CNIL inflige 42 millions d'euros à Iliad après la fuite massive de données touchant 24 millions de contrats, Free annonce un recours et doit renforcer sa sécurité sous trois mois
La CNIL sanctionne Iliad (42 M€) après le piratage d'octobre 2024; Free annonce un recours et doit renforcer sa sécurité en trois mois.
La Commission nationale de l’informatique et des libertés (Cnil) a infligé des sanctions lourdes au groupe Iliad après une fuite massive de données ayant affecté ses deux entités principales : Free Mobile et Free. En application de ses prérogatives de contrôle et au terme d’une instruction, la Cnil a prononcé une amende de 27 millions d’euros contre Free Mobile et de 15 millions d’euros contre Free, ainsi que des injonctions pour renforcer la sécurité des traitements de données des abonnés après un piratage survenu en octobre 2024 qui a touché plus de 24 millions de contrats. Les informations concernées comprennent des données d’identité et de contact, des éléments contractuels et, pour une partie des clients, des coordonnées bancaires (IBAN). Free a annoncé son intention de contester la décision devant le Conseil d’État et affirme avoir déjà renforcé son architecture de sécurité depuis l’incident.
Sanctions, obligations et réactions
La Cnil a motivé sa décision par des « manquements » aux obligations de sécurité des responsables de traitement. Outre les amendes, l’autorité a ordonné que Free et Free Mobile mettent en œuvre, dans un délai de trois mois, « les mesures techniques et organisationnelles appropriées » pour garantir « un niveau de sécurité adapté au risque ». Cette injonction vise à corriger des failles identifiées lors de l’enquête administrative et à prévenir de nouveaux incidents similaires.
Du côté du groupe Iliad, la réaction officielle souligne le caractère exceptionnel de la sanction. Selon un communiqué relayé par l’AFP, Free juge la décision « d’une sévérité inédite » et annonce le dépôt d’un recours devant le Conseil d’État pour « faire valoir nos droits et obtenir la révision de cette décision ». L’opérateur précise également avoir renforcé son « architecture de sécurité » depuis l’attaque. Ces éléments relèvent de la position de l’entreprise et doivent être lus comme sa défense publique, ce qui n’exclut pas un examen contradictoire ultérieur devant les juridictions administratives.
Relevé · Fiabilité des sources citées
Chaque article de Commons se termine par cet examen. Il porte sur les sources citées dans le texte et vous permet de juger sur pièce.
-
La décision et les détails cités dans la presse reposent principalement sur deux types de sources : la décision administrative de la Cnil elle‑même et des dépêches d’agence, notamment de l’AFP. La Cnil, en tant qu’autorité administrative indépendante chargée de la protection des données en France, est la source primaire et la plus fiable pour les faits factuels de la procédure (montant des amendes, mesures ordonnées, étendue du périmètre concerné). Sa décision formelle constitue un acte public et opposable que les médias résument et commentent.
-
L’AFP, agence de presse internationale reconnue pour ses standards journalistiques et la vérification des faits, est une source secondaire crédible pour la reprise et le contexte. Ses dépêches reflètent généralement fidèlement les communiqués officiels et les interviews. En revanche, les déclarations de Free publiées à travers ces canaux ont valeur de communication d’entreprise : elles expliquent la position et les intentions du groupe, mais ne constituent pas une source neutre sur la réalité des manquements reprochés.
-
La mention d’un mineur de 16 ans mis en examen en janvier 2025 comme suspect principal provient des éléments rendus publics au cours de l’enquête judiciaire. Les informations issues de procédures pénales — mises en examen, gardes à vue, décisions judiciaires — sont fiables lorsqu’elles sont issues de documents officiels ou relayées par des médias sérieux, mais elles sont soumises aux règles de la présomption d’innocence et peuvent évoluer au fil de l’instruction. Il faut donc rester prudent sur l’attribution définitive des responsabilités tant que la procédure n’est pas achevée.
-
Impacts et enseignements
-
Au‑delà de la sanction financière, cette décision de la Cnil marque un signal fort sur les exigences de sécurité imposées aux opérateurs de télécommunications, dont le traitement des données sensibles est massif et permanent. Pour les abonnés, l’incident souligne l’importance de la vigilance sur l’usage de leurs informations personnelles et, le cas échéant, de vérifier les dispositifs de protection bancaire ou d’alerte auprès de leur banque si leur IBAN figure parmi les données compromises.
-
Sur le plan réglementaire, l’affaire illustre l’application concrète du cadre européen de protection des données, qui autorise des sanctions significatives en cas de manquement. L’issue du recours annoncé par Iliad devant le Conseil d’État permettra de préciser la portée des obligations techniques et organisationnelles exigées et, possiblement, d’affiner la jurisprudence relative aux cyberattaques affectant des infrastructures de grande ampleur.
-
En l’état, les sources publiques — la décision de la Cnil, les dépêches d’agence et les communications officielles — fournissent un socle d’information solide pour comprendre la portée de l’affaire. Le suivi de l’instruction judiciaire et des procédures administratives à venir restera nécessaire pour obtenir le récit complet et définitif des responsabilités et des mesures correctrices.
L’évaluation porte sur les sources citées dans le texte, pas sur la véracité des faits rapportés. Là où les autres médias placent une bio d’auteur, Commons place sa méthode.