Last Updated on March 4, 2024 by Arnaud Collignon
On May 3, 2023, the Luxembourg Parliament approved a bill that modifies Council Directive (EU) 2021/514 of March 22, 2021, in order to incorporate DAC7. The bill includes the General Data Protection Regulation (GDPR) obligations impacting the Common Reporting Standard (CRS).
According to the bill, each Luxembourg FI must: Inform all individuals involved that their information will be collected and transmitted in accordance with the law. Provide individuals with all relevant information available from the controller within a reasonable timeframe, allowing them to exercise their data protection rights. This must be completed prior the XML report submission with the Luxembourg Tax Authority (ACD).
The notification requirement will be effective for the reporting year 2022, meaning FIs must immediately comply with the new notification requirement for reporting in 2023.
Chapitre 7 – Confidentialité et protection des données à caractère personnel
(3) Chaque Opérateur de Plateforme déclarant a l’obligation :
a) d’informer chaque personne physique concernée que des informations la
concernant seront recueillies et transférées conformément à la présente loi ;
b) de transmettre à chaque personne physique concernée toutes les informations
auxquelles elle peut avoir accès qui proviennent du responsable du traitement
dans un délai suffisant pour lui permettre d’exercer ses droits en matière de
protection des données et, en tout état de cause, avant que les informations
ne soient communiquées à l’Administration des contributions directes.