Free оштрафована CNIL на 42 миллиона евро: что утечка данных октября 2024 года меняет для абонентов
Команда Texto SMS Gratuit

Команда Texto SMS Gratuit

25 июля 2026 г. · 6 мин чтения

8 января 2026 года ограниченный состав CNIL вынес историческое решение: штраф в 42 миллиона евро в отношении Free Mobile (27 млн евро) и Free (15 млн евро) за кибератаку, которой они подверглись с 28 сентября по 22 октября 2024 года. Двадцать четыре миллиона контрактов под угрозой, IBAN на руках злоумышленников, и оператор, который по сей день оспаривает санкцию в Государственном совете. Что на самом деле произошло и что это меняет для вас?

Массированная кибератака, остававшаяся в тени 24 дня

Всё началось с тихого вторжения в системы Free Mobile. Почти 24 дня, с 28 сентября по 22 октября 2024 года, атакующий — несовершеннолетний, привлечённый к ответственности в январе 2025 года — свободно перемещался по внутренним базам данных. Ирония в том, что именно сам атакующий предупредил Free Mobile 21 октября 2024 года, вынудив оператора уведомить CNIL двумя днями позже.

Масштаб, обнародованный в решении SAN-2026-001, поражает:

Тип контрактаКоличество затронутых аккаунтов
Мобильные контракты (Free Mobile)19 460 891
Фиксированные контракты (Free)5 172 577
Всего24 633 469 контрактов

Украденные данные: идентичность, контактные данные, контрактная информация — а для «конвергентных» клиентов (одновременно абоненты Free Mobile и Free) — IBAN. Около 100 000 IBAN были опубликованы онлайн, а затем использовались для мошенничества с банковскими переводами и целевого фишинга.

Экран компьютера с цифровым замком и строками кода, иллюстрирующий кибербезопасность и защиту персональных данных.

Фото: Unsplash — кибербезопасность становится центральной темой для французских телеком-операторов.

Три нарушения GDPR, получившие санкции

CNIL выявила три различных нарушения Общего регламента по защите данных, каждое из которых является самостоятельным:

  1. Статья 5(1)(e) — Чрезмерный срок хранения (только Free Mobile). Оператор хранил данные более чем 15 миллионов контрактов, расторгнутых более пяти лет назад, включая 2 806 690 контрактов без каких-либо обоснований. Часть этих данных была старше десяти лет. Для CNIL это явная халатность: телеком-оператор обязан понимать, что эти данные теряют смысл после закрытия контракта.

  2. Статья 32 — Недостаточные меры безопасности. Аутентификация в VPN сотрудников не опиралась ни на многофакторную аутентификацию (MFA), ни на машинный сертификат для удалённых рабочих мест. Обнаружение аномального поведения было неэффективным, а пароли внутреннего инструмента MOBO хранились ненадёжно. Именно эти бреши позволили первоначальное вторжение.

  3. Статья 34 — Слишком расплывчатое уведомление субъектов данных. Электронное письмо, разосланное абонентам, было признано ограниченным составом «слишком общим и абстрактным»: в нём прямо не упоминались риски кражи личности или мошеннических прямых дебетований, а также конкретные меры по устранению последствий. Для CNIL уведомление по GDPR должно быть операционным, а не формальным.

Free объявила о подаче иска в Государственный совет, назвав решение «беспрецедентной суровостью, не идущей ни в какое сравнение» с предыдущими делами о кибератаках. Таким образом, дело остаётся открытым.

Почему эта санкция формирует прецедент

Штраф в 42 миллиона евро — один из самых крупных, когда-либо наложенных CNIL на телеком-оператора. Он основан на консолидированной выручке группы Iliad (10,024 млрд евро в 2024 году) в соответствии с понятием «предприятие» в конкурентном праве (CJEU, 5 декабря 2023 года, C-807/21).

Важнее суммы — метод: CNIL санкционировала три отдельных нарушения и потребовала под угрозой штрафа в 50 000 евро за каждый день просрочки привести систему в соответствие:

  • Шесть месяцев — на сортировку и очистку персональных данных расторгнутых контрактов.
  • Три месяца — на усиление мер безопасности (MFA, сертификаты, обнаружение аномалий).

Решение публикуется на сайте CNIL и в Journal officiel в течение двух лет — серьёзный репутационный удар по группе. Это сигнал всем операторам: хранение данных расторгнутых клиентов «по умолчанию» больше недопустимо, а безопасность VPN не может опираться на простую пару логин/пароль.

Что абонентам нужно (и не нужно) делать

Если вы являетесь — или являлись — клиентом Free или Free Mobile, вот неотложный чек-лист, который мы также приводим в нашем руководстве по защите конфиденциальности ваших SMS:

  1. Следите за банковскими выписками. Если ваш IBAN был скомпрометирован, мошеннические прямые дебетования могут появиться спустя месяцы после атаки. Немедленно сообщайте в банк о любой неизвестной операции.
  2. Остерегайтесь фишинга по SMS и электронной почте. Злоумышленники теперь сопоставляют данные из нескольких утечек. Сообщение, которое знает ваше имя, оператора и IBAN, выглядит крайне правдоподобно. Мы подробно разбирали это в нашей статье о смишинге во Франции в 2026 году.
  3. Смените пароли в важных аккаунтах (банк, налоговая, основная почта), особенно если вы используете тот же пароль, что и в аккаунте Free. Credential stuffing — это первое, для чего используются базы украденных учётных данных.
  4. Не платите никакой «выкуп за отписку». Никакая официальная процедура не потребует от вас оплату за «удаление» ваших данных из утечки: это мошенничество.
  5. Ознакомьтесь с информацией на специальной странице Free и, в случае сомнений, подайте жалобу через платформу THESEE Министерства внутренних дел или в CNIL.

Крупный план цифр и потоков цифровых данных, символизирующий масштаб утечки и необходимость защиты информации.

Фото: Unsplash — 24 миллиона контрактов, 100 000 IBAN раскрыты: масштаб утечки требует индивидуальной бдительности.

Роль операторов в цепочке доверия

Это дело поднимает фундаментальный вопрос: цепочка доверия между абонентом и его оператором. Когда вы подключаете тариф, вы доверяете третьей стороне чувствительные данные: идентичность, IBAN, потребление, геолокацию. Это доверие требует взамен безупречной гигиены безопасности и автоматической очистки данных после расторжения.

GDPR в статье 5 уже закрепляет этот принцип ограничения срока хранения. Решение CNIL теперь уточняет нулевую толерантность: оператор, который пять лет хранит пятнадцать миллионов клиентских карточек без операционного обоснования, идёт на серьёзный финансовый риск.

Косвенно это и хорошая новость для экосистемы. Другие операторы — Orange, SFR, Bouygues Telecom — теперь вынуждены пересмотреть свои процедуры, рискуя получить сопоставимые санкции. А у регулятора есть солидный прецедент для дальнейших действий.

Главное, что нужно запомнить

  • 42 миллиона евро штрафа (27 млн евро для Free Mobile, 15 млн евро для Free) вынесены CNIL 8 января 2026 года.
  • Утечка затронула 24 633 469 контрактов, в том числе 19,4 млн мобильных и 5,2 млн фиксированных.
  • Три нарушения GDPR, получившие санкции: чрезмерное хранение, недостаточная безопасность VPN, слишком расплывчатое уведомление.
  • Free подала иск в Государственный совет, дело не закрыто.
  • Для абонентов: следите за банковскими счетами, остерегайтесь целевого фишинга, усильте пароли.

Чтобы отправить бесплатное и анонимное SMS близкому человеку, не передавая свои данные стороннему сервису, наша форма отправки остаётся доступной отовсюду, без регистрации и без следа. По любым вопросам о ваших персональных данных вы также можете обратиться к нашей FAQ, юридическим уведомлениям или связаться с нами.

#GDPR#Free#CNIL#Кибербезопасность#Персональные данные

Похожие статьи

Подмена номера при звонках: Arcep открывает административное расследование против французских операторов в 2026 году

Подмена номера при звонках: Arcep открывает административное расследование против французских операторов в 2026 году

**22 января 2026 года** [Arcep](https://www.arcep.fr/) (французский регулятор электронных коммуникаций) приняла Решение № **2026-0113-RDPI**: открытие **административного расследования**, нацеленного

The Texto SMS Gratuit team

The Texto SMS Gratuit team

19 июля 2026 г. · 6 мин чтения

Зашифрованный RCS между iPhone и Android: приватные сообщения наконец становятся кросс-платформенными в 2026 году

Зашифрованный RCS между iPhone и Android: приватные сообщения наконец становятся кросс-платформенными в 2026 году

Годами сообщение между iPhone и телефоном Android передавалось «в открытом виде». Это меняется. С **мая 2026 года** разговоры **RCS** между двумя экосистемами могут быть **зашифрованы сквозным шифров

Marc

Marc

1 июля 2026 г. · 4 мин чтения

Отправьте SMS бесплатно

Полностью бесплатный сервис, без регистрации и без рекламы. Отправляйте неограниченное количество SMS во Францию.

Отправить SMS
bg wave