Articles, par nos experts

Décrypter la conformité, la sécurité et l'IA.

Nos DPO et CISO partagent ici régulièrement leur lecture de l'actualité réglementaire et technique : nouvelles lignes directrices CNPD, sanctions notables, retours d'expérience d'incidents, évolutions AI Act, NIS 2, DORA. Pour aller au-delà du communiqué de presse.

98 articles trouves · #reglementaire

Amazon vs CNPD (12/03/2026) : amende annulée, méthode d’amende recentrée

Le 12 mars 2026, la Cour administrative luxembourgeoise a annulé l’amende de 746 M€ contre Amazon, tout en confirmant l’essentiel des constats. Message-clé: appliquer la CJUE (Deutsche Wohnen/Nacionalinis) et motiver la méthodologie d’amende.

NIS 2 au Luxembourg: attentes réelles de l’ILR sur l’article 21

L’ILR précise le rôle des organes de direction et les contrôles attendus pour l’article 21 NIS 2, en s’alignant sur le règlement d’exécution (UE) 2024/2690 et la loi luxembourgeoise du 5 mai 2026.

NIS 2 vs DORA au Luxembourg: notifier en 24 h ou en 4 h ?

Fait vérifiable: la CSSF (Circulaire 25/893, 27/05/2025) aligne le reporting DORA avec une première notification « dans les 4 heures » après classification. NIS 2 impose une alerte préliminaire « dans les 24 heures ». Enjeu: qui notifier, quand et selon quelle horloge.

DORA TLPT vs TIBER‑EU/LU: l’écart clé sur les testeurs internes

Le règlement délégué (UE) 2025/1190 autorise, sous conditions strictes, des testeurs internes pour les TLPT DORA. TIBER‑EU/TIBER‑LU exigent des prestataires externes pour la reconnaissance.

Art. 28 RGPD: amende du Garante à Velletri pour la sous-traitance

Le Garante a sanctionné Velletri Servizi (12/02/2026) pour des contrats de sous-traitance non conformes à l’art. 28(4) RGPD et un manque de surveillance. Enjeu: documenter et auditer toute la chaîne de sous-traitance.

Transferts hors UE: EDPB vs ICO — équivalence essentielle ou test de risque ?

L’ICO (15/01/2026) adopte un « three‑step test » et un TRA simplifié, en divergence avec l’approche EDPB/CNPD fondée sur l’« équivalence essentielle » et les mesures supplémentaires. Conséquence: des parcours de conformité distincts UE vs UK.

Vidéosurveillance au travail: l’AIPD avant toute caméra (Coccaglio)

Le Garante italien a infligé 6 000 € au Comune di Coccaglio pour vidéosurveillance de salariés sans AIPD probante et usage disciplinaire des images. Au Luxembourg, une AIPD préalable s’impose quasi systématiquement dès que des salariés peuvent être filmés.

Registre RGPD: CNPD sanctionne un ROPA insuffisant, ICO plus souple

Le 16 décembre 2025, la CNPD a sanctionné un registre des activités « insuffisant » (art. 30 RGPD). À l’inverse, l’ICO a mis à jour en juin 2026 une guidance plus flexible. Ce décalage impacte les groupes UE–UK.

Géolocalisation des véhicules au Luxembourg: exigences CNPD 2024

Le 10 avril 2024, la CNPD a actualisé ses lignes directrices: pas de traque en continu ni hors temps de travail, AIPD souvent requise, conservation en principe 2 mois, et obligations L. 261‑1 du Code du travail.

CNPD: enregistrement des réunions privées — intérêt légitime sous conditions

La CNPD juge le consentement rarement valable en réunion et admet l’intérêt légitime seulement après un test strict de nécessité et de mise en balance. Les enregistrements doivent être supprimés dès approbation du procès-verbal.

UL: 98 000 € pour notification tardive — ce que l’art. 33 exige

Le DPC a sanctionné l’Université de Limerick pour trois notifications RGPD hors délai. Voici comment respecter l’article 33 et notifier la CNPD dans les 72 h, avec un contenu probant et une horloge documentée.

C‑97/23 P — Les décisions contraignantes de l’EDPB sont attaquables

La CJUE admet le recours direct contre une décision contraignante de l’EDPB (WhatsApp v. EDPB, 10/02/2026). Conséquence: vos schémas de partage intra‑groupe doivent être documentés et défendables devant le juge de l’UE.