Veröffentlicht am 10.08.2026
42 Millionen Euro Bußgeld, 24 Millionen kompromittierte Kundendatensätze und über 5 Millionen offengelegte Bankverbindungen (IBANs) – das ist die Bilanz einer Datenpanne, die den französischen Telekommunikationskonzern Iliad mit seinen Marken Free und Free Mobile teuer zu stehen kommt. Am 13. Januar 2026 verhängte die französische Datenschutzbehörde CNIL das bislang höchste DSGVO-Bußgeld des Jahres. Der Fall ist nicht nur eine französische Angelegenheit: Er liefert deutschen KMU und Website-Betreibern eine unmissverständliche Lehre darüber, welche Sicherheitslücken die Aufsichtsbehörden inzwischen konsequent bestrafen.
Zwischen Ende September und Ende Oktober 2024 – konkret im Zeitraum vom 28. September bis 22. Oktober – drang ein Angreifer in die interne Infrastruktur von Free und Free Mobile ein. Sein Einfallstor war das VPN-System des Unternehmens (ein VPN ermöglicht Mitarbeitern den verschlüsselten Fernzugriff auf interne Systeme, etwa aus dem Homeoffice). Über dieses VPN gelangte der Angreifer an ein internes Abonnentenverwaltungstool und exfiltrierte, also entwendete, Datensätze zu 24 Millionen Kundenverträgen.
Betroffen waren unter anderem Name, Vorname, E-Mail-Adresse, Postanschrift, Geburtsdatum und -ort, Telefonnummern, Abonnenten-ID und Vertragsdaten. Besonders brisant: Für rund 5,11 Millionen Freebox-Abonnenten wurde auch die IBAN (die internationale Bankkontonummer) offengelegt. Nach Unternehmensangaben waren Passwörter, Bankkartendaten und Kommunikationsinhalte wie E-Mails, SMS oder Voicemails nicht betroffen. Es handelte sich nicht um einen Ransomware-Angriff mit Verschlüsselung, sondern um einen gezielten Datendiebstahl.
Der Angreifer, der unter dem Pseudonym „drussellx“ auf dem Hackerforum BreachForums agierte, bot die Daten anschließend für 175.000 US-Dollar zur Auktion an. Ein weiterer Akteur namens „YuroSh“ meldete sich später bei Medien und behauptete, die eigentliche Infiltration mit hacktivistischer Motivation durchgeführt zu haben. Ein Verdächtiger wurde im November 2024 in Frankreich festgenommen. Free entdeckte den Angriff am 25. Oktober 2024, informierte umgehend die CNIL und die Cybersicherheitsbehörde ANSSI und bestätigte den Vorfall einen Tag später öffentlich.
Die CNIL identifizierte in ihrer Untersuchung drei eigenständige DSGVO-Verstöße. Diese Dreiteilung ist der eigentlich lehrreiche Kern des Falls.
Der Fernzugang der Mitarbeiter war nicht ausreichend gesichert. Es fehlte eine robuste Multi-Faktor-Authentifizierung (MFA) – also ein zweiter Nachweis der Identität neben dem Passwort, etwa ein Einmalcode per App oder ein Hardware-Token. Ein Passwort allein reichte, um sich in das VPN einzuloggen. Zusätzlich waren die Systeme zur Erkennung anomalen Netzwerkverhaltens ineffektiv, sodass der Angreifer über mehrere Wochen unbemerkt agieren konnte. Die CNIL formulierte es deutlich:
„Die Authentifizierungsprozedur für die Verbindung zu den VPNs von Free Mobile und Free – insbesondere für das Homeoffice der Mitarbeiter genutzt – war nicht ausreichend robust. Darüber hinaus waren die von Free Mobile und Free eingesetzten Maßnahmen zur Erkennung anomalen Verhaltens auf ihren Informationssystemen ineffektiv.“ – CNIL
Free informierte zwar seine Kunden per E-Mail über den Vorfall – doch diese Benachrichtigung war unvollständig. Nach Art. 34 Abs. 2 DSGVO müssen Betroffene die möglichen Konsequenzen einer Datenpanne und die ihnen zur Verfügung stehenden Schutzmaßnahmen verstehen können. Genau das leistete die E-Mail nicht. Die CNIL:
„Die versendete E-Mail enthielt nicht alle notwendigen Informationen aus Absatz 2 des Artikels 34 der DSGVO […]; diese Auslassungen erlaubten es den betroffenen Personen nicht, die Konsequenzen der Panne direkt zu verstehen, noch die Maßnahmen, die sie zu ihrem Schutz ergreifen könnten.“ – CNIL
Free Mobile hatte die Daten von Millionen ehemaliger Abonnenten ohne Rechtsgrundlage weit über die erforderliche Frist hinaus gespeichert. Es gab schlicht keine Mechanismen, um alte Daten nach Ablauf der Aufbewahrungsfrist zu sortieren und zu löschen. Das vergrößerte den Schaden erheblich – jeder überflüssige Datensatz war ein zusätzlicher, der gestohlen werden konnte. Information-Governance-Experten von Kahn Consulting bringen es auf den Punkt:
„Alte Kundendaten ‚für alle Fälle‘ aufzubewahren, ist keine neutrale Geschäftsentscheidung mehr – es wird zunehmend als Sicherheits- und Compliance-Verstärker behandelt, wenn etwas schiefgeht. Jedes zusätzliche Jahr ist eine Wette, die Sie verlieren.“ – Kahn Consulting Inc.
Die CNIL ordnete an, die neuen Sicherheitsmaßnahmen innerhalb von drei Monaten abzuschließen und die überschüssigen Altdaten innerhalb von sechs Monaten zu löschen. Die Muttergesellschaft Iliad hat Berufung vor dem Conseil d'État, dem höchsten französischen Verwaltungsgericht, angekündigt.
Direkt betroffen sind ausschließlich Kunden von Free (Internet/Freebox) und Free Mobile (Mobilfunk) in Frankreich – aktuelle wie ehemalige. Deutsche KMU-Systeme sind von diesem konkreten Vorfall nicht direkt betroffen. Wenn Sie oder Angehörige jedoch ein solches französisches Abonnement haben oder hatten, sollten Sie handeln. Die Free-Mobile-Datenpanne wurde am 27. Mai 2025 in die Datenbank von Have I Been Pwned aufgenommen.
Auch wenn Sie kein Free-Kunde sind: Der eigentliche Wert dieses Falls liegt in den Lehren für Ihre eigene IT-Sicherheit. Sicherheitsforscher und Aufsichtsbehörden sind sich einig – schwache Authentifizierung an Fernzugängen ist heute kein Kavaliersdelikt mehr. Der Analysedienst Kiteworks fasst zusammen: „2FA ist kein Best Practice mehr, sondern Pflicht.“ Hier die konkreten Schritte:
Der Free-Fall steht nicht allein. Bereits im Dezember 2022 hatte die CNIL Free mit 300.000 Euro belegt – damals unter anderem, weil Passwörter im Klartext gespeichert wurden. Das macht Free zum Wiederholungstäter. Und im Juni 2025 verhängte die deutsche Bundesbeauftragte für den Datenschutz (BfDI) ein Bußgeld von 45 Millionen Euro gegen Vodafone, davon 30 Millionen Euro allein wegen unzureichender Authentifizierungsprozesse.
Der rote Faden ist unübersehbar: Aufsichtsbehörden sanktionieren nicht mehr nur den Datenschutzverstoß selbst, sondern die strukturellen Sicherheitslücken, die ihn erst ermöglicht haben. BfDI-Präsidentin Prof. Dr. Louisa Specht-Riemenschneider formulierte anlässlich des Vodafone-Bußgelds einen bemerkenswerten Appell:
„Datenschutz wird häufig fälschlicherweise als Hindernis für IT-Investitionen angesehen. Dabei ist das Gegenteil der Fall: Ohne IT-Investitionen drohen Sicherheitsvorfälle und auch Sanktionen der Datenschutzaufsicht. Daher mein Aufruf: Investieren statt Riskieren!“ – BfDI
Die Zahlen untermauern den Trend. Die Bußgelder für unzureichende technische und organisatorische Maßnahmen (Art. 32 DSGVO) stiegen 2025 europaweit um über 40 Prozent (von 69 auf 97 Fälle). In Deutschland wurden 2025 insgesamt 10.259 Datenpannen gemeldet – ein deutlicher Anstieg gegenüber 8.623 im Vorjahr. Kumuliert summieren sich die DSGVO-Bußgelder seit 2018 auf über 7,1 Milliarden Euro.
Direktes Risiko aus diesem Vorfall: gering. Deutsche KMU sind von der konkreten Free-Datenpanne nicht betroffen.
Indirektes regulatorisches Risiko: hoch. Der Fall setzt einen deutlichen Präzedenzfall. Wer heute noch VPN-Zugänge oder Website-Admin-Bereiche ohne MFA betreibt, keine definierten Löschfristen für Kundendaten hat oder keinen Reaktionsplan für Datenpannen besitzt, geht bei einer Panne oder Behördenprüfung ein erhebliches Bußgeldrisiko ein – und zwar unabhängig von der Unternehmensgröße. Besonders im Fokus stehen Unternehmen mit großen Kundendatenbanken: E-Commerce-Shops, Newsletter-Marketing, Online-Buchungssysteme.
Zlatko Delev von GDPRLocal empfiehlt jeder Organisation drei einfache Prüffragen:
„Für jede Organisation, die ihre eigene Angriffsfläche überprüft, weisen die Bußgelder auf dieselben Ausgangsfragen hin: Ist Multi-Faktor-Authentifizierung für Fernzugriffe und sensible Systeme tatsächlich durchgesetzt? Gibt es einen funktionierenden Prozess für Widersprüche gegen die Verarbeitung? Und wurde jeder als ‚anonymisiert‘ bezeichnete Datensatz auch wirklich gegen diesen Standard getestet – und nicht nur in einem Richtliniendokument so beschrieben?“ – Zlatko Delev, GDPRLocal
42 Millionen Euro sind für den Iliad-Konzern mit über 10 Milliarden Euro Jahresumsatz zwar „nur“ rund 0,42 Prozent des Umsatzes – für ein KMU wäre eine vergleichbare Quote existenzbedrohend. Die eigentliche Botschaft des Falls ist aber nicht die absolute Summe, sondern die Systematik: Die CNIL bestrafte gleich drei alltägliche Versäumnisse, die viele Unternehmen kennen – fehlende MFA, unvollständige Benachrichtigung und ungelöschte Altdaten.
Die gute Nachricht: Alle drei Lücken lassen sich mit überschaubarem Aufwand schließen. Führen Sie MFA für Ihre Fernzugänge ein, definieren Sie Löschfristen und automatisieren Sie deren Umsetzung, und halten Sie einen Reaktionsplan bereit. Diese Maßnahmen kosten einen Bruchteil dessen, was ein Bußgeld – oder der Reputationsschaden nach einer Datenpanne – Sie kosten würde. Oder, mit den Worten der BfDI: Investieren statt Riskieren.