Skip to main content

Smirni Santé Services Tourisme Conseil Société à Responsabilité Limitée

Politique de Protection et de Traitement des Données à Caractère Personnel

SECTION 1

1.1. INTRODUCTION

La protection des données à caractère personnel figure parmi les priorités institutionnelles fondamentales de Smirni Santé Services Tourisme Conseil Société à Responsabilité Limitée. Une attention, un soin et une sensibilité maximums sont accordés afin que les activités de traitement des données soient menées conformément à la législation en vigueur, aux décisions du Conseil de Protection des Données à Caractère Personnel, aux réglementations secondaires pertinentes et aux obligations juridiques contraignantes.

Dans le cadre de la présente Politique de Protection et de Traitement des Données à Caractère Personnel, sont exposés les principes et règles fondamentaux adoptés dans les activités de traitement des données à caractère personnel réalisées par Smirni Santé Services Tourisme Conseil Société à Responsabilité Limitée, ainsi que l’approche institutionnelle relative au traitement des données personnelles de manière licite, loyale, transparente, proportionnée et garantissant la sécurité des données. Ainsi, il est visé d’informer les personnes concernées, d’enregistrer les activités de traitement des données, de systématiser la gouvernance des données, de soutenir la sécurité des données personnelles par des mécanismes de contrôle techniques et administratifs, et de protéger les données personnelles sans porter atteinte aux droits et libertés fondamentaux.

Consciente de cette responsabilité, les données à caractère personnel appartenant aux employés, candidats employés, patients de nationalité étrangère résidant à l’étranger, proches de patients, personnes bénéficiant de services dans le cadre du tourisme de santé, patients potentiels, fournisseurs, responsables et employés des fournisseurs, partenaires commerciaux, visiteurs, utilisateurs du site internet, personnes présentant une demande via les canaux d’appel et de communication, ainsi qu’à toutes les personnes concernées avec lesquelles un contact est établi dans le cadre du tourisme de santé, de l’orientation des patients, de la coordination des patients internationaux, de la planification des voyages, de l’organisation de l’hébergement, des processus de transfert, des activités de conseil, de la comptabilité, des finances, des ressources humaines, des affaires administratives, de la sécurité des locaux physiques et des processus informatiques, sont traitées conformément aux dispositions de la présente Politique et à la législation en vigueur.

Dans les processus de protection et de traitement des données à caractère personnel, sont pris pour base les principes de conformité à la loi et aux règles de bonne foi, d’exactitude et, si nécessaire, de mise à jour, de traitement pour des finalités déterminées, explicites et légitimes, de pertinence, limitation et proportionnalité par rapport aux finalités pour lesquelles elles sont traitées, ainsi que de conservation pendant la durée prévue par la législation pertinente ou nécessaire à la finalité du traitement. En outre, les principes de transparence, de responsabilité, de minimisation des données, de gestion des durées de conservation, d’approche de contrôle fondée sur les risques et de durabilité de la sécurité des données sont considérés comme un élément indissociable de la compréhension de la gouvernance institutionnelle.

Le domaine d’activité de Smirni Santé Services Tourisme Conseil Société à Responsabilité Limitée İNŞ. SAN. TİC. LTD. ŞTİ. comprend les services de tourisme de santé, les processus d’orientation et de coordination des patients, l’organisation des voyages et de l’hébergement, la planification des transferts, les activités de conseil, la gestion des relations clients, les activités de vente et d’opération, les relations avec les fournisseurs et les partenaires commerciaux, la comptabilité, les finances, les ressources humaines et les processus administratifs. Les activités de traitement des données sont donc structurées dans le cadre de cette organisation d’activités. Par conséquent, les données personnelles traitées ne se limitent pas aux seuls processus administratifs ; elles peuvent également être traitées dans le cadre de la planification des services de tourisme de santé, de la réception des demandes des patients, de la coordination des rendez-vous et des processus opérationnels, de l’exécution des réservations, de la coordination avec les prestataires de services nationaux et internationaux, de la conclusion et de l’exécution des contrats, de l’accomplissement des opérations de paiement et d’encaissement, de la gestion des relations d’approvisionnement et de service, de la sécurité des locaux physiques, de la protection des systèmes d’information et de l’exécution des obligations découlant de la législation.

La protection des données à caractère personnel est considérée non seulement comme une obligation légale, mais également comme une question fondamentale de gouvernance en matière de protection de la réputation institutionnelle, d’établissement de la confiance commerciale, de durabilité des relations de service, de mise en place d’une gouvernance des données vérifiable et de garantie des droits et libertés fondamentaux des personnes concernées. Tous les processus sont structurés conformément à cette approche.

1.2. OBJECTIF

Smirni Santé Services Tourisme Conseil Société à Responsabilité Limitée s’engage, conformément à la présente Politique, à agir en conformité avec la Constitution de la République de Turquie, la Loi n° 6698 sur la Protection des Données à Caractère Personnel, les règlements, communiqués, décisions du Conseil de Protection des Données à Caractère Personnel et autres dispositions législatives pertinentes, ainsi qu’à protéger les droits des personnes concernées.

Dans ce cadre, un système écrit de protection des données à caractère personnel, appliqué et continuellement amélioré, a été mis en place, et la gouvernance des données est menée au sein d’une structure institutionnelle. Cette structure comprend le suivi des activités de traitement des données sur la base d’un inventaire, l’association des catégories de données aux finalités de traitement, la détermination des motifs juridiques, la planification des processus de conservation et de destruction des données, le contrôle des relations de transfert de données, la gestion des processus de demande des personnes concernées et l’application systématique des mesures techniques et administratives relatives à la sécurité des données.

Par la présente Politique, les principes fondamentaux relatifs à la protection et au traitement des données à caractère personnel sont définis dans le cadre des activités de tourisme de santé et de conseil, des relations avec les patients, de l’organisation des voyages et de l’hébergement, des services de transfert et de coordination, des opérations financières et comptables, des pratiques de ressources humaines, de la gestion des contrats, de la sécurité de l’information, de la sécurité des locaux physiques, des activités d’audit et de contrôle interne ainsi que des processus administratifs.

L’objectif de la Politique est défini comme suit :

  • assurer que les activités soient menées conformément à la loi,
  • établir des standards institutionnels de gestion des données,
  • mettre en place des mécanismes de sécurité et de contrôle des données à caractère personnel,
  • rendre la gestion des risques efficace,
  • assurer une conformité totale avec la Loi n° 6698 sur la Protection des Données à Caractère Personnel et la législation pertinente,
  • protéger les droits et libertés fondamentaux des personnes concernées,
  • standardiser et enregistrer les activités de traitement des données,
  • institutionnaliser une culture de protection des données à caractère personnel,
  • réduire les risques de violation de données et mettre en place des processus d’intervention efficaces en cas de violation,
  • sécuriser les processus de traitement et de transfert de données menés avec des tiers,
  • gérer les processus de conservation et de destruction conformément à la législation,
  • sécuriser structurellement les processus de transfert de données nationaux et internationaux conformément à la législation en vigueur.

1.3. CHAMP D’APPLICATION

La présente Politique couvre toutes les activités menées au sein de Smirni Santé Services Tourisme Conseil Société à Responsabilité Limitée ainsi que les processus de traitement des données à caractère personnel réalisés en lien avec ces activités.

Les dispositions de la Politique couvrent l’ensemble de la structure organisationnelle de la société, ses départements, processus, archives physiques et électroniques, systèmes d’information, logiciels, bases de données, appareils utilisateurs, infrastructure de courrier électronique, registres comptables et commerciaux, systèmes de caméras, systèmes d’enregistrement des visiteurs, dossiers de ressources humaines, contrats, offres, réservations, dossiers patients et clients, enregistrements de planification de voyage et d’hébergement, dossiers de coordination des patients, registres financiers, relations fournisseurs, site internet, canaux de demande numériques et tous les éléments inclus dans les processus de traitement des données.

La présente Politique couvre les dirigeants, employés, candidats employés, patients, proches de patients, clients, clients potentiels, fournisseurs, employés et responsables des fournisseurs, partenaires commerciaux, visiteurs, visiteurs du site internet et toutes les personnes physiques ayant une relation juridique, commerciale ou de fait avec la société.

Toute opération contraire à la Loi n° 6698 sur la Protection des Données à Caractère Personnel ou à la présente Politique est évaluée dans le cadre de la législation pertinente, des dispositions contractuelles, des réglementations internes et des mécanismes disciplinaires. Dans ce cadre, les actes des employés ou des prestataires de services tiers portant atteinte à la sécurité des données sont considérés comme susceptibles d’entraîner des conséquences administratives, juridiques, financières et, le cas échéant, pénales.

Les tiers avec lesquels la société partage des données sont également tenus d’agir conformément aux obligations de sécurité des données, et les mesures contractuelles, administratives et techniques nécessaires sont prises à cet effet. Dans les relations menées avec les personnes et organisations agissant en qualité de sous-traitants, il est essentiel que les données personnelles soient traitées uniquement conformément aux instructions du responsable du traitement, que les obligations de confidentialité soient respectées, qu’un niveau de sécurité approprié soit assuré, que les limites de transfert de données soient observées et que les relations avec les sous-traitants ultérieurs soient contrôlées.

L’application et la mise à jour de la Politique sont assurées par la direction de la société, tandis que tous les employés sont responsables de son application quotidienne. Chaque employé est responsable, dans la limite de son domaine de fonction, de l’exécution des processus de traitement des données personnelles conformément à la législation, de la protection de la sécurité des données et du signalement sans délai des situations suspectes ou génératrices de risques.

1.4. CIBLE

L’objectif de la société est d’accroître la sensibilisation institutionnelle à la protection des données à caractère personnel, de diffuser la culture de la sécurité des données, de faire fonctionner efficacement les mécanismes de contrôle techniques et administratifs, de rendre les droits des personnes concernées accessibles et effectivement utilisables, et d’établir la conformité à la législation dans une structure durable.

À cet égard, la présente Politique constitue un guide institutionnel fondamental visant à standardiser, contrôler, surveiller, mesurer, rapporter et améliorer continuellement les activités de traitement des données. L’objectif n’est pas seulement de remplir les obligations légales existantes, mais également de maintenir dynamiquement à jour le système de protection des données à caractère personnel face à l’évolution des conditions technologiques, aux processus de digitalisation, aux structures de demande et de réservation en ligne, au flux international de patients, aux réseaux de services nationaux et internationaux ainsi qu’aux menaces de cybersécurité.

Conformément à cet objectif, il est visé de tenir à jour les inventaires de traitement des données, d’organiser régulièrement des formations pour les employés, de remplir l’obligation d’information conformément à la procédure, de concevoir les processus de consentement explicite conformément à la loi, de contrôler les processus de conservation et de destruction des données, d’établir les relations de transfert de données sur une base juridique, de maintenir opérationnelle la gestion des violations de données et de mener les processus de sécurité de l’information de manière intégrée à l’approche de protection des données à caractère personnel.

SECTION 2

2.1. DÉFINITIONS ET ABRÉVIATIONS

Terme / Abréviation Définition
Consentement Explicite Désigne le consentement relatif à un sujet déterminé, fondé sur l’information et exprimé librement.
Groupe de Destinataires Désigne la catégorie de personnes physiques ou morales auxquelles les données à caractère personnel sont transférées par le responsable du traitement.
Anonymisation Désigne le fait de rendre les données à caractère personnel impossibles à associer à une personne physique identifiée ou identifiable, même lorsqu’elles sont croisées avec d’autres données.
Personne Concernée Désigne la personne physique dont les données à caractère personnel sont traitées.
Destruction Désigne la suppression, la destruction ou l’anonymisation des données à caractère personnel.
Support d’Enregistrement Désigne tout support contenant des données à caractère personnel traitées entièrement ou partiellement par des moyens automatisés ou par des moyens non automatisés à condition de faire partie d’un système d’enregistrement des données.
Donnée à Caractère Personnel Désigne toute information relative à une personne physique identifiée ou identifiable.
Conseil de Protection des Données à Caractère Personnel Désigne le Conseil exerçant ses fonctions dans le cadre de la Loi n° 6698 sur la Protection des Données à Caractère Personnel.
Autorité de Protection des Données à Caractère Personnel Désigne l’Autorité exerçant ses fonctions dans le cadre de la Loi n° 6698 sur la Protection des Données à Caractère Personnel.
Donnée à Caractère Personnel de Catégorie Particulière Désigne les données à caractère personnel soumises à une protection spéciale dans le cadre de la Loi n° 6698 sur la Protection des Données à Caractère Personnel.
Sous-Traitant Désigne la personne physique ou morale qui traite des données à caractère personnel pour le compte du responsable du traitement sur la base de l’autorisation donnée par celui-ci.
Responsable du Traitement Désigne la personne morale qui détermine les finalités et les moyens du traitement des données à caractère personnel et qui est responsable de la mise en place et de la gestion du système d’enregistrement des données.
Système d’Information du Registre des Responsables du Traitement Désigne le système d’enregistrement par lequel les responsables du traitement remplissent leurs obligations d’inscription et de notification au registre.
Courrier Électronique Recommandé Désigne le système permettant l’envoi et la réception sécurisés de communications électroniques produisant des effets juridiques.
Smirni Santé Services Tourisme Conseil Société à Responsabilité Limitée Désigne la société qui traite des données à caractère personnel en qualité de responsable du traitement.

2.2. CLASSIFICATION DES DONNÉES À CARACTÈRE PERSONNEL TRAITÉES

Catégorie Description
Identité Nom, prénom, numéro d’identité de la République de Turquie, date de naissance, lieu de naissance, informations de passeport, informations de pièce d’identité, information de signature
Contact Numéro de téléphone, adresse électronique, adresse complète, coordonnées enregistrées
Transaction Client Enregistrements de demande, informations de réservation, informations de plan de voyage, informations de vol et d’hébergement, enregistrements d’offres, informations contractuelles, enregistrements de demandes et de plaintes, enregistrements de coordination et d’opération
Transaction Patient et Service Demandes reçues dans le cadre du tourisme de santé, enregistrements d’orientation, informations de rendez-vous et de coordination, informations de mise en relation avec les établissements de santé, enregistrements de l’historique des services
Finance Informations de facture, informations de paiement, informations de compte bancaire, données de compte courant, enregistrements d’encaissement et de paiement
Expérience Professionnelle Informations de CV, informations de diplôme, informations de certificat, informations de référence, données de qualification professionnelle
Dossier Personnel Informations de paie, informations de congé, enregistrements d’entrée et de sortie d’emploi, enregistrements d’évaluation de performance, informations relatives aux avantages sociaux
Sécurité des Locaux Physiques Enregistrements de caméras, enregistrements d’entrée et de sortie des visiteurs, informations de contrôle de sécurité
Sécurité des Transactions Enregistrements d’accès internet, journaux système, enregistrements des mouvements utilisateurs, informations d’adresse de protocole internet
Enregistrements Visuels et Sonores Enregistrements photographiques, images de caméras, enregistrements audio lorsque nécessaire
Transaction Juridique Informations relatives aux procès, procédures d’exécution, mises en demeure, correspondances avec les institutions officielles et processus de litige
Donnée à Caractère Personnel de Catégorie Particulière Informations de santé, photographies et images médicales relatives à la zone de traitement, informations sur la situation de handicap, données relatives aux condamnations pénales et mesures de sécurité ainsi que les autres données considérées comme particulières dans le cadre de la législation

La société classe les catégories de données selon le domaine d’activité, le type de relation commerciale, le groupe de personnes concernées, la finalité du traitement, la durée de conservation et le motif juridique. Elle assure ainsi le contrôle, la traçabilité et l’auditabilité des activités de traitement des données. Dans la détermination des catégories de données, il est essentiel de ne pas traiter les données qui ne sont pas nécessaires à l’activité et d’agir conformément au principe de proportionnalité.

2.3. SUPPORTS SUR LESQUELS SE TROUVENT LES DONNÉES À CARACTÈRE PERSONNEL

Supports électroniques :
Serveurs, ordinateurs de bureau et portables, appareils mobiles, systèmes de courrier électronique, systèmes d’enregistrement des patients et des clients, systèmes de suivi des réservations et des opérations, programmes de comptabilité et de finance, infrastructures d’enregistrement des appels et des communications, bases de données, systèmes de caméras de sécurité, mémoires portables, dispositifs réseau, unités de sauvegarde, systèmes cloud, logiciels institutionnels, site internet et autres infrastructures informatiques.

Supports physiques :
Contrats, formulaires de demande, documents de réservation, documents de transaction patient et client, dossiers personnels du personnel, registres de visiteurs, documents imprimés, armoires d’archives, classeurs, documents comptables, fiches de paie, feuilles de signature, documents de ressources humaines, documents opérationnels et autres dossiers physiques.

Les supports sur lesquels se trouvent les données à caractère personnel sont classés selon les niveaux de sécurité des données, et les règles d’accès, de conservation, de transport, d’archivage et de destruction relatives à ces supports sont définies séparément. Le niveau de risque de chaque support électronique et physique est évalué séparément, et des mécanismes de contrôle supplémentaires sont appliqués notamment pour les données à caractère personnel de catégorie particulière et les données ayant le caractère de secret commercial.

2.4. FINALITÉS DU TRAITEMENT DES DONNÉES À CARACTÈRE PERSONNEL

Les données à caractère personnel sont traitées aux fins suivantes :

  • mener les processus de tourisme de santé, d’orientation des patients et de conseil,
  • mener les processus de demande, d’offre, de réservation et de contrat,
  • gérer les relations avec les patients, clients et clients potentiels,
  • planifier et exécuter les services de voyage, d’hébergement, de transport, de transfert et d’organisation,
  • assurer la coordination avec les établissements de santé nationaux et internationaux,
  • planifier et gérer les processus d’approvisionnement, d’achat et de partenariat commercial,
  • mener les processus d’opération, de coordination et de prestation de services,
  • exécuter les opérations financières et comptables,
  • mener les processus de ressources humaines et de gestion du personnel,
  • exécuter les processus de santé et de sécurité au travail,
  • remplir les obligations légales,
  • assurer la sécurité de l’information et la sécurité des locaux physiques,
  • mener les activités d’audit, de reporting, de contrôle interne et de gestion des risques,
  • fournir des informations aux institutions et organisations autorisées,
  • planifier, suivre et développer les activités commerciales,
  • mener les processus de communication institutionnelle,
  • assurer la durabilité des activités commerciales,
  • mener les processus de candidature et de recrutement,
  • gérer les processus de satisfaction des employés, de performance et d’avantages sociaux.

Lors de la détermination des finalités de traitement des données, la société évalue si chaque catégorie de données est réellement nécessaire, évite les activités de traitement de données en dehors des finalités prévues et informe les personnes concernées sur les finalités du traitement des données conformément à la procédure.

SECTION 3

3.1. CONDITIONS DE TRAITEMENT DES DONNÉES À CARACTÈRE PERSONNEL

Les données à caractère personnel sont traitées conformément aux conditions de traitement des données prévues aux articles 5 et 6 de la Loi n° 6698 sur la Protection des Données à Caractère Personnel. Dans ce cadre, les données à caractère personnel sont traitées sur la base des motifs juridiques suivants :

  • le traitement est expressément prévu par la loi,
  • le traitement est obligatoire pour la protection de la vie ou de l’intégrité physique de la personne elle-même ou d’une autre personne, lorsque la personne est dans l’impossibilité de manifester son consentement en raison d’une impossibilité de fait ou lorsque son consentement n’est pas reconnu comme juridiquement valable,
  • le traitement des données à caractère personnel appartenant aux parties au contrat est nécessaire, à condition qu’il soit directement lié à la conclusion ou à l’exécution d’un contrat,
  • le traitement est obligatoire pour que le responsable du traitement puisse remplir son obligation légale,
  • les données ont été rendues publiques par la personne concernée elle-même,
  • le traitement des données est obligatoire pour la constatation, l’exercice ou la protection d’un droit,
  • le traitement des données est obligatoire pour les intérêts légitimes du responsable du traitement, à condition de ne pas porter atteinte aux droits et libertés fondamentaux de la personne concernée,
  • le consentement explicite de la personne concernée est obtenu.

Les données à caractère personnel de catégorie particulière sont traitées dans le cadre des conditions prévues par la loi et moyennant la prise de mesures techniques et administratives suffisantes. Lors du traitement des données à caractère personnel de catégorie particulière, les principes de nécessité, de proportionnalité, d’accès limité et de sécurité renforcée sont également respectés.

La société détermine séparément les bases juridiques pour chaque catégorie de données dans ses activités de traitement des données à caractère personnel et mène les activités de traitement dans ce cadre. Les activités de traitement pour lesquelles aucune condition de traitement n’existe ou dont la condition disparaît ultérieurement sont immédiatement réexaminées ; le cas échéant, le processus de traitement concerné est terminé, et les données sont supprimées, détruites ou anonymisées.

Dans les activités de traitement des données fondées sur le consentement explicite, il est assuré que le consentement porte sur un sujet déterminé, soit fondé sur l’information et soit donné librement. Il est également tenu compte du caractère exceptionnel du consentement explicite lorsqu’aucune autre condition légale de traitement des données n’existe.

3.2. TRANSFERT DES DONNÉES À CARACTÈRE PERSONNEL

Les données à caractère personnel traitées par la société peuvent être transférées aux parties suivantes conformément aux dispositions de la législation pertinente et dans la limite des finalités du traitement des données :

  • institutions et organisations publiques autorisées,
  • tribunaux, bureaux d’exécution et autorités officielles,
  • forces de l’ordre et autorités réglementaires ou de contrôle,
  • banques et institutions financières,
  • parties fournissant des services de conseil financier et de comptabilité,
  • fournisseurs et entreprises prestataires de services,
  • partenaires commerciaux et partenaires de solutions,
  • prestataires de services de technologies de l’information,
  • personnes et organisations fournissant des services juridiques, d’audit et de conseil,
  • établissements de santé, médecins, prestataires intermédiaires de services de santé et autres parties auprès desquelles des services sont reçus dans le cadre du tourisme de santé,
  • compagnies aériennes, établissements d’hébergement, prestataires de services de transfert et de transport, sociétés de location de véhicules et prestataires intervenant dans les processus d’organisation,
  • organisations fournissant des services d’archivage, de support et des processus similaires.

Dans le transfert des données à caractère personnel, il est agi conformément aux conditions prévues aux articles 8 et 9 de la loi, et les mesures de sécurité contractuelles, administratives et techniques nécessaires sont établies avec les tiers auxquels les données sont transférées. En cas de transfert de données à l’étranger, sont pris en considération, dans le cadre de la législation en vigueur, les décisions d’adéquation, les garanties appropriées, les contrats types ou autres mécanismes de transfert acceptés par le Conseil.

Dans les processus de transfert, le partage uniquement des données nécessaires, la détermination claire de la finalité du transfert, l’évaluation de la capacité de sécurité des données de la partie destinataire et la tenue de registres de transfert pouvant être prouvés si nécessaire font partie des principes fondamentaux.

3.3. CONSERVATION ET DESTRUCTION DES DONNÉES À CARACTÈRE PERSONNEL

La société conserve les données à caractère personnel uniquement pendant la durée requise par les finalités de leur traitement et dans le cadre des durées de conservation prévues par la législation pertinente. Conformément à la loi et au règlement concerné, lorsque les motifs de traitement disparaissent, les données à caractère personnel doivent être supprimées, détruites ou anonymisées.

Lorsqu’aucune durée de conservation explicite n’est prévue par la législation, les données à caractère personnel sont conservées pendant des durées raisonnables déterminées conformément aux pratiques de la société, aux usages commerciaux, aux obligations de preuve, aux délais de prescription et aux exigences juridiques, en lien avec la finalité pour laquelle elles sont traitées.

Lorsque la durée de conservation prend fin ou que les conditions de traitement des données disparaissent, les données à caractère personnel sont détruites au moyen de la méthode appropriée parmi la suppression, la destruction ou l’anonymisation.

Les processus de destruction sont menés dans le cadre de la Politique de Conservation et de Destruction des Données à Caractère Personnel établie par la société, et les processus de destruction périodique sont réalisés régulièrement.

Dans les processus de conservation et de destruction, la société évalue conjointement la nature des données, le support sur lequel elles se trouvent, le risque d’accès, la finalité du traitement, les obligations légales et les possibilités de litige. Des méthodes de destruction sécurisée sont utilisées pour la destruction des documents physiques ; pour les données se trouvant dans des environnements électroniques, des méthodes techniques irréversibles sont utilisées. Des mesures de sécurité plus strictes sont également appliquées dans les processus de destruction des données à caractère personnel de catégorie particulière.

SECTION 4

4.1. MESURES TECHNIQUES ET ADMINISTRATIVES

La société prend les mesures techniques et administratives nécessaires afin d’empêcher le traitement et l’accès illicites aux données à caractère personnel, d’assurer la conservation des données personnelles et de garantir un niveau de sécurité approprié.

Les principales mesures techniques appliquées dans ce cadre sont les suivantes :

  • mise en place d’une matrice d’autorisation et de systèmes de contrôle d’accès,
  • application de mécanismes d’autorisation et d’authentification basés sur l’utilisateur,
  • conservation, suivi et, si nécessaire, audit des journaux d’activité,
  • utilisation de pare-feu, de systèmes de protection contre les logiciels malveillants et de sécurité des terminaux,
  • établissement et test de plans de sauvegarde des données et de reprise après sinistre,
  • assurance des contrôles de sécurité réseau et de sécurité système,
  • application des mises à jour logicielles et correctifs système actuels,
  • mise en place de contrôles d’accès aux zones d’archives physiques et de serveurs,
  • application de méthodes de chiffrement lorsque cela est jugé nécessaire dans les bases de données et les supports portables,
  • réalisation de contrôles de sécurité réguliers sur les systèmes de caméras, les appareils utilisateurs et les infrastructures informatiques,
  • application de contrôles préventifs contre les risques de copie non autorisée de données, de fuite de données et de transfert vers des environnements externes,
  • conservation des sauvegardes dans des environnements sécurisés et tenue des registres d’accès,
  • utilisation de mécanismes de connexion sécurisée et d’authentification dans les processus d’accès à distance.

Dans le cadre des mesures administratives :

  • des formations régulières sur la protection des données à caractère personnel et la sécurité de l’information sont dispensées aux employés,
  • des accords de confidentialité et des engagements sont signés,
  • des inventaires de traitement des données sont créés et mis à jour,
  • des mécanismes d’audit interne et de contrôle sont mis en œuvre,
  • des dispositions relatives à la sécurité des données sont ajoutées aux contrats conclus avec des tiers,
  • les autorisations d’accès sont réexaminées et supprimées en cas de changement de fonction ou de départ de l’emploi,
  • des règles de conservation et d’accès sont définies pour les documents physiques, dossiers personnels, registres de visiteurs, dossiers patients, dossiers de réservation et supports d’enregistrement similaires,
  • des mécanismes de contrôle supplémentaires sont appliqués pour le traitement des données à caractère personnel de catégorie particulière,
  • les textes d’information, textes de consentement explicite et processus de demande sont tenus à jour,
  • les mécanismes de notification des violations de données et des incidents de sécurité sont communiqués aux employés,
  • les pouvoirs et responsabilités sont clarifiés dans le cadre des descriptions de poste,
  • les critères de sécurité des données sont pris en compte dans le choix des fournisseurs et prestataires de services.

La société considère les mesures techniques et administratives prises non pas comme une structure statique, mais comme un domaine de conformité dynamique devant être continuellement réexaminé en fonction des évolutions technologiques, des risques changeants, de la transformation des processus opérationnels et des mises à jour législatives.

4.2. GESTION DES VIOLATIONS DE DONNÉES

La société met en œuvre les processus d’intervention nécessaires en cas d’obtention illicite, de divulgation, de perte, de modification ou d’accès non autorisé aux données à caractère personnel.

Dans ce cadre :

  • lorsqu’une violation de données est détectée, les unités concernées et les responsables autorisés sont immédiatement informés,
  • les mesures techniques et administratives nécessaires sont prises afin de minimiser les effets de la violation,
  • l’étendue de la violation, les catégories de données affectées, les groupes de personnes concernées et les conséquences probables sont évalués,
  • si nécessaire, une notification est faite au Conseil de Protection des Données à Caractère Personnel dans le délai et selon la procédure prévus par la législation,
  • si nécessaire, les personnes concernées sont informées par des méthodes appropriées,
  • des actions correctives et préventives visant à empêcher la répétition de la violation sont planifiées et mises en œuvre,
  • une évaluation post-incident est réalisée et les mécanismes de contrôle existants sont réexaminés.

Les processus de violation de données sont menés dans le cadre de la Politique d’Intervention en Cas de Violation de Données établie par la société.

La société peut considérer une violation de données non seulement comme un événement ayant causé un dommage effectif, mais également comme toute vulnérabilité, erreur, accès irrégulier, dépassement d’autorisation ou insuffisance de contrôle susceptible de se produire et de mettre en danger la sécurité des données à caractère personnel. Par conséquent, la détection précoce, le signalement rapide, la classification de l’incident, la désignation des responsabilités et la préparation d’un plan d’amélioration sont essentiels dans la gestion des violations de données.

SECTION 5

5.1. DROITS DE LA PERSONNE CONCERNÉE

Les personnes concernées disposent, dans le cadre de l’article 11 de la Loi n° 6698 sur la Protection des Données à Caractère Personnel, des droits suivants : savoir si leurs données à caractère personnel sont traitées, demander des informations si elles ont été traitées, connaître la finalité du traitement et savoir si elles sont utilisées conformément à cette finalité, connaître les tiers auxquels elles sont transférées en Turquie ou à l’étranger, demander leur rectification si elles sont incomplètes ou incorrectement traitées, demander leur suppression ou destruction, demander que ces opérations soient notifiées aux tiers auxquels les données ont été transférées, s’opposer à l’apparition d’un résultat défavorable à leur encontre à la suite d’une analyse effectuée exclusivement par des systèmes automatisés et demander la réparation du dommage subi.

La société adopte pour principe d’évaluer les demandes des personnes concernées dans un système efficace, accessible et vérifiable ; elle conclut les demandes en tenant compte non seulement de leur aspect formel, mais également de leur dimension matérielle. Dans les processus de demande, la vérification de l’identité, la clarification de l’étendue de la demande, l’obtention d’avis auprès des unités concernées et le respect des délais légaux font partie des principes fondamentaux.

5.2. MÉTHODE DE DEMANDE

Les personnes concernées peuvent transmettre leurs demandes relatives aux droits mentionnés ci-dessus par les méthodes de demande déterminées par la société.

Les demandes peuvent être transmises :

  • par écrit,
  • par l’intermédiaire d’un notaire,
  • par l’adresse électronique enregistrée dans le système de la société,
  • par les autres méthodes autorisées par la législation.

Les coordonnées auxquelles les demandes peuvent être transmises sont les suivantes :

Titre : Smirni Santé Services Tourisme Conseil Société à Responsabilité Limitée

Adresse : Kartaltepe Mah. Saydam Sk. No:13/A Küçükçekmece / Istanbul

E-mail : consultancy@qualitylifehealthtravel.info

Téléphone : +90 538 971 49 33

Site Internet : qualitylifehealth.com

Les demandes sont conclues dans les délais prévus par la législation, et si la demande entraîne un coût supplémentaire, le barème tarifaire déterminé par le Conseil de Protection des Données à Caractère Personnel peut être appliqué. La société prépare sa réponse à la demande de manière claire, compréhensible, motivée et vérifiable.

Lors de l’évaluation des demandes, il est également examiné si la personne présentant la demande est réellement la personne concernée, à quelle activité de traitement des données la demande se rapporte, si l’exécution de la demande porterait atteinte aux droits et libertés d’autres personnes et si elle entre en conflit avec les obligations légales de la société.

SECTION 6

6.1. ENTRÉE EN VIGUEUR ET MISE À JOUR

La présente Politique entre en vigueur à la date de son approbation par la haute direction de la société.

La Politique est périodiquement réexaminée en fonction des modifications législatives, des décisions du Conseil de Protection des Données à Caractère Personnel, des développements technologiques, des changements dans la structure organisationnelle de la société, des mises à jour des processus de traitement des données et des évaluations des risques, et elle est mise à jour si cela est jugé nécessaire.

La société est tenue de communiquer la version actuelle de la Politique à ses employés et aux parties concernées.

Dans les processus de mise à jour, les besoins apparus dans la pratique, les constats d’audit interne, les expériences de violation de données, les transitions vers de nouveaux systèmes, les changements dans les relations avec les tiers et les bonnes pratiques dans le domaine de la protection des données sont pris en compte. Les modifications apportées à la Politique sont également reflétées, lorsque cela est jugé nécessaire, dans les procédures, instructions, annexes contractuelles et textes d’information pertinents.

La société adopte pour principe que la présente Politique ne demeure pas seulement une réglementation écrite, mais devienne un outil de gestion efficace, vivant dans la pratique, connu et internalisé par le personnel, et intégré aux processus opérationnels.

WhatsApp
##Çerez Tercihleri