Décrypter la conformité, la sécurité et l'IA.
Nos DPO et CISO partagent ici régulièrement leur lecture de l'actualité réglementaire et technique : nouvelles lignes directrices CNPD, sanctions notables, retours d'expérience d'incidents, évolutions AI Act, NIS 2, DORA. Pour aller au-delà du communiqué de presse.
103 articles trouves · #reglementaire
Registre RGPD: CNPD sanctionne un ROPA insuffisant, ICO plus souple
Le 16 décembre 2025, la CNPD a sanctionné un registre des activités « insuffisant » (art. 30 RGPD). À l’inverse, l’ICO a mis à jour en juin 2026 une guidance plus flexible. Ce décalage impacte les groupes UE–UK.
Géolocalisation des véhicules au Luxembourg: exigences CNPD 2024
Le 10 avril 2024, la CNPD a actualisé ses lignes directrices: pas de traque en continu ni hors temps de travail, AIPD souvent requise, conservation en principe 2 mois, et obligations L. 261‑1 du Code du travail.
CNPD: enregistrement des réunions privées — intérêt légitime sous conditions
La CNPD juge le consentement rarement valable en réunion et admet l’intérêt légitime seulement après un test strict de nécessité et de mise en balance. Les enregistrements doivent être supprimés dès approbation du procès-verbal.
UL: 98 000 € pour notification tardive — ce que l’art. 33 exige
Le DPC a sanctionné l’Université de Limerick pour trois notifications RGPD hors délai. Voici comment respecter l’article 33 et notifier la CNPD dans les 72 h, avec un contenu probant et une horloge documentée.
C‑97/23 P — Les décisions contraignantes de l’EDPB sont attaquables
La CJUE admet le recours direct contre une décision contraignante de l’EDPB (WhatsApp v. EDPB, 10/02/2026). Conséquence: vos schémas de partage intra‑groupe doivent être documentés et défendables devant le juge de l’UE.
Profilage et décisions automatisées: CJUE vs UK — deux lignes opposées
Le UK remplace l’article 22 du UK GDPR par 22A–22D (logique « autorisé sous garanties »), tandis que la CJUE (SCHUFA) confirme en UE une interdiction de principe des décisions entièrement automatisées à effet juridique ou similaire.
Droit d’accès aux enregistrements: l’affaire Vodafone (GR), 2026
Le 11 février 2026, l’autorité grecque a sanctionné Vodafone-Panafon pour entrave au droit d’accès et manquements aux articles 12, 15 et 18 RGPD. Enseignement-clé: livrer une copie exploitable des enregistrements sous un mois.
NIS 2 et supply chain: le « Toolbox » européen change la donne
Adopté le 13/02/2026, le « EU ICT Supply Chain Security Toolbox » devient le référentiel opérationnel pour l’article 21(2)(d) NIS 2. Au Luxembourg, l’ILR contrôlera sa mise en pratique par les entités.
IQVIA: 5 M€ et données de santé — l’art. 9 RGPD sous tension
La CNIL inflige 5 M€ à IQVIA France pour des manquements sur des entrepôts de données de santé. Enseignement clé au Luxembourg: des données « pseudonymisées » restent des données de santé (art. 9 RGPD) et exigent une base légale et des garanties effectives.
NIS 2 au Luxembourg: responsabilité des dirigeants et formation obligatoire
Depuis le 5 mai 2026, la loi NIS 2 luxembourgeoise impose aux organes de gestion d’approuver et de superviser les mesures de cybersécurité, et de se former. Les sanctions peuvent être lourdes et la direction est explicitement visée.
France Travail: 5 M€ pour sécurité inadaptée (art. 32 RGPD)
Le 22 janvier 2026, la CNIL a infligé 5 M€ à France Travail pour manquements à l’article 32 RGPD. Enjeu clé: prouver la proportionnalité des mesures de sécurité et leur efficacité, notamment au Luxembourg.
EU–US DPF: CNPD/EDPB prudents, ICO « data bridge » plus souple
Le DPF crée un couloir sécurisé pour les destinataires US certifiés côté UE, tandis que le UK « data bridge » simplifie les flux depuis le Royaume‑Uni. Hors DPF, SCC/BCR + TIA restent requis selon l’approche CNPD/EDPB.