Protection des données
Directive de Protection des Données
Politique de protection des données à caractère personnel
La CMCM, établie et ayant son siège au 32-34, rue de Hollerich, L-1740 Luxembourg, traite des données à caractère personnel (ci-après « données personnelles ») relatives à des personnes physiques dans le cadre de ses activités statutaires de mutuelle. En sa qualité de responsable du traitement, la CMCM s'engage à respecter les règles applicables en matière de protection des données et à traiter vos données de manière licite, loyale et transparente.
La présente politique décrit la manière dont les données sont collectées, utilisées, partagées et protégées par la CMCM, ainsi que les droits dont vous disposez et la manière de les exercer. Elle est revue annuellement et mise à jour en tant que de besoin.
1. Champ d'application
La présente politique énonce les principes et lignes directrices encadrant les obligations de la CMCM en tant que responsable du traitement, c'est-à-dire la personne qui détermine les finalités et les moyens des traitements de données, au sens du Règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016 (Règlement Général sur la Protection des Données, RGPD), applicable depuis le 25 mai 2018, et de la loi luxembourgeoise du 1er août 2018 portant organisation de la Commission nationale pour la protection des données et du régime général sur la protection des données.
Elle s'applique à l'ensemble des traitements mis en œuvre par les services de la CMCM, notamment les services affiliation, prestations nationales, prestations étrangères et prestations dentaires, ainsi qu'aux traitements liés à la prospection, aux contrôles de qualité et au recrutement.
Elle concerne l'ensemble des personnes dont la CMCM traite les données : les adhérents et leurs ayants droit (y compris les membres mineurs de la famille affiliés dans le cadre du dossier familial), les personnes intéressées par les services de la CMCM (prospects), les fournisseurs de soins et les candidats à un emploi.
2. Définitions – glossaire
Donnée à caractère personnel (« donnée personnelle ») : toute information se rapportant à une personne physique identifiée ou identifiable, directement ou indirectement.
Traitement : toute opération appliquée à des données personnelles, telle que la collecte, l'enregistrement, la conservation, la consultation, l'utilisation, la communication ou l'effacement.
Responsable du traitement : la personne ou l'organisme qui détermine les finalités et les moyens du traitement. Pour les traitements décrits dans la présente politique, il s'agit de la CMCM.
Sous-traitant : la personne ou l'organisme qui traite des données personnelles pour le compte et sur instruction du responsable du traitement.
Catégories particulières de données : les données dites sensibles au sens de l'article 9 du RGPD, notamment les données concernant la santé.
Personne concernée : la personne physique dont les données sont traitées.
3. Principes appliqués par la CMCM
Conformément à l'article 5 du RGPD, la CMCM applique les principes suivants à l'ensemble de ses traitements :
licéité, loyauté et transparence : chaque traitement repose sur une base juridique valable et les personnes concernées sont informées de manière claire et accessible ;
limitation des finalités : les données sont collectées pour des finalités déterminées, explicites et légitimes, et ne sont pas traitées ultérieurement de manière incompatible avec ces finalités ;
minimisation des données : seules les données adéquates, pertinentes et strictement nécessaires sont collectées ;
exactitude : les données sont tenues à jour, notamment grâce aux mises à jour communiquées par les adhérents, et les données inexactes sont rectifiées ou effacées ;
limitation de la conservation : les données sont conservées pendant une durée n'excédant pas celle nécessaire aux finalités poursuivies ou imposée par la loi ;
intégrité et confidentialité : les données sont protégées par des mesures techniques et organisationnelles appropriées ;
responsabilité (accountability) : la CMCM documente sa conformité, notamment par la tenue d'un registre des activités de traitement conformément à l'article 30 du RGPD.
4. Données collectées
4.1. Occasions et canaux de collecte
Les données sont collectées en priorité directement auprès de vous, notamment :
lors d'une demande d'information sur les prestations, garanties, modalités d'adhésion et tarifs proposés par la CMCM ;
lors de la demande d'adhésion et de l'affiliation à la CMCM ;
lors des mises à jour de votre dossier (changement d'adresse, de situation familiale, de coordonnées bancaires, etc.) ;
lorsque vous remettez des factures ou mémoires d'honoraires pour remboursement ;
lors de l'établissement d'une prise en charge pour des soins à l'étranger ;
lors d'un accident ou d'une maladie soudaine lors d'un déplacement à l'étranger (CMCM-Assistance) ;
lorsque vous formulez une réclamation, une question ou une demande auprès de nos services ;
lorsque vous remettez un dossier de candidature pour un emploi à la CMCM.
Certaines données sont également collectées de manière indirecte, lorsque cela est nécessaire au traitement de votre dossier :
lorsqu'un fournisseur de soins (hôpital luxembourgeois ou étranger, médecin, praticien dentaire) nous transmet votre dossier ou sa facturation pour un remboursement par la voie du tiers payant, respectivement pour une prise en charge ;
lorsqu'une autre mutuelle nous transmet les informations nécessaires dans le cadre d'un changement de mutuelle ;
lorsqu'une entreprise partenaire nous communique les informations nécessaires à l'affiliation de ses salariés ;
lorsque l'affilié principal communique les données de ses ayants droit dans le cadre du dossier familial.
La collecte s'effectue par les canaux mis à votre disposition : formulaires papier et en ligne, courrier postal, e-mail, téléphone, accueil au guichet, application mobile myCMCM et extranets sécurisés dédiés aux entreprises partenaires et aux échanges inter-mutualistes.
4.2. Catégories de données traitées
Différentes catégories de données personnelles sont collectées dans le respect des dispositions légales :
les données d'identification personnelle : nom, prénom, sexe, date et lieu de naissance, adresse postale, numéro de téléphone, adresse e-mail, langue de communication, état civil ;
les données d'identification nationale : matricule national, numéro de sécurité sociale, ainsi que le numéro d'adhérent attribué par la CMCM ;
les données relatives à la situation familiale : composition du foyer, lien de parenté avec l'affilié principal, ayants droit, caisse de maladie d'affiliation (CNS ou autre) ;
les données économiques et financières : coordonnées bancaires (IBAN et BIC) pour le prélèvement des cotisations et le versement des remboursements, montants des factures, régime de couverture choisi, exonération éventuelle du droit de cotisation, existence d'une assurance complémentaire privée ;
les données relatives aux remboursements et aux prestations : mémoires d'honoraires médicaux, factures, décomptes, prises en charge, historique des prestations ;
les données de santé, en tant que catégorie particulière de données, strictement nécessaires au traitement de vos demandes de remboursement et de prise en charge : nature des soins et prestations effectués, nomenclature des actes, identification du fournisseur de soins, le cas échéant statut de handicap ;
les données professionnelles : nom de l'employeur dans le cadre d'affiliations via une entreprise partenaire, spécialisation et code d'identification des fournisseurs de soins ;
les données relatives aux échanges : contenu des réclamations et historique des échanges avec nos services ;
les informations relatives à un dossier de candidature : diplômes, expériences professionnelles, curriculum vitae, lettre de motivation.
Les données personnelles que vous communiquez concernant des tiers (membres de la famille, ayants droit, employeur, etc.) sont traitées au même titre que vos données personnelles, en fonction des prestations et finalités correspondantes. Il vous incombe d'en informer les personnes concernées et de vous assurer que vous êtes autorisé à nous les communiquer.
5. Finalités des traitements
5.1. Gestion de l'affiliation et de la relation adhérent
informer les personnes intéressées sur les garanties, les modalités d'adhésion et les tarifs proposés par la CMCM, et assurer le suivi de ces demandes ;
gérer les demandes d'adhésion : réception, contrôle et enregistrement des informations nécessaires, vérification de l'éligibilité et enregistrement des nouveaux membres ;
fournir un accompagnement continu aux adhérents et à leurs ayants droit sur les garanties, prestations, procédures et droits, par téléphone, e-mail ou au guichet ;
assurer l'exactitude et la mise à jour des dossiers des adhérents (adresse, situation familiale, coordonnées bancaires), avec traçabilité des modifications ;
gérer le prélèvement des cotisations et les exonérations éventuelles.
5.2. Gestion des prestations et remboursements
calculer et rembourser les frais médicaux, dentaires et d'hospitalisation, au Luxembourg et à l'étranger, en fonction de la couverture dont bénéficie l'assuré ;
gérer le tiers payant, qui permet d'éviter l'avance de frais par les patients grâce à la transmission directe des informations nécessaires entre les fournisseurs de soins, les organismes de sécurité sociale et la CMCM ;
établir les prises en charge pour des soins à l'étranger, à remettre à l'établissement hospitalier concerné ;
vérifier la validité et l'étendue de la couverture d'assurance maladie des patients, en lien avec les fournisseurs de soins ;
porter assistance aux affiliés en cas d'accident ou de maladie soudaine lors d'un déplacement à l'étranger (CMCM-Assistance) ;
gérer les recours, notamment en cas de trop-perçu.
5.3. Gestion des réclamations et des litiges
recevoir, enregistrer, traiter et suivre les réclamations formulées par les adhérents via les différents canaux (téléphone, e-mail, application myCMCM, courrier), analyser et résoudre les problèmes signalés et communiquer les résultats aux affiliés ;
transférer, si nécessaire, le dossier au service qualité ou au service contentieux pour un traitement approfondi.
5.4. Échanges avec les partenaires
permettre la continuité ou le changement de couverture santé en cas de changement de mutuelle, en transmettant les informations nécessaires à la nouvelle mutuelle via le système d'échange inter-mutualiste ;
permettre aux entreprises partenaires de suivre les affiliations de leurs salariés pour la gestion des cotisations et la relation contractuelle, via un extranet sécurisé donnant accès aux seules données nécessaires ;
gérer les relations avec les fournisseurs de soins : collecte et vérification de leurs informations, enregistrement et intégration dans les systèmes de la CMCM, mise à jour des données nécessaires à l'exécution des remboursements.
5.5. Qualité, contrôle et audit
réaliser des contrôles de qualité et des audits internes réguliers afin de détecter et corriger les éventuelles anomalies et d'améliorer la qualité des services ;
préparer et satisfaire aux exigences des audits externes et des contrôles légaux et statutaires.
5.6. Communication, prospection et recrutement
informer les affiliés de nouveaux services et gérer les événements organisés par la CMCM ;
réaliser des campagnes de marketing et de prospection afin de promouvoir les produits et services de la mutuelle ;
gérer les dossiers de candidature à un emploi au sein de la CMCM.
6. L'application mobile myCMCM
La CMCM met à la disposition de ses adhérents l'application mobile myCMCM, qui constitue un canal privilégié de gestion de la relation avec la mutuelle. Elle permet notamment de :
créer un compte personnel et s'identifier de manière sécurisée ;
consulter son dossier d'adhérent et suivre l'état de ses demandes de remboursement et de ses décomptes ;
transmettre des factures, mémoires d'honoraires et autres documents nécessaires au traitement des demandes de remboursement, par exemple par photographie ou téléchargement ;
communiquer avec les services de la CMCM, notamment pour formuler une question ou une réclamation ;
recevoir des informations et notifications relatives à son dossier.
Dans le cadre de l'utilisation de l'application, la CMCM traite, outre les données de votre dossier d'adhérent, les données nécessaires à la création, à la sécurisation et au fonctionnement de votre compte : identifiants de connexion, adresse e-mail de contact et données techniques strictement nécessaires au fonctionnement et à la sécurité de l'application.
Ces traitements reposent sur l'exécution du contrat d'affiliation et sur l'intérêt légitime de la CMCM à assurer la sécurité de ses systèmes. Les documents et données transmis via l'application alimentent votre dossier d'adhérent et suivent les durées de conservation décrites à la section 10. L'utilisation de l'application est facultative : l'ensemble des services de la CMCM reste accessible par les autres canaux (courrier, e-mail, téléphone, guichet).
7. Conditions de licéité des traitements
L'ensemble des traitements de données personnelles effectués par la CMCM repose sur l'une des conditions de licéité suivantes :
l'exécution du contrat d'affiliation, y compris les mesures précontractuelles prises à votre demande : gestion des demandes d'information et d'adhésion, remboursement de vos frais médicaux et d'hospitalisation, prises en charge, gestion de votre dossier, de vos cotisations et de vos réclamations, échanges inter-mutualistes en cas de changement de mutuelle ;
le respect des obligations légales, réglementaires et statutaires auxquelles la CMCM est soumise, notamment en matière comptable et de contrôle ;
les intérêts légitimes de la CMCM, par exemple l'information des affiliés sur de nouveaux services, la prospection, la gestion d'événements, l'amélioration de la qualité des services et la réalisation de contrôles et d'audits internes et externes. Ces traitements font l'objet d'une mise en balance documentée avec vos intérêts, droits et libertés, et vous disposez d'un droit d'opposition dans les conditions décrites à la section 14 ;
votre consentement, lorsque celui-ci est requis. Vous pouvez retirer votre consentement à tout moment, sans que ce retrait n'affecte la licéité des traitements effectués avant le retrait.
Les données de santé, en tant que catégorie particulière de données au sens de l'article 9 du RGPD, ne sont traitées que dans la stricte mesure nécessaire à l'exécution des garanties statutaires souscrites, notamment le calcul et le remboursement des soins, la gestion du tiers payant et l'octroi des prises en charge, et dans le respect des conditions prévues à l'article 9, paragraphe 2, du RGPD. Elles font l'objet de mesures de sécurité renforcées et d'un accès strictement limité aux gestionnaires habilités.
8. Destinataires de vos données
8.1. Destinataires internes
En interne, vos données personnelles sont uniquement accessibles aux services et gestionnaires habilités qui en ont besoin dans le cadre de leurs missions, selon le principe du besoin d'en connaître : service affiliation, services prestations nationales, prestations étrangères et dentaires, service qualité, service contentieux et, le cas échéant, le service faisant l'objet d'une réclamation.
8.2. Destinataires externes
La CMCM transfère par ailleurs des données personnelles à des tiers dans le cadre de ses activités, lorsque des dispositions légales, réglementaires ou contractuelles l'y autorisent ou l'y obligent. Il s'agit notamment des catégories de destinataires suivantes :
les organismes de sécurité sociale, en particulier la Caisse Nationale de Santé (CNS), notamment dans le cadre du tiers payant ;
les fournisseurs de soins (médecins, hôpitaux, praticiens dentaires), au Luxembourg et à l'étranger, dans le cadre du tiers payant, des prises en charge et de la vérification de la couverture ;
les partenaires étrangers intervenant dans le traitement des prestations transfrontalières, notamment en Belgique, en France et en Allemagne ;
les autres mutuelles, dans le cadre du système d'échange inter-mutualiste, lorsque vous choisissez de changer de mutuelle ;
les entreprises partenaires, pour les seules données nécessaires au suivi des affiliations de leurs salariés (par exemple le nom et le statut d'affiliation) ;
les prestataires et sous-traitants de la CMCM : émetteurs de cartes de membres, imprimeurs, prestataires de numérisation, d'archivage et de destruction sécurisée de documents, éditeurs et hébergeurs de solutions informatiques et de gestion documentaire ;
les auditeurs et réviseurs externes, dans le cadre des contrôles légaux et statutaires ;
les autorités publiques et juridictions, lorsqu'une obligation légale l'impose.
La CMCM ne vend ni ne loue vos données personnelles à des tiers.
8.3. Encadrement de la sous-traitance
Lorsque la CMCM confie des traitements à des sous-traitants, ces relations sont encadrées par des contrats conformes à l'article 28 du RGPD, qui imposent notamment au sous-traitant de ne traiter les données que sur instruction documentée de la CMCM, de garantir la confidentialité, de mettre en œuvre des mesures de sécurité appropriées et de restituer ou supprimer les données au terme de la prestation. La CMCM exige de ses sous-traitants des garanties de sécurité équivalentes aux siennes. Les destinataires agissant en qualité de responsables du traitement (fournisseurs de soins, CNS, autres mutuelles, entreprises partenaires) sont eux-mêmes tenus de respecter les obligations légales en matière de protection des données.
9. Transferts de vos données hors de l'Espace Économique Européen
La CMCM ne transfère pas de données personnelles en dehors de l'Espace Économique Européen (EEE), sauf dans les cas suivants :
lorsque l'affilié nous indique une adresse de correspondance dans un pays situé hors EEE ;
lors d'une prise en charge ou d'une assistance requise par l'affilié dans un pays situé hors EEE ;
lorsqu'un prestataire intervient depuis la Suisse, pays bénéficiant d'une décision d'adéquation de la Commission européenne garantissant un niveau de protection des données équivalent à celui de l'EEE.
En dehors des pays bénéficiant d'une décision d'adéquation, tout transfert est encadré par des garanties appropriées au sens des articles 44 et suivants du RGPD, telles que les clauses contractuelles types adoptées par la Commission européenne, ou repose sur une dérogation prévue à l'article 49 du RGPD lorsque le transfert est nécessaire à l'exécution de vos demandes (par exemple une prise en charge dans un pays tiers).
10. Durées de conservation de vos données
La CMCM conserve vos données personnelles conformément à ses obligations légales ou pour la durée nécessaire à la réalisation des finalités pour lesquelles elles ont été collectées. Les durées de conservation sont déterminées en fonction des obligations légales applicables (notamment comptables), des délais de prescription et des besoins de gestion des dossiers, notamment selon les durées suivantes :
Catégorie de données ou de documents | Durée de conservation |
Dossier de l'adhérent (données d'affiliation, mises à jour, correspondances, réclamations) | 10 ans à compter de la fin de l'affiliation |
Données relatives aux prestations et remboursements | 5 ans à compter de la prestation |
Pièces comptables (factures, décomptes) | 10 ans, conformément aux obligations comptables légales |
Documents papier numérisés à réception | Destruction sécurisée des originaux papier dans un délai de 30 jours ouvrables après numérisation |
Données de prospection (personnes non affiliées) | 3 ans à compter du dernier contact |
Demandes d'information sans suite (prospects) | Suppression si l'affiliation n'est pas réalisée ; intégration au dossier de l'adhérent en cas d'affiliation |
Dossiers de candidature non retenus | Durée nécessaire à la gestion du recrutement, sauf accord du candidat pour une conservation plus longue |
À l'issue de ces durées, les données sont supprimées ou anonymisées de manière sécurisée. Les documents physiques reçus sont numérisés à leur réception puis détruits de manière sécurisée, la gestion des dossiers s'effectuant sur support électronique.
11. Sécurité de vos données
La CMCM s'engage à protéger et sécuriser vos données personnelles afin d'assurer leur confidentialité et d'empêcher leur destruction, leur perte, leur altération ou leur divulgation non autorisée.
À cette fin, la CMCM a mis en place des mesures de protection physiques, techniques, organisationnelles et procédurales :
le personnel de la CMCM est soumis à une obligation de confidentialité et est sensibilisé à la protection des données personnelles via des formations internes, des notes régulières et la diffusion de bonnes pratiques ;
les accès aux applications de gestion et aux dossiers sont limités aux gestionnaires et services habilités, selon le principe du besoin d'en connaître ;
la CMCM veille à ce que toutes les mesures nécessaires à la protection des données personnelles soient intégrées dès la conception (« Privacy by Design »), que ce soit dans les nouvelles applications ou dans les applications existantes pour lesquelles des fonctionnalités sont ajoutées, remplacées ou modifiées ;
la CMCM assure par défaut le plus haut niveau possible de protection des données personnelles qu'elle traite (« Privacy by Default ») : seules les données réellement nécessaires sont collectées et stockées, tant en quantité qu'en étendue du traitement, en durée de conservation et en accessibilité ;
les catégories particulières de données personnelles, en particulier les données de santé, font l'objet de mesures de sécurité renforcées et d'un accès strictement limité aux personnes habilitées ;
les échanges avec les partenaires (entreprises partenaires, autres mutuelles) s'effectuent via des extranets et outils sécurisés ;
les documents papier contenant des données personnelles sont numérisés puis détruits de manière sécurisée dans les délais définis ;
en matière de sous-traitance, la CMCM exige de ses sous-traitants qu'ils présentent les mêmes garanties de sécurité des données personnelles ;
la Politique de Sécurité de la CMCM garantit un niveau de protection des données personnelles conforme au RGPD ; la CMCM s'inscrit par ailleurs dans une démarche de conformité aux référentiels reconnus en matière de protection des données et de sécurité de l'information.
Toutes ces mesures sont revues régulièrement, actualisées et améliorées.
12. Gouvernance de la protection des données
La CMCM a désigné un délégué à la protection des données (Data Protection Officer, DPO), chargé de veiller au respect de la réglementation, de conseiller les services et d'être le point de contact des personnes concernées et de la CNPD. Le DPO peut être contacté aux coordonnées indiquées à la section 14.
La CMCM tient un registre de ses activités de traitement conformément à l'article 30 du RGPD, couvrant l'ensemble de ses services. Chaque traitement fait l'objet d'une évaluation préalable de ses risques et, lorsque le traitement est susceptible d'engendrer un risque élevé pour les droits et libertés des personnes, une analyse d'impact relative à la protection des données (DPIA) est réalisée conformément à l'article 35 du RGPD et aux critères définis par la CNPD et le Comité Européen de la Protection des Données.
13. Prise de décision automatisée
La CMCM ne prend aucune décision produisant des effets juridiques à votre égard ou vous affectant de manière significative qui serait fondée exclusivement sur un traitement automatisé, y compris le profilage. Les outils informatiques utilisés par la CMCM constituent un support à l'instruction des dossiers, laquelle demeure sous le contrôle des gestionnaires.
14. Vos droits
Le RGPD vous confère une série de droits sur vos données personnelles traitées par la CMCM :
droit d'accès : vous pouvez obtenir la confirmation que vos données personnelles sont traitées, accéder à ces données ainsi qu'aux informations relatives au traitement, et en obtenir une copie ; la première copie est fournie gratuitement ;
droit de rectification : vous pouvez demander la correction de vos données personnelles si vous jugez qu'elles sont inexactes ou incomplètes ;
droit à l'effacement (droit à l'oubli) : vous pouvez demander la suppression de vos données personnelles, à moins qu'un motif légitime (notamment une obligation légale de conservation) ne justifie leur maintien ;
droit à la limitation du traitement : dans certains cas (contestation de l'exactitude des données, opposition en cours d'examen, etc.), vous pouvez demander le gel temporaire de l'utilisation de vos données ;
droit à la portabilité : vous pouvez recevoir les données personnelles que vous avez fournies, dans un format structuré, couramment utilisé et lisible par machine, afin de les transmettre à un autre responsable du traitement, lorsque le traitement est fondé sur le contrat ou le consentement et effectué à l'aide de procédés automatisés ;
droit d'opposition : vous pouvez vous opposer aux traitements fondés sur l'intérêt légitime de la CMCM, pour des raisons tenant à votre situation particulière ; s'agissant de la prospection, vous pouvez vous y opposer à tout moment, sans avoir à motiver votre demande ;
droit de retirer votre consentement à tout moment, pour les traitements fondés sur celui-ci ;
droits liés à la prise de décision automatisée : vous avez le droit de ne pas faire l'objet d'une décision fondée exclusivement sur un traitement automatisé produisant des effets juridiques vous concernant ou vous affectant de manière significative.
Si vous souhaitez exercer l'un des droits cités ci-dessus, vous pouvez envoyer votre demande par message, e-mail ou courrier à l'adresse suivante :
CMCM
Data Protection Officer
32-34, rue de Hollerich
L-1740 Luxembourg
Dans un souci de confidentialité et de protection des données, la CMCM doit s'assurer de votre identité avant de répondre à votre demande. Ainsi, toute demande devra être accompagnée d'une copie d'une pièce d'identité, laquelle ne sera utilisée qu'à cette fin de vérification.
La CMCM s'efforcera de donner suite à votre demande dans les meilleurs délais et au plus tard dans un délai d'un mois à compter de la réception de la demande. Selon la complexité de la demande ou le nombre de demandes à traiter, la CMCM a la possibilité de prolonger ce délai de deux mois. Vous serez informé de cette prolongation et des motifs du report dans un délai d'un mois à compter de la réception de la demande.
L'exercice de vos droits est gratuit. La CMCM se réserve toutefois le droit, en cas de demande manifestement non fondée ou excessive (demande répétitive, etc.), d'exiger le paiement de frais raisonnables ou de refuser d'y donner suite. En cas de refus, la CMCM s'engage à indiquer les raisons du refus et les possibilités de recours.
Si vous n'êtes pas satisfait de la suite donnée à votre demande, vous pouvez introduire une réclamation auprès de la Commission Nationale pour la Protection des Données (CNPD), 15, boulevard du Jazz, L-4370 Belvaux. Davantage d'informations sont disponibles sur le site cnpd.public.lu. Vous disposez également du droit d'introduire un recours juridictionnel.
15. Notification des violations de données
La CMCM a mis en place une procédure de gestion des violations de données, comprenant la détection, la qualification, la documentation et le traitement des incidents. Toute violation est consignée dans un registre interne conformément à l'article 33, paragraphe 5, du RGPD.
En cas de violation de données personnelles, la CMCM notifie ce fait à la Commission Nationale pour la Protection des Données (CNPD) dans les meilleurs délais et, au plus tard, dans les 72 heures après en avoir pris connaissance, sauf si la violation n'est pas susceptible d'engendrer un risque pour vos droits et libertés. Au cas où cette violation concernerait vos données personnelles et si l'incident est susceptible d'engendrer un risque élevé pour vos droits et libertés, la CMCM vous en informera dans les meilleurs délais.
16. Mise à jour de la présente politique
La présente politique est revue au moins une fois par an et à chaque évolution significative des traitements mis en œuvre par la CMCM, de la réglementation applicable ou des recommandations des autorités de contrôle. La version en vigueur est celle publiée sur le site internet de la CMCM.