Le 18 avril 2014, une intrusion a ciblé le serveur d'un sous-traitant du prestataire Gutenberg, chargé des campagnes d'emailing et de SMS d'Orange. Selon le Conseil d'État, les données de 1,3 million de clients et prospects ont été copiées. Le lien de désinscription d'un courriel permettait d'accéder à 700 fichiers. Ces fichiers ont ensuite été aspirés depuis une adresse IP non identifiée. Orange a notifié l'incident à la CNIL le 25 avril 2014. La formation restreinte a relevé l'absence d'audit de sécurité préalable et des transmissions non sécurisées de fichiers. Elle a prononcé un avertissement public le 7 août 2014, confirmé par le Conseil d'État.