Skip to main content

Smirni Sağlık Hizmetleri Turizm Danışmanlık Ticaret Limited Şirketi

Politica privind Protecția și Prelucrarea Datelor cu Caracter Personal

SECȚIUNEA 1

1.1. INTRODUCERE

Protecția datelor cu caracter personal se numără printre prioritățile corporative fundamentale ale Smirni Sağlık Hizmetleri Turizm Danışmanlık Ticaret Limited Şirketi, iar pentru ca activitățile de prelucrare a datelor să fie desfășurate în conformitate cu legislația în vigoare, deciziile Consiliului pentru Protecția Datelor cu Caracter Personal, reglementările secundare relevante și obligațiile juridice obligatorii, se acordă maximă atenție, grijă și sensibilitate.

În cadrul prezentei Politici privind Protecția și Prelucrarea Datelor cu Caracter Personal sunt prezentate principiile și regulile fundamentale adoptate în activitățile de prelucrare a datelor cu caracter personal desfășurate de Smirni Sağlık Hizmetleri Turizm Danışmanlık Ticaret Limited Şirketi, precum și abordarea corporativă privind prelucrarea datelor cu caracter personal în mod legal, corect, transparent, proporțional și într-un mod care asigură securitatea datelor. Astfel, se urmărește informarea persoanelor vizate, înregistrarea activităților de prelucrare a datelor, sistematizarea guvernanței datelor, susținerea securității datelor cu caracter personal prin mecanisme tehnice și administrative de control și protejarea datelor cu caracter personal fără a aduce atingere drepturilor și libertăților fundamentale.

Conștientă de această responsabilitate, datele cu caracter personal aparținând angajaților, candidaților la angajare, pacienților de naționalitate străină stabiliți în străinătate, rudelor pacienților, persoanelor care beneficiază de servicii în cadrul turismului medical, pacienților potențiali, furnizorilor, reprezentanților și angajaților furnizorilor, partenerilor de afaceri, vizitatorilor, utilizatorilor site-ului web, persoanelor care depun solicitări prin canalele de apel și comunicare, precum și tuturor persoanelor vizate cu care se intră în contact în cadrul turismului medical, orientării pacienților, coordonării pacienților internaționali, planificării călătoriilor, organizării cazării, proceselor de transfer, activităților de consultanță, contabilității, finanțelor, resurselor umane, afacerilor administrative, securității spațiilor fizice și proceselor informatice sunt prelucrate în conformitate cu prevederile prezentei Politici și cu legislația în vigoare.

În procesele de protecție și prelucrare a datelor cu caracter personal se iau ca bază principiile legalității și bunei-credințe, exactității și, atunci când este necesar, actualității, prelucrării în scopuri determinate, explicite și legitime, relevanței, limitării și proporționalității în raport cu scopul pentru care sunt prelucrate, precum și păstrării pe durata prevăzută de legislația relevantă sau necesară pentru scopul prelucrării. De asemenea, principiile transparenței, responsabilității, minimizării datelor, gestionării perioadelor de păstrare, abordării de control bazate pe risc și sustenabilității securității datelor sunt considerate o parte inseparabilă a concepției de guvernanță corporativă.

Domeniul de activitate al Smirni Sağlık Hizmetleri Turizm Danışmanlık Ticaret Limited Şirketi İNŞ. SAN. TİC. LTD. ŞTİ. cuprinde servicii de turism medical, procese de orientare și coordonare a pacienților, organizarea călătoriilor și a cazării, planificarea transferurilor, activități de consultanță, managementul relațiilor cu clienții, activități de vânzări și operaționale, relații cu furnizorii și partenerii de afaceri, contabilitate, finanțe, resurse umane și procese administrative. Activitățile de prelucrare a datelor sunt modelate în cadrul acestei structuri de activitate. Prin urmare, datele cu caracter personal prelucrate nu se limitează doar la procesele administrative; acestea pot fi prelucrate și în cadrul planificării serviciilor de turism medical, primirii solicitărilor pacienților, coordonării proceselor de programare și operaționale, derulării procedurilor de rezervare, coordonării cu furnizorii de servicii din țară și din străinătate, încheierii și executării contractelor, efectuării operațiunilor de plată și încasare, gestionării relațiilor de aprovizionare și servicii, asigurării securității spațiilor fizice, protejării sistemelor informatice și îndeplinirii obligațiilor care decurg din legislație.

Protecția datelor cu caracter personal este considerată nu doar o obligație legală, ci și o chestiune fundamentală de guvernanță în ceea ce privește protejarea reputației corporative, asigurarea încrederii comerciale, sustenabilitatea relațiilor de servicii, instituirea unei guvernanțe a datelor auditabile și garantarea drepturilor și libertăților fundamentale ale persoanelor vizate. Toate procesele sunt structurate în conformitate cu această abordare.

1.2. SCOP

Smirni Sağlık Hizmetleri Turizm Danışmanlık Ticaret Limited Şirketi se angajează, în conformitate cu prezenta Politică, să acționeze în conformitate cu Constituția Republicii Turcia, Legea nr. 6698 privind Protecția Datelor cu Caracter Personal, regulamentele relevante, comunicatele, deciziile Consiliului pentru Protecția Datelor cu Caracter Personal și alte prevederi legislative, precum și să protejeze drepturile persoanelor vizate.

În acest context, a fost instituit un sistem scris de protecție a datelor cu caracter personal, aplicat și dezvoltat continuu, iar guvernanța datelor se desfășoară în cadrul unei structuri corporative. Această structură include urmărirea activităților de prelucrare a datelor pe bază de inventar, corelarea categoriilor de date cu scopurile prelucrării, determinarea temeiurilor juridice, planificarea proceselor de păstrare și distrugere a datelor, menținerea sub control a relațiilor de transfer de date, gestionarea proceselor de solicitare ale persoanelor vizate și aplicarea sistematică a măsurilor tehnice și administrative privind securitatea datelor.

Prin prezenta Politică sunt reglementate principiile fundamentale privind protecția și prelucrarea datelor cu caracter personal în cadrul activităților de turism medical și consultanță, relațiilor cu pacienții, organizării călătoriilor și cazării, serviciilor de transfer și coordonare, operațiunilor financiare și contabile, practicilor de resurse umane, managementului contractelor, securității informațiilor, securității spațiilor fizice, activităților de audit și control intern, precum și proceselor administrative.

Scopul Politicii este stabilit după cum urmează:

  • asigurarea desfășurării activităților în conformitate cu legea,
  • stabilirea standardelor corporative de gestionare a datelor,
  • instituirea mecanismelor de securitate și control al datelor cu caracter personal,
  • eficientizarea managementului riscurilor,
  • asigurarea conformității depline cu Legea nr. 6698 privind Protecția Datelor cu Caracter Personal și cu legislația relevantă,
  • protejarea drepturilor și libertăților fundamentale ale persoanelor vizate,
  • standardizarea și înregistrarea activităților de prelucrare a datelor,
  • instituționalizarea culturii de protecție a datelor cu caracter personal,
  • reducerea riscurilor de încălcare a datelor și instituirea unor procese eficiente de intervenție în cazul producerii unei încălcări,
  • securizarea proceselor de prelucrare și transfer de date desfășurate cu terți,
  • gestionarea proceselor de păstrare și distrugere în conformitate cu legislația,
  • asigurarea structurală a proceselor de transfer de date interne și internaționale în conformitate cu legislația actuală.

1.3. DOMENIU DE APLICARE

Prezenta Politică acoperă toate activitățile desfășurate în cadrul Smirni Sağlık Hizmetleri Turizm Danışmanlık Ticaret Limited Şirketi și procesele de prelucrare a datelor cu caracter personal realizate în legătură cu aceste activități.

Prevederile Politicii acoperă întreaga structură organizațională a companiei, departamentele, procesele, arhivele fizice și electronice, sistemele informatice, software-urile, bazele de date, dispozitivele utilizatorilor, infrastructura de poștă electronică, evidențele contabile și comerciale, sistemele de camere, sistemele de înregistrare a vizitatorilor, dosarele de resurse umane, contractele, ofertele, rezervările, evidențele pacienților și clienților, înregistrările de planificare a călătoriilor și cazării, dosarele de coordonare a pacienților, evidențele financiare, relațiile cu furnizorii, site-ul web și canalele digitale de solicitare, precum și toate elementele incluse în procesele de prelucrare a datelor.

Prezenta Politică se aplică administratorilor, angajaților, candidaților la angajare, pacienților, rudelor pacienților, clienților, potențialilor clienți, furnizorilor, angajaților și reprezentanților furnizorilor, partenerilor de afaceri, vizitatorilor, vizitatorilor site-ului web și tuturor persoanelor fizice care se află într-o relație juridică, comercială sau de fapt cu compania.

Orice operațiune contrară Legii nr. 6698 privind Protecția Datelor cu Caracter Personal sau prezentei Politici este evaluată în cadrul legislației relevante, prevederilor contractuale, reglementărilor interne și mecanismelor disciplinare. În acest context, acțiunile angajaților sau ale furnizorilor terți de servicii care afectează securitatea datelor sunt considerate ca putând genera consecințe administrative, juridice, financiare și, atunci când este necesar, penale.

Terții cu care compania partajează date sunt, de asemenea, obligați să acționeze în conformitate cu obligațiile privind securitatea datelor, iar în acest sens sunt luate măsurile contractuale, administrative și tehnice necesare. În relațiile desfășurate cu persoanele și organizațiile care au calitatea de persoane împuternicite de operator, este esențial ca datele cu caracter personal să fie prelucrate numai în cadrul instrucțiunilor operatorului de date, să fie respectată obligația de confidențialitate, să fie asigurat un nivel adecvat de securitate, să fie respectate limitele transferului de date și să fie menținute sub control relațiile cu subîmputerniciții.

Aplicarea și actualizarea Politicii sunt realizate de conducerea companiei, iar toți angajații sunt responsabili de aplicarea zilnică. Fiecare angajat este responsabil, în limita domeniului său de activitate, de desfășurarea proceselor de prelucrare a datelor cu caracter personal în conformitate cu legislația, de protejarea securității datelor și de raportarea fără întârziere a situațiilor suspecte sau generatoare de risc.

1.4. OBIECTIV

Obiectivul companiei este creșterea conștientizării corporative privind protecția datelor cu caracter personal, răspândirea culturii securității datelor, funcționarea eficientă a mecanismelor tehnice și administrative de control, asigurarea accesibilității și utilizării efective a drepturilor persoanelor vizate și transformarea conformității cu legislația într-o structură sustenabilă.

În această direcție, prezenta Politică are caracterul unui ghid corporativ fundamental destinat standardizării, controlului, monitorizării, măsurării, raportării și îmbunătățirii continue a activităților de prelucrare a datelor. Obiectivul nu este doar îndeplinirea obligațiilor legale existente, ci și menținerea dinamică și actualizată a sistemului de protecție a datelor cu caracter personal în fața condițiilor tehnologice în schimbare, proceselor de digitalizare, structurilor de solicitare și rezervare online, fluxului internațional de pacienți, rețelelor de servicii interne și internaționale și amenințărilor de securitate cibernetică.

În conformitate cu acest obiectiv, se urmărește menținerea actualizată a inventarelor de prelucrare a datelor, organizarea regulată a instruirilor angajaților, îndeplinirea corespunzătoare a obligației de informare, configurarea proceselor de consimțământ explicit în conformitate cu legea, auditarea proceselor de păstrare și distrugere a datelor, stabilirea relațiilor de transfer de date pe o bază juridică, menținerea funcțională a gestionării încălcărilor de date și desfășurarea proceselor de securitate a informațiilor într-un mod integrat cu abordarea de protecție a datelor cu caracter personal.

SECȚIUNEA 2

2.1. DEFINIȚII ȘI ABREVIERI

Termen / Abreviere Definiție
Consimțământ Explicit Se referă la consimțământul exprimat liber, informat și referitor la un subiect determinat.
Grup de Destinatari Se referă la categoria de persoane fizice sau juridice cărora operatorul de date le transferă date cu caracter personal.
Anonimizare Se referă la transformarea datelor cu caracter personal astfel încât acestea să nu mai poată fi asociate cu o persoană fizică identificată sau identificabilă, chiar dacă sunt corelate cu alte date.
Persoană Vizată Se referă la persoana fizică ale cărei date cu caracter personal sunt prelucrate.
Distrugere Se referă la ștergerea, distrugerea sau anonimizarea datelor cu caracter personal.
Mediu de Înregistrare Se referă la orice mediu în care se află date cu caracter personal prelucrate integral sau parțial prin mijloace automate ori prin mijloace neautomate, cu condiția să facă parte dintr-un sistem de evidență a datelor.
Date cu Caracter Personal Se referă la orice informație privind o persoană fizică identificată sau identificabilă.
Consiliul pentru Protecția Datelor cu Caracter Personal Se referă la Consiliul care funcționează în cadrul Legii nr. 6698 privind Protecția Datelor cu Caracter Personal.
Autoritatea pentru Protecția Datelor cu Caracter Personal Se referă la Autoritatea care funcționează în cadrul Legii nr. 6698 privind Protecția Datelor cu Caracter Personal.
Categorie Specială de Date cu Caracter Personal Se referă la datele cu caracter personal supuse unei protecții speciale în cadrul Legii nr. 6698 privind Protecția Datelor cu Caracter Personal.
Persoană Împuternicită de Operator Se referă la persoana fizică sau juridică ce prelucrează date cu caracter personal în numele operatorului de date, pe baza autorității acordate de acesta.
Operator de Date Se referă la persoana juridică ce stabilește scopurile și mijloacele de prelucrare a datelor cu caracter personal și este responsabilă de instituirea și gestionarea sistemului de evidență a datelor.
Sistemul Informatic al Registrului Operatorilor de Date Se referă la sistemul de înregistrare prin care operatorii de date își îndeplinesc obligațiile de înregistrare și notificare în registru.
Poștă Electronică Înregistrată Se referă la sistemul care permite trimiterea și primirea în siguranță a mesajelor electronice care produc efecte juridice.
Smirni Sağlık Hizmetleri Turizm Danışmanlık Ticaret Limited Şirketi Se referă la compania care prelucrează date cu caracter personal în calitate de operator de date.

2.2. CLASIFICAREA DATELOR CU CARACTER PERSONAL PRELUCRATE

Categorie Descriere
Identitate Nume, prenume, număr de identificare al Republicii Turcia, data nașterii, locul nașterii, informații despre pașaport, informații despre documentul de identitate, informații privind semnătura
Contact Număr de telefon, adresă de e-mail, adresă completă, informații de contact înregistrate
Tranzacții Client Înregistrări ale solicitărilor, informații de rezervare, informații privind planul de călătorie, informații privind zborul și cazarea, înregistrări ale ofertelor, informații contractuale, înregistrări ale solicitărilor și reclamațiilor, înregistrări de coordonare și operațiuni
Tranzacții Pacient și Serviciu Solicitări primite în cadrul turismului medical, înregistrări de orientare, informații privind programările și coordonarea, informații privind corelarea cu instituția medicală, înregistrări ale istoricului serviciilor
Finanțe Informații privind facturile, informații privind plățile, informații privind conturile bancare, date privind conturile curente, înregistrări de încasări și plăți
Experiență Profesională Informații din CV, informații privind diplomele, informații privind certificatele, informații privind referințele, date privind calificările profesionale
Personal Informații privind salariile, informații privind concediile, înregistrări de angajare și încetare a contractului de muncă, înregistrări de evaluare a performanței, informații privind beneficiile suplimentare
Securitatea Spațiilor Fizice Înregistrări video, înregistrări de intrare și ieșire ale vizitatorilor, informații de control al securității
Securitatea Tranzacțiilor Înregistrări de acces la internet, jurnale de sistem, înregistrări ale activităților utilizatorilor, informații privind adresa de protocol internet
Înregistrări Vizuale și Audio Înregistrări fotografice, imagini video, înregistrări audio atunci când este necesar
Tranzacții Juridice Informații privind procesele, executările silite, notificările, corespondența cu instituțiile oficiale și procesele de litigiu
Categorie Specială de Date cu Caracter Personal Informații privind sănătatea, fotografii și imagini medicale ale zonei de tratament, informații privind starea de dizabilitate, date privind condamnările penale și măsurile de securitate, precum și alte date considerate de categorie specială în cadrul legislației

Compania clasifică categoriile de date în funcție de domeniul de activitate, tipul relației de afaceri, grupul persoanelor vizate, scopul prelucrării, perioada de păstrare și temeiul juridic. Astfel, compania asigură controlul, trasabilitatea și auditabilitatea activităților de prelucrare a datelor. La stabilirea categoriilor de date este esențial ca datele care nu sunt necesare pentru activitate să nu fie prelucrate și să se acționeze conform principiului proporționalității.

2.3. MEDIILE ÎN CARE SE AFLĂ DATELE CU CARACTER PERSONAL

Medii electronice:
Servere, computere desktop și laptopuri, dispozitive mobile, sisteme de poștă electronică, sisteme de evidență a pacienților și clienților, sisteme de urmărire a rezervărilor și operațiunilor, programe de contabilitate și finanțe, infrastructuri de înregistrare a apelurilor și comunicărilor, baze de date, sisteme de camere de securitate, memorii portabile, dispozitive de rețea, unități de backup, sisteme cloud, software corporativ, site web și alte infrastructuri informatice.

Medii fizice:
Contracte, formulare de solicitare, documente de rezervare, documente privind tranzacțiile pacienților și clienților, dosare de personal, registre de vizitatori, documente tipărite, dulapuri de arhivă, dosare, documente contabile, state de plată, foi de semnătură, documente de resurse umane, documente operaționale și alte dosare fizice.

Mediile în care se află datele cu caracter personal sunt clasificate în funcție de nivelurile de securitate a datelor, iar regulile privind accesul, păstrarea, transportul, arhivarea și distrugerea acestor medii sunt stabilite separat. Nivelul de risc al fiecărui mediu electronic și fizic este evaluat separat, iar mecanisme suplimentare de control sunt aplicate în special pentru categoriile speciale de date cu caracter personal și pentru datele cu caracter de secret comercial.

2.4. SCOPURILE PRELUCRĂRII DATELOR CU CARACTER PERSONAL

Datele cu caracter personal sunt prelucrate în următoarele scopuri:

  • desfășurarea proceselor de turism medical, orientare a pacienților și consultanță,
  • desfășurarea proceselor de solicitare, ofertare, rezervare și contractare,
  • gestionarea relațiilor cu pacienții, clienții și potențialii clienți,
  • planificarea și desfășurarea serviciilor de călătorie, cazare, transport, transfer și organizare,
  • asigurarea coordonării cu instituțiile medicale din țară și din străinătate,
  • planificarea și gestionarea proceselor de aprovizionare, achiziții și parteneriate de afaceri,
  • desfășurarea proceselor operaționale, de coordonare și de furnizare a serviciilor,
  • realizarea operațiunilor financiare și contabile,
  • desfășurarea proceselor de resurse umane și management al personalului,
  • îndeplinirea proceselor de sănătate și securitate în muncă,
  • îndeplinirea obligațiilor legale,
  • asigurarea securității informațiilor și a securității spațiilor fizice,
  • desfășurarea activităților de audit, raportare, control intern și management al riscurilor,
  • furnizarea de informații către instituțiile și organizațiile autorizate,
  • planificarea, monitorizarea și dezvoltarea activităților comerciale,
  • desfășurarea proceselor de comunicare corporativă,
  • asigurarea sustenabilității activităților comerciale,
  • desfășurarea proceselor de candidatură și recrutare,
  • gestionarea proceselor privind satisfacția angajaților, performanța și beneficiile suplimentare.

La stabilirea scopurilor prelucrării datelor, compania evaluează dacă fiecare categorie de date este într-adevăr necesară, evită activitățile de prelucrare a datelor în afara scopului și informează în mod corespunzător persoanele vizate cu privire la scopurile prelucrării datelor.

SECȚIUNEA 3

3.1. CONDIȚIILE DE PRELUCRARE A DATELOR CU CARACTER PERSONAL

Datele cu caracter personal sunt prelucrate în conformitate cu condițiile de prelucrare a datelor reglementate la articolele 5 și 6 din Legea nr. 6698 privind Protecția Datelor cu Caracter Personal. În acest context, datele cu caracter personal sunt prelucrate pe baza următoarelor temeiuri juridice:

  • prevederea expresă în legi,
  • necesitatea protejării vieții sau integrității corporale a persoanei însăși ori a altei persoane, atunci când persoana nu își poate exprima consimțământul din cauza imposibilității de fapt sau când consimțământul acesteia nu este recunoscut ca având validitate juridică,
  • necesitatea prelucrării datelor cu caracter personal ale părților contractului, cu condiția ca aceasta să fie direct legată de încheierea sau executarea unui contract,
  • caracterul obligatoriu al prelucrării pentru ca operatorul de date să își poată îndeplini obligația legală,
  • faptul că datele au fost făcute publice de persoana vizată însăși,
  • caracterul obligatoriu al prelucrării datelor pentru stabilirea, exercitarea sau protejarea unui drept,
  • caracterul obligatoriu al prelucrării datelor pentru interesele legitime ale operatorului de date, cu condiția să nu aducă atingere drepturilor și libertăților fundamentale ale persoanei vizate,
  • existența consimțământului explicit al persoanei vizate.

Categoriile speciale de date cu caracter personal sunt prelucrate în cadrul condițiilor prevăzute de lege și prin luarea unor măsuri tehnice și administrative suficiente. În prelucrarea categoriilor speciale de date cu caracter personal se respectă, de asemenea, principiile necesității, proporționalității, accesului limitat și securității sporite.

Compania stabilește separat temeiurile juridice pentru fiecare categorie de date în activitățile de prelucrare a datelor cu caracter personal și desfășoară activitățile de prelucrare în acest cadru. Activitățile de prelucrare a datelor pentru care nu există o condiție de prelucrare sau pentru care condiția încetează ulterior sunt revizuite imediat; atunci când este necesar, procesul de prelucrare a datelor relevant este încetat, iar datele sunt șterse, distruse sau anonimizate.

În activitățile de prelucrare a datelor bazate pe consimțământ explicit, se asigură ca acest consimțământ să se refere la un subiect determinat, să fie bazat pe informare și să fie exprimat prin voință liberă. De asemenea, se ia în considerare faptul că consimțământul explicit are caracter excepțional în cazurile în care nu există o altă condiție legală de prelucrare a datelor.

3.2. TRANSFERUL DATELOR CU CARACTER PERSONAL

Datele cu caracter personal prelucrate de companie pot fi transferate următoarelor părți, în conformitate cu prevederile legislației relevante și limitat la scopurile prelucrării datelor:

  • instituțiilor și organizațiilor publice autorizate,
  • instanțelor, birourilor de executare și autorităților oficiale,
  • forțelor de ordine și autorităților de reglementare sau supraveghere,
  • băncilor și instituțiilor financiare,
  • părților care furnizează servicii de consultanță financiară și contabilitate,
  • furnizorilor și firmelor de la care se primesc servicii,
  • partenerilor de afaceri și partenerilor de soluții,
  • furnizorilor de servicii de tehnologia informației,
  • persoanelor și organizațiilor de la care se primesc servicii juridice, de audit și consultanță,
  • instituțiilor medicale, medicilor, furnizorilor intermediari de servicii medicale și altor părți de la care se primesc servicii în cadrul turismului medical,
  • companiilor aeriene, unităților de cazare, furnizorilor de servicii de transfer și transport, companiilor de închiriere auto și furnizorilor de servicii implicați în procesele de organizare,
  • organizațiilor care oferă servicii de arhivare, suport și procese similare.

În transferul datelor cu caracter personal, se acționează în conformitate cu condițiile reglementate la articolele 8 și 9 din lege, iar cu terții cărora le sunt transferate datele sunt instituite măsurile contractuale, administrative și tehnice de securitate necesare. În cazul transferului de date în străinătate, sunt luate în considerare, în cadrul legislației actuale, deciziile de adecvare, garanțiile corespunzătoare, contractele standard sau alte mecanisme de transfer acceptate de Consiliu.

În procesele de transfer, printre principiile fundamentale se numără partajarea doar a datelor necesare, stabilirea clară a scopului transferului de date, evaluarea capacității de securitate a datelor a părții destinatare și păstrarea înregistrărilor de transfer într-un mod care poate fi dovedit atunci când este necesar.

3.3. PĂSTRAREA ȘI DISTRUGEREA DATELOR CU CARACTER PERSONAL

Compania păstrează datele cu caracter personal numai pe durata impusă de scopurile pentru care sunt prelucrate și în cadrul perioadelor de păstrare prevăzute de legislația relevantă. În conformitate cu legea și regulamentul relevant, atunci când motivele prelucrării dispar, datele cu caracter personal trebuie șterse, distruse sau anonimizate.

În cazul în care legislația nu prevede o perioadă clară de păstrare, datele cu caracter personal sunt păstrate pe perioade rezonabile stabilite în conformitate cu practicile companiei, uzanțele comerciale, obligațiile de probă, termenele de prescripție și cerințele juridice, în legătură cu scopul pentru care sunt prelucrate.

La expirarea perioadei de păstrare sau la încetarea condițiilor de prelucrare a datelor, datele cu caracter personal sunt distruse prin utilizarea metodei adecvate dintre ștergere, distrugere sau anonimizare.

Procesele de distrugere sunt desfășurate în cadrul Politicii de Păstrare și Distrugere a Datelor cu Caracter Personal create de companie, iar procesele periodice de distrugere sunt realizate în mod regulat.

În procesele de păstrare și distrugere, compania evaluează împreună natura datelor, mediul în care acestea se află, riscul de acces, scopul prelucrării, obligațiile legale și posibilitatea apariției litigiilor. Pentru distrugerea documentelor fizice se folosesc metode sigure de distrugere; pentru distrugerea datelor aflate în medii electronice se utilizează metode tehnice ireversibile. În procesele de distrugere a categoriilor speciale de date cu caracter personal se aplică, de asemenea, măsuri de securitate mai stricte.

SECȚIUNEA 4

4.1. MĂSURI TEHNICE ȘI ADMINISTRATIVE

Compania ia măsurile tehnice și administrative necesare pentru a preveni prelucrarea și accesarea ilegală a datelor cu caracter personal, pentru a asigura păstrarea datelor cu caracter personal și pentru a garanta un nivel adecvat de securitate.

Principalele măsuri tehnice aplicate în acest context sunt:

  • crearea matricei de autorizare și a sistemelor de control al accesului,
  • aplicarea mecanismelor de autorizare și autentificare bazate pe utilizator,
  • păstrarea, monitorizarea și, atunci când este necesar, auditarea jurnalelor de log,
  • utilizarea firewall-urilor, protecției împotriva programelor malițioase și sistemelor de securitate endpoint,
  • crearea și testarea planurilor de backup al datelor și recuperare în caz de dezastru,
  • asigurarea controalelor de securitate a rețelei și a sistemelor,
  • aplicarea actualizărilor software și a patch-urilor de sistem actuale,
  • asigurarea controalelor de acces pentru arhivele fizice și zonele serverelor,
  • aplicarea metodelor de criptare în bazele de date și pe mediile portabile atunci când se consideră necesar,
  • realizarea controalelor regulate de securitate asupra sistemelor de camere, dispozitivelor utilizatorilor și infrastructurilor informatice,
  • aplicarea controalelor preventive împotriva riscurilor de copiere neautorizată a datelor, scurgeri de date și transfer către medii externe,
  • păstrarea copiilor de rezervă în medii sigure și ținerea evidențelor de acces,
  • utilizarea mecanismelor de conexiune sigură și autentificare în procesele de acces la distanță.

În cadrul măsurilor administrative se asigură:

  • instruiri regulate pentru angajați privind protecția datelor cu caracter personal și securitatea informațiilor,
  • semnarea acordurilor de confidențialitate și a angajamentelor,
  • crearea și actualizarea inventarelor de prelucrare a datelor,
  • funcționarea mecanismelor de audit intern și control,
  • adăugarea prevederilor privind securitatea datelor în contractele încheiate cu terții,
  • revizuirea și încetarea autorizațiilor de acces în cazurile de schimbare a atribuțiilor sau încetare a raportului de muncă,
  • stabilirea regulilor de păstrare și acces pentru documentele fizice, dosarele de personal, evidențele vizitatorilor, dosarele pacienților, dosarele de rezervare și medii similare de înregistrare,
  • aplicarea mecanismelor suplimentare de control privind prelucrarea categoriilor speciale de date cu caracter personal,
  • menținerea la zi a textelor de informare, textelor de consimțământ explicit și proceselor de solicitare,
  • comunicarea către angajați a mecanismelor de notificare a încălcărilor de date și incidentelor de securitate,
  • clarificarea autorităților și responsabilităților în cadrul fișelor de post,
  • luarea în considerare a criteriilor de securitate a datelor în selecția furnizorilor și prestatorilor de servicii.

Compania consideră măsurile tehnice și administrative luate nu ca pe o structură statică, ci ca pe un domeniu dinamic de conformitate care trebuie revizuit continuu în funcție de dezvoltarea tehnologiei, schimbarea riscurilor, transformarea proceselor de afaceri și actualizările legislative.

4.2. GESTIONAREA ÎNCĂLCĂRILOR DE DATE

Compania operează procesele necesare de intervenție în cazul în care datele cu caracter personal sunt obținute, divulgate, pierdute, modificate ilegal sau sunt expuse accesului neautorizat.

În acest context:

  • atunci când este detectată o încălcare a datelor, unitățile relevante și persoanele responsabile autorizate sunt informate imediat,
  • sunt luate măsurile tehnice și administrative necesare pentru a minimiza efectele încălcării,
  • sunt evaluate amploarea încălcării, categoriile de date afectate, grupurile de persoane vizate și posibilele consecințe,
  • dacă este necesar, se face notificarea către Consiliul pentru Protecția Datelor cu Caracter Personal în termenul și conform procedurii prevăzute de legislație,
  • dacă este necesar, persoanele vizate sunt informate prin metode adecvate,
  • sunt planificate și aplicate acțiuni corective și preventive pentru a preveni repetarea încălcării,
  • după incident se efectuează o evaluare și mecanismele de control existente sunt revizuite.

Procesele privind încălcările de date sunt desfășurate în cadrul Politicii de Răspuns la Încălcările de Date create de companie.

Compania poate considera încălcarea datelor nu doar ca pe un eveniment care a produs un prejudiciu efectiv, ci și ca pe orice vulnerabilitate, eroare, acces necorespunzător, depășire a autorizației sau deficiență de control care poate apărea și pune în pericol securitatea datelor cu caracter personal. Prin urmare, în gestionarea încălcărilor de date sunt esențiale detectarea timpurie, raportarea rapidă, clasificarea incidentului, stabilirea responsabilităților și pregătirea unui plan de îmbunătățire.

SECȚIUNEA 5

5.1. DREPTURILE PERSOANEI VIZATE

Persoanele vizate au, în cadrul articolului 11 din Legea nr. 6698 privind Protecția Datelor cu Caracter Personal, următoarele drepturi: să afle dacă datele lor cu caracter personal sunt prelucrate, să solicite informații dacă acestea au fost prelucrate, să afle scopul prelucrării și dacă datele sunt utilizate în conformitate cu acest scop, să cunoască terții cărora datele le-au fost transferate în țară sau în străinătate, să solicite rectificarea datelor în cazul în care acestea au fost prelucrate incomplet sau incorect, să solicite ștergerea sau distrugerea datelor, să solicite notificarea acestor operațiuni către terții cărora datele le-au fost transferate, să se opună apariției unui rezultat nefavorabil împotriva lor ca urmare a analizei exclusiv prin sisteme automate și să solicite repararea prejudiciului.

Compania are ca principiu evaluarea cererilor persoanelor vizate în cadrul unui sistem eficient, accesibil și auditabil; solicitările sunt soluționate luând în considerare nu doar aspectul formal, ci și dimensiunea materială a acestora. În procesele de solicitare, verificarea identității, clarificarea domeniului solicitării, obținerea opiniilor de la unitățile relevante și respectarea termenelor legale se numără printre principiile fundamentale.

5.2. METODA DE DEPUNERE A CERERII

Persoanele vizate pot transmite solicitările privind drepturile menționate mai sus prin metodele de depunere a cererilor stabilite de companie.

Cererile pot fi transmise:

  • în scris,
  • prin intermediul notarului,
  • prin adresa de e-mail înregistrată în sistemul companiei,
  • prin alte metode permise de legislație.

Datele de contact la care pot fi transmise cererile sunt următoarele:

Denumire: Smirni Sağlık Hizmetleri Turizm Danışmanlık Ticaret Limited Şirketi

Adresă: Kartaltepe Mah. Saydam Sk. No:13/A Küçükçekmece / İstanbul

E-mail: consultancy@qualitylifehealthtravel.info

Telefon: +90 538 971 49 33

Site Web: qualitylifehealth.com

Cererile sunt soluționate în termenele prevăzute de legislație, iar în cazul în care solicitarea implică un cost suplimentar, poate fi aplicat tariful stabilit de Consiliul pentru Protecția Datelor cu Caracter Personal. Compania formulează răspunsul la cerere într-un mod clar, inteligibil, motivat și auditabil.

În timpul evaluării cererilor se analizează, de asemenea, dacă persoana care depune cererea este într-adevăr persoana vizată, la ce activitate de prelucrare a datelor se referă solicitarea, dacă îndeplinirea solicitării ar încălca drepturile și libertățile altor persoane și dacă aceasta intră în conflict cu obligațiile juridice ale companiei.

SECȚIUNEA 6

6.1. INTRARE ÎN VIGOARE ȘI ACTUALIZARE

Prezenta Politică intră în vigoare la data aprobării sale de către conducerea superioară a companiei.

Politica este revizuită periodic în funcție de modificările legislative, deciziile Consiliului pentru Protecția Datelor cu Caracter Personal, evoluțiile tehnologice, schimbările din structura organizațională a companiei, actualizările proceselor de prelucrare a datelor și evaluările riscurilor, iar dacă se consideră necesar, este actualizată.

Compania are obligația de a comunica versiunea actuală a Politicii angajaților săi și părților relevante.

În procesele de actualizare sunt luate în considerare nevoile apărute în practică, constatările auditului intern, experiențele privind încălcările de date, trecerile la sisteme noi, schimbările în relațiile cu terții și bunele practici din domeniul protecției datelor. Modificările aduse Politicii sunt reflectate, atunci când se consideră necesar, și în procedurile relevante, instrucțiuni, anexe contractuale și texte de informare.

Compania adoptă ca principiu ca prezenta Politică să nu rămână doar o reglementare scrisă, ci să devină un instrument de management eficient, viu în practică, cunoscut și asimilat de personal și integrat în procesele de afaceri.

WhatsApp
##Çerez Tercihleri