Le piège classique
Le considérant 77 visé une fuite très spécifique : celle qui vient de l'autorité compétente elle-même, pas du canal interne de l'entreprise. Concrètement, lorsqu'un signalement remonte a l'OFRS, la CSSF, la CNPD ou l'ITM, et que ces autorités ouvrent une enquête, transmettent des pièces a un parquet ou sollicitent l'employeur pour audition, l'identité du lanceur d'alerte transite par plusieurs mains. Le piège : l'autorité réclamé des documents a l'employeur sans masquer suffisamment le contexte, et l'identité du lanceur devient deductible par recoupement (date, périmètre, sujet). Le destinataire du signalement reste alors tenu au secret professionnel y compris vis-à-vis de ses propres collegues non habilites au dossier.
Ce que ce considérant change concrètement pour vous
Même si vous n'êtes pas l'autorité, ce considérant a un impact direct sur la manière dont vous repondez a une demande d'information venant d'une autorité suite a un signalement :
- Toute requête d'une autorité mentionnant ou suggerant un signalement doit être tracée dans un registre dedie, separe du dossier RH du salarié potentiellement concerne.
- La réponse a l'autorité ne doit jamais révéler que vous avez identifié ou suspecte l'identité du lanceur, même si elle est evidente en interne.
- Les échanges avec l'autorité doivent être chiffres, horodates, et limites a un cercle nominatif restreint (DPO, DRH, direction juridique, conseil externe).
- Les enquêtes internes declenchées en parallèle doivent être cloisonnées : équipe d'enquête distincte des managers opérationnels, comité restreint, conservation chiffrée des pièces.
- La levée du secret professionnel ne peut intervenir que sur requisition judiciaire formelle, jamais sur simple demande administrative.
Comment Luxgap automatise ce risque
Notre Luxgap Authority Liaison Vault transforme la gestion des requêtes d'autorités en coffre-fort cloisonne ou chaque échange avec l'OFRS, la CSSF, la CNPD ou l'ITM lié a un signalement vit dans un espace isole, scelle cryptographiquement et accessible uniquement aux personnes nominativement habilitées. L'outil intercepte tout courrier entrant via une boîte mail dédiée, classifie automatiquement la requête via un agent IA spécialisé et déclenche un workflow de réponse ou l'identité du lanceur est masquée par défaut, même pour le DRH.
- Détecte automatiquement les requêtes d'autorités entrantes (courrier scanne, email officiel, plateforme MyGuichet) liées a un signalement et les isole du SI RH classique.
- Classifie chaque demande selon son fondement juridique (enquête administrative, requisition pénale, simple demande d'information) et propose le niveau de réponse adapte.
- Génère des réponses caviardées automatiquement, ou tout élément permettant de re-identifier le lanceur par recoupement est détecté et masque avant envoi.
- Trace chaque accès aux pièces du dossier avec horodatage, justification métier et signature électronique du consultant, produisant une chaîne de custody opposable.
- Alerte instantanément via Teams ou Signal lorsqu'un accès non habilite est tente, et bloque automatiquement les exports vers des destinations non chiffrées.
- Produit un rapport PDF horodate scelle, opposable a l'OFRS et au procureur, démontrant que le secret professionnel a été respecte tout au long de la procédure.
Disponible en complément d'un mandat DPO ou CISO Luxgap ou en brique SaaS dédiée selon votre périmètre. Demandez un devis personnalisé et nos équipes préparent une démonstration sur vos flux réels avec les autorités luxembourgeoises, avec un audit blanc gratuit sous 48h pour mesurer votre exposition avant tout engagement.