EnglishFrançais
Luxembourg flag

Luxembourg

Lois luxembourgeoises sur la protection des données : RGPD, CNPD et l'amende Amazon (2026)

Par Équipe éditoriale de Recording Law34 min de lecture
Lois luxembourgeoises sur la protection des données : RGPD, CNPD et l'amende Amazon (2026)

Questions fréquentes

Quelle est la principale loi sur la protection des données au Luxembourg ?

Le cadre luxembourgeois de protection des données repose sur le RGPD de l'Union européenne, directement applicable, et sur la loi nationale du 1er août 2018. Cette loi nationale établit la structure et les pouvoirs de la CNPD, fixe des règles nationales là où le RGPD laisse une marge de manœuvre aux États membres, et fixe l'âge numérique de consentement à 16 ans. Une seconde loi du 1er août 2018 couvre le traitement des données en matière pénale et de sécurité nationale, mettant en œuvre la directive européenne 2016/680. La Constitution de 2023 garantit désormais expressément à la fois le droit à la vie privée (article 20) et le droit à la protection des données à caractère personnel (article 31).

Qu'est-il advenu de l'amende RGPD de 746 millions d'euros infligée à Amazon ?

La CNPD a infligé l'amende à Amazon Europe Core S.à r.l. le 15 juillet 2021 pour avoir traité des données personnelles à des fins de publicité ciblée sans base légale valable. Le tribunal administratif du Luxembourg a intégralement confirmé l'amende le 18 mars 2025. Amazon a ensuite fait appel devant la Cour d'appel, qui a annulé l'amende le 12 mars 2026 pour des motifs procéduraux : la CNPD n'avait pas évalué la négligence, n'avait pas réalisé de véritable analyse de proportionnalité, et avait constaté un manquement sans donner à Amazon la possibilité d'y répondre. Les manquements sous-jacents au RGPD ont été largement confirmés à chaque étape. L'affaire a été renvoyée à la CNPD pour une nouvelle analyse et éventuellement une nouvelle sanction. Amazon a déjà mis ses pratiques en conformité.

Quelles sont les exigences de notification des violations de données au Luxembourg ?

Les responsables de traitement doivent notifier la CNPD dans un délai de 72 heures après avoir pris connaissance d'une violation de données personnelles susceptible d'engendrer un risque pour les personnes. Les notifications sont adressées à databreach@cnpd.lu. Si la violation présente un risque élevé pour les droits et libertés des personnes, les personnes concernées doivent également être notifiées sans délai excessif. Toutes les violations doivent être documentées dans un registre interne, qu'elles soient ou non notifiables. Les sous-traitants doivent notifier le responsable de traitement sans délai excessif afin que celui-ci puisse respecter le délai de 72 heures.

Quelles règles particulières de protection des données s'appliquent au secteur financier luxembourgeois ?

Les institutions financières doivent respecter à la fois le RGPD et les obligations de secret professionnel prévues à l'article 41 de la loi du 5 avril 1993 sur le secteur financier. L'article 458 du Code pénal luxembourgeois fait de la divulgation non autorisée de données de clients une infraction pénale, passible d'une peine d'emprisonnement de 8 jours à 6 mois et d'amendes de 500 à 5 000 euros. Ces sanctions pénales s'appliquent en sus des amendes administratives RGPD. Des exceptions autorisent la divulgation à des fins de lutte contre le blanchiment d'argent, sur ordonnance judiciaire, et pour les obligations fiscales d'échange de renseignements, mais les institutions financières doivent vérifier chaque divulgation au regard des deux cadres.

Quel est le rôle de la CNPD dans le règlement européen sur l'IA ?

Le projet de loi luxembourgeois n° 8476, déposé en décembre 2024, désigne la CNPD comme l'autorité nationale principale de surveillance du marché du Luxembourg pour le règlement européen sur l'IA (règlement (UE) 2024/1689). La CNPD supervisera les systèmes d'IA déployés au Luxembourg, coordonnera les autorités sectorielles, et servira de point de contact principal avec les institutions européennes en matière d'IA. Cette désignation s'appuie sur l'expertise de la CNPD en matière de protection des données, étant donné que les systèmes d'IA dépendent fortement du traitement des données personnelles.

Quelles sont les amendes RGPD maximales pouvant être imposées au Luxembourg ?

La CNPD peut imposer des amendes selon deux paliers. Pour les manquements aux obligations des responsables de traitement et des sous-traitants (articles 8, 11, 25 à 39, 42, 43), le maximum est de 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu. Pour les manquements aux principes fondamentaux, aux droits des personnes concernées ou aux règles de transfert international (articles 5 à 7, 9, 12 à 22, 44 à 49), le maximum est de 20 millions d'euros ou 4 % du chiffre d'affaires annuel mondial. La CNPD applique également les lignes directrices 04/2022 du CEPD sur le calcul des amendes et doit désormais réaliser une analyse expresse de proportionnalité, comme l'a confirmé l'appel Amazon.

Comment fonctionnent les transferts transfrontaliers de données depuis le Luxembourg ?

Au sein de l'Union européenne et de l'Espace économique européen, les données personnelles circulent librement. Les transferts vers des pays tiers requièrent l'un des mécanismes suivants : (1) une décision d'adéquation de la Commission européenne (au début de 2026, 16 pays sont couverts, y compris les États-Unis en vertu du cadre de protection des données UE-États-Unis et, depuis février 2026, le Brésil) ; (2) des clauses contractuelles types accompagnées d'une analyse d'impact des transferts ; (3) des règles d'entreprise contraignantes approuvées par la CNPD ; ou (4) d'autres dérogations prévues à l'article 49. Les institutions financières doivent également s'assurer que les transferts respectent les obligations de secret professionnel, ce qui peut exiger des protections contractuelles supplémentaires au-delà des CCT.

Mises à jour

Mise à jour majeure : ajout de la superposition du règlement européen sur l'IA, du projet de loi luxembourgeois 8476, du bac à sable Sandkëscht pour l'IA, des articles 20 et 31 de la Constitution de 2023, du calendrier complet de l'appel Amazon jusqu'à l'annulation par la Cour d'appel (mars 2026) et au réexamen par la CNPD, de la stratégie Souveraineté numérique 2030, des règlements de février 2024 sur la procédure d'instruction, et de la décision d'adéquation Brésil-UE.

Publication initiale.

Sources et références

  1. CNPD, aperçu de la législation nationale(cnpd.public.lu).gov
  2. CNPD, communiqué officiel sur l'arrêt de la Cour d'appel dans l'affaire Amazon (mars 2026)(cnpd.public.lu).gov
  3. CNPD, annonce de la décision Amazon (mars 2025)(cnpd.public.lu).gov
  4. CNPD, orientations sur la notification des violations de données(cnpd.public.lu).gov
  5. CNPD, rapports annuels(cnpd.public.lu).gov
  6. CNPD, obligations du règlement sur l'IA (août 2025)(cnpd.public.lu).gov
  7. CNPD, mise en œuvre nationale du règlement sur l'IA (novembre 2024)(cnpd.public.lu).gov
  8. EUR-Lex, Règlement général sur la protection des données(eur-lex.europa.eu).gov
  9. EUR-Lex, règlement européen sur l'IA (règlement 2024/1689)(eur-lex.europa.eu).gov
  10. CEPD, lignes directrices 04/2022 sur le calcul des amendes administratives(edpb.europa.eu).gov
  11. CSSF, Commission de Surveillance du Secteur Financier(cssf.lu).gov
  12. Arendt, projet de loi luxembourgeois 8476 et règlement sur l'IA(arendt.com)
  13. Commission européenne, décisions d'adéquation pour les pays tiers(commission.europa.eu).gov
Partager :