Aller au contenu
Legiscope
Menu
Données personnelles

RGPD au Luxembourg : CNPD, amende Amazon de 746 M€ et spécificités (2026)

RGPD au Luxembourg : rôle de la CNPD, amende record Amazon (746 M€), certification GDPR-CARPA, secret bancaire CSSF, mineurs à 16 ans. Guide 2026.

En une phrase. Le RGPD s’applique au Luxembourg complété par la loi du 1er août 2018 et contrôlé par la CNPD (Commission nationale pour la protection des données), qui a prononcé le 16 juillet 2021 la plus grosse amende RGPD de l’histoire à l’époque — 746 millions d’euros contre Amazon Europe Core pour son ciblage publicitaire — et qui s’est distinguée par la première certification RGPD approuvée d’Europe (GDPR-CARPA, 2022) ; les spécificités locales tiennent au rôle de hub financier du pays (secret professionnel CSSF, sociétés holding) et au consentement des mineurs maintenu à 16 ans.

Le Luxembourg est un petit marché mais un grand territoire RGPD : des milliers de groupes internationaux y ont leur établissement principal européen — Amazon en tête — ce qui fait de la CNPD l’autorité chef de file de dossiers parmi les plus lourds d’Europe. Comprendre son fonctionnement intéresse donc bien au-delà des frontières du Grand-Duché.

Ce guide couvre le cadre légal, la CNPD et sa jurisprudence (dont l’affaire Amazon et sa confirmation judiciaire), les spécificités du secteur financier, et la mise en conformité pratique. Il complète nos guides RGPD en Belgique, RGPD en Suisse et Loi 25 au Québec.

Points clés

  • Cadre : RGPD + loi du 1er août 2018 portant organisation de la CNPD et mise en œuvre du RGPD (+ loi du 1er août 2018 sur les traitements pénaux, transposant la directive « police-justice »).
  • Amende record : 746 M€ contre Amazon (CNPD, 16 juillet 2021), fondée sur le traitement publicitaire sans base légale valable — décision confirmée pour l’essentiel par le tribunal administratif en mars 2025.
  • GDPR-CARPA : premier mécanisme de certification RGPD (article 42) approuvé dans l’UE, adopté par la CNPD le 13 mai 2022.
  • Consentement des mineurs (art. 8) : 16 ans — le maximum permis par le RGPD, contre 15 en France et 13 en Belgique.
  • Place financière : articulation RGPD / secret professionnel bancaire sous supervision CSSF, enjeu majeur d’outsourcing et de cloud.

La loi du 1er août 2018 organise la CNPD et exerce les marges nationales du RGPD. Points saillants :

  • Mineurs à 16 ans pour le consentement aux services de la société de l’information — le plafond du RGPD, quand la France a retenu 15 ans et la Belgique 13 ans.
  • Encadrements spécifiques : traitements à des fins journalistiques, académiques, artistiques ; surveillance sur le lieu de travail (l’ancien régime d’autorisation préalable a été remplacé par des garanties renforcées et l’information des salariés — la CNPD y consacre une doctrine fournie, la surveillance des salariés restant l’une des premières sources de réclamations au Luxembourg).
  • Le législateur n’a pas exempté le secteur public des amendes, mais les a plafonnées différemment dans certains cas — le contraste avec la Belgique voisine est net.

Le pays applique par ailleurs la directive ePrivacy via la loi du 30 mai 2005 pour les cookies et la prospection électronique, avec une doctrine CNPD alignée sur les positions du CEPD (voir notre guide de la conformité cookies).

2. La CNPD : une petite autorité aux très gros dossiers

La CNPD (cnpd.lu) est collégiale, indépendante, et — conséquence de l’attractivité fiscale et logistique du pays — autorité chef de file de groupes mondiaux dont l’établissement principal européen est luxembourgeois : Amazon, PayPal, eBay, et une part significative de l’industrie des fonds. Le mécanisme de guichet unique (article 56 RGPD) fait remonter à la CNPD des dossiers dont l’impact dépasse largement le Grand-Duché.

L’affaire Amazon : 746 millions d’euros

Le 16 juillet 2021, la CNPD a sanctionné Amazon Europe Core S.à r.l. d’une amende de 746 M€ — la plus élevée jamais prononcée sous le RGPD à cette date (dépassée depuis par l’amende de 1,2 Md€ infligée à Meta par l’autorité irlandaise en mai 2023). L’affaire, née d’une plainte collective portée par La Quadrature du Net au nom de plus de 10 000 personnes, portait sur le ciblage publicitaire opéré sans consentement valable — un problème de base légale, pas de sécurité. La décision, initialement confidentielle en vertu du droit luxembourgeois, imposait aussi des mesures correctrices sous astreinte.

Amazon a contesté ; le tribunal administratif a confirmé l’essentiel de la décision en mars 2025, validant l’amende — confirmation majeure de la capacité d’une autorité de 60 personnes à faire tenir une sanction de trois quarts de milliard d’euros face à l’une des premières capitalisations mondiales.

Le style CNPD : audits thématiques et certification

Au quotidien, la CNPD procède par campagnes d’audits thématiques (désignation et position des DPO — dans le cadre de l’action coordonnée du CEPD —, vidéosurveillance, géolocalisation des véhicules, rôle des sous-traitants) suivies de décisions publiées, souvent avec des amendes modérées (milliers à dizaines de milliers d’euros) mais une pédagogie détaillée. Pour les fonctions DPO, ses grilles d’audit sont une référence pratique — à croiser avec notre guide des missions du DPO.

Enfin, la CNPD a adopté le 13 mai 2022 GDPR-CARPA (Certified Assurance Report based Processing Activities) : le premier mécanisme de certification article 42 approuvé dans l’UE, fondé sur des rapports d’assurance de type ISAE. Pour les prestataires — notamment les acteurs financiers et IT de la place — c’est un outil de démonstration de conformité vis-à-vis des clients, comparable dans l’esprit à ce que représente la certification ISO 27001 côté sécurité.

3. La spécificité financière : RGPD, secret professionnel et CSSF

Le Luxembourg est la première place de fonds d’Europe. Trois couches s’y superposent pour tout traitement de données clients :

  1. RGPD : bases légales, information, durées, sous-traitants article 28 ;
  2. Secret professionnel financier (article 41 de la loi du 5 avril 1993 sur le secteur financier) : la communication de données clients, y compris à des prestataires, obéit à des règles propres, assouplies par étapes législatives pour permettre l’outsourcing ;
  3. Supervision CSSF : circulaires sur l’externalisation et le cloud (notamment la circulaire CSSF 22/806 sur les accords d’externalisation, alignée sur les orientations EBA), et désormais DORA pour la résilience numérique.

4. France / Luxembourg : différences pratiques

Sujet Luxembourg France
Autorité CNPD (collégiale, ~60 agents) CNIL (~280 agents)
Âge de consentement (art. 8) 16 ans 15 ans
Amende record 746 M€ (Amazon, 2021) 90 M€ (Google, CNIL 2021, ePrivacy)
Certification art. 42 GDPR-CARPA (première UE) Pas de schéma général équivalent
Doctrine sectorielle dominante Finance (CSSF), surveillance salariés Cookies, prospection, secteur public
Langues FR/DE/LU/EN admis en pratique FR

5. Mise en conformité au Luxembourg : plan d’action

  1. Cartographier les traitements et qualifier l’établissement principal — déterminant pour savoir si la CNPD est votre chef de file (méthode de cartographie).
  2. Registre et bases légales : socle identique au reste de l’UE — registre des traitements, avec attention particulière aux traitements publicitaires (leçon Amazon).
  3. Surveillance des salariés : revoir vidéosurveillance, géolocalisation et monitoring IT à l’aune de la doctrine CNPD — première source de contentieux local.
  4. Secteur financier : aligner DPA, exigences CSSF et registre DORA sur un référentiel fournisseurs unique.
  5. DPO : la CNPD audite activement la fonction ; vérifier indépendance, moyens et absence de conflit d’intérêts.

FAQ

Pourquoi l’amende Amazon a-t-elle été prononcée par le Luxembourg et pas par la France ?

Parce que l’établissement principal d’Amazon dans l’UE (Amazon Europe Core S.à r.l.) est au Luxembourg : le mécanisme de guichet unique de l’article 56 RGPD fait de la CNPD l’autorité chef de file pour les traitements transfrontaliers du groupe, même si la plainte initiale émanait d’utilisateurs français.

L’amende Amazon de 746 M€ a-t-elle été annulée ?

Non. Amazon a exercé un recours, et le tribunal administratif luxembourgeois a pour l’essentiel confirmé la décision de la CNPD en mars 2025. L’affaire illustre la solidité juridique des sanctions bien construites, même face aux moyens contentieux des plus grands groupes.

Qu’est-ce que la certification GDPR-CARPA ?

Le premier mécanisme de certification fondé sur l’article 42 du RGPD approuvé dans l’UE (CNPD, mai 2022). Un organisme accrédité certifie des activités de traitement précises sur la base de rapports d’assurance. Ce n’est ni une certification de produit ni un blanc-seing général : le périmètre certifié est délimité, mais c’est un différenciateur commercial réel pour les prestataires.

Un mineur de 15 ans peut-il s’inscrire seul à un réseau social au Luxembourg ?

Non : le Luxembourg a retenu 16 ans pour le consentement aux services de la société de l’information. En dessous, il faut le consentement ou l’autorisation du titulaire de la responsabilité parentale — un point que les services calibrés sur la France (15 ans) doivent ajuster.

Conclusion

Le Luxembourg concentre en un très petit territoire deux réalités du RGPD : l’ordinaire (audits thématiques, surveillance des salariés, DPO) et l’extraordinaire (chef de file de géants mondiaux, amende record confirmée au contentieux, première certification européenne). Pour une entreprise, la conformité y repose sur le même socle documentaire que partout dans l’Union — registre, bases légales, fournisseurs — avec deux surcouches locales à traiter sérieusement : le droit du travail numérique et, pour la place financière, l’articulation RGPD/CSSF/DORA.

L
Rédigé par
Legiscope
Legiscope

Mettez ces conseils en pratique

Découvrez comment Legiscope relie les registres de confidentialité, les sources et les travaux soumis à validation.

Réserver une démo personnalisée
Poursuivre la lecture

Articles liés

01Données personnelles

Adresse IP donnée personnelle : jurisprudence CJUE et RGPD

L'adresse IP est-elle une donnée personnelle au sens du RGPD ? La question a été tranchée par la Cour de justice de l'Union européenne dans l'arrêt Breyer c/ Bundesrepublik Deutschland (C-582/14, 19…

12 avril 2026
02Données personnelles

Alternatives à OneTrust : 8 solutions RGPD européennes

Voici les 8 alternatives, comparées sur les critères qui comptent vraiment pour une organisation française ou européenne.

6 juillet 2026
03Données personnelles

Analyse d'impact RGPD (AIPD) : méthodologie et exemples

L'analyse d'impact RGPD (AIPD ou DPIA en anglais) est l'une des obligations les plus structurantes du RGPD. L'Art. 35 impose au responsable de traitement de réaliser cette analyse avant tout…

12 avril 2026
04Données personnelles

Art 5 RGPD de la théorie à la pratique guide de mise en œuvre

- L'article 5 du RGPD est le socle de votre conformité : il énonce les sept principes fondamentaux (licéité, finalité, minimisation, etc.) qui doivent régir chaque traitement de données personnelles.…

25 juillet 2025
05Données personnelles

Article 22 RGPD : décisions automatisées et profilage

En une phrase. L'article 22 RGPD accorde à la personne concernée le droit de ne pas faire l'objet d'une décision fondée exclusivement sur un traitement automatisé, y compris le profilage, produisant…

17 mai 2026
06Données personnelles

Article 26 RGPD guide de la responsabilité conjointe

Lorsque deux organisations ou plus décident ensemble des finalités et des moyens d'un traitement de données personnelles, elles deviennent co-responsables au sens de l'article 26 du RGPD. Cette…

24 juin 2025
07Données personnelles

Article 28 vs Article 26 RGPD : sous-traitant ou co-responsable ?

La distinction entre sous-traitant (article 28 RGPD) et co-responsable de traitement (article 26 RGPD) est l'une des questions juridiques les plus mal traitées en pratique. La CJUE a clarifié les…

30 avril 2026
08Données personnelles

Article 3 RGPD êtes-vous concerné même hors de l'UE ?

Votre entreprise, où qu'elle soit dans le monde, est-elle réellement à l'abri du RGPD ? Cette question cruciale trouve sa réponse dans l'article 3, la véritable porte d'entrée de la conformité pour…

25 juillet 2025