Articles, par nos experts

Décrypter la conformité, la sécurité et l'IA.

Nos DPO et CISO partagent ici régulièrement leur lecture de l'actualité réglementaire et technique : nouvelles lignes directrices CNPD, sanctions notables, retours d'expérience d'incidents, évolutions AI Act, NIS 2, DORA. Pour aller au-delà du communiqué de presse.

181 articles trouves · #rgpd

ENISA Secure by Design : un IAM mesurable pour RGPD 25 et NIS 2

Le Playbook ENISA « Secure by Design and Default » fournit des check‑lists et preuves minimales. Voici comment un IAM mesurable matérialise ces exigences tout en répondant au RGPD art. 25 et à NIS 2.

CNPD — Enregistrer les réunions: consentement rare, intérêt légitime encadré

La CNPD a actualisé le 8/07/2026 son dossier sur l’enregistrement sonore des réunions privées: le consentement est rarement valable; l’intérêt légitime n’est recevable qu’au cas par cas; suppression dès l’approbation du PV.

RingCentral: 1,6 M d’emails exposés — passez à une MFA anti‑phishing

Après l’attaque ShinyHunters, ~1,6 M d’emails RingCentral ont fuité. Une MFA FIDO2/WebAuthn aurait coupé la chaîne d’attaque et répond aux exigences de l’article 32 du RGPD.

Enregistrer les appels: affaire SWDE et attentes de la CNPD (LU)

L’APD a infligé 86 000 € à la SWDE pour des enregistrements/écoutes non conformes. Au Luxembourg, la CNPD encadre strictement l’enregistrement: information au point de contact, base légale claire, durées brèves, DPA article 28.

WEBA (BE) frappée par Qilin: rançongiciel, fuite clients, reprise en 48 h

Le 10 août 2026, la chaîne belge WEBA a subi une cyberattaque avec rançongiciel. Données clients consultées, opérations rétablies le 12 août, revendication par Qilin le 16 août; aucun paiement de rançon, selon WEBA.

DPF États‑Unis: adéquation validée, vigilance EDPB et lignes CNPD

Le 10/07/2023, la Commission a adopté la décision d’adéquation EU‑US DPF (art. 45 RGPD). L’EDPB reste prudent et la CNPD encadre l’usage pratique: vérifier la certification, son périmètre (dont HR) et garder un plan de repli.

Éducation nationale: fuite visant des millions d’élèves et des milliers d’enseignants

Le 18 août 2026, l’Éducation nationale a confirmé une intrusion et une enquête sur une fuite revendiquée visant plusieurs millions d’élèves et des dizaines de milliers d’enseignants. Des bases très détaillées seraient en cause.

VG Düsseldorf (02/04/2026) : le chiffrement transport peut suffire

Le 2 avril 2026, le VG Düsseldorf a jugé qu’un chiffrement « en transit » bien gouverné peut satisfaire l’article 32 RGPD pour l’email, sans imposer systématiquement l’E2E — à condition de le prouver par des mesures et des journaux.

Article 22 RGPD: CJUE vs Royaume‑Uni — divergence sur l’auto‑décision

Le 7 décembre 2023, la CJUE a durci l’interprétation de l’article 22 RGPD, tandis que le Royaume‑Uni a élargi les cas permis via la DUAA 2025. Les groupes luxembourgeois actifs au UK doivent désormais gérer deux régimes divergents.

UK Government Investments: 51 agents exposés — l’inventaire d’actifs s’impose

UKGI a reconnu qu’un fichier interne a exposé durant ~40 h les noms et emails de 51 agents. Une CMDB couvrant les actifs informationnels et les partages matérialise NIS 2 art. 21 et prévient ces fuites.

IQVIA sanctionnée 5 M€: entrepôts santé sous haute vigilance

Le 26 mai 2026, la CNIL a infligé 5 M€ à IQVIA pour non-respect des autorisations et manquements aux articles 14 et 25 RGPD sur deux entrepôts de données santé. Message clair: information effective, opt-out opérationnel et privacy by design.

Campagne AiTM « code of conduct » contre Microsoft 365: réponse RGPD

Microsoft a détaillé une campagne de phishing AiTM visant Microsoft 365 et publié des IOCs. Voici comment une MFA résistante au phishing (FIDO2/WebAuthn) matérialise l’article 32 du RGPD et réduit le risque opérationnel.

Page 1 / 16 Plus ancien →