Décrypter la conformité, la sécurité et l'IA.
Nos DPO et CISO partagent ici régulièrement leur lecture de l'actualité réglementaire et technique : nouvelles lignes directrices CNPD, sanctions notables, retours d'expérience d'incidents, évolutions AI Act, NIS 2, DORA. Pour aller au-delà du communiqué de presse.
CSSF — Ivanti EPMM: RCE exploitée, notification DORA obligatoire
Le 10 février 2026, la CSSF alerte sur deux RCE Ivanti EPMM (CVE‑2026‑1281/1340) activement exploitées et rappelle l’obligation de notifier un incident majeur TIC (Circulaires 25/893 et 24/847).
RGPD: une première demande d’accès peut être refusée pour abus (CJUE 19/03/2026)
La CJUE (C‑526/24) admet qu’une première demande d’accès RGPD peut être refusée pour abus au titre de l’article 12(5). Clé pratique: documenter l’intention abusive et un test de proportionnalité en deux branches.
RGPD: pas de préjudice automatique — la Cour de cassation resserre l’article 82
Le 24 juin 2026, la Cour de cassation juge qu’une violation du RGPD n’ouvre pas, à elle seule, droit à indemnisation: le demandeur doit prouver un dommage et un lien de causalité. Signal fort pour les contentieux data en Europe.
BSI v2.0 « Protocole et détection » : impacts sur vos logs et votre SIEM
Le BSI a publié en avril 2026 la v2.0 de son minimum standard « Protokollierung und Detektion ». Voici comment aligner journalisation, détection et investigation avec NIS 2 et DORA, et les attentes ILR/CSSF.
DORA vs NIS 2 au Luxembourg : qui prime en cas d’incident ?
La Commission européenne a confirmé le 18/09/2023 que les actes sectoriels priment sur NIS 2 en « lex specialis » si leurs exigences sont équivalentes. DORA en fait partie : au Luxembourg, la CSSF encadre les notifications des entités financières.
Déployer ChatGPT sans consulter le personnel : la justice suspend — et le Luxembourg n'est pas à l'abri
Le 21 mai 2026, la cour d'appel de Paris a suspendu ChatGPT et un assistant IA interne dans un groupe de presse, sous astreinte de 1 000 € par jour : le comité social n'avait pas été consulté avant le déploiement. Quatrième décision du genre en un an. Au Luxembourg, la logique existe déjà — délégation du personnel, codécision dès 150 salariés, AI Act en août 2026. Ce qu'il faut vérifier avant de déployer.
CNIL: données de localisation des véhicules — nouvelle recommandation
La CNIL publie, le 30 juin 2026, une recommandation sur l’usage des données de localisation des véhicules connectés. Elle précise consentement ePrivacy, droits multi‑utilisateurs, sécurité, minimisation et AIPD.
ENISA publie sa méthodologie d’exercices cyber (16 fév. 2026)
ENISA publie une méthode complète et un toolkit pour concevoir et conduire des exercices cyber. Voici comment l’aligner avec DORA (art. 24) et NIS 2 pour des preuves de conformité solides.
AEPD vs AENA: 10,04 M€ pour une AIPD défaillante en biométrie
Le 20 mars 2026, l’AEPD a publié au BOE une amende de 10 043 002 € contre AENA pour une AIPD non conforme liée à l’embarquement biométrique. Signal fort: l’AIPD doit désormais être complète, probante et traçable.
AI Act J-31: transparence obligatoire le 2 août, marquage au 2 décembre
Le Conseil de l’UE confirme l’application des obligations de transparence de l’AI Act au 2 août 2026, avec un délai jusqu’au 2 décembre 2026 pour le marquage machine‑lisible des contenus IA.
UniCredit Roumanie: 12 000 € d’amende RGPD — éviter l’envoi erroné
Le 29 mai 2026, l’ANSPDCP a sanctionné UniCredit Bank SA pour défaut de sécurité (art. 32) et notification tardive (art. 33) après des envois à de mauvais destinataires. Voici la DLP concrète qui évite cela et prouve la conformité.
Intérêt légitime vs consentement: CNPD/EDPB durcissent, ICO plus souple
La Cour administrative a confirmé l’analyse de la CNPD dans l’affaire Amazon: l’intérêt légitime n’était pas justifié. Pendant que l’EDPB resserre l’article 6(1)(f), l’ICO le présente comme la base la plus flexible.