Décrypter la conformité, la sécurité et l'IA.
Nos DPO et CISO partagent ici régulièrement leur lecture de l'actualité réglementaire et technique : nouvelles lignes directrices CNPD, sanctions notables, retours d'expérience d'incidents, évolutions AI Act, NIS 2, DORA. Pour aller au-delà du communiqué de presse.
ManoMano: 38 M de clients touchés via un sous-traitant — DLP et RGPD
ManoMano a confirmé une fuite touchant ~38 M de personnes via un prestataire support. Voici comment une DLP moderne démontre l’article 32 RGPD et sécurise les transferts hors UE (art. 44–49).
Sous-traitants: CNPD (art. 28 RGPD) vs CSSF 22/806 — deux niveaux à contracter
La mise à jour CSSF du 9 avril 2025 élargit l’écart avec l’approche CNPD/EDPB: au‑delà du DPA RGPD, les entités financières doivent prévoir des clauses d’accès/audit, notifications, réversibilité et exigences cloud.
ENISA publie ses recommandations Frontier AI pour la cybersécurité
Le 7 juillet 2026, l’ENISA publie un rapport actionnable pour préparer autorités, défenses et opérateurs à l’ère des IA « Frontier », à articuler avec NIS 2, le CRA et l’AI Act.
Instructure/Canvas: 275 M d’utilisateurs visés — la DLP devient incontournable
Instructure (Canvas) a confirmé une fuite revendiquée par ShinyHunters touchant potentiellement jusqu’à 275 M d’utilisateurs et 3,6 To de contenus. Voici comment une DLP moderne répond à l’article 32 RGPD et sécurise les transferts (art. 44–49).
Vidéosurveillance au travail: CNPD (8 jours) vs CNIL (1 mois)
La CNPD fixe « en principe » 8 jours de conservation, quand la CNIL admet jusqu’à un mois. Une divergence concrète qui impacte vos durées, AIPD et information des salariés.
Partage d’infos LBC/FT: l’EDPB et l’AMLA préparent des lignes directrices
L’EDPB et l’AMLA annoncent des lignes directrices conjointes sur les partenariats de partage d’informations prévus par l’article 75 de l’AMLR, applicables dès le 10 juillet 2027. Objectif: un cadre de partage compatible RGPD pour la LBC/FT.
CSSF — DORA: registre TIC au 31 mars 2026, l’inventaire devient critique
La CSSF ouvre la collecte DORA du registre des services TIC avec des validations durcies. Sans inventaire/CMDB automatisé et fiable, le dépôt risque le rejet et les angles morts supply chain persistent.
Droits RGPD en entreprise: seule la personne peut agir (Cass. crim., 13 janv. 2026)
La Cour de cassation juge qu’une entreprise ne peut pas invoquer les droits RGPD de ses salariés pour contester une saisie: seuls les intéressés peuvent agir. Enjeu clé pour vos procédures d’accès et de réponse DPO.
Italie: 100 000 € contre Lepida pour défauts sur LepidaID
Le Garante italien inflige 100 000 € à Lepida S.c.p.A. pour des manquements RGPD liés à la gestion des identités LepidaID (>1,5 M d’usagers). Transparence, minimisation et rétention des logs épinglées.
ILR — Notification NIS 2: 24 h pour alerter, votre SOC doit suivre
En juin 2026, l’ILR publie un guide « Notification d’incident NIS 2 » imposant alerte précoce à 24 h, notification à 72 h et rapport final sous 1 mois. Voici la pile SIEM/SOC pour y parvenir sans panique.
Vidéosurveillance au travail: l’amende CNIL du 2 avril 2026
Le 02/04/2026, la CNIL a infligé 7 500 € pour manquements en vidéosurveillance. Au Luxembourg, la CNPD impose aussi proportionnalité, AIPD fréquente et information à deux niveaux.
Lituanie: 450 000 € d’amende RGPD pour défaut de MFA chez InMedica
Le régulateur lituanien inflige 450 000 € à InMedica pour deux incidents (intrusion 2024, ransomware 2025), pointant l’absence de MFA et de contrôles d’accès, en violation des articles 5(1)(f), 24(1) et 32(1)(b) RGPD.