حریم خصوصی
سیاست پردازش دادههای شخصی ویژه
١. هدف و دامنه سیاست
عنوان مسئول داده: دکتر دانشیار عطاء جان
نشانی مسئول داده: استانبول، شیشلی، محله اینونو، خیابان نظامیه، شماره ٩، واحد ١، کدپستی ٣٤٣٧٣
تلفن مسئول داده: ٠٥٣٦ ٥٧٦ ٦٦ ٦٦
ایمیل مسئول داده: atababay@yahoo.com
وبسایت مسئول داده: https://dratacan.com/
مسئول داده در خصوص حفاظت از دادههای شخصی ویژهای که پردازش میکند، نهایت دقت و حساسیت را دارد.
این سیاست بهمنظور توضیح تدابیر امنیتی اتخاذشده بر اساس بند (٤) ماده ٦ قانون ــ «در پردازش دادههای شخصی ویژه، اتخاذ تدابیر کافی که توسط هیئت تعیین میشود الزامی است.» ــ و برای تعیین اصول و رویههای مربوطه تهیه شده است.
٢. تعاریف
اصطلاحات حقوقی و فنی ذکرشده در این سیاست:
رضایت صریح: رضایتی که مربوط به موضوع مشخص بوده، بر اساس اطلاعرسانی داده شده و با اراده آزادانه اعلام میشود.
قانون: قانون حفاظت از دادههای شخصی شماره ٦٦٩٨ مورخ ٢٤/٣/٢٠١٦.
محیط ثبت: هر محیطی که دادههای شخصی در آن بهصورت کاملاً یا جزئاً خودکار و یا بهعنوان بخشی از یک سیستم ثبت داده از طریق غیرخودکار پردازش شوند.
داده شخصی ویژه: دادههای مربوط به نژاد، قومیت، عقیده سیاسی، باور فلسفی، دین، مذهب یا سایر اعتقادات، پوشش، عضویت در انجمن، مؤسسه یا اتحادیه، سلامت، زندگی جنسی، محکومیت کیفری و تدابیر امنیتی و همچنین دادههای بیومتریک و ژنتیک.
پردازش دادههای شخصی: جمعآوری، ثبت، ذخیره، نگهداری، تغییر، بازتنظیم، افشاء، انتقال، تحصیل، در دسترس قرار دادن، طبقهبندی یا جلوگیری از استفاده از دادهها، چه بهصورت کاملاً یا جزئاً خودکار و چه بهعنوان بخشی از یک سیستم ثبت داده از طریق غیرخودکار.
هیئت: هیئت حفاظت از دادههای شخصی.
شخص ذیربط: شخص حقیقی که دادههای او پردازش میشود.
مسئول داده: شخص حقیقی یا حقوقی که اهداف و ابزار پردازش دادهها را تعیین کرده و مسئول تأسیس و مدیریت سیستم ثبت داده است.
٣. پردازش دادههای شخصی ویژه
٣.١ اصول اساسی در پردازش دادههای شخصی ویژه
دادههای شخصی ویژه مطابق قانون و این سیاست، با اتخاذ کلیه تدابیر اداری و فنی لازم پردازش میشوند. در این چارچوب، دادههای شخصی ویژه:
مطابق با قانون و اصل حسننیت پردازش خواهند شد،
صحیح و در صورت لزوم بهروز خواهند بود،
برای اهداف مشخص، روشن و مشروع پردازش خواهند شد،
در ارتباط با هدف قانونی، محدود و متناسب استفاده و افشاء خواهند شد،
برای مدتی که در قوانین مربوط پیشبینی شده یا برای هدف پردازش لازم است، نگهداری خواهند شد.
٣.٢ پردازش دادههای شخصی ویژه
دادههای سلامت شخصی بیماران مطابق با ماده ٦/٣ قانون حفاظت از دادههای شخصی (KVKK)، برای مقاصد تشخیص پزشکی، درمان و ارائه خدمات مراقبتی و همچنین مدیریت خدمات بهداشتی، توسط پزشکان ما که تحت تعهد محرمانگی فعالیت میکنند، پردازش میشود.
این دادههای شخصی سلامت ویژه، توسط کارکنانی که بهطور منظم در زمینه KVKK آموزشهای آگاهیبخش دریافت میکنند و با تعهدنامه محرمانگی بهکار گماشته شدهاند، در محیطهای الکترونیکی و فیزیکی پردازش میگردند.
گزارشهای سلامت اخذشده از کارکنان به استناد «قانون ایمنی و بهداشت شغلی»، مطابق با مقررات KVKK پردازش میشوند.
گواهی سوءپیشینه کارکنان بخش سلامت مؤسسه، برای فرآیندهای مربوط به صدور گواهی اشتغال پرسنل، بر اساس دلیل قانونی «تصریحشده در قوانین» پردازش میگردد.
سوءپیشینه افرادی که برای آنها گواهی اشتغال پرسنل صادر نمیشود، پس از اطلاعرسانی و بر اساس رضایت صریح و آزادانه آنها، در محیطهای فیزیکی و الکترونیکی پردازش میگردد.
اطلاعات مربوط به پوشش (لباس) کارکنان بخش سلامت، بر اساس دلیل قانونی «تصریحشده در قوانین» مندرج در ماده ٦ قانون، پردازش میشود.
از نامزدهای شغلی، با رضایت صریح، دادههای سلامت، محکومیت کیفری و تدابیر امنیتی اخذ میشود و دادههای کسانی که درخواست آنها منفی ارزیابی میگردد، بلافاصله حذف میشوند.
٤. اهداف پردازش دادههای شخصی ویژه
مرکز، مطابق با اصول اساسی مندرج در ماده ٤ قانون و بر اساس یکی از شرایط پردازش دادههای شخصی ویژه مندرج در ماده ٦ قانون، دادههای شخصی را برای مقاصد زیر پردازش میکند:
اجرای فرآیندهای مدیریت شرایط اضطراری
اجرای فرآیندهای درخواست استخدام نامزدها
انجام تعهدات ناشی از قراردادهای کاری و قوانین برای کارکنان
اجرای فرآیندهای مزایا و حقوق جانبی برای کارکنان
اجرای فعالیتها مطابق با قوانین و مقررات
پیگیری و اجرای امور حقوقی
برنامهریزی فرآیندهای منابع انسانی
اجرای فعالیتهای ایمنی و بهداشت شغلی
اجرای فرآیندهای عملیاتی خدمات
اجرای فعالیتهای بایگانی و نگهداری
اجرای فرآیندهای قراردادی
تأمین امنیت اموال منقول و منابع
تأمین امنیت عملیات مسئول داده
ارائه اطلاعات به اشخاص، مؤسسات و سازمانهای ذیصلاح
حفاظت از سلامت عمومی، تشخیص پزشکی، درمان و ارائه خدمات مراقبتی
٥. انتقال دادههای شخصی ویژه
٥.١ انتقال در داخل کشور
دادههای سلامت شخصی بیماران میتوانند به اشخاص ثالث زیر منتقل شوند:
در صورت بروز اختلاف حقوقی، بنا به درخواست و محدود به دادههای لازم، به مراجع قضایی و وکلای طرفین.
اطلاعات هویتی و سلامت به سامانه E-Nabız طبق «قانون اساسی خدمات بهداشتی».
اطلاعات هویتی، سلامت و بیمه بیماران مشمول بیمه خصوصی، به شرکتهای بیمه خصوصی.
دادههای سلامت شخصی کارکنان به اشخاص ثالث زیر منتقل میشوند:
در صورت بروز اختلاف حقوقی، بنا به درخواست و محدود به دادههای لازم، به مراجع قضایی و وکلای طرفین.
اطلاعات هویتی، تماس، سلامت، عکس، مدرک تحصیلی و سوءپیشینه کیفری، به اداره بهداشت شهرستان/استان برای صدور گواهی اشتغال پرسنل.
برای بایگانی، به شرکت نرمافزاری توسعهدهنده برنامههای محل کار.
دادههای سلامت، سوءپیشینه کیفری و تدابیر امنیتی اخذشده با رضایت صریح از نامزدهای شغلی، در صورت منفیبودن نتیجه درخواست شغلی، بلافاصله حذف و نابود میشوند.
٥.٢ انتقال به خارج از کشور
دادههای شخصی ویژه پردازششده به خارج از کشور منتقل نمیشوند.
٦. تدابیر اتخاذشده برای حفاظت از دادههای شخصی ویژه
٧.١ تدابیر امنیتی اتخاذشده
١– مرکز ما سیاستها و رویههای مجزا، نظاممند، روشن، قابل مدیریت و پایدار در زمینه امنیت دادههای شخصی ویژه تعیین کرده است.
٢– برای کارکنانی که در فرآیندهای پردازش دادههای شخصی ویژه مشارکت دارند:
الف) آموزشهای منظم در زمینه قانون، آییننامهها و امنیت دادههای شخصی ویژه ارائه میشود.
ب) قراردادهای محرمانگی منعقد شده است.
ج) محدوده و مدت مجوز کاربران دارای دسترسی به دادهها، بهطور دقیق تعیین شده است.
د) کنترلهای دورهای مجوزها انجام میشود.
هـ) مجوزهای کارکنانی که وظایفشان تغییر کرده یا از کار خارج شدهاند، بلافاصله لغو میگردد و تجهیزات اختصاص دادهشده به آنان بازپس گرفته میشود.٣– در صورتی که دادههای شخصی ویژه در محیط الکترونیکی پردازش، نگهداری یا دسترسی یابند:
بهروزرسانیهای امنیتی محیطها بهطور مداوم پیگیری شده و تستهای امنیتی منظم انجام یا واگذار و نتایج ثبت میشوند.
٤– در صورتی که دادههای شخصی ویژه در محیط فیزیکی پردازش، نگهداری یا دسترسی یابند:
الف) تدابیر امنیتی کافی بر اساس ماهیت محیط (برای جلوگیری از برقگرفتگی، آتشسوزی, سیل, سرقت و غیره) اتخاذ شده است.
ب) امنیت فیزیکی این محیطها تأمین شده و ورود و خروجهای غیرمجاز ممنوع شده است.٥– در صورتی که دادههای شخصی ویژه منتقل شوند:
الف) اگر انتقال از طریق ایمیل باشد، دادهها رمزگذاری شده و از طریق آدرس ایمیل سازمانی یا حساب «پست الکترونیک ثبتشده» (KEP) منتقل میشوند.
ب) اگر انتقال از طریق محیط کاغذی باشد، تدابیر لازم برای جلوگیری از سرقت، مفقودی یا مشاهده توسط افراد غیرمجاز اتخاذ شده و اسناد در قالب «اسناد محرمانه» ارسال میشوند.تدابیر اداری
در زمینه دسترسی، امنیت اطلاعات، استفاده، نگهداری و امحا، سیاستهای سازمانی تهیه و به اجرا گذاشته شده است.
قراردادهای امضاشده شامل مقررات امنیت داده میباشند.
دادههای شخصی تا حد امکان کاهش داده میشوند.
بازرسیهای دورهای و/یا تصادفی داخلی انجام یا محول میگردند.
تحلیلهای ریسک انجام شده و گزارش میشوند.
مقررات KVKK به متونی مانند قرارداد کار و آییننامه انضباطی اضافه میشوند.
پیگیری امنیت دادههای شخصی انجام میشود.
با گروههای دریافتکننده داده توافقنامههای محرمانگی منعقد میگردد.
موجودی پردازش دادههای شخصی تهیه شده است.
در فواصل زمانی مشخص عملیات حذف، امحا یا ناشناسسازی انجام میشود.
تدابیر فنی
امنیت شبکه و امنیت نرمافزار تأمین میشود.
تدابیر امنیتی در چارچوب تأمین، توسعه و نگهداری سیستمهای فناوری اطلاعات اتخاذ میشود.
سامانههای ضدویروس بهروز استفاده میشوند.
دیوارهای آتشین بهکار گرفته میشوند.
سیستم مدیریت حساب کاربری و کنترل مجوز اجرا و پیگیری میشود.
٧. حقوق اشخاص ذیربط و اعمال این حقوق
٧.٢ حقوق اشخاص ذیربط
اشخاص ذیربط دارای حقوق زیر هستند:
آگاهی از اینکه آیا دادههای شخصی پردازش شدهاند یا خیر،
درخواست اطلاعات در صورت پردازش دادههای شخصی،
آگاهی از هدف پردازش دادههای شخصی و استفاده از آنها متناسب با این هدف،
درخواست اصلاح در صورت پردازش ناقص یا نادرست دادههای شخصی و اطلاعرسانی به اشخاص ثالثی که دادهها به آنها منتقل شده است،
علیرغم پردازش مطابق قانون و سایر مقررات مربوطه، در صورت زوال دلایل پردازش، درخواست حذف یا امحای دادههای شخصی و اطلاعرسانی به اشخاص ثالثی که دادهها به آنها منتقل شده است،
اعتراض به نتایجی که علیه فرد و صرفاً از طریق تحلیل سیستمهای خودکار بهدست آمده است،
در صورت ورود خسارت به دلیل پردازش غیرقانونی دادههای شخصی، درخواست جبران خسارت.
٧.٣ اعمال حقوق اشخاص ذیربط
دارندگان دادههای شخصی میبایست:
از طریق کلینیک ما در نشانی فوقالذکر، یا
از طریق وبسایت ما (مذکور در بالا)،
فرم درخواست دارنده دادهها را تکمیل کرده و آن را با امضای مرطوب، حضوری، از طریق پست یا دفتر اسناد رسمی به نشانی مسئول داده ذکرشده ارسال کنند یا از طریق آدرس ایمیل ثبتشده و اعلامشده قبلی خود در سیستم ما به نشانی ایمیل فوق ارسال نمایند.
٧.٤ پاسخ به درخواستها
در صورتی که شخص ذیربط، درخواستهای مندرج در بالا و ماده ١١ قانون را بهطور صحیح به ما ارائه نماید، درخواست مربوطه بسته به ماهیت آن در اسرع وقت و حداکثر ظرف ٣٠ (سی) روز بهطور رایگان پاسخ داده خواهد شد. با این حال، در صورت ایجاد هزینه اضافی برای انجام درخواست، هزینه مطابق با تعرفه تعیینشده توسط هیئت دریافت خواهد شد.
٨. هماهنگی فرآیندهای حفاظت و پردازش دادههای شخصی
هماهنگی فرآیندهای پردازش و حفاظت از دادههای شخصی ویژه توسط مدیر شرکت یا پرسنل منصوبشده انجام میشود.
٩. بهروزرسانیهای انجامشده در سیاست
به دلیل تغییر در قوانین، تصمیمات هیئت یا تحولات در بخش یا حوزه فناوری اطلاعات، ممکن است در این «سیاست پردازش دادههای شخصی ویژه» تغییراتی اعمال شود. تغییرات انجامشده بلافاصله در متن درج شده و توضیحات مربوط به تغییرات به جدول بهروزرسانیهای زیر اضافه میشود.
جدول بهروزرسانیها
… … … … … … … … … … … … … … … … … … … … … … … … … … … …
«سیاست پردازش و حفاظت از دادههای شخصی ویژه» لازمالاجرا گردیده است.- OZEL-NITELIKLI-KISISEL-VERILERI-ISLEME-POLITIKASI
