Vos préférences en matière de cookies

Lignes directrices CEPD · art. 7 RGPD

Nous utilisons des cookies techniques essentiels au fonctionnement de la plateforme (connexion, sécurité, sessions). Nous souhaiterions aussi utiliser des cookies analytiques pour comprendre comment l'améliorer.

Vous pouvez tout accepter, tout refuser, ou choisir les catégories à activer.Votre consentement est valable 6 mois et vous pouvez le retirer à tout moment depuis le pied de page.

Vous trouverez tout dans notre politique de confidentialité.

Toutes les actualités
CEPD / CEPD 19 mars 2026 6 min

Un guichet unique pour notifier les violations : ce qu'ont demandé le CEPD et le Contrôleur sur le paquet cybersécurité

Avis conjoint du 19 mars 2026 sur la proposition de Cybersecurity Act 2 et sur les modifications de la directive NIS2. Il contient ce que tout responsable attend depuis des années

En bref

Le 19 mars 2026, le Comité européen de la protection des données et le Contrôleur européen de la protection des données ont adopté un avis conjoint sur la proposition de Cybersecurity Act 2 et sur les modifications ciblées de la directive NIS2. Le paquet avait été publié par la Commission le 20 janvier 2026, qui le lendemain a formellement demandé l'avis au titre de l'article 42, paragraphe 2, du règlement (UE) 2018/1725.

Le guichet unique, la partie qui vous concerne à chaque fois

Dans la ligne de leur avis conjoint sur le Digital Omnibus, le Comité et le Contrôleur soutiennent la création d'un point d'entrée unique pour la notification des violations de données à caractère personnel, car elle réduirait la charge administrative sans abaisser le niveau de protection des personnes.

Quiconque a géré un incident sait pourquoi cela compte. Aujourd'hui, le même événement peut déclencher la notification à l'autorité de protection des données en soixante-douze heures, celle à l'autorité de cybersécurité selon un autre calendrier, et dans les entités régulées d'autres déclarations encore : formats différents, portails différents, champs qui posent la même question avec d'autres mots, le tout pendant les heures où il faudrait contenir le dommage.

Les limites posées à l'ENISA

L'avis soutient le renforcement du rôle de l'Agence de l'Union européenne pour la cybersécurité et la diffusion de la certification, et se félicite que l'avis de l'ENISA soit rendu sur demande préalable du Comité, ce qui maintient une division claire des responsabilités. Il suggère d'ajouter le Contrôleur parmi ceux qui peuvent solliciter cet avis.

  • Si le conseil d'administration de l'ENISA adopte des mesures nécessaires à l'application du règlement sur la protection des données, ces décisions devraient se limiter à des détails très techniques, avec consultation préalable du Contrôleur
  • Le périmètre du cadre européen de certification de cybersécurité et son rapport avec la certification RGPD doivent être clarifiés
  • Avant d'adopter un schéma de certification relatif à la sécurité du traitement, l'ENISA devrait consulter le Comité
  • Les schémas pour les produits et services susceptibles d'être utilisés dans des traitements devraient tenir compte des contrôles de sécurité utiles à démontrer la conformité au RGPD

La phrase à retenir

"Si la cybersécurité soutient la protection des données à caractère personnel en limitant les risques d'accès, de modification ou d'indisponibilité non souhaités, il est essentiel de garantir que les contrôles de sécurité soient mis en œuvre d'une manière qui ne porte pas atteinte aux droits et libertés fondamentaux des personnes."
— Anu Talus, présidente du Comité européen de la protection des données

C'est l'argument à utiliser quand un prestataire propose une mesure de sécurité qui collecte bien plus que nécessaire : journalisation complète des frappes, caméras au-dessus des postes, inspection du contenu des communications. La sécurité n'est pas une base légale qui absorbe tout le reste.

Sur les modifications de NIS2

Le Comité et le Contrôleur saluent la désignation des fournisseurs de portefeuilles européens d'identité numérique et de portefeuilles européens d'entreprise comme « entités essentielles ». Cela a des conséquences pratiques : qui gérera ces portefeuilles entre dans le régime le plus strict de la directive.

Sur les compétences, l'avis recommande que le cadre européen des compétences en cybersécurité ne se limite pas aux professionnels du secteur mais comprenne aussi un profil pour l'ensemble du personnel. Traduit : la sécurité n'est pas le métier de quelques-uns dans l'entreprise.

Qu'en faire maintenant

Le guichet unique est une proposition, pas une norme : rien ne change aujourd'hui. Ce que vous pouvez faire tout de suite, c'est vérifier si la procédure de notification de vos clients repose sur une seule personne remplissant des formulaires différents pour des autorités différentes, et si cette personne a devant elle la liste de qui doit être prévenu et dans quel délai.

Source officielle:EDPS - EDPB and EDPS support strengthening EU's cybersecurity and easing compliance while protecting individuals' personal data (19 marzo 2026)

Vous cherchez un outil pour votre travail de DPO ?

DPO Workspace est conçu par un DPO certifié. 30 jours d'essai gratuit.

Commencer gratuitement

Articles connexes

CEPD / CEPD
171paragraphes, et l'un d'eux parle de vos registres

« Nous conservons à des fins de recherche » : le CEPD explique pourquoi ce n'est pas une réponse

Le 15 avril 2026 le CEPD a adopté en projet les lignes directrices 1/2026 sur la recherche scientifique. La consultation publique s'est close le 25 juin et le texte définitif n'est pas encore paru. Qui tient des registres a intérêt à lire le chapitre sur la conservation : la finalité de recherche, à elle seule, ne justifie pas une durée ouverte.

15 avr. 2026Nouveau 7 min
CEPD / CEPD
12-14gli articoli sotto esame

En 2026, toutes les autorités européennes regardent la même chose : les mentions d'information

Chaque année le CEPD choisit un thème et toutes les autorités nationales le vérifient ensemble, sur la même période, par questionnaires et contrôles. Pour 2026 le thème est la transparence : comment les responsables informent les personnes de ce qu'il advient de leurs données. Sont visés l'art. 13, lorsque les données viennent de la personne concernée, et l'art. 14, lorsqu'elles viennent d'ailleurs. L'autorité tchèque l'a déjà inscrit à son plan de contrôles.

10 août 2026Nouveau 6 min
CEPD / CEPD
28 agotermine per candidarsi

Concurrence et protection des données : le CEPD ouvre la table, et il y a une échéance

Après le DSA et avant le DMA et le règlement sur l'IA, la quatrième pièce de la mosaïque réglementaire européenne porte sur le rapport entre concurrence et protection des données. Ce n'est pas théorique : cela touche aux données comme actif de marché, aux concentrations, et à la position de celui qui traite des données parce qu'il domine un marché. Le CEPD et la Commission demandent des contributions avant d'écrire, et cette fois l'échéance est proche.

30 juil. 2026Nouveau 6 min