Décrypter la conformité, la sécurité et l'IA.
Nos DPO et CISO partagent ici régulièrement leur lecture de l'actualité réglementaire et technique : nouvelles lignes directrices CNPD, sanctions notables, retours d'expérience d'incidents, évolutions AI Act, NIS 2, DORA. Pour aller au-delà du communiqué de presse.
56 articles trouves · #veille
15 août 2026: la Cyberbeveiligingswet (NIS 2 NL) est entrée en vigueur
Depuis le 15 août 2026, la loi NIS 2 néerlandaise (Cyberbeveiligingswet) s’applique. Pour les groupes actifs au Luxembourg avec activités ou prestataires aux Pays‑Bas, les obligations sont désormais exigibles des deux côtés.
11 août 2026: fin du démarchage téléphonique sans consentement
Depuis le 11 août 2026, tout démarchage téléphonique B2C en France est interdit sans consentement explicite et préalable. Les amendes peuvent atteindre 375 000 € par manquement pour une personne morale.
DGFiP: 600 000 entrées fiscales en vente — alerte à l’exfiltration discrète
Le 14 août 2026, Bercy a confirmé une intrusion à la DGFiP avec export de plus de 600 000 enregistrements fiscaux. Une exfiltration silencieuse via VPN usurpé, source de fraudes ciblées.
CEVA Logistics: datalek chez un prestataire — clients de Bol et De Bijenkorf prévenus
Le 6 août 2026, Bol et De Bijenkorf ont alerté des clients qu’un possible datalek chez CEVA Logistics pouvait exposer noms, adresses et numéros. L’AP a été notifiée le 3 août; aucun paiement ni mot de passe n’est concerné à ce stade.
AI Act: marquage des contenus générés — échéance au 2 décembre
Les fournisseurs d’IA obtiennent un court délai: pour les systèmes déjà sur le marché au 2 août 2026, le marquage des contenus générés (art. 50(2) AI Act) est exigible au plus tard le 2 décembre 2026. Les obligations des déployeurs restent inchangées.
AI Act: transparence obligatoire dès le 2 août — agissez maintenant
Les obligations de transparence de l’AI Act (art. 50) s’appliquent depuis le 2 août 2026. Chatbots, deepfakes et contenus générés par IA doivent être signalés — y compris par les déployeurs au Luxembourg.
PNLD: 135 000 contacts de policiers et partenaires publiés sur le dark web
La Police National Legal Database (PNLD, Royaume‑Uni) confirme la mise en ligne de 1,9 Go de données: 114 000 abonnés PNLD et 21 000 usagers “Ask the Police”. L’attaque, revendiquée par ExfilSquad, a été détectée le 26 juillet 2026.
Liechtenstein: piratage du registre des bénéficiaires effectifs (31 000 personnes)
Le gouvernement du Liechtenstein confirme l’exfiltration de données du registre des bénéficiaires effectifs (VwbP) concernant environ 31 000 personnes. Un rappel urgent: ces registres concentrent des données à sécuriser comme des actifs critiques.
Coca‑Cola/Fairlife: rançongiciel, arrêt de production et vol de données
Coca‑Cola confirme un vol de données après une attaque par rançongiciel visant Fairlife. La production US a été suspendue mi‑juillet; le groupe Anubis revendique jusqu’à 1 To de données.
Garante vs Lusha : 2 M€ pour courtage de données sans base légale
Le Garante italien inflige 2 000 000 € à Lusha pour collecte/vente de contacts professionnels sans base légale et sans information adéquate. Signal fort pour l’usage des outils de data enrichment en UE.
CNIL : nouvelles recommandations sur les pixels de suivi dans les emails
La CNIL publie des recommandations et FAQ pour encadrer l'usage des pixels de suivi dans les emails, impactant les entreprises utilisant des outils de tracking. Une priorité pour les DPO et CISO en Europe.
Wind Tre: 1,715 M€ pour API non protégées et clés mal gérées
Le Garante italien inflige 1 715 600 € à Wind Tre pour des lacunes de sécurité: gestion défaillante des certificats/clefs et API sans contrôles adéquats, à l’origine d’une exfiltration touchant 365 048 clients (dont 41 359 avec données de paiement).