Articles, par nos experts

Décrypter la conformité, la sécurité et l'IA.

Nos DPO et CISO partagent ici régulièrement leur lecture de l'actualité réglementaire et technique : nouvelles lignes directrices CNPD, sanctions notables, retours d'expérience d'incidents, évolutions AI Act, NIS 2, DORA. Pour aller au-delà du communiqué de presse.

25 articles trouves · #cnil

Free Mobile/Free sanctionnées 42 M€: leçons pour vos 72 h RGPD

CNIL sanctionne Free Mobile (27 M€) et Free (15 M€) après une violation touchant 24 M de contrats. Priorités: sécurité (art. 32), contenu des notifications à l’autorité (art. 33) et des communications aux personnes (art. 34).

CNPD vs CNIL: vidéosurveillance au travail, 8 jours LU, 30 jours FR

La CNPD fixe « en principe jusqu’à 8 jours » de conservation des images, quand la CNIL admet en pratique jusqu’à un mois. Les entités au Luxembourg doivent ajuster leurs pratiques et leurs registres.

CNPD encadre l’enregistrement des réunions: divergence avec la CNIL

Au 01/04/2026, la CNPD encadre l’audio des réunions: intérêt légitime strict et suppression dès approbation du PV. En France, la CNIL admet l’enregistrement d’appels à des fins probatoires mais interdit l’audio couplé aux caméras.

CNIL met à jour MR‑001/MR‑003 : mode d’emploi opérationnel (26/05)

La CNIL actualise MR‑001 et MR‑003 et publie des grilles de conformité. Effet immédiat pour les recherches en santé menées en France, avec impact pour des sponsors luxembourgeois impliquant des patients ou des sites français.

Données de santé: 5 M€ contre IQVIA — ce que l’article 9 RGPD impose

Le 26 mai 2026, la CNIL a sanctionné IQVIA (5 M€) pour des manquements liés à ses entrepôts de données de santé. L’affaire illustre l’interdiction de principe de l’article 9 RGPD et les conditions strictes de ses exceptions.

AIPD: modèle CEPD (avril 2026) et divergences CNPD/CNIL

Le CEPD propose un modèle européen d’AIPD en consultation (avril 2026). Mais CNPD et CNIL divergent encore sur les déclencheurs, avec en France une « liste non requise » qui n’existe pas au Luxembourg.

France Travail sanctionnée: leçons clés de l’article 32 RGPD

Le 22 janvier 2026, la CNIL a infligé 5 M€ à France Travail pour des failles d’authentification, de journalisation et d’habilitations. Au Luxembourg, l’article 32 RGPD impose des mesures de sécurité appropriées, prouvées et effectivement déployées.

Conseil d’État — Beaucaire (30/04/2024) : la barre CNIL pour l’IAM

Le Conseil d’État confirme que la recommandation « mots de passe » de la CNIL incarne l’état de l’art pour évaluer l’article 32 RGPD. Une gouvernance IAM robuste permet d’être conforme by design.

Cookies analytics: exemption CNIL/CNPD, consentement ICO confirmé

Le 29 avril 2026, l’ICO confirme que les cookies analytics non essentiels exigent un consentement PECR. En France et au Luxembourg, la CNIL et la CNPD admettent des exemptions ciblées pour certaines mesures d’audience.

DPO externe France : pourquoi choisir un cabinet luxembourgeois reconnu en Europe

Entreprise française qui cherche un DPO externe ? Découvrez l'avantage d'un cabinet luxembourgeois à dimension européenne : connaissance multi-régulateurs (CNIL, CNPD, APD, BfDI, AEPD, Garante), équipe pluridisciplinaire, coût inférieur aux cabinets parisiens.

Criteo: le Conseil d’État confirme 40 M€ — le consentement prime en AdTech

Le 4 mars 2026, le Conseil d’État a confirmé l’amende de 40 M€ infligée à Criteo pour publicité personnalisée sans consentement valable. Message clé en AdTech: pour les traceurs de ciblage, la base légale est (presque toujours) le consentement.

Rapport CNIL 2025 : 487 M€ d'amendes, 1 violation sur 2 = piratage, ce qu'il faut retenir

Rapport annuel CNIL 2025 : 20 150 plaintes (record), 487 M€ d'amendes (dont Google 325 M€ et Shein 150 M€), 1 violation sur 2 résulte d'un piratage. Le vrai signal pour 2026 et 4 actions concrètes pour DPO et CISO.