Décrypter la conformité, la sécurité et l'IA.
Nos DPO et CISO partagent ici régulièrement leur lecture de l'actualité réglementaire et technique : nouvelles lignes directrices CNPD, sanctions notables, retours d'expérience d'incidents, évolutions AI Act, NIS 2, DORA. Pour aller au-delà du communiqué de presse.
120 articles trouves · #luxembourg
Vidéosurveillance au travail: sanction du Garante et leçons pour le Luxembourg
Le Garante italien inflige 2 000 € à un commerce pour vidéosurveillance sans information ni autorisation travail. Au Luxembourg, L.261‑1, information en 2 niveaux et conservation courte s’imposent.
PNLD: 135 000 contacts de policiers et partenaires publiés sur le dark web
La Police National Legal Database (PNLD, Royaume‑Uni) confirme la mise en ligne de 1,9 Go de données: 114 000 abonnés PNLD et 21 000 usagers “Ask the Police”. L’attaque, revendiquée par ExfilSquad, a été détectée le 26 juillet 2026.
Amazon vs CNPD (12/03/2026) : amende annulée, méthode d’amende recentrée
Le 12 mars 2026, la Cour administrative luxembourgeoise a annulé l’amende de 746 M€ contre Amazon, tout en confirmant l’essentiel des constats. Message-clé: appliquer la CJUE (Deutsche Wohnen/Nacionalinis) et motiver la méthodologie d’amende.
ANSSI ReCyF: sauvegardes immuables et isolées pour tenir DORA art. 12
Le ReCyF de l’ANSSI (17/03/2026) exige des sauvegardes immuables et isolées pour contrer le rançongiciel. Voici comment les déployer et prouver la conformité DORA art. 12 et NIS 2.
NIS 2 vs DORA au Luxembourg: notifier en 24 h ou en 4 h ?
Fait vérifiable: la CSSF (Circulaire 25/893, 27/05/2025) aligne le reporting DORA avec une première notification « dans les 4 heures » après classification. NIS 2 impose une alerte préliminaire « dans les 24 heures ». Enjeu: qui notifier, quand et selon quelle horloge.
Liechtenstein: piratage du registre des bénéficiaires effectifs (31 000 personnes)
Le gouvernement du Liechtenstein confirme l’exfiltration de données du registre des bénéficiaires effectifs (VwbP) concernant environ 31 000 personnes. Un rappel urgent: ces registres concentrent des données à sécuriser comme des actifs critiques.
DORA TLPT vs TIBER‑EU/LU: l’écart clé sur les testeurs internes
Le règlement délégué (UE) 2025/1190 autorise, sous conditions strictes, des testeurs internes pour les TLPT DORA. TIBER‑EU/TIBER‑LU exigent des prestataires externes pour la reconnaissance.
Transferts hors UE: EDPB vs ICO — équivalence essentielle ou test de risque ?
L’ICO (15/01/2026) adopte un « three‑step test » et un TRA simplifié, en divergence avec l’approche EDPB/CNPD fondée sur l’« équivalence essentielle » et les mesures supplémentaires. Conséquence: des parcours de conformité distincts UE vs UK.
Vidéosurveillance au travail: l’AIPD avant toute caméra (Coccaglio)
Le Garante italien a infligé 6 000 € au Comune di Coccaglio pour vidéosurveillance de salariés sans AIPD probante et usage disciplinaire des images. Au Luxembourg, une AIPD préalable s’impose quasi systématiquement dès que des salariés peuvent être filmés.
Géolocalisation des véhicules au Luxembourg: exigences CNPD 2024
Le 10 avril 2024, la CNPD a actualisé ses lignes directrices: pas de traque en continu ni hors temps de travail, AIPD souvent requise, conservation en principe 2 mois, et obligations L. 261‑1 du Code du travail.
Coca‑Cola/Fairlife: rançongiciel, arrêt de production et vol de données
Coca‑Cola confirme un vol de données après une attaque par rançongiciel visant Fairlife. La production US a été suspendue mi‑juillet; le groupe Anubis revendique jusqu’à 1 To de données.
CSSF 26/906 : gouvernance et risques — un ISMS ISO 27001 pour prouver NIS 2
La CSSF 26/906 durcit la gouvernance et les risques pour les établissements de paiement/monnaie électronique, avec exigence de conformité au 30 juin 2026. Un ISMS ISO 27001 certifié matérialise ces exigences et l’article 21 NIS 2.