Beast Magazine

Luxembourg·jeudi 8 octobre 2026·Flux RSS

Tech··10 min

Protection des données clients au Luxembourg : RGPD, pas Loi 25

La protection des données clients au Luxembourg obéit au RGPD et à la loi du 1er août 2018, pas à la « Loi 25 » québécoise que Google associe souvent à cette recherche : voici ce que risquent concrètement les PME et comment s'en prémunir.

Bureau d'entreprise au Luxembourg avec un écran affichant un tableau de conformité RGPD, mains sur un clavier, aucun visage visible
Illustration Beast Magazine

La protection des données clients est redevenue un sujet de direction générale au Luxembourg : entre les 846 nouvelles réclamations reçues par la CNPD en 2025, en hausse de 40 % sur un an, et l'amende record de 746 millions d'euros infligée à Amazon depuis Esch-sur-Alzette, les dirigeants n'ont plus le luxe de traiter le sujet comme une formalité administrative. Ce guide s'adresse aux PME et ETI établies au Luxembourg : il explique ce que dit réellement la réglementation applicable, et non la « Loi 25 » québécoise que Google associe souvent, à tort, à cette recherche.

Protection des données clients au Luxembourg : RGPD, pas « Loi 25 »

Beaucoup de dirigeants tombent sur la « Loi 25 » en cherchant des informations sur la conformité de leur entreprise. Il s'agit d'une loi québécoise, entrée en vigueur par étapes entre 2022 et 2024, qui encadre la protection des renseignements personnels dans le secteur privé au Canada. Elle ne s'applique à aucune entreprise luxembourgeoise. Le cadre applicable au Luxembourg est le règlement européen RGPD, d'application directe depuis le 25 mai 2018 selon EUR-Lex, complété par la loi du 1er août 2018 qui organise la Commission nationale pour la protection des données et met en œuvre le RGPD, publiée au Mémorial A n°686 selon Legilux. Cette loi abroge celle du 2 août 2002 et fait de la CNPD, dont le siège est à Esch-sur-Alzette, l'autorité de contrôle compétente pour toute question liée à la protection des données clients, salariés ou prospects. Le RGPD s'applique dès qu'une entreprise traite des données de résidents de l'Union européenne, y compris si elle est établie hors UE, dès lors qu'elle cible ce marché. Pour comprendre ce que contrôle précisément la CNPD, consultez notre guide RGPD au Luxembourg.

Quelles bases légales utiliser pour les données de vos clients ?

Le RGPD impose qu'un traitement de données personnelles s'appuie toujours sur une des six bases légales prévues : le consentement, l'exécution d'un contrat, le respect d'une obligation légale, la sauvegarde d'un intérêt vital, une mission d'intérêt public, ou l'intérêt légitime du responsable de traitement, selon le guide de mise en conformité publié par la CNPD. Dans la pratique commerciale courante, la gestion des données clients, facturation, suivi contractuel, lutte anti-fraude, relève le plus souvent du contrat ou de l'intérêt légitime, tandis qu'une campagne marketing par email nécessite en général un consentement explicite et révocable. Le choix de la base légale n'est pas qu'une formalité : il détermine les droits exacts dont dispose le client, comme le retrait du consentement ou le droit d'opposition, et les mentions à faire figurer dans votre politique de confidentialité. Une erreur fréquente observée par la CNPD consiste à invoquer l'intérêt légitime pour des traitements publicitaires sans avoir documenté la mise en balance avec les droits des personnes concernées, exactement le motif qui a coûté 746 millions d'euros à Amazon Europe Core en 2021.

Registre des traitements : l'exemption dont bénéficient les PME

Le RGPD impose en principe à tout responsable de traitement de tenir un registre des traitements. Mais une dérogation reprise dans le guide de la CNPD dispense les entreprises de moins de 250 salariés, à condition que leurs traitements soient occasionnels, qu'ils ne portent pas sur des catégories particulières de données comme la santé ou les opinions politiques, et qu'ils ne présentent pas de risque pour les droits des personnes concernées. Dans les faits, peu de PME luxembourgeoises remplissent réellement ces trois conditions cumulatives dès qu'elles traitent des données clients de façon récurrente, via un CRM, une facturation ou une newsletter : la dérogation couvre surtout les traitements ponctuels et marginaux, pas l'activité commerciale quotidienne. Avant de se dispenser du registre, il est donc plus sûr de vérifier, traitement par traitement, si chacun entre réellement dans ce cadre étroit.

Faut-il nommer un délégué à la protection des données (DPO) ?

La désignation d'un délégué à la protection des données est obligatoire dans trois cas, selon la CNPD :

  • l'entreprise est un organisme public ;
  • son activité de base implique un suivi régulier et systématique des personnes à grande échelle ;
  • elle traite à grande échelle des données dites sensibles, comme la santé ou l'origine, ou des données à caractère pénal.

En dehors de ces trois cas, la nomination d'un DPO reste facultative, mais peut rassurer des clients B2B eux-mêmes soumis à des exigences de conformité renforcées. Lorsqu'un DPO est désigné, ses coordonnées doivent être communiquées à la CNPD. Notre guide détaille les critères et la procédure de désignation.

Conserver les données clients : RGPD contre obligation comptable de 10 ans

Le principe de minimisation du RGPD impose de ne pas conserver les données personnelles plus longtemps que nécessaire à la finalité du traitement. Mais au Luxembourg, l'article 16 du Code de commerce impose en parallèle de conserver les documents comptables, livres, factures et pièces justificatives liées à la relation client, pendant 10 ans à compter de la clôture de l'exercice, selon Guichet.lu. Les données strictement nécessaires à la preuve comptable, comme l'identité, les montants et les dates de facturation, peuvent être conservées dix ans à ce seul titre, tandis que les données accessoires, préférences, historique de navigation ou données marketing, doivent être purgées bien plus tôt, dès que la finalité commerciale qui justifiait leur collecte a disparu. En pratique, une politique de conservation des données clients devrait documenter, traitement par traitement, laquelle des deux durées s'applique.

Violation de données : la procédure de notification à la CNPD en 72 heures

Toute violation de données présentant un risque pour les droits et libertés des personnes concernées doit être notifiée à la CNPD dans les 72 heures suivant sa découverte par le responsable de traitement, via le formulaire officiel transmis à l'adresse [email protected], selon la section dédiée du site de la CNPD. Lorsque le risque est élevé pour les personnes concernées, vol de données bancaires, de mots de passe ou de données de santé, celles-ci doivent en plus être informées dans les meilleurs délais, en complément de la notification à l'autorité. Ce délai de 72 heures court dès la découverte de l'incident, pas une fois l'enquête terminée : mieux vaut notifier avec des informations encore partielles, puis les compléter, que dépasser le délai en attendant une investigation exhaustive. Près d'une violation sur deux, 49 % selon le rapport annuel 2025 de la CNPD, a pour origine une simple erreur humaine, bien avant le piratage informatique : un fichier client envoyé au mauvais destinataire, une sauvegarde mal paramétrée ou un accès non révoqué après un départ. Une politique de sauvegarde et de contrôle des accès correctement dimensionnée reste la première ligne de défense avant même la procédure de notification.

Ce que risque une entreprise qui néglige la protection des données clients

Au Luxembourg, les sanctions se cumulent sur deux niveaux : celles prévues par le RGPD lui-même et celles ajoutées par la loi du 1er août 2018. Le tableau ci-dessous résume les montants en vigueur.

SanctionMontant / tauxTexte applicable
Amende RGPD généraleJusqu'à 20 millions € ou 4 % du CA mondialRèglement RGPD, article 83
Amende administrative luxembourgeoiseDe 500 à 250 000 €Loi du 1er août 2018
Astreinte journalièreJusqu'à 5 % du CA journalier moyenLoi du 1er août 2018
Amende CNPD contre Amazon (2021)746 millions €Décision CNPD, violations confirmées en 2025

Ces amendes de la loi luxembourgeoise sanctionnent spécifiquement la violation de certains articles, dont les articles 3 à 15, 18 à 30 et 34 à 38 de la loi, avec une exemption pour l'État et les communes. Le cas Amazon Europe Core montre que même les montants les plus élevés ne restent pas théoriques : la CNPD avait sanctionné en juillet 2021 un traitement publicitaire fondé sur l'intérêt légitime jugé non conforme, et le tribunal administratif a confirmé en mars 2025 les violations essentielles retenues, renvoyant le dossier à la CNPD pour une nouvelle analyse, selon Paperjam. Pour une PME, le risque concret tient moins à la sanction maximale théorique qu'aux 1 909 dossiers traités et 425 notifications de violations enregistrées par la CNPD en 2025 : le contrôle est devenu une réalité statistique, pas une hypothèse lointaine. Un diagnostic de cybersécurité gratuit existe pour les PME luxembourgeoises et permet souvent de repérer les failles avant qu'elles ne deviennent une violation à notifier.

Secteur financier : un secret professionnel qui se double du RGPD

Pour les établissements du secteur financier, la protection des données clients ne se limite pas au RGPD. L'article 41 de la loi du 5 avril 1993 sur le secteur financier impose un secret professionnel bancaire distinct : recourir à un prestataire cloud ou à un sous-traitant non régulé nécessite l'accord explicite du client pour lever ce secret, en plus des exigences RGPD applicables aux sous-traitants, selon la circulaire CSSF 06/240. Cette double contrainte explique pourquoi la place financière luxembourgeoise reste particulièrement prudente sur l'externalisation de ses données clients, à rebours de certaines pratiques observées dans d'autres secteurs d'activité.

En définitive, la protection des données clients au Luxembourg se résume à quelques réflexes simples : s'appuyer sur le RGPD et la loi du 1er août 2018 plutôt que sur des références étrangères comme la « Loi 25 », documenter la base légale de chaque traitement, vérifier si l'exemption de registre s'applique vraiment, concilier conservation RGPD et obligation comptable de 10 ans, et préparer en amont la procédure de notification à la CNPD avant qu'une violation ne survienne. Les chiffres du rapport annuel 2025 de la CNPD montrent que le sujet ne faiblit pas : mieux vaut s'y préparer à froid qu'en découvrir les failles sous 72 heures de pression.

Questions fréquentes

La « Loi 25 » s'applique-t-elle à une entreprise luxembourgeoise ?

Non. La « Loi 25 » est une loi québécoise sur la protection des renseignements personnels dans le secteur privé, entrée en vigueur par étapes entre 2022 et 2024 au Canada. Elle ne s'applique à aucune entreprise luxembourgeoise. Pour la protection des données clients au Luxembourg, le cadre applicable est le RGPD, complété par la loi du 1er août 2018 qui organise la CNPD et fixe les sanctions locales.

Combien de temps peut-on conserver les données d'un client au Luxembourg ?

Cela dépend de la finalité. Le principe de minimisation du RGPD impose de ne pas garder les données plus longtemps que nécessaire. Mais les documents comptables liés à la relation client, factures et pièces justificatives, doivent être conservés 10 ans à compter de la clôture de l'exercice, en vertu de l'article 16 du Code de commerce, selon Guichet.lu. Les données non comptables doivent être purgées plus tôt.

Quelle loi protège les données personnelles au Luxembourg ?

Le règlement européen RGPD (UE 2016/679), d'application directe depuis le 25 mai 2018, et la loi luxembourgeoise du 1er août 2018 portant organisation de la CNPD et mise en œuvre du RGPD, publiée au Mémorial A n°686 selon Legilux. Cette loi fixe aussi des amendes locales spécifiques, de 500 à 250 000 €, en complément des sanctions du RGPD.

Que signifie RGPD ?

RGPD signifie règlement général sur la protection des données. C'est le règlement européen (UE 2016/679) qui encadre le traitement des données personnelles dans l'Union européenne, dont le Luxembourg, depuis le 25 mai 2018. Il impose notamment une base légale pour chaque traitement, des droits pour les personnes concernées et des sanctions en cas de non-conformité, selon EUR-Lex.

Quand une entreprise luxembourgeoise doit-elle désigner un DPO ?

La désignation d'un délégué à la protection des données est obligatoire dans trois cas selon la CNPD : l'entreprise est un organisme public, son activité implique un suivi régulier et systématique des personnes à grande échelle, ou elle traite à grande échelle des données sensibles ou pénales. Hors de ces cas, la nomination reste facultative.

Faut-il notifier toute violation de données à la CNPD ?

Seulement si elle présente un risque pour les droits et libertés des personnes concernées. Dans ce cas, la notification doit intervenir dans les 72 heures suivant la découverte, via le formulaire officiel transmis à [email protected], selon la CNPD. Si le risque est élevé, les personnes concernées doivent aussi être informées dans les meilleurs délais.