Smirni Sağlık Hizmetleri Turizm Danışmanlık Ticaret Limited Şirketi
Política de Proteção e Tratamento de Dados Pessoais
SECÇÃO 1
1.1. INTRODUÇÃO
A proteção dos dados pessoais está entre as prioridades corporativas fundamentais da Smirni Sağlık Hizmetleri Turizm Danışmanlık Ticaret Limited Şirketi, sendo demonstrados o máximo cuidado, atenção e sensibilidade para que as atividades de tratamento de dados sejam realizadas em conformidade com a legislação em vigor, as decisões do Conselho de Proteção de Dados Pessoais, as regulamentações secundárias relevantes e as obrigações jurídicas vinculativas.
No âmbito da presente Política de Proteção e Tratamento de Dados Pessoais, são apresentados os princípios e fundamentos básicos adotados nas atividades de tratamento de dados pessoais realizadas pela Smirni Sağlık Hizmetleri Turizm Danışmanlık Ticaret Limited Şirketi, bem como a abordagem corporativa relativa ao tratamento de dados pessoais de forma lícita, leal, transparente, proporcional e de modo a garantir a segurança dos dados. Desta forma, visa-se informar as pessoas em causa, registar as atividades de tratamento de dados, sistematizar a governação de dados, apoiar a segurança dos dados pessoais através de mecanismos técnicos e administrativos de controlo e proteger os dados pessoais sem prejudicar os direitos e liberdades fundamentais.
Com consciência desta responsabilidade, os dados pessoais pertencentes a colaboradores, candidatos a colaboradores, pacientes estrangeiros residentes no estrangeiro, familiares de pacientes, pessoas que recebem serviços no âmbito do turismo de saúde, pacientes potenciais, fornecedores, responsáveis e colaboradores de fornecedores, parceiros comerciais, visitantes, utilizadores do website, pessoas que apresentam pedidos através de canais de chamada e comunicação, bem como todas as pessoas em causa contactadas no âmbito do turismo de saúde, encaminhamento de pacientes, coordenação internacional de pacientes, planeamento de viagens, organização de alojamento, processos de transfer, atividades de consultoria, contabilidade, finanças, recursos humanos, assuntos administrativos, segurança de espaços físicos e processos informáticos, são tratados em conformidade com as disposições da presente Política e com a legislação em vigor.
Nos processos de proteção e tratamento de dados pessoais, são tomados como base os princípios de conformidade com a lei e com as regras de boa-fé, exatidão e, quando necessário, atualização, tratamento para finalidades determinadas, explícitas e legítimas, relação, limitação e proporcionalidade em relação à finalidade para a qual são tratados, bem como conservação pelo período previsto na legislação aplicável ou necessário para a finalidade do tratamento. Além disso, os princípios da transparência, responsabilidade, minimização de dados, gestão dos prazos de conservação, abordagem de controlo baseada no risco e sustentabilidade da segurança dos dados são considerados um elemento inseparável da abordagem de gestão corporativa.
O campo de atividade da Smirni Sağlık Hizmetleri Turizm Danışmanlık Ticaret Limited Şirketi İNŞ. SAN. TİC. LTD. ŞTİ. abrange serviços de turismo de saúde, processos de encaminhamento e coordenação de pacientes, organização de viagens e alojamento, planeamento de transferes, atividades de consultoria, gestão de relações com clientes, atividades de vendas e operações, relações com fornecedores e parceiros comerciais, contabilidade, finanças, recursos humanos e processos administrativos. As atividades de tratamento de dados são moldadas no âmbito desta estrutura de atividades. Por isso, os dados pessoais tratados não se limitam apenas aos processos administrativos; podem também ser tratados no âmbito do planeamento de serviços de turismo de saúde, receção de pedidos de pacientes, coordenação de processos de marcação e operação, realização de procedimentos de reserva, coordenação com prestadores de serviços nacionais e internacionais, celebração e execução de contratos, realização de operações de pagamento e cobrança, gestão de relações de fornecimento e serviços, garantia da segurança de espaços físicos, proteção dos sistemas de informação e cumprimento das obrigações decorrentes da legislação.
A proteção dos dados pessoais é considerada não apenas uma obrigação legal, mas também uma questão fundamental de governação no que diz respeito à proteção da reputação corporativa, garantia da confiança comercial, sustentabilidade das relações de serviço, estabelecimento de uma governação de dados auditável e salvaguarda dos direitos e liberdades fundamentais das pessoas em causa. Todos os processos são estruturados de acordo com esta abordagem.
1.2. FINALIDADE
A Smirni Sağlık Hizmetleri Turizm Danışmanlık Ticaret Limited Şirketi compromete-se, em conformidade com a presente Política, a agir de acordo com a Constituição da República da Turquia, a Lei n.º 6698 sobre a Proteção de Dados Pessoais, os regulamentos relevantes, comunicados, decisões do Conselho de Proteção de Dados Pessoais e demais disposições legais, bem como a proteger os direitos das pessoas em causa.
Neste âmbito, foi estabelecido um sistema escrito de proteção de dados pessoais, aplicado e continuamente desenvolvido, sendo a governação de dados conduzida dentro de uma estrutura corporativa. Esta estrutura inclui o acompanhamento das atividades de tratamento de dados com base em inventário, a correspondência das categorias de dados com as finalidades de tratamento, a determinação dos fundamentos jurídicos, o planeamento dos processos de conservação e destruição de dados, o controlo das relações de transferência de dados, a gestão dos processos de requerimento das pessoas em causa e a aplicação sistemática de medidas técnicas e administrativas relativas à segurança dos dados.
Com a presente Política, são regulados os princípios fundamentais relativos à proteção e ao tratamento de dados pessoais no âmbito das atividades de turismo de saúde e consultoria, relações com pacientes, organização de viagens e alojamento, serviços de transfer e coordenação, operações financeiras e contabilísticas, práticas de recursos humanos, gestão de contratos, segurança da informação, segurança de espaços físicos, atividades de auditoria e controlo interno, bem como processos administrativos.
A finalidade da Política foi determinada como:
- assegurar que as atividades sejam conduzidas em conformidade com a lei,
- estabelecer padrões corporativos de gestão de dados,
- instituir mecanismos de segurança e controlo de dados pessoais,
- tornar a gestão de riscos eficaz,
- assegurar a plena conformidade com a Lei n.º 6698 sobre a Proteção de Dados Pessoais e a legislação relevante,
- proteger os direitos e liberdades fundamentais das pessoas em causa,
- padronizar e registar as atividades de tratamento de dados,
- institucionalizar a cultura de proteção de dados pessoais,
- reduzir os riscos de violação de dados e estabelecer processos de resposta eficazes em caso de violação,
- tornar seguros os processos de tratamento e transferência de dados conduzidos com terceiros,
- gerir os processos de conservação e destruição em conformidade com a legislação,
- garantir estruturalmente os processos de transferência de dados nacionais e internacionais de acordo com a legislação atual.
1.3. ÂMBITO
A presente Política abrange todas as atividades realizadas no âmbito da Smirni Sağlık Hizmetleri Turizm Danışmanlık Ticaret Limited Şirketi e os processos de tratamento de dados pessoais realizados em ligação com essas atividades.
As disposições da Política abrangem toda a estrutura organizacional da empresa, os seus departamentos, processos, arquivos físicos e eletrónicos, sistemas de informação, softwares, bases de dados, dispositivos de utilizadores, infraestrutura de correio eletrónico, registos contabilísticos e comerciais, sistemas de câmaras, sistemas de registo de visitantes, ficheiros de recursos humanos, contratos, propostas, reservas, registos de pacientes e clientes, registos de planeamento de viagens e alojamento, ficheiros de coordenação de pacientes, registos financeiros, relações com fornecedores, website e canais digitais de candidatura, bem como todos os elementos incluídos nos processos de tratamento de dados.
A presente Política abrange gestores, colaboradores, candidatos a colaboradores, pacientes, familiares de pacientes, clientes, clientes potenciais, fornecedores, colaboradores e responsáveis de fornecedores, parceiros comerciais, visitantes, visitantes do website e todas as pessoas singulares que tenham qualquer relação jurídica, comercial ou factual com a empresa.
Qualquer operação contrária à Lei n.º 6698 sobre a Proteção de Dados Pessoais ou à presente Política é avaliada no âmbito da legislação relevante, disposições contratuais, regulamentos internos e mecanismos disciplinares. Neste contexto, as ações de colaboradores ou prestadores de serviços terceiros que comprometam a segurança dos dados são consideradas suscetíveis de gerar consequências administrativas, jurídicas, financeiras e, quando necessário, penais.
Os terceiros com os quais a empresa partilha dados também são obrigados a agir em conformidade com as obrigações de segurança dos dados, sendo tomadas as medidas contratuais, administrativas e técnicas necessárias nesse sentido. Nas relações conduzidas com pessoas e organizações na qualidade de subcontratantes, é essencial que os dados pessoais sejam tratados apenas no âmbito das instruções do responsável pelo tratamento, que a obrigação de confidencialidade seja cumprida, que seja assegurado um nível adequado de segurança, que os limites de transferência de dados sejam respeitados e que as relações com subprocessadores sejam mantidas sob controlo.
A aplicação e atualização da Política são conduzidas pela administração da empresa, sendo todos os colaboradores responsáveis pela aplicação diária. Cada colaborador é responsável, dentro do limite da sua área de função, pela execução dos processos de tratamento de dados pessoais em conformidade com a legislação, pela proteção da segurança dos dados e pela comunicação sem demora de situações suspeitas ou geradoras de risco.
1.4. OBJETIVO
O objetivo da empresa é aumentar a sensibilização corporativa quanto à proteção de dados pessoais, disseminar a cultura de segurança de dados, operar eficazmente os mecanismos técnicos e administrativos de controlo, tornar os direitos das pessoas em causa acessíveis e efetivamente utilizáveis e estabelecer a conformidade com a legislação numa estrutura sustentável.
Neste sentido, a presente Política constitui um guia corporativo fundamental destinado a padronizar, controlar, monitorizar, medir, reportar e melhorar continuamente as atividades de tratamento de dados. O objetivo não é apenas cumprir as obrigações legais existentes, mas também manter o sistema de proteção de dados pessoais dinamicamente atualizado face às condições tecnológicas em mudança, processos de digitalização, estruturas de candidatura e reserva online, fluxo internacional de pacientes, redes de serviços nacionais e internacionais e ameaças de cibersegurança.
Em conformidade com este objetivo, visa-se manter atualizados os inventários de tratamento de dados, realizar regularmente formações de colaboradores, cumprir devidamente a obrigação de informação, estruturar os processos de consentimento explícito em conformidade com a lei, auditar os processos de conservação e destruição de dados, assentar as relações de transferência de dados numa base jurídica, manter operacional a gestão de violações de dados e conduzir os processos de segurança da informação de forma integrada com a abordagem de proteção de dados pessoais.
SECÇÃO 2
2.1. DEFINIÇÕES E ABREVIATURAS
| Termo / Abreviatura | Definição |
|---|---|
| Consentimento Explícito | Refere-se ao consentimento relativo a um assunto específico, baseado em informação e declarado por livre vontade. |
| Grupo de Destinatários | Refere-se à categoria de pessoas singulares ou coletivas às quais os dados pessoais são transferidos pelo responsável pelo tratamento. |
| Anonimização | Refere-se a tornar os dados pessoais incapazes de serem associados a uma pessoa singular identificada ou identificável, mesmo que sejam combinados com outros dados. |
| Pessoa em Causa | Refere-se à pessoa singular cujos dados pessoais são tratados. |
| Destruição | Refere-se à eliminação, destruição ou anonimização de dados pessoais. |
| Meio de Registo | Refere-se a qualquer meio onde se encontrem dados pessoais tratados por meios total ou parcialmente automáticos ou por meios não automáticos, desde que façam parte de qualquer sistema de registo de dados. |
| Dados Pessoais | Refere-se a qualquer informação relativa a uma pessoa singular identificada ou identificável. |
| Conselho de Proteção de Dados Pessoais | Refere-se ao Conselho que atua no âmbito da Lei n.º 6698 sobre a Proteção de Dados Pessoais. |
| Autoridade de Proteção de Dados Pessoais | Refere-se à Autoridade que atua no âmbito da Lei n.º 6698 sobre a Proteção de Dados Pessoais. |
| Dados Pessoais de Categoria Especial | Refere-se aos dados pessoais sujeitos a proteção especial no âmbito da Lei n.º 6698 sobre a Proteção de Dados Pessoais. |
| Subcontratante | Refere-se à pessoa singular ou coletiva que trata dados pessoais em nome do responsável pelo tratamento, com base na autoridade concedida por este. |
| Responsável pelo Tratamento | Refere-se à pessoa coletiva que determina as finalidades e os meios de tratamento dos dados pessoais e é responsável pela criação e gestão do sistema de registo de dados. |
| Sistema de Informação do Registo de Responsáveis pelo Tratamento | Refere-se ao sistema de registo através do qual os responsáveis pelo tratamento cumprem as suas obrigações de registo e notificação. |
| Correio Eletrónico Registado | Refere-se ao sistema que permite o envio e recebimento seguro de mensagens eletrónicas com efeitos jurídicos. |
| Smirni Sağlık Hizmetleri Turizm Danışmanlık Ticaret Limited Şirketi | Refere-se à empresa que trata dados pessoais na qualidade de responsável pelo tratamento. |
2.2. CLASSIFICAÇÃO DOS DADOS PESSOAIS TRATADOS
| Categoria | Descrição |
|---|---|
| Identidade | Nome, apelido, número de identificação da República da Turquia, data de nascimento, local de nascimento, informações de passaporte, informações do documento de identidade, informação de assinatura |
| Contacto | Número de telefone, endereço de correio eletrónico, morada completa, dados de contacto registados |
| Transação de Cliente | Registos de candidatura, informações de reserva, informações de plano de viagem, informações de voo e alojamento, registos de proposta, informações contratuais, registos de pedidos e reclamações, registos de coordenação e operação |
| Transação de Paciente e Serviço | Pedidos recebidos no âmbito do turismo de saúde, registos de encaminhamento, informações de marcação e coordenação, informações de correspondência com instituição de saúde, registos de histórico de serviço |
| Finanças | Informações de fatura, informações de pagamento, informações de conta bancária, dados de conta corrente, registos de cobrança e pagamento |
| Experiência Profissional | Informações de currículo, informações de diploma, informações de certificado, informações de referência, dados de qualificação profissional |
| Dados de Pessoal | Informações de folha de pagamento, informações de licença, registos de entrada e saída de trabalho, registos de avaliação de desempenho, informações de benefícios adicionais |
| Segurança de Espaços Físicos | Registos de câmaras, registos de entrada e saída de visitantes, informações de controlo de segurança |
| Segurança de Transação | Registos de acesso à internet, registos de sistema, registos de movimentos de utilizadores, informações de endereço de protocolo de internet |
| Registos Visuais e Auditivos | Registos fotográficos, imagens de câmaras, quando necessário, gravações áudio |
| Transação Jurídica | Informações relativas a ações judiciais, execuções, notificações, correspondência com instituições oficiais e processos de litígio |
| Dados Pessoais de Categoria Especial | Informações de saúde, fotografias e imagens médicas da área de tratamento, informações sobre deficiência, dados relativos a condenações penais e medidas de segurança, bem como outros dados considerados de categoria especial no âmbito da legislação |
A empresa classifica as categorias de dados com base no objeto da atividade, tipo de relação comercial, grupo de pessoas titulares dos dados, finalidade do tratamento, período de conservação e fundamento jurídico. Desta forma, assegura o controlo, a rastreabilidade e a auditabilidade das atividades de tratamento de dados. Na determinação das categorias de dados, é essencial não tratar dados que não sejam necessários para a atividade e agir de acordo com o princípio da proporcionalidade.
2.3. MEIOS ONDE SE ENCONTRAM OS DADOS PESSOAIS
Meios eletrónicos:
Servidores, computadores de secretária e portáteis, dispositivos móveis, sistemas de correio eletrónico, sistemas de registo de pacientes e clientes, sistemas de acompanhamento de reservas e operações, programas de contabilidade e finanças, infraestruturas de registo de chamadas e comunicações, bases de dados, sistemas de câmaras de segurança, memórias portáteis, dispositivos de rede, unidades de cópia de segurança, sistemas em nuvem, softwares corporativos, website e outras infraestruturas informáticas.
Meios físicos:
Contratos, formulários de candidatura, documentos de reserva, documentos de transação de pacientes e clientes, ficheiros pessoais de colaboradores, livros de registo de visitantes, documentos impressos, armários de arquivo, pastas, documentos contabilísticos, folhas de pagamento, folhas de assinatura, documentos de recursos humanos, documentos operacionais e demais ficheiros físicos.
Os meios onde se encontram os dados pessoais são classificados de acordo com os níveis de segurança dos dados, sendo determinadas separadamente as regras de acesso, conservação, transporte, arquivo e destruição relativas a esses meios. O nível de risco de cada meio eletrónico e físico é avaliado separadamente, sendo aplicados mecanismos adicionais de controlo especialmente em relação a dados pessoais de categoria especial e dados com natureza de segredo comercial.
2.4. FINALIDADES DO TRATAMENTO DE DADOS PESSOAIS
Os dados pessoais são tratados para as seguintes finalidades:
- execução dos processos de turismo de saúde, encaminhamento de pacientes e consultoria,
- execução dos processos de candidatura, proposta, reserva e contrato,
- gestão das relações com pacientes, clientes e clientes potenciais,
- planeamento e execução de serviços de viagem, alojamento, transporte, transfer e organização,
- garantia da coordenação com instituições de saúde nacionais e internacionais,
- planeamento e gestão dos processos de fornecimento, compras e parceria comercial,
- execução dos processos de operação, coordenação e prestação de serviços,
- realização das operações financeiras e contabilísticas,
- execução dos processos de recursos humanos e gestão de pessoal,
- cumprimento dos processos de saúde e segurança no trabalho,
- cumprimento das obrigações legais,
- garantia da segurança da informação e da segurança de espaços físicos,
- execução das atividades de auditoria, reporte, controlo interno e gestão de riscos,
- fornecimento de informações a instituições e organizações autorizadas,
- planeamento, monitorização e desenvolvimento das atividades comerciais,
- execução dos processos de comunicação corporativa,
- garantia da sustentabilidade das atividades comerciais,
- execução dos processos de candidatura a emprego e recrutamento,
- gestão dos processos de satisfação dos colaboradores, desempenho e benefícios adicionais.
Ao determinar as finalidades do tratamento de dados, a empresa avalia se cada categoria de dados é realmente necessária, evita atividades de tratamento de dados fora da finalidade e informa devidamente as pessoas em causa sobre as finalidades do tratamento de dados.
SECÇÃO 3
3.1. CONDIÇÕES DE TRATAMENTO DE DADOS PESSOAIS
Os dados pessoais são tratados em conformidade com as condições de tratamento de dados previstas nos artigos 5.º e 6.º da Lei n.º 6698 sobre a Proteção de Dados Pessoais. Neste âmbito, os dados pessoais são tratados com base nos seguintes fundamentos jurídicos:
- previsão expressa nas leis,
- necessidade de proteção da vida ou integridade física da própria pessoa ou de outra pessoa, quando a pessoa não possa manifestar o seu consentimento por impossibilidade de facto ou quando o seu consentimento não seja reconhecido como juridicamente válido,
- necessidade de tratamento dos dados pessoais pertencentes às partes de um contrato, desde que diretamente relacionado com a celebração ou execução de um contrato,
- obrigatoriedade para que o responsável pelo tratamento possa cumprir a sua obrigação legal,
- terem os dados sido tornados públicos pela própria pessoa em causa,
- obrigatoriedade do tratamento de dados para a constituição, exercício ou proteção de um direito,
- obrigatoriedade do tratamento de dados para os interesses legítimos do responsável pelo tratamento, desde que não prejudique os direitos e liberdades fundamentais da pessoa em causa,
- existência de consentimento explícito da pessoa em causa.
Os dados pessoais de categoria especial são tratados no âmbito das condições previstas na lei e mediante a adoção de medidas técnicas e administrativas suficientes. No tratamento de dados pessoais de categoria especial, são ainda respeitados os princípios da necessidade, proporcionalidade, acesso limitado e segurança reforçada.
A empresa determina separadamente os fundamentos jurídicos para cada categoria de dados nas atividades de tratamento de dados pessoais e conduz as atividades de tratamento de dados nesse âmbito. As atividades de tratamento de dados para as quais não exista condição de tratamento ou cuja condição posteriormente deixe de existir são imediatamente revistas; quando necessário, o processo de tratamento de dados relevante é encerrado, e os dados são eliminados, destruídos ou anonimizados.
Nas atividades de tratamento de dados baseadas no consentimento explícito, assegura-se que o consentimento diga respeito a um assunto específico, seja baseado em informação e seja dado por livre vontade. Considera-se ainda que o consentimento explícito tem natureza excecional nos casos em que não exista outra condição legal de tratamento de dados.
3.2. TRANSFERÊNCIA DE DADOS PESSOAIS
Os dados pessoais tratados pela empresa podem ser transferidos para as seguintes partes, em conformidade com as disposições da legislação relevante e limitados às finalidades do tratamento de dados:
- instituições e organizações públicas autorizadas,
- tribunais, serviços de execução e autoridades oficiais,
- forças de segurança e autoridades reguladoras ou fiscalizadoras,
- bancos e instituições financeiras,
- partes que prestam serviços de consultoria financeira e contabilidade,
- fornecedores e empresas prestadoras de serviços,
- parceiros comerciais e parceiros de solução,
- prestadores de serviços de tecnologias da informação,
- pessoas e organizações das quais são recebidos serviços jurídicos, de auditoria e consultoria,
- instituições de saúde, médicos, prestadores intermediários de serviços de saúde e outras partes das quais são recebidos serviços no âmbito do turismo de saúde,
- companhias aéreas, estabelecimentos de alojamento, prestadores de serviços de transfer e transporte, empresas de aluguer de veículos e prestadores de serviços que participam nos processos de organização,
- organizações que prestam serviços de arquivo, apoio e processos semelhantes.
Na transferência de dados pessoais, atua-se em conformidade com as condições previstas nos artigos 8.º e 9.º da lei, sendo estabelecidas as medidas contratuais, administrativas e técnicas de segurança necessárias com os terceiros para os quais os dados são transferidos. Na transferência de dados para o estrangeiro, são considerados, no âmbito da legislação atual, decisões de adequação, garantias apropriadas, contratos-tipo ou outros mecanismos de transferência aceites pelo Conselho.
Nos processos de transferência, constituem princípios fundamentais a partilha apenas dos dados necessários, a determinação clara da finalidade da transferência de dados, a avaliação da capacidade de segurança de dados da parte destinatária e a manutenção de registos de transferência de forma comprovável quando necessário.
3.3. CONSERVAÇÃO E DESTRUIÇÃO DE DADOS PESSOAIS
A empresa conserva os dados pessoais apenas durante o período exigido pelas finalidades do seu tratamento e no âmbito dos prazos de conservação previstos na legislação relevante. Nos termos da lei e do regulamento aplicável, quando cessam as razões de tratamento, os dados pessoais devem ser eliminados, destruídos ou anonimizados.
Quando a legislação não prevê um prazo de conservação explícito, os dados pessoais são conservados por períodos razoáveis determinados em conformidade com as práticas da empresa, usos comerciais, obrigações de prova, prazos de prescrição e requisitos jurídicos relacionados com a finalidade para a qual são tratados.
Quando termina o prazo de conservação ou desaparecem as condições de tratamento de dados, os dados pessoais são destruídos mediante a utilização do método adequado entre eliminação, destruição ou anonimização.
Os processos de destruição são conduzidos no âmbito da Política de Conservação e Destruição de Dados Pessoais criada pela empresa, sendo realizados regularmente processos periódicos de destruição.
Nos processos de conservação e destruição, a empresa avalia conjuntamente a natureza dos dados, o meio onde se encontram, o risco de acesso, a finalidade do tratamento, as obrigações legais e as possibilidades de litígio. Na destruição de documentos físicos são utilizados métodos seguros de destruição; na destruição de dados existentes em meios eletrónicos são utilizados métodos técnicos irreversíveis. Nos processos de destruição de dados pessoais de categoria especial são ainda aplicadas medidas de segurança mais rigorosas.
SECÇÃO 4
4.1. MEDIDAS TÉCNICAS E ADMINISTRATIVAS
A empresa toma as medidas técnicas e administrativas necessárias para impedir o tratamento e o acesso ilícitos aos dados pessoais, assegurar a conservação dos dados pessoais e garantir um nível adequado de segurança.
As principais medidas técnicas aplicadas neste âmbito são:
- criação de matriz de autorização e sistemas de controlo de acesso,
- aplicação de mecanismos de autorização e autenticação baseados no utilizador,
- manutenção, monitorização e, quando necessário, auditoria dos registos de log,
- utilização de firewall, proteção contra software malicioso e sistemas de segurança endpoint,
- criação e teste de planos de cópia de segurança de dados e recuperação de desastres,
- garantia de controlos de segurança de rede e segurança de sistemas,
- aplicação de atualizações de software e patches de sistema atuais,
- garantia de controlos de acesso a áreas físicas de arquivo e servidores,
- aplicação de métodos de encriptação em bases de dados e meios portáteis quando considerado necessário,
- realização de controlos regulares de segurança em sistemas de câmaras, dispositivos de utilizadores e infraestruturas informáticas,
- aplicação de controlos preventivos contra riscos de cópia não autorizada de dados, fuga de dados e transferência para ambientes externos,
- conservação de cópias de segurança em ambientes seguros e manutenção de registos de acesso,
- utilização de mecanismos de ligação segura e autenticação nos processos de acesso remoto.
No âmbito das medidas administrativas, assegura-se:
- formações regulares aos colaboradores sobre proteção de dados pessoais e segurança da informação,
- assinatura de acordos de confidencialidade e compromissos,
- criação e atualização de inventários de tratamento de dados,
- funcionamento de mecanismos de auditoria interna e controlo,
- inclusão de disposições de segurança de dados nos contratos celebrados com terceiros,
- revisão e cessação das autorizações de acesso em caso de mudança de função ou saída do trabalho,
- determinação de regras de conservação e acesso para documentos físicos, ficheiros de pessoal, registos de visitantes, ficheiros de pacientes, ficheiros de reserva e meios de registo semelhantes,
- aplicação de mecanismos adicionais de controlo relativos ao tratamento de dados pessoais de categoria especial,
- manutenção atualizada dos textos de informação, textos de consentimento explícito e processos de requerimento,
- comunicação aos colaboradores dos mecanismos de notificação de violação de dados e incidentes de segurança,
- clarificação das autoridades e responsabilidades no âmbito das descrições de funções,
- consideração dos critérios de segurança de dados na seleção de fornecedores e prestadores de serviços.
A empresa considera as medidas técnicas e administrativas tomadas não como uma estrutura estática, mas como uma área dinâmica de conformidade que deve ser continuamente revista de acordo com a evolução da tecnologia, a alteração dos riscos, a transformação nos processos de negócio e as atualizações legislativas.
4.2. GESTÃO DE VIOLAÇÃO DE DADOS
A empresa opera os processos de resposta necessários em caso de obtenção, divulgação, perda, alteração ilícita de dados pessoais ou exposição a acesso não autorizado.
Neste âmbito:
- quando é detetada uma violação de dados, as unidades relevantes e os responsáveis autorizados são imediatamente informados,
- são tomadas as medidas técnicas e administrativas necessárias para minimizar os efeitos da violação,
- são avaliados o âmbito da violação, as categorias de dados afetadas, os grupos de pessoas em causa e as possíveis consequências,
- quando necessário, é feita notificação ao Conselho de Proteção de Dados Pessoais no prazo e na forma previstos na legislação,
- quando necessário, as pessoas em causa são informadas por métodos adequados,
- são planeadas e aplicadas ações corretivas e preventivas para impedir a repetição da violação,
- após o incidente, é realizada uma avaliação e os mecanismos de controlo existentes são revistos.
Os processos de violação de dados são conduzidos no âmbito da Política de Resposta a Violações de Dados criada pela empresa.
A empresa pode considerar a violação de dados não apenas como um evento que gerou dano efetivo, mas também como qualquer vulnerabilidade, erro, acesso irregular, excesso de autorização ou deficiência de controlo que possa ocorrer e colocar em perigo a segurança dos dados pessoais. Por isso, na gestão de violações de dados são essenciais a deteção precoce, a comunicação rápida, a classificação do incidente, a atribuição de responsabilidades e a preparação de um plano de melhoria.
SECÇÃO 5
5.1. DIREITOS DA PESSOA EM CAUSA
As pessoas em causa têm, no âmbito do artigo 11.º da Lei n.º 6698 sobre a Proteção de Dados Pessoais, os seguintes direitos: saber se os seus dados pessoais são tratados; solicitar informação caso tenham sido tratados; conhecer a finalidade do tratamento e saber se são utilizados de acordo com essa finalidade; conhecer os terceiros a quem foram transferidos no país ou no estrangeiro; solicitar a sua correção caso tenham sido tratados de forma incompleta ou incorreta; solicitar a sua eliminação ou destruição; solicitar que estas operações sejam notificadas aos terceiros a quem os dados foram transferidos; opor-se ao surgimento de um resultado desfavorável contra si em consequência de análise realizada exclusivamente por sistemas automatizados; e solicitar a indemnização do dano.
A empresa adota como princípio a avaliação dos pedidos das pessoas em causa dentro de um sistema eficaz, acessível e auditável, concluindo os pedidos tendo em conta não apenas a sua dimensão formal, mas também a sua dimensão material. Nos processos de requerimento, a verificação de identidade, a clarificação do âmbito do pedido, a obtenção de pareceres das unidades relevantes e a observância dos prazos legais estão entre os princípios fundamentais.
5.2. MÉTODO DE REQUERIMENTO
As pessoas em causa podem transmitir os seus pedidos relativos aos direitos acima indicados através dos métodos de requerimento determinados pela empresa.
Os pedidos podem ser transmitidos:
- por escrito,
- através de notário,
- através do endereço de correio eletrónico registado no sistema da empresa,
- por outros métodos permitidos pela legislação.
Os dados de contacto para os quais os pedidos podem ser enviados são os seguintes:
Denominação: Smirni Sağlık Hizmetleri Turizm Danışmanlık Ticaret Limited Şirketi
Endereço: Kartaltepe Mah. Saydam Sk. No:13/A Küçükçekmece / İstanbul
E-mail: consultancy@qualitylifehealthtravel.info
Telefone: +90 538 971 49 33
Website: qualitylifehealth.com
Os pedidos são concluídos nos prazos previstos na legislação e, caso o pedido exija um custo adicional, poderá ser aplicada a tabela de taxas determinada pelo Conselho de Proteção de Dados Pessoais. A empresa elabora a sua resposta ao pedido de forma clara, compreensível, fundamentada e auditável.
Durante a avaliação dos pedidos, é ainda analisado se a pessoa que apresenta o pedido é realmente a pessoa em causa, a que atividade de tratamento de dados o pedido se refere, se o cumprimento do pedido violaria os direitos e liberdades de outras pessoas e se entra em conflito com as obrigações jurídicas da empresa.
SECÇÃO 6
6.1. ENTRADA EM VIGOR E ATUALIZAÇÃO
A presente Política entra em vigor na data em que for aprovada pela alta administração da empresa.
A Política é revista periodicamente de acordo com alterações legislativas, decisões do Conselho de Proteção de Dados Pessoais, desenvolvimentos tecnológicos, alterações na estrutura organizacional da empresa, atualizações nos processos de tratamento de dados e avaliações de risco, sendo atualizada quando considerado necessário.
A empresa é obrigada a comunicar a versão atual da Política aos seus colaboradores e às partes relevantes.
Nos processos de atualização, são considerados as necessidades surgidas na prática, conclusões de auditoria interna, experiências de violação de dados, transições para novos sistemas, alterações nas relações com terceiros e boas práticas na área da proteção de dados. As alterações realizadas na Política são refletidas, quando considerado necessário, nos procedimentos, instruções, anexos contratuais e textos de informação relevantes.
A empresa adota como princípio que a presente Política não permaneça apenas como uma regulamentação escrita, mas se torne uma ferramenta de gestão eficaz, viva na prática, conhecida e interiorizada pelo pessoal e integrada nos processos de negócio.








