

Zespół Texto SMS Gratuit
25 lipca 2026 · 6 min czytania
8 stycznia 2026 r. ograniczony skład CNIL wydał historyczną decyzję: 42 miliony euro grzywny dla Free Mobile (27 mln €) i Free (15 mln €) za cyberatak, którego padły ofiarą między 28 września a 22 października 2024 r. Dwadzieścia cztery miliony kontraktów ujawnionych, numery IBAN w obiegu i operator, który do dziś odwołuje się od kary przed Radą Stanu. Co tak naprawdę się wydarzyło i co to zmienia dla Ciebie?
Masowy cyberatak, ukrywany przez 24 dni
Wszystko zaczęło się od cichego wtargnięcia do systemów Free Mobile. Przez blisko 24 dni, od 28 września do 22 października 2024 r., atakujący — nieletni, postawiony w stan oskarżenia w styczniu 2025 r. — mógł poruszać się po wewnętrznych bazach danych. Ironia: to sam atakujący zaalarmował Free Mobile 21 października 2024 r., zmuszając operatora do zgłoszenia sprawy do CNIL dwa dni później.
Bilans, upubliczniony decyzją SAN-2026-001, jest oszałamiający:
| Typ umowy | Liczba objętych kont |
|---|---|
| Umowy mobilne (Free Mobile) | 19 460 891 |
| Umowy stacjonarne (Free) | 5 172 577 |
| Razem | 24 633 469 umów |
Skradzione dane: tożsamość, kontakt, informacje umowne — a dla klientów «konwergentnych» (jednocześnie abonentów Free Mobile i Free) — IBAN. Około 100 000 IBAN-ów zostało opublikowanych w sieci, a następnie wykorzystanych do oszustw z przelewami bankowymi i celowanego phishingu.
Zdjęcie: Unsplash — cyberbezpieczeństwo staje się kluczowym tematem dla francuskich operatorów telekomunikacyjnych.
Trzy ukarane naruszenia RODO
CNIL zidentyfikowała trzy odrębne naruszenia Ogólnego rozporządzenia o ochronie danych, z których każde stanowi samodzielne uchybienie:
-
Artykuł 5 ust. 1 lit. e) — Nadmierny okres przechowywania (tylko Free Mobile). Operator przechowywał dane ponad 15 milionów umów rozwiązanych od ponad pięciu lat, w tym 2 806 690 umów bez żadnego uzasadnienia. Część tych danych miała ponad dziesięć lat. Dla CNIL to oczywista niedbałość: operator telekomunikacyjny musi wiedzieć, że te dane nie mają już żadnej użyteczności po zamknięciu umowy.
-
Artykuł 32 — Niewystarczające środki bezpieczeństwa. Uwierzytelnianie w VPN-ie pracowników nie opierało się ani na uwierzytelnianiu wieloskładnikowym (MFA), ani na certyfikacie maszyny dla urządzeń zdalnych. Wykrywanie anomalii było nieskuteczne, a hasła do wewnętrznego narzędzia MOBO były przechowywane w sposób niebezpieczny. To właśnie te luki umożliwiły początkowe wtargnięcie.
-
Artykuł 34 — Zbyt ogólnikowa komunikacja do osób, których dane dotyczą. Wysłany do abonentów e-mail został uznany przez ograniczony skład za «zbyt ogólny i abstrakcyjny»: nie wymieniał wprost ryzyka kradzieży tożsamości ani fałszywych poleceń zapłaty, ani konkretnych środków naprawczych, które należało wdrożyć. Dla CNIL powiadomienie RODO musi być operacyjne, a nie prawnicze.
Free zapowiedziało odwołanie do Rady Stanu, określając decyzję jako «bezprecedensową surowość bez wspólnej miary» w porównaniu z wcześniejszymi sprawami dotyczącymi cyberataków. Sprawa pozostaje więc otwarta.
Dlaczego ta kara tworzy precedens
Grzywna w wysokości 42 milionów euro to jedna z najwyższych, jakie CNIL kiedykolwiek nałożyła na operatora telekomunikacyjnego. Opiera się na skonsolidowanym obrocie grupy Iliad (10,024 mld euro w 2024 r.), zgodnie z pojęciem «przedsiębiorstwa» w rozumieniu prawa konkurencji (TSUE, 5 grudnia 2023 r., C-807/21).
Ważniejsza od kwoty jest metoda: CNIL ukarała trzy odrębne naruszenia i zażądała, pod ryzykiem kary 50 000 € dziennie zwłoki, doprowadzenia do zgodności:
- Sześć miesięcy na uporządkowanie i usunięcie danych osobowych z rozwiązanych umów.
- Trzy miesiące na wzmocnienie środków bezpieczeństwa (MFA, certyfikaty, wykrywanie anomalii).
Decyzja jest publikowana na stronie CNIL oraz w Journal officiel przez dwa lata — to cios wizerunkowy dla grupy. To sygnał wysłany do wszystkich operatorów: przechowywanie «z zasady» danych klientów, którzy zrezygnowali, nie jest już tolerowane, a bezpieczeństwo VPN nie może już opierać się na zwykłej parze loginu i hasła.
Co abonenci powinni (i nie powinni) robić
Jeśli jesteś — lub byłeś — klientem Free lub Free Mobile, oto natychmiastowa lista kontrolna, którą zamieszczamy również w naszym przewodniku po ochronie prywatności Twoich SMS-ów:
- Monitoruj wyciągi bankowe. Jeśli Twój IBAN wyciekł, fałszywe polecenia zapłaty mogą pojawić się miesiące po ataku. Każdą nieznaną operację natychmiast zgłoś swojemu bankowi.
- Bądź ostrożny wobec phishingu SMS-owego i e-mailowego. Hakerzy krzyżują teraz dane z wielu wycieków. Wiadomość, która zna Twoje imię, operatora i IBAN, staje się niezwykle wiarygodna. Szczegółowo opisaliśmy to w naszym artykule o smishingu we Francji w 2026 r..
- Zmień hasła do swoich wrażliwych kont (bank, urząd skarbowy, główna poczta), zwłaszcza jeśli używasz tego samego hasła co na koncie Free. Credential stuffing to pierwszy sposób wykorzystania skradzionych baz danych uwierzytelniających.
- Nie płać żadnego «okupu za wypisanie». Żadna oficjalna procedura nie prosi o zapłatę za «usunięcie» Twoich danych z wycieku: to oszustwo.
- Sprawdź dedykowaną stronę Free, a w razie wątpliwości złóż skargę na platformie THESEE Ministerstwa Spraw Wewnętrznych lub w CNIL.
Zdjęcie: Unsplash — 24 miliony umów, 100 000 opublikowanych IBAN-ów: skala wycieku wymaga indywidualnej czujności.
Rola operatorów w łańcuchu zaufania
Ta sprawa rzuca światło na kwestię fundamentalną: łańcuch zaufania między abonentem a jego operatorem. Kiedy wykupujesz abonament, powierzasz stronie trzeciej wrażliwe dane: tożsamość, IBAN, zużycie, geolokalizację. To zaufanie wymaga w zamian nienagannej higieny bezpieczeństwa oraz automatycznego usuwania danych po rezygnacji.
RODO w artykule 5 już nakłada tę zasadę ograniczenia przechowywania. Decyzja CNIL precyzuje teraz zerową tolerancję: operator, który przechowuje piętnaście milionów kart klientów przez pięć lat bez uzasadnienia operacyjnego, podejmuje poważne ryzyko finansowe.
To pośrednio także dobra wiadomość dla ekosystemu. Pozostali operatorzy — Orange, SFR, Bouygues Telecom — są teraz zmuszeni do przeglądu własnych procedur, pod groźbą porównywalnej kary. A regulator dysponuje solidnym precedensem do działania.
Najważniejsze do zapamiętania
- 42 miliony euro grzywny (27 mln € dla Free Mobile, 15 mln € dla Free) nałożone przez CNIL 8 stycznia 2026 r.
- Wyciek dotyczy 24 633 469 umów, w tym 19,4 mln umów mobilnych i 5,2 mln umów stacjonarnych.
- Trzy ukarane naruszenia RODO: nadmierne przechowywanie, niewystarczające bezpieczeństwo VPN, zbyt ogólnikowe powiadomienie.
- Free złożyło odwołanie do Rady Stanu, sprawa nie jest zamknięta.
- Dla abonentów: monitoruj konta bankowe, bądź ostrożny wobec celowanego phishingu, wzmocnij hasła.
Aby wysłać bezpłatny i anonimowy SMS do bliskiej osoby bez przekazywania swoich danych zewnętrznemu serwisowi, nasz formularz wysyłki pozostaje dostępny wszędzie, bez rejestracji i bez śladu. W razie jakichkolwiek pytań dotyczących Twoich danych osobowych możesz również zapoznać się z naszą FAQ, wzmiankami prawnymi lub skontaktować się z nami.

