Articles, par nos experts

Décrypter la conformité, la sécurité et l'IA.

Nos DPO et CISO partagent ici régulièrement leur lecture de l'actualité réglementaire et technique : nouvelles lignes directrices CNPD, sanctions notables, retours d'expérience d'incidents, évolutions AI Act, NIS 2, DORA. Pour aller au-delà du communiqué de presse.

125 articles trouves · #luxembourg

CJUE C‑414/24 (18 juin 2026) : recours RGPD parallèles, non exclusifs

La CJUE confirme que les recours RGPD par plainte à l’autorité (art. 77) et devant les tribunaux (art. 79) sont parallèles et non exclusifs. Une autorité ne peut pas rejeter une plainte au seul motif d’une action judiciaire pendante.

CEVA Logistics: datalek chez un prestataire — clients de Bol et De Bijenkorf prévenus

Le 6 août 2026, Bol et De Bijenkorf ont alerté des clients qu’un possible datalek chez CEVA Logistics pouvait exposer noms, adresses et numéros. L’AP a été notifiée le 3 août; aucun paiement ni mot de passe n’est concerné à ce stade.

DORA art. 28: registre d’information — attentes CSSF 2026

La CSSF a ouvert eDesk et fixé une fenêtre de soumission du registre d’information DORA du 11 février au 31 mars 2026. Le contenu est normalisé par l’ITS (UE) 2024/2956 et contrôlé via des règles de validation strictes.

AI Act: marquage des contenus générés — échéance au 2 décembre

Les fournisseurs d’IA obtiennent un court délai: pour les systèmes déjà sur le marché au 2 août 2026, le marquage des contenus générés (art. 50(2) AI Act) est exigible au plus tard le 2 décembre 2026. Les obligations des déployeurs restent inchangées.

AI Act: transparence obligatoire dès le 2 août — agissez maintenant

Les obligations de transparence de l’AI Act (art. 50) s’appliquent depuis le 2 août 2026. Chatbots, deepfakes et contenus générés par IA doivent être signalés — y compris par les déployeurs au Luxembourg.

Vidéosurveillance au travail: sanction du Garante et leçons pour le Luxembourg

Le Garante italien inflige 2 000 € à un commerce pour vidéosurveillance sans information ni autorisation travail. Au Luxembourg, L.261‑1, information en 2 niveaux et conservation courte s’imposent.

PNLD: 135 000 contacts de policiers et partenaires publiés sur le dark web

La Police National Legal Database (PNLD, Royaume‑Uni) confirme la mise en ligne de 1,9 Go de données: 114 000 abonnés PNLD et 21 000 usagers “Ask the Police”. L’attaque, revendiquée par ExfilSquad, a été détectée le 26 juillet 2026.

Amazon vs CNPD (12/03/2026) : amende annulée, méthode d’amende recentrée

Le 12 mars 2026, la Cour administrative luxembourgeoise a annulé l’amende de 746 M€ contre Amazon, tout en confirmant l’essentiel des constats. Message-clé: appliquer la CJUE (Deutsche Wohnen/Nacionalinis) et motiver la méthodologie d’amende.

ANSSI ReCyF: sauvegardes immuables et isolées pour tenir DORA art. 12

Le ReCyF de l’ANSSI (17/03/2026) exige des sauvegardes immuables et isolées pour contrer le rançongiciel. Voici comment les déployer et prouver la conformité DORA art. 12 et NIS 2.

NIS 2 vs DORA au Luxembourg: notifier en 24 h ou en 4 h ?

Fait vérifiable: la CSSF (Circulaire 25/893, 27/05/2025) aligne le reporting DORA avec une première notification « dans les 4 heures » après classification. NIS 2 impose une alerte préliminaire « dans les 24 heures ». Enjeu: qui notifier, quand et selon quelle horloge.

Liechtenstein: piratage du registre des bénéficiaires effectifs (31 000 personnes)

Le gouvernement du Liechtenstein confirme l’exfiltration de données du registre des bénéficiaires effectifs (VwbP) concernant environ 31 000 personnes. Un rappel urgent: ces registres concentrent des données à sécuriser comme des actifs critiques.

DORA TLPT vs TIBER‑EU/LU: l’écart clé sur les testeurs internes

Le règlement délégué (UE) 2025/1190 autorise, sous conditions strictes, des testeurs internes pour les TLPT DORA. TIBER‑EU/TIBER‑LU exigent des prestataires externes pour la reconnaissance.