Articles, par nos experts

Décrypter la conformité, la sécurité et l'IA.

Nos DPO et CISO partagent ici régulièrement leur lecture de l'actualité réglementaire et technique : nouvelles lignes directrices CNPD, sanctions notables, retours d'expérience d'incidents, évolutions AI Act, NIS 2, DORA. Pour aller au-delà du communiqué de presse.

CJUE C‑526/24 — Premier droit d’accès « abusif » et refus 12(5)

La CJUE admet qu’un premier droit d’accès (art. 15 RGPD) peut être refusé à titre exceptionnel si l’intention abusive de créer un préjudice indemnisable est prouvée. L’exception 12(5) s’interprète strictement et la charge de la preuve pèse sur le responsable.

MAG: 8,7 M de clients exposés — le risque tiers frappe les aéroports

Manchester Airports Group confirme un accès non autorisé à des données liées au parking, aux salons, au Fast Track et au Wi‑Fi, touchant environ 8,7 M de clients. L’affaire met en lumière le risque « sous‑traitant » et les obligations RGPD/NIS 2.

Géolocalisation des véhicules: CNPD vs CNIL (durées et contrôle)

La CNIL fixe « en principe » 2 mois de conservation pour la géolocalisation des véhicules, tandis que la CNPD exige une preuve de proportionnalité au cas par cas, avec une possible saisine L.261‑1. Ajustez vos politiques RH et flotte au Luxembourg.

CNIL vs Free/Free Mobile : 42 M€ pour une MFA trop faible sur le VPN

La CNIL inflige 42 M€ à Free/Free Mobile pour MFA VPN insuffisante et détection inopérante, après l’exfiltration liée à ~24,6 M de contrats. Voici la MFA résistante au phishing qui aurait évité l’essentiel.

Intérêt légitime vs consentement: Cass. com., 17 juin 2026

La Cour de cassation (ch. commerciale) exige, au 17 juin 2026, le strict respect de l’information de l’article 14 RGPD quand l’intérêt légitime est invoqué pour des données collectées indirectement, y compris en contexte contentieux.

MyDr: 19 M de dossiers santé exposés — le risque tiers en Europe

Un éditeur polonais de logiciels santé, MyDr, a subi une cyberattaque révélée les 12–13 août 2026: près de 19 M de personnes et plus de 12 000 établissements seraient touchés. Varsovie évoque une extorsion.

ENISA Secure by Design : un IAM mesurable pour RGPD 25 et NIS 2

Le Playbook ENISA « Secure by Design and Default » fournit des check‑lists et preuves minimales. Voici comment un IAM mesurable matérialise ces exigences tout en répondant au RGPD art. 25 et à NIS 2.

CNPD — Enregistrer les réunions: consentement rare, intérêt légitime encadré

La CNPD a actualisé le 8/07/2026 son dossier sur l’enregistrement sonore des réunions privées: le consentement est rarement valable; l’intérêt légitime n’est recevable qu’au cas par cas; suppression dès l’approbation du PV.

RingCentral: 1,6 M d’emails exposés — passez à une MFA anti‑phishing

Après l’attaque ShinyHunters, ~1,6 M d’emails RingCentral ont fuité. Une MFA FIDO2/WebAuthn aurait coupé la chaîne d’attaque et répond aux exigences de l’article 32 du RGPD.

Enregistrer les appels: affaire SWDE et attentes de la CNPD (LU)

L’APD a infligé 86 000 € à la SWDE pour des enregistrements/écoutes non conformes. Au Luxembourg, la CNPD encadre strictement l’enregistrement: information au point de contact, base légale claire, durées brèves, DPA article 28.

WEBA (BE) frappée par Qilin: rançongiciel, fuite clients, reprise en 48 h

Le 10 août 2026, la chaîne belge WEBA a subi une cyberattaque avec rançongiciel. Données clients consultées, opérations rétablies le 12 août, revendication par Qilin le 16 août; aucun paiement de rançon, selon WEBA.

Odido (Pays-Bas) : 6,2 M de clients — un SOC 24/7 pour NIS 2 art. 23

Les 7‑8 février 2026, Odido a subi une attaque visant un CRM : ~6,2 M de personnes exposées. Voici comment un SOC 24/7 et un SIEM moderne permettent de détecter, contenir et notifier dans les délais NIS 2 (24 h/72 h/1 mois).

Page 1 / 23 Plus ancien →