Facebook kampte met een privacylek met betrekking tot de mailadressen en telefoonnummers van 6 miljoen mensen. Door de aard van de bug, was de informatie echter slechts zichtbaar voor een enkele andere persoon. Facebook mailt getroffen gebruikers persoonlijk.
Facebook kreeg een tip over het lek via zijn White Hat-programma voor het melden van beveiligingsbugs. Het mailadres en het telefoonnummer, normaal gesproken afgeschermd, waren alleen te benaderen voor een persoon die al contactinformatie van de gebruiker had of die al een connectie met de persoon had.
De bug heeft te maken met de aanbevelingstechnologie van Facebook. Als gebruikers hun contactenlijst of adresboek toevoegen, probeert Facebook die gegevens te matchen met informatie van andere gebruikers, zodat de dienst vrienden kan aanbevelen. Sommige data om te kunnen matchen, werd echter opgeslagen als onderdeel van contactinformatie bij Facebook-accounts. Als die bezitter van een account zijn eigen gegevens wilde downloaden als onderdeel van het Download Your Information-programma, kreeg hij ook het mailadres en het telefoonnummer van de desbetreffende contactpersoon te zien. "We schatten dat 1 Facebook-gebruiker deze extra contactgegevens naast je naam heeft kunnen zien nadat hij/zij een exemplaar van zijn/haar accountgegevens had gedownload", meldt Facebook in een mail aan getroffen gebruikers.
Facebook claimt de Download Your Information-tool direct offline gehaald te hebben na de melding en het probleem opgelost te hebben. Volgens de site is bij de meerderheid van 6 miljoen getroffen gebruikers de informatie een of twee keer gedownload. De impact is gering, meent de dienst in zijn e-mail aan gebruikers: "Er zijn geen andere gegevens over jou weergegeven en het is waarschijnlijk zo dat het om iemand gaat die je kent, ook al zijn jullie niet bevriend op Facebook." Facebook heeft de gebruikers via een e-mail gewaarschuwd en de autoriteiten in onder andere Europa van het datalek op de hoogte gesteld.