Le 20 décembre 2022, la formation restreinte de la CNIL a prononcé un non-lieu à sanctionner à l'encontre de Lusha, société américaine sans établissement dans l'Union européenne. L'extension de navigateur commercialisée par la société révèle à ses clients les coordonnées professionnelles des personnes dont ils consultent le profil sur LinkedIn ou Salesforce ; trois applications de gestion de contacts développées par ses filiales aspiraient les carnets d'adresse de leurs utilisateurs pour alimenter la base. À la suite d'une plainte déposée en janvier 2018, la CNIL a examiné un défaut de base légale et un non-respect du droit d'accès, mais a estimé que le RGPD n'était pas applicable à la société : son offre et le suivi du comportement ne visaient pas les personnes concernées au sens de l'article 3. La décision figure anonymisée dans le tableau officiel des sanctions ; Lusha est nommée dans les analyses juridiques publiées de la décision.