Skip to main content

Smirni Sağlık Hizmetleri Turizm Danışmanlık Ticaret Limited Şirketi

Política de Protección y Tratamiento de Datos Personales

SECCIÓN 1

1.1. INTRODUCCIÓN

La protección de los datos personales se encuentra entre las prioridades corporativas fundamentales de Smirni Sağlık Hizmetleri Turizm Danışmanlık Ticaret Limited Şirketi, y se muestra la máxima atención, cuidado y sensibilidad para garantizar que las actividades de tratamiento de datos se lleven a cabo de conformidad con la legislación vigente, las decisiones del Consejo de Protección de Datos Personales, las normativas secundarias pertinentes y las obligaciones jurídicas vinculantes.

En el marco de la presente Política de Protección y Tratamiento de Datos Personales, se exponen los principios y fundamentos básicos adoptados en las actividades de tratamiento de datos personales realizadas por Smirni Sağlık Hizmetleri Turizm Danışmanlık Ticaret Limited Şirketi, así como el enfoque corporativo relativo al tratamiento de los datos personales de manera lícita, leal, transparente, proporcional y garantizando la seguridad de los datos. De este modo, se pretende informar a las personas interesadas, registrar las actividades de tratamiento de datos, sistematizar la gobernanza de datos, apoyar la seguridad de los datos personales mediante mecanismos técnicos y administrativos de control, y proteger los datos personales sin perjudicar los derechos y libertades fundamentales.

Consciente de esta responsabilidad, los datos personales pertenecientes a empleados, candidatos a empleados, pacientes extranjeros residentes en el extranjero, familiares de pacientes, personas que reciben servicios en el ámbito del turismo de salud, pacientes potenciales, proveedores, responsables y empleados de proveedores, socios comerciales, visitantes, usuarios del sitio web, personas que presentan solicitudes a través de canales de llamada y comunicación, así como todas las personas interesadas con las que se mantiene contacto en el marco del turismo de salud, derivación de pacientes, coordinación internacional de pacientes, planificación de viajes, organización de alojamiento, procesos de traslado, actividades de consultoría, contabilidad, finanzas, recursos humanos, asuntos administrativos, seguridad de espacios físicos y procesos informáticos, se tratan de conformidad con las disposiciones de la presente Política y la legislación vigente.

En los procesos de protección y tratamiento de datos personales, se toman como base los principios de conformidad con la ley y las normas de buena fe, exactitud y, cuando sea necesario, actualización, tratamiento para fines determinados, explícitos y legítimos, relación, limitación y proporcionalidad respecto del fin para el que se tratan, así como conservación durante el plazo previsto en la legislación pertinente o necesario para el fin del tratamiento. Además, los principios de transparencia, rendición de cuentas, minimización de datos, gestión del periodo de conservación, enfoque de control basado en riesgos y sostenibilidad de la seguridad de los datos se consideran elementos inseparables del enfoque de gestión corporativa.

El ámbito de actividad de Smirni Sağlık Hizmetleri Turizm Danışmanlık Ticaret Limited Şirketi İNŞ. SAN. TİC. LTD. ŞTİ. incluye servicios de turismo de salud, procesos de derivación y coordinación de pacientes, organización de viajes y alojamiento, planificación de traslados, actividades de consultoría, gestión de relaciones con clientes, actividades de ventas y operaciones, relaciones con proveedores y socios comerciales, contabilidad, finanzas, recursos humanos y procesos administrativos. Las actividades de tratamiento de datos también se configuran en el marco de esta estructura de actividad. Por lo tanto, los datos personales tratados no se limitan únicamente a procesos administrativos; también pueden tratarse en el marco de la planificación de servicios de turismo de salud, recepción de solicitudes de pacientes, coordinación de procesos de citas y operaciones, ejecución de procedimientos de reserva, coordinación con proveedores de servicios nacionales e internacionales, celebración y ejecución de contratos, realización de operaciones de pago y cobro, gestión de relaciones de suministro y servicio, garantía de la seguridad de espacios físicos, protección de sistemas de información y cumplimiento de obligaciones derivadas de la legislación.

La protección de los datos personales se considera no solo una obligación legal, sino también una cuestión fundamental de gobernanza en términos de protección de la reputación corporativa, garantía de la confianza comercial, sostenibilidad de las relaciones de servicio, establecimiento de una gobernanza de datos auditable y salvaguarda de los derechos y libertades fundamentales de las personas interesadas. Todos los procesos se estructuran de acuerdo con este enfoque.

1.2. FINALIDAD

Smirni Sağlık Hizmetleri Turizm Danışmanlık Ticaret Limited Şirketi se compromete, de conformidad con la presente Política, a actuar de acuerdo con la Constitución de la República de Turquía, la Ley n.º 6698 de Protección de Datos Personales, los reglamentos pertinentes, comunicados, decisiones del Consejo de Protección de Datos Personales y demás disposiciones legales, así como a proteger los derechos de las personas interesadas.

En este contexto, se ha establecido un sistema escrito de protección de datos personales que se aplica y desarrolla continuamente, y la gobernanza de datos se lleva a cabo dentro de una estructura corporativa. Dicha estructura incluye el seguimiento de las actividades de tratamiento de datos sobre la base de un inventario, la correspondencia de las categorías de datos con los fines de tratamiento, la determinación de las bases jurídicas, la planificación de los procesos de conservación y destrucción de datos, el control de las relaciones de transferencia de datos, la gestión de los procesos de solicitud de las personas interesadas y la aplicación sistemática de medidas técnicas y administrativas relativas a la seguridad de los datos.

Mediante la presente Política se regulan los principios fundamentales relativos a la protección y el tratamiento de datos personales en el marco de las actividades de turismo de salud y consultoría, relaciones con pacientes, organización de viajes y alojamiento, servicios de traslado y coordinación, operaciones financieras y contables, prácticas de recursos humanos, gestión contractual, seguridad de la información, seguridad de espacios físicos, actividades de auditoría y control interno, así como procesos administrativos.

La finalidad de la Política se ha determinado como:

  • garantizar que las actividades se lleven a cabo de conformidad con la ley,
  • establecer estándares corporativos de gestión de datos,
  • establecer mecanismos de seguridad y control de datos personales,
  • hacer eficaz la gestión de riesgos,
  • garantizar el pleno cumplimiento de la Ley n.º 6698 de Protección de Datos Personales y la legislación pertinente,
  • proteger los derechos y libertades fundamentales de las personas interesadas,
  • estandarizar y registrar las actividades de tratamiento de datos,
  • institucionalizar la cultura de protección de datos personales,
  • reducir los riesgos de violación de datos y establecer procesos eficaces de respuesta en caso de producirse una violación,
  • asegurar los procesos de tratamiento y transferencia de datos realizados con terceros,
  • gestionar los procesos de conservación y destrucción de conformidad con la legislación,
  • garantizar estructuralmente los procesos de transferencia de datos nacionales e internacionales de conformidad con la legislación vigente.

1.3. ALCANCE

La presente Política abarca todas las actividades llevadas a cabo dentro de Smirni Sağlık Hizmetleri Turizm Danışmanlık Ticaret Limited Şirketi y los procesos de tratamiento de datos personales realizados en relación con dichas actividades.

Las disposiciones de la Política abarcan toda la estructura organizativa de la empresa, sus departamentos, procesos, archivos físicos y electrónicos, sistemas de información, software, bases de datos, dispositivos de usuario, infraestructura de correo electrónico, registros contables y comerciales, sistemas de cámaras, sistemas de registro de visitantes, expedientes de recursos humanos, contratos, ofertas, reservas, registros de pacientes y clientes, registros de planificación de viajes y alojamiento, expedientes de coordinación de pacientes, registros financieros, relaciones con proveedores, sitio web y canales digitales de solicitud, así como todos los elementos incluidos en los procesos de tratamiento de datos.

La presente Política se aplica a directivos, empleados, candidatos a empleados, pacientes, familiares de pacientes, clientes, clientes potenciales, proveedores, empleados y responsables de proveedores, socios comerciales, visitantes, visitantes del sitio web y todas las personas físicas que mantengan cualquier relación jurídica, comercial o de hecho con la empresa.

Cualquier operación contraria a la Ley n.º 6698 de Protección de Datos Personales o a la presente Política se evalúa en el marco de la legislación pertinente, disposiciones contractuales, regulaciones internas y mecanismos disciplinarios. En este contexto, las acciones de empleados o proveedores de servicios terceros que perjudiquen la seguridad de los datos se consideran susceptibles de generar consecuencias administrativas, jurídicas, financieras y, cuando sea necesario, penales.

Los terceros con los que la empresa comparte datos también están obligados a actuar de conformidad con las obligaciones de seguridad de datos, y en este sentido se adoptan las medidas contractuales, administrativas y técnicas necesarias. En las relaciones mantenidas con personas y organizaciones que actúan como encargados del tratamiento, es esencial que los datos personales se traten únicamente en el marco de las instrucciones del responsable del tratamiento, que se cumpla la obligación de confidencialidad, que se garantice un nivel adecuado de seguridad, que se respeten los límites de transferencia de datos y que las relaciones con subencargados se mantengan bajo control.

La aplicación y actualización de la Política son llevadas a cabo por la dirección de la empresa, y todos los empleados son responsables de su aplicación diaria. Cada empleado es responsable, dentro de los límites de su área de función, de llevar a cabo los procesos de tratamiento de datos personales de conformidad con la legislación, proteger la seguridad de los datos y comunicar sin demora las situaciones sospechosas o generadoras de riesgo.

1.4. OBJETIVO

El objetivo de la empresa es aumentar la conciencia corporativa sobre la protección de los datos personales, difundir la cultura de seguridad de datos, operar de manera eficaz los mecanismos técnicos y administrativos de control, hacer accesibles y efectivamente utilizables los derechos de las personas interesadas y dotar al cumplimiento normativo de una estructura sostenible.

En este sentido, la presente Política constituye una guía corporativa fundamental destinada a estandarizar, controlar, supervisar, medir, informar y mejorar continuamente las actividades de tratamiento de datos. El objetivo no es solo cumplir las obligaciones legales existentes, sino también mantener actualizado de forma dinámica el sistema de protección de datos personales frente a las condiciones tecnológicas cambiantes, los procesos de digitalización, las estructuras de solicitud y reserva en línea, el flujo internacional de pacientes, las redes de servicios nacionales e internacionales y las amenazas de ciberseguridad.

En consonancia con este objetivo, se pretende mantener actualizados los inventarios de tratamiento de datos, realizar formaciones periódicas para empleados, cumplir debidamente la obligación de información, configurar los procesos de consentimiento explícito conforme a la ley, auditar los procesos de conservación y destrucción de datos, establecer las relaciones de transferencia de datos sobre una base jurídica, mantener operativo el sistema de gestión de violaciones de datos y llevar a cabo los procesos de seguridad de la información de manera integrada con el enfoque de protección de datos personales.

SECCIÓN 2

2.1. DEFINICIONES Y ABREVIATURAS

Término / Abreviatura Definición
Consentimiento Explícito Se refiere al consentimiento relativo a un asunto específico, basado en información y expresado libremente.
Grupo de Destinatarios Se refiere a la categoría de personas físicas o jurídicas a quienes el responsable del tratamiento transfiere datos personales.
Anonimización Se refiere a convertir los datos personales en datos que no puedan asociarse con una persona física identificada o identificable, incluso si se combinan con otros datos.
Persona Interesada Se refiere a la persona física cuyos datos personales son tratados.
Destrucción Se refiere a la eliminación, destrucción o anonimización de los datos personales.
Medio de Registro Se refiere a cualquier medio en el que se encuentren datos personales tratados total o parcialmente por medios automáticos o por medios no automáticos, siempre que formen parte de cualquier sistema de registro de datos.
Dato Personal Se refiere a cualquier información relativa a una persona física identificada o identificable.
Consejo de Protección de Datos Personales Se refiere al Consejo que ejerce funciones en el marco de la Ley n.º 6698 de Protección de Datos Personales.
Autoridad de Protección de Datos Personales Se refiere a la Autoridad que ejerce funciones en el marco de la Ley n.º 6698 de Protección de Datos Personales.
Dato Personal de Categoría Especial Se refiere a los datos personales sujetos a protección especial en el marco de la Ley n.º 6698 de Protección de Datos Personales.
Encargado del Tratamiento Se refiere a la persona física o jurídica que trata datos personales en nombre del responsable del tratamiento, sobre la base de la autorización otorgada por este.
Responsable del Tratamiento Se refiere a la persona jurídica que determina los fines y medios del tratamiento de datos personales y que es responsable del establecimiento y gestión del sistema de registro de datos.
Sistema de Información del Registro de Responsables del Tratamiento Se refiere al sistema de registro mediante el cual los responsables del tratamiento cumplen sus obligaciones de registro y notificación.
Correo Electrónico Registrado Se refiere al sistema que permite enviar y recibir de forma segura comunicaciones electrónicas que producen efectos jurídicos.
Smirni Sağlık Hizmetleri Turizm Danışmanlık Ticaret Limited Şirketi Se refiere a la empresa que trata datos personales en calidad de responsable del tratamiento.

2.2. CLASIFICACIÓN DE LOS DATOS PERSONALES TRATADOS

Categoría Descripción
Identidad Nombre, apellido, número de identidad de la República de Turquía, fecha de nacimiento, lugar de nacimiento, información de pasaporte, información de documento de identidad, información de firma
Contacto Número de teléfono, dirección de correo electrónico, dirección completa, datos de contacto registrados
Transacción de Cliente Registros de solicitud, información de reserva, información del plan de viaje, información de vuelo y alojamiento, registros de ofertas, información contractual, registros de solicitudes y quejas, registros de coordinación y operación
Transacción de Paciente y Servicio Solicitudes recibidas en el marco del turismo de salud, registros de derivación, información de citas y coordinación, información de emparejamiento con instituciones sanitarias, registros del historial de servicio
Finanzas Información de facturas, información de pagos, información de cuentas bancarias, datos de cuenta corriente, registros de cobros y pagos
Experiencia Profesional Información de currículum, información de diplomas, información de certificados, información de referencias, datos de cualificación profesional
Personal Información de nómina, información de permisos, registros de entrada y salida del empleo, registros de evaluación de desempeño, información de beneficios adicionales
Seguridad de Espacios Físicos Registros de cámaras, registros de entrada y salida de visitantes, información de control de seguridad
Seguridad de Transacciones Registros de acceso a internet, registros de sistema, registros de movimientos de usuarios, información de dirección de protocolo de internet
Registros Visuales y Auditivos Registros fotográficos, imágenes de cámaras, grabaciones de audio cuando sea necesario
Transacción Jurídica Información relativa a demandas, ejecuciones, notificaciones, correspondencia con instituciones oficiales y procesos de controversia
Datos Personales de Categoría Especial Información de salud, fotografías e imágenes médicas del área de tratamiento, información sobre discapacidad, datos relativos a condenas penales y medidas de seguridad, así como otros datos considerados de categoría especial en el marco de la legislación

La empresa clasifica las categorías de datos según el objeto de la actividad, el tipo de relación comercial, el grupo de personas interesadas, el fin del tratamiento, el periodo de conservación y la base jurídica. De este modo, garantiza el control, la trazabilidad y la auditabilidad de las actividades de tratamiento de datos. En la determinación de las categorías de datos, es esencial no tratar datos que no sean necesarios para la actividad y actuar de conformidad con el principio de proporcionalidad.

2.3. MEDIOS EN LOS QUE SE ENCUENTRAN LOS DATOS PERSONALES

Medios electrónicos:
Servidores, ordenadores de escritorio y portátiles, dispositivos móviles, sistemas de correo electrónico, sistemas de registro de pacientes y clientes, sistemas de seguimiento de reservas y operaciones, programas de contabilidad y finanzas, infraestructuras de registro de llamadas y comunicaciones, bases de datos, sistemas de cámaras de seguridad, memorias portátiles, dispositivos de red, unidades de copia de seguridad, sistemas en la nube, software corporativo, sitio web y otras infraestructuras informáticas.

Medios físicos:
Contratos, formularios de solicitud, documentos de reserva, documentos de transacciones de pacientes y clientes, expedientes personales del personal, libros de registro de visitantes, documentos impresos, armarios de archivo, carpetas, documentos contables, nóminas, hojas de firma, documentos de recursos humanos, documentos operativos y demás expedientes físicos.

Los medios en los que se encuentran los datos personales se clasifican según los niveles de seguridad de datos, y las normas de acceso, conservación, transporte, archivo y destrucción relativas a estos medios se determinan por separado. El nivel de riesgo de cada medio electrónico y físico se evalúa por separado, y se aplican mecanismos adicionales de control especialmente respecto de los datos personales de categoría especial y los datos con carácter de secreto comercial.

2.4. FINALIDADES DEL TRATAMIENTO DE DATOS PERSONALES

Los datos personales se tratan con las siguientes finalidades:

  • llevar a cabo procesos de turismo de salud, derivación de pacientes y consultoría,
  • llevar a cabo procesos de solicitud, oferta, reserva y contrato,
  • gestionar relaciones con pacientes, clientes y clientes potenciales,
  • planificar y ejecutar servicios de viaje, alojamiento, transporte, traslado y organización,
  • garantizar la coordinación con instituciones sanitarias nacionales e internacionales,
  • planificar y gestionar procesos de suministro, compras y colaboración comercial,
  • llevar a cabo procesos de operación, coordinación y prestación de servicios,
  • realizar operaciones financieras y contables,
  • llevar a cabo procesos de recursos humanos y gestión de personal,
  • cumplir procesos de salud y seguridad en el trabajo,
  • cumplir obligaciones legales,
  • garantizar la seguridad de la información y la seguridad de espacios físicos,
  • llevar a cabo actividades de auditoría, informes, control interno y gestión de riesgos,
  • proporcionar información a instituciones y organizaciones autorizadas,
  • planificar, supervisar y desarrollar actividades empresariales,
  • llevar a cabo procesos de comunicación corporativa,
  • garantizar la sostenibilidad de las actividades comerciales,
  • llevar a cabo procesos de solicitud de empleo y contratación,
  • gestionar procesos de satisfacción de empleados, desempeño y beneficios adicionales.

Al determinar las finalidades del tratamiento de datos, la empresa evalúa si cada categoría de datos es realmente necesaria, evita actividades de tratamiento de datos fuera de la finalidad y informa debidamente a las personas interesadas sobre las finalidades del tratamiento de datos.

SECCIÓN 3

3.1. CONDICIONES PARA EL TRATAMIENTO DE DATOS PERSONALES

Los datos personales se tratan de conformidad con las condiciones de tratamiento de datos reguladas en los artículos 5 y 6 de la Ley n.º 6698 de Protección de Datos Personales. En este contexto, los datos personales se tratan con base en los siguientes fundamentos jurídicos:

  • que esté expresamente previsto en las leyes,
  • que sea obligatorio para la protección de la vida o integridad física de la persona o de otra persona, cuando la persona no pueda expresar su consentimiento debido a imposibilidad de hecho o cuando su consentimiento no tenga validez jurídica,
  • que sea necesario tratar datos personales pertenecientes a las partes de un contrato, siempre que esté directamente relacionado con la celebración o ejecución de un contrato,
  • que sea obligatorio para que el responsable del tratamiento pueda cumplir su obligación legal,
  • que los datos hayan sido hechos públicos por la propia persona interesada,
  • que el tratamiento de datos sea obligatorio para el establecimiento, ejercicio o protección de un derecho,
  • que el tratamiento de datos sea obligatorio para los intereses legítimos del responsable del tratamiento, siempre que no perjudique los derechos y libertades fundamentales de la persona interesada,
  • que exista el consentimiento explícito de la persona interesada.

Los datos personales de categoría especial se tratan en el marco de las condiciones previstas por la ley y mediante la adopción de medidas técnicas y administrativas suficientes. En el tratamiento de datos personales de categoría especial se respetan además los principios de necesidad, proporcionalidad, acceso limitado y seguridad reforzada.

La empresa determina por separado las bases jurídicas para cada categoría de datos en sus actividades de tratamiento de datos personales y lleva a cabo las actividades de tratamiento dentro de este marco. Las actividades de tratamiento de datos para las que no exista una condición de tratamiento o cuya condición desaparezca posteriormente se revisan inmediatamente; cuando sea necesario, el proceso de tratamiento de datos correspondiente se finaliza, y los datos se eliminan, destruyen o anonimizan.

En las actividades de tratamiento de datos basadas en el consentimiento explícito, se garantiza que el consentimiento se refiera a un asunto determinado, esté basado en información y se haya otorgado libremente. Asimismo, se tiene en cuenta que el consentimiento explícito tiene carácter excepcional en los casos en los que no exista otra condición legal de tratamiento de datos.

3.2. TRANSFERENCIA DE DATOS PERSONALES

Los datos personales tratados por la empresa pueden transferirse a las siguientes partes de conformidad con las disposiciones de la legislación pertinente y limitados a las finalidades del tratamiento de datos:

  • instituciones y organizaciones públicas autorizadas,
  • tribunales, oficinas de ejecución y autoridades oficiales,
  • fuerzas de seguridad y autoridades reguladoras o supervisoras,
  • bancos e instituciones financieras,
  • partes que prestan servicios de asesoría financiera y contabilidad,
  • proveedores y empresas prestadoras de servicios,
  • socios comerciales y socios de soluciones,
  • proveedores de servicios de tecnologías de la información,
  • personas y organizaciones de las que se reciben servicios jurídicos, de auditoría y consultoría,
  • instituciones sanitarias, médicos, proveedores intermediarios de servicios sanitarios y otras partes de las que se reciben servicios en el marco del turismo de salud,
  • compañías aéreas, establecimientos de alojamiento, proveedores de servicios de traslado y transporte, empresas de alquiler de vehículos y proveedores de servicios que participan en los procesos de organización,
  • organizaciones que prestan servicios de archivo, soporte y procesos similares.

En la transferencia de datos personales se actúa de conformidad con las condiciones reguladas en los artículos 8 y 9 de la ley, y se establecen las medidas contractuales, administrativas y técnicas de seguridad necesarias con los terceros a quienes se transfieren los datos. En la transferencia de datos al extranjero se tienen en cuenta, en el marco de la legislación vigente, las decisiones de adecuación, garantías apropiadas, contratos estándar u otros mecanismos de transferencia aceptados por el Consejo.

En los procesos de transferencia, compartir únicamente los datos necesarios, determinar claramente la finalidad de la transferencia de datos, evaluar la capacidad de seguridad de datos de la parte receptora y mantener registros de transferencia de manera demostrable cuando sea necesario son principios fundamentales.

3.3. CONSERVACIÓN Y DESTRUCCIÓN DE DATOS PERSONALES

La empresa conserva los datos personales únicamente durante el periodo requerido por los fines para los que se tratan y en el marco de los periodos de conservación previstos en la legislación pertinente. De conformidad con la ley y el reglamento correspondiente, cuando desaparecen las razones del tratamiento, los datos personales deben eliminarse, destruirse o anonimizarse.

Cuando la legislación no prevea un periodo de conservación explícito, los datos personales se conservan durante periodos razonables determinados de acuerdo con las prácticas de la empresa, usos comerciales, obligaciones probatorias, plazos de prescripción y requisitos jurídicos relacionados con el fin para el que se tratan.

Cuando finaliza el periodo de conservación o desaparecen las condiciones de tratamiento de datos, los datos personales se destruyen utilizando el método adecuado entre eliminación, destrucción o anonimización.

Los procesos de destrucción se llevan a cabo en el marco de la Política de Conservación y Destrucción de Datos Personales creada por la empresa, y los procesos periódicos de destrucción se realizan de forma regular.

En los procesos de conservación y destrucción, la empresa evalúa conjuntamente la naturaleza de los datos, el medio en el que se encuentran, el riesgo de acceso, el fin del tratamiento, las obligaciones legales y las posibilidades de controversia. En la destrucción de documentos físicos se utilizan métodos seguros de destrucción; en la destrucción de datos ubicados en medios electrónicos se utilizan métodos técnicos irreversibles. En los procesos de destrucción de datos personales de categoría especial se aplican además medidas de seguridad más estrictas.

SECCIÓN 4

4.1. MEDIDAS TÉCNICAS Y ADMINISTRATIVAS

La empresa adopta las medidas técnicas y administrativas necesarias para impedir el tratamiento y acceso ilícitos a los datos personales, garantizar la conservación de los datos personales y proporcionar un nivel adecuado de seguridad.

Las principales medidas técnicas aplicadas en este contexto son:

  • creación de una matriz de autorizaciones y sistemas de control de acceso,
  • aplicación de mecanismos de autorización y autenticación basados en usuarios,
  • mantenimiento, seguimiento y, cuando sea necesario, auditoría de registros de log,
  • uso de cortafuegos, protección contra software malicioso y sistemas de seguridad de endpoints,
  • creación y prueba de planes de copia de seguridad de datos y recuperación ante desastres,
  • garantía de controles de seguridad de red y seguridad de sistemas,
  • aplicación de actualizaciones de software y parches de sistema actuales,
  • garantía de controles de acceso a áreas físicas de archivo y servidores,
  • aplicación de métodos de cifrado en bases de datos y medios portátiles cuando se considere necesario,
  • realización de controles regulares de seguridad en sistemas de cámaras, dispositivos de usuario e infraestructuras informáticas,
  • aplicación de controles preventivos contra riesgos de copia no autorizada de datos, fuga de datos y transferencia a entornos externos,
  • conservación de copias de seguridad en entornos seguros y mantenimiento de registros de acceso,
  • uso de mecanismos de conexión segura y autenticación en procesos de acceso remoto.

En el marco de las medidas administrativas, se garantiza:

  • formación periódica a los empleados sobre protección de datos personales y seguridad de la información,
  • firma de acuerdos y compromisos de confidencialidad,
  • creación y actualización de inventarios de tratamiento de datos,
  • funcionamiento de mecanismos de auditoría interna y control,
  • inclusión de disposiciones de seguridad de datos en los contratos celebrados con terceros,
  • revisión y finalización de autorizaciones de acceso en caso de cambio de función o salida del empleo,
  • determinación de normas de conservación y acceso para documentos físicos, expedientes personales, registros de visitantes, expedientes de pacientes, expedientes de reserva y medios de registro similares,
  • aplicación de mecanismos adicionales de control relativos al tratamiento de datos personales de categoría especial,
  • mantenimiento actualizado de textos informativos, textos de consentimiento explícito y procesos de solicitud,
  • comunicación a los empleados de los mecanismos de notificación de violaciones de datos e incidentes de seguridad,
  • clarificación de autoridades y responsabilidades en el marco de las descripciones de puestos,
  • consideración de criterios de seguridad de datos en la selección de proveedores y prestadores de servicios.

La empresa considera las medidas técnicas y administrativas adoptadas no como una estructura estática, sino como un área dinámica de cumplimiento que debe revisarse continuamente de acuerdo con el desarrollo tecnológico, los riesgos cambiantes, la transformación de los procesos de negocio y las actualizaciones legislativas.

4.2. GESTIÓN DE VIOLACIONES DE DATOS

La empresa opera los procesos de respuesta necesarios en caso de que los datos personales sean obtenidos, divulgados, perdidos, modificados ilícitamente o expuestos a acceso no autorizado.

En este contexto:

  • cuando se detecta una violación de datos, se informa inmediatamente a las unidades pertinentes y a los responsables autorizados,
  • se adoptan las medidas técnicas y administrativas necesarias para minimizar los efectos de la violación,
  • se evalúa el alcance de la violación, las categorías de datos afectadas, los grupos de personas interesadas y las posibles consecuencias,
  • cuando sea necesario, se realiza la notificación al Consejo de Protección de Datos Personales dentro del plazo y de la forma previstos por la legislación,
  • cuando sea necesario, se informa a las personas interesadas por métodos adecuados,
  • se planifican y aplican acciones correctivas y preventivas destinadas a impedir la repetición de la violación,
  • tras el incidente se realiza una evaluación y se revisan los mecanismos de control existentes.

Los procesos de violación de datos se llevan a cabo en el marco de la Política de Respuesta ante Violaciones de Datos creada por la empresa.

La empresa puede considerar una violación de datos no solo como un evento que haya causado un daño efectivo, sino también como cualquier vulnerabilidad, error, acceso irregular, exceso de autorización o deficiencia de control que pueda producirse y poner en peligro la seguridad de los datos personales. Por lo tanto, en la gestión de violaciones de datos son esenciales la detección temprana, la notificación rápida, la clasificación del incidente, la asignación de responsabilidades y la preparación de un plan de mejora.

SECCIÓN 5

5.1. DERECHOS DE LA PERSONA INTERESADA

Las personas interesadas tienen, en el marco del artículo 11 de la Ley n.º 6698 de Protección de Datos Personales, los siguientes derechos: saber si sus datos personales son tratados; solicitar información si han sido tratados; conocer la finalidad del tratamiento y si se utilizan conforme a dicha finalidad; conocer los terceros a quienes se han transferido dentro del país o en el extranjero; solicitar su rectificación si han sido tratados de forma incompleta o incorrecta; solicitar su eliminación o destrucción; solicitar que estas operaciones sean notificadas a los terceros a quienes se hayan transferido los datos; oponerse a la aparición de un resultado desfavorable en su contra como consecuencia de un análisis realizado exclusivamente mediante sistemas automatizados; y solicitar la indemnización del daño.

La empresa adopta como principio evaluar las solicitudes de las personas interesadas dentro de un sistema eficaz, accesible y auditable, y resolver las solicitudes teniendo en cuenta no solo su dimensión formal, sino también su dimensión material. En los procesos de solicitud, la verificación de identidad, la aclaración del alcance de la solicitud, la obtención de opiniones de las unidades pertinentes y el cumplimiento de los plazos legales se encuentran entre los principios fundamentales.

5.2. MÉTODO DE SOLICITUD

Las personas interesadas pueden transmitir sus solicitudes relativas a los derechos mencionados anteriormente a través de los métodos de solicitud determinados por la empresa.

Las solicitudes pueden transmitirse:

  • por escrito,
  • a través de notario,
  • a través de la dirección de correo electrónico registrada en el sistema de la empresa,
  • por otros métodos permitidos por la legislación.

Los datos de contacto a los que pueden enviarse las solicitudes son los siguientes:

Denominación: Smirni Sağlık Hizmetleri Turizm Danışmanlık Ticaret Limited Şirketi

Dirección: Kartaltepe Mah. Saydam Sk. No:13/A Küçükçekmece / İstanbul

Correo electrónico: consultancy@qualitylifehealthtravel.info

Teléfono: +90 538 971 49 33

Sitio web: qualitylifehealth.com

Las solicitudes se resuelven dentro de los plazos previstos por la legislación, y si la solicitud requiere un coste adicional, puede aplicarse la tarifa determinada por el Consejo de Protección de Datos Personales. La empresa prepara su respuesta a la solicitud de manera clara, comprensible, motivada y auditable.

Durante la evaluación de las solicitudes, también se analiza si la persona solicitante es realmente la persona interesada, a qué actividad de tratamiento de datos se refiere la solicitud, si el cumplimiento de la solicitud vulneraría los derechos y libertades de otras personas y si entra en conflicto con las obligaciones jurídicas de la empresa.

SECCIÓN 6

6.1. ENTRADA EN VIGOR Y ACTUALIZACIÓN

La presente Política entra en vigor en la fecha en que sea aprobada por la alta dirección de la empresa.

La Política se revisa periódicamente de acuerdo con los cambios legislativos, decisiones del Consejo de Protección de Datos Personales, desarrollos tecnológicos, cambios en la estructura organizativa de la empresa, actualizaciones en los procesos de tratamiento de datos y evaluaciones de riesgos, y se actualiza cuando se considere necesario.

La empresa está obligada a comunicar la versión actual de la Política a sus empleados y a las partes interesadas.

En los procesos de actualización se tienen en cuenta las necesidades surgidas en la práctica, los hallazgos de auditoría interna, las experiencias de violación de datos, las transiciones a nuevos sistemas, los cambios en las relaciones con terceros y las buenas prácticas en el ámbito de la protección de datos. Las modificaciones realizadas en la Política se reflejan también, cuando se considere necesario, en los procedimientos, instrucciones, anexos contractuales y textos informativos pertinentes.

La empresa adopta como principio que la presente Política no permanezca únicamente como una regulación escrita, sino que se convierta en una herramienta de gestión eficaz, viva en la práctica, conocida e interiorizada por el personal e integrada en los procesos de negocio.

WhatsApp
##Çerez Tercihleri