Chaque mois, nous vous livrons l’essentiel de l’actualité data dans la newsletter Data4Coffee. Ne passez pas à côté des infos clés !
Pour la recevoir, merci de bien vouloir remplir ce formulaire.
[7 septembre 2026] Face à la multiplication des violations de données ayant impacté les services de l'État durant l'été 2026, le Premier ministre a chargé l'ANSSI de mettre en place une capacité renforcée de réaction, d'intervention et d'assistance aux ministères. Baptisé REACTIV (pour « REponse et ACTion Interministérielle face aux Violations de données »), ce dispositif se traduira par un basculement immédiat des moyens opérationnels de l'ANSSI vers le traitement des compromissions de comptes utilisateurs et l'analyse des violations de données. L’ANSSI obtient ainsi le pouvoir de faire prendre aux ministères, dans des délais limités, les mesures immédiates nécessaires à la protection des données des citoyens, ainsi que la centralisation de la communication technique de crise en cas d'attaque de ce type. Ce renforcement complète la feuille de route des efforts prioritaires de sécurité numérique de l'État pour 2026-2027. Ce dispositif traduit une exigence accrue de réactivité et de coopération en cas d'incident touchant des données personnelles traitées par une institution publique.
[9 septembre 2026] Durant l'été 2025, un attaquant s'est introduit dans le dossier patient informatisé de l'Hôpital privé de la Loire et a accédé aux données de 524 867 patients ainsi qu'à celles de 202 246 tiers de confiance. Le contrôle mené par la CNIL a révélé plusieurs manquements à l'article 32 du RGPD notamment une authentification externe non sécurisée (absence de VPN et de double authentification), une politique d'habilitation trop large ne respectant pas la notion d'équipe de soins, et l’absence d'outil de détection d'activité suspecte ayant permis à l'attaquant d'agir plusieurs jours sans être repéré. La CNIL a également retenu un manquement à l'article 34 du RGPD au motif que seuls les patients concernés ont été informés, à l'exclusion de tous les tiers de confiance, pourtant également touchés. Cette décision rappelle l'importance d'une authentification sécurisée pour les accès externes, d'une gestion fine des habilitations selon le principe du « besoin d'en connaître » ainsi que la nécessité de notifier la violation à l’autorité ainsi qu’à l’ensemble des personnes concernées, sans exception.
Source : https://www.legifrance.gouv.fr/cnil/id/CNILTEXT000054790100
Pour en savoir plus sur cette actualité et plus généralement comment gérer une violation de données : vous pouvez consulter notre article [lien à ajouter lorsqu’il sera créé]
[9 septembre 2026] À la suite de deux plaintes concernant le droit d’accès et le droit à l’effacement, la CNIL a condamné la société de conseil en ingénierie EXTIA à une amende de 300 000 euros pour manquements répétés au droit à l'effacement des données de candidats au recrutement. Sur 265 demandes reçues en 2024, plus des trois quarts n'avaient pas été traitées de manière satisfaisante : absence ou retard d’information des personnes concernant le suivi du traitement de leurs demandes, et dans certains cas absence complète du traitement de la demande.
La CNIL rappelle que la suppression automatique de données ne dispense pas d'informer la personne concernée du traitement de sa demande. Cette décision rappelle aux entreprises que les demandes d’effacement doivent faire l’objet d’un suivi incluant notamment l’information des personnes concernées sur le traitement de leurs demandes.
Source : https://www.legifrance.gouv.fr/cnil/id/CNILTEXT000054810440
[10 septembre 2026] La réforme de la facturation électronique entre entreprises est entrée en vigueur le 1er septembre 2026. Les entreprises concernées doivent pouvoir émettre et recevoir des factures électroniques dès à présent et toutes les entreprises, PME comprises, devront en émettre à partir du 1er septembre 2027. La CNIL a publié une fiche sur ce sujet et rappelle que le RGPD ne s'applique qu'aux données de personnes physiques, par exemple le nom d'un salarié, une adresse de courriel nominative ou les données d'un entrepreneur individuel. Elle recommande, à ce titre, de limiter les mentions incluses dans les factures au strict nécessaire, avec par exemple un numéro de dossier plutôt que l'identité du client si la facture contient des données personnelles. La CNIL précise que l'entreprise qui émet ou reçoit les factures agit comme responsable de traitement et que la plateforme de facturation agréée est sous-traitante. Cette dernière devient responsable si elle réutilise les données pour son propre compte, ce qui suppose une réutilisation compatible et l'autorisation écrite du responsable. La CNIL rappelle que la durée obligatoire de conservation des factures est fixée à dix ans et elle recommande aux utilisateurs des plateformes de facturation électronique de privilégier l’utilisation de comptes individuels (un compte par utilisateur), plutôt que des comptes partagés, et d’éviter les identifiants génériques, qui augmentent les risques de fraude ou d’usurpation d’identité.
Source : https://www.cnil.fr/fr/facturation-electronique-quels-enjeux
[24 septembre 2026] En mai 2025, la CNIL avait sanctionné la société SOLOCAL MARKETING SERVICES à hauteur de 900 000 euros pour des manquements relatifs au recueil et à la preuve du consentement dans le cadre d’opérations de prospection électronique.
La société utilisait des données de prospects collectées par des courtiers en données via des sites de jeux-concours et de tests de produits pour ensuite les démarcher par courriel ou SMS pour ses clients annonceurs. La CNIL avait considéré que la présentation trompeuse de certains formulaires ne permettait pas d’obtenir un consentement libre et univoque. Elle avait en conséquence enjoint à la société de cesser toute prospection sans consentement dans un délai de neuf mois, sous astreinte de 10 000 euros par jour de retard. Pour se conformer à cette injonction, la société a mis en place un dispositif de contrôle des formulaires utilisés par ses partenaires courtiers, reposant sur une analyse automatisée complétée par une vérification humaine. La CNIL a jugé ces mesures satisfaisantes et a clôturé l’injonction sans liquider l’astreinte le 17 septembre 2026.
À retenir : le recours à des courtiers en données ne décharge pas l’annonceur de sa responsabilité. Celui-ci doit mettre en place des mécanismes effectifs de contrôle du consentement recueilli pour son compte et demeure responsable de sa validité, y compris lorsqu’un formulaire non conforme échappe à ses contrôles.
Pour plus d’informations sur la collecte des données par le biais de courtier et les bonnes pratiques de prospection, consultez notre article.
Source : Délibération SAN-2026-012 du 17 septembre 2026 - Légifrance
[1er octobre 2026] Dans le cadre du CyberMois, la CNIL et Cybermalveillance.gouv.fr publient un guide en 3 étapes pour aider les particuliers à réagir face à une violation de données.
Destiné aux particuliers, ce guide se présente comme une liste de choses à faire du jour de la découverte de la violation jusqu’à J+30. La première semaine, la CNIL recommande de lire et conserver le message reçu, de changer les mots de passe compromis, d’activer la double authentification, de se méfier des tentatives d'hameçonnage et, si des données bancaires sont concernées, d’informer sa banque et faire opposition à sa carte si nécessaire. Les semaines suivantes, la CNIL recommande de surveiller ses comptes bancaires et comptes en ligne ainsi que de protéger son identité. Au quotidien, la CNIL suggère d’adopter de bonnes pratiques, comme l’utilisation d’un mot de passe différent pour chaque service.
Source : Violation de données personnelles, que faire en 3 étapes clés ?
Depuis le 11 septembre 2026, l'article 14 du Cyber Resilience Act impose à tout fabricant de produits comportant des éléments numériques de signaler les vulnérabilités activement exploitées ainsi que les incidents graves affectant la sécurité de ses produits. Le signalement doit être fait sur la plateforme Single Reporting Platform gérée par l'ENISA en trois étapes dans le signalement : une alerte précoce sous 24 heures dès la connaissance des faits, une notification complète sous 72 heures, puis un rapport final, dont le délai varie entre 72 heures et 14 jours selon la gravité. Si vous êtes fabricant de logiciels ou d'objets connectés, l'enjeu pratique est désormais d'articuler ce nouveau circuit de signalement avec celui, déjà existant, de la notification de violation de données personnelles sous 72 heures prévue par le RGPD : les deux régimes doivent être gérés de façon coordonnée en cas d'incident touchant à la fois la sécurité du produit et des données personnelles.
Source : https://digital-strategy.ec.europa.eu/en/policies/cra-reporting
Lien vers la plateforme de signalement : SRP Portal - User Selection
[31 août 2026] La Commission européenne a désigné ChatGPT, Reddit et Roblox au titre du Digital Services Act, ces services ayant déclaré dépasser le seuil de 45 millions d'utilisateurs actifs mensuels moyens dans l'Union européenne. Conformément au DSA, ces acteurs disposent de quatre mois, jusqu'à fin décembre 2026, pour se conformer aux obligations renforcées du DSA : identification, évaluation et atténuation des risques systémiques liés à leurs algorithmes, à la protection des mineurs, aux droits fondamentaux et aux processus électoraux. Avec ces désignations, 28 acteurs sont désormais soumis à ce régime renforcé. Cette qualification de ChatGPT illustre l'application du DSA aux services d'IA hybrides intégrant une fonction de recherche : un précédent à surveiller pour tout éditeur de chatbot ou d'assistant IA approchant ce seuil d'audience.
Source : https://digital-strategy.ec.europa.eu/fr/news/commission-designates-chatgpt-reddit-roblox-under-digital-services-act
[3 septembre 2026] Par un arrêt du 3 septembre 2026 (affaire C 798/24, Jautiva), la CJUE considère que le droit européen n'impose pas la publication systématique des données de tous les actionnaires d'une société anonyme, notamment les actionnaires minoritaires. Si un accès public sert des objectifs légitimes tels que la transparence économique ou la lutte contre le blanchiment, il doit rester proportionné, conformément aux articles 7 et 8 de la Charte des droits fondamentaux de l’Union européenne. Dès lors, un accès en libre téléchargement, sans garde-fou contre l'usage massif ou non identifié des données, constitue une ingérence disproportionnée dans la vie privée. La Cour privilégie un accès réservé aux personnes justifiant d'un intérêt légitime. Ainsi, cette décision illustre la nouvelle obligation des dirigeants d’entreprises de limiter la mise à disposition de leurs registres d'actionnaires ou de bénéficiaires effectifs.
Pour plus d’information sur la protection des données personnelles des professionnels en France, vous pouvez consulter notre article : https://www.squairlaw.com/fr/blog/donnees-personnelles-les-professionnels-sont-de-plus-en-plus-proteges
Source : https://curia.europa.eu/site/upload/docs/application/pdf/2026-09/cp260115fr.pdf
[3 septembre 2026] Le 2 septembre 2026, l'autorité irlandaise de protection des données (DPC) a prononcé un blâme, des injonctions et 645 000 euros d'amendes contre le Health Service Executive (HSE). Cette décision fait suite à des intrusions filmées dans d'anciens hôpitaux psychiatriques désaffectés. En effet, l'autorité a constaté une violation grave de l'obligation de sécurité, d'intégrité et de confidentialité (art. 5, par. 1, f et art. 32, par. 1 du RGPD). Les dossiers médicaux d’anciens patients étaient conservés dans des locaux insalubres. De plus, aucune mesure de traçabilité ni de contrôle d'accès à ces dossiers n'était en place. Par ailleurs, le régulateur a sanctionné le non-respect du principe de limitation de conservation des données dès lors que des dossiers psychiatriques identifiables étaient conservés bien au-delà des délais légaux, faute d’avoir une politique d'élimination sécurisée. En outre, l’autorité a considéré que le HSE a manqué à ses obligations de notification de la violation de données à la DPC dans le délai requis de 72 heures ainsi qu’aux personnes concernées. Face à ces manquements, la DPC a ordonné un audit complet des archives, leur sécurisation immédiate et la destruction des documents.
[10 septembre 2026] L’agence allemande d'évaluation de crédit (SCHUFA) a rejeté la mise en demeure adressée par l'ONG noyb (« none of your business ») le 26 août 2026. Noyb a immédiatement engagé un référé ainsi qu'une action collective. Des enquêtes menées par des médias allemands avaient révélé à la mi-juillet que la SCHUFA conserve dans une base de données les historiques d'emprunt et d'insolvabilité de 69 millions de personnes, sans limitation de durée. Les données les plus anciennes remontaient pour certaines à 1999. Cette procédure s'inscrit dans un mouvement plus large de resserrement du contrôle sur les agences de scoring de crédit en Europe. Dans plusieurs procédures distinctes (OGH, 12 août 2026, 6 Ob 147/25y ; 6 Ob 151/25m), la Cour suprême autrichienne a jugé qu'une agence de crédit comme CRIF ne peut collecter de données auprès d'éditeurs d'adresses qui les traitent à des fins de marketing, en violation du principe de limitation des finalités. Ces affaires interrogent une même pratique de fond, celle de bases de données de solvabilité étendues au-delà de ce qui est nécessaire ou utilisées pour d’autres finalités.
Sources :
[10 septembre 2026] Une coalition de 19 organisations et entreprises, dont noyb et le Bureau européen des unions de consommateurs (BEUC), a publié une lettre ouverte demandant aux institutions européennes de maintenir la proposition du Digital Omnibus qui permettrait aux utilisateurs de paramétrer une seule fois leurs préférences cookies (accepter, refuser ou limiter le tracking) au niveau de son navigateur ou de son terminal au lieu de le faire pour chaque site. Les sites et applications devraient ensuite respecter automatiquement ce choix, ce qui réduirait considérablement l’apparition des bandeaux cookies et la confusion des internautes. Le Conseil de l'Union européenne a toutefois retiré cette disposition de sa position, sous la pression de certains États membres, tandis que des amendements en faveur du dispositif ont été déposés au Parlement européen. En pratique, l’enjeu est important : si cette proposition était adoptée dans cette logique, nous pourrions évoluer d’un modèle où le consentement est demandé site par site via un bandeau vers un modèle dans lequel les préférences définies au niveau du navigateur ou du terminal seraient automatiquement communiquées aux sites et applications et devraient être respectées.
Source : https://noyb.eu/en/open-letter-civil-society-coalition-urges-eu-kill-cookie-banner
Pour plus d’informations sur les cookies et le consentement multi-terminaux, vous pouvez consulter cet article : https://www.squairlaw.com/fr/blog/cookies-et-consentement-multi-terminaux-la-cnil-fixe-le-cadre
[14 septembre 2026] L'Agence espagnole de protection des données (AEPD) a reçu la première notification d'une violation de données personnelles dans laquelle l'attaque aurait été menée par un agent d'IA. D'après la notification de la violation par l'organisation concernée, l'agent a lancé une analyse de vulnérabilités sur des fichiers génériques de l’application puis a recherché de manière autonome des failles dans l'application, ce qui lui a permis de modifier des données personnelles et d'accéder ainsi à des factures. L'AEPD reste prudente car les faits doivent être analysés, l'usage d'un modèle d’IA n'implique pas que celui-ci ou son fournisseur ait été compromis. Elle souligne toutefois que l'IA en tant que telle ne crée pas de menace nouvelle mais accroît la vitesse, l'ampleur et l'adaptabilité des techniques existantes, ce qui réduit le temps pour détecter et contenir un incident.
[17 septembre 2026] La Commission européenne a adopté la proposition de règlement EU KIDS Act le 17 septembre 2026. Cette proposition interdit l'accès des enfants de moins de 13 ans aux réseaux sociaux et fixe à 15 ans l'âge minimal pour ouvrir son propre compte. Entre 13 et 15 ans, l'accès aux réseaux sociaux doit avoir lieu uniquement par un compte créé et supervisé par un parent ou tuteur, avec notamment un temps d'écran limité à une heure par jour. La vérification de l'âge devient ainsi obligatoire à l'ouverture d'un compte, notamment via une application européenne qui ne conservera ni pièce d'identité ni donnée biométrique. Le texte est actuellement soumis au Parlement européen et au Conseil.
Le texte impose une obligation de sécurité pour les plateformes avec notamment l’interdiction de mettre à disposition des fonctionnalités addictives, du défilement ininterrompu et des notifications nocturnes. A l’inverse, les plateformes doivent notamment prévoir la mise par défaut des profils privés et la désactivation des compagnons d'IA et chatbots. Les très grandes plateformes devront ainsi démontrer que leurs services sont « privacy by design » dès leur conception, sous le contrôle d'un auditeur indépendant, avec des enquêtes de la Commission européenne.
Si vous éditez un service en ligne accessible aux mineurs, vous devrez revoir vos mécanismes de vérification d'âge et le paramétrage par défaut.
Source : https://ec.europa.eu/commission/presscorner/detail/fr/ip_26_1890
[23 septembre 2026] Le 17 septembre 2026, le Comité européen de la protection des données (CEPD) a adopté deux séries de lignes directrices importantes.
En matière de sanctions RGPD, le CEPD définit une méthode en cinq étapes, destinée à harmoniser la décision des autorités nationales de protection des données d’infliger ou non une amende. L’autorité doit notamment vérifier que l’infraction est susceptible d’être sanctionnée, identifier l’organisme responsable, déterminer l’existence d’une faute intentionnelle ou d’une négligence, apprécier les circonstances aggravantes ou atténuantes, puis s’assurer que l’amende envisagée est effective, proportionnée et dissuasive. Pour les infractions mineures, un rappel à l’ordre pourra notamment être privilégié. Ces lignes directrices, illustrées par 14 exemples pratiques, sont soumises à consultation publique jusqu’au 13 novembre 2026.
Le CEPD a également adopté la version finale de ses lignes directrices sur l’articulation entre le Digital Services Act (DSA) et le RGPD. Elles visent à assurer une application cohérente des deux règlements lorsque les obligations imposées aux prestataires de services intermédiaires impliquent des traitements de données personnelles.
[11 septembre 2026] Une plainte contre Méta, résultant d’une action collective a été déposée le 11 septembre 2026. Les demandeurs reprochent à Meta d'avoir extrait des gabarits biométriques à partir de photos publiées par ses utilisateurs, pour alimenter la reconnaissance faciale NameTag intégrée à ses lunettes connectées et aux modèles d'IA générative.
En droit européen, la génération d'empreintes faciales qui constituent des données biométriques, et plus généralement des données sensibles, exige en principe de recueillir le consentement de la personne concernée ainsi que la réalisation d'une analyse d'impact préalable.
Pour les acteurs développant ou déployant des modèles d’IA, cette affaire rappelle également l’importance de documenter précisément l’origine et les conditions de collecte des données d’entraînement, afin d’en assurer la traçabilité et de permettre l’exercice effectif des droits des personnes concernées, notamment en cas de demande d’effacement ou d’opposition.
Source : https://www.wired.com/story/meta-sued-over-training-data-for-its-ai-and-face-recognition-systems/
Caroline Chancé, Jeannie Mongouachon, Clémentine Beaussier, Victoire Grosjean et Juliette Lobstein
.png)