
Công ty này là nhà cung cấp dịch vụ Internet lớn thứ hai tại Pháp và đã bị rò rỉ dữ liệu vào tháng 10/2024, làm lộ thông tin của gần 23 triệu thuê bao di động và cố định.
Các tác nhân đe dọa đã nhắm mục tiêu vào công cụ quản lý của công ty và đánh cắp thông tin khách hàng nhạy cảm để bán lại trên một diễn đàn tin tặc. Lời chào bán đến từ một tài khoản có tên “drussellx” và tuyên bố rằng vụ tấn công ảnh hưởng đến 19,2 triệu khách hàng, các thông tin bị đánh cắp bao gồm số tài khoản ngân hàng (IBAN) của khoảng 25% số người này.
Sau cuộc điều tra về vụ việc, CNIL kết luận mặc dù Free đã tăng cường hệ thống và các giải pháp bảo mật sau sự cố, nhưng sự sơ suất trước đó của họ đã vi phạm Quy định chung về bảo vệ dữ liệu của Liên minh châu Âu (GDPR).
“Sau khi nhận được rất nhiều khiếu nại (hơn 2.500 đơn tính đến nay) từ các cá nhân bị ảnh hưởng bởi vụ rò rỉ dữ liệu này, CNIL tiến hành kiểm tra và phát hiện ra các vi phạm đối với một số nghĩa vụ theo GDPR do Free Mobile và Free gây ra, mỗi công ty đều là đơn vị kiểm soát dữ liệu cho thuê bao của mình”, CNIL cho biết.
Cụ thể, các vi phạm sau đây đã được phát hiện:
1. Vi phạm quy định về bảo mật dữ liệu (Điều 32 GDPR): Free Mobile và Free có các biện pháp bảo mật không đầy đủ, bao gồm xác thực VPN yếu cho việc truy cập từ xa của nhân viên và khả năng phát hiện hoạt động bất thường không hiệu quả, dẫn đến cuộc tấn công.
2. Không thông báo đầy đủ cho các cá nhân bị ảnh hưởng về vụ vi phạm (Điều 34 GDPR): Mặc dù các công ty đã thông báo cho người dùng, nhưng các email thiếu thông tin chi tiết và không giải thích rõ ràng hậu quả của vụ vi phạm hoặc các bước cần thực hiện để giảm thiểu rủi ro.
3. Lưu trữ dữ liệu cá nhân quá mức (Điều 5(1)(e) GDPR): Free Mobile lưu trữ dữ liệu cá nhân của hàng triệu thuê bao cũ trong thời gian dài hơn mức cần thiết và không sắp xếp hoặc xóa dữ liệu đó kịp thời.
CNIL yêu cầu cả hai công ty hoàn thành các biện pháp bảo mật mới được triển khai trong vòng ba tháng, đồng thời yêu cầu Free Mobile hoàn tất việc phân loại và xóa bỏ dữ liệu khách hàng dư thừa trong vòng sáu tháng.
Sau vụ xâm phạm dữ liệu tại Free Mobile, Pháp đã phải hứng chịu thêm nhiều sự cố gây ảnh hưởng đến thông tin khách hàng hoặc làm gián đoạn dịch vụ tại các nhà cung cấp dịch vụ viễn thông lớn.
Vào tháng 7/2025, Orange France thông báo phát hiện một lỗ hổng bảo mật trên hệ thống của công ty, gây ra gián đoạn hoạt động trên diện rộng. Một tháng sau, Bouygues Telecom cũng bị tấn công mạng, làm rò rỉ thông tin nhạy cảm của 6,4 triệu khách hàng.
