Free : l'amende se discute au Conseil d'État, le hameçonnage continue
En octobre 2024, un attaquant a quitté le système d'information de Free avec les données de 24 millions de contrats d'abonnés, IBAN compris. En janvier 2026, la CNIL a sanctionné l'opérateur de 42 millions d'euros pour des manquements de sécurité élémentaires et pour avoir conservé sans justification les données de millions d'anciens abonnés. Mes données sont dans ce fichier, et aucune décision du régulateur ne les en fera sortir.

Le courriel est arrivé dans ma boîte il y a quelque temps. Free Mobile m'y réclamait une facture impayée de 9,99 euros, faute de quoi ma ligne serait suspendue. L'expéditeur s'appelait freemobile-regularisation, sur un domaine qui n'avait rien à voir avec l'opérateur, et le lien conduisait, après une série de redirections, vers un formulaire de carte bancaire d'apparence parfaitement crédible.
Mes données figuraient dans le fichier volé à Free en octobre 2024, comme celles de millions de Français. Repérer un hameçonnage fait partie de mon métier, et celui-là ne m'a pas coûté un euro. La question qui m'occupe est de savoir combien de temps encore ce courrier arrivera, chez moi et chez les millions d'abonnés qui n'ont aucune raison d'y être entraînés, et personne, ni Free, ni la CNIL, ni le Conseil d'État, n'a les moyens d'y répondre.
Un VPN, un outil de gestion des abonnés, vingt-quatre millions de contrats
L'intrusion commence le 28 septembre 2024. D'après la décision de la CNIL, l'attaquant se connecte au VPN de l'opérateur, ce réseau privé qui permet aux salariés de travailler à distance comme s'ils étaient dans les locaux, puis à l'outil de gestion des abonnés, où il reste plusieurs semaines. Free confirme publiquement l'attaque le 26 octobre 2024 et dépose plainte auprès du procureur de la République. Les catégories de données en cause, telles que l'opérateur les a confirmées, couvrent les nom et prénom, les adresses électronique et postale, le numéro de téléphone, la date et le lieu de naissance, l'identifiant abonné, les informations contractuelles et, pour une partie des clients, l'IBAN. Les mots de passe et les numéros de carte bancaire ne figurent pas dans la liste.
Le vendeur du fichier annonçait 19 millions d'abonnés et 5,11 millions d'IBAN. Ces chiffres relevaient de la revendication, et des articles publiés un an plus tard les présentaient encore comme établis. Le chiffre confirmé est arrivé avec la sanction de la CNIL, et il est plus élevé : 24 millions de contrats d'abonnés. Le décompte porte sur des contrats, un même client pouvant en détenir plusieurs, ce qui interdit d'en déduire un nombre exact de personnes. Dans un pays de moins de 70 millions d'habitants, l'ordre de grandeur se passe de cette précision.
En juin 2025, Have I Been Pwned, le service gratuit qui permet à chacun de savoir si son adresse électronique apparaît dans une fuite connue, a intégré près de 14 millions d'adresses issues de ce fichier. Le fichier circule, il est indexé, et il est consultable par n'importe qui pour vérifier sa propre exposition comme pour sélectionner des cibles.
Ce que la CNIL a sanctionné relève des fondamentaux
Le 14 janvier 2026, la CNIL a rendu publiques deux amendes, 27 millions d'euros pour Free Mobile et 15 millions d'euros pour Free, soit 42 millions au total. Aucun des manquements retenus ne décrit une attaque sophistiquée.
Le premier porte sur la porte d'entrée. La CNIL écrit que la procédure d'authentification au VPN des deux sociétés, utilisée en particulier pour le télétravail, « n'était pas suffisamment robuste ». Les juristes qui ont analysé la décision y lisent l'absence d'authentification multifacteur, c'est-à-dire d'un second élément de preuve, code ou clé physique, exigé en plus du mot de passe. La directive européenne NIS2 la cite nommément parmi les mesures attendues des entreprises, et c'est la première que je demande dans une mission de conformité, parce qu'elle coûte peu et ferme beaucoup. Le deuxième manquement de sécurité tient à la détection : les mesures destinées à repérer les comportements anormaux sur le système d'information étaient, selon la CNIL, « inefficaces ». Un attaquant a donc pu circuler plusieurs semaines dans l'outil qui contient les données de tous les abonnés sans que rien ne sonne.
Le troisième manquement concerne l'information des personnes. Le courriel adressé aux abonnés ne contenait pas toutes les informations que le RGPD impose de donner, et ne leur permettait pas de comprendre clairement les conséquences concrètes de la violation ni les mesures à prendre pour s'en protéger. Le quatrième, propre à Free Mobile, vise la durée de conservation : la société n'avait mis en place aucune mesure pour trier les données des anciens abonnés et ne garder que celles nécessaires à des fins comptables.
La CNIL a assorti les amendes de deux injonctions, trois mois pour achever le renforcement de la sécurité et six mois pour que Free Mobile finisse le tri et la suppression des données conservées en excès. Free a dénoncé une décision d'une « sévérité inédite sans commune mesure » avec les précédents et annoncé saisir le Conseil d'État.
La donnée qu'il fallait effacer
Le Code de commerce impose de conserver les documents comptables dix ans. C'est la justification la plus généreuse dont dispose un opérateur pour garder la trace d'un abonné parti, et Free Mobile s'est engagée devant la CNIL à s'y limiter. Au-delà de dix ans, aucune base ne tient. Selon les juristes qui ont analysé la décision, la base de Free Mobile contenait pourtant encore près de trois millions de contrats résiliés depuis plus de dix ans, sur un ensemble bien plus large de contrats terminés gardés au-delà du nécessaire.
C'est l'ironie que la couverture de la sanction a laissée passer. La conservation excessive a été traitée comme un manquement administratif à côté du vrai sujet, la sécurité. Elle en est la moitié. Une donnée effacée ne peut pas être exfiltrée, ne peut pas être revendue et ne peut pas servir à rendre crédible un faux courriel de relance. Chaque ligne qu'un ancien abonné n'aurait jamais dû laisser dans l'outil de gestion était une ligne disponible pour l'attaquant de septembre 2024, et elle l'est aujourd'hui pour tous ceux qui ont acheté ou téléchargé le fichier.
La décision publiée ne dit pas combien d'anciens abonnés figuraient dans le lot volé. Le raisonnement se passe de ce chiffre. La minimisation des données, ce principe du RGPD qui commande de ne garder que le strict nécessaire, est d'abord une mesure de sécurité, la seule qui protège encore quand toutes les autres ont cédé. La CNIL a sanctionné cette conservation en janvier 2026, et la facture de cette conservation, ce sont aujourd'hui les escrocs qui l'encaissent.
Pourquoi une fuite de données n'a-t-elle pas de date de péremption ?
Après une fuite de mots de passe, le conseil tient en une ligne : changez-le, activez la double authentification, et l'exposition retombe à presque rien en quelques minutes. La valeur de la donnée volée se périme à la vitesse de la réaction de la victime.
Le fichier Free ne contient presque rien de cette nature. Un nom ne se change pas, une date et un lieu de naissance non plus. Une adresse postale change au rythme des déménagements, une adresse électronique se conserve souvent pendant des décennies parce qu'elle est rattachée à tous les autres comptes. L'IBAN, enfin, se change sur simple demande à sa banque, mais il faut ensuite prévenir son employeur, ses fournisseurs et chacun des organismes qui prélèvent, et presque personne ne s'impose cette corvée parce que son opérateur téléphonique a été piraté. La demi-vie de ce fichier, le temps au bout duquel la moitié des informations ne correspond plus à la réalité, se compte donc en années, peut-être en décennies.
Pour un escroc, ces données servent à trois choses. Elles permettent d'abord de cibler, puisque le fichier dit qui est client de Free et à quelle adresse le joindre. Elles rendent ensuite le message crédible, parce qu'un courriel qui connaît votre date de naissance ou affiche votre IBAN franchit sans effort le premier filtre de méfiance. L'IBAN, enfin, peut servir directement à signer un mandat de prélèvement frauduleux ou à souscrire un service au nom de la victime. Aucun de ces usages ne s'éteint avec la clôture d'une procédure administrative.
Trois vagues en quatorze mois
La première campagne largement documentée arrive en août 2025. Le courriel reprend l'identité visuelle de Free, ne contient aucune faute, invoque une prétendue nouvelle réglementation européenne et demande de vérifier ses coordonnées bancaires avant le 26 août. Il affiche, en clair, l'IBAN réel du destinataire. Le fichier n'est plus seulement en vente, il est exploité.
Fin octobre 2025, une nouvelle vague reprend le même scénario, et Free publie une alerte sur son site d'assistance. La phrase centrale de cette alerte mérite d'être retenue par chaque abonné : « Free n'affiche jamais vos coordonnées bancaires en clair dans ses emails et SMS ». L'opérateur donne là un critère simple et vérifiable, qui aurait eu toute sa place dans la notification d'octobre 2024.
La troisième vague est celle de 2026, celle qui est arrivée dans ma boîte. Elle diffère des précédentes sur un point : le message est générique, et rien n'établit que ses auteurs se servent du fichier volé. Ils n'en ont pas besoin. La fuite a fait de Free une marque dont les abonnés savent leurs données dans la nature, et qui ont déjà reçu des courriels frauduleux affichant leur propre IBAN. Le montant de 9,99 euros est calibré pour ne pas déclencher de réflexion, assez bas pour être réglé dans la foulée, assez proche d'un vrai montant de forfait pour sembler plausible. La menace de suspension de ligne ajoute l'urgence, et l'urgence est ce qui court-circuite la vérification.
Le dossier du régulateur a une date de clôture, celui de l'abonné n'en a pas
Tout ce qui relève de la conformité, dans cette affaire, porte une date. La fuite est constatée en octobre 2024, la sanction rendue publique le 14 janvier 2026, l'injonction de sécurité échoit trois mois après sa notification, celle de purge six mois après. Le recours devant le Conseil d'État aboutira à une décision datée, qui confirmera, réduira ou annulera le montant. Chaque étape produit une pièce, et chaque pièce peut être classée.
La situation de l'abonné ne produit aucune pièce et ne se classe pas. Il n'existe aucune injonction qui ordonne au fichier de disparaître des forums où il a été revendu, aucune décision qui rende un IBAN inutilisable pour un escroc, aucun délai au terme duquel une date de naissance cesse d'être une information exploitable. L'amende rémunère le Trésor public, et les 24 millions de contrats concernés n'en perçoivent rien.
Le défaut d'information des abonnés prend ici son poids réel. La CNIL a jugé que la notification de 2024 ne permettait pas aux abonnés de comprendre les conséquences concrètes de la fuite ni les mesures à prendre. Les personnes qui reçoivent aujourd'hui une fausse facture de 9,99 euros sont précisément celles qui auraient dû apprendre, dès octobre 2024, que Free n'affiche jamais un IBAN dans un courriel, que leurs coordonnées bancaires pouvaient servir à des prélèvements frauduleux et que leur banque pouvait les en protéger. Les injonctions rendues publiques portent sur la sécurité du système et sur la purge des données. L'information des personnes, jugée insuffisante, ne figure pas parmi elles.
Comment reconnaître un faux courriel de Free ?
Le premier réflexe consiste à lire le domaine réel, et à le lire correctement. Dans une adresse web, le domaine qui compte est la partie située juste avant l'extension finale : dans mobile.free.fr, c'est free.fr, qui appartient à l'opérateur. Dans espace-free-mobile.pro, c'est espace-free-mobile.pro tout entier, que n'importe qui peut acheter pour quelques euros, et le mot « free » n'y est qu'un décor. L'adresse de l'expéditeur se lit de la même façon : celle de mon faux Free Mobile se terminait par knowledgegrowthcenter.help, ce qui suffisait à disqualifier le message. Un domaine qui a l'air officiel ne garantit rien pour autant, et l'affaire Revolut a montré qu'un domaine gouvernemental authentique suffit à obtenir des passeports quand personne ne vérifie la demande elle-même.
Le second réflexe consiste à ne jamais suivre le lien. Si un message évoque votre compte, ouvrez l'application Free Mobile ou tapez vous-même mobile.free.fr dans la barre d'adresse, et vérifiez s'il existe réellement une facture en attente. En cas de doute, le service client de Free Mobile répond au 3244. Retenez aussi le critère que Free a lui-même publié : un courriel ou un SMS qui affiche votre IBAN en clair ne vient pas de l'opérateur. Les courriels frauduleux se signalent sur Signal Spam, les SMS au 33700.
Si votre IBAN figurait dans le fichier, la protection la plus efficace se négocie avec votre banque. Vous pouvez lui demander d'établir une liste blanche, qui n'autorise que les prélèvements de créanciers désignés, une liste noire, qui bloque des créanciers précis, ou un blocage complet des prélèvements. La Banque de France rappelle qu'un prélèvement autorisé se conteste dans les huit semaines suivant le débit, et qu'un prélèvement non autorisé, sans mandat valable, se conteste pendant treize mois. Surveiller ses relevés reste la seule manière de faire jouer ce second délai.
Ce qui reste ouvert
L'injonction de purge adressée à Free Mobile avait un délai de six mois à compter de la notification de la décision de janvier 2026, et ce délai est écoulé. La CNIL devrait rendre public le constat de son exécution, avec le nombre de contrats effectivement supprimés, parce que c'est la seule mesure de l'affaire qui réduit l'exposition future.
Free devrait publier le nombre d'anciens abonnés dont les données figuraient dans le fichier exfiltré. Ce chiffre dirait combien de personnes, parties depuis des années, subissent aujourd'hui les conséquences d'une donnée que l'opérateur n'avait plus le droit de garder.
Une notification complémentaire, complète cette fois, devrait être adressée aux titulaires des 24 millions de contrats. Elle tiendrait en une page : Free n'affiche jamais un IBAN dans un message, le site officiel est mobile.free.fr, le 3244 répond, et la banque peut bloquer les prélèvements d'inconnus. Une alerte sur un site d'assistance ne remplace pas un message reçu dans sa boîte.
Le Conseil d'État, enfin, statuera sur le montant. Quelle que soit sa décision, elle ne touchera pas au fichier.
Le 28 septembre 2024, un attaquant entrait par le VPN de Free. Le 14 janvier 2026, la CNIL rendait sa sanction publique, et quelques mois plus tard un faux Free Mobile me réclamait 9,99 euros. Mon nom et ma date de naissance, eux, n'ont pas changé.
À lire également
- DGFiP : ils le savaient depuis fin juin, vous l'apprenez le 13 août
- Une semaine de fuites de données en France : le fichier que personne n'a voulu
- 153 millions de pièces d'identité en vente, et pas une seule volée à un imprudent
- Un domaine gouvernemental authentique a suffi pour obtenir des passeports et dix ans d'historique Bitcoin
- La seule sauvegarde qui compte est celle qu'on a déjà restaurée
- Les gestes pratiques face au hameçonnage sur etrecyber.fr
Sources
- CNIL, Violation de données : sanction de 42 millions d'euros à l'encontre des sociétés FREE MOBILE et FREE, communiqué du 14 janvier 2026, et délibérations de la formation restreinte SAN-2026-001 (Free Mobile) et SAN-2026-002 (Free) du 8 janvier 2026, publiées sur Légifrance.
- Jérôme Boursier, Malwarebytes, Free Mobile phishing texts appear days after data breach, 1er octobre 2026.
- Free, Assistance, Soyez vigilant : une campagne de phishing est en cours, article 1775 ; Univers Freebox, Free alerte ses abonnés face à une nouvelle vague d'arnaques les visant, 30 octobre 2025.
- Mac4ever, Fuite chez Free : vos données bancaires utilisées dans une nouvelle arnaque redoutable, 25 août 2025.
- MacGeneration, Free confirme un large vol de données de ses clients, 26 octobre 2024 ; Génération NT, La fuite de Free chez Have I Been Pwned, juin 2025.
- Haas Avocats, Violation de données chez Free : sanction record de la CNIL, et Village de la Justice, Bernard Rineau et Sanya Hamou Maamar, Violation de données : la CNIL sanctionne Free Mobile et Free, 2026, pour le déroulé de l'intrusion et les volumes de contrats résiliés conservés.
- Le Club des juristes et Économie Matin, janvier 2026, pour la réaction de Free et l'annonce du recours devant le Conseil d'État.
- Banque de France, Foire aux questions : le prélèvement SEPA.
- Directive (UE) 2022/2555 du 14 décembre 2022, dite NIS2, article 21 ; Code de commerce, article L123-22.
Questions fréquentes
Comment savoir si mes données font partie de la fuite Free ?
Free a informé par courriel les abonnés concernés à l'automne 2024. Si vous n'avez plus ce message, le service Have I Been Pwned permet de vérifier gratuitement si votre adresse électronique figure parmi les près de 14 millions d'adresses issues du fichier. Un ancien abonné peut être concerné, puisque la CNIL a reproché à Free Mobile d'avoir conservé les données de millions de clients partis.
Que peut faire un escroc avec mon IBAN ?
Il ne peut pas retirer d'argent de votre compte avec ce seul numéro. Il peut en revanche s'en servir pour signer un mandat de prélèvement frauduleux, souscrire un service à votre nom, ou rendre un faux courriel crédible en l'affichant. Une liste blanche de créanciers demandée à votre banque neutralise l'essentiel du risque de prélèvement.
La fausse facture de 9,99 euros utilise-t-elle vraiment les données volées ?
Rien ne l'établit. Le message est générique et aucune analyse publiée ne le relie formellement au fichier. Les vagues d'août et d'octobre 2025 affichaient en revanche l'IBAN réel des destinataires, ce qui prouve que le fichier est exploité, et une campagne générique profite d'un public qui sait ses données compromises.
Free a-t-il payé l'amende de 42 millions d'euros ?
Free a annoncé en janvier 2026 saisir le Conseil d'État pour contester une sanction qu'il juge disproportionnée. L'issue de ce recours portera sur le montant et la régularité de la sanction. Elle ne changera rien aux données déjà en circulation.
Faut-il changer d'IBAN après la fuite ?
La banque le fait sur simple demande, mais rien ne l'impose en l'absence de fraude constatée, et la démarche oblige à mettre à jour chaque prélèvement. Une liste blanche de créanciers, une surveillance régulière des relevés et la contestation de tout prélèvement inconnu, dans les huit semaines s'il était autorisé et dans les treize mois s'il ne l'était pas, couvrent l'essentiel du risque. Changer d'IBAN devient pertinent si des prélèvements frauduleux se répètent.
Quels sont les canaux officiels de Free Mobile ?
L'application Free Mobile, le site mobile.free.fr tapé directement dans la barre d'adresse, le site assistance.free.fr et le service client au 3244. Free indique ne jamais afficher de coordonnées bancaires en clair dans ses courriels et SMS, ce qui suffit à écarter une bonne partie des faux messages.

Être en cybersécurité
Une feuille de route cyber en clair, pour tout le monde, pas seulement les experts.
