Aspects légaux
- Conditions générales d'utilisation (CGU) du site
- Protection des données à caractère personnel
- Notice concernant « Letzdata.lu »
- Notice d’information pour les traitements de données à caractère personnel opérés dans le cadre de la certification de l’espace professionnel
- Notice d’information relative aux traitements concernant le Réutilisateur, les Utilisateurs et le Détenteur effectués par le Commissariat du Gouvernement à la souveraineté des données
Conditions générales d'utilisation (CGU) du site
Toute personne faisant usage des informations, documents, produits, logiciels et divers services (collectivement les 'Services') proposés par ce site est réputée avoir pris connaissance et accepté l'intégralité des termes et mentions des présentes conditions générales d'utilisation.
'Organisme' désigne l'autorité publique, le ministère, l'administration ou autre organisme public qui seul ou conjointement avec d'autres sont responsables de ce site.
1. Obligations de l'usager
L'accès au site se fait par Internet. L'usager déclare en connaître les risques et les accepter. Il doit se prémunir contre les effets de la piraterie informatique en adoptant une configuration informatique adaptée et sécurisée.
L'Etat du Grand-Duché de Luxembourg ne saurait être tenu pour responsable d'un quelconque dommage que l'usager subirait
directement ou indirectement en relation avec sa navigation sur ce site et l'utilisation de ses services ainsi que les sites Internet auxquels il renvoie.
L'utilisation du site est gratuite.
2. Modification du site
L'Etat du Grand-Duché de Luxembourg se réserve la liberté de faire évoluer, de modifier ou de suspendre, sans préavis, ce site pour des raisons de maintenance, de mise à jour ou pour tout autre motif jugé nécessaire.
L'Etat du Grand-Duché de Luxembourg pourra notamment à tout moment retirer, ajouter, compléter ou préciser tout ou une
partie des informations et services contenus ou proposés sur le site. Aucune responsabilité pour un quelconque dommage direct ou indirect en relation avec de telles modifications ne pourra être retenue à l'encontre de L'Etat du Grand-Duché de Luxembourg.
3. Limitations générales de responsabilité
L'Etat du Grand-Duché de Luxembourg assurera au mieux une disponibilité maximale de ce site. Toutefois, sa responsabilité ne saurait être retenue en cas d'indisponibilité momentanée ou totale du site.
L'Etat du Grand-Duché de Luxembourg assurera au mieux la sécurité du système informatique.
L'Etat du Grand-Duché de Luxembourg assurera au mieux une disponibilité maximale de ce site.
L'Etat du Grand-Duché de Luxembourg assurera au mieux la sécurité du système informatique. Toutefois, sa responsabilité ne
saurait être retenue en cas d'attaque du système informatique ou d'indisponibilité momentanée ou totale du site.
L'Etat du Grand-Duché de Luxembourg assurera au mieux l'exactitude des informations contenues sur le site, publiées sur les
réseaux sociaux. Cependant, sa responsabilité ne saurait être retenue notamment, en cas d'omission de mise à jour d'une
information ou d'un formulaire, en cas d'erreurs de manipulation du système ou d'encodage, d'inexactitudes, de lacunes dans les informations fournies ou d'éventuelles erreurs, inexactitudes. En effet, l'objectif est de diffuser des informations exactes et à jour provenant de diverses sources mais l'Etat du Grand-Duché de Luxembourg ne saurait toutefois éviter tout risque d'erreur
matérielle. Aucune des informations publiées sur ce site n'a une vocation d'exhaustivité ou constitue un engagement de la part de l'Etat du Grand-Duché de Luxembourg. Les vulgarisations et traductions sont proposées à titre informatif. Seuls font foi les textes légaux publiés au Mémorial (Journal Officiel du Grand-Duché de Luxembourg). Les informations qui figurent sur ce site sont de nature générale. Les informations ne sont pas adaptées à des circonstances personnelles ou spécifiques et ne peuvent donc pas être considérées comme des conseils personnels, professionnels ou juridiques à l'usager. Si l'usager a besoin de conseils
personnels ou spécifiques, il devra toujours consulter les services compétents au sein des différentes administrations.
4. Limite de responsabilité du site
La responsabilité de ce site est expressément exclue pour toutes les conséquences directes et indirectes:
- Du défaut de compatibilité entre le service offert et les équipements, applications, procédures ou infrastructures de l'usager ou de tiers;
- D'une faille de sécurité provenant de l'usager ou d'un tiers et plus généralement, de toute faille de sécurité non directement
imputable à ce site; - Des conséquences des erreurs et/ou des fraudes commises par l'usager ou un tiers;
- D'une éventuelle indisponibilité ou d'un mauvais fonctionnement des systèmes ou réseaux de communications électroniques.
5. Liens vers sites liés
Pour la convenance des usagers, ce site peut contenir des liens vers d'autres sites qui peuvent leur être utiles ou qui peuvent les intéresser. L'Etat du Grand-Duché de Luxembourg et plus particulièrement l'Organisme ne contrôlent pas systématiquement le contenu de ces sites. Ils ne sauraient dès lors être tenus responsables des contenus présentés sur ces sites Internet et ce, que ce soit au niveau de leur légalité ou de l'exactitude des informations qui s'y trouvent.
6. Propriété intellectuelle
Le site, tous ses éléments (y compris la mise en page) ainsi que les informations et Services, sont protégés par les lois sur la
propriété intellectuelle et sur les droits d'auteur.
Sauf indication contraire, l'Etat du Grand-Duché de Luxembourg n'accorde aucune licence ou autorisation relative aux droits de propriété intellectuelle qu'il a sur ce site, ses éléments ou les Services. De plus, aucune reproduction des informations ou Services, totale ou partielle, sous quelque forme que ce soit et par quelque moyen que ce soit, n'est permise sans l'autorisation écrite
préalable du Fonds Kirchberg.
Sauf indication contraire, l'usager est autorisé à consulter, télécharger et imprimer les documents et informations disponibles aux conditions suivantes:
- Les documents ne peuvent être utilisés qu'à titre personnel, pour information et dans un cadre strictement privé;
- Les documents et informations ne peuvent être modifiés de quelque manière que ce soit;
- Les documents et informations ne peuvent être diffusés en dehors du site.
Les droits qui vous sont implicitement ou explicitement accordés ci-dessus constituent une autorisation d'utilisation et en aucun cas une cession de droits, de propriété ou autre relatifs à ce site.
7. Modification des conditions générales d'utilisation
Les présentes conditions générales d'utilisation pourront être modifiées ou complétées à tout moment, sans préavis, en fonction des modifications apportées au site, de l'évolution de la législation ou pour tout autre motif jugé nécessaire. Il appartient à l'usager de s'informer des conditions générales d'utilisation du site, dont seule la version actualisée accessible en ligne est réputée en
vigueur. Il est possible qu'entre deux utilisations du site, les conditions générales d'utilisation particulières soient modifiées et il
appartient, dès lors, à l'usager de bien lire ces dernières avant chaque nouvelle utilisation.
8. Loi applicable et juridictions compétentes
Tout litige relatif à l'utilisation de ce site et ses Services sera soumis à la loi luxembourgeoise et sera de la compétence exclusive des juridictions du Grand-Duché de Luxembourg.
Protection des données à caractère personnel
A. Notice concernant « Letzdata.lu »
1. Généralités
Les données à caractère personnel communiquées par l'usager sont traitées en conformité avec le Règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016 relatif à la protection des personnes physiques à l'égard du traitement des
données à caractère personnel et à la libre circulation des données.
L'Etat du Grand-Duché de Luxembourg ne récoltent pas de données personnelles mis à part les adresses IP dans les logs des
serveurs web pour des questions de sécurité, le consentement de l'usager n'est pas nécessaire avant de visiter ce site.
Le responsable de ces traitements est l'Organisme responsable de ce site.
L'usager peut adresser des réclamations relatives à la protection des données le concernant via les canaux de communication respectifs mis à disposition ainsi qu'auprès du responsable, en l'occurrence l'Organisme responsable de ce site. L'usager peut, par ailleurs, déposer sa réclamation auprès du délégué à la protection des données de l'Organisme via l'adresse e-mail suivante: data@digital.etat.lu. L'usager peut, en outre, s'adresser à la Commission nationale pour la protection des données ayant son siège à 15 Boulevard du Jazz, L-4370 Belvaux.
2. Formulaire de contact du site
Les informations qui vous concernent recueillies dans le formulaire de contact du site font l'objet d'un traitement par l'Organisme concerné afin de mener à bien votre demande.
En remplissant le formulaire, vous acceptez que vos données personnelles soient traitées dans le cadre de votre demande. Ces
informations sont conservées pour la durée nécessaire par l'administration à la réalisation de la finalité du traitement.
La durée de conservation des données communiquées dépendant de la demande, l'Organisme communiquera sur demande au cas par cas cette durée ou les critères qu'il utilisera pour la déterminer.
Le destinataire de vos données est l'Organisme compétent dans le cadre du traitement de votre demande. Veuillez-vous adresser à l'Organisme concerné par votre demande pour connaître les destinataires des données figurant sur ce formulaire.
Conformément au règlement (UE) 2016/679 relatif à la protection des personnes physiques à l'égard du traitement des données à caractère personnel et à la libre circulation de ces données, vous bénéficiez d'un droit d'accès, de rectification et le cas échéant d'effacement des informations vous concernant. Vous disposez également du droit de retirer votre consentement à tout moment.
En outre et excepté le cas où le traitement de vos données présente un caractère obligatoire, vous pouvez, pour des motifs
légitimes, vous y opposer.
Si vous souhaitez exercer ces droits et/ou obtenir communication de vos informations, veuillez-vous adresser l'Organisme concerné suivant les coordonnées indiquées dans le formulaire. Vous avez également la possibilité d'introduire une réclamation auprès de la Commission nationale pour la protection des données ayant son siège 15 Boulevard du Jazz, L-4370 Belvaux.
3. Traitements liés à la mesure d'audience
Certaines données relatives aux matériel et logiciel de l'usager qui ne sont pas de nature à l'identifier sont collectées lors de sa
visite sur le site public. Cette collecte a pour seule finalité de disposer de statistiques de fréquentation (type de navigateur,
résolution, localisation approximative, etc.) afin de servir au mieux les usagers.
L'adresse IP complète de l'usager n'est en aucun cas conservée. Une seule partie de l'adresse IP étant conservée afin d'obtenir des statistiques globales et en aucun cas il est possible d'identifier un usager.
Ces données sont conservées et hébergée en Europe dans une solution fournie par un sous-traitant, notamment la société Adobe Systems Inc., soumis, en tant que sous-traitant, aux mêmes obligations légales concernant la protection des données personnelles et ce, pour le cas où de telles données venaient à être récoltées dans le futur.
La durée de conservation de données n'excède pas celle nécessaire pour observer l'évolution des audiences en fonction de
l'évolution des navigateurs, résolutions utilisées, ou autres données statistiques disponibles.
Le responsable de ces traitements est l'Organisme responsable de ce site.
B. Notice d’information pour les traitements de données à caractère personnel opérés dans le cadre de la certification de l’espace professionnel
La démarche « Certification : l'espace professionnel pour la réutilisation de données (Data Factory) » a pour but de donner accès à toutes les fonctionnalités nécessaires pour effectuer des demandes de réutilisation de données dans le cadre de la loi du 19 décembre 2025 portant création du Commissariat du Gouvernement à la souveraineté des données ( la « Loi »).
Elle s'adresse, notamment, à toutes personnes souhaitant accéder à des données détenues par les organismes du secteur publique.
1. Les coordonnées du Commissariat du Gouvernement à la souveraineté des données et de son délégué à la protection des données
Le Commissariat du Gouvernement à la souveraineté des données (le « CGSD ») collecte et traite des données dans le cadre de l’accomplissement de ses missions d’intérêt public et des obligations légales mises à sa charge. Les coordonnées du CGSD, agissant en sa qualité de responsable du traitement, sont les suivantes :
Commissariat du Gouvernement à la souveraineté des données
- Adresse : 5, rue Plaetis L-2338 Luxembourg
- Tél. : +352 247-72015
- Adresse courriel : ald@cgsd.etat.lu
Pour toute question concernant le traitement de vos données par le CGSD, veuillez contacter notre délégué à la protection des données :
- par courriel : dpo@cgsd.etat.lu
- par voie postale : 5, rue Plaetis, L-2338 Luxembourg.
2. La licéité et les finalités du traitement
2.1. La licéité du traitement de données
Le CGSD traite vos données dans le cadre de :
- l’accomplissement de ses missions d’intérêt public et des obligations légales misent à sa charge par la législation applicable à l’exercice de ses activités et missions, en particulier :
- le règlement (UE) 2022/868 du Parlement européen et du Conseil du 30 mai 2022 portant sur la gouvernance européenne des données et modifiant le règlement (UE) 2018/1724 (règlement sur la gouvernance des données) ;
- la Loi;
- la loi du 1er décembre 1978 réglant la procédure administrative non contentieuse et le règlement grand-ducal du 8 juin 1979 relatif à la procédure à suivre par les administrations relevant de l'État et des communes ;
- la loi du 17 août 2018 relative à l’archivage ;
- le règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016 relatif à la protection des personnes physiques à l'égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) (le « RGPD ») ;
- la réglementation applicable pour la collaboration dans le cadre d’enquêtes parlementaires et/ou avec autorités dans le cadre de procédures policières ou judiciaires et disciplinaires.
- de ses intérêts légitimes ou ceux de tiers dans les contextes suivants :
- l’établissement de statistiques et de rapports.
Ainsi, les traitements de données effectués par le CGSD sont (en fonction du cas de figure) licites en application de l’article 6, paragraphe 1er, lettres c), e) et f), du RGPD ainsi que, si applicable, de l’article 9, paragraphe 2, lettres e), f), g) et j) du RGPD.
2.2. Les finalités du traitement
Les finalités du traitement auxquelles sont destinées vos données sont les suivantes :
- la vérification et, le cas échéant, la certification, sur base des documents fournis, de la véracité les données saisies dans l’espace professionnel ou dans toute communication de la personne ;
- le pré-remplissage des démarches auprès du CGSD, y compris la demande d’autorisation d’accès aux données et de leur réutilisation et la demande d’export des résultats ;
- les communications entre le CGSD et l’entité déclarante ;
- la gestion de la conformité conformément à la réglementation applicable, y compris la gestion de violations de données et des demandes des personnes concernées en vertu du RGPD ;
- la coopération avec les autorités compétentes ;
- l’assurance de la continuité des activités du CGSD ;
- le traitement de dossiers juridiques (y compris litiges, réclamation, contentieux ou non-contentieux gracieux, extra-contentieux);
- la constatation d’irrégularités et leurs investigations, le contrôle et la poursuite judiciaire ;
- la surveillance du système d’information afin de vérification la bonne marche et détecter les écarts de fonctionnement ;
- l’établissement de statistiques et de rapports ;
- la gestion des archives.
Il est précisé que les données renseignées dans l’espace professionnel certifié seront utilisées dans toutes les démarches auprès du CGSD et ne peuvent pas être modifiées lors de ces démarches ultérieures.
Lorsque les données sont utilisées dans le cadre d’une démarche auprès du CGSD, elles seront traitées conformément à la « Notice d’information pour les traitements de données à caractère personnel opérés par le CGSD dans le cadre des accès aux données et leur réutilisation ».
3. Les catégories de données traitées, leurs sources et leurs destinataires
3.1. Les catégories de données traitées
Le CGSD traite les catégories de données suivantes :
- Pour les personnes morales :
- Pour la personne indiquée comme déclarant :
- Le nom, le(s) prénom(s), l’adresse électronique professionnelle et le poste au sein de l’entité. Il est possible d’ajouter le numéro de téléphone professionnel.
- Pour les personnes ayant pouvoir de signature pour l’entité faisant certifier l’espace professionnel :
- Le nom, le(s) prénom(s) et le poste au sein de l’entité, une copie du passeport ou de la pièce d’identité ainsi que les preuves nécessaires pour démontrer que cette personne dispose du pouvoir de signature pour l’entité (documents indiquant la délégation du pouvoir de signature, …).
- Pour la personne indiquée comme déclarant :
- Pour les personnes physiques faisant la demande en nom propre et pour leur propre compte
- Le nom, le(s) prénom(s), l’adresse électronique professionnelle et le numéro d’identification national. Si elle en dispose, la personne pourra indiquer son numéro d’identification national professionnel et ses activités.
- Pour tout interlocuteur :
- les données relatives à la communication avec la personne physique faisant usage de l’espace professionnel (nom et fonction de l’interlocuteur, horodatage et objet de la demande, suivi, suites apportées, statistiques) ;
- les données techniques : adresses IP, journaux de connexion, données d'utilisation du système ;
- les données relatives à la gestion de la démarche par le demandeur.
Les informations obligatoires de la demande de certification sont indiquées au moyen d’un drapeau ou une étoile rouge. La demande est considérée comme recevable lorsque tous les champs obligatoires ont été remplis. Tout refus de fournir les renseignements obligatoires résulte dans un refus de la demande de certification.
3.2. Les sources
La personne ayant procédé à la création et au remplissage de la démarche de certification a fourni les données au CGSD. Le numéro d’identification national de la personne effectuant la démarche est collecté auprès du registre national des personnes physiques tenu par le Centre des technologies de l’information de l’État (le « CTIE »).
3.3. Les destinataires
Dans l’accomplissement de ses missions d’intérêt public et des obligations légales mises à sa charge, le CGSD transmet vos données, y compris par voie d’accès direct, aux catégories de destinataires suivantes :
- les autres Ministères, administrations, entités publiques ou organismes du secteur public, ainsi que les entités et agences internationales et de l’Union européenne, en particulier ses sous-traitants ;
- de tiers en relation ou en contact avec le CGSD, tels que les avocats ou les experts.
Vos données peuvent être transmises à d’autres destinataires dans la limite du stricte nécessaire.
4. La durée de conservation
Vos données sont conservées sous une forme permettant votre identification pendant la durée nécessaire pour accomplir les tâches précisées ci-avant et pendant trente (30) ans à partir de la suppression de l’espace professionnel.
Les durées de conservation indiquées ci-dessus s’appliquent sans préjudice d’un éventuel traitement ultérieur pour des finalités compatibles notamment à des fins statistiques ou de recherche scientifique ou à des fins archivistiques dans l'intérêt public (en particulier leur versement et conservation par les Archives nationales) ou aux fins d’une procédure judiciaire en cours.
5. Le transfert de vos données vers un pays tiers
Vos données sont en principe traitées au sein de l’espace économique européen. Le CGSD peut toutefois être amené à transférer vos données vers un pays tiers (c’est-à-dire ne faisant pas partie de l’espace économique européen). Les transferts de données sont opérés dans le respect des conditions prévues au chapitre V du RGPD et notamment au vu de l’existence d’une décision d’adéquation rendue par la Commission européenne, l’existence de garanties appropriées (article 46 du RGPD), l’existence des règles d’entreprise contraignantes (article 47 du RGPD) ou en application des dérogations pour des situations particulières (article 49 du RGPD). Plus de renseignements quant aux éventuels transferts internationaux de vos données peuvent être obtenus auprès du délégué à la protection des données du CGSD.
6. Les droits de la personne concernée
Vous disposez des droits prévus par les articles 12 à 22 du RGPD. Vous pouvez ainsi, dans les limites de la législation applicable, accéder aux données vous concernant et en obtenir une copie (article 15), obtenir la rectification des données inexactes ou incomplètes (article 16) et obtenir l’effacement de celles-ci dans les conditions prévues par l’article 17. Vous disposez aussi, dans certains cas de figure, d’un droit à la limitation du traitement de vos données (article 18).
Par ailleurs, dans certains cas de figure, vous disposez du droit de vous opposer au traitement de vos données, sous réserve des conditions prévues par l’article 21. Dès lors, s’il existe des motifs légitimes et impérieux qui rendent le traitement de vos données nécessaires et qui prévalent sur vos intérêts et vos droits et libertés, le CGSD pourra continuer à traiter vos données.
Le traitement de vos données n’implique pas de prise de décision automatisée produisant des effets juridiques vous concernant ou vous affectant de manière significative de façon similaire.
Toute communication relative à une demande d’information, à une réclamation ou quant à l’exercice de vos droits prévus par les dispositions du RGPD est à adresser au délégué à la protection des données du CGSD à dpo@cgsd.etat.lu.
Si vous souhaitez modifier les informations ayant fait l’objet d’une certification par le CGSD (p.ex. parce qu’elles ne sont plus à jour), vous devez déposer une nouvelle démarche de certification auprès du CGSD comportant les données modifiées. Les informations corrigées apparaîtront dans les nouvelles démarches après la validation de la certification.
7. Réclamation auprès de la Commission Nationale pour la Protection des Données (CNPD)
Si, après nous avoir contactés, vous estimez que le traitement de vos données effectué par constitue une violation du RGPD ou que vos droits prévus par ledit règlement ne sont pas respectés, vous pouvez introduire une réclamation auprès d’une autorité de contrôle en matière de protection des données, à savoir au Luxembourg la Commission Nationale pour la Protection des Données (CNPD) (https://cnpd.public.lu ; 15, Boulevard du Jazz, L-4370 Belvaux ; Tél. : (+352) 26 10 60-1).
8. Modifications de la notice d’information
Cette notice d’information peut être modifiée pour tenir compte des évolutions légales, réglementaires ou techniques.
C. Notice d’information relative aux traitements concernant le Réutilisateur, les Utilisateurs et le Détenteur effectués par le Commissariat du Gouvernement à la souveraineté des données
Les définitions des mots écrits en majuscules se trouvent à la fin de la notice d’information.
Les conditions générales d’utilisation de l'EIS (« CGU ») peuvent être consultées sur Letzdata.lu.
Les Règlements permettent à un Réutilisateur de soumettre une Demande de réutilisation de données afin d’obtenir une Autorisation du CGSD.
La présente notice d’information a pour objectif d’informer les personnes concernées sur les traitements opérés par le CGSD dans le cadre de :
- la gestion d’une Demande ;
- la gestion d’une décision d’Autorisation ou de refus ;
- la collecte des Données OSP et Données Externes à la suite de l’attribution d’une Autorisation ;
- la mise à disposition de l’ETS.
1. Coordonnées du CGSD et de son délégué à la protection des données
Le CGSD collecte et traite des données à caractère personnel dans le cadre de l’accomplissement de ses missions d’intérêt public et des obligations légales mises à sa charge.
Les coordonnées du CGSD, agissant en sa qualité de responsable du traitement, sont les suivantes :
Commissariat du Gouvernement à la souveraineté des données
Adresse : 5, rue Plaetis, L-2338 Luxembourg
Tél. : +352 247-67700
Adresse courriel : ald@cgsd.etat.lu
Pour toute question concernant le traitement de vos données par le CGSD, veuillez contacter notre délégué à la protection des données :
- par courriel : dpo@cgsd.etat.lu
- par voie postale : 5, rue Plaetis, L-2338 Luxembourg
2. La licéité et les finalités du traitement
2.1. La licéité du traitement de données
Le CGSD traite vos données dans le cadre de :
- l’accomplissement de ses missions d’intérêt public et des obligations légales misent à sa charge par la législation applicable à l’exercice de ses activités et missions, en particulier, les législations suivantes :
- la loi du 19 décembre 2025 portant création du Commissariat du Gouvernement à la souveraineté des données ;
- le DGA ;
- le règlement (UE) 2025/327 du Parlement européen et du Conseil du 11 février 2025 relatif à l’espace européen des données de santé et modifiant la directive 2011/24/UE et le règlement (UE) 2024/2847 (règlement sur l’espace européen des données de santé) ;
- la loi du 1er décembre 1978 réglant la procédure administrative non contentieuse et le règlement grand-ducal du 8 juin 1979 relatif à la procédure à suivre par les administrations relevant de l'État et des communes ;
- la loi du 17 août 2018 relative à l’archivage ;
- le RGPD ;
- la réglementation applicable pour la collaboration dans le cadre d’enquêtes parlementaires et/ou avec autorités dans le cadre de procédures policières ou judiciaires et disciplinaires.
- ses intérêts légitimes ou ceux de tiers dans les contextes suivants :
- la surveillance et la garantie de la sécurité des infrastructures du CGSD et de ses sous-traitants ;
- la surveillance à des fins d’investigation, de contrôle et de poursuite judiciaire en cas de soupçon, de détection et de répression de fraude ou d’irrégularités ;
- l’établissement de statistiques et de rapports.
Ainsi, les traitements de données effectués par le CGSD sont licites en application de l’article 6, paragraphe 1er, lettres c), e) et f), du RGPD ainsi que, si applicable, de l’article 9, paragraphe 2, lettres e), f), g) et j), du RGPD.
2.2. Les finalités du traitement
Les finalités du traitement auxquelles sont destinées vos données sont les suivantes :
- la gestion des Demandes et des Autorisations et plus particulièrement :
- le pré-remplissage de Demandes Subséquentes,
- la publication des décisions du CGSD;
- la facturation des Redevances ;
- les communications entre le CGSD et le Demandeur/Réutilisateur, les autres acteurs susceptibles d’être impliqués tels que le Détenteur, le CTIE et le LNDS.
- la gestion de l’EIS et la mise à disposition des Données Cibles à la suite de l’attribution d’une Autorisation et plus particulièrement :
- la réception des Données OSP et/ou des Données Externes transmises par le Détenteur et/ou le Réutilisateur ;
- l’application des Mesures Appropriées et des mesures supplémentaires ;
- la mise à disposition des Données Cibles dans l'ETS conformément à l'Autorisation du CGSD ;
- les communications entre le CGSD et le Réutilisateur, les autres acteurs susceptibles d’être impliqués tels que le Détenteur et le CTIE ;
- l’exercice par le CGSD de ses obligations de surveillance et de contrôle et plus particulièrement :
- le contrôle des opérations de traitement opérées par le Réutilisateur, y compris celles opérées par les Utilisateurs, et la vérification du respect par le Réutilisateur et les Utilisateurs des obligations légales et réglementaires, notamment de celles découlant des Règlements et des CGU ;
- le traitement de dossiers juridiques (y compris litiges, réclamations, contentieux ou non-contentieux gracieux, médiations);
- la gestion de la conformité conformément à la réglementation applicable, y compris la gestion de violations de données et des demandes des personnes concernées en vertu du RGPD ;
- la surveillance du système d’information afin de vérification la bonne marche et détecter les écarts de fonctionnement ;
- la sécurité et la détection et remédiation d'Incidents ou de fraudes ;
- la constatation d’irrégularités et leurs investigations, le contrôle et la poursuite judiciaire ;
- l’assurance de la continuité des activités du CGSD ;
- la coopération avec les autorités compétentes ;
- l’établissement de statistiques et de rapports ;
- la gestion des archives.
3. Les catégories de données traitées, leurs sources et leurs destinataires
3.1. Les catégories de données traitées
Le CGSD traite les catégories de données suivantes :
3.1.1. Au stade de la Demande
- quant au Demandeur/Réutilisateur :
- pour le point de contact : le(s) prénom(s), le nom, le rôle et la fonction ainsi que l’adresse e-mail professionnel. Il est possible d’indiquer un numéro de téléphone professionnel pour le point de contact ;
- pour les personnes signant la Demande pour le compte du Demandeur/Réutilisateur : le(s) prénom(s), le nom(s), la fonction ainsi que la signature sur la Demande ;
- pour les Utilisateurs : le(s) prénom(s), le nom, les informations sur le lien avec le Demandeur/Réutilisateur, l’adresse e-mail professionnelle, le pays à partir duquel l’Utilisateur accèdera à l’ETS ;
- lorsque le CGSD demande au Demandeur/Réutilisateur de fournir un audit portant sur une Solution Technologique Externe faisant l’objet d’une Demande : les données figurant dans le rapport d’audit, tels que, le(s) prénom(s), le nom et la fonction de l’auditeur ;
- si l’assistance du LNDS a été obtenu, l’adresse e-mail professionnelle du point de contact auprès du LNDS. Il est possible d’indiquer le(s) prénom(s), le nom, l’adresse électronique et le numéro de téléphone professionnel de la personne ;
- quant au Détenteur :
- le point de contact pour un Détenteur : nom du Détenteur, l’adresse électronique et le numéro de téléphone professionnels, le cas échéant le poste au sein de l’entité. Il est possible d’indiquer le nom et le(s) prénom(s) de la personne de contact ;
- les personnes ayant pouvoir de signature pour le Détenteur : le nom, le(s) prénom(s) et la fonction, ainsi que leur signature sur la Demande.
3.1.2. Après l’attribution d’une Autorisation :
- les données relatives aux personnes physiques transmettant les Données OSP ou les Données Externes au CGSD, à la requête de celui-ci via le moyen technique sécurisé, conformément à l’article 5.2. des CGU (Pdf, 939 Ko) :
- en cas de recours à la solution Secure Transport (« ST ») :
- les données d’authentification nécessaires pour se connecter au moyen technique sécurisé pour la transmission :
- ID Token pouvant contenir e-mail, nom, prénom, et IAM ID ou numéro d'identification national (matricule à 13 chiffres) (en fonction de l'usage fait par les clients de l'authentification par ID Token, voir conditions d'utilisation particulières) et nom de l’organisation ;
- Lorsque le transfert est effectué entre organisations externes : adresse IP et nom de domaine.
- les logs techniques;
- les données d’authentification nécessaires pour se connecter au moyen technique sécurisé pour la transmission :
- en cas de recours à la solution OTX :
- pour l’accès à la solution OTX :
- adresses IP ;
- informations sur le navigateur ;
- cookies ;
- identifiant utilisateur (lorsque l’utilisateur est connecté) ;
- pour la création de demandes OTX :
- objet ;
- type ;
- sous-type ;
- jeton de la demande ;
- horodatage de création de la demande ;
- horodatage d’expiration de la demande ;
- identifiant utilisateur (lorsque l’utilisateur est connecté) ;
- adresse e-mail des destinataires ;
- numéro de téléphone des destinataires (uniquement pour un type spécifique de demande) ;
- nom complet du créateur de la demande ;
- adresse e-mail du créateur de la demande.
- IAM ID ;
- pour le chargement et le téléchargement de fichiers :
- somme de contrôle (checksum) ;
- type de contenu ;
- nom d’origine du fichier ;
- taille ;
- jeton du fichier ;
- horodatage du téléchargement du jeton ;
- identifiant utilisateur (lorsque l’utilisateur est connecté) ;
- pour l’historisation des chargements et téléchargements de fichiers :
- adresses IP ;
- horodatage du téléchargement/chargement du fichier ;
- identifiant utilisateur (lorsque l’utilisateur est connecté) ;
- pour les notifications par e-mail :
- adresse e-mail ;
- horodatage de l’ajout de l’adresse ;
- horodatage de la notification de l’adresse ;
- jeton utilisateur ;
- horodatage de création du jeton ;
- identifiant utilisateur (lorsque l’utilisateur est connecté) ;
- pour l’accès à la solution OTX :
- en cas de recours à la solution Secure Transport (« ST ») :
- les données relatives aux Utilisateurs concernant la connexion et l’utilisation de l’ETS, à savoir :
- les données d’identification (pouvant inclure selon les Utilisateurs) :
- IAM-ID : identifiant d'un utilisateur ;
- nom ;
- prénom ;
- email ;
- fonction ;
- date de naissance ;
- numéro d'identification national ;
- organisation ;
- lieu ;
- responsable hiérarchique ;
- numéro GSM ;
- type de GSM ;
- les données d’authentification ;
- les données techniques relatives à l’utilisation de l’ETS, telles que :
- les logs techniques (adresses IP, informations des sessions). ;
- les logs technique de la session VPN (IAM ID, données de certificat Luxtrust (organisation, nom, prénom, SSN)).
- les données d’identification (pouvant inclure selon les Utilisateurs) :
3.1.3. Généralités :
Dès le début de la soumission d’une Demande et jusqu’à la fin de la durée de conservation, le CGSD traite :
- les données relatives aux communications avec le Demandeur/Réutilisateur, le Détenteur, le CTIE et le LNDS, y compris les communications faites via l’espace professionnel MyGuichet, les adresses électroniques, les correspondances liées à une Demande, une décision d’Autorisation ou de refus ou encore à l'utilisation de l’EIS ;
- les données techniques, par exemple, les adresses IP, les journaux de connexion, les données d'utilisation des infrastructures techniques, concernant la gestion de l’espace professionnel MyGuichet, d’une Demande ou d’une décision d’Autorisation ou de refus par le Demandeur/Réutilisateur ; et
- les données relatives aux personnes physiques impliquées dans la réutilisation des données du secteur public issues des audits ou d’autres contrôles règlementaires accomplis par le CGSD, conformément à l'article 10.1 des CGU (Pdf, 939 Ko) ou à d’autres obligations imposées au CGSD.
3.2. Les sources
Les catégories de données qui ne sont pas collectées auprès de vous proviennent des catégories de sources suivantes :
- la personne ayant procédé à la création et le remplissage de la démarche de certification a fourni les données au CGSD ;
- le numéro d’identification national de la personne déposant la demande est collecté auprès du registre national des personnes physiques tenu par le CTIE ;
- la personne ayant soumise la Demande auprès du CGSD ;
- le point de contact du Demandeur/Réutilisateur ou du Détenteur ;
- le LNDS ;
- le CTIE ;
- le cas échéant, les avocats ou les experts.
3.3. Les destinataires
Dans l’accomplissement de ses missions d’intérêt public et des obligations légales mises à sa charge, le CGSD transmet vos données au CTIE ainsi qu’aux catégories de destinataires suivantes :
- les autres Ministères, administrations, entités publiques ou organismes du secteur public, ainsi que les entités et agences internationales et de l’Union européenne, en particulier ;
- ses sous-traitants ;
- des tiers externes à la fonction publique en relation ou en contact avec le CGSD, tels que les avocats ou les experts.
Vos données peuvent également être transmises à d’autres destinataires dans la limite du stricte nécessaire.
4. Collecte des données auprès de la personne concernée : caractère obligatoire de la fourniture de données et les conséquences en cas de refus de les fournir
Les informations obligatoires d’une Demande sont indiquées au moyen d’un drapeau ou un astérisque. Tout refus de fournir les renseignements obligatoires entraine un refus de la Demande.
Sauf indication contraire, les données collectées directement auprès de vous sont obligatoires. Tout refus de fournir les renseignements demandés entraine l’impossibilité de fournir le service demandé.
5. Les durées de conservation
Vos données strictement liées à la Demande seront conservées pendant la durée nécessaire pour accomplir les tâches de gestion de la Demande et, au moins, pendant la durée nécessaire pour instruire la Demande et rendre une décision par le CGSD. Les données sont conservées pendant trente (30) ans à partir de la notification de la décision finale ou, si applicable, à compter de la fin de la durée prévue dans l’Autorisation accordée (y compris l’éventuelle durée de conservation des données dans le service d’archivage mis à disposition après la fin de la durée d’utilisation de l’ETS), le cas échéant amendée.
Les durées de conservations des données traitées dans le cadre de l’EIS sont les suivantes :
- Quant aux transferts des Données OSP et, le cas échéant, des Données Externes :
- en cas de recours à la solution Secure Transport (« ST ») :
- données en transit lors d'un upload : durée du passage dans Secure Transport (réception, scan antivirus et dépôt dans un stockage S3) ;
- données mise à disposition pour du download : durée de rétention maximale de sept (7) jours ;
- authentification : durée du traitement de chaque appel (vérification du token) ;
- logs techniques (contenant les ID Token) : rotation basée sur le volume (sept (7) jours) et stockage centralisé de cinq (5) ans pour des raisons de sécurité.
- backup du système de fichier de conservation des fichiers : aucun backup.
- en cas de recours à la solution OTX :
- logs (adresse IP, actions effectuées, heures des actions, IAM-ID) : quatre cents (400) jours ;
- métadonnées des requêtes : à définir pour chaque requête ;
- fichiers chargés : jusqu’à date d’expiration paramétrée dans la requête ;
- conservation des fichiers chargés : trente (30) jours après suppression des fichiers sources.
- en cas de recours à la solution Secure Transport (« ST ») :
- Quant à l’ETS :
- identification des Utilisateurs : les données des Utilisateurs sont conservées pendant cinq (5) ans à l’issue de la Durée Autorisée ;
- utilisation de l’ETS par les Utilisateurs : les logs sont conservés pendant cinq (5) ans.
Les durées de conservation indiquées ci-dessus pour l’ensemble de l’EIS s’appliquent sans préjudice d’un éventuel traitement ultérieur pour des finalités compatibles notamment à des fins statistiques ou de recherche scientifique ou à des fins archivistiques dans l'intérêt public (en particulier leur versement et conservation par les Archives nationales) ou aux fins d’un recours contre une décision du CGSD ou d’une procédure judiciaire en cours.
6. Le transfert de vos données vers un pays tiers
Les données sont en principe traitées au sein de l’Espace Economique Européen (EEE). Le CGSD peut toutefois être amené à transférer vos données vers un pays tiers (c’est-à-dire ne faisant pas partie de l’EEE). Les transferts de données sont opérés dans le respect des conditions prévues au chapitre V du RGPD et notamment au vu de l’existence d’une décision d’adéquation rendue par la Commission européenne, l’existence de garanties appropriées (article 46 du RGPD), l’existence des règles d’entreprise contraignantes (article 47 du RGPD) ou en application des dérogations pour des situations particulières (article 49 du RGPD). Plus de renseignements quant aux éventuels transferts internationaux de vos données peuvent être obtenus auprès du délégué à la protection des données du CGSD.
7. Les droits de la personne concernée
Vous disposez des droits prévus par les articles 12 à 22 du RGPD. Vous pouvez ainsi, dans les limites de la législation applicable, accéder aux données vous concernant et en obtenir une copie (article 15 du RGPD), obtenir la rectification des données inexactes ou incomplètes (article 16 du RGPD) et obtenir l’effacement de celles-ci dans les conditions prévues par l’article 17 du RGPD. Vous disposez aussi, dans certains cas de figure, d’un droit à la limitation du traitement de vos données (article 18 du RGPD).
Par ailleurs, dans certains cas de figure, vous disposez du droit de vous opposer au traitement de vos données, sous réserve des conditions prévues par l’article 21 du RGPD. Dès lors, s’il existe des motifs légitimes et impérieux qui rendent le traitement de vos données nécessaires et qui prévalent sur vos intérêts et vos droits et libertés, le CGSD pourra continuer à traiter vos données.
Il est précisé que les données, collectées par le CGSD lors de la certification de l’espace professionnel et réutilisées pour préremplir une Demande, ne peuvent pas être modifiées dans la Demande. En cas de changement des données renseignées dans l’espace professionnel certifié (y compris un changement des personnes ayant pouvoir de signature), les données à modifier doivent faire l’objet d’une nouvelle demande de certification de l’espace professionnel par le CGSD.
Le traitement de vos données n’implique pas de prise de décision automatisée produisant des effets juridiques vous concernant ou vous affectant de manière significative de façon similaire.
Toute communication relative à une demande d’information, à une réclamation ou quant à l’exercice de vos droits prévus par les dispositions du RGPD est à adresser au délégué à la protection des données du CGSD.
8. Réclamation auprès de la Commission Nationale pour la Protection des Données (CNPD)
Si, après nous avoir contactés, vous estimez que le traitement de vos données effectué par le CGSD constitue une violation du RGPD ou que vos droits prévus par ledit règlement ne sont pas respectés, vous pouvez introduire une réclamation auprès d’une autorité de contrôle en matière de protection des données, à savoir au Luxembourg, la Commission Nationale pour la Protection des Données (CNPD) (https://cnpd.public.lu ; 15, Boulevard du Jazz, L-4370 Belvaux ; Tél. : (+352) 26 10 60-1).
9. Modifications de la notice d’information
Cette notice d’information peut être modifiée pour tenir compte des évolutions légales, réglementaires ou techniques.
10. Définitions
Les définitions suivantes s’appliquent pour la présente notice d’information :
« Autorisation » : toute autorisation, notamment l’autorisation de réutilisation des Données Cibles conformément aux Règlements, rendue par le CGSD à la suite d’une Demande Initiale ou d’une Demande Subséquente.
« CGSD » : le Commissariat du Gouvernement à la souveraineté des données au sens de la loi du 19 décembre 2025 portant création du Commissariat du Gouvernement à la souveraineté des données.
« CTIE » : le Centre des technologies de l’information de l’État crée par la loi du 20 avril 2009 portant création du Centre des technologies de l'information de l'Etat.
« Demande » : une Demande Initiale ou une Demande Subséquente visant à obtenir une Autorisation.
« Demandeur » : la personne physique ou morale (y compris une autorité publique ou un organisme du secteur public) qui introduit une Demande Initiale ou une Demande Subséquente auprès du CGSD en vue d’obtenir une Autorisation.
« Demande Subséquente » : une demande introduite auprès du CGSD par un Réutilisateur à la suite de l’obtention d’une Autorisation, visant notamment la prolongation de la Durée Autorisée, le remplacement, l’ajout ou la suppression d’un Utilisateur, l’intégration d’une Solution Technologique Externe, la mise en veille ou la clôture anticipée de l’ETS, l’export des résultats ou l’archivage.
« Détenteur » : l’organisme du secteur public qui est détenteur de Données OSP.
« DGA » : le règlement (UE) 2022/868 du Parlement européen et du Conseil du 30 mai 2022 portant sur la gouvernance européenne des données et modifiant le règlement (UE) 2018/1724 (règlement sur la gouvernance des données).
« Données Cibles » : les Données OSP, et le cas échéant, les Données Externes, auxquelles des Mesures Appropriées et éventuellement des mesures supplémentaires ont été appliquées par le CGSD à la suite d’une Autorisation et avant mise à disposition dans l’ETS.
« Données Externes » : les données qui ne relèvent pas des Données OSP et que le Demandeur souhaite voir mises à disposition au sein de l’ETS, en complément ou en combinaison avec les Données OSP, ces données pouvant provenir de sources tierces, ouvertes ou privées.
« Données OSP » : les données détenues par un Détenteur.
« Données de Travail » : les Données qui ont été produites dans l’ETS par le Réutilisateur à partir des Données Cibles.
« Durée Autorisée » : durée pendant laquelle le Demandeur est autorisé à accéder ou à utiliser l’ETS et les Données Cibles conformément à l’Autorisation.
« EIS » : l’environnement informatique sécurisé composé de l’ETS et de l’ETI.
« ETI » : l’environnement de traitement sécurisé intermédiaire, incluant les moyens organisationnels mis en place pour garantir le respect du droit de l’Union ainsi que le respect du droit national applicable, au sein duquel transitent et sont traitées les Données Externes et les Données OSP aux fins de permettre au CGSD de produire les Données Cibles ainsi que de contrôler les Solutions Technologiques Externes destinées à être intégrées dans l’ETS.
« ETS » : l’environnement de traitement sécurisé prévu aux termes du DGA, incluant les moyens organisationnels mis en place pour garantir le respect du droit de l’Union et du droit luxembourgeois.
« Incident » : tout incident de sécurité, y compris les violations de données à caractère personnel au sens du RGPD, ainsi que tout événement qui ne relève pas du fonctionnement normal de l’EIS et qui entraîne ou est susceptible d'entraîner une interruption, une perturbation ou une détérioration de l’EIS, y compris la compromission de la disponibilité, de l'authenticité, de l'intégrité ou de la confidentialité des Données Cibles, des Données de Travail ou des résultats hébergés dans l’ETS, y inclus notamment, sans préjudice d’exhaustivité, un accès non autorisé, une perte de données, une altération, une indisponibilité prolongée, une violation de données à caractère personnel, une réutilisation non autorisée et une possibilité de réidentification d’une personne concernée.
« LNDS » : le PNED G.I.E., créé par acte constitutif du 28 juillet 2022, exerçant sous le nom commercial Luxembourg National Data Service (LNDS).
« Mesures Appropriées » : les mesures d’anonymisation ou de pseudonymisation des données ou de modification, d’agrégation, de suppression et de traitement selon toute autre méthode de contrôle de la divulgation des données et qui visent à assurer le respect des droits et intérêts protégés, la protection des données, les droits de propriété intellectuelle, la confidentialité commerciale, y compris le secret d’affaires, le secret professionnel et le secret d’entreprise, le secret statistique, les droits de tiers et la confidentialité des données.
« Redevance » : la somme due par le Réutilisateur au CGSD dans le cadre de l’Autorisation.
« RGPD » : le règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016 relatif à la protection des personnes physiques à l'égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données).
« Règlements » : les textes législatifs et réglementaires concernant la réutilisation de Données Cibles, en particulier :
- la loi du 19 décembre 2025 portant création du Commissariat du Gouvernement à la souveraineté des données et désignation des organismes et autorités compétents prévus aux articles 7, 13 et 23 du règlement (UE) 2022/868 du Parlement européen et du Conseil du 30 mai 2022 portant sur la gouvernance européenne des données et modifiant le règlement (UE) 2018/1724 (règlement sur la gouvernance des données) et du point d’information unique prévu à l’article 8 du règlement (UE) 2022/868 précité et portant modification de la loi du 1er août 2018 portant organisation de la Commission nationale pour la protection des données et du régime général sur la protection des données,
- le DGA,
- le règlement (UE) 2025/327 du Parlement européen et du Conseil du 11 février 2025 relatif à l’espace européen des données de santé et modifiant la directive 2011/24/UE et le règlement (UE) 2024/2847 (règlement sur l’espace européen des données de santé), ainsi que
- tous autres textes à effet équivalent ou similaire ou dans le domaine de l’intelligence artificielle.
« Réutilisateur » : le Demandeur qui a obtenu une Autorisation.
« Solution Technologique Externe » : logiciels, algorithmes, modèles d’intelligence artificielle, systèmes et outils fournis par le Réutilisateur en vue de son intégration dans l’ETS.
« Utilisateur » : toute personne physique autorisée à utiliser l’ETS conformément à l’Autorisation.
Dernière modification le