Articles, par nos experts

Décrypter la conformité, la sécurité et l'IA.

Nos DPO et CISO partagent ici régulièrement leur lecture de l'actualité réglementaire et technique : nouvelles lignes directrices CNPD, sanctions notables, retours d'expérience d'incidents, évolutions AI Act, NIS 2, DORA. Pour aller au-delà du communiqué de presse.

120 articles trouves · #luxembourg

Garante vs Lusha : 2 M€ pour courtage de données sans base légale

Le Garante italien inflige 2 000 000 € à Lusha pour collecte/vente de contacts professionnels sans base légale et sans information adéquate. Signal fort pour l’usage des outils de data enrichment en UE.

UL: 98 000 € pour notification tardive — ce que l’art. 33 exige

Le DPC a sanctionné l’Université de Limerick pour trois notifications RGPD hors délai. Voici comment respecter l’article 33 et notifier la CNPD dans les 72 h, avec un contenu probant et une horloge documentée.

Secureholiday (Ctoutvert) : 41 577 campeurs néerlandais touchés

Ctoutvert (Secureholiday) confirme une fuite visant 41 577 campeurs néerlandais. Pas d’IBAN ni cartes, mais e‑mails, téléphones et dates de séjour exposés, utilisés pour des fraudes ciblées.

Six semaines d’arrêt: une PME allemande tombe en faillite après cyberattaque

Le 14 juillet 2026, ZEGO (Aschaffenburg, DE) a déposé le bilan après une cyberattaque du 29 mars ayant stoppé sa production près de six semaines. Une illustration concrète du coût opérationnel d’un incident pour l’industrie.

Cookies: l’EDPB impose à l’APD belge de juger le fond dans l’affaire VRT

Le 14 juillet 2026, l’EDPB a enjoint l’APD belge de statuer au fond sur la plainte NOYB visant la bannière cookies de la VRT, écartant l’argument d’abus de droit. Signal pour les contrôles CNPD et les pratiques de consentement au Luxembourg.

NIS 2 et supply chain: le « Toolbox » européen change la donne

Adopté le 13/02/2026, le « EU ICT Supply Chain Security Toolbox » devient le référentiel opérationnel pour l’article 21(2)(d) NIS 2. Au Luxembourg, l’ILR contrôlera sa mise en pratique par les entités.

AI Act: 22 juillet — dernière chance pour signer le Code transparence IA

L’UE publiera avant le 2 août 2026 une première liste de signataires du Code transparence IA. Pour y figurer, déposez votre dossier d’ici le 22 juillet 2026, 18:00 CEST. Dirigeants luxembourgeois: plan d’action en 7 jours.

ILR — Consultation CP/N26/2 et notification NIS 2 en 24 h

L’ILR consulte sur les modalités nationales de notification NIS 2 (CP/N26/2). Voici le cadre, les exigences 24/72/30 et la pile SIEM/SOC pour notifier en 24 h sans stress.

IQVIA: 5 M€ et données de santé — l’art. 9 RGPD sous tension

La CNIL inflige 5 M€ à IQVIA France pour des manquements sur des entrepôts de données de santé. Enseignement clé au Luxembourg: des données « pseudonymisées » restent des données de santé (art. 9 RGPD) et exigent une base légale et des garanties effectives.

KDDI: 12,23 M d’emails et 7,62 M de mots de passe compromis

Le 7 juillet 2026, KDDI a confirmé l’accès non autorisé à ~12,233 M d’emails et ~7,616 M de mots de passe sur sa plateforme email d’ISP. Un cas emblématique de supply chain qui interpelle les entreprises européennes.

Rapport CNPD 2025 : 846 réclamations (+40 %), l'essentiel à retenir au Luxembourg

Rapport annuel CNPD 2025 : 846 réclamations (+40 % en un an), 425 notifications de violations (dont 49 % d'erreur humaine), 59 enquêtes, 16 avis. Le virage vers une régulation fondée sur les risques, l'IA en priorité, et 5 actions concrètes pour DPO et CISO au Luxembourg.

NIS 2 au Luxembourg: responsabilité des dirigeants et formation obligatoire

Depuis le 5 mai 2026, la loi NIS 2 luxembourgeoise impose aux organes de gestion d’approuver et de superviser les mesures de cybersécurité, et de se former. Les sanctions peuvent être lourdes et la direction est explicitement visée.