案例库 · 广告与公关 · 市场决策 · 2024–2026
Free 因长期保留 2400 万客户银行信息,数据泄露后被罚 4200 万欧元
一个薄弱的 VPN 让攻击者钻了进去。CNIL 认定 Free 长期囤着数百万条不该留的记录,还对客户说得太少。罚款:4200 万欧元。
Free · Free Mobile · 2024-10
怎么回事
2024 年 10 月,攻击者入侵了法国电信集团 Iliad 旗下的 Free 和 Free Mobile 两家公司的信息系统,拿到了 2400 万份订户合同的个人数据,其中包括同时使用两项服务的客户的银行账户号码,也就是 IBAN。对一个法国消费品牌来说,这次泄露规模极大;超过 2500 名受影响客户向数据保护监管机构 CNIL 投诉。
CNIL 在 2026 年 1 月 13 日作出处罚,总计罚款 4200 万欧元,其中 Free Mobile 2700 万欧元,Free 1500 万欧元。监管机构的认定不只针对这次黑客入侵本身。它指出,Free Mobile 保存了数百万条订户记录,时间远远超过了任何合理必要期限,违反了 GDPR 只在需要期间内保留数据的要求。囤得越多,翻车时漏得越大。
安全漏洞也很具体。用于访问系统的 VPN 认证不够严格;用于发现异常行为的工具没有正常工作;保护机密性的措施也不到位。换句话说,数据既收得太多,又守得太弱。
然后就是让它从单纯的信息技术事故变成品牌事故的部分。CNIL 认为,Free 发给客户的泄露通知邮件没有写清人们需要知道的信息,没能让客户理解后果,也没说明该怎么保护自己。一家手里握着 2400 万客户银行信息的公司,最后却讲不清楚到底丢了什么,输掉的不只是防火墙,而是客户关系。
为什么会这样
- 数据收得太多、留得太久。Free Mobile 持有了数百万条没有理由继续保存的记录,所以攻击者一旦进来,能带走的就是一大批。
- 基础安全太弱。VPN 认证不足、监控失效,等于给入侵者开了门;这次泄露与其说是高超攻击,不如说是几乎没人拦。
- 通知没有站在客户角度。泄露邮件漏掉了客户判断风险和自我保护所需的信息,把一次安全事件直接变成了信任事故。
- 监管机构把数据治理当成品牌义务。CNIL 将这次从安全、保留到披露的整体失败定价为 4200 万欧元:保管客户数据,本质上就是保管客户信任。
教训
只收集你真正需要的客户数据,不需要了就删除,剩下的再守好——因为监管机构现在给泄露定价,看的不只是事故,而是客户关系的破口。
后来呢
CNIL 在 2026 年 1 月 13 日作出的两项决定合计 4200 万欧元,属于法国较大的数据保护罚单之一,并且是在超过 2500 名受影响订户投诉之后做出的。对以低价冲击老牌运营商起家的 Free 来说,这次裁决给它的规模加上了另一种成本:客户越多,一旦数据暴露,代价也越高。
资料来源
- Data breach: FREE MOBILE and FREE fined €42 million — CNIL
- France fines telcos €42M for issues leading to 2024 breach — The Register
- Free Mobile, Free hit with $49M data breach fine — Cybernews
发现哪里写错了?告诉我们。
类似的案例
这家公司栽倒的地方,别处有人漂亮地解开过。 第二意见 →

Comments · 0
登录 后就能评论。