Décrypter la conformité, la sécurité et l'IA.
Nos DPO et CISO partagent ici régulièrement leur lecture de l'actualité réglementaire et technique : nouvelles lignes directrices CNPD, sanctions notables, retours d'expérience d'incidents, évolutions AI Act, NIS 2, DORA. Pour aller au-delà du communiqué de presse.
170 articles trouves · #rgpd
Campagne AiTM « code of conduct » contre Microsoft 365: réponse RGPD
Microsoft a détaillé une campagne de phishing AiTM visant Microsoft 365 et publié des IOCs. Voici comment une MFA résistante au phishing (FIDO2/WebAuthn) matérialise l’article 32 du RGPD et réduit le risque opérationnel.
11 août 2026: fin du démarchage téléphonique sans consentement
Depuis le 11 août 2026, tout démarchage téléphonique B2C en France est interdit sans consentement explicite et préalable. Les amendes peuvent atteindre 375 000 € par manquement pour une personne morale.
CJUE C‑340/21: prouver l’adéquation (art. 32 RGPD) exige des journaux
La CJUE (C‑340/21) impose au responsable de prouver l’adéquation (art. 32 RGPD). En pratique: SIEM/SOC 24/7 et journalisation probante pour détecter, enquêter et notifier ILR en 24 h sous NIS 2.
Cass. soc. 18 mars 2026 — Géolocalisation et temps de travail
La Cour de cassation admet la géolocalisation pour mesurer le temps de travail si aucun autre moyen objectif, fiable et accessible n’existe, et si les salariés n’ont pas de liberté d’organisation. Focus Luxembourg: base légale, nécessité, AIPD.
BSI publie TR‑03188 « Passkey Server » (v1.0, juillet 2026)
Le BSI publie la TR‑03188 v1.0, un guide opérationnel pour déployer des passkeys FIDO2/WebAuthn côté serveur. Un jalon pour une MFA résistante au phishing et la conformité à l’article 32 du RGPD.
CJUE C‑312/24 — Effacement vs obligation légale: un droit relatif
La CJUE précise que l’effacement (art. 17 RGPD) cède si une obligation légale claire, prévisible et proportionnée justifie la conservation, y compris pour des données pénales en dossier RH. Au‑delà du nécessaire, l’effacement redevient exigible.
DGFiP: 600 000 entrées fiscales en vente — alerte à l’exfiltration discrète
Le 14 août 2026, Bercy a confirmé une intrusion à la DGFiP avec export de plus de 600 000 enregistrements fiscaux. Une exfiltration silencieuse via VPN usurpé, source de fraudes ciblées.
Stadler Rail: 12,3 M$ réclamés — IAM concrète pour tenir NIS 2 et RGPD
Le 22 juillet 2026, Stadler Rail a refusé une rançon de 12,3 M$ après une exfiltration via une plateforme d’échange fournisseur. Voici l’IAM mesurable qui limite l’accès tiers et aligne NIS 2 et RGPD.
CJUE C‑199/24: la dérogation « journalisme » n’écarte pas le RGPD
La CJUE juge que la mise en ligne payante de décisions pénales ne relève pas « en principe » d’une finalité journalistique (art. 85 RGPD). Les droits et recours RGPD demeurent ouverts si l’activité n’est pas authentiquement journalistique.
CNPD vs CNIL: 8 jours ou 1 mois pour conserver les images au travail ?
Vérifiable: la CNPD fixe 8 jours par principe (30 jours à titre exceptionnel), quand la CNIL tolère jusqu’à un mois. Enjeu: aligner la purge vidéo sur l’art. 5(1)(e) RGPD et L. 261‑1 du Code du travail.
Journaux d’authentification: preuve clé (CE 26/06/2023) et NIS 2
Le Conseil d’État valide l’accès finalisé aux journaux d’authentification. Pour tenir NIS 2 (24 h) et les attentes CSSF, un dispositif Logging + SIEM + Forensics devient incontournable.
CJUE C‑414/24 (18 juin 2026) : recours RGPD parallèles, non exclusifs
La CJUE confirme que les recours RGPD par plainte à l’autorité (art. 77) et devant les tribunaux (art. 79) sont parallèles et non exclusifs. Une autorité ne peut pas rejeter une plainte au seul motif d’une action judiciaire pendante.