Décrypter la conformité, la sécurité et l'IA.
Nos DPO et CISO partagent ici régulièrement leur lecture de l'actualité réglementaire et technique : nouvelles lignes directrices CNPD, sanctions notables, retours d'expérience d'incidents, évolutions AI Act, NIS 2, DORA. Pour aller au-delà du communiqué de presse.
Coca‑Cola/Fairlife: rançongiciel, arrêt de production et vol de données
Coca‑Cola confirme un vol de données après une attaque par rançongiciel visant Fairlife. La production US a été suspendue mi‑juillet; le groupe Anubis revendique jusqu’à 1 To de données.
CSSF 26/906 : gouvernance et risques — un ISMS ISO 27001 pour prouver NIS 2
La CSSF 26/906 durcit la gouvernance et les risques pour les établissements de paiement/monnaie électronique, avec exigence de conformité au 30 juin 2026. Un ISMS ISO 27001 certifié matérialise ces exigences et l’article 21 NIS 2.
CNPD: enregistrement des réunions privées — intérêt légitime sous conditions
La CNPD juge le consentement rarement valable en réunion et admet l’intérêt légitime seulement après un test strict de nécessité et de mise en balance. Les enregistrements doivent être supprimés dès approbation du procès-verbal.
Garante vs Lusha : 2 M€ pour courtage de données sans base légale
Le Garante italien inflige 2 000 000 € à Lusha pour collecte/vente de contacts professionnels sans base légale et sans information adéquate. Signal fort pour l’usage des outils de data enrichment en UE.
CNIL : nouvelles recommandations sur les pixels de suivi dans les emails
La CNIL publie des recommandations et FAQ pour encadrer l'usage des pixels de suivi dans les emails, impactant les entreprises utilisant des outils de tracking. Une priorité pour les DPO et CISO en Europe.
Pape François : fuite de données de 700 000 utilisateurs de l'application officielle de prière
L'application officielle du Vatican dédiée à la prière a subi une fuite de données majeure, exposant les informations personnelles de plus de 700 000 utilisateurs. Une faille de sécurité dans le code a permis l'accès non autorisé à des données sensibles, illustrant les risques liés aux applications mobiles mal sécurisées.
UL: 98 000 € pour notification tardive — ce que l’art. 33 exige
Le DPC a sanctionné l’Université de Limerick pour trois notifications RGPD hors délai. Voici comment respecter l’article 33 et notifier la CNPD dans les 72 h, avec un contenu probant et une horloge documentée.
Wind Tre: 1,715 M€ pour API non protégées et clés mal gérées
Le Garante italien inflige 1 715 600 € à Wind Tre pour des lacunes de sécurité: gestion défaillante des certificats/clefs et API sans contrôles adéquats, à l’origine d’une exfiltration touchant 365 048 clients (dont 41 359 avec données de paiement).
CSSF 26/904: preuve ICT renforcée — l’inventaire/CMDB s’impose
La Circulaire CSSF 26/904 durcit l’auto‑évaluation des entreprises d’investissement en exigeant des preuves concrètes sur l’organisation ICT. Un inventaire automatisé et une CMDB relationnelle deviennent la voie la plus sûre pour démontrer la maîtrise.
C‑97/23 P — Les décisions contraignantes de l’EDPB sont attaquables
La CJUE admet le recours direct contre une décision contraignante de l’EDPB (WhatsApp v. EDPB, 10/02/2026). Conséquence: vos schémas de partage intra‑groupe doivent être documentés et défendables devant le juge de l’UE.
Secureholiday (Ctoutvert) : 41 577 campeurs néerlandais touchés
Ctoutvert (Secureholiday) confirme une fuite visant 41 577 campeurs néerlandais. Pas d’IBAN ni cartes, mais e‑mails, téléphones et dates de séjour exposés, utilisés pour des fraudes ciblées.
CNIL vs Free/Free Mobile: 42 M€ et pourquoi passer à la MFA FIDO2
La CNIL a sanctionné Free et Free Mobile de 42 M€ pour une sécurité jugée insuffisante, dont une authentification VPN trop faible. Adopter une MFA FIDO2/WebAuthn répond concrètement à l’article 32 du RGPD et réduit le risque.