Articles, par nos experts

Décrypter la conformité, la sécurité et l'IA.

Nos DPO et CISO partagent ici régulièrement leur lecture de l'actualité réglementaire et technique : nouvelles lignes directrices CNPD, sanctions notables, retours d'expérience d'incidents, évolutions AI Act, NIS 2, DORA. Pour aller au-delà du communiqué de presse.

170 articles trouves · #rgpd

AP (Pays-Bas) et Raad voor la Rechtspraak: fuite via Ivanti EPMM

Le 9 février 2026, l’autorité néerlandaise AP et le Raad voor de Rechtspraak ont confirmé une fuite via des failles Ivanti EPMM exposant des coordonnées professionnelles. Comment faire d’un MDM une preuve de maîtrise RGPD 32 et NIS 2.

Liechtenstein: piratage du registre des bénéficiaires effectifs (31 000 personnes)

Le gouvernement du Liechtenstein confirme l’exfiltration de données du registre des bénéficiaires effectifs (VwbP) concernant environ 31 000 personnes. Un rappel urgent: ces registres concentrent des données à sécuriser comme des actifs critiques.

EvilTokens/ARToken : device‑code contre Microsoft 365 — passez à FIDO2

ARToken détourne le flux OAuth « device code » pour prendre des comptes Microsoft 365 malgré la MFA. Adoptez FIDO2/WebAuthn et des politiques d’accès adaptées pour réduire le risque et démontrer l’article 32 du RGPD.

Art. 28 RGPD: amende du Garante à Velletri pour la sous-traitance

Le Garante a sanctionné Velletri Servizi (12/02/2026) pour des contrats de sous-traitance non conformes à l’art. 28(4) RGPD et un manque de surveillance. Enjeu: documenter et auditer toute la chaîne de sous-traitance.

Transferts hors UE: EDPB vs ICO — équivalence essentielle ou test de risque ?

L’ICO (15/01/2026) adopte un « three‑step test » et un TRA simplifié, en divergence avec l’approche EDPB/CNPD fondée sur l’« équivalence essentielle » et les mesures supplémentaires. Conséquence: des parcours de conformité distincts UE vs UK.

Commission européenne: fuite sur Europa.eu — un CSPM pour éviter la suivante

Le 27 mars 2026, la Commission européenne a confirmé une exfiltration de données depuis son cloud pour Europa.eu. Voici comment un CSPM prouve la conformité (RGPD art. 32, CSSF 22/806) et évite la répétition.

Vidéosurveillance au travail: l’AIPD avant toute caméra (Coccaglio)

Le Garante italien a infligé 6 000 € au Comune di Coccaglio pour vidéosurveillance de salariés sans AIPD probante et usage disciplinaire des images. Au Luxembourg, une AIPD préalable s’impose quasi systématiquement dès que des salariés peuvent être filmés.

Ernst & Young: fuite de tickets fiscaux — DLP pour RGPD 32 et transferts

EY a confirmé en juillet 2026 un accès frauduleux à un outil tiers de tickets avec téléchargement de documents fiscaux. Voici une DLP concrète pour limiter l’exfiltration et matérialiser vos preuves RGPD (art. 32 et 44‑49).

Registre RGPD: CNPD sanctionne un ROPA insuffisant, ICO plus souple

Le 16 décembre 2025, la CNPD a sanctionné un registre des activités « insuffisant » (art. 30 RGPD). À l’inverse, l’ICO a mis à jour en juin 2026 une guidance plus flexible. Ce décalage impacte les groupes UE–UK.

Géolocalisation des véhicules au Luxembourg: exigences CNPD 2024

Le 10 avril 2024, la CNPD a actualisé ses lignes directrices: pas de traque en continu ni hors temps de travail, AIPD souvent requise, conservation en principe 2 mois, et obligations L. 261‑1 du Code du travail.

Coca‑Cola/Fairlife: rançongiciel, arrêt de production et vol de données

Coca‑Cola confirme un vol de données après une attaque par rançongiciel visant Fairlife. La production US a été suspendue mi‑juillet; le groupe Anubis revendique jusqu’à 1 To de données.

CNPD: enregistrement des réunions privées — intérêt légitime sous conditions

La CNPD juge le consentement rarement valable en réunion et admet l’intérêt légitime seulement après un test strict de nécessité et de mise en balance. Les enregistrements doivent être supprimés dès approbation du procès-verbal.