NOVUSKLİNİK DİŞ HEKİMLİĞİ VE SAĞLIK HİZMETLERİ LİMİTED ŞİRKETİ
KİŞİSEL VERİLERİ SAKLAMA VE İMHA POLİTİKASI
İÇİNDEKİLER
- POLİTİKANIN AMAÇ VE KAPSAMI
- TANIMLAR
- KAYIT ORTAMLARI
- İŞLEME, SAKLAMA, İDARİ VE TEKNİK TEDBİRLER İLE İMHAYI GEREKTİREN HALLERE İLİŞKİN AÇIKLAMALAR
- Saklamaya İlişkin Açıklamalar
- Saklamayı Gerektiren Hukuki Sebepler
- Saklamayı Gerektiren İşleme Araçları
- İmhayı Gerektiren Sebepler
- KİŞİSEL VERİLERİ İMHA TEKNİKLERİ
- Kişisel Verilerin Silinmesi
- Kişisel Verilerin Yok Edilmesi
- Kişisel Verilerin Anonimleştirilmesi
- Anonimleştirme Teknikleri
- SAKLAMA VE İMHA SÜRELERİ
- PERİYODİK İMHA SÜRESİ
- SON HÜKÜMLER
- POLİTİKANIN AMAÇ VE KAPSAMI
İşbu Kişisel Verileri Saklama ve İmha Politikası (bundan böyle “Politika” olarak anılacaktır.), veri sorumlusu sıfatıyla NovusKlinik Diş Hekimliği ve Sağlık Hizmetleri Limited Şirketi’nin (Bundan böyle “NovusKlinik” olarak anılacaktır.) 6698 Sayılı Kişisel Verilerin Korunması Kanunu (bundan böyle “KVKK” veya “Kanun” olarak anılacaktır.) ve özel hüküm içeren sair mevzuata uygun olarak muhafaza etmekte olduğu kişisel verileri, Kanun ve Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik (bundan böyle “Yönetmelik” olarak anılacaktır.) ve ilgili mevzuat uyarınca kişisel verileri saklama, silme, yok etme ve anonim hale getirme süreçleri hakkında usul ve esasları belirlemek, Kanun ve ilgili mevzuat kapsamındaki yükümlülüklerin yerine getirilmesi amacıyla hazırlanmıştır. Bu kapsamda kişisel veriler ve özel nitelikli kişisel veriler Kanun ve ilgili sair hukuki düzenlemelerde yer alan usul ve esaslara uygun olarak, ilgili kişinin açık rızası ile işlenebilir. Hukuki düzenlemelerde yer alan istisnalar saklıdır. Ek olarak NovusKlinik’in sunduğu hizmetler Türkiye Cumhuriyeti kapsamında Türk Hukuku kuralları uygulanarak sunulmakla birlikte Avrupa Birliği vatandaşı veya Avrupa Birliği mevzuatı kapsamında olan Hizmet Alanlar ve ilgili kişiler için Avrupa Birliği Genel Veri Koruma Tüzüğü (“GDPR”) hükümleri dikkate alınmaktadır.
İş bu Politika’nın uygulanması sürecinde çelişki doğması halinde öncelik sırasıyla Kanun ile Yönetmelik hükümleri ve Kişisel Verileri Koruma Kurumu ile kararları tatbik edilecektir.
İşbu Politika’da veya mevzuatta oluşabilecek revizyonlar tarih ve konu belirtilerek politikaya eklenecek, gerekli duyurular yapıldıktan sonra politikanın ayrılmaz bir parçası olarak kabul edilecektir.
Kişisel verilerin saklanmasına ve imhasına ilişkin iş ve işlemler, NovusKlinik tarafından bu doğrultuda hazırlanmış olan işbu Politika’ya uygun olarak gerçekleştirilir. NovusKlinik bünyesinde kişisel verilerin işlendiği tüm kayıt ortamları hakkında ve kişisel veri işlenmesine yönelik tüm faaliyetlerde bu Politika uygulanır.
- TANIMLAR
Açık Rıza |
Belirli bir konuya ilişkin, bilgilendirmeye dayanan ve özgür iradeyle açıklanan rızadır. |
Anonim Hale Getirme | Kişisel verilerin, başka verilerle eşleştirilerek dahi hiçbir suretle kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hale getirilmesidir. |
Çalışan | NovusKlinik’in çalışanlarıdır. |
Elektronik Ortam | Kişisel verilerin elektronik aygıtlar ile oluşturulabildiği, okunabildiği, değiştirilebildiği ve saklanabildiği ortamlardır. |
Elektronik Olmayan Ortam | Elektronik ortamların dışında kalan tüm yazılı, basılı, görsel vb. diğer ortamlardır. |
İlgili Kişi | Kişisel verisi işlenen gerçek kişidir. |
İlgili Kullanıcı | Verilerin teknik olarak depolanması, korunması ve yedeklenmesinden sorumlu olan kişi ya da birim hariç olmak üzere veri sorumlusu organizasyonu içerisinde veya veri sorumlusundan aldığı yetki ve talimat doğrultusunda kişisel verileri işleyen kişilerdir. |
İmha | Kişisel verilerin silinmesi, yok edilmesi veya anonim hale getirilmesidir. |
Kanun | 6698 Sayılı Kişisel Verilerin Korunması Kanunu |
Kayıt Ortamı | Tamamen veya kısmen otomatik olan veya herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla işlenen kişisel verilerin bulunduğu her türlü ortamdır. |
Kişisel Veri | Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgidir. |
Kişisel Verilerin İşlenmesi | Kişisel verilerin tamamen veya kısmen otomatik olan veya herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla elde edilmesi, kaydedilmesi, depolanması, saklanması, değiştirilmesi, yeniden düzenlenmesi, açıklanması, aktarılması, devralınması, elde edilebilir hale getirilmesi, sınıflandırılması ya da kullanılmasının engellenmesi gibi veriler üzerinde gerçekleştirilen her türlü işlemdir. |
Kurum | 6698 Sayılı Kişisel Verilerin Korunması Kanunu kapsamında kurulan Kişisel Verileri Koruma Kurumu’dur. |
Kurul | 6698 Sayılı Kişisel Verilerin Korunması Kanunu kapsamında kurulan Kişisel Verileri Koruma Kurulu’dur. |
Özel Nitelikli Kişisel Veri | Kişilerin ırkı, etnik kökeni, siyasi düşüncesi, felsefi inancı, dini, mezhebi veya diğer inançları, kılık ve kıyafeti, dernek, vakıf ya da sendika üyeliği, sağlığı, cinsel hayatı, ceza mahkumiyeti ve güvenlik tedbirleriyle ilgili verileri ile biyometrik ve genetik verileridir. |
Periyodik İmha | Kanun’da yer alan kişisel verilerin işlenme şartlarının tamamının ortadan kalkması durumunda kişisel verileri saklama ve imha politikasında belirtilen ve tekrar eden aralıklarla resen gerçekleştirilecek silme, yok etme veya anonim hale getirme işlemidir. |
Politika | Kişisel Verileri Saklama ve İmha Politikasıdır. |
Veri İşleyen | Veri sorumlusunun verdiği yetkiye dayanarak veri sorumlusu adına kişisel verileri işleyen gerçek veya tüzel kişilerdir. |
Veri Sorumlusu | Kişisel verilerin işleme amaçları ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu gerçek veya tüzel kişilerdir. |
Yönetmelik | 28 Ekim 2017 tarihli Resmi Gazete’de yayımlanan Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik’tir. |
- KAYIT ORTAMLARI
Kişisel veriler, aşağıdaki tabloda listelenen ortamlarda hukuka uygun olarak güvenli bir şekilde saklanır.
Elektronik Ortamlar | Elektronik Olmayan Ortamlar |
|
|
- İŞLEME, SAKLAMA, İDARİ VE TEKBİK TEDBİRLER İLE İMHAYI GEREKTİREN HALLERE İLİŞKİN AÇIKLAMALAR
Kanunun 4. maddesinde kişisel verilerin işlendikleri amaçla bağlantılı, sınırlı ve ölçülü olması ve ilgili mevzuatta öngörülen veya işlendikleri amaç için gerekli süre kadar muhafaza edilmesi gerektiği belirtilmiş, 5. ve 6. maddelerde ise kişisel verilerin işleme şartları sayılmıştır.
Kişisel veriler, NovusKlinik tarafından sunulan hizmet amaçlarımız, www.novusklinik.com sitesinin kullanımı dahil sunduğumuz faaliyetler kapsamında, genel olarak faaliyetlerin sürdürülmesi, sağlık hizmeti sunumu, tıbbi danışmanlık, hukuki yükümlülüklerinin yerine getirilmesi, çalışan haklarının planlanması, kurs ve eğitim hizmetlerinin gerçekleştirilmesi ve iş ortakları ile süreçlerin işletilebilmesi amacıyla fiziki yahut elektronik ortamlarda güvenli bir biçimde Kanun ve ilgili mevzuatta belirtilen sınırlar çerçevesinde işlenir.
Kişisel verileri işleme amaçlarımız, NovusKlinik Kişisel Verilen Korunması ve İşlenmesine İlişkin Aydınlatma Metni kapsamında ayrıntılı olarak belirtilmiştir.
- Saklamaya İlişkin Açıklamalar
Faaliyetlerimiz çerçevesinde işlenen kişisel veriler, ilgili mevzuatta öngörülen veya işleme amaçlarımıza uygun süre kadar saklanır.
Kişisel verileri güvenli bir şekilde saklamak ve hukuka aykırı işlenmesini ve erişilmesini önlemek için NovusKlinik olarak aldığımız teknik ve idari tedbirlere ilişkin açıklama ve bilgilendirme NovusKlinik Kişisel Verilen Korunması ve İşlenmesine İlişkin Aydınlatma Metni’nde ayrıntılı olarak belirtilmiştir.
- Saklamayı Gerektiren Hukuki Sebepler
Faaliyetlerimiz çerçevesinde işlenen kişisel veriler, ilgili mevzuatta öngörülen süre kadar muhafaza edilir. Bu kapsamda kişisel veriler;
- 6698 Sayılı Kişisel Verilerin Korunması Kanunu
- 1219 Sayılı Tababet ve Şuabatı San’atlarının Tarzı İcrasına Dair Kanun
- 6098 Sayılı Türk Borçlar Kanunu
- 4857 Sayılı İş Kanunu
- 359 sayılı Sağlık Hizmetleri Temel Kanunu,
- 663 sayılı Sağlık Bakanlığı ve Bağlı Kuruluşlarının Teşkilat ve Görevleri Hakkında Kanun Hükmünde Kararname
- Ağız ve Diş Sağlığı Hizmeti Sunulan Özel Sağlık Kuruluşları Hakkında Yönetmelik
- Kişisel Sağlık Verileri Hakkında Yönetmelik
- İlgili diğer düzenlemeler ve bu kanunlar uyarınca yürürlükte olan diğer ikincil düzenlemeler
Çerçevesinde öngörülen saklama süreleri sonuna kadar saklanmaktadır.
- Saklamayı Gerektiren İşleme Amaçları
Paylaştığınız hem özel nitelikteki kişisel veriler hem de genel nitelikteki kişisel veriler;
- 3359 sayılı Sağlık Hizmetleri Temel Kanunu, 1219 sayılı Tababet ve Şuabatı Sanatlarının Tarzı ve İcrasına Dair Kanun, 663 sayılı Sağlık alanında bazı düzenlemeler hakkında Kanun Hükmünde Kararname, Ağız ve Diş Sağlığı Hizmeti Sunulan Özel Sağlık Kuruluşları Hakkında Yönetmelik, Kişisel Verilerin Korunması Kanunu, Kişisel Sağlık Verileri Hakkında Yönetmelik ve ilgili diğer düzenlemelerde yer alan hukuki yükümlülüklerimizi yerine getirme,
- Kamu sağlığının korunması, koruyucu hekimlik, sağlık hizmeti sunumuna yönelik tıbbî teşhis, tedavi ve bakım hizmetlerinin yürütülmesi, ağız ve diş sağlığı hizmetleri sunumu,
- İlgili mevzuat kapsamında saklanması gereken sağlık verilerinize ilişkin bilgileri muhafaza etme,
- Kolluk Kuvvetleri, Mahkemeler, İcra Müdürlükleri, SGK, İŞKUR, elçilikler gibi resmi makamların yazılı taleplerine cevap verilmesi, ilgili mevzuat uyarınca Sağlık Bakanlığı ve diğer kamu kurum ve kuruluşları ile talep edilen bilgileri paylaşma,
- Kamu güvenliğine ilişkin hususlarda ve hukuki uyuşmazlıklarda, talep halinde ve mevzuat gereği savcılıklara, mahkemelere ve ilgili kamu görevlilerine bilgi verilmesi, hukuki süreçlerin yerine getirilmesi, ileride doğabilecek hukuki uyuşmazlıklarda ispat yükümlülüğünün yerine getirilebilmesi amacıyla delil olarak kullanılması,
- Diş polikliniğimiz adına muhtelif işlerin yürütülmesi amacıyla üst yönetim tarafından vekil tayin edilen çalışanlara vekaletname hazırlanması ve noterliklere onaylatılması,
- Sağlık hizmetlerin sunumu için finansman planlaması ve yönetilmesi, fatura tanzimi,
- Finans ve Muhasebe işlemlerinin yürütülmesi,
- Diş polikliniğimizin veri güvenliği kapsamında tüm gerekli teknik ve idari tedbirlerin alınması,
- Diş Polikliniğimizin iç işleyişinin planlanması ve yönetilmesi, hizmetlerin geliştirilmesi, analiz yapma, risk yönetimi ve kalite süreçlerinin değerlendirilmesi,
- Suistimal ve yetkisiz işlemlerin izlenmesi ve engellenmesi,
- Randevu almanız halinde randevu hakkında sizi haberdar edebilme,
- Kimliğinizin doğrulanması,
- Kanuni ve sözleşmesel yükümlülüklerin yerine getirilmesi, imzalanan sözleşmeler ve protokoller neticesinde iş ve işlemlerin ifa edilebilmesi,
- Polikliniğimiz ile anlaşmalı olan kurumlarla ilişkinizi teyit edilmesi, sigortalısı olduğunuz sigorta şirketleri ya da üyesi olduğunuz anlaşmalı kurumlar ile sunulan sağlık hizmetinin finansmanı kapsamında talep ettikleri bilgilerin paylaşılması,
- Sağlık hizmetlerimize yönelik her türlü soru ve şikâyetinize cevap verilebilmesi,
- Hasta memnuniyetin ölçülmesi ve hasta memnuniyetinin geliştirilmesi, çalışanlarımızı eğitme ve geliştirme,
- İlaç veya tıbbi cihaz temini, implant malzeme ve laboratuvar süreçlerinin yerine getirilmesi,
- Risk yönetimi ve kalite geliştirme aktivitelerinin yerine getirilmesi,
- Pazarlama, Medya ve İletişim bölümleri tarafından kampanyalara katılım ve kampanya bilgisi verilmesi, pazarlama, tanıtım ve sair amaçlar ile web ve mobil kanallarda özel içeriklerin, somut ve soyut faydaların tasarlanması ve iletilebilmesi,
- Diş Polikliniğimizin insan kaynakları politikalarının yürütülmesinin temini amacıyla da; çalışanlarımızın verileri, İş Kanunu ve çalışma ve sosyal güvenlik mevzuatı, iş sağlığı ve güvenliği ile yürürlükte olan diğer mevzuatın öngördüğü zorunlulukların ve faaliyetlerin mevzuata uygun yürütülmesinin yanı sıra performans düzeyini ve çalışan memnuniyetini arttırmak ve iş barışının sağlanması, özlük dosyasının oluşturulması,
- Bireysel emeklilik kesintilerinin yasal oranlarda gerçekleştirilerek çalışan adına anlaşmalı bankalara bildirilmesi,
- Çalışanların mesleki ve kişisel gelişimlerinin sağlanması için gerekli olan eğitimlerin verilmesi, çalışanların oryantasyonu,
- Çalışan adayları açısından başvuru süreçlerinin yürütülmesi,
- Diş polikliniğinin güvenliğinin sağlanması, fiziksel mekan güvenliğinin temini,
- Bilgi güvenliği süreçlerinin yürütülmesi,
- İşlem güvenliğinin sağlanması,
- Misafir verisi açısından polikliniğimizi ziyaret etmeniz, herhangi bir nedenle internet sitesi ve sosyal medya hesaplarını kullanmanız halinde süreçlerin yürütülebilmesi,
Amaçlarıyla işlenebilecektir.
- İmhayı Gerektiren Sebepler
Kişisel veriler;
- Kişisel verilerin işlenmesine, saklanmasına ve imhasına esas teşkil eden ilgili mevzuat hükümlerinin değiştirilmesi ve yürürlükten kaldırılması,
- Kişisel verilerin işlenmesini veya saklanmasını gerektiren amacın ortadan kalkması,
- Kişisel verileri işlemenin sadece açık rıza şartına istinaden gerçekleştiği hallerde, ilgili kişinin rızasını geri alması,
- İlgili kişinin, kanuni haklar çerçevesinde kişisel verilerinin silinmesi veya yok edilmesi talebinin veri sorumlusu tarafından incelenerek uygun görülmesi,
- Veri sorumlusunun, ilgili kişi tarafından kişisel verilerinin silinmesi, yok edilmesi veya anonim hale getirilmesi talebi ile kendisine yapılan başvuruyu reddetmesi, verdiği cevabın yetersiz bulunması veya Kanun’da öngörülen süre içince cevap vermemesi hallerinde; Kurul’a şikayette bulunulması ve bu talebin Kurul tarafından uygun bulunması,
- Kişisel verilerin saklanmasını gerektiren azami sürenin geçmiş olmasına rağmen, kişisel verileri daha uzun süre saklamayı gerektirecek herhangi bir şartın olmaması,
durumlarında NovusKlinik tarafından resen ya da ilgili kişinin talebi üzerine silinir, yok edilir, veya anonim hale getirilir.
- KİŞİSEL VERİLERİN İMHA TEKNİKLERİ
NovusKlinik, kişisel verileri ancak ilgili mevzuatta öngörülen veya işlendikleri amaç için gerekli olan süre kadar muhafaza etmektedir. Bu kapsamda, öncelikle ilgili mevzuatta kişisel verilerin saklanması için bir süre öngörülüp öngörülmediği tespit edilmekte, bir süre belirlenmişse bu süreye uygun davranılmakta, bir süre belirlenmemişse kişisel verilerin işlendikleri amaç için gerekli olan süre kadar saklanmaktadır. Sürenin bitimi veya işlenmesini gerektiren sebeplerin ortadan kalkması halinde, NovusKlinik resen veya ilgilinin başvurusu üzerine kişisel verileri işbu Politika’ya göre silmekte, yok etmekte ve anonim hale getirmektedir.
Kişisel verilerin silinmesi, yok edilmesi ve anonim hale getirilmesi ile ilgili yapılan bütün işlemler kayıt altına alınır ve söz konusu kayıtlar, diğer hukuki yükümlülükler hariç olmak üzere en az 3 (üç) yıl süreyle saklanır.
- Kişisel Verilerin Silinmesi
Kişisel verilerin silinmesi, kişisel verilerin hiçbir şekilde erişilemez ve tekrar kullanılamaz hale getirilmesi işlemidir. Silinen verilere, veri sorumlusu hariç olmak üzere, ilgili kullanıcılar tarafından ulaşılamaz ve kullanılamaz. İlgili kişi, verinin saklanmasından, depolanmasından ve yedeklenmesinden sorumlu kişiler haricinde diğer tüm çalışanlardır. Silme işlemi, ilgili kullanıcının kişisel veriye hiçbir şekilde erişememesi, üzerinde herhangi bir işlem yapamaması, düzeltip değiştirememesi, silememesi, aktaramaması, görüp okuyamaması, paylaşamaması gibi kişisel veri işleme faaliyetlerinden hiçbirisini gerçekleştiremeyecek hale getirilmesi işlemidir. Kısaca, silme, doğrudan bir silme değil, işlenmiş olan kişisel verinin saklanması, depolanması, korunma amacıyla yedeklenmesi ve arşivlenmesidir.
NovusKlinik, kendi organizasyonu içerisindeki ilgili iş biriminin kişisel verilerin işlenmesi için gerekli olan amacı ve saklama süresi sona erdikten sonra, bu iş biriminin (ilgili kullanıcı) ilgili kişisel verileri işlemesini engelleyecek teknik ve idari tedbirleri alır. NovusKlinik organizasyonu içerisindeki diğer iş birimlerinin aynı kişisel veri için gerekli olan işleme amaçları ve saklama süreleri sona ermeden ilgili kişisel veriler silinemez, yok edilemez veya anonim hale getirilemez.
Kişisel verinin varlığı sözleşmesel, ticari, hukuki, idari işlemler gereğince doğması muhtemel hak taleplerine ilişkin ise söz konusu işleme ilişkin zamanaşımı süresince veriler muhafaza edilir. Bu konuda talep ve politikamız arasında bir çelişki doğması halinde çelişkinin giderilmesi amacıyla Kurum’a yazılı başvuru yapılır ve ilke kararı doğrultusunda işlem yapılır.
Erişim yetki ve kontrol matrisi ya da benzer bir sistem kullanarak her bir kişisel veri için ilgili kullanıcılar tespit edilir ve kullanıcıların erişim, geri getirme, tekrar kullanma gibi yetkilerinin ve yöntemlerinin tespiti yapılır. Akabinde ilgili kullanıcıların kişisel veriler kapsamındaki erişim, geri getirme, tekrar kullanma yetki ve yöntemlerinin kapatılması ve ortadan kaldırılmasına ilişkin işlem gerçekleştirilir.
Kişisel verilerin silinmesi işlemi, silinmesi gerekmeyen diğer verilere de sistem içerisinde erişilememe ve bu verileri kullanamama sonucunu doğuracak ise;
- Kişisel verilerin anonim hale getirilerek arşivlenmesi veya
- Başka herhangi bir kurum, kuruluş veya kişinin erişimine kapalı olması ve kişisel verilere yalnızca yetkili kişiler tarafından erişilmesini sağlayacak şekilde gerekli her türlü teknik ve idari tedbirlerin alınması,
kaydıyla kişisel veriler silinmiş sayılacaktır.
Kişisel veriler aşağıdaki tabloda belirtilen yöntemlerle silinir.
Veri Kayıt Ortamı |
Açıklama |
Sunucularda Yer Alan Kişisel Veriler | Sunucularda yer alan kişisel verilerden saklanmasını gerektiren süre sona erenler için sistem yöneticisi tarafından ilgili kullanıcıların erişim yetkisi kaldırılarak silme işlemi yapılır. |
Elektronik Ortamlarda Yer Alan Kişisel Veriler | Elektronik ortamda yer alan kişisel verilerden saklanmasını gerektiren süre sona erenler, veri tabanı yöneticisi hariç diğer çalışanlar için hiçbir şekilde erişilemez ve tekrar kullanılamaz hale getirilir. İşletim sağladığı silme komutları (del, remove-item, rm gibi) kullanılarak ya da bu komutları uygulayan yazılımlar kullanılarak silinir. İlgili kullanıcının silinmesi yeterlidir. |
Fiziksel Ortamda Yer Alan Kişisel Veriler ve Kağıt Ortamında Yer Alan Kişisel Veriler | Fiziksel ortamda tutulan kişisel verilerden saklanmasını gerektiren süre sona erenler için evrak arşivinden sorumlu birim yöneticisi hariç diğer çalışanlar için hiçbir şekilde erişilemez ve tekrar kullanılamaz hale getirilir. İlgili kullanıcının erişemeyeceği ve girip inceleme yapamayacağı arşiv / saklama / depolama alanlarında ya da bu alanların ilgili bölümlerinde depolanmalıdır. İlgili kullanıcılar bu muhafaza alanlarına girmemeli ve içeride bulunan kişisel veriler üzerinde herhangi bir işlem yapmamalıdır. Ya da saklama / depolama / arşiv alanlarının belirli bölümlerinde yine arşiv sorumluları haricinde hiç kimsenin erişemeyeceği kilitli alanlarda muhafaza edilerek silme işlemi gerçekleştirilmelidir. |
Taşınabilir Medyada Yer Alan Kişisel Veriler | Flash tabanlı saklama ortamlarında tutulan kişisel verilerden saklanmasını gerektiren süre sona erenler, sistem yöneticisi tarafından şifrelenerek ve erişim yetkisi sadece sistem yöneticisine verilerek şifreleme anahtarlarıyla güvenli ortamlarda saklanır. |
Bulut Ortamında Yer Alan Kişisel Veriler | Bulut işletim sisteminde saklanan kişisel veriler elektronik ortamlarda kişisel verilerin silinmesine benzer bir biçimde bulut işletim sisteminin sağladığı silme komutları (del, remove – item, rm gibi), kullanılarak ya da bu komutları uygulayan yazılımlar kullanılarak ilgili kişisel veriler silinebilir. Bulut ortamına erişim için kullanılan şifreleme anahtarının değiştirilmesi yolu ile kullanıcıların söz konusu ortama erişimini kaldırarak da silme işlemi gerçekleştirilebilir. |
GDPR uygulama alanında olan Hizmet Alanlar ve ilgili kişiler açısından GDPR hükümleri kapsamında silme hakkı ile bağlantılı olan unutulma hakkı ölçülülük ilkesi dikkate alınarak ilgili kişisel verinin toplanma ve işlenme amacı ve gerekliliği, meşru bir gerekçe olup olmadığı, hukuka aykırı veri işleme olduğu, çocuklar gibi hassas gruplara ilişkin veriler ile bağlantılı olduğu hususlar ile değerlendirilecektir.
Ayrıca GDPR uygulama alanında olan Hizmet Alanlar ve ilgili kişiler açısından veri işleme kısıtlama hakkı da şartları mevcut ve KVKK açısından mümkün olduğu takdirde aşağıdaki hallerde verinin kısıtlanması talep edilebilir.
Bu haller şunlardır;
- Kişisel verinin doğruluğuna itiraz ettiği durumlarda ilgili itirazın incelenmesi süresi boyunca,
- İşleme faaliyetinin yasa dışı olması durumunda kişinin verinin silinmesini değil verinin kısıtlanmasını talep ettiği durumlarda,
- İşleme amacı açısından artık ilgili kişisel veriye ihtiyaç duyulmaması ancak ilgili kişinin hukuki bir iddia için bu verilere ihtiyacı olduğu durumlarda,
- İlgili kişinin bir itirazı olduğunda veri sorumlusunun meşru gerekçesi ile ilgili kişinin meşru gerekçesinin değerlendirilmesi durumlarında bu değerlendirme süreci kadar,
GDPR uygulama alanında olan Hizmet Alanlar ve ilgili kişiler açısından GDPR hükümleri kapsamında veri taşınabilirliği hakkı ölçülülük ilkesi dikkate alınarak somut talebe göre değerlendirilecektir. Veri sorumlusu olarak NovusKlinik’in meşru bir çıkarı olduğu durumlarda veya yasal bir yükümlülüğün yerine getirilmesi durumlarında veri taşınabilirliği hakkı uygulanamayacaktır.
GDPR kapsamında ilgili kişilerin unutulma hakkı, veri kısıtlama hakkı, veri taşınabilirliği hakkına ilişkin açıklamalar verilerin yok edilmesi ve anonimleştirilmesi bölümleri için de geçerlidir.
- Kişisel Verilerin Yok Edilmesi
Kişisel verilerin yok edilmesi, kişisel verilerin hiç kimse tarafından hiçbir şekilde erişilemez, geri getirilemez ve tekrar kullanılamaz hale getirilmesi işlemidir.
Veri Kayıt Ortamı |
Açıklama |
Fiziksel Ortamda Yer Alan Kişisel Veriler | Kağıt ortamında yer alan kişisel verilerden saklanmasını gerektiren süre sona erenler, kağıt kırpma makinelerinde geri döndürülemeyecek şekilde yok edilir. Kağıtlar taranarak elektronik ortama aktarılmış ise bulundukları elektronik ortam şartlarına göre de manyetize etme, fiziksel yok etme veya üzerine yazma yöntemlerinden uygun olan seçilerek yok etme işlemi gerçekleştirilir.
Ayrıca, üzeri okunamayacak şekilde çizilerek / boyanarak / silinerek karartma işlemi de uygulanır. Karartma işlemi, ilgili evrak üzerindeki kişisel verilerin, mümkün olan durumlarda kesilmesi, mümkün olmayan durumlarda ise geri döndürülemeyecek ve teknolojik çözümlerle okunamayacak şekilde sabit mürekkep kullanılarak ilgili kullanıcılara görünemez hale getirilmesi şeklinde yapılır. |
Optik / Manyetik Medyada Yer Alan Kişisel Veriler | Optik medya ve manyetik medyada yer alan kişisel verilerden saklanmasını gerektiren süre sona erenlerin eritilmesi, yakılması veya toz haline getirilmesi gibi fiziksel olarak yok edilmesi işlemi uygulanır. Ayrıca, manyetik medya özel bir cihazdan geçirilerek yüksek değerde manyetik alana maruz bırakılması suretiyle üzerindeki veriler okunamaz hale getirilir. |
- Kişisel Verilerin Anonim Hale Getirilmesi
Kişisel verilerin anonim hale getirilmesi, kişisel verilerin başka verilerle eşleştirilse dahi hiçbir surette kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hale getirilmesidir. NovusKlinik tarafından kişisel verilerin anonim hale getirilmiş olması için; veri sorumlusu, alıcı veya alıcı grupları tarafından; geri döndürme ve verilerin başka verilerle eşleştirilmesi gibi kayıt ortamı ve ilgili faaliyet alanı açısından uygun tekniklerin kullanılması yoluyla dahi kişisel verilerin kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemez hale getirilmesi gerekir.
Kişisel verilerin hangi hallerde anonimleştirileceği ve anonimleştirme işlemi için hangi yöntemin seçileceği işlemin özelliklerine göre veri sorumlusu tarafından belirlenir ve bu doğrultuda gerekli olan teknik tedbirler alınır.
Anonimleştirme yöntemi seçilirken; verinin niteliği, verinin büyüklüğü, verinin fiziki ortamlarda bulunma yapısı, verinin çeşitliliği, veriden sağlanmak istenen fayda / işleme amacı, verinin işlenme sıklığı, verinin aktarılacağı tarafın güvenilirliği, verinin anonim hale getirilmesi için harcanacak çabanın anlamlı olması, verinin anonimliğinin bozulması halinde ortaya çıkabilecek zararın büyüklüğü, etki alanı, verinin dağıtıklık / merkezilik oranı, kullanıcıların ilgili veriye erişim yetki kontrolü, anonimliği bozacak bir saldırı kurgulanması ve hayata geçirilmesi için harcayacağı çabanın anlamlı olması ihtimali dikkate alınır.
- Anonimleştirme Teknikleri
- Maskeleme
Kişisel verinin bazı alanlarına silme veya yıldızlama işlemi gerçekleştirilerek kişinin belirlenemez hale getirilmesidir. Örnek; TC kimlik numarasının bir kısmının yıldızlanması (19*********).
- Toplulaştırma / Kümülatif Data Yaratma
Verilerin kümülatif hale getirilmesi ve akabinde toplam değerlerinin yansıtılmasını ifade eder. Örnek; Başvuran kadın hastaların X kadar olması ve sayının %30’unun üniversite mezunu, %70’inin yüksek lisans mezunu olması gibi.
- Veri Türetme
Mevcutta bulunan detaylı verilerin değiştirilerek daha genel verilerin elde edilmesidir. Örnek; Doğum tarihi bilgisinin gün/ay/yıl detayları yerine yaş aralığı şeklinde yazılması (20-25 yaş) gibi.
- Veri Karması
Veri kümesi içinde değerlerin karıştırılması ve akabinde toplam faydaya hasar vermeden kişilerin tespit edilebilme özelliğinin yok edilmesini ifade eder. Örnek; Yaş ortalaması alınmak istenen bir toplulukta kişilerin yaşlarını gösteren değerlerin birbirleri ile değiştirilerek veri karması yapılıp o kişiye ulaşılmasının ortadan kaldırılması gibi.
- SAKLAMA VE İMHA SÜRELERİ
Kişisel verilerin saklanma süresi belirlenirken yasal düzenlemelerin getirdiği yükümlülükler göz önüne alınmaktadır. Yasal düzenlemeler dışında, kişisel verilerin işlenme amaçları dikkate alınarak saklama süresi belirlenmektedir. Veri işleme amacının ortadan kalkması halinde, verilerin tutulmasına olanak sağlayan başka bir hukuki sebep veya dayanak bulunmadığı sürece veriler silinir, yok edilir veya anonim hale getirilir.
Kişisel verilerin işlenme amacı sona ermiş; ilgili mevzuat ve NovusKlinik’in belirlediği saklama sürelerinin de sonuna gelinmişse; kişisel veriler yalnızca olası hukuki uyuşmazlıklarda delil teşkil etmesi veya kişisel veriye bağlı ilgili hakkın ileri sürülebilmesi veya savunmanın tesis edilmesi amacıyla saklanabilmektedir. Buradaki sürelerin tesisinde bahsi geçen hakkın ileri sürülebilmesine yönelik zamanaşımı süreleri ile zamanaşımı sürelerinin geçmesine rağmen daha önce aynı konularda yöneltilen emsal taleplerdeki örnekler esas alınarak saklama süreleri belirlenmektedir. Söz konusu süreler aşağıdaki tabloda gösterilmektedir. Bu süreler sona erdikten sonra kişisel veriler silinmekte, yok edilmekte veya anonim hale getirilmektedir.
Kişisel verinin saklanmasına ilişkin olarak, mevzuatta öngörülen sürenin sona ermesi veya ilgili mevzuatta söz konusu verinin saklanmasına ilişkin olarak herhangi bir süre öngörülmemiş olması durumunda, veriler, veri sorumlusu tarafından, 6 aylık periyodlarda silinir, yok edilir ya da anonim hale getirilir.
Kurum tarafından aksine bir karar alınmadıkça, kişisel verileri silme, yok etme veya anonim hale getirme yöntemlerinden uygun olanı NovusKlinik tarafından seçilir.
İlgili kişi NovusKlinik’e başvurarak kendisine ait kişisel verilerin silinmesini veya yok edilmesini talep ettiğinde ilgili talep kişisel verilerin işleme şartlarının kalkıp kalkmadığına göre değerlendirilir. Kişisel verilerin işleme şartları tamamen ortadan kalkmışsa NovusKlinik talebe konu kişisel verileri siler, yok eder veya anonim hale getirir. Kişisel verilerin işleme şartları tamamı ortadan kalkmamışsa ilgili talep gerekçesi açıklanarak reddedilir. Talepler her durumda 30 gün içinde sonuçlandırılarak ilgili kişiye bildirilir.
VERİ TİPİ DETAYLARI |
SAKLAMA SÜRESİ | İMHA SÜRESİ |
Hastaya İlişkin Veriler (ad soyad, TC No, doğum tarihi ve yeri, tıbbi bilgiler/tıbbi öykü-tetkik-kullanılan ilaç, sağlık verisi ile bağlantılı cinsel hayat verileri/partner bilgisi, genetik veriler, e-posta, adres, telefon, pasaport no, medeni durum, özel sağlık sigortası verileri, nüfus cüzdanı fotokopisi, poliklinik kameralarında alınan veriler, ağız/ağız içi/ çene vb. tıbbi görüntüler/yüze ait görüntüler, dini inanç bilgisi, anne ve baba adı, nüfusa kayıtlı olduğu yer bilgisi, cinsiyet, kan grubu, ağız içi ölçüleri, acil durumlarda bilgi verilecek kişinin iletişim bilgileri, hastanın öncesi/sonrası fotoğrafları-görüntüleri, geçmiş tetkik sonuçları ve raporları, şikayete/memnuniyete ilişkin başvuru verileri, pazarlama verileri) | Tıbbi hasta dosyası içerisinde bulunması gerekli belgeler kapsamında işlenen veriler bütünüyle hasta ile hukuki ilişkinin sona ermesinden itibaren 20 yıl
Geçmiş tetkik sonuçları ve raporlarının saklanmasının diş hekimi tarafından gerekli görülmemesi halinde hasta tarafından teslim alınmaz ise 3 ay Kamera kayıtları, kayıttan itibaren hard diskin dolması ile (ortalama 1 ay) Bilgilendirici tanıtım uygulamalarında kullanılmak üzere açık rıza alınarak işlenen video kaydı ve fotoğraf verileri son kullanımdan itibaren 20 yıl |
Saklama süresinin bitimini takip eden ilk periyodik imha süresinde |
Hastaya İlişkin Ödeme Araçları Bilgisi (IBAN, kredi kartı bilgisi) | Hasta ile hukuki ilişkinin sona ermesinden itibaren 10 yıl | Saklama süresinin bitimini takip eden ilk periyodik imha süresinde |
Hasta Yakınına İlişkin Veriler (ad soyad, telefon, IBAN, kredi kartı bilgisi, hastayla yakınlık bilgisi, şikayet/memnuniyete ilişkin başvuru verileri, poliklinik kameralarında alınan veriler) | Hasta dosyasının bir parçası olduğundan yakını olduğu hasta ile hukuki ilişkinin sona ermesinden itibaren 20 yıl
IBAN, kredi kartı bilgisi hasta ile hukuki ilişkinin sona ermesinden itibaren 10 yıl Kamera kayıtları, kayıttan itibaren hard diskin dolması ile (ortalama 1 ay) |
Saklama süresinin bitimini takip eden ilk periyodik imha süresinde |
Hasta Adayına İlişkin Veriler (ad soyad, telefon, e-posta, doğum tarihi, başvuruya temel şikayetler) | Fiziksel muayene gerçekleştirilmediği takdirde silinir.
Kamera kayıtları, kayıttan itibaren hard diskin dolması ile (ortalama 1 ay) |
Saklama süresinin bitimini takip eden ilk periyodik imha süresinde |
Çalışanlara İlişkin Veriler ( ad soyad, TC No, parmak izi, nüfus cüzdan fotokopisi, din bilgisi, özgeçmiş bilgileri, resmi yerleşim yeri bilgisi, cep telefonu, kişisel e-posta adresi, kan grubu, banka hesap numarası bilgileri, diploma, doğum tarihi ve yeri, cinsiyet, ücret verisi, medeni durum/partner bilgisi, uyruk, öğrenim durumu, mezuniyet bilgileri, işe başlama tarihi, sosyal güvenlik numarası, işgörmezlik rapor bilgileri, yabancı dil bilgisi, referans verisi, acil durumlarda bilgi verileceklerin iletişim bilgileri, vukuatlı adli sicil kaydı, sağlık bilgileri, poliklinik kameralarında alınan veriler, özlük dosyasında kullanılacak fotoğraf, lokasyon, mesleki oda verisi, şirket bilgisayarında tutulan kayıtlar) | İş ilişkisinin sona ermesinden itibaren 10 yıl
Referans verisi işe başladıktan itibaren 1 yıl Acil durumlarda bilgi verileceklerin iletişim bilgileri, çalışma süresi sona erince silinir. Kamera kayıtları, kayıttan itibaren hard diskin dolması ile (ortalama 1 ay) Şirkete ait sistem verileri , log kayıtları son kullanımdan itibaren 20 yıl Araç takip lokasyon verileri Arvento tarafından 2 yıl saklanıyor. |
Saklama süresinin bitimini takip eden ilk periyodik imha süresinde |
Çalışanlara Adayına İlişkin Veriler (ad soyad, telefon, referans, özgeçmiş bilgileri) | Yapılan son görüşmenin / iletişimin sona ermesinden itibaren 1 yıl | Saklama süresinin bitimini takip eden ilk periyodik imha süresinde |
Danışman , Hizmet Sunucu, Tedarikçi, İş Birliği Ortakları
Yetkilisine / Çalışana İlişkin Veriler (ad soyadı, TC No, adres, şirket e-posta adresi, iş telefonu / kişisel cep telefonu, kamera kaydı) |
Sözleşmesel ilişkinin sona ermesinden itibaren 10 yıl
Kamera kayıtları, kayıttan itibaren hard diskin dolması ile (ortalama 1 ay) |
Saklama süresinin bitimini takip eden ilk periyodik imha süresinde |
İlgili Kişiye İlişkin Veriler (adli makamlar ile yapılan yazışmalardaki bilgiler) | Hukuki ilişkinin sona ermesinden itibaren 20 yıl | Saklama süresinin bitimini takip eden ilk periyodik imha süresinde |
Misafire İlişkin Veriler (kamera kaydı) | Kamera kayıtları, kayıttan itibaren hard diskin dolması ile (ortalama 1 ay) | Saklama süresinin bitimini takip eden ilk periyodik imha süresinde |
Websitesi Ziyaretçisine İlişkin Veriler / Pazarlama Verileri (çerez kayıtları, IP adresi, log kayıtları) | Web sitesi ziyaretinin sona ermesinden itibaren çerez kayıtları 2 yıl, IP adresi ve log kayıtları 10 yıl
|
Saklama süresinin bitimini takip eden ilk periyodik imha süresinde |
Hukuki İşlem Verileri | Son kullanım sonrası 20 yıl | Saklama süresinin bitimini takip eden ilk periyodik imha süresinde |
Risk Yönetimi / İşlem Güvenliği | Son kullanım sonrası 20 yıl | Saklama süresinin bitimini takip eden ilk periyodik imha süresinde |
- PERİYODİK İMHA SÜRESİ
NovusKlinik, imha süresini 6 ay olarak belirlemiştir. Buna göre, her yıl Haziran ve Aralık ayında düzenli olarak periyodik imha işlemi gerçekleştirilmektedir.
- SON HÜKÜMLER
Bu Politika 20.12.2021 tarihinde onaylanmıştır. Bu tarih itibariyle geçerli ve bağlayıcı olacaktır.
NovusKlinik Kişisel Verilerin Korunması ve İşletilmesi Politikası işbu Politika’nın eki ve ayrılmaz parçasıdır.
İşbu politikanın duyurulması ve yürütülmesi veri sorumlusu şirket yetkilisi Mustafa Sabri Şencan tarafından gerçekleştirilecektir.
DOKÜMAN TARİHÇESİ |
Versiyon | Yayın Tarihi | Değişiklik Tanımı |
Hazırlayan | İnceleyen | Onaylayan |