Articles, par nos experts

Décrypter la conformité, la sécurité et l'IA.

Nos DPO et CISO partagent ici régulièrement leur lecture de l'actualité réglementaire et technique : nouvelles lignes directrices CNPD, sanctions notables, retours d'expérience d'incidents, évolutions AI Act, NIS 2, DORA. Pour aller au-delà du communiqué de presse.

170 articles trouves · #rgpd

IQVIA: 5 M€ et données de santé — l’art. 9 RGPD sous tension

La CNIL inflige 5 M€ à IQVIA France pour des manquements sur des entrepôts de données de santé. Enseignement clé au Luxembourg: des données « pseudonymisées » restent des données de santé (art. 9 RGPD) et exigent une base légale et des garanties effectives.

KDDI: 12,23 M d’emails et 7,62 M de mots de passe compromis

Le 7 juillet 2026, KDDI a confirmé l’accès non autorisé à ~12,233 M d’emails et ~7,616 M de mots de passe sur sa plateforme email d’ISP. Un cas emblématique de supply chain qui interpelle les entreprises européennes.

Rapport CNPD 2025 : 846 réclamations (+40 %), l'essentiel à retenir au Luxembourg

Rapport annuel CNPD 2025 : 846 réclamations (+40 % en un an), 425 notifications de violations (dont 49 % d'erreur humaine), 59 enquêtes, 16 avis. Le virage vers une régulation fondée sur les risques, l'IA en priorité, et 5 actions concrètes pour DPO et CISO au Luxembourg.

Nextcloud: 367 000 enregistrements exposés (factures, e‑mails, scripts)

Cybernews révèle une base ElasticSearch Nextcloud exposée contenant ~367 000 enregistrements (≈8 Go) d’employés et de clients: factures, e‑mails et scripts. L’exposition a été fermée le 27 mai 2026.

AssuranceAmerica: 6,99 M de conducteurs exposés — DLP et preuve RGPD

AssuranceAmerica confirme l’exfiltration de données de 6,99 M de personnes. Voici comment une DLP cloud/SaaS limite l’impact et matérialise la preuve attendue par l’article 32 du RGPD.

France Travail: 5 M€ pour sécurité inadaptée (art. 32 RGPD)

Le 22 janvier 2026, la CNIL a infligé 5 M€ à France Travail pour manquements à l’article 32 RGPD. Enjeu clé: prouver la proportionnalité des mesures de sécurité et leur efficacité, notamment au Luxembourg.

EU–US DPF: CNPD/EDPB prudents, ICO « data bridge » plus souple

Le DPF crée un couloir sécurisé pour les destinataires US certifiés côté UE, tandis que le UK « data bridge » simplifie les flux depuis le Royaume‑Uni. Hors DPF, SCC/BCR + TIA restent requis selon l’approche CNPD/EDPB.

EDPB: lignes directrices sur l’anonymisation et le web scraping IA

Le 8 juillet 2026, l’EDPB a adopté pour consultation des lignes directrices sur l’anonymisation et sur le web scraping en contexte d’IA générative. Consultation ouverte jusqu’au 30 octobre 2026.

ShinyHunters: vishing SSO ciblant Salesforce/Okta — parer avec FIDO2

Mandiant décrit une campagne de vishing « ShinyHunters » visant les comptes SSO pour piller Salesforce et autres SaaS. La MFA résistante au phishing (FIDO2/WebAuthn) matérialise l’article 32 RGPD et réduit le risque de notification.

31,8 M€ contre Intesa Sanpaolo: 72 h pour notifier une violation RGPD

Le Garante italien a infligé 31,8 M€ à Intesa Sanpaolo pour carences de sécurité et notification RGPD tardive/incomplète. Enjeu immédiat au Luxembourg: respecter les 72 h et savoir quoi notifier.

Medtronic notifie 3,8 M+ de personnes après une fuite de données

Medtronic confirme qu’une intrusion en avril 2026 a exposé des données personnelles et de santé. Plus de 3,8 millions de personnes sont notifiées depuis le 2 juillet 2026.

ManoMano: 38 M de clients touchés via un sous-traitant — DLP et RGPD

ManoMano a confirmé une fuite touchant ~38 M de personnes via un prestataire support. Voici comment une DLP moderne démontre l’article 32 RGPD et sécurise les transferts hors UE (art. 44–49).