudo moverse por las bases de datos internas. La ironía: fue el propio atacante quien alertó a Free Mobile el 21 de octubre de 2024, obligando al operador a notificar a la CNIL dos días después.
El balance, hecho público por la deliberación SAN-2026-001, es de vértigo:
| Tipo de contrato | Número de cuentas afectadas |
|---|---|
| Contratos móviles (Free Mobile) | 19 460 891 |
| Contratos fijos (Free) | 5 172 577 |
| Total | 24 633 469 contratos |
Los datos robados: identidad, contacto, información contractual — y, para los clientes «convergentes» (a la vez abonados a Free Mobile y a Free), el IBAN. Cerca de 100 000 IBAN se difundieron en línea y luego se explotaron para estafas por transferencia bancaria y phishing dirigido.
Foto: Unsplash — la ciberseguridad se convierte en un asunto central para los operadores de telecomunicaciones franceses.
Tres incumplimientos del RGPD sancionados
La CNIL identificó tres infracciones distintas del Reglamento General de Protección de Datos, cada una constitutiva de un incumplimiento autónomo:
-
Artículo 5.1.e) — Conservación excesiva (solo Free Mobile). El operador conservaba los datos de más de 15 millones de contratos rescindidos hacía más de cinco años, incluidos 2 806 690 contratos sin ninguna justificación. Parte de esos datos tenía más de diez años. Para la CNIL, es una negligencia clara: un operador de telecomunicaciones debe saber que esos datos ya no tienen utilidad una vez cerrado el contrato.
-
Artículo 32 — Medidas de seguridad insuficientes. La autenticación a la VPN de los empleados no se basaba en autenticación multifactor (MFA) ni en un certificado de máquina para los puestos remotos. La detección de comportamientos anómalos era ineficaz y las contraseñas de la herramienta interna MOBO se almacenaban de forma insegura. Fueron precisamente esas brechas las que permitieron la intrusión inicial.
-
Artículo 34 — Comunicación a los interesados demasiado vaga. El correo electrónico enviado a los abonados fue calificado de «demasiado general y abstracto» por la formación restringida: no mencionaba explícitamente los riesgos de usurpación de identidad o de adeudos directos fraudulentos, ni las medidas correctivas concretas que debían aplicarse. Para la CNIL, una notificación del RGPD debe ser operativa, no jurídica.
Free anunció un recurso ante el Consejo de Estado, calificando la decisión de «severidad sin precedentes y sin proporción» con los casos anteriores de ciberataques. Por tanto, el expediente sigue abierto.
Por qué esta sanción sienta precedente
La multa de 42 millones de euros es una de las más elevadas impuestas nunca por la CNIL a un operador de telecomunicaciones. Se basa en el volumen de negocios consolidado del grupo Iliad (10 024 millones de euros en 2024), conforme a la noción de «empresa» a efectos del derecho de la competencia (TJUE, 5 de diciembre de 2023, C-807/21).
Más importante que el importe es el método: la CNIL sancionó tres incumplimientos distintos y exigió, bajo astreinte de 50 000 € por día de retraso, la adecuación a:
- Seis meses para clasificar y purgar los datos personales de los contratos rescindidos.
- Tres meses para reforzar las medidas de seguridad (MFA, certificados, detección de anomalías).
La decisión se publica en el sitio de la CNIL y en el Journal officiel durante dos años — un golpe reputacional para el grupo. Es una señal enviada a todos los operadores: la conservación «por defecto» de los datos de clientes rescindidos ya no se tolera, y la seguridad de una VPN ya no puede apoyarse en un simple par usuario/contraseña.
Lo que los abonados deben (y no deben) hacer
Si es — o ha sido — cliente de Free o Free Mobile, esta es la lista de comprobación inmediata que debe aplicar, y que también recogemos en nuestra guía sobre la protección de la privacidad de sus SMS:
- Vigile sus extractos bancarios. Si su IBAN se ha filtrado, pueden aparecer adeudos directos fraudulentos meses después del ataque. Comunique inmediatamente cualquier operación desconocida a su banco.
- Desconfíe del phishing por SMS y por correo electrónico. Los piratas cruzan ahora datos de varias filtraciones. Un mensaje que conoce su nombre, su operador y su IBAN resulta extremadamente creíble. Lo detallamos en nuestro artículo sobre el smishing en Francia en 2026.
- Cambie las contraseñas de sus cuentas sensibles (banco, hacienda, correo principal), sobre todo si reutiliza la misma contraseña que en una cuenta Free. El credential stuffing es el primer uso que se hace de las bases de credenciales robadas.
- No pague ningún «rescate de desinscripción». Ningún procedimiento oficial le pide un pago para «retirar» sus datos de una filtración: es una estafa.
- Consulte la página dedicada de Free y, en caso de duda, presente denuncia en la plataforma THESEE del Ministerio del Interior o ante la CNIL.
Foto: Unsplash — 24 millones de contratos, 100 000 IBAN divulgados: la magnitud de la filtración exige una vigilancia individual.
El papel de los operadores en la cadena de confianza
Este caso pone de relieve una cuestión de fondo: la cadena de confianza entre un abonado y su operador. Cuando usted contrata una tarifa, confía a un tercero datos sensibles: identidad, IBAN, consumo, geolocalización. Esa confianza exige, a cambio, una higiene de seguridad impecable y una purga automática de los datos tras la rescisión.
El RGPD, en su artículo 5, ya impone este principio de limitación de la conservación. La deliberación de la CNIL aclara ahora la tolerancia cero: un operador que conserva quince millones de fichas de clientes durante cinco años sin justificación operativa asume un riesgo financiero importante.
Es también, indirectamente, una buena noticia para el ecosistema. Los demás operadores — Orange, SFR, Bouygues Telecom — se ven ahora obligados a revisar sus propios procedimientos, so pena de una sanción comparable. Y el regulador dispone de un precedente sólido para actuar.
Lo esencial que debe recordar
- 42 millones de euros de multa (27 M€ para Free Mobile, 15 M€ para Free) impuestos por la CNIL el 8 de enero de 2026.
- La filtración afecta a 24 633 469 contratos, incluidos 19,4 millones de contratos móviles y 5,2 millones de contratos fijos.
- Tres incumplimientos del RGPD sancionados: conservación excesiva, seguridad VPN insuficiente, notificación demasiado vaga.
- Free ha presentado recurso ante el Consejo de Estado, el caso no está cerrado.
- Para los abonados: vigilar las cuentas bancarias, desconfiar del phishing dirigido, reforzar las contraseñas.
Para enviar un SMS gratuito y anónimo a un ser querido sin transmitir sus datos a un servicio de terceros, nuestro formulario de envío sigue siendo accesible desde cualquier lugar, sin inscripción ni rastro. Para cualquier duda sobre sus datos personales, también puede consultar nuestra FAQ, las menciones legales o contactarnos.

