Articles, par nos experts

Décrypter la conformité, la sécurité et l'IA.

Nos DPO et CISO partagent ici régulièrement leur lecture de l'actualité réglementaire et technique : nouvelles lignes directrices CNPD, sanctions notables, retours d'expérience d'incidents, évolutions AI Act, NIS 2, DORA. Pour aller au-delà du communiqué de presse.

170 articles trouves · #rgpd

Garante vs Lusha : 2 M€ pour courtage de données sans base légale

Le Garante italien inflige 2 000 000 € à Lusha pour collecte/vente de contacts professionnels sans base légale et sans information adéquate. Signal fort pour l’usage des outils de data enrichment en UE.

CNIL : nouvelles recommandations sur les pixels de suivi dans les emails

La CNIL publie des recommandations et FAQ pour encadrer l'usage des pixels de suivi dans les emails, impactant les entreprises utilisant des outils de tracking. Une priorité pour les DPO et CISO en Europe.

Pape François : fuite de données de 700 000 utilisateurs de l'application officielle de prière

L'application officielle du Vatican dédiée à la prière a subi une fuite de données majeure, exposant les informations personnelles de plus de 700 000 utilisateurs. Une faille de sécurité dans le code a permis l'accès non autorisé à des données sensibles, illustrant les risques liés aux applications mobiles mal sécurisées.

UL: 98 000 € pour notification tardive — ce que l’art. 33 exige

Le DPC a sanctionné l’Université de Limerick pour trois notifications RGPD hors délai. Voici comment respecter l’article 33 et notifier la CNPD dans les 72 h, avec un contenu probant et une horloge documentée.

Wind Tre: 1,715 M€ pour API non protégées et clés mal gérées

Le Garante italien inflige 1 715 600 € à Wind Tre pour des lacunes de sécurité: gestion défaillante des certificats/clefs et API sans contrôles adéquats, à l’origine d’une exfiltration touchant 365 048 clients (dont 41 359 avec données de paiement).

C‑97/23 P — Les décisions contraignantes de l’EDPB sont attaquables

La CJUE admet le recours direct contre une décision contraignante de l’EDPB (WhatsApp v. EDPB, 10/02/2026). Conséquence: vos schémas de partage intra‑groupe doivent être documentés et défendables devant le juge de l’UE.

Secureholiday (Ctoutvert) : 41 577 campeurs néerlandais touchés

Ctoutvert (Secureholiday) confirme une fuite visant 41 577 campeurs néerlandais. Pas d’IBAN ni cartes, mais e‑mails, téléphones et dates de séjour exposés, utilisés pour des fraudes ciblées.

CNIL vs Free/Free Mobile: 42 M€ et pourquoi passer à la MFA FIDO2

La CNIL a sanctionné Free et Free Mobile de 42 M€ pour une sécurité jugée insuffisante, dont une authentification VPN trop faible. Adopter une MFA FIDO2/WebAuthn répond concrètement à l’article 32 du RGPD et réduit le risque.

Profilage et décisions automatisées: CJUE vs UK — deux lignes opposées

Le UK remplace l’article 22 du UK GDPR par 22A–22D (logique « autorisé sous garanties »), tandis que la CJUE (SCHUFA) confirme en UE une interdiction de principe des décisions entièrement automatisées à effet juridique ou similaire.

Six semaines d’arrêt: une PME allemande tombe en faillite après cyberattaque

Le 14 juillet 2026, ZEGO (Aschaffenburg, DE) a déposé le bilan après une cyberattaque du 29 mars ayant stoppé sa production près de six semaines. Une illustration concrète du coût opérationnel d’un incident pour l’industrie.

Droit d’accès aux enregistrements: l’affaire Vodafone (GR), 2026

Le 11 février 2026, l’autorité grecque a sanctionné Vodafone-Panafon pour entrave au droit d’accès et manquements aux articles 12, 15 et 18 RGPD. Enseignement-clé: livrer une copie exploitable des enregistrements sous un mois.

Cookies: l’EDPB impose à l’APD belge de juger le fond dans l’affaire VRT

Le 14 juillet 2026, l’EDPB a enjoint l’APD belge de statuer au fond sur la plainte NOYB visant la bannière cookies de la VRT, écartant l’argument d’abus de droit. Signal pour les contrôles CNPD et les pratiques de consentement au Luxembourg.