CNIL: 1,7 M€ d’amende Ă  NEXPUBLICA FRANCE pour failles de sĂ©curitĂ© dans le logiciel PCRM

Source: CNIL — Le 22 dĂ©cembre 2025, la CNIL a prononcĂ© une amende de 1 700 000 € contre NEXPUBLICA FRANCE (ex-INETUM SOFTWARE FRANCE) pour des mesures de sĂ©curitĂ© insuffisantes dans son progiciel PCRM utilisĂ© dans l’action sociale. ‱ Contexte et produit concernĂ©: NEXPUBLICA FRANCE dĂ©veloppe le progiciel PCRM, un outil de gestion de la relation avec les usagers, notamment utilisĂ© par des MDPH. Fin novembre 2022, des clients ont notifiĂ© Ă  la CNIL des violations de donnĂ©es aprĂšs que des usagers ont pu accĂ©der Ă  des documents concernant des tiers. ...

29 dĂ©cembre 2025 Â· 2 min

Google Groupes: des données personnelles, médicales et bancaires exposées publiquement depuis des années

Next publie (en accĂšs libre) une enquĂȘte initialement parue le 2 juillet 2025 sur l’ampleur des fuites liĂ©es Ă  des Google Groupes configurĂ©s en lecture publique, entraĂźnant l’exposition de donnĂ©es sensibles depuis parfois prĂšs de 20 ans. Le problĂšme est attribuĂ© Ă  la mauvaise configuration de la visibilitĂ© des groupes: des messages envoyĂ©s Ă  une adresse de groupe deviennent lisibles par tous les internautes connectĂ©s. Ce phĂ©nomĂšne touche des associations, syndics de copropriĂ©tĂ©, entreprises et Ă©tablissements de santĂ©. L’historique de Groups (depuis l’intĂ©gration de Deja.com en 2001) et la persistance des piĂšces jointes hĂ©bergĂ©es par Google aggravent l’exposition 🔓. ...

29 dĂ©cembre 2025 Â· 2 min

Data Act : la CNIL détaille le nouveau cadre de partage des données des objets connectés

Source : CNIL — Le 22 dĂ©cembre 2025, la CNIL explique le rĂšglement europĂ©en sur les donnĂ©es (Data Act), qui encadre le partage et l’utilisation des donnĂ©es gĂ©nĂ©rĂ©es par les objets connectĂ©s, en l’articulant avec le RGPD et le DGA. Le Data Act vise une Ă©conomie de la donnĂ©e plus ouverte et compĂ©titive, en fixant des rĂšgles Ă©quitables d’accĂšs et d’usage pour toutes les donnĂ©es (personnelles ou non) issues des objets connectĂ©s et de leurs services associĂ©s. Il prĂ©cise qui peut utiliser quelles donnĂ©es et comment, tout en prĂ©voyant que, en cas de contradiction, le RGPD prĂ©vaut dĂšs lors que des donnĂ©es personnelles sont en jeu. Il tient compte du Digital Governance Act (DGA) et de ses intermĂ©diaires de confiance. đŸ“ĄđŸ§© ...

26 dĂ©cembre 2025 Â· 3 min

CNIL: 1 M€ d’amende contre Mobius Solutions pour une violation de donnĂ©es liĂ©e Ă  Deezer

Source: CNIL (19 dĂ©cembre 2025). La CNIL annonce avoir sanctionnĂ© MOBIUS SOLUTIONS LTD, ex-sous-traitant de Deezer, Ă  l’origine d’une violation de donnĂ©es notifiĂ©e en novembre 2022, pour plusieurs manquements au RGPD en matiĂšre de sous-traitance. ⚖ DĂ©cision et contexte. AprĂšs des contrĂŽles sur piĂšces en 2023 et 2024, la formation restreinte de la CNIL inflige une amende de 1 000 000 € et rend publique sa dĂ©cision, au regard de la gravitĂ© des manquements, du nombre de personnes concernĂ©es et du chiffre d’affaires de la sociĂ©tĂ©. ...

21 dĂ©cembre 2025 Â· 2 min

La CNIL lance un outil de traçabilitĂ© des modĂšles d’IA open source

Source: CNIL — La CNIL annonce le 18 dĂ©cembre 2025 un dĂ©monstrateur permettant de naviguer dans la gĂ©nĂ©alogie des modĂšles d’IA open source afin d’étudier leur traçabilitĂ© et d’appuyer l’exercice des droits des personnes (opposition, accĂšs, effacement) lorsque des donnĂ©es personnelles peuvent avoir Ă©tĂ© mĂ©morisĂ©es par ces modĂšles. 🔎 Contexte et enjeu: La mise Ă  disposition de modĂšles d’IA en source ouverte favorise leur adoption et leur rĂ©utilisation (gĂ©nĂ©ration de texte, images, traduction, transcription, etc.). Ces modĂšles sont souvent modifiĂ©s ou spĂ©cialisĂ©s, puis republis. Chaque modĂšle s’inscrit ainsi dans une gĂ©nĂ©alogie avec des ascendants (modĂšles sources) et des descendants (modĂšles dĂ©rivĂ©s). La traçabilitĂ© devient essentielle pour comprendre comment un modĂšle a Ă©tĂ© constituĂ©. ...

21 dĂ©cembre 2025 Â· 2 min

Experian Pays-Bas Ă©cope d’une amende de 2,7 M€ pour violations du RGPD

Selon BleepingComputer, Experian Netherlands a Ă©tĂ© condamnĂ© Ă  une amende de 2,7 millions d’euros (3,2 millions de dollars) pour plusieurs violations du RGPD ⚖. L’article indique que la sanction vise la filiale nĂ©erlandaise d’Experian et porte sur des manquements multiples au cadre de protection des donnĂ©es personnelles. đŸ’¶ Amende de 2,7 millions d’euros contre Experian Pays-Bas pour violation du RGPD L’AutoritĂ© nĂ©erlandaise de protection des donnĂ©es (AP) a infligĂ© une amende de 2,7 millions d’euros (3,2 M$) Ă  Experian Pays-Bas pour plusieurs violations du RĂšglement gĂ©nĂ©ral sur la protection des donnĂ©es (RGPD). Le gĂ©ant du crĂ©dit et de l’analyse de donnĂ©es a illĂ©galement utilisĂ© des informations personnelles collectĂ©es auprĂšs de sources publiques et privĂ©es, sans en informer les personnes concernĂ©es. ...

19 octobre 2025 Â· 2 min

La DSB autrichienne juge illĂ©gal le suivi d’élĂšves via Microsoft 365 Education

Selon therecord.media (Suzanne Smalley, 10 octobre 2025), l’autoritĂ© autrichienne de protection des donnĂ©es (DSB) a jugĂ© que Microsoft a illĂ©galement suivi des Ă©lĂšves via Microsoft 365 Education en utilisant des cookies sans consentement et en ne donnant pas accĂšs aux donnĂ©es. Cette dĂ©cision fait suite Ă  une plainte dĂ©posĂ©e en 2024 par le groupe de dĂ©fense de la vie privĂ©e noyb, aprĂšs qu’un pĂšre d’élĂšve s’est plaint de l’absence de consentement aux cookies et de l’impossibilitĂ© d’obtenir des informations sur l’utilisation des donnĂ©es de son enfant. đŸ«đŸ” ...

14 octobre 2025 Â· 2 min

Noyb attaque Whitebridge AI pour des « rapports de réputation » fondés sur du scraping de données sensibles

Selon Cybernews (29 septembre 2025), Noyb, ONG de dĂ©fense de la protection des donnĂ©es en Europe, a dĂ©posĂ© une plainte contre Whitebridge AI, une sociĂ©tĂ© basĂ©e en Lituanie, pour la vente de « rapports de rĂ©putation » gĂ©nĂ©rĂ©s par IA. La plainte accuse l’entreprise d’avoir scrapĂ© des donnĂ©es de rĂ©seaux sociaux pour composer des rapports de rĂ©putation contenant des donnĂ©es sensibles: traits de personnalitĂ©, conseils de conversation, photos rĂ©cupĂ©rĂ©es en ligne, croyances religieuses, consommation d’alcool, comportements « toxiques », presse nĂ©gative, et signalements pour « contenu politique dangereux » ou « nuditĂ© sexuelle ». ...

8 octobre 2025 Â· 2 min

La Cour de l’UE confirme la validitĂ© du Data Privacy Framework UE–États-Unis

Selon Bridewell, la Cour gĂ©nĂ©rale de l’Union europĂ©enne a confirmĂ© la validitĂ© du Data Privacy Framework (DPF) UE–États-Unis, prĂ©servant une voie lĂ©gale pour transfĂ©rer des donnĂ©es personnelles depuis l’UE vers des organisations amĂ©ricaines certifiĂ©es. L’analyse souligne que cette dĂ©cision apporte une certitude Ă  court terme aux entreprises, mais rappelle l’historique de contestations de cadres similaires, incitant Ă  ne pas se reposer exclusivement sur le DPF. Elle recommande de mettre en place des mĂ©canismes de transfert alternatifs comme les Clauses Contractuelles Types (SCCs) en solution de secours, de rĂ©aliser des Transfer Impact Assessments (TIAs) ou Transfer Risk Assessments (TRAs), et d’assurer une veille rĂ©glementaire continue pour maintenir la conformitĂ© et la continuitĂ© d’activitĂ©. ...

3 septembre 2025 Â· 2 min

Auchan: nouvelle fuite de données liées aux cartes Waaoh, cartes fidélité désactivées

Source: ZATAZ (21 aoĂ»t 2025). Le mĂ©dia spĂ©cialisĂ© rapporte qu’Auchan a Ă©tĂ© victime d’une nouvelle cyberattaque visant les donnĂ©es personnelles rattachĂ©es aux comptes de fidĂ©litĂ© Waaoh. L’incident a exposĂ© des informations telles que la civilitĂ©, le nom, le prĂ©nom, les adresses email et postale, le numĂ©ro de tĂ©lĂ©phone et le numĂ©ro de carte fidĂ©litĂ©. Les donnĂ©es bancaires, mots de passe et codes PIN ne seraient pas concernĂ©s. L’intrusion n’a pas encore Ă©tĂ© mĂ©diatisĂ©e au moment de la publication. ...

25 aoĂ»t 2025 Â· 2 min
Derniùre mise à jour le: 20 septembre 2026 📝