Tech··4 min
RGPD au Luxembourg : ce que contrôle la CNPD et comment vous préparer
La CNPD a reçu 846 réclamations en 2025, soit 40% de plus qu'un an plus tôt. Voici ce qu'elle contrôle concrètement et la méthode en 7 étapes qu'elle recommande aux entreprises luxembourgeoises.

La CNPD a reçu 846 réclamations en 2025, en hausse de 40% sur un an. Pour un dirigeant luxembourgeois, c'est le signal qu'un contrôle ou une plainte n'est plus une hypothèse lointaine. Voici ce que l'autorité vérifie concrètement, et la méthode qu'elle recommande pour s'y préparer.
Ce que la CNPD peut vérifier dans votre entreprise
La Commission nationale pour la protection des données dispose d'un pouvoir de contrôle sur le respect du RGPD par les responsables de traitement établis ou actifs au Luxembourg, selon ses missions publiées sur cnpd.public.lu. Dans les faits, un contrôle ou l'instruction d'une plainte porte le plus souvent sur trois points : l'existence d'un registre des traitements à jour, la désignation d'un délégué à la protection des données (DPO) quand elle est obligatoire, et la capacité de l'entreprise à notifier une violation de données dans les délais imposés. La CNPD ne délivre pas d'agrément aux DPO, mais elle peut contrôler le respect des articles 37 à 39 du RGPD, qui encadrent leur désignation, leur position et leurs missions.
La méthode CNPD en 7 étapes
Pour structurer une mise en conformité, la CNPD publie un guide de préparation qui détaille sept étapes. Cette méthode a le mérite d'être pensée pour des équipes qui n'ont pas de juriste dédié, ce qui correspond à la réalité de nombreuses PME luxembourgeoises.
- Comprendre les changements apportés par le RGPD
- Identifier les traitements de données personnelles réalisés dans l'entreprise
- Désigner un délégué à la protection des données si l'entreprise y est tenue
- Établir un plan d'action de mise en conformité
- Gérer les risques, avec une analyse d'impact (AIPD) si nécessaire
- Organiser les processus internes
- Documenter la conformité
Le détail de chaque étape figure dans le guide de préparation RGPD de la CNPD, la seule source à suivre pour l'application concrète de ces étapes à votre activité.
Suis-je concerné par le DPO obligatoire ?
Selon la CNPD, la désignation d'un DPO est obligatoire dans trois cas précis : le traitement est effectué par une autorité publique ; l'activité de base de l'entreprise consiste en un suivi régulier et systématique des personnes concernées, à grande échelle ; ou l'activité de base porte sur un traitement à grande échelle de catégories particulières de données, comme les données de santé (articles 9 et 10 du RGPD). En dehors de ces trois cas, un DPO peut être désigné volontairement.
Dès qu'un DPO est en poste, sa nomination doit être notifiée à la CNPD via l'adresse dé[email protected], comme l'indique la page dédiée sur cnpd.public.lu/fr/professionnels/dpo.html. Une entreprise qui hésite sur son propre cas a intérêt à documenter son raisonnement : c'est souvent l'un des premiers éléments demandés lors d'une instruction de plainte.
Le réflexe des 72 heures en cas de fuite de données
Toute violation de données susceptible d'engendrer un risque pour les droits et libertés des personnes concernées doit être notifiée à la CNPD dans les 72 heures suivant sa découverte, à l'adresse [email protected]. Ce délai tombe le week-end comme en semaine, et il descend même à 24 heures pour les fournisseurs de services de communications électroniques, précise la CNPD sur sa page consacrée à la notification de violation de données. Concrètement, cela suppose qu'un dirigeant sache, avant qu'un incident ne survienne, qui déclenche la procédure en interne et avec quelles informations minimales.
Le risque de contrôle augmente
Le rapport annuel de la CNPD pour 2025 donne la mesure du phénomène. La hausse des réclamations n'est pas un détail statistique : elle traduit une vigilance croissante des salariés, clients et prospects luxembourgeois sur l'usage de leurs données.
| Indicateur 2025 | Valeur |
|---|---|
| Réclamations reçues | 846 (+40% sur un an) |
| Dossiers traités au total | 1 909 |
| Notifications de violations de données | 425 |
| Dossiers d'enquête menés | 59 |
Selon les chiffres relayés par L'essentiel et Le Quotidien, les réclamations de 2025 portent en premier lieu sur le droit d'accès (25%), le droit à l'effacement (22%) et la conformité générale des traitements (21%). Ce sont précisément les trois points qu'un registre des traitements à jour et une procédure de réponse aux demandes permettent de sécuriser en amont. Pour les manquements les plus graves, le cadre RGPD prévoit des amendes pouvant atteindre 20 millions d'euros ou 4% du chiffre d'affaires mondial annuel, le montant le plus élevé étant retenu.
Cet article a une vocation informative et ne remplace pas un conseil juridique. Pour toute question sur votre situation, les guides et contacts officiels de la CNPD restent la référence à consulter. Sur un registre voisin, les entreprises concernées par la directive NIS2 trouveront des repères similaires dans notre article NIS2 au Luxembourg : quelles entreprises sont concernées et par où commencer.

