Décryptages, analyses et retours d’expérience sur le RGPD, la cybersécurité, l’IA et les enjeux de conformité.
La cyberattaque de Free, partie du partage d’identifiants VPN par un agent puis amplifiée par ingénierie sociale, a compromis 19,2 millions de comptes et 5 millions d’IBAN. Un cas d’école sur la faille humaine et la nécessité de combiner RGPD et culture cyber.
Par l’arrêt C-768/21 (26 septembre 2024), la CJUE confirme que les autorités de protection des données disposent d’une marge d’appréciation : une violation du RGPD n’impose pas systématiquement une sanction, les mesures devant être appropriées, nécessaires et proportionnées.
Comment anticiper NIS 2 ? État des lieux de la transposition française (attendue au premier semestre 2025), présentation du portail « MonEspaceNIS2 » de l’ANSSI et démarche proactive recommandée pour se préparer dès maintenant à la mise en conformité.
La CNIL inflige 750 000 € à Ledger après les violations de données de 2020 (environ un million d’adresses e-mail et 290 000 identités exposées) : manquements à la sécurité et aux durées de conservation, avec une action civile en parallèle.
Une présentation pédagogique de l’IA Act : la classification des systèmes d’IA par niveaux de risque (inacceptable, élevé, limité, minimal), les exigences pour les systèmes à haut risque et les obligations de transparence et de documentation des opérateurs.
La CNIL publie des recommandations sur le développement des applications mobiles, clarifiant les responsabilités des différents acteurs (développeurs, éditeurs, SDK, OS, stores) et insistant sur les systèmes de permissions. Des contrôles débuteront au printemps 2025.
L’EDPB publie des lignes directrices sur l’intérêt légitime (trois conditions cumulatives) et un avis sur la sous-traitance (visibilité complète sur les sous-traitants ultérieurs et les transferts hors EEE), renforçant les exigences de conformité.
La loi SREN du 21 mai 2024 renforce la protection des mineurs, la lutte contre les contenus illégaux et les arnaques, encadre le marché du cloud (interopérabilité, frais de transfert, autopréférence) et précise les obligations des sites en matière de mentions légales.
L’ANSSI dévoile son rapport sur les menaces informatiques pesant sur la Coupe du Monde de Rugby et les Jeux Olympiques : rançongiciels, déstabilisation et espionnage.
La Fondation Mozilla classe 25 constructeurs automobiles selon leur respect de la vie privée : capteurs, revente de données et options d’effacement très inégales.
Avec l’arrêt « Schrems II » du 16 juillet 2020, la CJUE invalide le Privacy Shield. Décryptage de la décision et de ses impacts concrets sur les transferts de données.
Retour au travail post-Covid : quelles données de santé un employeur peut-il collecter ? Ce que dit la CNIL sur les questionnaires et le rôle de la médecine du travail.
Pas de spam, juste les analyses qui comptent : réglementation, cybersécurité, IA, retours d’expérience.