En une phrase. Le RGPD s’applique au Luxembourg complété par la loi du 1er août 2018 et contrôlé par la CNPD (Commission nationale pour la protection des données), qui a prononcé le 16 juillet 2021 la plus grosse amende RGPD de l’histoire à l’époque — 746 millions d’euros contre Amazon Europe Core pour son ciblage publicitaire — et qui s’est distinguée par la première certification RGPD approuvée d’Europe (GDPR-CARPA, 2022) ; les spécificités locales tiennent au rôle de hub financier du pays (secret professionnel CSSF, sociétés holding) et au consentement des mineurs maintenu à 16 ans.
Le Luxembourg est un petit marché mais un grand territoire RGPD : des milliers de groupes internationaux y ont leur établissement principal européen — Amazon en tête — ce qui fait de la CNPD l’autorité chef de file de dossiers parmi les plus lourds d’Europe. Comprendre son fonctionnement intéresse donc bien au-delà des frontières du Grand-Duché.
Ce guide couvre le cadre légal, la CNPD et sa jurisprudence (dont l’affaire Amazon et sa confirmation judiciaire), les spécificités du secteur financier, et la mise en conformité pratique. Il complète nos guides RGPD en Belgique, RGPD en Suisse et Loi 25 au Québec.
Points clés
- Cadre : RGPD + loi du 1er août 2018 portant organisation de la CNPD et mise en œuvre du RGPD (+ loi du 1er août 2018 sur les traitements pénaux, transposant la directive « police-justice »).
- Amende record : 746 M€ contre Amazon (CNPD, 16 juillet 2021), fondée sur le traitement publicitaire sans base légale valable — décision confirmée pour l’essentiel par le tribunal administratif en mars 2025.
- GDPR-CARPA : premier mécanisme de certification RGPD (article 42) approuvé dans l’UE, adopté par la CNPD le 13 mai 2022.
- Consentement des mineurs (art. 8) : 16 ans — le maximum permis par le RGPD, contre 15 en France et 13 en Belgique.
- Place financière : articulation RGPD / secret professionnel bancaire sous supervision CSSF, enjeu majeur d’outsourcing et de cloud.
1. Le cadre légal luxembourgeois
La loi du 1er août 2018 organise la CNPD et exerce les marges nationales du RGPD. Points saillants :
- Mineurs à 16 ans pour le consentement aux services de la société de l’information — le plafond du RGPD, quand la France a retenu 15 ans et la Belgique 13 ans.
- Encadrements spécifiques : traitements à des fins journalistiques, académiques, artistiques ; surveillance sur le lieu de travail (l’ancien régime d’autorisation préalable a été remplacé par des garanties renforcées et l’information des salariés — la CNPD y consacre une doctrine fournie, la surveillance des salariés restant l’une des premières sources de réclamations au Luxembourg).
- Le législateur n’a pas exempté le secteur public des amendes, mais les a plafonnées différemment dans certains cas — le contraste avec la Belgique voisine est net.
Le pays applique par ailleurs la directive ePrivacy via la loi du 30 mai 2005 pour les cookies et la prospection électronique, avec une doctrine CNPD alignée sur les positions du CEPD (voir notre guide de la conformité cookies).
2. La CNPD : une petite autorité aux très gros dossiers
La CNPD (cnpd.lu) est collégiale, indépendante, et — conséquence de l’attractivité fiscale et logistique du pays — autorité chef de file de groupes mondiaux dont l’établissement principal européen est luxembourgeois : Amazon, PayPal, eBay, et une part significative de l’industrie des fonds. Le mécanisme de guichet unique (article 56 RGPD) fait remonter à la CNPD des dossiers dont l’impact dépasse largement le Grand-Duché.
L’affaire Amazon : 746 millions d’euros
Le 16 juillet 2021, la CNPD a sanctionné Amazon Europe Core S.à r.l. d’une amende de 746 M€ — la plus élevée jamais prononcée sous le RGPD à cette date (dépassée depuis par l’amende de 1,2 Md€ infligée à Meta par l’autorité irlandaise en mai 2023). L’affaire, née d’une plainte collective portée par La Quadrature du Net au nom de plus de 10 000 personnes, portait sur le ciblage publicitaire opéré sans consentement valable — un problème de base légale, pas de sécurité. La décision, initialement confidentielle en vertu du droit luxembourgeois, imposait aussi des mesures correctrices sous astreinte.
Amazon a contesté ; le tribunal administratif a confirmé l’essentiel de la décision en mars 2025, validant l’amende — confirmation majeure de la capacité d’une autorité de 60 personnes à faire tenir une sanction de trois quarts de milliard d’euros face à l’une des premières capitalisations mondiales.
Le style CNPD : audits thématiques et certification
Au quotidien, la CNPD procède par campagnes d’audits thématiques (désignation et position des DPO — dans le cadre de l’action coordonnée du CEPD —, vidéosurveillance, géolocalisation des véhicules, rôle des sous-traitants) suivies de décisions publiées, souvent avec des amendes modérées (milliers à dizaines de milliers d’euros) mais une pédagogie détaillée. Pour les fonctions DPO, ses grilles d’audit sont une référence pratique — à croiser avec notre guide des missions du DPO.
Enfin, la CNPD a adopté le 13 mai 2022 GDPR-CARPA (Certified Assurance Report based Processing Activities) : le premier mécanisme de certification article 42 approuvé dans l’UE, fondé sur des rapports d’assurance de type ISAE. Pour les prestataires — notamment les acteurs financiers et IT de la place — c’est un outil de démonstration de conformité vis-à-vis des clients, comparable dans l’esprit à ce que représente la certification ISO 27001 côté sécurité.
3. La spécificité financière : RGPD, secret professionnel et CSSF
Le Luxembourg est la première place de fonds d’Europe. Trois couches s’y superposent pour tout traitement de données clients :
- RGPD : bases légales, information, durées, sous-traitants article 28 ;
- Secret professionnel financier (article 41 de la loi du 5 avril 1993 sur le secteur financier) : la communication de données clients, y compris à des prestataires, obéit à des règles propres, assouplies par étapes législatives pour permettre l’outsourcing ;
- Supervision CSSF : circulaires sur l’externalisation et le cloud (notamment la circulaire CSSF 22/806 sur les accords d’externalisation, alignée sur les orientations EBA), et désormais DORA pour la résilience numérique.
Conséquence pratique : un projet cloud bancaire luxembourgeois cumule DPA RGPD, exigences CSSF d’externalisation, registre DORA et analyse des transferts internationaux si le prestataire est extra-européen. Les groupes qui gèrent ces couches dans des silos séparés en paient le prix à chaque audit ; une plateforme comme Legiscope permet de tenir un registre unique des traitements et des fournisseurs qui alimente les trois conformités à la fois.
4. France / Luxembourg : différences pratiques
| Sujet | Luxembourg | France |
|---|---|---|
| Autorité | CNPD (collégiale, ~60 agents) | CNIL (~280 agents) |
| Âge de consentement (art. 8) | 16 ans | 15 ans |
| Amende record | 746 M€ (Amazon, 2021) | 90 M€ (Google, CNIL 2021, ePrivacy) |
| Certification art. 42 | GDPR-CARPA (première UE) | Pas de schéma général équivalent |
| Doctrine sectorielle dominante | Finance (CSSF), surveillance salariés | Cookies, prospection, secteur public |
| Langues | FR/DE/LU/EN admis en pratique | FR |
5. Mise en conformité au Luxembourg : plan d’action
- Cartographier les traitements et qualifier l’établissement principal — déterminant pour savoir si la CNPD est votre chef de file (méthode de cartographie).
- Registre et bases légales : socle identique au reste de l’UE — registre des traitements, avec attention particulière aux traitements publicitaires (leçon Amazon).
- Surveillance des salariés : revoir vidéosurveillance, géolocalisation et monitoring IT à l’aune de la doctrine CNPD — première source de contentieux local.
- Secteur financier : aligner DPA, exigences CSSF et registre DORA sur un référentiel fournisseurs unique.
- DPO : la CNPD audite activement la fonction ; vérifier indépendance, moyens et absence de conflit d’intérêts.
FAQ
Pourquoi l’amende Amazon a-t-elle été prononcée par le Luxembourg et pas par la France ?
Parce que l’établissement principal d’Amazon dans l’UE (Amazon Europe Core S.à r.l.) est au Luxembourg : le mécanisme de guichet unique de l’article 56 RGPD fait de la CNPD l’autorité chef de file pour les traitements transfrontaliers du groupe, même si la plainte initiale émanait d’utilisateurs français.
L’amende Amazon de 746 M€ a-t-elle été annulée ?
Non. Amazon a exercé un recours, et le tribunal administratif luxembourgeois a pour l’essentiel confirmé la décision de la CNPD en mars 2025. L’affaire illustre la solidité juridique des sanctions bien construites, même face aux moyens contentieux des plus grands groupes.
Qu’est-ce que la certification GDPR-CARPA ?
Le premier mécanisme de certification fondé sur l’article 42 du RGPD approuvé dans l’UE (CNPD, mai 2022). Un organisme accrédité certifie des activités de traitement précises sur la base de rapports d’assurance. Ce n’est ni une certification de produit ni un blanc-seing général : le périmètre certifié est délimité, mais c’est un différenciateur commercial réel pour les prestataires.
Un mineur de 15 ans peut-il s’inscrire seul à un réseau social au Luxembourg ?
Non : le Luxembourg a retenu 16 ans pour le consentement aux services de la société de l’information. En dessous, il faut le consentement ou l’autorisation du titulaire de la responsabilité parentale — un point que les services calibrés sur la France (15 ans) doivent ajuster.
Conclusion
Le Luxembourg concentre en un très petit territoire deux réalités du RGPD : l’ordinaire (audits thématiques, surveillance des salariés, DPO) et l’extraordinaire (chef de file de géants mondiaux, amende record confirmée au contentieux, première certification européenne). Pour une entreprise, la conformité y repose sur le même socle documentaire que partout dans l’Union — registre, bases légales, fournisseurs — avec deux surcouches locales à traiter sérieusement : le droit du travail numérique et, pour la place financière, l’articulation RGPD/CSSF/DORA.
Legiscope automates this for you
Stop doing compliance manually. Legiscope's AI handles ROPA creation, DPA audits, and gap analysis — in minutes, not weeks.
Start free trial