Articles, par nos experts

Décrypter la conformité, la sécurité et l'IA.

Nos DPO et CISO partagent ici régulièrement leur lecture de l'actualité réglementaire et technique : nouvelles lignes directrices CNPD, sanctions notables, retours d'expérience d'incidents, évolutions AI Act, NIS 2, DORA. Pour aller au-delà du communiqué de presse.

Italie — AgID sanctionnée 55 000 € pour défaut de transparence INAD/INI‑PEC

Le Garante inflige 55 000 € à l’AgID pour des manquements de transparence et de privacy‑by‑design lors du transfert d’adresses PEC de l’INI‑PEC vers l’INAD. Signal d’alerte pour les registres publics et la réutilisation de données.

Roumanie: 125 000 € contre Renault pour défauts de sécurité (art. 32 RGPD)

Le 25 mars 2026, l’ANSPDCP a sanctionné Renault Commercial Roumanie (~125 000 €) pour défauts à l’article 32 RGPD et gouvernance des sous-traitants. Une DLP moderne prouve des mesures « appropriées » et limite les transferts non maîtrisés.

Article 6 RGPD: leçon Intesa/Isybank sur intérêt légitime vs consentement

Le Garante a infligé 17,6 M€ à Intesa pour un transfert de ~2,4 M de clients vers Isybank sans base légale valable. Enseignement clé: l’intérêt légitime ne remplace ni un consentement valable ni la stricte nécessité contractuelle.

DORA — Succursales de pays tiers: registre TIC à remettre d’ici le 30 juin

Dernière ligne droite DORA au Luxembourg: les succursales de banques de pays tiers doivent soumettre leur registre d’informations TIC à la CSSF au plus tard le 30 juin 2026. Voici comment s’y prendre cette semaine.

Clinical Diagnostics (NL) : exfiltration gynécologique — DLP alignée RGPD

Après la fuite massive de dossiers chez Clinical Diagnostics, une DLP moderne, alignée sur le RGPD (art. 32 et 44–49), réduit l’exfiltration et fournit les preuves attendues par les autorités.

CJUE SCHUFA vs ICO: l’article 22, interdiction ou droit ?

La CJUE a qualifié le credit scoring de décision individuelle automatisée au sens de l’article 22 RGPD. L’EDPB défend une interdiction de principe avec exceptions, quand l’ICO privilégie une approche par le « droit » à activer.

EDPB — Recherche scientifique : dernière chance pour commenter

Le CEPD clôt ce 25 juin 2026 sa consultation sur les Lignes directrices 1/2026 dédiées au traitement de données à des fins de recherche scientifique. Des clarifications majeures sur la base légale, le « broad consent » et l’art. 89 RGPD.

AEPD sanctionne Yoti: 950 000 € — AIPD automatisée incontournable

Le 10 mars 2026, l’AEPD a infligé 950 000 € à Yoti pour biométrie illicite, consentement invalide et conservation excessive. Une AIPD outillée et automatisée devient clé pour réduire le risque et prouver la conformité RGPD.

Obligation d’information (art. 14 RGPD) : exception légale précisée en 2026

La Cour de cassation (29 janv. 2026) confirme l’exception de l’article 14(5)(c) RGPD quand une loi prévoit la communication et encadre des garanties appropriées. Enseignement utile pour les flux fiscaux/social et certains partages B2G au Luxembourg.

Preuve et données perso: la Cour de cassation trace une ligne claire

Le 17 juin 2026, la Cour de cassation admet un rapport d’analyse fondé sur des données pseudonymisées comme moyen de preuve, si la démarche est nécessaire et strictement proportionnée. Cap sur vos enquêtes internes.

Outsider Enterprise démantelé: urgence MFA FIDO2 anti‑phishing

FBI, Google et Black Lotus Labs ont démantelé « Outsider Enterprise », un PhaaS lié à >1 M d’URLs et ≈1,9 Md $ de pertes. Pourquoi la MFA FIDO2/WebAuthn devient la mesure « appropriée » au sens de l’article 32 du RGPD.

Boîte mail ex-salarié: 176 000 € et un intérêt légitime bref

APD (décision 101/2026): garder active la messagerie d’un ex-salarié plus d’un an est illicite. L’intérêt légitime ne couvre qu’une redirection très courte (≈ 1 mois), avec transparence, LIA et procédures d’offboarding.