Sanction de quarante-deux millions d'euros : les manquements de sécurité retenus
Authentification VPN faible, détection d'anomalies inopérante, information incomplète : ce que la CNIL a précisément reproché, et ce que la décision enseigne aux autres.
À retenir
- La CNIL a prononcé 42 millions d'euros au total le 14 janvier 2026, 27 millions pour FREE MOBILE et 15 millions pour FREE.
- Les deux défaillances de sécurité nommées sont une authentification VPN faible et une détection d'anomalies inopérante : une entrée mal protégée et une absence de signal.
- La décision est assortie d'injonctions à délais courts, trois mois pour la sécurité et six mois pour la purge des données.
- Données Personnelles situe l'année 2025 à 487 millions d'euros d'amendes cumulées, dont 98 % concentrés sur deux dossiers.
Une violation de données ne se juge pas seulement à son ampleur. Elle se juge aux mesures qui auraient dû l'empêcher, et à celles qui auraient dû la révéler. La décision rendue le 14 janvier 2026 par la CNIL contre FREE MOBILE et FREE est intéressante à ce double titre : le montant, 42 millions d'euros au total, retient l'attention, mais ce sont les griefs retenus qui méritent d'être lus ligne à ligne.
Le dossier trouve son origine dans une violation de données d'octobre 2024 portant sur 24 millions de contrats d'abonnement. Quinze mois plus tard, l'autorité a réparti la sanction : 27 millions d'euros pour FREE MOBILE et 15 millions d'euros pour FREE. Cette répartition n'a rien d'anecdotique, elle traduit des manquements de nature différente selon les entités mises en cause.
Cet article détaille ce que la CNIL a effectivement reproché, les injonctions assorties de délais qui accompagnent la décision, et la manière dont ce dossier s'inscrit dans une série récente que le site Données Personnelles a documentée. L'objectif n'est pas de commenter un montant, mais d'en extraire ce qui est directement transposable à une organisation qui cherche à savoir où elle se situe.
Quarante-deux millions d'euros, répartis entre deux sociétés
La décision publiée par la CNIL fixe un total de 42 millions d'euros, dont 27 millions à la charge de FREE MOBILE et 15 millions à celle de FREE. Cette ventilation reflète l'étendue des griefs retenus contre chacune des deux sociétés : l'une cumule les trois catégories de manquements relevés, l'autre n'en supporte que deux.
L'ampleur du périmètre concerné pèse évidemment dans l'appréciation. La violation d'octobre 2024 portait sur 24 millions de contrats d'abonnement, un volume qui place le dossier parmi les plus étendus traités en France. Le nombre de personnes concernées ne constitue pas un grief en soi, mais il détermine la gravité des conséquences et, par conséquent, le curseur retenu pour la sanction.
Il faut souligner ce que la décision ne dit pas. Elle ne sanctionne pas le fait d'avoir été attaqué. Aucune organisation ne se voit reprocher l'existence d'un attaquant compétent et déterminé. Ce qui est reproché, ce sont des écarts entre le niveau de protection attendu au regard du volume et de la sensibilité des données traitées, et le niveau effectivement mis en œuvre au moment des faits.
Le manquement central : une sécurité insuffisante au regard de l'article 32
Le premier grief, et le plus lourd, porte sur la sécurité des traitements au sens de l'article 32 du RGPD. La CNIL retient deux défaillances précises : une authentification VPN faible et une détection d'anomalies inopérante. Ces deux points se lisent ensemble, car ils décrivent une même chaîne d'échec, l'une du côté de l'entrée dans le système, l'autre du côté de son observation.
L'authentification d'un accès distant est un contrôle bien connu, documenté de longue date par les autorités techniques. La faiblesse retenue ici ne relève donc pas d'un état de l'art incertain ni d'une controverse d'experts, mais d'un écart avec des recommandations stables et publiques. C'est ce qui rend ce grief particulièrement difficile à contester : l'autorité n'a pas eu à trancher un débat technique ouvert.
La détection d'anomalies pose une question différente et plus délicate. Un dispositif peut exister sur le papier, produire des journaux, alimenter une console, et rester inopérant faute de règles pertinentes, de seuils ajustés ou d'équipe disponible pour lire les alertes. La sanction porte ici sur l'inefficacité constatée, pas sur l'absence d'investissement, ce qui déplace la charge de la preuve vers la démonstration d'un fonctionnement réel.
Une détection qui produit des journaux que personne ne lit n'est pas une détection : c'est l'archive d'un incident que l'on n'a pas vu passer.
Information des personnes et durée de conservation : les deux autres griefs
Le deuxième grief porte sur l'article 34 du RGPD : l'information des personnes concernées a été jugée incomplète. C'est un manquement souvent sous-estimé, parce qu'il intervient après coup, dans l'urgence, alors que les équipes sont mobilisées sur la remédiation technique. Il n'en est pas moins autonome : il se constitue indépendamment de la qualité de la réponse apportée à l'incident lui-même.
Le contenu attendu de cette information est précis. Il ne suffit pas d'annoncer qu'une violation a eu lieu ; il faut décrire les catégories de données touchées, les conséquences probables et les mesures que la personne concernée peut prendre. Un message trop générique protège mal, et laisse subsister le risque qu'un abonné ignore qu'un élément particulièrement sensible le concernant a circulé.
Le troisième grief ne vise que FREE MOBILE : une conservation de données excessive, au titre de l'article 5 du RGPD. Ce manquement est structurel plutôt qu'accidentel. Il désigne des données gardées au-delà de ce que la finalité justifiait, donc exposées sans nécessité au moment de la violation. Réduire une durée de conservation est, de tous les correctifs envisageables, celui qui diminue le plus mécaniquement la surface d'exposition.
Les injonctions : trois mois pour la sécurité, six mois pour la purge
La décision ne se limite pas à des amendes. La CNIL l'assortit d'injonctions à délais fermes : une mise en conformité de la sécurité sous trois mois, et une purge des données sous six mois pour FREE MOBILE. Ces délais sont courts au regard des cycles habituels de transformation d'un système d'information, où un projet d'authentification se compte souvent en trimestres.
L'existence d'injonctions change la lecture financière du dossier. L'amende solde le passé ; l'injonction organise l'avenir et rouvre le risque en cas d'inexécution. Une organisation qui ne tiendrait pas le délai s'exposerait à une nouvelle procédure, dans une position considérablement affaiblie, puisque le manquement aurait déjà été constaté, notifié et rendu public.
Pour les directions concernées, la conséquence pratique est claire : le compte à rebours démarre à la notification, pas à la reprise médiatique. Cela suppose d'avoir, avant même toute décision, une idée précise de ce que coûterait un renforcement de l'authentification et une purge des données obsolètes. Sans ce travail préalable, les trois premiers mois se consomment intégralement en études de cadrage.
France Travail, Google, Shein : ce que la série récente dit de la doctrine
La décision ne s'apprécie pleinement qu'au sein d'une série. Données Personnelles rapporte que le 22 janvier 2026, une semaine après la décision visant les deux opérateurs, France Travail a été sanctionné à hauteur de 5 millions d'euros pour une authentification insuffisante et des droits d'accès trop larges, à la suite de la cyberattaque du premier trimestre 2024.
La récurrence des griefs constitue le signal le plus utile de cette série. Authentification, droits d'accès, détection : ce sont les mêmes objets qui reviennent d'un dossier à l'autre, quel que soit le secteur concerné. L'Observatoire de l'Intelligence Économique note que ces trois familles concentrent l'essentiel des manquements de sécurité retenus par les autorités européennes, loin devant les défauts de chiffrement ou d'architecture.
Données Personnelles rappelle par ailleurs l'ordre de grandeur du contentieux : 487 millions d'euros d'amendes cumulées sur l'année 2025, dont 325 millions pour Google et 150 millions pour Shein, soit 98 % du total à eux deux. Cette concentration est frappante et invite à la prudence dans l'interprétation, car une poignée de très grosses décisions déforme toute lecture moyenne du risque encouru.
Suivre cette jurisprudence au fil de l'eau vaut mieux que la découvrir dans une synthèse annuelle, car chaque décision précise un point de méthode. NewsCore (www.newscore.fr) couvre en continu des millions de sources, détecte les délibérations et communiqués d'autorités dès leur mise en ligne et renvoie chaque signal vers sa source, ce qui raccourcit le délai entre une décision publiée et son intégration dans les référentiels internes.
Questions fréquentes
Pourquoi la sanction est-elle répartie entre FREE MOBILE et FREE ?
La CNIL a prononcé 27 millions d'euros contre FREE MOBILE et 15 millions contre FREE, pour un total de 42 millions. La différence tient à l'étendue des griefs : les deux sociétés se voient reprocher une sécurité insuffisante au regard de l'article 32 et une information des personnes incomplète au regard de l'article 34, mais seule FREE MOBILE est également visée pour une conservation excessive de données au titre de l'article 5.
Quels manquements de sécurité ont été précisément retenus ?
Deux défaillances sont nommées : une authentification VPN faible et une détection d'anomalies inopérante. La première concerne l'accès distant au système d'information, la seconde la capacité à repérer un comportement anormal une fois cet accès obtenu. Prises ensemble, elles décrivent une chaîne complète : une entrée insuffisamment protégée, puis une absence de signal d'alerte pendant toute la durée de son exploitation.
Quels délais la décision impose-t-elle pour se mettre en conformité ?
La sanction est assortie d'injonctions : la mise en conformité de la sécurité doit intervenir sous trois mois, et la purge des données sous six mois pour FREE MOBILE. Ces délais courent indépendamment d'un éventuel recours portant sur le montant. Pour une organisation placée dans une situation comparable, ils donnent l'ordre de grandeur de ce qu'une autorité considère comme raisonnable pour corriger un manquement déjà constaté.
Ce montant est-il représentatif des sanctions prononcées en France ?
Non, et Données Personnelles fournit l'élément qui permet de le dire : sur l'année 2025, les amendes cumulées atteignent 487 millions d'euros, dont 325 millions pour Google et 150 millions pour Shein, soit 98 % du total à elles deux. La distribution est donc très asymétrique. La sanction de 5 millions d'euros prononcée contre France Travail le 22 janvier 2026 offre un point de comparaison plus proche de la majorité des dossiers.