Skip to main content

Smirni Sağlık Hizmetleri Turizm Danışmanlık Ticaret Limited Şirketi

Политика защиты и обработки персональных данных

РАЗДЕЛ 1

1.1. ВВЕДЕНИЕ

Защита персональных данных является одним из основных корпоративных приоритетов компании Smirni Sağlık Hizmetleri Turizm Danışmanlık Ticaret Limited Şirketi. В целях осуществления деятельности по обработке данных в соответствии с действующим законодательством, решениями Совета по защите персональных данных, соответствующими вторичными нормативными актами и обязательными юридическими требованиями проявляются максимальное внимание, тщательность и чувствительность.

В рамках настоящей Политики защиты и обработки персональных данных излагаются основные принципы и положения, принятые в отношении деятельности по обработке персональных данных, осуществляемой компанией Smirni Sağlık Hizmetleri Turizm Danışmanlık Ticaret Limited Şirketi, а также корпоративный подход к обработке персональных данных законным, добросовестным, прозрачным, соразмерным образом и таким образом, чтобы обеспечивалась безопасность данных. Тем самым преследуется цель информирования соответствующих лиц, регистрации деятельности по обработке данных, систематизации управления данными, поддержки безопасности персональных данных техническими и административными механизмами контроля, а также защиты персональных данных без ущерба для основных прав и свобод.

Осознавая данную ответственность, персональные данные сотрудников, кандидатов на работу, иностранных пациентов, проживающих за рубежом, родственников пациентов, лиц, получающих услуги в рамках медицинского туризма, потенциальных пациентов, поставщиков, представителей и сотрудников поставщиков, деловых партнеров, посетителей, пользователей веб-сайта, лиц, обращающихся через телефонные и коммуникационные каналы, а также всех соответствующих лиц, с которыми осуществляется контакт в рамках медицинского туризма, направления пациентов, координации международных пациентов, планирования поездок, организации проживания, трансферных процессов, консультационной деятельности, бухгалтерского учета, финансов, человеческих ресурсов, административных дел, безопасности физических помещений и процессов информационных технологий, обрабатываются в соответствии с положениями настоящей Политики и действующим законодательством.

В процессах защиты и обработки персональных данных за основу принимаются принципы соответствия закону и правилам добросовестности, точности и при необходимости актуальности, обработки для определенных, явных и законных целей, связи с целями обработки, ограниченности и соразмерности, а также хранения в течение срока, предусмотренного соответствующим законодательством или необходимого для целей обработки. Кроме того, принципы прозрачности, подотчетности, минимизации данных, управления сроками хранения, риск-ориентированного подхода к контролю и устойчивости безопасности данных рассматриваются как неотъемлемый элемент корпоративного управления.

Сфера деятельности компании Smirni Sağlık Hizmetleri Turizm Danışmanlık Ticaret Limited Şirketi İNŞ. SAN. TİC. LTD. ŞTİ. включает услуги медицинского туризма, процессы направления и координации пациентов, организацию поездок и проживания, планирование трансферов, консультационную деятельность, управление отношениями с клиентами, продажи и операционную деятельность, отношения с поставщиками и деловыми партнерами, бухгалтерский учет, финансы, человеческие ресурсы и административные процессы. Деятельность по обработке данных формируется в рамках данной структуры деятельности. Поэтому обрабатываемые персональные данные не ограничиваются только административными процессами; они также могут обрабатываться в рамках планирования услуг медицинского туризма, получения запросов пациентов, координации процессов записи на прием и операций, выполнения процедур бронирования, координации с отечественными и зарубежными поставщиками услуг, заключения и исполнения договоров, осуществления платежных и инкассационных операций, управления отношениями поставки и обслуживания, обеспечения безопасности физических помещений, защиты информационных систем и выполнения обязательств, вытекающих из законодательства.

Защита персональных данных рассматривается не только как законодательная обязанность, но и как фундаментальный вопрос управления с точки зрения защиты корпоративной репутации, обеспечения коммерческого доверия, устойчивости отношений по оказанию услуг, создания проверяемого управления данными и обеспечения основных прав и свобод соответствующих лиц. Все процессы структурируются в соответствии с этим пониманием.

1.2. ЦЕЛЬ

Компания Smirni Sağlık Hizmetleri Turizm Danışmanlık Ticaret Limited Şirketi в соответствии с настоящей Политикой обязуется действовать в соответствии с Конституцией Турецкой Республики, Законом № 6698 «О защите персональных данных», соответствующими регламентами, коммюнике, решениями Совета по защите персональных данных и иными положениями законодательства, а также защищать права соответствующих лиц.

В этом контексте создана письменная система защиты персональных данных, которая применяется и постоянно совершенствуется, а управление данными осуществляется в рамках корпоративной структуры. Данная структура включает отслеживание деятельности по обработке данных на основе инвентаризации, сопоставление категорий данных с целями обработки, определение правовых оснований, планирование процессов хранения и уничтожения данных, контроль отношений передачи данных, управление процессами обращений соответствующих лиц и систематическое применение технических и административных мер, связанных с безопасностью данных.

Настоящей Политикой регулируются основные принципы защиты и обработки персональных данных в рамках деятельности медицинского туризма и консультационных услуг, отношений с пациентами, организации поездок и проживания, услуг трансфера и координации, финансовых и бухгалтерских операций, практик управления персоналом, управления договорами, информационной безопасности, безопасности физических помещений, аудита и внутреннего контроля, а также административных процессов.

Цели Политики определены следующим образом:

  • обеспечить осуществление деятельности в соответствии с законом,
  • сформировать корпоративные стандарты управления данными,
  • создать механизмы безопасности и контроля персональных данных,
  • сделать управление рисками эффективным,
  • обеспечить полное соответствие Закону № 6698 «О защите персональных данных» и соответствующему законодательству,
  • защитить основные права и свободы соответствующих лиц,
  • стандартизировать и регистрировать деятельность по обработке данных,
  • сделать культуру защиты персональных данных корпоративной,
  • снизить риски нарушения данных и создать эффективные процессы реагирования в случае возникновения нарушения,
  • обеспечить безопасность процессов обработки и передачи данных, осуществляемых с третьими лицами,
  • управлять процессами хранения и уничтожения в соответствии с законодательством,
  • структурно обеспечить процессы передачи данных внутри страны и за рубеж в соответствии с актуальным законодательством.

1.3. ОБЛАСТЬ ПРИМЕНЕНИЯ

Настоящая Политика охватывает всю деятельность, осуществляемую в рамках компании Smirni Sağlık Hizmetleri Turizm Danışmanlık Ticaret Limited Şirketi, а также процессы обработки персональных данных, выполняемые в связи с этой деятельностью.

Положения Политики охватывают всю организационную структуру компании, ее подразделения, процессы, физические и электронные архивы, информационные системы, программное обеспечение, базы данных, пользовательские устройства, инфраструктуру электронной почты, бухгалтерские и коммерческие записи, системы видеонаблюдения, системы регистрации посетителей, кадровые файлы, договоры, предложения, бронирования, записи пациентов и клиентов, записи планирования поездок и проживания, файлы координации пациентов, финансовые записи, отношения с поставщиками, веб-сайт и цифровые каналы подачи заявок, а также все элементы, включенные в процессы обработки данных.

Настоящая Политика распространяется на руководителей, сотрудников, кандидатов на работу, пациентов, родственников пациентов, клиентов, потенциальных клиентов, поставщиков, сотрудников и представителей поставщиков, деловых партнеров, посетителей, посетителей веб-сайта и всех физических лиц, находящихся с компанией в каких-либо юридических, коммерческих или фактических отношениях.

Любое действие, противоречащее Закону № 6698 «О защите персональных данных» или настоящей Политике, оценивается в рамках соответствующего законодательства, договорных положений, внутренних регламентов и дисциплинарных механизмов. В этом контексте действия сотрудников или сторонних поставщиков услуг, наносящие ущерб безопасности данных, рассматриваются как действия, которые могут повлечь административные, юридические, финансовые и, при необходимости, уголовные последствия.

Третьи лица, с которыми компания осуществляет обмен данными, также обязаны действовать в соответствии с обязательствами по безопасности данных, и в этом направлении принимаются необходимые договорные, административные и технические меры. В отношениях с лицами и организациями, выступающими в качестве обработчиков данных, основным является то, что персональные данные обрабатываются только в рамках инструкций оператора данных, соблюдаются обязательства конфиденциальности, обеспечивается надлежащий уровень безопасности, соблюдаются пределы передачи данных и контролируются отношения с субобработчиками.

Применение и обновление Политики осуществляется руководством компании, а за ежедневное применение несут ответственность все сотрудники. Каждый сотрудник в пределах своей зоны ответственности отвечает за выполнение процессов обработки персональных данных в соответствии с законодательством, защиту безопасности данных и незамедлительное сообщение о подозрительных или создающих риск ситуациях.

1.4. ЦЕЛЬ-ОРИЕНТИР

Цель компании заключается в повышении корпоративной осведомленности в области защиты персональных данных, распространении культуры безопасности данных, эффективном функционировании технических и административных механизмов контроля, обеспечении доступности и эффективного использования прав соответствующих лиц, а также придании соблюдению законодательства устойчивой структуры.

В этом направлении настоящая Политика является основным корпоративным руководством, направленным на стандартизацию, контроль, мониторинг, измерение, отчетность и постоянное улучшение деятельности по обработке данных. Цель заключается не только в выполнении существующих правовых обязательств, но и в динамическом поддержании актуальности системы защиты персональных данных в условиях изменяющихся технологических условий, процессов цифровизации, онлайн-заявок и структур бронирования, международного потока пациентов, отечественных и зарубежных сетей услуг, а также угроз кибербезопасности.

В соответствии с этой целью предусматривается поддержание инвентарей обработки данных в актуальном состоянии, регулярное проведение обучения сотрудников, надлежащее выполнение обязанности по информированию, законное построение процессов явного согласия, проверка процессов хранения и уничтожения данных, установление отношений передачи данных на правовой основе, поддержание функционирования управления нарушениями данных и интегрированное осуществление процессов информационной безопасности с подходом к защите персональных данных.

РАЗДЕЛ 2

2.1. ОПРЕДЕЛЕНИЯ И СОКРАЩЕНИЯ

Термин / Сокращение Определение
Явное согласие Означает согласие, относящееся к конкретному вопросу, основанное на информировании и выраженное свободной волей.
Группа получателей Означает категорию физических или юридических лиц, которым персональные данные передаются оператором данных.
Анонимизация Означает приведение персональных данных в состояние, при котором они не могут быть связаны с идентифицированным или идентифицируемым физическим лицом даже при сопоставлении с другими данными.
Соответствующее лицо Означает физическое лицо, персональные данные которого обрабатываются.
Уничтожение Означает удаление, уничтожение или анонимизацию персональных данных.
Среда хранения Означает любую среду, в которой находятся персональные данные, обрабатываемые полностью или частично автоматизированными средствами либо неавтоматизированными средствами при условии, что они являются частью какой-либо системы регистрации данных.
Персональные данные Означает любую информацию, относящуюся к идентифицированному или идентифицируемому физическому лицу.
Совет по защите персональных данных Означает Совет, действующий в рамках Закона № 6698 «О защите персональных данных».
Орган по защите персональных данных Означает Орган, действующий в рамках Закона № 6698 «О защите персональных данных».
Персональные данные специальной категории Означает персональные данные, подлежащие особой защите в рамках Закона № 6698 «О защите персональных данных».
Обработчик данных Означает физическое или юридическое лицо, которое обрабатывает персональные данные от имени оператора данных на основании предоставленных им полномочий.
Оператор данных Означает юридическое лицо, которое определяет цели и средства обработки персональных данных и отвечает за создание и управление системой регистрации данных.
Информационная система реестра операторов данных Означает систему регистрации, посредством которой операторы данных выполняют свои обязательства по регистрации и уведомлению в реестре.
Зарегистрированная электронная почта Означает систему, обеспечивающую безопасную отправку и получение электронных сообщений, имеющих юридические последствия.
Smirni Sağlık Hizmetleri Turizm Danışmanlık Ticaret Limited Şirketi Означает компанию, которая обрабатывает персональные данные в качестве оператора данных.

2.2. КЛАССИФИКАЦИЯ ОБРАБАТЫВАЕМЫХ ПЕРСОНАЛЬНЫХ ДАННЫХ

Категория Описание
Идентификационные данные Имя, фамилия, идентификационный номер Турецкой Республики, дата рождения, место рождения, паспортные данные, данные документа, удостоверяющего личность, информация о подписи
Контактные данные Номер телефона, адрес электронной почты, полный адрес, зарегистрированные контактные данные
Клиентские операции Записи заявок, информация о бронировании, информация о плане поездки, информация о рейсе и проживании, записи предложений, договорная информация, записи запросов и жалоб, записи координации и операций
Операции пациента и услуг Запросы, полученные в рамках медицинского туризма, записи направлений, информация о записи на прием и координации, информация о сопоставлении с медицинским учреждением, записи истории оказания услуг
Финансы Информация о счетах-фактурах, платежная информация, информация о банковском счете, данные текущего счета, записи инкассации и платежей
Профессиональный опыт Информация из резюме, информация о дипломе, информация о сертификатах, информация о рекомендациях, данные о профессиональной квалификации
Кадровые данные Информация о заработной плате, информация об отпусках, записи о приеме на работу и увольнении, записи оценки эффективности, информация о дополнительных льготах
Безопасность физических помещений Записи камер, записи входа и выхода посетителей, информация контроля безопасности
Безопасность операций Записи доступа к интернету, системные журналы, записи действий пользователей, информация об IP-адресе
Визуальные и аудиозаписи Фотозаписи, изображения с камер, при необходимости аудиозаписи
Юридические операции Информация, относящаяся к судебным делам, исполнительным производствам, уведомлениям, переписке с официальными учреждениями и процессам урегулирования споров
Персональные данные специальной категории Информация о здоровье, медицинские фотографии и изображения области лечения, информация о статусе инвалидности, данные о судимости и мерах безопасности, а также иные данные, признаваемые специальной категорией в рамках законодательства

Компания классифицирует категории данных по предмету деятельности, виду деловых отношений, группе субъектов данных, цели обработки, сроку хранения и правовому основанию. Таким образом обеспечиваются контроль, отслеживаемость и проверяемость деятельности по обработке данных. При определении категорий данных основополагающим является недопущение обработки данных, не являющихся необходимыми для деятельности, и соблюдение принципа соразмерности.

2.3. СРЕДЫ, В КОТОРЫХ НАХОДЯТСЯ ПЕРСОНАЛЬНЫЕ ДАННЫЕ

Электронные среды:
Серверы, настольные и портативные компьютеры, мобильные устройства, системы электронной почты, системы регистрации пациентов и клиентов, системы отслеживания бронирования и операций, бухгалтерские и финансовые программы, инфраструктуры записи звонков и коммуникаций, базы данных, системы камер безопасности, портативные носители, сетевые устройства, устройства резервного копирования, облачные системы, корпоративное программное обеспечение, веб-сайт и иные информационные инфраструктуры.

Физические среды:
Договоры, формы заявок, документы бронирования, документы операций пациентов и клиентов, кадровые дела персонала, журналы регистрации посетителей, печатные документы, архивные шкафы, папки, бухгалтерские документы, расчетные ведомости, листы подписей, документы по человеческим ресурсам, операционные документы и иные физические файлы.

Среды, в которых находятся персональные данные, классифицируются в соответствии с уровнями безопасности данных, а правила доступа, хранения, переноса, архивирования и уничтожения в отношении этих сред определяются отдельно. Уровень риска для каждой электронной и физической среды оценивается отдельно, и особенно в отношении персональных данных специальной категории и данных, имеющих характер коммерческой тайны, применяются дополнительные механизмы контроля.

2.4. ЦЕЛИ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ

Персональные данные обрабатываются в следующих целях:

  • осуществление процессов медицинского туризма, направления пациентов и консультаций,
  • осуществление процессов подачи заявок, предложений, бронирования и договоров,
  • управление отношениями с пациентами, клиентами и потенциальными клиентами,
  • планирование и осуществление услуг поездки, проживания, транспорта, трансфера и организации,
  • обеспечение координации с отечественными и зарубежными медицинскими учреждениями,
  • планирование и управление процессами поставки, закупок и делового партнерства,
  • осуществление процессов операций, координации и оказания услуг,
  • выполнение финансовых и бухгалтерских операций,
  • осуществление процессов человеческих ресурсов и управления персоналом,
  • выполнение процессов охраны труда и техники безопасности,
  • выполнение юридических обязательств,
  • обеспечение информационной безопасности и безопасности физических помещений,
  • осуществление деятельности по аудиту, отчетности, внутреннему контролю и управлению рисками,
  • предоставление информации уполномоченным учреждениям и организациям,
  • планирование, мониторинг и развитие хозяйственной деятельности,
  • осуществление процессов корпоративной коммуникации,
  • обеспечение устойчивости коммерческой деятельности,
  • осуществление процессов подачи заявок на работу и найма,
  • управление процессами удовлетворенности сотрудников, эффективности и дополнительных льгот.

При определении целей обработки данных компания оценивает, действительно ли необходима каждая категория данных; избегает деятельности по обработке данных вне целей обработки и надлежащим образом информирует соответствующих лиц о целях обработки данных.

РАЗДЕЛ 3

3.1. УСЛОВИЯ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ

Персональные данные обрабатываются в соответствии с условиями обработки данных, предусмотренными статьями 5 и 6 Закона № 6698 «О защите персональных данных». В этом контексте персональные данные обрабатываются на основании следующих правовых оснований:

  • прямое предусмотрение законом,
  • обязательность обработки для защиты жизни или физической неприкосновенности самого лица либо другого лица, если лицо вследствие фактической невозможности не может выразить свое согласие или если его согласию не придается юридическая сила,
  • необходимость обработки персональных данных сторон договора при условии, что она непосредственно связана с заключением или исполнением договора,
  • обязательность обработки для выполнения оператором данных своей юридической обязанности,
  • персональные данные были обнародованы самим соответствующим лицом,
  • обязательность обработки данных для установления, осуществления или защиты права,
  • обязательность обработки данных для законных интересов оператора данных при условии, что это не наносит ущерба основным правам и свободам соответствующего лица,
  • наличие явного согласия соответствующего лица.

Персональные данные специальной категории обрабатываются в рамках условий, предусмотренных законом, и при принятии достаточных технических и административных мер. При обработке персональных данных специальной категории также соблюдаются принципы необходимости, соразмерности, ограниченного доступа и усиленной безопасности.

Компания в деятельности по обработке персональных данных отдельно определяет правовые основания для каждой категории данных и осуществляет обработку данных в этих рамках. Деятельность по обработке данных, для которой отсутствует условие обработки или такое условие впоследствии прекращается, незамедлительно пересматривается; при необходимости соответствующий процесс обработки данных прекращается, а данные удаляются, уничтожаются или анонимизируются.

В деятельности по обработке данных, основанной на явном согласии, обеспечивается, чтобы согласие относилось к конкретному вопросу, было основано на информировании и было дано свободной волей. При этом учитывается, что явное согласие имеет исключительный характер в случаях, когда отсутствует иное законное условие обработки данных.

3.2. ПЕРЕДАЧА ПЕРСОНАЛЬНЫХ ДАННЫХ

Персональные данные, обрабатываемые компанией, могут передаваться следующим сторонам в соответствии с положениями соответствующего законодательства и ограниченно целями обработки данных:

  • уполномоченным государственным учреждениям и организациям,
  • судам, исполнительным органам и официальным инстанциям,
  • правоохранительным органам, а также регулирующим или надзорным органам,
  • банкам и финансовым учреждениям,
  • сторонам, предоставляющим услуги финансового консультирования и бухгалтерского учета,
  • поставщикам и компаниям, от которых получаются услуги,
  • деловым партнерам и партнерам по решениям,
  • поставщикам услуг информационных технологий,
  • лицам и организациям, от которых получаются юридические, аудиторские и консультационные услуги,
  • медицинским учреждениям, врачам, посредническим поставщикам медицинских услуг и иным сторонам, от которых получаются услуги в рамках медицинского туризма,
  • авиакомпаниям, объектам размещения, поставщикам услуг трансфера и транспорта, компаниям по аренде автомобилей и поставщикам услуг, участвующим в организационных процессах,
  • организациям, предоставляющим услуги архивирования, поддержки и аналогичные услуги.

При передаче персональных данных компания действует в соответствии с условиями, предусмотренными статьями 8 и 9 закона, и с третьими лицами, которым передаются данные, устанавливаются необходимые договорные, административные и технические меры безопасности. При передаче данных за рубеж учитываются решения о достаточности защиты, соответствующие гарантии, стандартные договоры или иные механизмы передачи, принятые Советом, в рамках актуального законодательства.

В процессах передачи основными принципами являются передача только необходимого объема данных, четкое определение цели передачи данных, оценка способности принимающей стороны обеспечивать безопасность данных и ведение записей о передаче таким образом, чтобы при необходимости это можно было доказать.

3.3. ХРАНЕНИЕ И УНИЧТОЖЕНИЕ ПЕРСОНАЛЬНЫХ ДАННЫХ

Компания хранит персональные данные только в течение срока, необходимого для целей их обработки, и в рамках сроков хранения, предусмотренных соответствующим законодательством. В соответствии с законом и соответствующим регламентом, когда причины обработки прекращаются, персональные данные должны быть удалены, уничтожены или анонимизированы.

Если законодательством не предусмотрен явный срок хранения, персональные данные хранятся в течение разумных сроков, определенных в соответствии с практиками компании, коммерческими обычаями, обязанностями доказывания, сроками исковой давности и юридическими требованиями, связанными с целью их обработки.

По истечении срока хранения или прекращении условий обработки данных персональные данные уничтожаются с использованием подходящего метода: удаления, уничтожения или анонимизации.

Процессы уничтожения осуществляются в рамках Политики хранения и уничтожения персональных данных, созданной компанией, а периодические процессы уничтожения выполняются регулярно.

В процессах хранения и уничтожения компания совместно оценивает характер данных, среду, в которой они находятся, риск доступа, цель обработки, юридические обязательства и вероятность споров. При уничтожении физических документов используются безопасные методы уничтожения; при уничтожении данных, находящихся в электронных средах, используются необратимые технические методы. В процессах уничтожения персональных данных специальной категории применяются более строгие меры безопасности.

РАЗДЕЛ 4

4.1. ТЕХНИЧЕСКИЕ И АДМИНИСТРАТИВНЫЕ МЕРЫ

Компания принимает необходимые технические и административные меры с целью предотвращения незаконной обработки персональных данных и незаконного доступа к ним, обеспечения сохранности персональных данных и надлежащего уровня безопасности.

Основные технические меры, применяемые в этом контексте:

  • создание матрицы полномочий и систем контроля доступа,
  • применение механизмов пользовательской авторизации и аутентификации,
  • ведение, мониторинг и при необходимости аудит лог-записей,
  • использование межсетевых экранов, защиты от вредоносного программного обеспечения и систем безопасности конечных точек,
  • создание и тестирование планов резервного копирования данных и аварийного восстановления,
  • обеспечение контроля сетевой безопасности и безопасности систем,
  • применение актуальных обновлений программного обеспечения и системных исправлений,
  • обеспечение контроля доступа к физическим архивам и серверным зонам,
  • применение методов шифрования в базах данных и портативных носителях в случаях, когда это считается необходимым,
  • регулярное проведение проверок безопасности систем видеонаблюдения, пользовательских устройств и IT-инфраструктуры,
  • применение превентивных мер контроля против рисков несанкционированного копирования данных, утечки данных и передачи во внешние среды,
  • хранение резервных копий в безопасных средах и ведение записей доступа,
  • использование безопасных соединений и механизмов аутентификации в процессах удаленного доступа.

В рамках административных мер обеспечивается следующее:

  • регулярное обучение сотрудников по защите персональных данных и информационной безопасности,
  • подписание соглашений о конфиденциальности и обязательств,
  • создание и обновление инвентарей обработки данных,
  • функционирование механизмов внутреннего аудита и контроля,
  • включение положений о безопасности данных в договоры с третьими лицами,
  • пересмотр и прекращение прав доступа в случаях изменения должности или увольнения,
  • определение правил хранения и доступа для физических документов, кадровых файлов, записей посетителей, файлов пациентов, файлов бронирования и аналогичных сред хранения,
  • применение дополнительных механизмов контроля в отношении обработки персональных данных специальной категории,
  • поддержание в актуальном состоянии информационных текстов, текстов явного согласия и процессов подачи заявок,
  • доведение до сотрудников механизмов уведомления о нарушениях данных и инцидентах безопасности,
  • четкое определение полномочий и ответственности в рамках должностных инструкций,
  • учет критериев безопасности данных при выборе поставщиков и поставщиков услуг.

Компания рассматривает принимаемые технические и административные меры не как статичную структуру, а как динамичную область соответствия, которая должна постоянно пересматриваться в соответствии с развивающимися технологиями, изменяющимися рисками, трансформацией бизнес-процессов и обновлениями законодательства.

4.2. УПРАВЛЕНИЕ НАРУШЕНИЯМИ ДАННЫХ

Компания применяет необходимые процессы реагирования в случае незаконного получения, раскрытия, утраты, изменения персональных данных или несанкционированного доступа к ним.

В этом контексте:

  • при выявлении нарушения данных незамедлительно информируются соответствующие подразделения и уполномоченные ответственные лица,
  • принимаются необходимые технические и административные меры для минимизации последствий нарушения,
  • оцениваются масштаб нарушения, затронутые категории данных, группы соответствующих лиц и возможные последствия,
  • при необходимости в Совет по защите персональных данных направляется уведомление в срок и порядке, предусмотренные законодательством,
  • при необходимости соответствующие лица информируются надлежащими способами,
  • планируются и реализуются корректирующие и превентивные действия, направленные на предотвращение повторения нарушения,
  • после инцидента проводится оценка, и существующие механизмы контроля пересматриваются.

Процессы, связанные с нарушениями данных, осуществляются в рамках Политики реагирования на нарушения данных, созданной компанией.

Компания может рассматривать нарушение данных не только как событие, повлекшее фактический ущерб, но и как любую уязвимость, ошибку, незаконный доступ, превышение полномочий или недостаток контроля, которые могут возникнуть и поставить под угрозу безопасность персональных данных. Поэтому в управлении нарушениями данных основополагающими являются раннее выявление, быстрое сообщение, классификация инцидента, назначение ответственности и подготовка плана улучшений.

РАЗДЕЛ 5

5.1. ПРАВА СООТВЕТСТВУЮЩЕГО ЛИЦА

Соответствующие лица в рамках статьи 11 Закона № 6698 «О защите персональных данных» имеют следующие права: узнать, обрабатываются ли их персональные данные; если они были обработаны, запросить информацию об этом; узнать цель обработки и используются ли данные в соответствии с этой целью; знать третьих лиц, которым данные передаются внутри страны или за рубежом; требовать исправления в случае неполной или неправильной обработки; требовать удаления или уничтожения; требовать уведомления третьих лиц, которым данные были переданы, о таких действиях; возражать против возникновения неблагоприятного для них результата вследствие анализа исключительно автоматизированными системами; и требовать возмещения ущерба.

Компания принимает за основу оценку обращений соответствующих лиц в рамках эффективной, доступной и проверяемой системы, а также завершает рассмотрение требований с учетом не только их формальной, но и материальной стороны. В процессах рассмотрения заявок к основным принципам относятся проверка личности, уточнение объема заявки, получение мнений от соответствующих подразделений и соблюдение законных сроков.

5.2. СПОСОБ ПОДАЧИ ЗАЯВКИ

Соответствующие лица могут передавать свои запросы, касающиеся вышеуказанных прав, посредством способов подачи заявок, определенных компанией.

Заявки могут быть переданы:

  • в письменной форме,
  • через нотариуса,
  • через адрес электронной почты, зарегистрированный в системе компании,
  • иными способами, разрешенными законодательством.

Контактная информация, по которой могут быть направлены заявки, приведена ниже:

Наименование: Smirni Sağlık Hizmetleri Turizm Danışmanlık Ticaret Limited Şirketi

Адрес: Kartaltepe Mah. Saydam Sk. No:13/A Küçükçekmece / İstanbul

Электронная почта: consultancy@qualitylifehealthtravel.info

Телефон: +90 538 971 49 33

Веб-сайт: qualitylifehealth.com

Заявки рассматриваются в сроки, предусмотренные законодательством. Если запрос требует дополнительных затрат, может применяться тариф, установленный Советом по защите персональных данных. Компания формирует ответ на заявку ясно, понятно, обоснованно и проверяемо.

При оценке заявок также рассматривается, действительно ли заявитель является соответствующим лицом, к какой деятельности по обработке данных относится запрос, не нарушит ли выполнение запроса права и свободы других лиц, а также не вступает ли он в противоречие с юридическими обязательствами компании.

РАЗДЕЛ 6

6.1. ВСТУПЛЕНИЕ В СИЛУ И ОБНОВЛЕНИЕ

Настоящая Политика вступает в силу с даты ее утверждения высшим руководством компании.

Политика периодически пересматривается в соответствии с изменениями законодательства, решениями Совета по защите персональных данных, технологическими разработками, изменениями в организационной структуре компании, обновлениями процессов обработки данных и оценками рисков, а при необходимости обновляется.

Компания обязана доводить актуальную версию Политики до сведения своих сотрудников и соответствующих сторон.

В процессах обновления учитываются потребности, возникающие на практике, результаты внутреннего аудита, опыт нарушений данных, переходы на новые системы, изменения в отношениях с третьими лицами и лучшие практики в области защиты данных. Изменения, внесенные в Политику, при необходимости отражаются также в соответствующих процедурах, инструкциях, приложениях к договорам и информационных текстах.

Компания исходит из того, что настоящая Политика не должна оставаться лишь письменным регламентом, а должна стать эффективным инструментом управления, который живет на практике, известен персоналу, усваивается им и интегрируется в бизнес-процессы.

WhatsApp
##Çerez Tercihleri