Décrypter la conformité, la sécurité et l'IA.
Nos DPO et CISO partagent ici régulièrement leur lecture de l'actualité réglementaire et technique : nouvelles lignes directrices CNPD, sanctions notables, retours d'expérience d'incidents, évolutions AI Act, NIS 2, DORA. Pour aller au-delà du communiqué de presse.
Secureholiday (Ctoutvert) : 41 577 campeurs néerlandais touchés
Ctoutvert (Secureholiday) confirme une fuite visant 41 577 campeurs néerlandais. Pas d’IBAN ni cartes, mais e‑mails, téléphones et dates de séjour exposés, utilisés pour des fraudes ciblées.
CNIL vs Free/Free Mobile: 42 M€ et pourquoi passer à la MFA FIDO2
La CNIL a sanctionné Free et Free Mobile de 42 M€ pour une sécurité jugée insuffisante, dont une authentification VPN trop faible. Adopter une MFA FIDO2/WebAuthn répond concrètement à l’article 32 du RGPD et réduit le risque.
Profilage et décisions automatisées: CJUE vs UK — deux lignes opposées
Le UK remplace l’article 22 du UK GDPR par 22A–22D (logique « autorisé sous garanties »), tandis que la CJUE (SCHUFA) confirme en UE une interdiction de principe des décisions entièrement automatisées à effet juridique ou similaire.
Six semaines d’arrêt: une PME allemande tombe en faillite après cyberattaque
Le 14 juillet 2026, ZEGO (Aschaffenburg, DE) a déposé le bilan après une cyberattaque du 29 mars ayant stoppé sa production près de six semaines. Une illustration concrète du coût opérationnel d’un incident pour l’industrie.
Droit d’accès aux enregistrements: l’affaire Vodafone (GR), 2026
Le 11 février 2026, l’autorité grecque a sanctionné Vodafone-Panafon pour entrave au droit d’accès et manquements aux articles 12, 15 et 18 RGPD. Enseignement-clé: livrer une copie exploitable des enregistrements sous un mois.
Cookies: l’EDPB impose à l’APD belge de juger le fond dans l’affaire VRT
Le 14 juillet 2026, l’EDPB a enjoint l’APD belge de statuer au fond sur la plainte NOYB visant la bannière cookies de la VRT, écartant l’argument d’abus de droit. Signal pour les contrôles CNPD et les pratiques de consentement au Luxembourg.
CSSF 26/914: supervision AMLA — l’inventaire TIC devient vital
La CSSF 26/914 identifie les entités éligibles à la supervision directe d’AMLA. Gouvernance et traçabilité se durcissent: un inventaire/CMDB fiable et continu devient indispensable pour prouver vos contrôles NIS 2/ISO 27001.
NIS 2 et supply chain: le « Toolbox » européen change la donne
Adopté le 13/02/2026, le « EU ICT Supply Chain Security Toolbox » devient le référentiel opérationnel pour l’article 21(2)(d) NIS 2. Au Luxembourg, l’ILR contrôlera sa mise en pratique par les entités.
AI Act: 22 juillet — dernière chance pour signer le Code transparence IA
L’UE publiera avant le 2 août 2026 une première liste de signataires du Code transparence IA. Pour y figurer, déposez votre dossier d’ici le 22 juillet 2026, 18:00 CEST. Dirigeants luxembourgeois: plan d’action en 7 jours.
ILR — Consultation CP/N26/2 et notification NIS 2 en 24 h
L’ILR consulte sur les modalités nationales de notification NIS 2 (CP/N26/2). Voici le cadre, les exigences 24/72/30 et la pile SIEM/SOC pour notifier en 24 h sans stress.
IQVIA: 5 M€ et données de santé — l’art. 9 RGPD sous tension
La CNIL inflige 5 M€ à IQVIA France pour des manquements sur des entrepôts de données de santé. Enseignement clé au Luxembourg: des données « pseudonymisées » restent des données de santé (art. 9 RGPD) et exigent une base légale et des garanties effectives.
KDDI: 12,23 M d’emails et 7,62 M de mots de passe compromis
Le 7 juillet 2026, KDDI a confirmé l’accès non autorisé à ~12,233 M d’emails et ~7,616 M de mots de passe sur sa plateforme email d’ISP. Un cas emblématique de supply chain qui interpelle les entreprises européennes.