Free krijgt boete van 42 miljoen euro van de CNIL: wat het datalek van oktober 2024 betekent voor abonnees
Het Texto SMS Gratuit team

Het Texto SMS Gratuit team

25 juli 2026 · 6 min leestijd

Op 8 januari 2026 heeft de beperkte kamer van de CNIL een historische beslissing genomen: een boete van 42 miljoen euro tegen Free Mobile (27 miljoen €) en Free (15 miljoen €) voor de cyberaanval die zij tussen 28 september en 22 oktober 2024 hebben geleden. Vierentwintig miljoen blootgestelde contracten, IBAN's in omloop, en een operator die vandaag nog steeds beroep aantekent bij de Raad van State. Wat is er echt gebeurd, en wat verandert er voor u?

Een massale cyberaanval, 24 dagen stilgehouden

Het begon allemaal met een stille inbraak in de systemen van Free Mobile. Gedurende bijna 24 dagen, tussen 28 september en 22 oktober 2024, kon de aanvaller — een minderjarige die in januari 2025 in staat van beschuldiging werd gesteld — zich door de interne databases bewegen. De ironie: het was de aanvaller zelf die Free Mobile op 21 oktober 2024 waarschuwde, waardoor de operator twee dagen later de CNIL moest inlichten.

De balans, die door de beslissing SAN-2026-001 openbaar is gemaakt, is verbluffend:

Type contractAantal getroffen accounts
Mobiele contracten (Free Mobile)19.460.891
Vaste contracten (Free)5.172.577
Totaal24.633.469 contracten

De gestolen gegevens: identiteit, contact, contractinformatie — en, voor «convergente» klanten (tegelijkertijd abonnee van Free Mobile en Free), de IBAN. Ongeveer 100.000 IBAN's werden online gepubliceerd en daarna misbruikt voor bankoverschrijvingsfraude en gerichte phishing.

Een computerscherm met een digitaal hangslot en regels code, die cybersecurity en de bescherming van persoonsgegevens illustreert.

Foto: Unsplash — cybersecurity wordt een centrale kwestie voor de Franse telecomoperatoren.

Drie bestrafte AVG-overtredingen

De CNIL heeft drie verschillende overtredingen van de Algemene verordening gegevensbescherming vastgesteld, die elk op zichzelf een overtreding vormen:

  1. Artikel 5 lid 1 onder e) — Buitensporige bewaartermijn (alleen Free Mobile). De operator bewaarde gegevens van meer dan 15 miljoen contracten die meer dan vijf jaar geleden waren opgezegd, waaronder 2.806.690 contracten zonder enige rechtvaardiging. Een deel van deze gegevens was meer dan tien jaar oud. Voor de CNIL is dit kennelijk nalatig: een telecomoperator moet weten dat deze gegevens na het beëindigen van het contract geen nut meer hebben.

  2. Artikel 32 — Onvoldoende beveiligingsmaatregelen. De authenticatie op de VPN van de medewerkers was niet gebaseerd op multi-factorauthenticatie (MFA) en evenmin op een machinecertificaat voor externe eindpunten. Anomaliedetectie was niet effectief en de wachtwoorden van het interne MOBO-hulpmiddel werden onveilig opgeslagen. Het waren precies deze zwakke plekken die de eerste inbraak mogelijk maakten.

  3. Artikel 34 — Te vage communicatie aan de betrokkenen. De e-mail die naar de abonnees werd gestuurd, werd door de beperkte kamer als «te algemeen en abstract» beoordeeld: er werd niet expliciet melding gemaakt van de risico's van identiteitsdiefstal of fraude met automatische incasso's, noch van de concrete herstelmaatregelen die moesten worden genomen. Voor de CNIL moet een AVG-melding operationeel zijn, niet juridisch.

Free heeft beroep bij de Raad van State aangekondigd en de beslissing omschreven als «ongekende en buitenproportionele strengheid» in vergelijking met eerdere zaken over cyberaanvallen. Het dossier blijft dus open.

Waarom deze sanctie een precedent schept

De boete van 42 miljoen euro is een van de hoogste die de CNIL ooit aan een telecomoperator heeft opgelegd. Het is gebaseerd op de geconsolideerde omzet van de Iliad-groep (10,024 miljard euro in 2024), in overeenstemming met het begrip «onderneming» in het mededingingsrecht (HvJ-EU, 5 december 2023, C-807/21).

Belangrijker dan het bedrag is de methode: de CNIL bestrafte drie afzonderlijke overtredingen en eiste, onder dwangsom van 50.000 € per dag vertraging, naleving van:

  • Zes maanden om de persoonsgegevens van opgezegde contracten te sorteren en te zuiveren.
  • Drie maanden om de beveiligingsmaatregelen te versterken (MFA, certificaten, anomaliedetectie).

De beslissing wordt twee jaar lang gepubliceerd op de website van de CNIL en in het Journal officiel — een reputatieslag voor de groep. Het is een signaal aan alle operatoren: het «standaard» bewaren van gegevens van opgezegde klanten wordt niet langer getolereerd, en de beveiliging van een VPN kan niet langer leunen op een eenvoudig koppel gebruikersnaam/wachtwoord.

Wat abonnees wel (en niet) moeten doen

Als u — of was — klant van Free of Free Mobile, volgt hier de onmiddellijke checklist die u kunt toepassen, en die we ook opnemen in onze gids over de privacy van uw sms-berichten beschermen:

  1. Houd uw bankafschriften in de gaten. Als uw IBAN is gelekt, kunnen er maanden na de aanval frauduleuze automatische incasso's verschijnen. Meld elke onbekende transactie onmiddellijk aan uw bank.
  2. Wees op uw hoede voor phishing via sms en e-mail. Hackers kruisen nu gegevens uit meerdere lekken. Een bericht dat uw naam, uw operator en uw IBAN kent, wordt uiterst geloofwaardig. We hebben dit gedetailleerd beschreven in ons artikel over smishing in Frankrijk in 2026.
  3. Wijzig de wachtwoorden van uw gevoelige accounts (bank, belasting, hoofdzakelijke e-mail), vooral als u hetzelfde wachtwoord gebruikt als voor een Free-account. Credential stuffing is het eerste gebruik dat van gestolen inloggegevens wordt gemaakt.
  4. Betaal geen «afmeld-losgeld». Geen enkele officiële procedure vraagt u om te betalen om uw gegevens uit een lek te «verwijderen»: dat is oplichting.
  5. Raadpleeg de speciale pagina van Free en dien in geval van twijfel een klacht in op het THESEE-platform van het ministerie van Binnenlandse Zaken of bij de CNIL.

Close-up van cijfers en digitale gegevensstromen, die de omvang van het lek en de noodzaak om uw gegevens te beschermen symboliseren.

Foto: Unsplash — 24 miljoen contracten, 100.000 gepubliceerde IBAN's: de omvang van het lek vraagt om individuele waakzaamheid.

De rol van operatoren in de vertrouwensketen

Deze zaak werpt een fundamentele vraag op: de vertrouwensketen tussen een abonnee en diens operator. Wanneer u een abonnement afsluit, vertrouwt u een derde partij gevoelige gegevens toe: identiteit, IBAN, verbruik, geolocatie. Dit vertrouwen vereist als tegenprestatie ongewraakte beveiligingshygiëne en het automatisch wissen van gegevens na opzegging.

De AVG legt in artikel 5 reeds dit principe van bewaarbeperking op. De beslissing van de CNIL verduidelijkt nu nultolerantie: een operator die vijftien miljoen klantendossiers vijf jaar lang zonder operationele rechtvaardiging bewaart, loopt een groot financieel risico.

Het is indirect ook goed nieuws voor het ecosysteem. De andere operatoren — Orange, SFR, Bouygues Telecom — worden nu gedwongen hun eigen procedures te herzien, op straffe van een vergelijkbare sanctie. En de toezichthouder beschikt over een stevig precedent om op te treden.

Wat u moet onthouden

  • 42 miljoen euro boete (27 miljoen € voor Free Mobile, 15 miljoen € voor Free) opgelegd door de CNIL op 8 januari 2026.
  • Het lek betreft 24.633.469 contracten, waaronder 19,4 miljoen mobiele en 5,2 miljoen vaste contracten.
  • Drie bestrafte AVG-overtredingen: buitensporige bewaring, onvoldoende VPN-beveiliging, te vage melding.
  • Free heeft beroep ingesteld bij de Raad van State, de zaak is niet afgesloten.
  • Voor abonnees: houd uw bankrekeningen in de gaten, wees op uw hoede voor gerichte phishing, versterk uw wachtwoorden.

Om een gratis en anonieme sms naar een dierbare te sturen zonder uw gegevens aan een externe dienst door te geven, blijft ons verzendformulier overal toegankelijk, zonder registratie en zonder spoor. Voor vragen over uw persoonsgegevens kunt u ook onze FAQ, onze juridische vermeldingen raadplegen of contact met ons opnemen.

#AVG#Free#CNIL#Cybersecurity#Persoonsgegevens

Gerelateerde artikelen

Verstuur je sms gratis

100% gratis dienst, zonder registratie en zonder advertenties. Verstuur onbeperkt sms'jes naar Frankrijk.

Sms versturen
bg wave