Décrypter la conformité, la sécurité et l'IA.
Nos DPO et CISO partagent ici régulièrement leur lecture de l'actualité réglementaire et technique : nouvelles lignes directrices CNPD, sanctions notables, retours d'expérience d'incidents, évolutions AI Act, NIS 2, DORA. Pour aller au-delà du communiqué de presse.
Uber sanctionné 825 M€ pour décisions automatisées: signal fort art. 22 RGPD
L’AP néerlandaise, avec la CNIL, inflige près de 825 M€ à Uber pour désactivation/suspension automatisée de comptes chauffeurs sans garanties adéquates. Message clair: l’article 22 RGPD s’applique concrètement aux algorithmes à fort impact.
CNIL sanctionne un hôpital : 500 000 € et exigences de sécurité
La CNIL inflige 500 000 € à l’Hôpital privé de la Loire après une violation massive du DPI. Un rappel des exigences de sécurité (MFA, habilitations, détection) et d’information des personnes, avec des implications directes au Luxembourg.
CJUE C‑526/24 — Premier droit d’accès « abusif » et refus 12(5)
La CJUE admet qu’un premier droit d’accès (art. 15 RGPD) peut être refusé à titre exceptionnel si l’intention abusive de créer un préjudice indemnisable est prouvée. L’exception 12(5) s’interprète strictement et la charge de la preuve pèse sur le responsable.
MAG: 8,7 M de clients exposés — le risque tiers frappe les aéroports
Manchester Airports Group confirme un accès non autorisé à des données liées au parking, aux salons, au Fast Track et au Wi‑Fi, touchant environ 8,7 M de clients. L’affaire met en lumière le risque « sous‑traitant » et les obligations RGPD/NIS 2.
Géolocalisation des véhicules: CNPD vs CNIL (durées et contrôle)
La CNIL fixe « en principe » 2 mois de conservation pour la géolocalisation des véhicules, tandis que la CNPD exige une preuve de proportionnalité au cas par cas, avec une possible saisine L.261‑1. Ajustez vos politiques RH et flotte au Luxembourg.
CNIL vs Free/Free Mobile : 42 M€ pour une MFA trop faible sur le VPN
La CNIL inflige 42 M€ à Free/Free Mobile pour MFA VPN insuffisante et détection inopérante, après l’exfiltration liée à ~24,6 M de contrats. Voici la MFA résistante au phishing qui aurait évité l’essentiel.
Intérêt légitime vs consentement: Cass. com., 17 juin 2026
La Cour de cassation (ch. commerciale) exige, au 17 juin 2026, le strict respect de l’information de l’article 14 RGPD quand l’intérêt légitime est invoqué pour des données collectées indirectement, y compris en contexte contentieux.
MyDr: 19 M de dossiers santé exposés — le risque tiers en Europe
Un éditeur polonais de logiciels santé, MyDr, a subi une cyberattaque révélée les 12–13 août 2026: près de 19 M de personnes et plus de 12 000 établissements seraient touchés. Varsovie évoque une extorsion.
ENISA Secure by Design : un IAM mesurable pour RGPD 25 et NIS 2
Le Playbook ENISA « Secure by Design and Default » fournit des check‑lists et preuves minimales. Voici comment un IAM mesurable matérialise ces exigences tout en répondant au RGPD art. 25 et à NIS 2.
CNPD — Enregistrer les réunions: consentement rare, intérêt légitime encadré
La CNPD a actualisé le 8/07/2026 son dossier sur l’enregistrement sonore des réunions privées: le consentement est rarement valable; l’intérêt légitime n’est recevable qu’au cas par cas; suppression dès l’approbation du PV.
RingCentral: 1,6 M d’emails exposés — passez à une MFA anti‑phishing
Après l’attaque ShinyHunters, ~1,6 M d’emails RingCentral ont fuité. Une MFA FIDO2/WebAuthn aurait coupé la chaîne d’attaque et répond aux exigences de l’article 32 du RGPD.
Enregistrer les appels: affaire SWDE et attentes de la CNPD (LU)
L’APD a infligé 86 000 € à la SWDE pour des enregistrements/écoutes non conformes. Au Luxembourg, la CNPD encadre strictement l’enregistrement: information au point de contact, base légale claire, durées brèves, DPA article 28.