Articles, par nos experts

Décrypter la conformité, la sécurité et l'IA.

Nos DPO et CISO partagent ici régulièrement leur lecture de l'actualité réglementaire et technique : nouvelles lignes directrices CNPD, sanctions notables, retours d'expérience d'incidents, évolutions AI Act, NIS 2, DORA. Pour aller au-delà du communiqué de presse.

34 articles trouves · #edpb

Cass. soc. 18 mars 2026 — Géolocalisation et temps de travail

La Cour de cassation admet la géolocalisation pour mesurer le temps de travail si aucun autre moyen objectif, fiable et accessible n’existe, et si les salariés n’ont pas de liberté d’organisation. Focus Luxembourg: base légale, nécessité, AIPD.

Web scraping pour entraîner une IA: ICO ouvre, l’EDPB resserre

L’ICO voit l’intérêt légitime comme base praticable pour entraîner des IA via web scraping, sous tests stricts et transparence. L’EDPB en précise les limites, renforce l’exigence d’information (art. 14) et rappelle l’encadrement de l’art. 9.

Vidéosurveillance au travail: sanction du Garante et leçons pour le Luxembourg

Le Garante italien inflige 2 000 € à un commerce pour vidéosurveillance sans information ni autorisation travail. Au Luxembourg, L.261‑1, information en 2 niveaux et conservation courte s’imposent.

Art. 28 RGPD: amende du Garante à Velletri pour la sous-traitance

Le Garante a sanctionné Velletri Servizi (12/02/2026) pour des contrats de sous-traitance non conformes à l’art. 28(4) RGPD et un manque de surveillance. Enjeu: documenter et auditer toute la chaîne de sous-traitance.

Transferts hors UE: EDPB vs ICO — équivalence essentielle ou test de risque ?

L’ICO (15/01/2026) adopte un « three‑step test » et un TRA simplifié, en divergence avec l’approche EDPB/CNPD fondée sur l’« équivalence essentielle » et les mesures supplémentaires. Conséquence: des parcours de conformité distincts UE vs UK.

UL: 98 000 € pour notification tardive — ce que l’art. 33 exige

Le DPC a sanctionné l’Université de Limerick pour trois notifications RGPD hors délai. Voici comment respecter l’article 33 et notifier la CNPD dans les 72 h, avec un contenu probant et une horloge documentée.

C‑97/23 P — Les décisions contraignantes de l’EDPB sont attaquables

La CJUE admet le recours direct contre une décision contraignante de l’EDPB (WhatsApp v. EDPB, 10/02/2026). Conséquence: vos schémas de partage intra‑groupe doivent être documentés et défendables devant le juge de l’UE.

Droit d’accès aux enregistrements: l’affaire Vodafone (GR), 2026

Le 11 février 2026, l’autorité grecque a sanctionné Vodafone-Panafon pour entrave au droit d’accès et manquements aux articles 12, 15 et 18 RGPD. Enseignement-clé: livrer une copie exploitable des enregistrements sous un mois.

Cookies: l’EDPB impose à l’APD belge de juger le fond dans l’affaire VRT

Le 14 juillet 2026, l’EDPB a enjoint l’APD belge de statuer au fond sur la plainte NOYB visant la bannière cookies de la VRT, écartant l’argument d’abus de droit. Signal pour les contrôles CNPD et les pratiques de consentement au Luxembourg.

EU–US DPF: CNPD/EDPB prudents, ICO « data bridge » plus souple

Le DPF crée un couloir sécurisé pour les destinataires US certifiés côté UE, tandis que le UK « data bridge » simplifie les flux depuis le Royaume‑Uni. Hors DPF, SCC/BCR + TIA restent requis selon l’approche CNPD/EDPB.

EDPB: lignes directrices sur l’anonymisation et le web scraping IA

Le 8 juillet 2026, l’EDPB a adopté pour consultation des lignes directrices sur l’anonymisation et sur le web scraping en contexte d’IA générative. Consultation ouverte jusqu’au 30 octobre 2026.

Partage d’infos LBC/FT: l’EDPB et l’AMLA préparent des lignes directrices

L’EDPB et l’AMLA annoncent des lignes directrices conjointes sur les partenariats de partage d’informations prévus par l’article 75 de l’AMLR, applicables dès le 10 juillet 2027. Objectif: un cadre de partage compatible RGPD pour la LBC/FT.

Page 1 / 3 Plus ancien →