CNIL verhängt 42 Millionen Euro DSGVO-Bußgeld gegen Free und Free Mobile nach schwerer Datenpanne

  • Autor: Arno Schlösser, DP-Dock GmbH
  • Letzte Aktualisierung: Februar 2026
  • Kategorie: Rechtsdurchsetzung

Die französische Datenschutzbehörde (CNIL) hat gegen Free Mobile (27 Millionen Euro) und dessen Muttergesellschaft Free (15 Millionen Euro) erhebliche Geldbußen in Höhe von insgesamt 42 Millionen Euro verhängt, nachdem bei einem massiven Datenleck die persönlichen Daten von Millionen von Kunden offengelegt worden waren.

Der Sonderausschuss der CNIL stellte fest, dass beide Unternehmen es versäumt hatten, angemessene Sicherheitsmaßnahmen (TOMs) zum Schutz der Kundendaten zu ergreifen, darunter eine robuste Authentifizierung und eine wirksame Erkennung ungewöhnlicher Aktivitäten in den internen Systemen.

Der Vorfall ereignete sich im Oktober 2024, als ein Angreifer auf die Systeme der Unternehmen zugreifen und personenbezogene Daten aus rund 24 Millionen Kundenverträgen abgreifen konnte, darunter auch Daten „äußerst“ persönlicher Natur. Darüber hinaus waren Daten betroffen, die ein hohes Risiko für die Betroffenen darstellen könnten (IBAN).

Neben den unzureichenden Sicherheitsvorkehrungen stellte die CNIL fest, dass die Unternehmen bei der Kommunikation mit den betroffenen Personen die DSGVO-Standards nicht einhielten, da in den Benachrichtigungs-E-Mails wesentliche Informationen über die Folgen des Datenlecks und die Schutzmaßnahmen fehlten. Die Aufsichtsbehörde stellte außerdem fest, dass Free Mobile Daten weit über das erforderliche Maß hinaus aufbewahrt und es versäumt hatte, veraltete personenbezogene Daten gemäß den Anforderungen der DSGVO zu löschen.

Wichtig ist, dass die Entscheidung die Unternehmen dazu verpflichtet, laufende Sicherheitsverbesserungen innerhalb eines festgelegten Zeitrahmens abzuschließen. Damit wird deutlich, dass die Einhaltung der Vorschriften über finanzielle Sanktionen hinausgeht und von den Unternehmen verlangt, strenge Datenschutzpraktiken in ihre täglichen Abläufe zu integrieren. Weitere Informationen: Datenschutzverletzung: FREE MOBILE und FREE mit einer Geldstrafe von 42 Millionen Euro belegt | CNIL.

Wenn Sie der Meinung sind, dass die technischen und organisatorischen Maßnahmen in Ihrem Unternehmen verbessert werden müssen, können Sie sich gerne an uns wenden, um spezifische Beratung im Rahmen der DSGVO zu erhalten:
service@dp-dock.com.

Rotes Warnsymbol und digitale Schloss-Icons über einer Person am Laptop, symbolisch für eine Datenpanne
© Supatman / stock.adobe.com | #1995001071

Datenschutzeinstellungen

Wir nutzen Cookies auf unserer Website. Einige von ihnen sind essenziell, während andere uns helfen, diese Website und Ihre Erfahrung zu verbessern.

In dieser Übersicht können Sie einzelne Cookies einer Kategorie oder ganze Kategorien an- und abwählen. Außerdem erhalten Sie weitere Informationen zu den verfügbaren Cookies.
Gruppe Essenziell
Name Matomo
Technischer Name
Anbieter
Ablauf in Tagen 72
Datenschutz
Zweck Nutzung ohne Cookies
Erlaubt
Gruppe Externe Medien
Name Calendly
Technischer Name __cf_bm,__cfruid,OptanonConsent,
Anbieter Calendly LLC
Ablauf in Tagen 365
Datenschutz https://calendly.com/privacy
Zweck Zum Vereinbaren von Terminen über den Anbieter Calendly
Erlaubt
Name Contao CSRF Token
Technischer Name csrf_contao_csrf_token
Anbieter Contao
Ablauf in Tagen 0
Datenschutz
Zweck Dient zum Schutz der Website vor Fälschungen von standortübergreifenden Anfragen. Nach dem Schließen des Browsers wird das Cookie wieder gelöscht
Erlaubt
Name Contao HTTPS CSRF Token
Technischer Name csrf_https_contao_csrf_token
Anbieter Contao
Ablauf in Tagen 0
Datenschutz
Zweck Dient zum Schutz der verschlüsselten Website (HTTPS) vor Fälschungen von standortübergreifenden Anfragen. Nach dem Schließen des Browsers wird das Cookie wieder gelöscht
Erlaubt
Name PHP SESSION ID
Technischer Name PHPSESSID
Anbieter Contao
Ablauf in Tagen 0
Datenschutz
Zweck Cookie von PHP (Programmiersprache), PHP Daten-Identifikator. Enthält nur einen Verweis auf die aktuelle Sitzung. Im Browser des Nutzers werden keine Informationen gespeichert und dieses Cookie kann nur von der aktuellen Website genutzt werden. Dieses Cookie wird vor allem in Formularen benutzt, um die Benutzerfreundlichkeit zu erhöhen. In Formulare eingegebene Daten werden z. B. kurzzeitig gespeichert, wenn ein Eingabefehler durch den Nutzer vorliegt und dieser eine Fehlermeldung erhält. Ansonsten müssten alle Daten erneut eingegeben werden.
Erlaubt
Name FE USER AUTH
Technischer Name FE_USER_AUTH
Anbieter Contao
Ablauf in Tagen 0
Datenschutz
Zweck Speichert Informationen eines Besuchers, sobald er sich im Frontend einloggt.
Erlaubt