Smirni Sağlık Hizmetleri Turizm Danışmanlık Ticaret Limited Şirketi
Polityka Ochrony i Przetwarzania Danych Osobowych
ROZDZIAŁ 1
1.1. WPROWADZENIE
Ochrona danych osobowych należy do podstawowych priorytetów korporacyjnych Smirni Sağlık Hizmetleri Turizm Danışmanlık Ticaret Limited Şirketi. W celu zapewnienia, aby czynności przetwarzania danych były prowadzone zgodnie z obowiązującymi przepisami prawa, decyzjami Rady Ochrony Danych Osobowych, właściwymi regulacjami wtórnymi oraz wiążącymi obowiązkami prawnymi, zachowywana jest najwyższa staranność, dbałość i wrażliwość.
W ramach niniejszej Polityki Ochrony i Przetwarzania Danych Osobowych przedstawione są podstawowe zasady i reguły przyjęte w czynnościach przetwarzania danych osobowych realizowanych przez Smirni Sağlık Hizmetleri Turizm Danışmanlık Ticaret Limited Şirketi, a także instytucjonalne podejście dotyczące przetwarzania danych osobowych w sposób zgodny z prawem, uczciwy, przejrzysty, proporcjonalny oraz zapewniający bezpieczeństwo danych. W ten sposób dąży się do informowania osób, których dane dotyczą, rejestrowania czynności przetwarzania danych, systematyzacji zarządzania danymi, wspierania bezpieczeństwa danych osobowych poprzez techniczne i administracyjne mechanizmy kontroli oraz ochrony danych osobowych w sposób nienaruszający podstawowych praw i wolności.
Mając świadomość tej odpowiedzialności, dane osobowe pracowników, kandydatów do pracy, pacjentów cudzoziemców mieszkających za granicą, krewnych pacjentów, osób korzystających z usług w ramach turystyki medycznej, potencjalnych pacjentów, dostawców, przedstawicieli i pracowników dostawców, partnerów biznesowych, odwiedzających, użytkowników strony internetowej, osób składających wnioski za pośrednictwem kanałów telefonicznych i komunikacyjnych, a także wszystkich osób, z którymi nawiązywany jest kontakt w ramach turystyki medycznej, kierowania pacjentów, koordynacji pacjentów międzynarodowych, planowania podróży, organizacji zakwaterowania, procesów transferu, działalności doradczej, księgowości, finansów, zasobów ludzkich, spraw administracyjnych, bezpieczeństwa obiektów fizycznych oraz procesów informatycznych, są przetwarzane zgodnie z postanowieniami niniejszej Polityki oraz obowiązującymi przepisami prawa.
W procesach ochrony i przetwarzania danych osobowych za podstawę przyjmuje się zasady zgodności z prawem i uczciwości, prawidłowości oraz w razie potrzeby aktualności, przetwarzania w określonych, jasnych i zgodnych z prawem celach, powiązania z celem przetwarzania, ograniczenia i proporcjonalności, a także przechowywania przez okres przewidziany w odpowiednich przepisach prawa lub niezbędny do celu, dla którego dane są przetwarzane. Ponadto zasady przejrzystości, rozliczalności, minimalizacji danych, zarządzania okresami przechowywania, podejścia kontrolnego opartego na ryzyku oraz trwałości bezpieczeństwa danych są uznawane za nieodłączny element instytucjonalnego podejścia do zarządzania.
Zakres działalności Smirni Sağlık Hizmetleri Turizm Danışmanlık Ticaret Limited Şirketi İNŞ. SAN. TİC. LTD. ŞTİ. obejmuje usługi turystyki medycznej, procesy kierowania i koordynacji pacjentów, organizację podróży i zakwaterowania, planowanie transferów, działalność doradczą, zarządzanie relacjami z klientami, działalność sprzedażową i operacyjną, relacje z dostawcami i partnerami biznesowymi, księgowość, finanse, zasoby ludzkie oraz procesy administracyjne. Czynności przetwarzania danych kształtują się w ramach tej struktury działalności. Dlatego przetwarzane dane osobowe nie ograniczają się wyłącznie do procesów administracyjnych; mogą być również przetwarzane w ramach planowania usług turystyki medycznej, przyjmowania zgłoszeń pacjentów, koordynacji terminów wizyt i procesów operacyjnych, realizacji rezerwacji, koordynacji z krajowymi i zagranicznymi dostawcami usług, zawierania i wykonywania umów, realizacji płatności i poboru należności, zarządzania relacjami dostaw i usług, zapewnienia bezpieczeństwa obiektów fizycznych, ochrony systemów informatycznych oraz wykonywania obowiązków wynikających z przepisów prawa.
Ochrona danych osobowych jest postrzegana nie tylko jako obowiązek prawny, lecz także jako podstawowa kwestia zarządzania w zakresie ochrony reputacji instytucjonalnej, zapewnienia zaufania handlowego, trwałości relacji usługowych, ustanowienia audytowalnego zarządzania danymi oraz zabezpieczenia podstawowych praw i wolności osób, których dane dotyczą. Wszystkie procesy są strukturyzowane zgodnie z tym podejściem.
1.2. CEL
Smirni Sağlık Hizmetleri Turizm Danışmanlık Ticaret Limited Şirketi zobowiązuje się, zgodnie z niniejszą Polityką, działać zgodnie z Konstytucją Republiki Turcji, Ustawą nr 6698 o Ochronie Danych Osobowych, właściwymi rozporządzeniami, komunikatami, decyzjami Rady Ochrony Danych Osobowych oraz innymi przepisami prawa, a także chronić prawa osób, których dane dotyczą.
W tym zakresie ustanowiono pisemny system ochrony danych osobowych, który jest stosowany i stale rozwijany, a zarządzanie danymi jest prowadzone w ramach struktury instytucjonalnej. Struktura ta obejmuje śledzenie czynności przetwarzania danych na podstawie inwentaryzacji, powiązanie kategorii danych z celami przetwarzania, ustalenie podstaw prawnych, planowanie procesów przechowywania i niszczenia danych, kontrolę relacji przekazywania danych, zarządzanie procesami wniosków osób, których dane dotyczą, oraz systematyczne stosowanie technicznych i administracyjnych środków dotyczących bezpieczeństwa danych.
Niniejsza Polityka reguluje podstawowe zasady ochrony i przetwarzania danych osobowych w ramach działalności turystyki medycznej i doradczej, relacji z pacjentami, organizacji podróży i zakwaterowania, usług transferu i koordynacji, operacji finansowych i księgowych, praktyk zasobów ludzkich, zarządzania umowami, bezpieczeństwa informacji, bezpieczeństwa obiektów fizycznych, działań audytowych i kontroli wewnętrznej oraz procesów administracyjnych.
Celem Polityki jest:
- zapewnienie prowadzenia działalności zgodnie z prawem,
- ustanowienie instytucjonalnych standardów zarządzania danymi,
- ustanowienie mechanizmów bezpieczeństwa i kontroli danych osobowych,
- uczynienie zarządzania ryzykiem skutecznym,
- zapewnienie pełnej zgodności z Ustawą nr 6698 o Ochronie Danych Osobowych oraz właściwymi przepisami prawa,
- ochrona podstawowych praw i wolności osób, których dane dotyczą,
- standaryzacja i rejestrowanie czynności przetwarzania danych,
- instytucjonalizacja kultury ochrony danych osobowych,
- ograniczenie ryzyka naruszenia danych oraz ustanowienie skutecznych procesów reagowania w przypadku naruszenia,
- zabezpieczenie procesów przetwarzania i przekazywania danych prowadzonych z osobami trzecimi,
- zarządzanie procesami przechowywania i niszczenia zgodnie z przepisami prawa,
- strukturalne zabezpieczenie krajowych i międzynarodowych procesów przekazywania danych zgodnie z aktualnymi przepisami prawa.
1.3. ZAKRES
Niniejsza Polityka obejmuje wszystkie działania prowadzone w ramach Smirni Sağlık Hizmetleri Turizm Danışmanlık Ticaret Limited Şirketi oraz procesy przetwarzania danych osobowych realizowane w związku z tymi działaniami.
Postanowienia Polityki obejmują całą strukturę organizacyjną spółki, jej działy, procesy, archiwa fizyczne i elektroniczne, systemy informatyczne, oprogramowanie, bazy danych, urządzenia użytkowników, infrastrukturę poczty elektronicznej, dokumentację księgową i handlową, systemy kamer, systemy rejestracji odwiedzających, akta zasobów ludzkich, umowy, oferty, rezerwacje, rejestry pacjentów i klientów, rejestry planowania podróży i zakwaterowania, akta koordynacji pacjentów, rejestry finansowe, relacje z dostawcami, stronę internetową i cyfrowe kanały zgłoszeń oraz wszystkie elementy objęte procesami przetwarzania danych.
Niniejsza Polityka obejmuje kierownictwo, pracowników, kandydatów do pracy, pacjentów, krewnych pacjentów, klientów, potencjalnych klientów, dostawców, pracowników i przedstawicieli dostawców, partnerów biznesowych, odwiedzających, odwiedzających stronę internetową oraz wszystkie osoby fizyczne pozostające ze spółką w jakiejkolwiek relacji prawnej, handlowej lub faktycznej.
Wszelkie działania sprzeczne z Ustawą nr 6698 o Ochronie Danych Osobowych lub niniejszą Polityką są oceniane w ramach właściwych przepisów prawa, postanowień umownych, regulacji wewnętrznych i mechanizmów dyscyplinarnych. W tym kontekście działania pracowników lub zewnętrznych dostawców usług naruszające bezpieczeństwo danych są uznawane za mogące powodować skutki administracyjne, prawne, finansowe oraz, w razie potrzeby, karne.
Osoby trzecie, z którymi spółka udostępnia dane, są również zobowiązane do działania zgodnie z obowiązkami w zakresie bezpieczeństwa danych, a w tym kierunku podejmowane są niezbędne środki umowne, administracyjne i techniczne. W relacjach prowadzonych z osobami i organizacjami występującymi jako podmioty przetwarzające dane zasadnicze znaczenie ma to, aby dane osobowe były przetwarzane wyłącznie w ramach instrukcji administratora danych, aby przestrzegano obowiązku poufności, zapewniano odpowiedni poziom bezpieczeństwa, przestrzegano granic przekazywania danych oraz kontrolowano relacje z dalszymi podmiotami przetwarzającymi.
Stosowanie i aktualizacja Polityki są prowadzone przez kierownictwo spółki, natomiast wszyscy pracownicy odpowiadają za jej codzienne stosowanie. Każdy pracownik, w granicach swojego zakresu obowiązków, odpowiada za prowadzenie procesów przetwarzania danych osobowych zgodnie z przepisami prawa, ochronę bezpieczeństwa danych oraz niezwłoczne zgłaszanie sytuacji podejrzanych lub rodzących ryzyko.
1.4. CEL DOCELOWY
Celem spółki jest zwiększenie świadomości instytucjonalnej w zakresie ochrony danych osobowych, upowszechnienie kultury bezpieczeństwa danych, skuteczne funkcjonowanie technicznych i administracyjnych mechanizmów kontroli, zapewnienie dostępności i skutecznego korzystania z praw osób, których dane dotyczą, oraz nadanie zgodności z przepisami prawa trwałej struktury.
W tym zakresie niniejsza Polityka stanowi podstawowy przewodnik instytucjonalny mający na celu standaryzację, kontrolę, monitorowanie, pomiar, raportowanie i ciągłe doskonalenie czynności przetwarzania danych. Celem jest nie tylko wypełnianie istniejących obowiązków prawnych, lecz także dynamiczne utrzymywanie aktualności systemu ochrony danych osobowych wobec zmieniających się warunków technologicznych, procesów cyfryzacji, struktur zgłoszeń i rezerwacji online, międzynarodowego przepływu pacjentów, krajowych i zagranicznych sieci usług oraz zagrożeń cyberbezpieczeństwa.
Zgodnie z tym celem dąży się do utrzymywania aktualności inwentarzy przetwarzania danych, regularnego prowadzenia szkoleń pracowników, prawidłowego wykonywania obowiązku informacyjnego, zgodnego z prawem projektowania procesów wyraźnej zgody, audytowania procesów przechowywania i niszczenia danych, ustanawiania relacji przekazywania danych na podstawie prawnej, utrzymywania sprawnego zarządzania naruszeniami danych oraz prowadzenia procesów bezpieczeństwa informacji w sposób zintegrowany z podejściem do ochrony danych osobowych.
ROZDZIAŁ 2
2.1. DEFINICJE I SKRÓTY
| Termin / Skrót | Definicja |
|---|---|
| Wyraźna zgoda | Oznacza zgodę dotyczącą określonej sprawy, opartą na informacji i wyrażoną z własnej woli. |
| Grupa odbiorców | Oznacza kategorię osób fizycznych lub prawnych, którym administrator danych przekazuje dane osobowe. |
| Anonimizacja | Oznacza doprowadzenie danych osobowych do stanu, w którym nie mogą być powiązane z określoną lub możliwą do zidentyfikowania osobą fizyczną, nawet w przypadku zestawienia z innymi danymi. |
| Osoba, której dane dotyczą | Oznacza osobę fizyczną, której dane osobowe są przetwarzane. |
| Niszczenie | Oznacza usunięcie, zniszczenie lub anonimizację danych osobowych. |
| Środowisko rejestracji | Oznacza wszelkie środowisko, w którym znajdują się dane osobowe przetwarzane w całości lub częściowo automatycznie albo nieautomatycznie, pod warunkiem że stanowią część jakiegokolwiek systemu rejestracji danych. |
| Dane osobowe | Oznacza wszelkie informacje dotyczące określonej lub możliwej do zidentyfikowania osoby fizycznej. |
| Rada Ochrony Danych Osobowych | Oznacza Radę działającą w ramach Ustawy nr 6698 o Ochronie Danych Osobowych. |
| Urząd Ochrony Danych Osobowych | Oznacza Urząd działający w ramach Ustawy nr 6698 o Ochronie Danych Osobowych. |
| Szczególna kategoria danych osobowych | Oznacza dane osobowe podlegające szczególnej ochronie w ramach Ustawy nr 6698 o Ochronie Danych Osobowych. |
| Podmiot przetwarzający dane | Oznacza osobę fizyczną lub prawną, która przetwarza dane osobowe w imieniu administratora danych na podstawie udzielonego przez niego upoważnienia. |
| Administrator danych | Oznacza osobę prawną, która określa cele i sposoby przetwarzania danych osobowych oraz odpowiada za ustanowienie i zarządzanie systemem rejestracji danych. |
| System Informacyjny Rejestru Administratorów Danych | Oznacza system rejestracji, za pośrednictwem którego administratorzy danych wykonują swoje obowiązki rejestracyjne i zgłoszeniowe. |
| Zarejestrowana poczta elektroniczna | Oznacza system umożliwiający bezpieczne wysyłanie i odbieranie wiadomości elektronicznych wywołujących skutki prawne. |
| Smirni Sağlık Hizmetleri Turizm Danışmanlık Ticaret Limited Şirketi | Oznacza spółkę przetwarzającą dane osobowe jako administrator danych. |
2.2. KLASYFIKACJA PRZETWARZANYCH DANYCH OSOBOWYCH
| Kategoria | Opis |
|---|---|
| Tożsamość | Imię, nazwisko, numer identyfikacyjny Republiki Turcji, data urodzenia, miejsce urodzenia, informacje paszportowe, informacje z dokumentu tożsamości, informacja o podpisie |
| Kontakt | Numer telefonu, adres poczty elektronicznej, pełny adres, zarejestrowane dane kontaktowe |
| Transakcje klienta | Rejestry zgłoszeń, informacje o rezerwacji, informacje o planie podróży, informacje o locie i zakwaterowaniu, rejestry ofert, informacje umowne, rejestry żądań i skarg, rejestry koordynacji i operacji |
| Transakcje pacjenta i usługi | Zgłoszenia otrzymywane w ramach turystyki medycznej, rejestry skierowań, informacje o terminach i koordynacji, informacje o dopasowaniu placówki medycznej, rejestry historii usług |
| Finanse | Informacje o fakturach, informacje o płatnościach, informacje o rachunku bankowym, dane rachunku bieżącego, rejestry pobrań i płatności |
| Doświadczenie zawodowe | Informacje z życiorysu, informacje o dyplomie, informacje o certyfikatach, informacje referencyjne, dane dotyczące kwalifikacji zawodowych |
| Dane kadrowe | Informacje płacowe, informacje o urlopach, rejestry rozpoczęcia i zakończenia pracy, rejestry oceny wydajności, informacje o świadczeniach dodatkowych |
| Bezpieczeństwo obiektów fizycznych | Nagrania z kamer, rejestry wejść i wyjść odwiedzających, informacje kontroli bezpieczeństwa |
| Bezpieczeństwo transakcji | Rejestry dostępu do internetu, logi systemowe, rejestry aktywności użytkowników, informacje o adresie protokołu internetowego |
| Nagrania wizualne i dźwiękowe | Zapisy fotograficzne, nagrania z kamer, w razie potrzeby nagrania audio |
| Czynności prawne | Informacje dotyczące spraw sądowych, egzekucji, wezwań, korespondencji z organami urzędowymi oraz procesów sporów |
| Szczególna kategoria danych osobowych | Informacje zdrowotne, medyczne fotografie i obrazy obszaru leczenia, informacje o niepełnosprawności, dane dotyczące skazań karnych i środków bezpieczeństwa oraz inne dane uznawane za szczególne kategorie w ramach przepisów prawa |
Spółka klasyfikuje kategorie danych według przedmiotu działalności, rodzaju relacji biznesowej, grupy osób, których dane dotyczą, celu przetwarzania, okresu przechowywania oraz podstawy prawnej. W ten sposób zapewnia kontrolę, identyfikowalność i audytowalność czynności przetwarzania danych. Przy określaniu kategorii danych podstawowe znaczenie ma nieprzetwarzanie danych, które nie są wymagane przez charakter pracy, oraz działanie zgodnie z zasadą proporcjonalności.
2.3. ŚRODOWISKA, W KTÓRYCH ZNAJDUJĄ SIĘ DANE OSOBOWE
Środowiska elektroniczne:
Serwery, komputery stacjonarne i przenośne, urządzenia mobilne, systemy poczty elektronicznej, systemy rejestracji pacjentów i klientów, systemy śledzenia rezerwacji i operacji, programy księgowe i finansowe, infrastruktury rejestracji połączeń i komunikacji, bazy danych, systemy kamer bezpieczeństwa, pamięci przenośne, urządzenia sieciowe, jednostki kopii zapasowych, systemy chmurowe, oprogramowanie korporacyjne, strona internetowa i inne infrastruktury informatyczne.
Środowiska fizyczne:
Umowy, formularze zgłoszeniowe, dokumenty rezerwacyjne, dokumenty transakcji pacjentów i klientów, akta osobowe personelu, księgi rejestracji odwiedzających, dokumenty drukowane, szafy archiwalne, segregatory, dokumenty księgowe, listy płac, karty podpisów, dokumenty zasobów ludzkich, dokumenty operacyjne i inne akta fizyczne.
Środowiska, w których znajdują się dane osobowe, są klasyfikowane według poziomów bezpieczeństwa danych, a zasady dostępu, przechowywania, przenoszenia, archiwizacji i niszczenia dotyczące tych środowisk są określane oddzielnie. Poziom ryzyka dla każdego środowiska elektronicznego i fizycznego jest oceniany oddzielnie, a w szczególności w odniesieniu do szczególnych kategorii danych osobowych oraz danych mających charakter tajemnicy handlowej stosowane są dodatkowe mechanizmy kontroli.
2.4. CELE PRZETWARZANIA DANYCH OSOBOWYCH
Dane osobowe są przetwarzane w następujących celach:
- prowadzenie procesów turystyki medycznej, kierowania pacjentów i doradztwa,
- prowadzenie procesów zgłoszeń, ofert, rezerwacji i umów,
- zarządzanie relacjami z pacjentami, klientami i potencjalnymi klientami,
- planowanie i realizacja usług podróży, zakwaterowania, transportu, transferu i organizacji,
- zapewnienie koordynacji z krajowymi i zagranicznymi placówkami medycznymi,
- planowanie i zarządzanie procesami dostaw, zakupów i partnerstwa biznesowego,
- prowadzenie procesów operacyjnych, koordynacyjnych i świadczenia usług,
- realizacja operacji finansowych i księgowych,
- prowadzenie procesów zasobów ludzkich i zarządzania personelem,
- realizacja procesów bezpieczeństwa i higieny pracy,
- wypełnianie obowiązków prawnych,
- zapewnienie bezpieczeństwa informacji i bezpieczeństwa obiektów fizycznych,
- prowadzenie działań audytowych, raportowania, kontroli wewnętrznej i zarządzania ryzykiem,
- przekazywanie informacji upoważnionym instytucjom i organizacjom,
- planowanie, monitorowanie i rozwijanie działalności biznesowej,
- prowadzenie procesów komunikacji korporacyjnej,
- zapewnienie trwałości działalności handlowej,
- prowadzenie procesów aplikacji o pracę i rekrutacji,
- zarządzanie procesami satysfakcji pracowników, wydajności i świadczeń dodatkowych.
Przy określaniu celów przetwarzania danych spółka ocenia, czy każda kategoria danych jest rzeczywiście niezbędna; unika czynności przetwarzania danych poza określonym celem oraz należycie informuje osoby, których dane dotyczą, o celach przetwarzania danych.
ROZDZIAŁ 3
3.1. WARUNKI PRZETWARZANIA DANYCH OSOBOWYCH
Dane osobowe są przetwarzane zgodnie z warunkami przetwarzania danych określonymi w art. 5 i 6 Ustawy nr 6698 o Ochronie Danych Osobowych. W tym zakresie dane osobowe są przetwarzane na podstawie następujących przesłanek prawnych:
- wyraźne przewidzenie w przepisach prawa,
- konieczność ochrony życia lub integralności cielesnej osoby, która z powodu faktycznej niemożności nie może wyrazić zgody albo której zgoda nie ma ważności prawnej, lub innej osoby,
- konieczność przetwarzania danych osobowych stron umowy, pod warunkiem że jest to bezpośrednio związane z zawarciem lub wykonaniem umowy,
- konieczność przetwarzania w celu wypełnienia obowiązku prawnego przez administratora danych,
- upublicznienie danych przez samą osobę, której dane dotyczą,
- konieczność przetwarzania danych w celu ustanowienia, wykonania lub ochrony prawa,
- konieczność przetwarzania danych dla prawnie uzasadnionych interesów administratora danych, pod warunkiem że nie narusza to podstawowych praw i wolności osoby, której dane dotyczą,
- istnienie wyraźnej zgody osoby, której dane dotyczą.
Szczególne kategorie danych osobowych są przetwarzane w ramach warunków przewidzianych w ustawie oraz po podjęciu wystarczających środków technicznych i administracyjnych. Przy przetwarzaniu szczególnych kategorii danych osobowych dodatkowo przestrzegane są zasady konieczności, proporcjonalności, ograniczonego dostępu i podwyższonego bezpieczeństwa.
Spółka w czynnościach przetwarzania danych osobowych określa oddzielnie podstawy prawne dla każdej kategorii danych i prowadzi czynności przetwarzania danych w tym zakresie. Czynności przetwarzania danych, dla których nie istnieje warunek przetwarzania albo który później przestaje istnieć, są niezwłocznie poddawane przeglądowi; w razie potrzeby dany proces przetwarzania danych zostaje zakończony, a dane zostają usunięte, zniszczone lub zanonimizowane.
W czynnościach przetwarzania danych opartych na wyraźnej zgodzie zapewnia się, aby zgoda dotyczyła określonego tematu, była oparta na informacji i została udzielona z własnej woli. Uwzględnia się również, że wyraźna zgoda ma charakter wyjątkowy w przypadkach, gdy nie istnieje inny zgodny z prawem warunek przetwarzania danych.
3.2. PRZEKAZYWANIE DANYCH OSOBOWYCH
Dane osobowe przetwarzane przez spółkę mogą być przekazywane następującym podmiotom zgodnie z przepisami właściwego prawa oraz w zakresie ograniczonym do celów przetwarzania danych:
- upoważnionym instytucjom i organizacjom publicznym,
- sądom, organom egzekucyjnym i urzędom publicznym,
- organom ścigania oraz organom regulacyjnym lub nadzorczym,
- bankom i instytucjom finansowym,
- podmiotom świadczącym usługi doradztwa finansowego i księgowości,
- dostawcom i firmom świadczącym usługi,
- partnerom biznesowym i partnerom rozwiązań,
- dostawcom usług technologii informacyjnych,
- osobom i organizacjom, od których otrzymywane są usługi prawne, audytowe i doradcze,
- placówkom medycznym, lekarzom, pośrednim dostawcom usług medycznych oraz innym podmiotom, od których otrzymywane są usługi w ramach turystyki medycznej,
- liniom lotniczym, obiektom zakwaterowania, dostawcom usług transferu i transportu, firmom wynajmu pojazdów oraz dostawcom usług uczestniczącym w procesach organizacyjnych,
- organizacjom świadczącym usługi archiwizacji, wsparcia i podobne usługi.
Przy przekazywaniu danych osobowych działa się zgodnie z warunkami określonymi w art. 8 i 9 ustawy, a z osobami trzecimi, którym dane są przekazywane, ustanawia się niezbędne umowne, administracyjne i techniczne środki bezpieczeństwa. Przy przekazywaniu danych za granicę uwzględnia się decyzje o adekwatności, odpowiednie zabezpieczenia, standardowe umowy lub inne mechanizmy przekazywania zaakceptowane przez Radę w ramach aktualnych przepisów prawa.
W procesach przekazywania podstawowymi zasadami są: udostępnianie wyłącznie danych niezbędnych, jasne określenie celu przekazania danych, ocena zdolności strony otrzymującej dane do zapewnienia bezpieczeństwa danych oraz prowadzenie rejestrów przekazywania w sposób możliwy do udowodnienia w razie potrzeby.
3.3. PRZECHOWYWANIE I NISZCZENIE DANYCH OSOBOWYCH
Spółka przechowuje dane osobowe wyłącznie przez okres wymagany celami ich przetwarzania oraz w ramach okresów przechowywania przewidzianych w odpowiednich przepisach prawa. Zgodnie z ustawą i właściwym rozporządzeniem, gdy przyczyny przetwarzania przestają istnieć, dane osobowe muszą zostać usunięte, zniszczone lub zanonimizowane.
Jeżeli w przepisach prawa nie przewidziano wyraźnego okresu przechowywania, dane osobowe są przechowywane przez rozsądne okresy określone zgodnie z praktykami spółki, zwyczajami handlowymi, obowiązkami dowodowymi, terminami przedawnienia i wymogami prawnymi w związku z celem, dla którego są przetwarzane.
Po upływie okresu przechowywania lub ustaniu warunków przetwarzania danych, dane osobowe są niszczone przy użyciu odpowiedniej metody spośród usunięcia, zniszczenia lub anonimizacji.
Procesy niszczenia są prowadzone w ramach Polityki Przechowywania i Niszczenia Danych Osobowych ustanowionej przez spółkę, a okresowe procesy niszczenia są realizowane regularnie.
W procesach przechowywania i niszczenia spółka łącznie ocenia charakter danych, środowisko, w którym się znajdują, ryzyko dostępu, cel przetwarzania, obowiązki prawne i możliwość sporów. Przy niszczeniu dokumentów fizycznych stosuje się bezpieczne metody niszczenia; przy niszczeniu danych znajdujących się w środowiskach elektronicznych stosuje się nieodwracalne metody techniczne. W procesach niszczenia szczególnych kategorii danych osobowych stosuje się również surowsze środki bezpieczeństwa.
ROZDZIAŁ 4
4.1. ŚRODKI TECHNICZNE I ADMINISTRACYJNE
Spółka podejmuje niezbędne środki techniczne i administracyjne w celu zapobiegania niezgodnemu z prawem przetwarzaniu danych osobowych i dostępowi do nich, zapewnienia przechowywania danych osobowych oraz zagwarantowania odpowiedniego poziomu bezpieczeństwa.
Główne środki techniczne stosowane w tym zakresie są następujące:
- utworzenie matrycy uprawnień i systemów kontroli dostępu,
- stosowanie mechanizmów autoryzacji i uwierzytelniania opartych na użytkowniku,
- prowadzenie, monitorowanie i w razie potrzeby audytowanie zapisów logów,
- stosowanie zapór sieciowych, ochrony przed złośliwym oprogramowaniem oraz systemów bezpieczeństwa punktów końcowych,
- tworzenie i testowanie planów tworzenia kopii zapasowych danych oraz odzyskiwania po awarii,
- zapewnienie kontroli bezpieczeństwa sieci i systemów,
- stosowanie aktualnych poprawek oprogramowania i systemów,
- zapewnienie kontroli dostępu do fizycznych archiwów i obszarów serwerowych,
- stosowanie metod szyfrowania w bazach danych i nośnikach przenośnych w przypadkach uznanych za konieczne,
- przeprowadzanie regularnych kontroli bezpieczeństwa systemów kamer, urządzeń użytkowników i infrastruktury informatycznej,
- stosowanie kontroli zapobiegawczych przeciwko ryzykom nieuprawnionego kopiowania danych, wycieku danych i przekazywania ich do środowisk zewnętrznych,
- przechowywanie kopii zapasowych w bezpiecznych środowiskach oraz prowadzenie rejestrów dostępu,
- stosowanie bezpiecznych połączeń i mechanizmów uwierzytelniania w procesach dostępu zdalnego.
W ramach środków administracyjnych zapewnia się:
- regularne szkolenia pracowników w zakresie ochrony danych osobowych i bezpieczeństwa informacji,
- podpisywanie umów o poufności i zobowiązań,
- tworzenie i aktualizowanie inwentarzy przetwarzania danych,
- funkcjonowanie mechanizmów audytu wewnętrznego i kontroli,
- dodawanie postanowień dotyczących bezpieczeństwa danych do umów zawieranych z osobami trzecimi,
- przeglądanie i kończenie uprawnień dostępu w przypadku zmiany stanowiska lub zakończenia zatrudnienia,
- określanie zasad przechowywania i dostępu dla dokumentów fizycznych, akt osobowych, rejestrów odwiedzających, akt pacjentów, plików rezerwacyjnych i podobnych środowisk rejestracji,
- stosowanie dodatkowych mechanizmów kontroli dotyczących przetwarzania szczególnych kategorii danych osobowych,
- utrzymywanie aktualności tekstów informacyjnych, tekstów wyraźnej zgody i procesów wnioskowania,
- informowanie pracowników o mechanizmach zgłaszania naruszeń danych i incydentów bezpieczeństwa,
- jasne określanie uprawnień i odpowiedzialności w ramach opisów stanowisk,
- uwzględnianie kryteriów bezpieczeństwa danych przy wyborze dostawców i usługodawców.
Spółka traktuje podjęte środki techniczne i administracyjne nie jako strukturę statyczną, lecz jako dynamiczny obszar zgodności, który powinien być stale przeglądany w świetle rozwoju technologii, zmieniających się ryzyk, transformacji procesów biznesowych i aktualizacji przepisów prawa.
4.2. ZARZĄDZANIE NARUSZENIAMI DANYCH
Spółka uruchamia niezbędne procesy reagowania w przypadku bezprawnego pozyskania, ujawnienia, utraty, zmiany danych osobowych lub narażenia ich na nieuprawniony dostęp.
W tym zakresie:
- w przypadku wykrycia naruszenia danych niezwłocznie informowane są właściwe jednostki i upoważnione osoby odpowiedzialne,
- podejmowane są niezbędne środki techniczne i administracyjne w celu zminimalizowania skutków naruszenia,
- oceniany jest zakres naruszenia, dotknięte kategorie danych, grupy osób, których dane dotyczą, oraz możliwe skutki,
- w razie potrzeby dokonywane jest zgłoszenie do Rady Ochrony Danych Osobowych w terminie i trybie zgodnym z przepisami prawa,
- w razie potrzeby osoby, których dane dotyczą, są informowane odpowiednimi metodami,
- planowane i wdrażane są działania korygujące i zapobiegawcze mające na celu zapobieżenie ponownemu wystąpieniu naruszenia,
- po zdarzeniu przeprowadzana jest ocena, a istniejące mechanizmy kontroli są poddawane przeglądowi.
Procesy dotyczące naruszeń danych są prowadzone w ramach Polityki Reagowania na Naruszenia Danych ustanowionej przez spółkę.
Spółka może traktować naruszenie danych nie tylko jako zdarzenie, które spowodowało rzeczywistą szkodę, lecz także jako wszelką podatność, błąd, nieprawidłowy dostęp, przekroczenie uprawnień lub brak kontroli, które mogą wystąpić i zagrozić bezpieczeństwu danych osobowych. Dlatego w zarządzaniu naruszeniami danych zasadnicze znaczenie mają wczesne wykrywanie, szybkie raportowanie, klasyfikacja zdarzenia, przypisanie odpowiedzialności oraz przygotowanie planu usprawnień.
ROZDZIAŁ 5
5.1. PRAWA OSOBY, KTÓREJ DANE DOTYCZĄ
Osoby, których dane dotyczą, w ramach art. 11 Ustawy nr 6698 o Ochronie Danych Osobowych posiadają następujące prawa: dowiedzieć się, czy ich dane osobowe są przetwarzane; jeżeli zostały przetworzone, żądać informacji na ten temat; poznać cel przetwarzania oraz dowiedzieć się, czy dane są wykorzystywane zgodnie z tym celem; znać osoby trzecie, którym dane zostały przekazane w kraju lub za granicą; żądać sprostowania danych w przypadku ich niepełnego lub nieprawidłowego przetwarzania; żądać ich usunięcia lub zniszczenia; żądać powiadomienia osób trzecich, którym dane zostały przekazane, o tych czynnościach; sprzeciwić się powstaniu niekorzystnego dla nich wyniku w wyniku analizy wyłącznie za pomocą systemów automatycznych oraz żądać naprawienia szkody.
Spółka przyjmuje za podstawę ocenę wniosków osób, których dane dotyczą, w ramach skutecznego, dostępnego i audytowalnego systemu oraz rozpatruje żądania z uwzględnieniem nie tylko ich wymiaru formalnego, lecz także merytorycznego. W procesach wnioskowania do podstawowych zasad należą weryfikacja tożsamości, doprecyzowanie zakresu wniosku, uzyskanie opinii od właściwych jednostek oraz przestrzeganie terminów ustawowych.
5.2. SPOSÓB SKŁADANIA WNIOSKÓW
Osoby, których dane dotyczą, mogą przekazywać swoje żądania dotyczące wyżej wymienionych praw za pośrednictwem metod składania wniosków określonych przez spółkę.
Wnioski mogą być przekazywane:
- pisemnie,
- za pośrednictwem notariusza,
- za pośrednictwem adresu poczty elektronicznej zarejestrowanego w systemie spółki,
- innymi metodami dozwolonymi przez przepisy prawa.
Dane kontaktowe, na które można przesyłać wnioski, są następujące:
Nazwa: Smirni Sağlık Hizmetleri Turizm Danışmanlık Ticaret Limited Şirketi
Adres: Kartaltepe Mah. Saydam Sk. No:13/A Küçükçekmece / İstanbul
E-mail: consultancy@qualitylifehealthtravel.info
Telefon: +90 538 971 49 33
Strona internetowa: qualitylifehealth.com
Wnioski są rozpatrywane w terminach przewidzianych w przepisach prawa, a jeżeli żądanie wymaga dodatkowych kosztów, może zostać zastosowana taryfa opłat określona przez Radę Ochrony Danych Osobowych. Spółka przygotowuje odpowiedź na wniosek w sposób jasny, zrozumiały, uzasadniony i audytowalny.
Podczas oceny wniosków dodatkowo analizuje się, czy osoba składająca wniosek rzeczywiście jest osobą, której dane dotyczą, jakiej czynności przetwarzania danych dotyczy żądanie, czy wykonanie żądania nie naruszy praw i wolności innych osób oraz czy nie pozostaje ono w sprzeczności z obowiązkami prawnymi spółki.
ROZDZIAŁ 6
6.1. WEJŚCIE W ŻYCIE I AKTUALIZACJA
Niniejsza Polityka wchodzi w życie z dniem jej zatwierdzenia przez najwyższe kierownictwo spółki.
Polityka jest okresowo przeglądana zgodnie ze zmianami przepisów prawa, decyzjami Rady Ochrony Danych Osobowych, rozwojem technologicznym, zmianami w strukturze organizacyjnej spółki, aktualizacjami procesów przetwarzania danych oraz ocenami ryzyka, a w razie uznania za konieczne jest aktualizowana.
Spółka jest zobowiązana do informowania swoich pracowników i właściwych stron o aktualnej wersji Polityki.
W procesach aktualizacji uwzględnia się potrzeby pojawiające się w praktyce, ustalenia audytu wewnętrznego, doświadczenia związane z naruszeniami danych, przejścia na nowe systemy, zmiany w relacjach z osobami trzecimi oraz dobre praktyki w dziedzinie ochrony danych. Zmiany wprowadzone w Polityce są, w razie uznania za konieczne, odzwierciedlane również w odpowiednich procedurach, instrukcjach, załącznikach do umów i tekstach informacyjnych.
Spółka przyjmuje za podstawę, aby niniejsza Polityka nie pozostała jedynie pisemną regulacją, lecz stała się skutecznym narzędziem zarządzania, funkcjonującym w praktyce, znanym i przyswojonym przez personel oraz zintegrowanym z procesami biznesowymi.








