L'intelligence artificielle s'impose désormais dans le quotidien des entreprises luxembourgeoises. Selon les données STATEC et CSSF 2026, 22% des entreprises luxembourgeoises intègrent déjà l'IA (28% dans le secteur financier) dans leur activité, et 60% des répondants estiment que l'IA générative constitue une opportunité. Par ailleurs, 90% des travailleurs luxembourgeois sont exposés à l'IA, avec un risque de remplacement estimé à 14%.
Cette transformation s'accompagne d'un cadre juridique dense que tout employeur doit désormais maîtriser.
Un cadre légal multiple
Le Règlement (UE) 2016/679 du 27 avril 2016 relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données (« RGPD ») reste le socle de référence dès lors que l'IA implique un traitement de données personnelles des salariés, imposant le respect des principes de licéité, de transparence, de minimisation, de limitation des finalités, de sécurité, ainsi que l'interdiction des décisions individuelles automatisées.
Le Règlement (UE) 2024/1689 du 13 juin 2024 concernant l’intelligence artificielle (« AI Act »), premier cadre mondial sur l'IA fondé sur une approche par les risques (interdit, haut risque, limité, minimal), est applicable progressivement depuis le 2 février 2025. L’ensemble des obligations portées par l’AI Act devraient entrer en vigueur d’ici la fin d’année 2027. Sous l’égide de l’AI Act, l'employeur agit le plus souvent en tant que « déployeur », avec des obligations d'utilisation conforme, de contrôle humain, de pertinence des données, de conservation des journaux et d'information des salariés.
Il doit en outre assurer un niveau suffisant de maîtrise de l'IA pour son personnel, en tenant compte de ses connaissances techniques et du contexte d'utilisation. Il s'agit probablement de l'obligation la plus importante issue de l'AI Act, et de celle qui entraînera le plus d'adaptations en pratique pour les employeurs.
S'ajoute encore à l’ensemble de ces dispositions, la directive (UE) 2024/2831 du 23 octobre 2024 concernant l’amélioration des conditions de travail dans le cadre du travail via une plateforme (« Directive Plateforme »), dont la transposition luxembourgeoise fait l'objet de la proposition de loi No.8699 du 10 février 2026, à transposer d'ici le 2 décembre 2026, et qui comporte des interdictions strictes en termes de traitements de données et usages des outils d’IA.
Recrutement, surveillance et sanctions : les zones de risque
Sous l’égide de l’AI Act, les systèmes d'IA utilisés pour le recrutement et la sélection des candidats sont qualifiés de systèmes à haut risque, tandis que la reconnaissance des émotions sur le lieu de travail est purement interdite.
A cet égard, le Code du travail luxembourgeois interdit la discrimination à toutes les étapes de la relation de travail, avec renversement de la charge de la preuve en faveur du salarié, ce qui expose l'employeur à un risque contentieux en cas de biais algorithmique, même non intentionnel.
L'article 22 du RGPD interdit par ailleurs les décisions fondées exclusivement sur un traitement automatisé produisant des effets juridiques significatifs, sauf exception, auquel cas le salarié conserve un droit à une intervention humaine et à contester la décision.
En matière de surveillance, l'employeur doit disposer d'une base légale, généralement l'intérêt légitime, et informer la délégation du personnel ou, à défaut, l'Inspection du travail et des mines, sur la finalité, les modalités et la durée de conservation des données. Au-delà de 150 salariés, la surveillance de la production ou des prestations du salarié requiert la codécision de la délégation du personnel. L'AI Act qualifie par ailleurs de systèmes à haut risque ceux utilisés pour suivre et évaluer les performances et le comportement des salariés.
Sur le volet disciplinaire, l'utilisation de l'IA pour influer sur les conditions de travail, la promotion, le licenciement ou l'attribution de tâches est également classée à haut risque par l’AI Act, ce qui invite à la prudence avant toute sanction fondée, même partiellement, sur un outil d'IA.
Comment adapter l'entreprise ?
Les contrats de travail devraient intégrer des clauses dédiées : utilisation des outils d'IA générative, confidentialité des données sensibles, propriété intellectuelle des contenus générés, transparence sur les outils d'analyse de la performance, et loyauté imposant un contrôle humain avant toute utilisation officielle des productions de l'IA.
Un règlement intérieur dédié à l'IA permettrait par ailleurs de formaliser les outils autorisés, les données pouvant être saisies, les obligations de vérification et les sanctions applicables.
Enfin, la formation des équipes aux modes de fonctionnement et aux risques de l'IA s'inscrit dans l'obligation de maîtrise, d'information et de transparence de l'employeur
À retenir
Dans le cadre de la mise en œuvre de leurs obligations au titre de l'AI Act, il est recommandé aux employeurs de prioriser les éléments suivants :
- le RGPD s'applique pleinement à l'usage de l'IA en entreprise ;
- les employeurs sont soumis aux obligations de « déployeurs » au titre de l'AI Act, en particulier pour les systèmes à haut risque ;
- l'usage de l'IA doit être encadré pour éviter le « shadow AI » et préserver la confidentialité des affaires ;
- la formation des équipes est essentielle ; et
- l'IA doit rester un support à l'humain, non un substitut à la décision humaine.
Partager sur