Décrypter la conformité, la sécurité et l'IA.
Nos DPO et CISO partagent ici régulièrement leur lecture de l'actualité réglementaire et technique : nouvelles lignes directrices CNPD, sanctions notables, retours d'expérience d'incidents, évolutions AI Act, NIS 2, DORA. Pour aller au-delà du communiqué de presse.
103 articles trouves · #expertise
Transferts hors UE: EDPB vs ICO sur l’évaluation de risque (TRA)
L’ICO (15/01/2026) assouplit sa Transfer Risk Assessment, s’écartant de l’EDPB qui maintient un test d’« équivalence essentielle ». Pour les acteurs luxembourgeois, garder une analyse conforme EDPB reste clé.
Article 6 RGPD: leçon Intesa/Isybank sur intérêt légitime vs consentement
Le Garante a infligé 17,6 M€ à Intesa pour un transfert de ~2,4 M de clients vers Isybank sans base légale valable. Enseignement clé: l’intérêt légitime ne remplace ni un consentement valable ni la stricte nécessité contractuelle.
CJUE SCHUFA vs ICO: l’article 22, interdiction ou droit ?
La CJUE a qualifié le credit scoring de décision individuelle automatisée au sens de l’article 22 RGPD. L’EDPB défend une interdiction de principe avec exceptions, quand l’ICO privilégie une approche par le « droit » à activer.
Obligation d’information (art. 14 RGPD) : exception légale précisée en 2026
La Cour de cassation (29 janv. 2026) confirme l’exception de l’article 14(5)(c) RGPD quand une loi prévoit la communication et encadre des garanties appropriées. Enseignement utile pour les flux fiscaux/social et certains partages B2G au Luxembourg.
Boîte mail ex-salarié: 176 000 € et un intérêt légitime bref
APD (décision 101/2026): garder active la messagerie d’un ex-salarié plus d’un an est illicite. L’intérêt légitime ne couvre qu’une redirection très courte (≈ 1 mois), avec transparence, LIA et procédures d’offboarding.
IQVIA sanctionnée 5 M€: pseudonymisation ≠ anonymisation
La CNIL inflige 5 M€ à IQVIA pour des manquements liés à deux entrepôts de données de santé. Enseignement clé: des données pseudonymisées demeurent personnelles et le RGPD s’applique pleinement.
Article 28 RGPD: l’APD sanctionne la SWDE — votre DPA doit être béton
Le 12 mai 2026, l’APD a infligé 86 000 € à la SWDE, dont 1 000 € pour absence de DPA conforme à l’article 28 RGPD. Enseignement clé: sans DPA complet, chaque traitement externalisé met le responsable en défaut.
CNPD — Géolocalisation salariés: 2 mois par défaut, AIPD fréquente
La CNPD précise: conservation « 2 mois par défaut », interdiction de suivi hors temps de travail en cas d’usage privé, et AIPD dès qu’il y a contrôle régulier/systématique. Mesures à déployer sans délai.
France Travail sanctionné 5 M€: l’article 32 RGPD sous contrôle
La CNIL a infligé 5 M€ à France Travail pour manquements à l’article 32 RGPD: des mesures de sécurité prévues dans l’AIPD mais non déployées. Un signal clair pour le Luxembourg.
Article 28 RGPD: quand un prestataire est sous-traitant (AEPD SEUR/Citibox)
Le 8 juin 2026, l’AEPD a sanctionné SEUR et Citibox pour absence de contrat de sous-traitance conforme à l’article 28 RGPD dans un schéma « transporteur + casiers ». Le libellé contractuel ne suffit pas: la réalité des traitements prime.
RGPD: clôture de plainte et absence de recours art. 78 si non concerné
Le Conseil d’État (20 mai 2026) juge qu’une clôture de plainte par la CNIL n’est pas une « décision juridiquement contraignante » ouvrant un recours art. 78 RGPD si le plaignant n’est pas concrètement affecté.
Free Mobile/Free sanctionnées 42 M€: leçons pour vos 72 h RGPD
CNIL sanctionne Free Mobile (27 M€) et Free (15 M€) après une violation touchant 24 M de contrats. Priorités: sécurité (art. 32), contenu des notifications à l’autorité (art. 33) et des communications aux personnes (art. 34).