Décrypter la conformité, la sécurité et l'IA.
Nos DPO et CISO partagent ici régulièrement leur lecture de l'actualité réglementaire et technique : nouvelles lignes directrices CNPD, sanctions notables, retours d'expérience d'incidents, évolutions AI Act, NIS 2, DORA. Pour aller au-delà du communiqué de presse.
LAUNDRY BEAR/NCSC: beehive contre Zimbra — se protéger (NIS 2)
Le NCSC et ses partenaires exposent « LAUNDRY BEAR »: une campagne zero-click contre Zimbra. Voici la pile messagerie (SEG + DMARC/SPF/DKIM) et les actions NIS 2 pour réduire le risque et notifier correctement.
Géolocalisation des véhicules au Luxembourg: exigences CNPD 2024
Le 10 avril 2024, la CNPD a actualisé ses lignes directrices: pas de traque en continu ni hors temps de travail, AIPD souvent requise, conservation en principe 2 mois, et obligations L. 261‑1 du Code du travail.
Coca‑Cola/Fairlife: rançongiciel, arrêt de production et vol de données
Coca‑Cola confirme un vol de données après une attaque par rançongiciel visant Fairlife. La production US a été suspendue mi‑juillet; le groupe Anubis revendique jusqu’à 1 To de données.
CSSF 26/906 : gouvernance et risques — un ISMS ISO 27001 pour prouver NIS 2
La CSSF 26/906 durcit la gouvernance et les risques pour les établissements de paiement/monnaie électronique, avec exigence de conformité au 30 juin 2026. Un ISMS ISO 27001 certifié matérialise ces exigences et l’article 21 NIS 2.
CNPD: enregistrement des réunions privées — intérêt légitime sous conditions
La CNPD juge le consentement rarement valable en réunion et admet l’intérêt légitime seulement après un test strict de nécessité et de mise en balance. Les enregistrements doivent être supprimés dès approbation du procès-verbal.
Garante vs Lusha : 2 M€ pour courtage de données sans base légale
Le Garante italien inflige 2 000 000 € à Lusha pour collecte/vente de contacts professionnels sans base légale et sans information adéquate. Signal fort pour l’usage des outils de data enrichment en UE.
CNIL : nouvelles recommandations sur les pixels de suivi dans les emails
La CNIL publie des recommandations et FAQ pour encadrer l'usage des pixels de suivi dans les emails, impactant les entreprises utilisant des outils de tracking. Une priorité pour les DPO et CISO en Europe.
Pape François : fuite de données de 700 000 utilisateurs de l'application officielle de prière
L'application officielle du Vatican dédiée à la prière a subi une fuite de données majeure, exposant les informations personnelles de plus de 700 000 utilisateurs. Une faille de sécurité dans le code a permis l'accès non autorisé à des données sensibles, illustrant les risques liés aux applications mobiles mal sécurisées.
UL: 98 000 € pour notification tardive — ce que l’art. 33 exige
Le DPC a sanctionné l’Université de Limerick pour trois notifications RGPD hors délai. Voici comment respecter l’article 33 et notifier la CNPD dans les 72 h, avec un contenu probant et une horloge documentée.
Wind Tre: 1,715 M€ pour API non protégées et clés mal gérées
Le Garante italien inflige 1 715 600 € à Wind Tre pour des lacunes de sécurité: gestion défaillante des certificats/clefs et API sans contrôles adéquats, à l’origine d’une exfiltration touchant 365 048 clients (dont 41 359 avec données de paiement).
CSSF 26/904: preuve ICT renforcée — l’inventaire/CMDB s’impose
La Circulaire CSSF 26/904 durcit l’auto‑évaluation des entreprises d’investissement en exigeant des preuves concrètes sur l’organisation ICT. Un inventaire automatisé et une CMDB relationnelle deviennent la voie la plus sûre pour démontrer la maîtrise.
C‑97/23 P — Les décisions contraignantes de l’EDPB sont attaquables
La CJUE admet le recours direct contre une décision contraignante de l’EDPB (WhatsApp v. EDPB, 10/02/2026). Conséquence: vos schémas de partage intra‑groupe doivent être documentés et défendables devant le juge de l’UE.