Articles, par nos experts

Décrypter la conformité, la sécurité et l'IA.

Nos DPO et CISO partagent ici régulièrement leur lecture de l'actualité réglementaire et technique : nouvelles lignes directrices CNPD, sanctions notables, retours d'expérience d'incidents, évolutions AI Act, NIS 2, DORA. Pour aller au-delà du communiqué de presse.

64 articles trouves · #cnpd

Registre RGPD: CNPD sanctionne un ROPA insuffisant, ICO plus souple

Le 16 décembre 2025, la CNPD a sanctionné un registre des activités « insuffisant » (art. 30 RGPD). À l’inverse, l’ICO a mis à jour en juin 2026 une guidance plus flexible. Ce décalage impacte les groupes UE–UK.

Géolocalisation des véhicules au Luxembourg: exigences CNPD 2024

Le 10 avril 2024, la CNPD a actualisé ses lignes directrices: pas de traque en continu ni hors temps de travail, AIPD souvent requise, conservation en principe 2 mois, et obligations L. 261‑1 du Code du travail.

CNPD: enregistrement des réunions privées — intérêt légitime sous conditions

La CNPD juge le consentement rarement valable en réunion et admet l’intérêt légitime seulement après un test strict de nécessité et de mise en balance. Les enregistrements doivent être supprimés dès approbation du procès-verbal.

UL: 98 000 € pour notification tardive — ce que l’art. 33 exige

Le DPC a sanctionné l’Université de Limerick pour trois notifications RGPD hors délai. Voici comment respecter l’article 33 et notifier la CNPD dans les 72 h, avec un contenu probant et une horloge documentée.

Droit d’accès aux enregistrements: l’affaire Vodafone (GR), 2026

Le 11 février 2026, l’autorité grecque a sanctionné Vodafone-Panafon pour entrave au droit d’accès et manquements aux articles 12, 15 et 18 RGPD. Enseignement-clé: livrer une copie exploitable des enregistrements sous un mois.

Cookies: l’EDPB impose à l’APD belge de juger le fond dans l’affaire VRT

Le 14 juillet 2026, l’EDPB a enjoint l’APD belge de statuer au fond sur la plainte NOYB visant la bannière cookies de la VRT, écartant l’argument d’abus de droit. Signal pour les contrôles CNPD et les pratiques de consentement au Luxembourg.

Rapport CNPD 2025 : 846 réclamations (+40 %), l'essentiel à retenir au Luxembourg

Rapport annuel CNPD 2025 : 846 réclamations (+40 % en un an), 425 notifications de violations (dont 49 % d'erreur humaine), 59 enquêtes, 16 avis. Le virage vers une régulation fondée sur les risques, l'IA en priorité, et 5 actions concrètes pour DPO et CISO au Luxembourg.

EU–US DPF: CNPD/EDPB prudents, ICO « data bridge » plus souple

Le DPF crée un couloir sécurisé pour les destinataires US certifiés côté UE, tandis que le UK « data bridge » simplifie les flux depuis le Royaume‑Uni. Hors DPF, SCC/BCR + TIA restent requis selon l’approche CNPD/EDPB.

31,8 M€ contre Intesa Sanpaolo: 72 h pour notifier une violation RGPD

Le Garante italien a infligé 31,8 M€ à Intesa Sanpaolo pour carences de sécurité et notification RGPD tardive/incomplète. Enjeu immédiat au Luxembourg: respecter les 72 h et savoir quoi notifier.

Sous-traitants: CNPD (art. 28 RGPD) vs CSSF 22/806 — deux niveaux à contracter

La mise à jour CSSF du 9 avril 2025 élargit l’écart avec l’approche CNPD/EDPB: au‑delà du DPA RGPD, les entités financières doivent prévoir des clauses d’accès/audit, notifications, réversibilité et exigences cloud.

Vidéosurveillance au travail: CNPD (8 jours) vs CNIL (1 mois)

La CNPD fixe « en principe » 8 jours de conservation, quand la CNIL admet jusqu’à un mois. Une divergence concrète qui impacte vos durées, AIPD et information des salariés.

Droits RGPD en entreprise: seule la personne peut agir (Cass. crim., 13 janv. 2026)

La Cour de cassation juge qu’une entreprise ne peut pas invoquer les droits RGPD de ses salariés pour contester une saisie: seuls les intéressés peuvent agir. Enjeu clé pour vos procédures d’accès et de réponse DPO.