Articles, par nos experts

Décrypter la conformité, la sécurité et l'IA.

Nos DPO et CISO partagent ici régulièrement leur lecture de l'actualité réglementaire et technique : nouvelles lignes directrices CNPD, sanctions notables, retours d'expérience d'incidents, évolutions AI Act, NIS 2, DORA. Pour aller au-delà du communiqué de presse.

Article 28 RGPD: quand un prestataire est sous-traitant (AEPD SEUR/Citibox)

Le 8 juin 2026, l’AEPD a sanctionné SEUR et Citibox pour absence de contrat de sous-traitance conforme à l’article 28 RGPD dans un schéma « transporteur + casiers ». Le libellé contractuel ne suffit pas: la réalité des traitements prime.

CJUE: vérification d’âge pour sites porno étrangers, sous conditions

La CJUE (16 juin 2026) valide, sous conditions strictes, l’obligation pour des sites pornographiques établis dans un autre État membre d’appliquer une vérification d’âge. Signal fort pour ARCOM et impacts RGPD immédiats.

Shai-Hulud: vol de jetons supply chain — FIDO2 devient incontournable

Zscaler documente « Shai-Hulud »: compromissions GitHub/npm/PyPI, détournement OIDC et IOCs publics. Une MFA FIDO2/WebAuthn, résistante au phishing, répond à l’article 32 RGPD et coupe l’accès initial.

RGPD: clôture de plainte et absence de recours art. 78 si non concerné

Le Conseil d’État (20 mai 2026) juge qu’une clôture de plainte par la CNIL n’est pas une « décision juridiquement contraignante » ouvrant un recours art. 78 RGPD si le plaignant n’est pas concrètement affecté.

AI Act: Code de pratiques publié — J-46 pour vos mentions IA

La Commission a publié le 10 juin 2026 un Code de pratiques pour le marquage/étiquetage des contenus générés par l’IA. À compter du 2 août 2026, les obligations de transparence (art. 50) s’appliquent. Signez et mettez en œuvre cette semaine.

DSG Retail v ICO élargit le devoir de sécurité: une DLP sérieuse

La Cour d’appel anglaise confirme un devoir de sécurité élargi: anticiper l’identification par recoupement. Voici comment une DLP alignée ISO 27001 répond à l’article 32 RGPD.

Free Mobile/Free sanctionnées 42 M€: leçons pour vos 72 h RGPD

CNIL sanctionne Free Mobile (27 M€) et Free (15 M€) après une violation touchant 24 M de contrats. Priorités: sécurité (art. 32), contenu des notifications à l’autorité (art. 33) et des communications aux personnes (art. 34).

Munich: Google tenue responsable des « AI Overviews » mensongers

Le 28 mai 2026, le tribunal régional de Munich I a interdit à Google de diffuser via « AI Overviews » des allégations fausses visant deux éditeurs, qualifiant ces résumés d’« propres déclarations » de Google, sous astreinte jusqu’à 250 000 €.

AUR compromis: 400+ paquets Arch Linux poussent un rootkit eBPF

Le 12 juin 2026, plus de 400 paquets AUR ont servi à diffuser un infostealer avec rootkit eBPF. Voici comment une pile EDR/XDR aide à le détecter rapidement et à répondre aux exigences NIS 2 et DORA.

AI Act — Pratiques interdites (art. 5) : précisions 2025 de la Commission

Le 4 février 2025, la Commission a publié ses lignes directrices sur les pratiques d’IA interdites (art. 5 AI Act). Huit usages sont bannis dès le 02/02/2025, avec des amendes jusqu’à 35 M€ ou 7 % du CA.

ILR — Notification d’incident NIS 2 : 24 h pour alerter

Le 5 mai 2026, le Luxembourg a transposé NIS 2. L’ILR publie un guide avec alerte à 24 h, notification à 72 h et rapport à 1 mois. Voici comment un SOC/SIEM managé permet de tenir ces jalons sereinement.

CNPD vs CNIL: vidéosurveillance au travail, 8 jours LU, 30 jours FR

La CNPD fixe « en principe jusqu’à 8 jours » de conservation des images, quand la CNIL admet en pratique jusqu’à un mois. Les entités au Luxembourg doivent ajuster leurs pratiques et leurs registres.