Décrypter la conformité, la sécurité et l'IA.
Nos DPO et CISO partagent ici régulièrement leur lecture de l'actualité réglementaire et technique : nouvelles lignes directrices CNPD, sanctions notables, retours d'expérience d'incidents, évolutions AI Act, NIS 2, DORA. Pour aller au-delà du communiqué de presse.
Article 32 RGPD: une petite amende italienne, de grandes obligations
Le Garante a infligé 8 600 € le 29/04/2026 pour des failles de sécurité (art. 5 et 32 RGPD), dont un stockage de mots de passe non conforme. Au Luxembourg, prouver la proportionnalité et l’état de l’art demeure déterminant.
AI Act: transparence obligatoire dès le 2 août — agissez maintenant
Les obligations de transparence de l’AI Act (art. 50) s’appliquent depuis le 2 août 2026. Chatbots, deepfakes et contenus générés par IA doivent être signalés — y compris par les déployeurs au Luxembourg.
LastPass (ICO, 20/11/2025) : £1,23 M pour une sauvegarde exfiltrée
L’ICO a infligé £1 228 283 à LastPass UK Ltd après l’exfiltration d’une base de sauvegarde. Pourquoi passer aux sauvegardes immuables et isolées (DORA art. 12) et comment en apporter la preuve.
Web scraping pour entraîner une IA: ICO ouvre, l’EDPB resserre
L’ICO voit l’intérêt légitime comme base praticable pour entraîner des IA via web scraping, sous tests stricts et transparence. L’EDPB en précise les limites, renforce l’exigence d’information (art. 14) et rappelle l’encadrement de l’art. 9.
CE valide l’autorisation CNIL du HDH: impacts cloud et preuve de conformité
Le Conseil d’État (20/03/2026) confirme l’autorisation CNIL du Health Data Hub hébergé sur Azure en France. Enjeu: démontrer par la technique (CSPM) la conformité RGPD, NIS 2 et CSSF 22/806.
Vidéosurveillance au travail: sanction du Garante et leçons pour le Luxembourg
Le Garante italien inflige 2 000 € à un commerce pour vidéosurveillance sans information ni autorisation travail. Au Luxembourg, L.261‑1, information en 2 niveaux et conservation courte s’imposent.
PNLD: 135 000 contacts de policiers et partenaires publiés sur le dark web
La Police National Legal Database (PNLD, Royaume‑Uni) confirme la mise en ligne de 1,9 Go de données: 114 000 abonnés PNLD et 21 000 usagers “Ask the Police”. L’attaque, revendiquée par ExfilSquad, a été détectée le 26 juillet 2026.
Conseil d’État — Beaucaire: la barre se relève sur l’authentification
Le Conseil d’État valide la mise en demeure CNIL pour mots de passe insuffisants. Voici comment passer à une MFA résistante au phishing (FIDO2/WebAuthn) conforme à l’article 32 RGPD — et le prouver.
Amazon vs CNPD (12/03/2026) : amende annulée, méthode d’amende recentrée
Le 12 mars 2026, la Cour administrative luxembourgeoise a annulé l’amende de 746 M€ contre Amazon, tout en confirmant l’essentiel des constats. Message-clé: appliquer la CJUE (Deutsche Wohnen/Nacionalinis) et motiver la méthodologie d’amende.
ANSSI ReCyF: sauvegardes immuables et isolées pour tenir DORA art. 12
Le ReCyF de l’ANSSI (17/03/2026) exige des sauvegardes immuables et isolées pour contrer le rançongiciel. Voici comment les déployer et prouver la conformité DORA art. 12 et NIS 2.
NIS 2 au Luxembourg: attentes réelles de l’ILR sur l’article 21
L’ILR précise le rôle des organes de direction et les contrôles attendus pour l’article 21 NIS 2, en s’alignant sur le règlement d’exécution (UE) 2024/2690 et la loi luxembourgeoise du 5 mai 2026.
AP (Pays-Bas) et Raad voor la Rechtspraak: fuite via Ivanti EPMM
Le 9 février 2026, l’autorité néerlandaise AP et le Raad voor de Rechtspraak ont confirmé une fuite via des failles Ivanti EPMM exposant des coordonnées professionnelles. Comment faire d’un MDM une preuve de maîtrise RGPD 32 et NIS 2.