Articles, par nos experts

Décrypter la conformité, la sécurité et l'IA.

Nos DPO et CISO partagent ici régulièrement leur lecture de l'actualité réglementaire et technique : nouvelles lignes directrices CNPD, sanctions notables, retours d'expérience d'incidents, évolutions AI Act, NIS 2, DORA. Pour aller au-delà du communiqué de presse.

RGPD: 300 K€ de la CNIL contre EXTIA pour l’effacement

La CNIL sanctionne EXTIA de 300 000 € pour des manquements aux articles 12 et 17 RGPD sur le droit à l’effacement et l’information dans le délai d’un mois.

EDPB harmonise les amendes RGPD: méthode unifiée en UE

Le 21 septembre 2026, l’EDPB a adopté des lignes directrices alignant la décision et le calcul des amendes RGPD. Les entreprises luxembourgeoises gagnent en prévisibilité… et voient une application plus rigoureuse.

CJUE 10/02/2026 — RGPD: les décisions EDPB sont attaquables

La CJUE juge qu’une décision contraignante de l’EDPB (art. 65 RGPD) est un acte attaquable qui concerne directement l’entreprise. La méthodologie d’amende fixée par l’EDPB peut désormais être contestée devant l’UE.

40 cabinets médicaux touchés: cyberattaque chez un prestataire IT

Le 22 août 2026, une cyberattaque a paralysé l’infrastructure cloud de BMS Engineering au Luxembourg. L’entreprise confirme 40 cabinets affectés, sans fuite avérée, tandis qu’un cabinet signale une perte de données patients.

Art. 22 RGPD : 825 M€ contre Uber, décisions automatisées

L’AP néerlandaise, avec la CNIL, inflige près de 825 M€ à Uber pour désactivation/suspension automatisée de comptes chauffeurs sans garanties adéquates. Message clair: l’article 22 RGPD s’applique concrètement aux algorithmes à fort impact.

CNIL sanctionne un hôpital : 500 000 € et exigences de sécurité

La CNIL inflige 500 000 € à l’Hôpital privé de la Loire après une violation massive du DPI. Un rappel des exigences de sécurité (MFA, habilitations, détection) et d’information des personnes, avec des implications directes au Luxembourg.

CJUE C‑526/24 — Premier droit d’accès « abusif » et refus 12(5)

La CJUE admet qu’un premier droit d’accès (art. 15 RGPD) peut être refusé à titre exceptionnel si l’intention abusive de créer un préjudice indemnisable est prouvée. L’exception 12(5) s’interprète strictement et la charge de la preuve pèse sur le responsable.

MAG: 8,7 M de clients exposés — le risque tiers frappe les aéroports

Manchester Airports Group confirme un accès non autorisé à des données liées au parking, aux salons, au Fast Track et au Wi‑Fi, touchant environ 8,7 M de clients. L’affaire met en lumière le risque « sous‑traitant » et les obligations RGPD/NIS 2.

Géolocalisation des véhicules: CNPD vs CNIL (durées et contrôle)

La CNIL fixe « en principe » 2 mois de conservation pour la géolocalisation des véhicules, tandis que la CNPD exige une preuve de proportionnalité au cas par cas, avec une possible saisine L.261‑1. Ajustez vos politiques RH et flotte au Luxembourg.

CNIL vs Free/Free Mobile : 42 M€ pour une MFA trop faible sur le VPN

La CNIL inflige 42 M€ à Free/Free Mobile pour MFA VPN insuffisante et détection inopérante, après l’exfiltration liée à ~24,6 M de contrats. Voici la MFA résistante au phishing qui aurait évité l’essentiel.

Intérêt légitime vs consentement: Cass. com., 17 juin 2026

La Cour de cassation (ch. commerciale) exige, au 17 juin 2026, le strict respect de l’information de l’article 14 RGPD quand l’intérêt légitime est invoqué pour des données collectées indirectement, y compris en contexte contentieux.

MyDr: 19 M de dossiers santé exposés — le risque tiers en Europe

Un éditeur polonais de logiciels santé, MyDr, a subi une cyberattaque révélée les 12–13 août 2026: près de 19 M de personnes et plus de 12 000 établissements seraient touchés. Varsovie évoque une extorsion.