Décrypter la conformité, la sécurité et l'IA.
Nos DPO et CISO partagent ici régulièrement leur lecture de l'actualité réglementaire et technique : nouvelles lignes directrices CNPD, sanctions notables, retours d'expérience d'incidents, évolutions AI Act, NIS 2, DORA. Pour aller au-delà du communiqué de presse.
125 articles trouves · #luxembourg
Transferts hors UE: EDPB vs ICO — équivalence essentielle ou test de risque ?
L’ICO (15/01/2026) adopte un « three‑step test » et un TRA simplifié, en divergence avec l’approche EDPB/CNPD fondée sur l’« équivalence essentielle » et les mesures supplémentaires. Conséquence: des parcours de conformité distincts UE vs UK.
Vidéosurveillance au travail: l’AIPD avant toute caméra (Coccaglio)
Le Garante italien a infligé 6 000 € au Comune di Coccaglio pour vidéosurveillance de salariés sans AIPD probante et usage disciplinaire des images. Au Luxembourg, une AIPD préalable s’impose quasi systématiquement dès que des salariés peuvent être filmés.
Géolocalisation des véhicules au Luxembourg: exigences CNPD 2024
Le 10 avril 2024, la CNPD a actualisé ses lignes directrices: pas de traque en continu ni hors temps de travail, AIPD souvent requise, conservation en principe 2 mois, et obligations L. 261‑1 du Code du travail.
Coca‑Cola/Fairlife: rançongiciel, arrêt de production et vol de données
Coca‑Cola confirme un vol de données après une attaque par rançongiciel visant Fairlife. La production US a été suspendue mi‑juillet; le groupe Anubis revendique jusqu’à 1 To de données.
CSSF 26/906 : gouvernance et risques — un ISMS ISO 27001 pour prouver NIS 2
La CSSF 26/906 durcit la gouvernance et les risques pour les établissements de paiement/monnaie électronique, avec exigence de conformité au 30 juin 2026. Un ISMS ISO 27001 certifié matérialise ces exigences et l’article 21 NIS 2.
Garante vs Lusha : 2 M€ pour courtage de données sans base légale
Le Garante italien inflige 2 000 000 € à Lusha pour collecte/vente de contacts professionnels sans base légale et sans information adéquate. Signal fort pour l’usage des outils de data enrichment en UE.
UL: 98 000 € pour notification tardive — ce que l’art. 33 exige
Le DPC a sanctionné l’Université de Limerick pour trois notifications RGPD hors délai. Voici comment respecter l’article 33 et notifier la CNPD dans les 72 h, avec un contenu probant et une horloge documentée.
Secureholiday (Ctoutvert) : 41 577 campeurs néerlandais touchés
Ctoutvert (Secureholiday) confirme une fuite visant 41 577 campeurs néerlandais. Pas d’IBAN ni cartes, mais e‑mails, téléphones et dates de séjour exposés, utilisés pour des fraudes ciblées.
Six semaines d’arrêt: une PME allemande tombe en faillite après cyberattaque
Le 14 juillet 2026, ZEGO (Aschaffenburg, DE) a déposé le bilan après une cyberattaque du 29 mars ayant stoppé sa production près de six semaines. Une illustration concrète du coût opérationnel d’un incident pour l’industrie.
Cookies: l’EDPB impose à l’APD belge de juger le fond dans l’affaire VRT
Le 14 juillet 2026, l’EDPB a enjoint l’APD belge de statuer au fond sur la plainte NOYB visant la bannière cookies de la VRT, écartant l’argument d’abus de droit. Signal pour les contrôles CNPD et les pratiques de consentement au Luxembourg.
NIS 2 et supply chain: le « Toolbox » européen change la donne
Adopté le 13/02/2026, le « EU ICT Supply Chain Security Toolbox » devient le référentiel opérationnel pour l’article 21(2)(d) NIS 2. Au Luxembourg, l’ILR contrôlera sa mise en pratique par les entités.
AI Act: 22 juillet — dernière chance pour signer le Code transparence IA
L’UE publiera avant le 2 août 2026 une première liste de signataires du Code transparence IA. Pour y figurer, déposez votre dossier d’ici le 22 juillet 2026, 18:00 CEST. Dirigeants luxembourgeois: plan d’action en 7 jours.