Security

Security failures can turn routine data collection into lasting harm. Public findings help distinguish documented control failures from speculative risk.

Documented records

8

Meta fined €251 million after Facebook token breach

A Facebook design flaw allowed attackers to obtain access tokens affecting about 29 million accounts. The regulator found failures in breach notification, documentation and data protection by design.

Status
Confirmed
Company
Meta
Authority
Irish Data Protection Commission
Decision date
12 December 2024
Penalty
€251,000,000
View case

Meta fined €91 million for storing passwords in plaintext

Meta notified the regulator that some social-media user passwords had been stored in plaintext on internal systems. The inquiry assessed notification, documentation and security obligations.

Status
Confirmed
Company
Meta
Authority
Irish Data Protection Commission
Decision date
26 September 2024
Penalty
€91,000,000
View case

Irish DPC fines Meta €265 million over Facebook data-protection design

The inquiry followed the publication of a dataset containing Facebook users’ personal data that had been scraped from the service. The DPC examined whether Facebook Search, Messenger Contact Importer and Instagram Contact Importer had been designed and configured in line with data-protection-by-design and default requirements.

Status
Confirmed
Company
Meta
Authority
Irish Data Protection Commission
Decision date
25 November 2022
Penalty
€265,000,000
View case

Irish DPC fines Meta €17 million over breach-record accountability

The DPC examined twelve Facebook data-breach notifications received during a six-month period in 2018. It found that Meta Platforms Ireland failed to put appropriate technical and organisational measures in place that would allow it to readily demonstrate how it protected EU users’ data in the context of those breaches.

Status
Confirmed
Company
Meta
Authority
Irish Data Protection Commission
Decision date
15 March 2022
Penalty
€17,000,000
View case

FTC order resolves Microsoft Passport privacy and security claims

The FTC alleged that Microsoft made false or misleading statements about privacy and security in Passport, Passport Wallet and Kids Passport. The complaint addressed undisclosed collection, claims about purchase security and failures to implement reasonable procedures for preventing, detecting and auditing unauthorised access.

Status
Confirmed
Company
Microsoft
Authority
United States Federal Trade Commission
Decision date
24 December 2002
View case