Protection des données personnelles - Administration des services médicaux du secteur public

Introduction et finalités

L’Administration des services médicaux du secteur public comprend une division de la santé au travail du secteur public, chargée d’effectuer les examens médicaux des candidats à un emploi public, et une division de la médecine de contrôle du secteur public, chargée d’effectuer les contrôles médicaux imposés aux fonctionnaires et employés publics par les dispositions légales et réglementaires.

Aux fins de l’accomplissement des missions qui lui sont confiées par la loi du 19 décembre 2008 portant création de l’Administration des services médicaux du secteur public (ci-après dénommée « Loi »), l’Administration des services médicaux du secteur public (« ASM ») peut être amenée à traiter des données à caractère personnel vous concernant.

L’ASM, en tant qu’administration traitant des données à caractère personnel, est tenue de respecter les obligations qui lui incombent en sa qualité de responsable du traitement, et s’engage à mettre tout en œuvre pour respecter les principes de la protection des données à caractère personnel et ceux de la vie privée, conformément au Règlement européen 2016/679 relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données du 27 avril 2016 (ci-après dénommé « RGPD ») et aux législations européennes et luxembourgeoises en vigueur.

L’objectif de cette notice est de vous informer sur l’utilisation et la gestion de vos données à caractère personnel par l’ASM, en sa qualité de responsable du traitement.

Quelques définitions utiles

Personne concernée

La personne concernée est toute personne physique identifiée ou identifiable dont les données à caractère personnel font l’objet d’un traitement.

Est réputée être une « personne physique identifiable » une personne physique qui peut être identifiée, directement ou indirectement, notamment par référence à un identifiant, tel qu'un nom, un numéro d'identification, des données de localisation, un identifiant en ligne, ou à un ou plusieurs éléments spécifiques propres à son identité physique, physiologique, génétique, psychique, économique, culturelle ou sociale.

Donnée à caractère personnel

Toute information se rapportant à une personne physique identifiée ou identifiable. Une personne identifiable est une personne qui peut être identifiée, directement ou indirectement, notamment par référence à un identifiant, tel qu’un nom, un numéro d’identification, des données de localisation, un identifiant en ligne, ou à un ou plusieurs éléments spécifiques propres à son identité physique, physiologique, génétique, psychique, économique, culturelle ou sociale.

Traitement

Le traitement est toute opération ou tout ensemble d'opérations effectuées ou non à l'aide de procédés automatisés et appliqué à des données à caractère personnel, tel que la collecte, l'enregistrement, l'organisation, la structuration, la conservation, l'adaptation ou la modification, l'extraction, la consultation, l'utilisation, la communication par transmission, la diffusion ou toute autre forme de mise à disposition, le rapprochement ou l'interconnexion, la limitation, l'effacement ou la destruction.

Responsable du traitement

Le responsable du traitement est la personne physique ou morale, l'autorité publique, le service ou un autre organisme qui, seul ou conjointement avec d'autres, détermine les finalités et les moyens du traitement des données personnelles.

Sous-traitant

Le sous-traitant est la personne physique ou morale, l'autorité publique, le service ou un autre organisme qui traite des données à caractère personnel pour le compte du responsable du traitement.

Délégué à la protection des données (DPO)

Le délégué à la protection des données est la personne physique ou morale qui contrôle le respect des mesures de protection des données à caractère personnel.

Destinataire

Le destinataire est la personne physique ou morale, l’autorité publique, le service ou tout autre organisme qui reçoit communication de données à caractère personnel. Toutefois, les autorités publiques qui sont susceptibles de recevoir communication de données à caractère personnel dans le cadre d'une mission d'enquête particulière ne sont pas considérées comme des destinataires.

Autorité de contrôle

L’autorité de contrôle est l’autorité publique indépendante chargée de surveiller l’application du Règlement UE 2016/679 du 27 avril 2016. Elle est entre autres dotée de la mission de recevoir les réclamations des personnes concernées par un traitement de données personnelles.

Au Luxembourg, l’autorité de contrôle est la Commission nationale pour la protection des données (CNPD).

Dispositions communes à tous les traitements

A. Le responsable de traitement

L’ASM, ayant ses bureaux au 10, avenue John F. Kennedy, L-1855 Luxembourg, est le responsable du traitement.

À ce titre, l’ASM est responsable de la manière dont il recueille, utilise, partage, stocke et protège vos données personnelles.

Le responsable du traitement peut être contacté à l’adresse suivante :

Division de la Santé au travail
Dr. Pierre-Olivier SCHMIT
10, avenue John F. Kennedy
L-1855 Luxembourg

 

Division de la Médecine de contrôle
Dr. Hilde MOCKEL
10, avenue John F. Kennedy
L-1855 Luxembourg

B. Le délégué à la protection des données (DPO)

Le DPO peut être contacté à l’adresse suivante :

Administration des services médicaux du secteur public
A l'attention du délégué à la protection des données
10, avenue John F. Kennedy
L-1855 Luxembourg

Courriel : dpo@mfp.etat.lu (uniquement pour les questions en relation avec la protection des données)

C. CATÉGORIE DE DONNÉES TRAITÉES

Les catégories de données à caractère personnel concernées sont notamment :

  • Les données relatives à votre état civil et à votre identité, telles que nom, prénom, date de naissance, sexe, nationalité, adresse postale, adresse email, numéro de téléphone, pièce d’identité ou autres documents identifiants administratifs ;
  • Le numéro d’identification (matricule);
  • Données professionnelles, par exemple : poste de travail, type de contrat, date d’engagement, etc. ;
  • Les données de santé (données médicales, paramédicales, résultats d’analyses, analyses biologiques et toxicologiques, des examens radiologiques, etc.)
  • Autres données de santé (certificat de grossesse établi par le gynécologue pour les femmes enceintes et allaitantes).
  • Toute autre donnée personnelle que vous décidez de communiquer au personnel de l’ASM.

D. Sources des données traitées

En sus des données personnelles que l’ASM collecte directement auprès de vous, l’ASM peut également collecter des données personnelles auprès de l'administration ou de l'organisme sollicitant ses services.

Dans le cadre des demandes de rendez-vous, vos données à caractère personnel sont transmises par l'administration ou l'organisme sollicitant ses services.

L’ASM peut vérifier votre affiliation dans le registre national des personnes physiques RNPP (loi modifiée du 19 juin 2013 relative à l’identification des personnes physiques).

E. Sous-traitant

L’ASM a recours à des sous-traitants pour l'assister dans ses travaux de développement et de maintenance, dans le contexte de la gestion de l'infrastructure informatique. Ces travaux sont réalisés dans les règles de l'art.

F. Les mesures de sécurité

Le responsable du traitement, tout comme ses sous-traitants, met en place des politiques et des mesures techniques et organisationnelles appropriées, afin de protéger la sécurité de vos données personnelles et principalement la confidentialité, l’intégrité et la disponibilité de celles-ci.

Le délégué à la protection des données de l’ASM s’occupe à plein temps de la protection des données personnelles et s'assure que l’ASM est en mesure de démontrer sa conformité à la réglementation applicable en matière de protection des données à caractère personnel.

Le personnel de l’ASM est soumis à une obligation de confidentialité. Il est formé et a reçu une documentation pour le sensibiliser et améliorer ses connaissances en matière de protection des données à caractère personnel.

L’accès aux locaux l’ASM est sécurisé par des systèmes de contrôle d’accès et un système de vidéosurveillance. Les visiteurs peuvent également circuler dans des zones dédiées après avoir été identifiés ou accompagnés par un agent.

Les documents physiques à caractère personnel traités par l’ASM sont conservés sous clé. Les documents électroniques traités par l’ASM sont sécurisés au travers des différentes applications et politiques de sécurité du CTIE et de l'Agence nationale de sécurité des systèmes informatiques (ANSSI).

G. Qui peut avoir accès à vos données à caractère personnel ?

Les données personnelles traitées par l’ASM ne sont accessibles qu’à ses agents qui ont à connaître ces informations dans le cadre de leur fonction.

L’ASM prend toutes les mesures nécessaires pour garantir le secret médical.

H. Durée de conservation de vos données à caractère personnel

Vos données à caractère personnel sont conservées pour la durée nécessaire à l’accomplissement des obligations légales et réglementaires de l’ASM.

L’ASM s’engage à ce que les données collectées soient conservées pendant une durée qui n’excède pas la durée nécessaire aux finalités pour lesquelles ces données sont collectées et traitées. Ces données peuvent également être conservées dans l’objectif de respecter les délais de prescription ou de toutes autres dispositions légales.

I. Où sont transférées vos données à caractère personnel ?

Sauf exception dûment justifiée, vos données sont traitées au sein de l’Union européenne et ne font l’objet d’aucun transfert à destination de pays tiers.

Dans certains cas limités et circonstanciés, vos données peuvent être accessibles aux prestataires de l’ASM, et aux autorités légalement fondées à se les faire communiquer (par exemple, les autorités policières ou judiciaires, ou les institutions de la sécurité sociale). Tous ces destinataires sont tenus de respecter la législation en matière de protection des données qui leur est spécifiquement applicable.

J. Avis médical

Examens médicaux des candidats à un emploi public

L'ASM est amenée à conduire des examens et à émettre des avis sur votre aptitude ou inaptitude ou incapacité pour le poste convoité. La décision d’inaptitude à un poste est un constat ponctuel. D’une part, l’état de santé de l’agent examiné peut évoluer au fil du temps. D’autre part, les exigences d’aptitude varient en fonction du poste brigué. À titre d’exemple, une personne peut être déclarée inapte à un poste le 1er janvier 2023 et apte au même poste le 1er janvier 2024. L’ASM ne communique pas les dossiers médicaux aux administrations ou ministères. L’ASM communique uniquement l’information si la personne est apte ou inapte pour le poste convoité.

Commission des pensions

L'ASM est amenée à conduire des consultations et à émettre des avis dans le cadre de la procédure de la Commission des pensions conformément à:

  • La loi modifiée du 25 mars 2015 instituant un régime de pension spécial transitoire pour les fonctionnaires de l’État et des communes ainsi que pour les agents de la Société nationale des Chemins de Fer luxembourgeois;
  • La loi modifiée du 3 août 1998 instituant des régimes de pension spéciaux pour les fonctionnaires de l’État et des communes ainsi que pour les agents de la Société nationale des Chemins de Fer luxembourgeois;
  • La loi modifiée du 16 avril 1979 fixant le statut général des fonctionnaires de l’État.

Traitements relatifs aux formulaires de l’ASM

Les informations qui vous concernent recueillies par le biais d’un formulaire de l’ASM font l’objet d’un traitement. Chaque formulaire limite la collecte des données personnelles au strict nécessaire (minimisation des données) et indique notamment :

  • Quels sont les objectifs du recueil de ces données (finalités) ;
  • Si ces données sont obligatoires ou facultatives pour la gestion de votre demande.

Ces informations sont conservées par l’ASM pour la durée nécessaire à la réalisation de la finalité du traitement.

En remplissant un formulaire, vos données à caractère personnel seront traitées dans le cadre de votre demande. Ces informations sont conservées par l'ASM pour la durée nécessaire à la réalisation de la finalité du traitement.

Dans le cadre de votre demande, l'ASM peut, conformément à l’article L.323-1§4, vérifier votre affiliation ainsi que celle des personnes impliquées dans votre demande, dans le Registre National des Personnes Physiques (RNPP), en vertu de la loi du 19 juin 2013 relative à l’identification des personnes physiques.

Ces contrôles peuvent être nécessaires pour vérifier l'exactitude des informations fournies par les demandeurs et pour s'assurer que les conditions d'éligibilité sont respectées.

La durée de conservation des données communiquées dépendant de la demande, l'ASM communiquera sur demande, au cas par cas, cette durée, ou les critères qu'il utilisera pour la déterminer.

Autres traitements

Ici vous pouvez prendre connaissance des notices d'information sur les différents traitements des données personnelles que l’ASM est amenée à effectuer :

Droit des personnes concernées

A. Droit à l’information

Toute personne a un droit de regard sur la collecte et le devenir de ses données à caractère personnel.

Les personnes concernées ont également un droit à être informées d’une violation de données à caractère personnel si celle-ci est susceptible d'engendrer un risque élevé pour leurs droits et libertés.

B. Droit d’accès

Vous avez le droit d’obtenir la confirmation de l'ASM qu’elle traite vos données à caractère personnel et d’obtenir une copie de ces données.

Particularités relatives au dossier médical :

Conformément à l’article 17 de la loi du 24 juillet 2014 relative aux droits et obligations de la personne concernée et à l’article 60 du Code de déontologie médicale au Luxembourg, les annotations personnelles du professionnel de santé sont des annotations à usage personnel. Elles reflètent ses points de réflexions, ses impressions ou ses propres considérations.

Les annotations personnelles et les données fournies par des tiers peuvent ne pas être divulguées à la personne concernée, pour autant qu'elles n'intéressent ni les soins ni la continuité des soins.

Les données à caractère personnel concernant des tiers ne sont jamais révélées.

L'ASM n'étant jamais responsable des soins des patients, elle ne transmet donc pas les notes personnelles d'un médecin.

C. Droit de rectification

Vous pouvez demander la rectification de vos données erronées ou incomplètes.

Particularités relatives au dossier médical :

Conformément à l'article 15 de la loi du 24 juillet 2014 relative aux droits et obligations du patient, ni l’ASM ni la personne concernée ne peuvent, avant l'expiration du délai de garde du dossier de la personne concernée, effectuer le retrait d'éléments pertinents pour la tenue du dossier de la personne concernée.

La rectification d'une inscription inexacte ou incomplète peut être opérée sous la responsabilité du professionnel de santé qui est à l'origine de la prestation. Elle doit être réversible et documentée.

D. Droit à l’effacement

Vous pouvez demander l’effacement de vos données à caractère personnel dans les limites et les conditions législatives et réglementaires en vigueur.

Particularités relatives au dossier médical :

Conformément à l'article 15 de la loi du 24 juillet 2014 relative aux droits et obligations du patient et à l'article 17 du RGPD, l’ASM peut refuser la suppression des données pertinentes d’un dossier médical suite à une demande d’effacement faite par une personne concernée.

E. Droit d’opposition

Vous pouvez vous opposer pour des raisons tenant à une situation particulière, au traitement de vos données personnelles.

F. Droit à la portabilité

Vous pouvez récupérer les données que vous avez fournies à l'ASM, dans un format structuré, couramment utilisé et lisible par une machine.

G. Droit de retirer le consentement

Lorsque nous utilisons vos données personnelles sur la base de votre consentement, vous avez le droit de retirer ce consentement à tout moment. Ce retrait ne porte pas atteinte à la licéité du traitement fondé sur le consentement effectué avant le retrait.

Votre demande sera traitée dans les 30 jours calendrier. Si celle-ci est complexe ou que nos services font face à un grand nombre de demandes, ce délai sera prolongé de 60 jours.

Pour exercer vos droits, veuillez renvoyer le formulaire de demande, par e-mail ou par courrier à notre délégué à la protection des données, accompagné d’une copie de votre titre d’identité comportant votre signature.

Formulaire de demande - Droits RGPD (Pdf, 757 Ko)

E-mail : dpo@mfp.etat.lu

Courrier :

Administration des services médicaux du secteur public
À l'attention du délégué à la protection des données
10, avenue John F. Kennedy
L-1855 Luxembourg

Pour toute information complémentaire ou réclamation en relation avec le traitement de vos données personnelles par l’ASM, vous disposez du droit d’introduire une réclamation auprès d’une autorité de contrôle en matière de protection des données. Au Luxembourg, l’autorité de contrôle est la Commission nationale pour la protection des données (CNPD) :

Commission nationale pour la protection des données (CNPD)
1, avenue du Rock’n’roll
L-4361 Esch-sur-Alzette
Téléphone : (+352) 26 10 60 1
Site internet : www.cnpd.lu

Modification de la notice d’information

L’ASM se réserve le droit de modifier ou de compléter à tout moment, sans préavis, la présente notice. Celle-ci est susceptible d’être mise à jour régulièrement en fonction des modifications légales et réglementaires en matière de protection des personnes à l’égard du traitement des données à caractère personnel.

Les principes énoncés dans cette notice d’information sont fondés sur la réglementation et les lois européennes et luxembourgeoises en vigueur à la date de sa publication. Ils pourront faire l’objet d’adaptations ultérieures, afin de suivre les modifications réglementaires et légales.

La présente notice est destinée à vulgariser l’accès à l’information et doit à cet effet simplifier certains sujets. Elle a été établie avec soin. Cependant l’ASM ne saurait garantir l’exactitude ou le caractère complet du contenu. Seules les dispositions légales font foi et aucun droit ne saurait résulter de la présente notice. Il appartient à l’usager de se tenir informé et seule la version actualisée accessible en ligne fait foi.