Abonnés

Jurisprudence

Vols de données personnelles : à la fois hackés et coupables

Publié le 3 février 2026 à 9h30

Choisez & associés    Temps de lecture 10 minutes

Le professionnel victime d’une fraude informatique est-il pleinement responsable de la violation de données subie par ses clients ? Oui, selon deux délibérations de la Cnil condamnant des opérateurs téléphoniques à de très importantes sanctions.

Stéphane Choisez, avocat à la cour, et Pierre Craponne, avocat à la cour, Choisez & associés

Est-il possible qu’un professionnel puisse être totalement responsable, ici sur le plan administratif, du comportement frauduleux d’un hacker dont il est lui-même victime ? La question peut sembler incongrue, voire provocatrice. Pourtant, par deux décisions du 8 janvier 2026, la Cnil va en partie s’appuyer sur le caractère inadapté des mesures de protection mises en place et sur l’insuffisance de l’information des victimes, après la violation de leurs données, pour justifier de l’ampleur des sanctions prises à l’égard de deux opérateurs téléphoniques du même groupe. Elle condamne lourdement ces derniers (Cnil, délib. n°SAN-2026-001 et SAN-2026-002, 8 janv. 2026) à respectivement 27 M€ et 15 M€ d’amende administrative, soit 42 M€ en tout, assortie d’une injonction sous astreinte de mise en conformité et d’une publication non anonymisée pendant deux ans au Journal officiel.

Le prix d’une protection défaillante

Les faits de l’espèce sont éclairants pour expliciter la sévérité de la sanction. Le 21 octobre 2024, un hacker informe le groupe Iliad, maison mère des sociétés Free et Free Mobile, d’une attaque massive, en cours depuis le 26 septembre 2024, et de la compromission des données de 24 millions des clients de ces deux sociétés. Réagissant, comme la loi les y oblige, les deux sociétés informent de cet événement la Cnil, le 23 octobre 2024 ; toujours dans le respect des obligations légales, elles lancent, entre le 24 et le 29 octobre 2024, une campagne d’information auprès des clients concernés, par courriel pour ne pas saturer les serveurs de messagerie.

Dépêches

Chargement en cours...

Les articles les plus lus

Pierre Donnersberg & Christian Burrus, coprésidents de Diot-Siaci

« La croissance de Diot-Siaci devrait encore s’afficher à deux chiffres en 2025 »

Entre Pierre Donnersberg et Christian Burrus, coprésidents du courtier Diot-Siaci, c’est l’entente…

Jean-Christophe Manuceau La Tribune de l'Assurance 04/12/2025

Réassurance interne

Abonnés La Macif cède à la tentation

Pour faire face à la montée des risques, notamment climatiques, et s’offrir une alternative au…

Louis-Christian de Baudus La Tribune de l'Assurance 01/12/2025

Stéphane Vauterin, Professional & Specialty Lines Manager pour la France chez Axa XL

« La tendance tarifaire du risque cyber est à la baisse »

Axa XL, la division d’Axa dédiée à l’assurance des grands risques pour les groupes du CAC 40 et les…

Louis Guarino La Tribune de l'Assurance 11/12/2025

Dans la même rubrique

Abonnés Réparateurs et assureurs : trente ans de relations chaotiques

Dans le match qui oppose les réparateurs aux assureurs, force est de constater qu’il ne suffit pas...

Abonnés Démarchage téléphonique : le consentement devient la règle

Les assureurs et les courtiers ont six mois pour s’aligner sur les règles du droit commun, qui...

Abonnés Expertise conventionnelle et force probante : l’heure est désormais à l’amiable

En privilégiant l’expertise amiable à l’expertise judiciaire, la Cour de cassation creuse un peu...

Voir plus

Chargement…