Articles, par nos experts

Décrypter la conformité, la sécurité et l'IA.

Nos DPO et CISO partagent ici régulièrement leur lecture de l'actualité réglementaire et technique : nouvelles lignes directrices CNPD, sanctions notables, retours d'expérience d'incidents, évolutions AI Act, NIS 2, DORA. Pour aller au-delà du communiqué de presse.

36 articles trouves · #edpb

Enregistrer les appels: affaire SWDE et attentes de la CNPD (LU)

L’APD a infligé 86 000 € à la SWDE pour des enregistrements/écoutes non conformes. Au Luxembourg, la CNPD encadre strictement l’enregistrement: information au point de contact, base légale claire, durées brèves, DPA article 28.

DPF États‑Unis: adéquation validée, vigilance EDPB et lignes CNPD

Le 10/07/2023, la Commission a adopté la décision d’adéquation EU‑US DPF (art. 45 RGPD). L’EDPB reste prudent et la CNPD encadre l’usage pratique: vérifier la certification, son périmètre (dont HR) et garder un plan de repli.

Cass. soc. 18 mars 2026 — Géolocalisation et temps de travail

La Cour de cassation admet la géolocalisation pour mesurer le temps de travail si aucun autre moyen objectif, fiable et accessible n’existe, et si les salariés n’ont pas de liberté d’organisation. Focus Luxembourg: base légale, nécessité, AIPD.

Web scraping pour entraîner une IA: ICO ouvre, l’EDPB resserre

L’ICO voit l’intérêt légitime comme base praticable pour entraîner des IA via web scraping, sous tests stricts et transparence. L’EDPB en précise les limites, renforce l’exigence d’information (art. 14) et rappelle l’encadrement de l’art. 9.

Vidéosurveillance au travail: sanction du Garante et leçons pour le Luxembourg

Le Garante italien inflige 2 000 € à un commerce pour vidéosurveillance sans information ni autorisation travail. Au Luxembourg, L.261‑1, information en 2 niveaux et conservation courte s’imposent.

Art. 28 RGPD: amende du Garante à Velletri pour la sous-traitance

Le Garante a sanctionné Velletri Servizi (12/02/2026) pour des contrats de sous-traitance non conformes à l’art. 28(4) RGPD et un manque de surveillance. Enjeu: documenter et auditer toute la chaîne de sous-traitance.

Transferts hors UE: EDPB vs ICO — équivalence essentielle ou test de risque ?

L’ICO (15/01/2026) adopte un « three‑step test » et un TRA simplifié, en divergence avec l’approche EDPB/CNPD fondée sur l’« équivalence essentielle » et les mesures supplémentaires. Conséquence: des parcours de conformité distincts UE vs UK.

UL: 98 000 € pour notification tardive — ce que l’art. 33 exige

Le DPC a sanctionné l’Université de Limerick pour trois notifications RGPD hors délai. Voici comment respecter l’article 33 et notifier la CNPD dans les 72 h, avec un contenu probant et une horloge documentée.

C‑97/23 P — Les décisions contraignantes de l’EDPB sont attaquables

La CJUE admet le recours direct contre une décision contraignante de l’EDPB (WhatsApp v. EDPB, 10/02/2026). Conséquence: vos schémas de partage intra‑groupe doivent être documentés et défendables devant le juge de l’UE.

Droit d’accès aux enregistrements: l’affaire Vodafone (GR), 2026

Le 11 février 2026, l’autorité grecque a sanctionné Vodafone-Panafon pour entrave au droit d’accès et manquements aux articles 12, 15 et 18 RGPD. Enseignement-clé: livrer une copie exploitable des enregistrements sous un mois.

Cookies: l’EDPB impose à l’APD belge de juger le fond dans l’affaire VRT

Le 14 juillet 2026, l’EDPB a enjoint l’APD belge de statuer au fond sur la plainte NOYB visant la bannière cookies de la VRT, écartant l’argument d’abus de droit. Signal pour les contrôles CNPD et les pratiques de consentement au Luxembourg.

EU–US DPF: CNPD/EDPB prudents, ICO « data bridge » plus souple

Le DPF crée un couloir sécurisé pour les destinataires US certifiés côté UE, tandis que le UK « data bridge » simplifie les flux depuis le Royaume‑Uni. Hors DPF, SCC/BCR + TIA restent requis selon l’approche CNPD/EDPB.

Page 1 / 3 Plus ancien →