- Le blog et les actualités de Witik
- Cybersécurité, RGPD & IA : Les actus d'Août 2026
- 1 - AI Act : ça y est (enfin presque)
- 2 - Démarchage téléphonique : fini le « qui ne dit mot consent »
- 3 - Les États-Unis recrutent des « corsaires » du cyber
- 4 - Twitch à ses créateurs : vos contenus entraîneront nos IA… sauf si vous dites non
- 5 - 825 millions d’euros d’amende pour Uber : quand l’algorithme décide seul
- 6 - Réseaux sociaux interdits aux moins de 15 ans : copie à revoir
- 7 - Les cyberattaques du mois
- 8 - Et voilà, vous êtes à jour !
Cybersécurité, RGPD & IA : Les actus à ne pas manquer d'août 2026
:format(webp))
AI Act : ça y est (enfin presque)
Le 2 août était coché depuis longtemps dans les agendas de tous ceux qui suivent l’AI Act.
Et pour cause : depuis cette date, une nouvelle série d’obligations est devenue applicable et, surtout, le règlement est entré dans sa phase de contrôle et de sanction. Le Bureau européen de l’IA et les autorités nationales peuvent désormais contrôler son application et sanctionner certains manquements.
Parmi les grandes nouveautés : les obligations de transparence de l’article 50. Dans certaines situations, il faut désormais informer les personnes lorsqu’elles interagissent avec une IA, signaler les deepfakes ou encore rendre détectables certains contenus générés ou manipulés par IA.
Mais si vous pensiez que le 2 août marquait la fin du calendrier à rallonge de l’AI Act… raté.
Les principales obligations concernant les systèmes à haut risque ont finalement été repoussées. Celles visant notamment certains usages dans le recrutement, l’éducation, la justice ou l’accès aux services essentiels s’appliqueront à partir de décembre 2027. Pour certains systèmes intégrés à des produits réglementés, il faudra même attendre août 2028.
Donc oui, l’AI Act est désormais beaucoup plus concret. Mais non, nous n’avons pas fini de parler de son entrée en application.
Rendez-vous au prochain épisode.
Source : European Commission
Démarchage téléphonique : fini le « qui ne dit mot consent »
Depuis le 11 août, les règles du démarchage téléphonique ont changé.
Jusqu’ici, une entreprise pouvait appeler un consommateur à des fins commerciales, sauf si celui-ci s’y était opposé, notamment via Bloctel.
Désormais, on inverse la logique : pas de consentement préalable, pas d’appel.
Et pas question de cacher ce consentement au fin fond de CGV que personne ne lit. Il doit être libre, spécifique, éclairé, univoque et résulter d’un acte positif clair. Les entreprises devront également être capables d’en apporter la preuve et ne pourront pas le conserver éternellement : sa durée est limitée à un an, sans renouvellement tacite.
Quelques exceptions subsistent, notamment lorsqu’un consommateur dispose déjà d’un contrat avec l’entreprise et que l’appel concerne son objet.
Alors, est-ce la fin des appels commerciaux qui arrivent pile au mauvais moment ? Pas forcément. La loi n’empêchera techniquement personne de composer votre numéro.
En revanche, elle change sérieusement les règles du jeu : c’est désormais à l’entreprise de prouver que vous aviez accepté d’être appelé, et non plus à vous de prouver que vous aviez dit non.
Source : economie.gouv
Les États-Unis recrutent des « corsaires » du cyber
Sur terre, les corsaires appartiennent aux livres d’histoire. Dans le cyber-espace, le concept vient peut-être de trouver une seconde vie.
Donald Trump a signé un mémorandum autorisant certaines entreprises privées américaines à mener, pour le compte et sous le contrôle du gouvernement fédéral, des opérations contre des groupes cybercriminels étrangers.
Et on ne parle pas seulement de surveillance. Les entreprises sélectionnées pourront pénétrer dans des systèmes pour collecter des renseignements, mais aussi perturber, dégrader, voire détruire des systèmes, réseaux ou données utilisés par des groupes impliqués dans des ransomwares, du phishing ou des fraudes financières.
Attention toutefois : ce n’est pas un permis de « hack back » distribué aux entreprises victimes d’une cyberattaque. Les sociétés participantes seront sélectionnées et encadrées par l’État, et leurs cibles seront définies dans le cadre du programme. Les gouvernements étrangers sont également exclus du dispositif.
Le recours au privé dans les opérations cyber américaines n’est pas nouveau. Ce qui change, c’est la place qui lui est officiellement accordée : des entreprises privées pourront désormais devenir les exécutantes d’opérations cyber offensives au nom de l’État.
De quoi remettre au goût du jour une vieille idée américaine : celle des « cyber corsaires ».
Source : L'Usine Digitale
Twitch à ses créateurs : vos contenus entraîneront nos IA … sauf si vous dites non
Vidéos, clips, audio, messages publiés dans les chats… Twitch autorise désormais par défaut l’utilisation des contenus de ses créateurs pour entraîner les modèles d’IA générative du groupe Amazon.
Vous ne voulez pas participer ? À vous de désactiver l’option.
Et Twitch ne cache pas vraiment pourquoi il a préféré l’opt-out au consentement préalable. Son directeur produit l’a expliqué assez simplement : « Si l’on optait pour un système de consentement préalable, personne ne donnerait son accord. »
Sans surprise, la formule (et le choix) ont fait grincer quelques dents chez les streamers.
Mais juridiquement, l’absence de consentement ne suffit pas à conclure que la pratique est contraire au RGPD. En Europe, l’intérêt légitime peut, sous certaines conditions, constituer une base légale pour utiliser des données personnelles afin de développer ou déployer des modèles d’IA, comme l’a déjà indiqué le CEPD.
Ce n’est toutefois pas un joker : la base légale doit être évaluée au cas par cas, les droits et libertés des personnes doivent être pris en compte et la possibilité de s’opposer effectivement au traitement peut notamment peser dans la balance.
Une actualité qui illustre plutôt bien l’un des grands débats du moment : jusqu’où les plateformes peuvent-elles puiser dans les contenus de leurs utilisateurs pour nourrir leurs IA ?
Source : FranceInfo
825 millions d’euros d’amende pour Uber : quand l’algorithme décide seul
La facture est salée. L’autorité néerlandaise de protection des données vient d’infliger près de 825 millions d’euros d’amende à Uber pour des décisions prises de manière entièrement automatisée à l’encontre de ses chauffeurs.
En cause : la désactivation de comptes en cas de suspicion de fraude ou de notes trop basses attribuées par les clients.
Le problème ? Aucune intervention humaine dans le processus de décision.
Or, les conséquences pour les chauffeurs sont loin d’être anecdotiques : une fois leur compte bloqué, temporairement ou définitivement, ils ne peuvent plus effectuer de courses et donc générer de revenus.
L’autorité néerlandaise a donc considéré qu’il s’agissait de décisions individuelles automatisées affectant significativement les personnes concernées, et les a sanctionnées sur le fondement du RGPD.
L’affaire avait débuté en France en 2020, avec une plainte collective déposée auprès de la CNIL au nom de plus de 170 chauffeurs. Uber avait depuis déjà écopé de deux sanctions dans ce dossier : 10 millions d’euros en 2023 pour des manquements à l’information des chauffeurs, puis 290 millions en 2024 concernant des transferts de données hors de l’Union européenne.
Avec ce troisième volet, le message est assez clair : automatiser une décision ne fait pas disparaître la responsabilité qui va avec.
Source : CNIL
Réseaux sociaux interdits aux moins de 15 ans : copie à revoir
L’interdiction devait entrer en vigueur pour la rentrée. Ce ne sera finalement pas le cas.
Le 14 août, le Conseil constitutionnel a censuré la mesure qui devait interdire l’accès aux réseaux sociaux aux moins de 15 ans en France.
Ce n’est pas l’objectif qui pose problème. Les Sages reconnaissent que la protection des mineurs peut justifier de limiter leur accès à certains services. C’est la méthode qui ne passe pas.
Premier problème : l’interdiction ratisse trop large. Elle pouvait concerner de nombreux services permettant de communiquer ou de partager des contenus, indépendamment des risques qu’ils présentent réellement pour les mineurs. Pour le Conseil constitutionnel, l’atteinte portée à la liberté d’expression et de communication n’était donc pas suffisamment proportionnée.
Deuxième problème, et pas des moindres : comment vérifier que quelqu’un a moins de 15 ans sans demander à tout le monde de prouver son âge ? Le dispositif aurait également concerné les adultes, sans prévoir suffisamment de garanties pour protéger leur vie privée.
Et le casse-tête ne s’arrête pas là : la Commission européenne avait déjà émis des réserves sur certaines dispositions au regard du DSA.
Le gouvernement n’abandonne pas pour autant l’idée et cherche désormais une nouvelle voie juridique.
Protéger les mineurs, oui. Encore faut-il trouver comment le faire sans créer un nouveau problème en chemin.
Source : Les Echos
Les cyberattaques du mois
Vous avez peut-être profité du mois d’août pour déconnecter un peu. Les cybercriminels, visiblement, beaucoup moins.
Intermarché : les données de près de 300 000 clients dans la nature
Début août, l’enseigne a confirmé un accès non autorisé aux systèmes liés à son service Drive. 287 605 clients sont concernés. Noms, prénoms, dates de naissance, adresses postales, numéros de téléphone, cartes de fidélité ou encore certaines informations sur les commandes ont pu être récupérés. Bonne nouvelle : aucune donnée bancaire, aucun mot de passe ni aucune adresse e-mail n’auraient été compromis.
Le risque n’en reste pas moins important. Avec suffisamment d’informations pour connaître l’identité d’un client, son adresse, son numéro de téléphone et son utilisation du Drive, les attaquants disposent de quoi concocter des tentatives de phishing particulièrement crédibles.
Intermarché a notifié la violation à la CNIL et déposé plainte auprès du parquet de Paris.
Bloctel part en laissant 3 millions de numéros derrière lui
Un cybercriminel est parvenu à compromettre un compte professionnel, lui permettant de récupérer des fichiers contenant près de 3 millions de numéros de téléphone. Parmi eux, 600 000 appartenaient à des personnes inscrites sur la liste d’opposition Bloctel.
Précision importante : la base de données de Bloctel elle-même n’a pas été piratée et, selon la DGCCRF, seuls les numéros de téléphone ont été exposés. Ni noms, ni adresses.
Une sortie de scène dont Bloctel se serait probablement bien passé.
En Pologne, les données médicales de 19 millions de personnes potentiellement exposées
On change clairement d’échelle. En Pologne, le piratage de MyDr, un fournisseur de logiciels utilisé par 12 000 établissements de santé, pourrait avoir compromis les données de près de 19 millions de personnes. Soit environ la moitié de la population du pays.
Et les données concernées sont particulièrement sensibles : noms, adresses, numéros de téléphone, identifiants nationaux… mais aussi potentiellement résultats d’examens, prescriptions et historiques de traitements. Au total, environ deux téraoctets de données auraient été dérobés.
Pour l’instant, les autorités polonaises privilégient la piste de cybercriminels motivés par l’argent et indiquent ne disposer d’aucun élément permettant d’attribuer l’attaque à un État étranger.
L’incident rappelle surtout à quel point la compromission d’un seul prestataire peut se répercuter sur tout un écosystème.
La DGFiP piratée : 678 000 particuliers et professionnels concernés
La DGFiP a confirmé que les données de 678 000 particuliers et professionnels avaient été consultées ou extraites lors de plusieurs accès non autorisés à ses systèmes en juin et juillet.
Et les informations concernées ne sont pas anodines. Pour les particuliers, on retrouve notamment les noms et prénoms, le revenu fiscal de référence, le quotient familial ou encore le taux de prélèvement à la source. Des données concernant les entreprises et certains biens immobiliers ont également été compromises.
Bonne nouvelle (malgré tout) : les espaces personnels sur impots.gouv.fr n’auraient pas été compromis et aucun identifiant ni mot de passe n’aurait été dérobé.
Plus embarrassant : les intrusions avaient bien été détectées et les accès concernés coupés. Mais la DGFiP n’avait alors pas identifié que des données avaient été extraites. Il aura fallu attendre la revendication du hacker en août pour que des investigations plus poussées révèlent le vol.
L’affaire a depuis pris une dimension politique, avec la convocation d’une cellule interministérielle de crise et le lancement d’un audit sur la sécurité des systèmes de la DGFiP.
SFR rejoint la (longue) liste des victimes
L’opérateur a confirmé qu’un accès non autorisé à un outil de gestion des raccordements fibre avait permis à un attaquant de consulter des données concernant certains de ses clients.
Parmi les informations compromises : noms, prénoms, adresses, numéros de téléphone, identifiants de contrat, mais aussi des données techniques relatives aux lignes fibre. Les mots de passe et données bancaires n’auraient en revanche pas été touchés.
SFR n’a pas communiqué le nombre exact de clients concernés. De son côté, le hacker revendique avoir récupéré plus de deux millions de lignes de données, un chiffre qui reste donc à prendre avec précaution.
L’opérateur a bloqué le compte utilisé pour accéder à l’outil, renforcé la surveillance de ses systèmes, notifié la CNIL et déposé plainte.
Au Royaume-Uni, une cyberattaque met une centrale électrique à l’arrêt
Cette fois, la cyberattaque ne s’est pas arrêtée aux données.
En juillet, une centrale électrique britannique a été contrainte de cesser son activité pendant quatre jours à la suite d’une attaque attribuée à des hackers liés à l’Iran.
Pas de panique côté réseau électrique britannique : il s’agissait d’une petite centrale de pointe fonctionnant au gaz et son arrêt n’a pas menacé l’approvisionnement du pays.
L’incident n’en reste pas moins notable. Il intervient alors que les attaques visant des infrastructures industrielles et des services essentiels se multiplient. Aux États-Unis, plus de 30 installations liées à la distribution d’eau ont récemment été compromises dans le Minnesota. Le Royaume-Uni avait lui-même déjà enregistré plusieurs cyberattaques contre ses fournisseurs d’eau potable.
Et derrière ces attaques se dessine aussi un enjeu géopolitique : selon les autorités britanniques, une part importante des incidents cyber touchant leurs infrastructures critiques et leur écosystème sont liés à des acteurs étatiques.
Solimut : des données personnelles compromises, mais combien ?
Solimut Mutuelle de France qui confirme avoir été victime d’une cyberattaque ayant entraîné une violation de données personnelles.
Pour l’instant, la mutuelle n’a communiqué ni le nombre de personnes concernées, ni la nature exacte des données compromises. Les investigations sont toujours en cours.
Le hacker, lui, avance des chiffres beaucoup plus inquiétants : plus de 1,2 million de fiches d’assurés, 770 000 coordonnées bancaires avec IBAN et BIC, mais aussi des numéros de sécurité sociale, adresses, dates de naissance ou encore déclarations de salaires auraient été récupérés.
Attention toutefois : ces chiffres n’ont pas été confirm és par Solimut et doivent donc être pris avec précaution.
Une chose est en revanche certaine : la mutuelle a bien confirmé la violation et appelle déjà ses adhérents à redoubler de vigilance face aux mails et appels suspects.
Et Solimut est loin d’être un cas isolé : quelques jours plus tôt, la Mutuelle générale de prévoyance annonçait elle aussi une cyberattaque, trois mois après celle ayant touché Almerys.
Et voilà, vous êtes à jour !
Si une actu vous a interpellé, n’hésitez pas à creuser via les articles source. Et pour les prochaines, restez connectés. On revient fin septembre avec un nouveau récap’ !
)
)