Skip to main content

Smirni Sağlık Hizmetleri Turizm Danışmanlık Ticaret Limited Şirketi

Kişisel Verilerin Korunması ve İşlenmesi Politikası

1. BÖLÜM

1.1. GİRİŞ

Kişisel verilerin korunması, Smirni Sağlık Hizmetleri Turizm Danışmanlık Ticaret Limited Şirketi bakımından temel kurumsal öncelikler arasında yer almakta olup, veri işleme faaliyetlerinin yürürlükte bulunan mevzuata, Kişisel Verileri Koruma Kurulu kararlarına, ilgili ikincil düzenlemelere ve bağlayıcı hukuki yükümlülüklere uygun şekilde yürütülmesi amacıyla azami dikkat, özen ve hassasiyet gösterilmektedir.

İşbu Kişisel Verilerin Korunması ve İşlenmesi Politikası kapsamında; Smirni Sağlık Hizmetleri Turizm Danışmanlık Ticaret Limited Şirketi tarafından gerçekleştirilen kişisel veri işleme faaliyetlerinde benimsenen temel ilke ve esaslar ile kişisel verilerin hukuka uygun, dürüstlük kurallarına uygun, şeffaf, ölçülü ve veri güvenliğini temin edecek şekilde işlenmesine ilişkin kurumsal yaklaşım ortaya konulmaktadır. Bu suretle; ilgili kişilerin aydınlatılması, veri işleme faaliyetlerinin kayıt altına alınması, veri yönetişiminin sistematik hale getirilmesi, kişisel veri güvenliğinin teknik ve idari kontrol mekanizmaları ile desteklenmesi ve kişisel verilerin temel hak ve özgürlüklere zarar vermeyecek şekilde korunması amaçlanmaktadır.

Bu kapsamdaki sorumluluğun bilinciyle; çalışanlar, çalışan adayları, yurt dışında yerleşik yabancı uyruklu hastalar, hasta yakınları, sağlık turizmi kapsamında hizmet alan kişiler, potansiyel hastalar, tedarikçiler, tedarikçi yetkilileri ve çalışanları, iş ortakları, ziyaretçiler, internet sitesi kullanıcıları, çağrı ve iletişim kanalları üzerinden başvuru yapan kişiler ile sağlık turizmi, hasta yönlendirme, uluslararası hasta koordinasyonu, seyahat planlaması, konaklama organizasyonu, transfer süreçleri, danışmanlık faaliyetleri, muhasebe, finans, insan kaynakları, idari işler, fiziksel mekân güvenliği ve bilgi işlem süreçleri kapsamında temasta bulunulan tüm ilgili kişilere ait kişisel veriler işbu Politika hükümlerine ve yürürlükteki mevzuata uygun olarak işlenmektedir.

Kişisel verilerin korunması ve işlenmesi süreçlerinde; hukuka ve dürüstlük kurallarına uygun olma, doğru ve gerektiğinde güncel olma, belirli, açık ve meşru amaçlarla işlenme, işlendikleri amaçla bağlantılı, sınırlı ve ölçülü olma, ilgili mevzuatta öngörülen veya işlendikleri amaç için gerekli olan süre kadar muhafaza edilme ilkeleri esas alınmakta; ayrıca şeffaflık, hesap verebilirlik, veri minimizasyonu, saklama süresi yönetimi, risk temelli kontrol yaklaşımı ve veri güvenliğinin sürdürülebilirliği prensipleri kurumsal yönetim anlayışının ayrılmaz bir unsuru olarak kabul edilmektedir.

Smirni Sağlık Hizmetleri Turizm Danışmanlık Ticaret Limited Şirketi İNŞ. SAN. TİC. LTD. ŞTİ.’nin faaliyet alanı; sağlık turizmi hizmetleri, hasta yönlendirme ve koordinasyon süreçleri, seyahat ve konaklama organizasyonu, transfer planlaması, danışmanlık faaliyetleri, müşteri ilişkileri yönetimi, satış ve operasyon faaliyetleri, tedarikçi ve iş ortaklığı ilişkileri, muhasebe, finans, insan kaynakları ve idari süreçleri kapsamakta olup, veri işleme faaliyetleri de bu faaliyet yapısı çerçevesinde şekillenmektedir. Bu nedenle işlenen kişisel veriler yalnızca idari süreçlerle sınırlı olmayıp; sağlık turizmi hizmetlerinin planlanması, hasta taleplerinin alınması, randevu ve operasyon süreçlerinin koordine edilmesi, rezervasyon işlemlerinin yürütülmesi, yurt içi ve yurt dışı hizmet sağlayıcılarla koordinasyon kurulması, sözleşmelerin kurulması ve ifası, ödeme ve tahsilat işlemlerinin yerine getirilmesi, tedarik ve hizmet ilişkilerinin yönetilmesi, fiziksel mekân güvenliğinin sağlanması, bilgi sistemlerinin korunması ve mevzuattan doğan yükümlülüklerin yerine getirilmesi kapsamında da işlenebilmektedir.

Kişisel verilerin korunması yalnızca bir mevzuat yükümlülüğü olarak değil; aynı zamanda kurumsal itibarın korunması, ticari güvenin sağlanması, hizmet ilişkilerinin sürdürülebilirliği, denetlenebilir veri yönetişiminin kurulması ve ilgili kişilerin temel hak ve özgürlüklerinin güvence altına alınması bakımından temel bir yönetişim konusu olarak kabul edilmekte ve tüm süreçler bu anlayış doğrultusunda yapılandırılmaktadır.

1.2. AMAÇ

Smirni Sağlık Hizmetleri Turizm Danışmanlık Ticaret Limited Şirketi, işbu Politika doğrultusunda; Türkiye Cumhuriyeti Anayasası, 6698 sayılı Kişisel Verilerin Korunması Kanunu, ilgili yönetmelikler, tebliğler, Kişisel Verileri Koruma Kurulu kararları ve sair mevzuat hükümlerine uygun hareket etmeyi ve ilgili kişilerin haklarını korumayı taahhüt etmektedir.

Bu kapsamda; uygulanmakta olan ve sürekli geliştirilen yazılı bir kişisel veri koruma sistemi tesis edilmiş olup, veri yönetişimi kurumsal bir yapı içerisinde yürütülmektedir. Söz konusu yapı; veri işleme faaliyetlerinin envanter bazlı takip edilmesini, veri kategorileri ile işleme amaçlarının eşleştirilmesini, hukuki sebeplerin belirlenmesini, veri saklama ve imha süreçlerinin planlanmasını, veri aktarım ilişkilerinin kontrol altında tutulmasını, ilgili kişi başvuru süreçlerinin yönetilmesini ve veri güvenliğine ilişkin teknik ve idari tedbirlerin sistematik biçimde uygulanmasını içermektedir.

İşbu Politika ile; sağlık turizmi ve danışmanlık faaliyetleri, hasta ilişkileri, seyahat ve konaklama organizasyonu, transfer ve koordinasyon hizmetleri, finans ve muhasebe işlemleri, insan kaynakları uygulamaları, sözleşme yönetimi, bilgi güvenliği, fiziksel mekân güvenliği, denetim ve iç kontrol faaliyetleri ile idari süreçler kapsamında kişisel verilerin korunması ve işlenmesine ilişkin temel esaslar düzenlenmektedir.

Politika’nın amacı;

  • faaliyetlerin hukuka uygun yürütülmesini sağlamak,
  • kurumsal veri yönetim standartlarını oluşturmak,
  • kişisel veri güvenliği ve kontrol mekanizmalarını tesis etmek,
  • risk yönetimini etkin hale getirmek,
  • 6698 sayılı Kişisel Verilerin Korunması Kanunu ve ilgili mevzuata tam uyumu sağlamak,
  • ilgili kişilerin temel hak ve özgürlüklerini korumak,
  • veri işleme faaliyetlerini standartlaştırmak ve kayıt altına almak,
  • kişisel veri koruma kültürünü kurumsal hale getirmek,
  • veri ihlali risklerini azaltmak ve ihlal meydana gelmesi halinde etkin müdahale süreçleri oluşturmak,
  • üçüncü taraflarla yürütülen veri işleme ve veri aktarım süreçlerini güvenli hale getirmek,
  • saklama ve imha süreçlerini mevzuata uygun biçimde yönetmek,
  • yurt içi ve yurt dışı veri aktarım süreçlerini güncel mevzuata uygun şekilde yapısal güvence altına almak

olarak belirlenmiştir.

1.3. KAPSAM

İşbu Politika, Smirni Sağlık Hizmetleri Turizm Danışmanlık Ticaret Limited Şirketi bünyesinde yürütülen tüm faaliyetleri ve bu faaliyetlere bağlı olarak gerçekleştirilen kişisel veri işleme süreçlerini kapsamaktadır.

Politika hükümleri; şirketin tüm organizasyon yapısını, departmanlarını, süreçlerini, fiziksel ve elektronik arşivlerini, bilgi sistemlerini, yazılımlarını, veri tabanlarını, kullanıcı cihazlarını, elektronik posta altyapısını, muhasebe ve ticari kayıtlarını, kamera sistemlerini, ziyaretçi kayıt sistemlerini, insan kaynakları dosyalarını, sözleşme, teklif, rezervasyon, hasta ve müşteri kayıtlarını, seyahat ve konaklama planlama kayıtlarını, hasta koordinasyon dosyalarını, finans kayıtlarını, tedarikçi ilişkilerini, internet sitesi ve dijital başvuru kanallarını ve veri işleme süreçlerine dahil olan tüm unsurları kapsamaktadır.

Bu Politika; yöneticileri, çalışanları, çalışan adaylarını, hastaları, hasta yakınlarını, müşterileri, potansiyel müşterileri, tedarikçileri, tedarikçi çalışanlarını ve yetkililerini, iş ortaklarını, ziyaretçileri, internet sitesi ziyaretçilerini ve şirket ile herhangi bir hukuki, ticari veya fiili ilişki içerisinde bulunan tüm gerçek kişileri kapsamaktadır.

6698 sayılı Kişisel Verilerin Korunması Kanunu’na veya işbu Politika’ya aykırı her türlü işlem; ilgili mevzuat, sözleşmesel hükümler, iç düzenlemeler ve disiplin mekanizmaları çerçevesinde değerlendirilir. Bu kapsamda, çalışanların veya üçüncü taraf hizmet sağlayıcıların veri güvenliğini zedeleyici eylemleri idari, hukuki, mali ve gerekli hallerde cezai sonuçlar doğurabilecek nitelikte kabul edilmektedir.

Şirket ile veri paylaşımı bulunan üçüncü tarafların da veri güvenliği yükümlülüklerine uygun hareket etmesi zorunlu olup, bu doğrultuda gerekli sözleşmesel, idari ve teknik tedbirler alınmaktadır. Veri işleyen konumundaki kişi ve kuruluşlarla yürütülen ilişkilerde, kişisel verilerin yalnızca veri sorumlusunun talimatları çerçevesinde işlenmesi, gizlilik yükümlülüğüne uyulması, uygun güvenlik düzeyinin sağlanması, veri aktarım sınırlarına riayet edilmesi ve alt işleyen ilişkilerinin kontrol altında tutulması esastır.

Politika’nın uygulanması ve güncellenmesi şirket yönetimi tarafından yürütülmekte olup, günlük uygulamadan tüm çalışanlar sorumludur. Her çalışan, görev alanı ile sınırlı olmak üzere kişisel veri işleme süreçlerinin mevzuata uygun yürütülmesinden, veri güvenliğinin korunmasından ve şüpheli veya risk doğuran durumların gecikmeksizin raporlanmasından sorumludur.

1.4. HEDEF

Şirketin hedefi; kişisel verilerin korunması konusunda kurumsal farkındalığın artırılması, veri güvenliği kültürünün yaygınlaştırılması, teknik ve idari kontrol mekanizmalarının etkin şekilde işletilmesi, ilgili kişi haklarının erişilebilir ve etkin biçimde kullanılabilir hale getirilmesi ve mevzuata uyumun sürdürülebilir bir yapıya kavuşturulmasıdır.

Bu doğrultuda işbu Politika; veri işleme faaliyetlerinin standartlaştırılmasını, kontrol altına alınmasını, izlenmesini, ölçülmesini, raporlanmasını ve sürekli iyileştirilmesini sağlamaya yönelik temel bir kurumsal rehber niteliği taşımaktadır. Hedef yalnızca mevcut yasal yükümlülüklerin yerine getirilmesi değil; aynı zamanda değişen teknolojik koşullar, dijitalleşme süreçleri, çevrim içi başvuru ve rezervasyon yapıları, uluslararası hasta akışı, yurt içi ve yurt dışı hizmet ağları ile siber güvenlik tehditleri karşısında kişisel veri koruma sisteminin dinamik biçimde güncel tutulmasıdır.

Bu hedef doğrultusunda; veri işleme envanterlerinin güncel tutulması, çalışan eğitimlerinin düzenli yapılması, aydınlatma yükümlülüğünün usulüne uygun şekilde yerine getirilmesi, açık rıza süreçlerinin hukuka uygun şekilde kurgulanması, veri saklama ve imha süreçlerinin denetlenmesi, veri aktarım ilişkilerinin hukuki zemine oturtulması, veri ihlali yönetiminin işler halde tutulması ve bilgi güvenliği süreçlerinin kişisel veri koruma yaklaşımı ile entegre şekilde yürütülmesi amaçlanmaktadır.

2. BÖLÜM

2.1. TANIMLAR VE KISALTMALAR

Terim / Kısaltma Tanım
Açık Rıza Belirli bir konuya ilişkin, bilgilendirmeye dayanan ve özgür iradeyle açıklanan rızayı ifade eder.
Alıcı Grubu Veri sorumlusu tarafından kişisel verilerin aktarıldığı gerçek veya tüzel kişi kategorisini ifade eder.
Anonim Hale Getirme Kişisel verilerin başka verilerle eşleştirilse dahi kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hale getirilmesini ifade eder.
İlgili Kişi Kişisel verisi işlenen gerçek kişiyi ifade eder.
İmha Kişisel verilerin silinmesi, yok edilmesi veya anonim hale getirilmesini ifade eder.
Kayıt Ortamı Tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla işlenen kişisel verilerin bulunduğu her türlü ortamı ifade eder.
Kişisel Veri Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgiyi ifade eder.
Kişisel Verileri Koruma Kurulu 6698 sayılı Kişisel Verilerin Korunması Kanunu kapsamında görev yapan Kurulu ifade eder.
Kişisel Verileri Koruma Kurumu 6698 sayılı Kişisel Verilerin Korunması Kanunu kapsamında görev yapan Kurumu ifade eder.
Özel Nitelikli Kişisel Veri 6698 sayılı Kişisel Verilerin Korunması Kanunu kapsamında özel korumaya tabi tutulan kişisel verileri ifade eder.
Veri İşleyen Veri sorumlusunun verdiği yetkiye dayanarak onun adına kişisel verileri işleyen gerçek veya tüzel kişiyi ifade eder.
Veri Sorumlusu Kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu tüzel kişiyi ifade eder.
Veri Sorumluları Sicil Bilgi Sistemi Veri sorumlularının sicile kayıt ve bildirim yükümlülüklerini yerine getirdikleri kayıt sistemini ifade eder.
Kayıtlı Elektronik Posta Hukuki sonuç doğuran elektronik iletilerin güvenli şekilde gönderilip alınmasını sağlayan sistemi ifade eder.
Smirni Sağlık Hizmetleri Turizm Danışmanlık Ticaret Limited Şirketi Veri sorumlusu sıfatıyla kişisel verileri işleyen şirketi ifade eder.

2.2. İŞLENEN KİŞİSEL VERİLERİN SINIFLANDIRILMASI

Kategori Açıklama
Kimlik Ad, soyad, Türkiye Cumhuriyeti kimlik numarası, doğum tarihi, doğum yeri, pasaport bilgileri, kimlik belgesi bilgileri, imza bilgisi
İletişim Telefon numarası, elektronik posta adresi, açık adres, kayıtlı iletişim bilgileri
Müşteri İşlem Başvuru kayıtları, rezervasyon bilgileri, seyahat planı bilgileri, uçuş ve konaklama bilgileri, teklif kayıtları, sözleşme bilgileri, talep ve şikâyet kayıtları, koordinasyon ve operasyon kayıtları
Hasta ve Hizmet İşlem Sağlık turizmi kapsamında alınan talepler, yönlendirme kayıtları, randevu ve koordinasyon bilgileri, sağlık kuruluşu eşleştirme bilgileri, hizmet geçmişi kayıtları
Finans Fatura bilgileri, ödeme bilgileri, banka hesap bilgileri, cari hesap verileri, tahsilat ve ödeme kayıtları
Mesleki Deneyim Özgeçmiş bilgileri, diploma bilgileri, sertifika bilgileri, referans bilgileri, mesleki yeterlilik verileri
Özlük Bordro bilgileri, izin bilgileri, işe giriş ve çıkış kayıtları, performans değerlendirme kayıtları, yan hak bilgileri
Fiziksel Mekân Güvenliği Kamera kayıtları, ziyaretçi giriş ve çıkış kayıtları, güvenlik kontrol bilgileri
İşlem Güvenliği İnternet erişim kayıtları, sistem log kayıtları, kullanıcı hareket kayıtları, internet protokol adresi bilgileri
Görsel ve İşitsel Kayıtlar Fotoğraf kayıtları, kamera görüntüleri, gerekli hallerde ses kayıtları
Hukuki İşlem Dava, icra, ihtarname, resmi kurum yazışmaları ve uyuşmazlık süreçlerine ilişkin bilgiler
Özel Nitelikli Kişisel Veri Sağlık bilgileri, tedavi bölgesine ait medikal fotoğraflar ve görüntüler, engellilik durumu bilgileri, ceza mahkûmiyeti ve güvenlik tedbirlerine ilişkin veriler ile mevzuat kapsamında özel nitelikli kabul edilen diğer veriler

Şirket; veri kategorilerini faaliyet konusu, iş ilişkisi türü, veri konusu kişi grubu, işleme amacı, saklama süresi ve hukuki sebep ekseninde sınıflandırmakta; bu suretle veri işleme faaliyetlerinin kontrolünü, izlenebilirliğini ve denetlenebilirliğini sağlamaktadır. Veri kategorilerinin belirlenmesinde, işin gereği olmayan verilerin işlenmemesi ve ölçülülük ilkesine uygun davranılması esastır.

2.3. KİŞİSEL VERİLERİN BULUNDUĞU ORTAMLAR

Elektronik ortamlar:
Sunucular, masaüstü ve dizüstü bilgisayarlar, mobil cihazlar, elektronik posta sistemleri, hasta ve müşteri kayıt sistemleri, rezervasyon ve operasyon takip sistemleri, muhasebe ve finans programları, çağrı ve iletişim kayıt altyapıları, veri tabanları, güvenlik kamera sistemleri, taşınabilir bellekler, ağ cihazları, yedekleme üniteleri, bulut sistemleri, kurumsal yazılımlar, internet sitesi ve diğer bilişim altyapıları.

Fiziksel ortamlar:
Sözleşmeler, başvuru formları, rezervasyon belgeleri, hasta ve müşteri işlem evrakları, personel özlük dosyaları, ziyaretçi kayıt defterleri, basılı evraklar, arşiv dolapları, klasörler, muhasebe evrakları, bordrolar, imza föyleri, insan kaynakları dokümanları, operasyon belgeleri ve sair fiziksel dosyalar.

Kişisel verilerin bulunduğu ortamlar, veri güvenliği seviyelerine göre sınıflandırılmakta ve bu ortamlara yönelik erişim, muhafaza, taşıma, arşivleme ve imha kuralları ayrıca belirlenmektedir. Elektronik ve fiziksel ortamların her biri için risk düzeyi ayrı değerlendirilmekte, özellikle özel nitelikli kişisel veriler ile ticari sır niteliğindeki veriler bakımından ilave kontrol mekanizmaları uygulanmaktadır.

2.4. KİŞİSEL VERİLERİN İŞLENME AMAÇLARI

Kişisel veriler;

  • sağlık turizmi, hasta yönlendirme ve danışmanlık süreçlerinin yürütülmesi,
  • başvuru, teklif, rezervasyon ve sözleşme süreçlerinin yürütülmesi,
  • hasta, müşteri ve potansiyel müşteri ilişkilerinin yönetilmesi,
  • seyahat, konaklama, ulaşım, transfer ve organizasyon hizmetlerinin planlanması ve yürütülmesi,
  • yurt içi ve yurt dışı sağlık kuruluşuları ile koordinasyonun sağlanması,
  • tedarik, satın alma ve iş ortaklığı süreçlerinin planlanması ve yönetilmesi,
  • operasyon, koordinasyon ve hizmet sunum süreçlerinin yürütülmesi,
  • finans ve muhasebe işlemlerinin yerine getirilmesi,
  • insan kaynakları ve personel yönetimi süreçlerinin yürütülmesi,
  • iş sağlığı ve güvenliği süreçlerinin yerine getirilmesi,
  • hukuki yükümlülüklerin yerine getirilmesi,
  • bilgi güvenliği ve fiziksel mekân güvenliğinin sağlanması,
  • denetim, raporlama, iç kontrol ve risk yönetimi faaliyetlerinin yürütülmesi,
  • yetkili kurum ve kuruluşlara bilgi verilmesi,
  • iş faaliyetlerinin planlanması, izlenmesi ve geliştirilmesi,
  • kurumsal iletişim süreçlerinin yürütülmesi,
  • ticari faaliyetlerin sürdürülebilirliğinin sağlanması,
  • iş başvurusu ve işe alım süreçlerinin yürütülmesi,
  • çalışan memnuniyeti, performans ve yan hak süreçlerinin yönetilmesi

amaçlarıyla işlenmektedir.

Şirket, veri işleme amaçlarını belirlerken her bir veri kategorisinin gerçekten gerekli olup olmadığını değerlendirmekte; amaç dışı veri işleme faaliyetlerinden kaçınmakta ve ilgili kişileri veri işleme amaçları hakkında usulüne uygun şekilde aydınlatmaktadır.

3. BÖLÜM

3.1. KİŞİSEL VERİLERİN İŞLENME ŞARTLARI

Kişisel veriler, 6698 sayılı Kişisel Verilerin Korunması Kanunu’nun 5 inci ve 6 ncı maddelerinde düzenlenen veri işleme şartlarına uygun olarak işlenmektedir. Bu kapsamda kişisel veriler;

  • kanunlarda açıkça öngörülmesi,
  • fiili imkânsızlık nedeniyle rızasını açıklayamayacak durumda bulunan veya rızasına hukuki geçerlilik tanınmayan kişinin kendisinin ya da bir başkasının hayatı veya beden bütünlüğünün korunması için zorunlu olması,
  • bir sözleşmenin kurulması veya ifasıyla doğrudan doğruya ilgili olması kaydıyla, sözleşmenin taraflarına ait kişisel verilerin işlenmesinin gerekli olması,
  • veri sorumlusunun hukuki yükümlülüğünü yerine getirebilmesi için zorunlu olması,
  • ilgili kişinin kendisi tarafından alenileştirilmiş olması,
  • bir hakkın tesisi, kullanılması veya korunması için veri işlemenin zorunlu olması,
  • ilgili kişinin temel hak ve özgürlüklerine zarar vermemek kaydıyla veri sorumlusunun meşru menfaatleri için veri işlenmesinin zorunlu olması,
  • ilgili kişinin açık rızasının bulunması

hukuki sebeplerine dayanılarak işlenmektedir.

Özel nitelikli kişisel veriler ise, kanunda öngörülen şartlar çerçevesinde ve yeterli teknik ve idari tedbirler alınmak suretiyle işlenmektedir. Özel nitelikli kişisel verilerin işlenmesinde gereklilik, ölçülülük, sınırlı erişim ve artırılmış güvenlik ilkelerine ayrıca riayet edilmektedir.

Şirket, kişisel veri işleme faaliyetlerinde her bir veri kategorisi için ayrı ayrı hukuki dayanakları belirlemekte ve veri işleme faaliyetlerini bu çerçevede yürütmektedir. İşleme şartı bulunmayan veya sonradan ortadan kalkan veri işleme faaliyetleri derhal gözden geçirilmekte; gerekli hallerde ilgili veri işleme süreci sona erdirilmekte, veri silinmekte, yok edilmekte veya anonim hale getirilmektedir.

Açık rızaya dayalı veri işleme faaliyetlerinde, rızanın belirli bir konuya ilişkin, bilgilendirmeye dayanan ve özgür iradeyle verilmiş olması sağlanmakta; açık rızanın, hukuka uygun başka bir veri işleme şartının bulunmadığı hallerde istisnai nitelik taşıdığı gözetilmektedir.

3.2. KİŞİSEL VERİLERİN AKTARILMASI

Şirket tarafından işlenen kişisel veriler, ilgili mevzuat hükümlerine uygun olarak ve veri işleme amaçlarıyla sınırlı olmak kaydıyla aşağıdaki taraflara aktarılabilmektedir:

  • yetkili kamu kurum ve kuruluşları,
  • mahkemeler, icra daireleri ve resmi merciler,
  • kolluk kuvvetleri ile düzenleyici veya denetleyici otoriteler,
  • bankalar ve finans kuruluşları,
  • mali müşavirlik ve muhasebe hizmeti sunan taraflar,
  • tedarikçiler ve hizmet alınan firmalar,
  • iş ortakları ve çözüm ortakları,
  • bilgi teknolojileri hizmet sağlayıcıları,
  • hukuk, denetim ve danışmanlık hizmeti alınan kişi ve kuruluşlar,
  • sağlık kuruluşları, doktorlar, aracı sağlık hizmeti sunucuları ve sağlık turizmi kapsamında hizmet alınan diğer taraflar,
  • havayolu firmaları, konaklama tesisleri, transfer ve ulaşım hizmet sağlayıcıları, araç kiralama firmaları ve organizasyon süreçlerinde rol alan hizmet sağlayıcılar,
  • arşivleme, destek hizmeti ve benzeri süreçlerde hizmet sunan kuruluşlar

Kişisel veri aktarımında, kanunun 8 inci ve 9 uncu maddelerinde düzenlenen şartlara uygun hareket edilmekte olup, veri aktarımı yapılan üçüncü taraflarla gerekli sözleşmesel, idari ve teknik güvenlik tedbirleri tesis edilmektedir. Yurt dışına veri aktarımında ise güncel mevzuat çerçevesinde yeterlilik kararı, uygun güvenceler, standart sözleşmeler veya Kurul tarafından kabul edilen diğer aktarım mekanizmaları dikkate alınmaktadır.

Aktarım süreçlerinde, yalnızca ihtiyaç kadar veri paylaşılması, veri aktarım amacının açık şekilde belirlenmesi, aktarım yapılan tarafın veri güvenliği kapasitesinin değerlendirilmesi ve aktarım kayıtlarının gerektiğinde ispatlanabilir şekilde tutulması temel prensiplerdendir.

3.3. KİŞİSEL VERİLERİN SAKLANMASI VE İMHA EDİLMESİ

Şirket, kişisel verileri yalnızca işlenme amaçlarının gerektirdiği süre boyunca ve ilgili mevzuatta öngörülen saklama süreleri çerçevesinde muhafaza etmektedir. Kanun ve ilgili yönetmelik uyarınca, işleme sebepleri ortadan kalktığında kişisel verilerin silinmesi, yok edilmesi veya anonim hale getirilmesi gerekmektedir.

Mevzuatta açık bir saklama süresi öngörülmemiş olması halinde; kişisel veriler, işlendikleri amaç ile bağlantılı olarak şirket uygulamaları, ticari teamüller, ispat yükümlülükleri, zamanaşımı süreleri ve hukuki gereklilikler doğrultusunda belirlenen makul süreler boyunca saklanmaktadır.

Saklama süresinin sona ermesi veya veri işleme şartlarının ortadan kalkması halinde, kişisel veriler; silme, yok etme veya anonim hale getirme yöntemlerinden uygun olanı kullanılarak imha edilmektedir.

İmha süreçleri, şirket tarafından oluşturulan Kişisel Veri Saklama ve İmha Politikası kapsamında yürütülmekte olup, periyodik imha süreçleri düzenli olarak gerçekleştirilmektedir.

Şirket, saklama ve imha süreçlerinde verinin niteliği, bulunduğu ortam, erişim riski, işleme amacı, yasal yükümlülükler ve uyuşmazlık ihtimallerini birlikte değerlendirmektedir. Fiziksel evrakların imhasında güvenli yok etme yöntemleri; elektronik ortamlarda bulunan verilerin imhasında ise geri döndürülemeyecek teknik yöntemler kullanılmaktadır. Özel nitelikli kişisel verilerin imha süreçlerinde ayrıca daha sıkı güvenlik önlemleri uygulanmaktadır.

4. BÖLÜM

4.1. TEKNİK VE İDARİ TEDBİRLER

Şirket, kişisel verilerin hukuka aykırı olarak işlenmesini ve erişilmesini önlemek, kişisel verilerin muhafazasını sağlamak ve uygun güvenlik düzeyini temin etmek amacıyla gerekli teknik ve idari tedbirleri almaktadır.

Bu kapsamda uygulanan başlıca teknik tedbirler şunlardır:

  • yetki matrisi ve erişim kontrol sistemlerinin oluşturulması,
  • kullanıcı bazlı yetkilendirme ve kimlik doğrulama mekanizmalarının uygulanması,
  • log kayıtlarının tutulması, izlenmesi ve gerektiğinde denetlenmesi,
  • güvenlik duvarı, zararlı yazılımdan koruma ve uç nokta güvenlik sistemlerinin kullanılması,
  • veri yedekleme ve felaket kurtarma planlarının oluşturulması ve test edilmesi,
  • ağ güvenliği ve sistem güvenliği kontrollerinin sağlanması,
  • güncel yazılım ve sistem yamalarının uygulanması,
  • fiziksel arşiv ve sunucu alanlarına yönelik erişim kontrollerinin sağlanması,
  • veri tabanları ve taşınabilir ortamlarda gerekli görülen hallerde şifreleme yöntemlerinin uygulanması,
  • kamera sistemleri, kullanıcı cihazları ve bilgi işlem altyapılarında düzenli güvenlik kontrollerinin gerçekleştirilmesi,
  • yetkisiz veri kopyalama, veri sızdırma ve dış ortama aktarım risklerine karşı önleyici kontrollerin uygulanması,
  • yedeklerin güvenli ortamlarda saklanması ve erişim kayıtlarının tutulması,
  • uzaktan erişim süreçlerinde güvenli bağlantı ve doğrulama mekanizmalarının kullanılması.

İdari tedbirler kapsamında ise;

  • çalışanlara düzenli kişisel veri koruma ve bilgi güvenliği eğitimleri verilmesi,
  • gizlilik sözleşmeleri ve taahhütnamelerin imzalatılması,
  • veri işleme envanterlerinin oluşturulması ve güncellenmesi,
  • iç denetim ve kontrol mekanizmalarının işletilmesi,
  • üçüncü taraflarla yapılan sözleşmelere veri güvenliği hükümlerinin eklenmesi,
  • görev değişikliği veya işten ayrılma durumlarında erişim yetkilerinin gözden geçirilmesi ve sonlandırılması,
  • fiziksel evrak, özlük dosyası, ziyaretçi kaydı, hasta dosyası, rezervasyon dosyası ve benzeri kayıt ortamları için saklama ve erişim kurallarının belirlenmesi,
  • özel nitelikli kişisel verilerin işlenmesine ilişkin ilave kontrol mekanizmalarının uygulanması,
  • aydınlatma metinleri, açık rıza metinleri ve başvuru süreçlerinin güncel tutulması,
  • veri ihlali ve güvenlik olayı bildirim mekanizmalarının çalışanlara duyurulması,
  • yetki ve sorumlulukların görev tanımları çerçevesinde netleştirilmesi,
  • tedarikçi ve hizmet sağlayıcı seçimlerinde veri güvenliği kriterlerinin gözetilmesi

sağlanmaktadır.

Şirket, alınan teknik ve idari tedbirleri statik bir yapı olarak değil; gelişen teknoloji, değişen riskler, iş süreçlerindeki dönüşüm ve mevzuat güncellemeleri doğrultusunda sürekli gözden geçirilmesi gereken dinamik bir uyum alanı olarak değerlendirmektedir.

4.2. VERİ İHLALİ YÖNETİMİ

Şirket, kişisel verilerin hukuka aykırı olarak elde edilmesi, ifşa edilmesi, kaybolması, değiştirilmesi veya yetkisiz erişime maruz kalması durumunda gerekli müdahale süreçlerini işletmektedir.

Bu kapsamda;

  • veri ihlali tespit edildiğinde derhal ilgili birimler ve yetkili sorumlular bilgilendirilir,
  • ihlalin etkileri en aza indirilecek şekilde gerekli teknik ve idari önlemler alınır,
  • ihlalin kapsamı, etkilenen veri kategorileri, ilgili kişi grupları ve muhtemel sonuçları değerlendirilir,
  • gerekli olması halinde Kişisel Verileri Koruma Kuruluna mevzuata uygun süre ve usulde bildirim yapılır,
  • gerekli olması halinde ilgili kişilere uygun yöntemlerle bilgilendirme yapılır,
  • ihlalin tekrarını önlemeye yönelik düzeltici ve önleyici faaliyetler planlanır ve uygulanır,
  • olay sonrası değerlendirme yapılarak mevcut kontrol mekanizmaları gözden geçirilir.

Veri ihlali süreçleri, şirket tarafından oluşturulan Veri İhlali Müdahale Politikası kapsamında yürütülmektedir.

Şirket, veri ihlalini yalnızca gerçekleşmiş bir zarar doğuran olay olarak değil; gerçekleşme ihtimali bulunan ve kişisel veri güvenliğini tehlikeye düşüren her türlü zafiyet, hata, usulsüz erişim, yetki aşımı veya kontrol eksikliği olarak da değerlendirebilir. Bu nedenle veri ihlali yönetiminde erken tespit, hızlı raporlama, olay sınıflandırması, sorumluluk tayini ve iyileştirme planı hazırlanması esastır.

5. BÖLÜM

5.1. İLGİLİ KİŞİNİN HAKLARI

İlgili kişiler, 6698 sayılı Kişisel Verilerin Korunması Kanunu’nun 11 inci maddesi kapsamında aşağıdaki haklara sahiptir: kişisel verilerinin işlenip işlenmediğini öğrenme, işlenmişse buna ilişkin bilgi talep etme, işleme amacını ve bunların amacına uygun kullanılıp kullanılmadığını öğrenme, yurt içinde veya yurt dışında aktarıldığı üçüncü kişileri bilme, eksik veya yanlış işlenmiş olması hâlinde düzeltilmesini isteme, silinmesini veya yok edilmesini isteme, bu işlemlerin aktarıldığı üçüncü kişilere bildirilmesini isteme, münhasıran otomatik sistemlerle analiz sonucu aleyhe bir sonucun ortaya çıkmasına itiraz etme ve zararın giderilmesini talep etme.

Şirket, ilgili kişilerin başvurularını etkin, erişilebilir ve denetlenebilir bir sistem dahilinde değerlendirmeyi esas almakta; taleplerin yalnızca şekli değil, maddi boyutunu da dikkate alarak sonuçlandırmaktadır. Başvuru süreçlerinde kimlik doğrulama, başvurunun kapsamının netleştirilmesi, ilgili birimlerden görüş alınması ve yasal sürelerin gözetilmesi temel prensipler arasında yer almaktadır.

5.2. BAŞVURU YÖNTEMİ

İlgili kişiler, yukarıda belirtilen haklarına ilişkin taleplerini, şirket tarafından belirlenen başvuru yöntemleri aracılığıyla iletebilirler.

Başvurular;

  • yazılı olarak,
  • noter aracılığıyla,
  • şirketin sisteminde kayıtlı bulunan elektronik posta adresi aracılığıyla,
  • mevzuatın izin verdiği diğer yöntemlerle

iletilebilmektedir.

Başvuruların iletilebileceği iletişim bilgileri aşağıdaki gibidir:

Unvan: Smirni Sağlık Hizmetleri Turizm Danışmanlık Ticaret Limited Şirketi

Adres: Kartaltepe Mah. Saydam Sk. No:13/A Küçükçekmece / İstanbul

E-Posta: consultancy@qualitylifehealthtravel.info

Telefon: +90 538 971 49 33

İnternet Sitesi: qualitylifehealth.com

Başvurular, mevzuatta öngörülen süreler içerisinde sonuçlandırılmakta olup, talebin ayrıca bir maliyet gerektirmesi halinde Kişisel Verileri Koruma Kurulu tarafından belirlenen ücret tarifesi uygulanabilmektedir. Şirket, başvuruya vereceği cevabı açık, anlaşılır, gerekçeli ve denetlenebilir şekilde oluşturur.

Başvuruların değerlendirilmesi sırasında; başvuruda bulunan kişinin gerçekten ilgili kişi olup olmadığı, talebin hangi veri işleme faaliyetine ilişkin olduğu, talebin yerine getirilmesinin başka kişilerin hak ve özgürlüklerini ihlal edip etmeyeceği ve şirketin hukuki yükümlülükleri ile çatışıp çatışmadığı ayrıca değerlendirilir.

6. BÖLÜM

6.1. YÜRÜRLÜK VE GÜNCELLEME

İşbu Politika, şirket üst yönetimi tarafından onaylandığı tarihte yürürlüğe girer.

Politika; mevzuat değişiklikleri, Kişisel Verileri Koruma Kurulu kararları, teknolojik gelişmeler, şirket organizasyon yapısındaki değişiklikler, veri işleme süreçlerindeki güncellemeler ve risk değerlendirmeleri doğrultusunda periyodik olarak gözden geçirilir ve gerekli görülmesi halinde güncellenir.

Şirket, Politika’nın güncel versiyonunu çalışanlarına ve ilgili taraflara duyurmakla yükümlüdür.

Güncelleme süreçlerinde, uygulamada ortaya çıkan ihtiyaçlar, iç denetim bulguları, veri ihlali tecrübeleri, yeni sistem geçişleri, üçüncü taraf ilişkilerindeki değişiklikler ve veri koruma alanındaki iyi uygulamalar dikkate alınır. Politika’da yapılan değişiklikler, gerekli görülen hallerde ilgili prosedür, talimat, sözleşme eki ve aydınlatma metinlerine de yansıtılır.

Şirket, işbu Politika’nın yalnızca yazılı bir düzenleme olarak kalmamasını; uygulamada yaşayan, personel tarafından bilinen, içselleştirilen ve iş süreçlerine entegre edilen etkin bir yönetim aracı haline gelmesini esas almaktadır.

WhatsApp
##Çerez Tercihleri