Décrypter la conformité, la sécurité et l'IA.
Nos DPO et CISO partagent ici régulièrement leur lecture de l'actualité réglementaire et technique : nouvelles lignes directrices CNPD, sanctions notables, retours d'expérience d'incidents, évolutions AI Act, NIS 2, DORA. Pour aller au-delà du communiqué de presse.
43 articles trouves · #luxembourg · Expertise Luxgap
NIS 2: l’UE adopte le Toolbox supply chain — ce que l’ILR vérifiera
Le 13/02/2026, l’UE a adopté l’EU ICT Supply Chain Security Toolbox. Sous NIS 2 et le Règlement 2024/2690, la gestion des fournisseurs devient prescriptive et devra être prouvée au Luxembourg devant l’ILR.
NIS 2 au Luxembourg: périmètre, catégories et auto‑enregistrement
La loi luxembourgeoise du 5 mai 2026 transposant NIS 2 est en vigueur depuis le 10 mai 2026. L’ILR précise le périmètre, le classement « entité essentielle/importante » et l’auto‑enregistrement.
CJUE C‑312/24 — Effacement vs obligation légale: un droit relatif
La CJUE précise que l’effacement (art. 17 RGPD) cède si une obligation légale claire, prévisible et proportionnée justifie la conservation, y compris pour des données pénales en dossier RH. Au‑delà du nécessaire, l’effacement redevient exigible.
NIS 2: modèles communs 24 h / 72 h / 1 mois — attentes de l’ILR
Le 26 mai 2026, l’UE a adopté des modèles communs de notification d’incident (24 h / 72 h / 1 mois). Au Luxembourg, l’ILR confirme ce séquencement et précise le contenu attendu des entités.
CJUE C‑414/24 (18 juin 2026) : recours RGPD parallèles, non exclusifs
La CJUE confirme que les recours RGPD par plainte à l’autorité (art. 77) et devant les tribunaux (art. 79) sont parallèles et non exclusifs. Une autorité ne peut pas rejeter une plainte au seul motif d’une action judiciaire pendante.
DORA art. 28: registre d’information — attentes CSSF 2026
La CSSF a ouvert eDesk et fixé une fenêtre de soumission du registre d’information DORA du 11 février au 31 mars 2026. Le contenu est normalisé par l’ITS (UE) 2024/2956 et contrôlé via des règles de validation strictes.
Vidéosurveillance au travail: sanction du Garante et leçons pour le Luxembourg
Le Garante italien inflige 2 000 € à un commerce pour vidéosurveillance sans information ni autorisation travail. Au Luxembourg, L.261‑1, information en 2 niveaux et conservation courte s’imposent.
Amazon vs CNPD (12/03/2026) : amende annulée, méthode d’amende recentrée
Le 12 mars 2026, la Cour administrative luxembourgeoise a annulé l’amende de 746 M€ contre Amazon, tout en confirmant l’essentiel des constats. Message-clé: appliquer la CJUE (Deutsche Wohnen/Nacionalinis) et motiver la méthodologie d’amende.
NIS 2 vs DORA au Luxembourg: notifier en 24 h ou en 4 h ?
Fait vérifiable: la CSSF (Circulaire 25/893, 27/05/2025) aligne le reporting DORA avec une première notification « dans les 4 heures » après classification. NIS 2 impose une alerte préliminaire « dans les 24 heures ». Enjeu: qui notifier, quand et selon quelle horloge.
DORA TLPT vs TIBER‑EU/LU: l’écart clé sur les testeurs internes
Le règlement délégué (UE) 2025/1190 autorise, sous conditions strictes, des testeurs internes pour les TLPT DORA. TIBER‑EU/TIBER‑LU exigent des prestataires externes pour la reconnaissance.
Transferts hors UE: EDPB vs ICO — équivalence essentielle ou test de risque ?
L’ICO (15/01/2026) adopte un « three‑step test » et un TRA simplifié, en divergence avec l’approche EDPB/CNPD fondée sur l’« équivalence essentielle » et les mesures supplémentaires. Conséquence: des parcours de conformité distincts UE vs UK.
Vidéosurveillance au travail: l’AIPD avant toute caméra (Coccaglio)
Le Garante italien a infligé 6 000 € au Comune di Coccaglio pour vidéosurveillance de salariés sans AIPD probante et usage disciplinaire des images. Au Luxembourg, une AIPD préalable s’impose quasi systématiquement dès que des salariés peuvent être filmés.