# Règlement sur les données (Data Act) au Luxembourg : obligations, échéances et rôle prévu de l'ILR

> Le règlement européen sur les données s'applique au Luxembourg depuis le 12 septembre 2025. Le projet de loi 8809 confierait l'essentiel du contrôle à l'ILR.

Publié: 2026-09-22 · Rédaction Dataplaz · https://dataplaz.lu/fr/reglement-sur-les-donnees-luxembourg/

## L'essentiel
- Le règlement (UE) 2023/2854, dit règlement sur les données ou Data Act, est directement applicable au Luxembourg depuis le 12 septembre 2025.
- Depuis le 12 septembre 2026, les produits connectés et services connexes mis sur le marché doivent être conçus pour que leurs données soient accessibles par défaut à l'utilisateur.
- À compter du 12 janvier 2027, les fournisseurs de services de traitement de données, dont le cloud, ne peuvent plus facturer de frais de changement de fournisseur.
- Le projet de loi n° 8809, déposé le 28 juillet 2026, désignerait l'Institut Luxembourgeois de Régulation (ILR) comme principale autorité compétente et coordinateur de données ; au 22 septembre 2026, il n'était pas adopté.
- Les modifications du règlement proposées par la Commission dans l'omnibus numérique du 19 novembre 2025 étaient encore en négociation en septembre 2026.

Le règlement européen sur les données, le [règlement (UE) 2023/2854](https://eur-lex.europa.eu/eli/reg/2023/2854/oj) ou Data Act, est directement applicable au Luxembourg depuis le 12 septembre 2025, et une deuxième vague d'obligations vise depuis le 12 septembre 2026 les produits connectés nouvellement mis sur le marché. La loi nationale de mise en œuvre n'est pas encore adoptée : le [projet de loi n° 8809](https://www.chd.lu/fr/dossier/8809), déposé le 28 juillet 2026, ferait de l'Institut Luxembourgeois de Régulation (ILR) la principale autorité de contrôle.

## Ce que règle le Data Act

Le règlement fixe qui peut accéder aux données générées par les produits connectés et les services connexes, et à quelles conditions les données sont partagées. Ses principaux volets sont :

- **L'accès aux données des produits connectés (chapitre II).** Les utilisateurs de produits connectés (machines, véhicules, appareils domestiques intelligents) et de services connexes ont le droit d'accéder aux données qu'ils génèrent (article 4) et de les faire transmettre à un tiers de leur choix (article 5). Vendeurs et fournisseurs doivent les informer avant la conclusion du contrat des données générées et des moyens d'y accéder (article 3, paragraphes 2 et 3). Les entreprises désignées comme contrôleurs d'accès au titre du règlement sur les marchés numériques ne peuvent pas être des tiers destinataires (article 5, paragraphe 3).
- **Le partage entre entreprises (chapitre III).** Lorsqu'un détenteur de données est légalement tenu de les mettre à disposition, il doit le faire à des conditions équitables, raisonnables et non discriminatoires ; le règlement encadre la compensation et prévoit des organes certifiés de règlement des litiges.
- **Les clauses contractuelles abusives (chapitre IV).** Une clause relative à l'accès aux données, à leur utilisation ou à la responsabilité, imposée unilatéralement par une entreprise à une autre, ne lie pas cette dernière si elle est abusive (article 13), par exemple une clause excluant la responsabilité en cas d'actes intentionnels ou de négligence grave.
- **L'accès du secteur public (chapitre V).** Les organismes du secteur public, la Commission, la Banque centrale européenne et les organes de l'Union peuvent demander des données en cas de « besoin exceptionnel », par exemple pour réagir à une situation d'urgence (article 15).
- **Le changement de fournisseur cloud (chapitre VI).** Les services de traitement de données, dont le cloud, doivent permettre au client de changer de fournisseur ou de revenir vers une infrastructure sur site. Le contrat prévoit un préavis de deux mois au maximum et une période transitoire de trente jours calendaires au maximum (article 25), et les frais de changement sont progressivement supprimés (article 29).
- **L'accès international et l'interopérabilité (chapitres VII et VIII).** Les fournisseurs de services de traitement de données prennent des mesures contre l'accès illicite d'autorités de pays tiers aux données à caractère non personnel détenues dans l'Union (article 32), et les participants aux espaces de données respectent des exigences d'interopérabilité (article 33).

## Les échéances

| Date | Ce qui s'applique |
|---|---|
| 11 janvier 2024 | Entrée en vigueur ; seuls des frais de changement réduits, limités aux coûts, peuvent être facturés à partir de cette date |
| 12 septembre 2025 | Date générale d'application ; le chapitre IV s'applique aux contrats conclus après cette date |
| 28 juillet 2026 | Dépôt du projet de loi luxembourgeois n° 8809 à la Chambre des Députés |
| 12 septembre 2026 | L'obligation de conception de l'article 3, paragraphe 1, s'applique aux produits connectés et services connexes mis sur le marché après cette date |
| 12 janvier 2027 | Plus aucun frais de changement de fournisseur |
| 12 septembre 2027 | Le chapitre IV s'applique aussi aux contrats conclus le 12 septembre 2025 ou avant, s'ils sont à durée indéterminée ou expirent au moins dix ans après le 11 janvier 2024 |

Ces dates découlent des articles 29 et 50 du règlement.

## Qui est concerné

Le règlement vise les fabricants de produits connectés mis sur le marché de l'Union et les fournisseurs de services connexes, quel que soit leur lieu d'établissement, les utilisateurs de ces produits dans l'Union, les détenteurs et destinataires de données, les organismes du secteur public qui demandent des données, ainsi que les fournisseurs de services de traitement de données proposant ces services à des clients dans l'Union (article 1er). Concrètement, cela peut concerner des fabricants d'équipements, des entreprises qui exploitent des véhicules ou machines connectés, des fournisseurs de cloud et d'hébergement et des entreprises qui négocient des clauses relatives aux données avec d'autres entreprises.

Les micro et petites entreprises sont exemptées des obligations du chapitre II pour les produits qu'elles fabriquent, si elles n'ont pas d'entreprise partenaire ou liée plus grande (article 7). Les moyennes entreprises bénéficient d'une exemption similaire pendant un an après avoir acquis ce statut. Les micro et petites entreprises échappent également aux demandes du secteur public fondées sur l'article 15, paragraphe 1, point b), qui couvre les besoins autres que les situations d'urgence (article 15, paragraphe 2).

## L'autorité compétente au Luxembourg

Le règlement impose aux États membres de désigner des autorités compétentes et de fixer un régime de sanctions. Au Luxembourg, le Gouvernement en conseil a approuvé le projet de loi n° 8809 le 10 juillet 2026, et la ministre déléguée aux Médias et à la Connectivité, Elisabeth Margue, l'a déposé le 28 juillet 2026, selon le [document de dépôt](https://wdocs-pub.chd.lu/docs/Dossiers_parlementaires/8809/20260728_Depot.pdf). Le texte prévoit :

| Autorité | Rôle proposé |
|---|---|
| Institut Luxembourgeois de Régulation (ILR) | Compétent pour les chapitres II, III, VI et VII ; coordinateur de données ; certification des organes de règlement des litiges |
| Commissariat du Gouvernement à la souveraineté des données | Compétent pour le chapitre V (accès du secteur public) et l'article 33 (interopérabilité) ; conseil aux organismes publics pour leurs demandes |
| Commission nationale pour la protection des données (CNPD) | Compétente pour les données à caractère personnel ; l'ILR et le Commissariat seraient liés par son avis sur l'applicabilité du RGPD |

Le projet prévoit l'avertissement, le blâme et des amendes administratives en trois tranches : de 500 à 100 000 euros, de 500 à 500 000 euros et de 500 à 1 000 000 euros selon l'infraction. Le fait d'entraver une enquête serait passible d'une amende pouvant atteindre 50 000 euros. Les recours seraient portés devant le Tribunal administratif.

Au 22 septembre 2026, le projet se trouvait devant la commission des Médias et des Communications de la Chambre, et aucun avis du Conseil d'État n'était publié dans le [dossier parlementaire](https://www.chd.lu/fr/dossier/8809). Les obligations du règlement s'appliquent néanmoins directement ; c'est le cadre national de contrôle et de sanction qui fait encore défaut.

## Omnibus numérique : des modifications en négociation

Le 19 novembre 2025, la Commission européenne a proposé un omnibus numérique qui modifierait le Data Act. Selon une [synthèse de CMS](https://cms.law/en/int/publication/the-eu-digital-omnibus), le texte renforcerait le droit des détenteurs de refuser la divulgation de secrets d'affaires, allégerait les règles de changement de fournisseur pour les services sur mesure et pour les fournisseurs PME et petites entreprises de taille intermédiaire, intégrerait les règles de réutilisation des informations du secteur public dans le Data Act et supprimerait les exigences relatives aux contrats intelligents. Fin juin 2026, les États membres n'ont pas adopté de texte de compromis au Conseil, comme l'a relevé [EDRi](https://edri.org/our-work/the-digital-omnibus-is-going-on-summer-break-your-rights-are-not/) le 16 juillet 2026. Le 10 septembre 2026, [McCann FitzGerald](https://www.mccannfitzgerald.com/knowledge/data-privacy-and-cyber-risk/data-act-developments-2026-and-beyond) indiquait que la présidence irlandaise du Conseil vise un accord avec le Parlement européen d'ici la fin de 2026. Tant qu'aucun règlement modificatif n'est adopté, le texte actuel et ses échéances s'appliquent.

## Que faire maintenant

1. Recenser les produits connectés, services connexes et services de traitement de données que l'organisation fabrique, vend, utilise ou fournit dans l'Union.
2. Fabricants : vérifier que les produits mis sur le marché depuis le 12 septembre 2026 rendent les données accessibles par défaut et que l'information précontractuelle est prête.
3. Fournisseurs de cloud et d'hébergement : contrôler les contrats au regard du préavis de deux mois et de la période transitoire de trente jours, et préparer la suppression des frais de changement au 12 janvier 2027.
4. Passer en revue les conditions types B2B relatives à l'accès aux données, à leur utilisation et à la responsabilité au regard de l'article 13, y compris les contrats de longue durée visés à partir du 12 septembre 2027.
5. Suivre le projet de loi n° 8809 et les négociations sur l'omnibus numérique, qui peuvent modifier le contrôle comme les obligations.

## Questions & réponses
**Qui contrôle l'application du règlement sur les données au Luxembourg ?**
Selon le projet de loi n° 8809, l'ILR serait compétent pour les chapitres II, III, VI et VII et coordinateur de données, le Commissariat du Gouvernement à la souveraineté des données pour le chapitre V et l'article 33, et la CNPD pour les données à caractère personnel. Au 22 septembre 2026, le projet n'était pas adopté.

**Le règlement s'applique-t-il aux petites entreprises ?**
Les micro et petites entreprises sont exemptées des obligations de partage du chapitre II pour les produits connectés qu'elles fabriquent, à condition de ne pas être liées à une entreprise plus grande. D'autres chapitres, comme les règles sur le changement de fournisseur cloud, ne prévoient pas d'exemption générale de ce type.

**Quand les frais de changement de fournisseur cloud disparaissent-ils ?**
À partir du 12 janvier 2027, aucun frais de changement ne peut être facturé. D'ici là, seuls des frais réduits, limités aux coûts directement liés au changement, sont autorisés.

**Quelles amendes sont prévues au Luxembourg ?**
Le projet de loi n° 8809 prévoit des amendes administratives en trois tranches : de 500 à 100 000 euros, de 500 à 500 000 euros et de 500 à 1 000 000 euros selon l'infraction. Ces montants ne sont définitifs qu'après l'adoption de la loi.

## Sources
1. [Règlement (UE) 2023/2854 (règlement sur les données)](https://eur-lex.europa.eu/eli/reg/2023/2854/oj) · EUR-Lex
2. [Projet de loi n° 8809 portant mise en œuvre de certaines dispositions du règlement (UE) 2023/2854](https://www.chd.lu/fr/dossier/8809) · Chambre des Députés
3. [Projet de loi n° 8809, document de dépôt (28 juillet 2026)](https://wdocs-pub.chd.lu/docs/Dossiers_parlementaires/8809/20260728_Depot.pdf) · Chambre des Députés
4. [Data Act](https://digital-strategy.ec.europa.eu/en/policies/data-act) · Commission européenne
5. [Data Act Developments: 2026 and Beyond](https://www.mccannfitzgerald.com/knowledge/data-privacy-and-cyber-risk/data-act-developments-2026-and-beyond) · McCann FitzGerald
6. [The EU Digital Omnibus](https://cms.law/en/int/publication/the-eu-digital-omnibus) · CMS
7. [The Digital Omnibus is going on summer break. Your rights are not.](https://edri.org/our-work/the-digital-omnibus-is-going-on-summer-break-your-rights-are-not/) · EDRi
