Information indépendante sur les données, l'IA et la régulation numérique au Luxembourg

AI Act · Explication

Qui contrôle l'AI Act au Luxembourg : CNPD, CSSF, CAA et le projet de loi n° 8476

Le projet de loi n° 8476 fait de la CNPD l'autorité de droit commun de l'AI Act, avec la CSSF et le CAA pour leurs secteurs. Il n'était pas voté en octobre 2026.

L'essentiel

  • Selon le projet de loi n° 8476, déposé le 23 décembre 2024, la CNPD serait l'autorité de surveillance du marché de droit commun, le point de contact unique et l'opérateur du bac à sable réglementaire national de l'IA.
  • La CSSF et le Commissariat aux assurances (CAA) surveilleraient l'IA utilisée par les entités qu'ils supervisent déjà ; l'ILNAS, l'ILR, l'ALIA, l'Autorité de contrôle judiciaire et une future agence des médicaments couvrent des produits et usages spécifiques.
  • Le Conseil d'État a rendu son avis le 10 juillet 2026 avec plusieurs oppositions formelles, notamment sur le périmètre de la CSSF et sur la coordination entre autorités en cas de plaintes concurrentes.
  • Au 6 octobre 2026, le projet n'était pas voté ; le dossier parlementaire ne mentionnait aucun amendement gouvernemental postérieur à l'avis du Conseil d'État.
  • Les règles européennes s'appliquent indépendamment de la loi nationale : pratiques interdites depuis le 2 février 2025, obligations de transparence de l'article 50 depuis le 2 août 2026.

Au Luxembourg, la Commission nationale pour la protection des données (CNPD) doit devenir l’autorité de droit commun de l’AI Act européen : autorité de surveillance du marché, point de contact unique et gestionnaire du bac à sable réglementaire national de l’IA. La Commission de surveillance du secteur financier (CSSF) et le Commissariat aux assurances (CAA) contrôleraient l’IA utilisée par les entités qu’ils supervisent déjà. Au 6 octobre 2026, le projet de loi n° 8476 qui opère ces désignations n’était toutefois pas voté ; sa dernière étape était l’avis du Conseil d’État du 10 juillet 2026.

Pourquoi une loi nationale est nécessaire

Le règlement (UE) 2024/1689 s’applique directement dans tous les États membres, mais confie son contrôle aux autorités nationales. L’article 70 impose de désigner au moins une autorité notifiante et une autorité de surveillance du marché, l’article 57 d’établir au moins un bac à sable réglementaire national, et l’article 99 de fixer le régime des sanctions.

Le gouvernement a déposé le projet de loi n° 8476 à la Chambre des Députés le 23 décembre 2024. Plutôt que de créer une nouvelle agence, il répartit la surveillance entre les régulateurs existants et confie la coordination à la CNPD.

Qui fait quoi selon le projet de loi n° 8476

Autorité Rôle prévu (texte déposé)
CNPD Autorité de surveillance du marché de droit commun (art. 7, par. 1er) ; point de contact unique (art. 13) ; organisme notifié pour l’IA à haut risque mise en service par les autorités répressives, les services de l’immigration ou les autorités d’asile (art. 6) ; mise en place d’au moins un bac à sable réglementaire (art. 12)
CSSF Surveillance de l’IA mise sur le marché, mise en service ou utilisée par une entité soumise à sa surveillance ; transmission d’informations utiles à la BCE pour les banques relevant du mécanisme de surveillance unique
Commissariat aux assurances (CAA) Surveillance de l’IA mise sur le marché, mise en service ou utilisée par une entité soumise à sa surveillance
ILNAS Surveillance de l’IA à haut risque intégrée aux produits des points 1 à 10 de l’annexe I et des infrastructures critiques (annexe III, point 2) ; autorité notifiante avec le commissariat du gouvernement compétent en matière de données
Institut luxembourgeois de régulation (ILR) Déployeurs d’IA d’infrastructures critiques qui sont des entités essentielles ou importantes au sens de la loi sur la cybersécurité (NIS2)
Agence luxembourgeoise des médicaments et produits de santé (à créer) Dispositifs médicaux et de diagnostic in vitro (annexe I, points 11 et 12), comme autorité de surveillance et autorité notifiante
Autorité luxembourgeoise indépendante de l’audiovisuel (ALIA) Transparence des contenus générés par l’IA et des hypertrucages (article 50, paragraphes 2 et 4)
Autorité de contrôle judiciaire IA utilisée par les juridictions dans l’exercice de leurs fonctions juridictionnelles

Les sanctions reprennent celles de l’AI Act : avertissement, blâme et amendes administratives jusqu’à 35 millions d’euros ou 7 % du chiffre d’affaires annuel mondial pour les pratiques interdites, et jusqu’à 15 millions d’euros ou 3 % pour la plupart des autres manquements.

La CNPD au centre du dispositif

Tout système d’IA qui ne relève pas d’un régulateur sectoriel revient par défaut à la CNPD. En tant que point de contact unique, elle coordonne les autres autorités et transmet les notifications à la Commission européenne et aux autres États membres.

La CNPD exploite déjà un bac à sable. Elle a lancé Sandkëscht le 21 mai 2024 pour permettre de tester des traitements de données personnelles par des systèmes d’IA dans le respect du RGPD. Sa page de candidature, mise à jour le 15 janvier 2026, indique que la phase pilote est close et donne rendez-vous en août 2026 pour le bac à sable de l’AI Act. Aucune confirmation publique de l’ouverture de cet appel n’a pu être trouvée au 6 octobre 2026.

Le projet de loi fixe à la CNPD l’échéance du 2 août 2026, calquée sur le texte initial de l’AI Act. Le règlement omnibus numérique sur l’IA (UE) 2026/1744, en vigueur depuis le 27 juillet 2026, a reporté l’échéance européenne des bacs à sable nationaux au 2 août 2027.

Secteur financier : CSSF et CAA

Dans sa version déposée, le projet rend la CSSF et le CAA compétents dès qu’un système d’IA est mis sur le marché, mis en service ou utilisé par une entité qu’ils supervisent. L’article 74, paragraphe 6, de l’AI Act est plus étroit : les autorités de surveillance financière ne sont compétentes pour l’IA à haut risque que dans la mesure où celle-ci est en lien direct avec la fourniture de services financiers. Le Conseil d’État a formulé une opposition formelle sur ce point. Si le texte est aligné sur l’article 74, paragraphe 6, l’IA utilisée par une banque ou un assureur à des fins sans lien avec ses services financiers relèverait de l’autorité de droit commun.

Les objections du Conseil d’État

L’avis du Conseil d’État du 10 juillet 2026 contient des oppositions formelles concernant :

  • l’absence de répartition des compétences entre l’ILNAS et le commissariat du gouvernement en tant qu’autorités notifiantes ;
  • le périmètre de la CSSF, qui dépasse l’article 74, paragraphe 6 ;
  • le pouvoir réglementaire attribué à des autorités qui ne sont pas des établissements publics ;
  • l’absence de règles pour les plaintes visant un même système d’IA ou un même opérateur devant des autorités différentes, source d’insécurité juridique.

Il précise en outre qu’il n’accordera pas la dispense du second vote constitutionnel tant que la loi créant l’agence des médicaments (projet de loi n° 8491) ne sera pas entrée en vigueur.

Où en est le texte en octobre 2026

Le dossier parlementaire recense les avis de la CSSF, de la CNPD, de l’ILNAS, de l’ILR et de la Chambre de commerce, entre autres, la désignation d’un rapporteur le 3 juin 2025 et, comme dernière étape, l’avis du Conseil d’État du 10 juillet 2026. Au 6 octobre 2026, aucun amendement gouvernemental, rapport de commission ni vote n’avait été publié. Tant que la loi n’est pas adoptée, la répartition décrite ci-dessus reste une proposition.

Les obligations européennes, elles, n’attendent pas : les pratiques interdites et la maîtrise de l’IA s’appliquent depuis le 2 février 2025, les règles sur l’IA à usage général depuis le 2 août 2025 et les obligations de transparence de l’article 50 depuis le 2 août 2026.

Que faire maintenant

  1. Recenser les systèmes d’IA et noter quelle autorité serait compétente pour chacun selon le projet : CSSF ou CAA pour les activités financières réglementées, CNPD pour la plupart des autres usages.
  2. Vérifier l’absence de pratiques interdites au sens de l’article 5, y compris les deux nouvelles interdictions (contenus intimes non consentis, matériel pédopornographique) applicables à partir du 2 décembre 2026.
  3. Appliquer la transparence de l’article 50 aux agents conversationnels, contenus synthétiques et hypertrucages. Les fournisseurs de systèmes génératifs mis sur le marché avant le 2 août 2026 ont jusqu’au 2 décembre 2026 pour le marquage lisible par machine.
  4. Documenter les mesures de maîtrise de l’IA pour le personnel qui exploite ou utilise des systèmes d’IA.
  5. Identifier les cas d’usage à haut risque, comme l’évaluation de solvabilité, la tarification en assurance vie et santé ou le recrutement, et planifier l’échéance du 2 décembre 2027. Pour un regard extérieur sur les priorités, un court diagnostic de gouvernance de l’IA peut servir de point de départ.
  6. Suivre le projet de loi n° 8476 sur chd.lu, en particulier les éventuels amendements gouvernementaux répondant au Conseil d’État.

Questions & réponses

Quelle est l'autorité compétente pour l'AI Act au Luxembourg ?

Le projet de loi n° 8476 désigne la CNPD comme autorité de surveillance du marché de droit commun et point de contact unique. Au 6 octobre 2026, le texte n'était pas adopté : la désignation n'avait donc pas encore force de loi.

La CSSF contrôle-t-elle l'IA utilisée par les banques et les entreprises d'investissement ?

Le projet confie à la CSSF la surveillance des systèmes d'IA mis sur le marché, mis en service ou utilisés par les entités qu'elle supervise. Le Conseil d'État demande de limiter cette compétence à l'IA directement liée à la fourniture de services financiers, comme l'exige l'article 74, paragraphe 6, de l'AI Act.

Le Luxembourg dispose-t-il d'un bac à sable réglementaire pour l'IA ?

La CNPD exploite depuis mai 2024 un bac à sable fondé sur le RGPD, Sandkëscht, et avait annoncé l'ouverture des candidatures pour le bac à sable de l'AI Act en août 2026. Le délai européen pour le bac à sable national est désormais fixé au 2 août 2027.

Une entreprise peut-elle attendre le vote de la loi luxembourgeoise ?

Non. L'AI Act est un règlement européen d'application directe. Les pratiques interdites, la maîtrise de l'IA, les règles sur l'IA à usage général et la transparence de l'article 50 s'appliquent déjà, quel que soit l'état de la loi nationale.

Sources

  1. Règlement (UE) 2024/1689 (règlement sur l'intelligence artificielle) · EUR-Lex
  2. Règlement (UE) 2026/1744 (omnibus numérique sur l'IA) · EUR-Lex
  3. Projet de loi 8476 – dossier parlementaire · Chambre des Députés
  4. Projet de loi n° 8476 – document de dépôt (23 décembre 2024) · Chambre des Députés
  5. Avis du Conseil d'État n° 62.024 (10 juillet 2026) · Conseil d'État / Chambre des Députés
  6. Soumettre un projet – Sandkëscht · CNPD
  7. La CNPD lance un bac à sable réglementaire sur l'IA (mai 2024) · CNPD
  8. L'AI Act en action (20 janvier 2026) · CNPD
  9. L'Irlande crée son AI Office, le Luxembourg cherche son gendarme · Paperjam

Rédigé et vérifié à partir de sources primaires.