top of page

SAKLAMA ve Ä°MHA POLÄ°TÄ°KASI

1.AMACI

 

Ceyhan Özel SaÄŸlık Hizmetleri San.ve Tic. Ltd. Åžti.(“Nefrodost”)bu KiÅŸisel Veri Saklama ve Ä°mha Politikası (“Saklama ve Ä°mha Politikası”)ile kiÅŸisel verilerin6698 sayılı KiÅŸisel Verilerin Korunması Kanununa (“Kanun”) uygun olarak teknik ve idari korunması, kiÅŸisel verilerin iÅŸlenme ÅŸartlarının ortadan kalkması halinde, 28/10/2017 tarihli Resmi Gazete’de yayımlanan KiÅŸisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik (“Yönetmelik”) hükümlerinin uygulamasını düzenlemek amacıyla çıkarılmaktadır.

 

2.KİŞİSEL VERİLERİN SAKLANDIĞI KAYIT ORTAMLARI

 

Saglıknet ve SGK Medulası ile veri alışveriÅŸi, hasta takipleri ve rutin seans iÅŸlemleri, laboratuar iÅŸlemleri, imza föyleri oluÅŸturma, ilaç tedavi planı ve fatura düzenleme, e reçete ve ilaç takip sistemi üzerinde kiÅŸisel veriler iÅŸlenmektedir.Veri sahiplerine ait kiÅŸisel veriler, Nefrodost tarafından aÅŸağıdaki listelenen ortamlarda baÅŸta Kanun hükümleri olmak üzere ilgili mevzuata uygun olarak güvenli bir ÅŸekilde saklanmaktadır:

 

Elektronik ortamlar:

  • Hasta Takip Programı

  • E-PostaKutusu

  • Microsoft OfficeProgramları

  • Görüntü KayıtCihazları

 

Fiziksel ortamlar:

  • BirimDolapları

  • Klasörler

  • ArÅŸiv

 

3.SAKLAMAYI GEREKTÄ°REN SEBEPLERE Ä°LÄ°ÅžKÄ°N AÇIKLAMALAR

 

Veri sahiplerine ait kiÅŸisel veriler, Nefrodost tarafından özellikle:

  1. Faaliyetlerin sürdürülebilmesi,

  2. Hukuki yükümlülüklerin yerine getirilebilmesi,

  3. Çalışan haklarının ve yan haklarının planlanması ve ifası,

  4. Ä°ÅŸiliÅŸkilerinin yönetilebilmesi,

amacıyla yukarıda sayılan fiziki veyahut elektronik ortamlarda güvenli bir biçimde Kanun ve diÄŸer ilgili mevzuatta belirtilen sınırlar çerçevesinde saklanmaktadır.

 

Saklamayı gerektiren sebepler:

  1. KiÅŸisel verilerin sözleÅŸmelerin kurulması ve ifası ile doÄŸrudan doÄŸruya ilgili olması,

  2. Kişisel verilerin bir hakkın tesisi, kullanılması veya korunması,

  3. KiÅŸisel verilerin kiÅŸilerin temel hak ve özgürlüklerine zarar vermemek kaydıyla,Nefrodost’un meÅŸru menfaatinin olması,

  4. KiÅŸisel verilerin Nefrodost’un herhangi bir hukuki yükümlülüÄŸünü yerine getirmesi,

  5. Mevzuatta kiÅŸisel verilerin saklanmasının açıkça öngörülmesi,

  6. Veri sahiplerinin açık rızasının alınmasını gerektiren saklama faaliyetleri açısından verisahiplerinin açık rızasınınbulunması.

Yönetmelik uyarınca, aÅŸağıda sayılan hallerde veri sahiplerine ait kiÅŸisel veriler, Nefrodost tarafından re’sen yahut talep üzerine silinir, yok edilir veya anonim hale getirilir:

 

  1. KiÅŸisel verilerin iÅŸlenmesine veya saklanmasına esas teÅŸkil eden ilgili mevzuat hükümlerinin deÄŸiÅŸtirilmesi veyailgası,

  2. Kişisel verilerin işlenmesini veya saklanmasını gerektiren amacın ortadankalkması,

  3. Kanun’un 5. ve 6. maddelerindeki kiÅŸisel verilerin iÅŸlenmesini gerektiren ÅŸartların ortadankalkması,

  4. KiÅŸiselverileriiÅŸlemeninsadeceaçıkrızaÅŸartınaistinadengerçekleÅŸtiÄŸihallerde, ilgilikiÅŸininrızasını gerialması,

  5. Ä°lgili kiÅŸinin, Kanun’un 11. Maddesinin 2 (e) ve (f) bentlerindeki hakları çerçevesinde kiÅŸiselverilerinin silinmesi, yok edilmesi veya anonim hale getirilmesine iliÅŸkin yaptığı baÅŸvurunun veri sorumlusu tarafından kabuledilmesi,

  6. Veri sorumlusunun, ilgili kiÅŸi tarafından kiÅŸisel verilerinin silinmesi, yok edilmesi veya anonim hale getirilmesitalebiilekendisineyapılanbaÅŸvuruyureddetmesi, verdiÄŸicevabınyetersizbulunmasıveya Kanun’da öngörülen süre içinde cevap vermemesi hallerinde; Kurul’a ÅŸikâyette bulunulması ve bu talebin Kurul tarafından uygunbulunması,

  7. KiÅŸiselverilerinsaklanmasınıgerektirenazamisüreningeçmiÅŸolmasına raÄŸmen,kiÅŸiselverileridaha uzun süre saklamayı haklı kılacak herhangi bir ÅŸartın mevcutolmaması.

 

4.KİŞİSEL VERİLERİN KORUNMASINA İLİŞKİN ALINAN TEDBİRLER

 

Nefrodost, Kanun’un 12. maddesine uygun olarak, iÅŸlemekte olduÄŸu kiÅŸisel verilerin hukuka aykırı olarak iÅŸlenmesini önlemek, verilere hukuka aykırı olarak eriÅŸilmesini önlemek ve verilerin muhafazasını saÄŸlamak için uygun güvenlik düzeyini saÄŸlamaya yönelik gerekli teknik ve idari tedbirleri almakta, bu kapsamda gerekli denetimleri yapmak veya yaptırmaktadır. Ä°ÅŸlenen kiÅŸisel verilerin teknik ve idari tüm tedbirler alınmış olmasına raÄŸmen, kanuni olmayan yollarla üçüncü kiÅŸiler tarafından ele geçirilmesi durumunda, Nefrodost bu durumu mümkün olan en kısa süre içerisinde ilgili birimlere haber verir.

 

4.1. Teknik Tedbirler:

 

  • Bilgi teknolojileri sistemleri tedarik, geliÅŸtirme ve bakımı kapsamındaki güvenlik önlemleri alınmaktadır.

  • Çalışanlar için veri güvenliÄŸi hükümleri içeren disiplin düzenlemeleri mevcuttur.

  • Çalışanlar için veri güvenliÄŸi konusunda belli aralıklarla eÄŸitim ve farkındalık çalışmaları yapılmaktadır.

  • Çalışanlar için yetki matrisi oluÅŸturulmuÅŸtur.

  • EriÅŸim, bilgi güvenliÄŸi, kullanım, saklama ve imha konularında kurumsal politikalar hazırlanmış ve uygulamaya baÅŸlanmıştır.

  • Gizlilik taahhütnameleri yapılmaktadır.

  • Görev deÄŸiÅŸikliÄŸi olan ya da iÅŸten ayrılan çalışanların bu alandaki yetkileri kaldırılmaktadır.

  • Güncel anti-virüs sistemleri kullanılmaktadır.

  • Ä°mzalanan sözleÅŸmeler veri güvenliÄŸi hükümleri içermektedir.

  • KiÅŸisel veri güvenliÄŸi politika ve prosedürleri belirlenmiÅŸtir.

  • KiÅŸisel veri güvenliÄŸi sorunları hızlı bir ÅŸekilde raporlanmaktadır.

  • KiÅŸisel veri güvenliÄŸinin takibi yapılmaktadır.

  • KiÅŸisel veri içeren fiziksel ortamlara giriÅŸ çıkışlarla ilgili gerekli güvenlik önlemleri alınmaktadır.

  • KiÅŸisel veri içeren fiziksel ortamların dış risklere (yangın, sel vb.) karşı güvenliÄŸi saÄŸlanmaktadır.

  • KiÅŸisel veri içeren ortamların güvenliÄŸi saÄŸlanmaktadır.

  • KiÅŸisel veriler mümkün olduÄŸunca azaltılmaktadır.

  • KiÅŸisel veriler yedeklenmekte ve yedeklenen kiÅŸisel verilerin güvenliÄŸi de saÄŸlanmaktadır.

  • Kullanıcı hesap yönetimi ve yetki kontrol sistemi uygulanmakta olup bunların takibi de yapılmaktadır.

  • Kurum içi periyodik ve/veya rastgele denetimler yapılmakta ve yaptırılmaktadır.

  • Mevcut risk ve tehditler belirlenmiÅŸtir.

  • Özel nitelikli kiÅŸisel veri güvenliÄŸine yönelik protokol ve prosedürler belirlenmiÅŸ ve uygulanmaktadır.

  • Siber güvenlik önlemleri alınmış olup uygulanması sürekli takip edilmektedir.

  • Åžifreleme yapılmaktadır.

  • Veri iÅŸleyen hizmet saÄŸlayıcılarının veri güvenliÄŸi konusunda belli aralıklarla denetimi saÄŸlanmaktadır.

  • Veri iÅŸleyen hizmet saÄŸlayıcılarının, veri güvenliÄŸi konusunda farkındalığı saÄŸlanmaktadır.

 

4.2 Ä°dari Tedbirler:

  • Çalışanlar,kiÅŸiselverilerehukuka aykırıeriÅŸimiengellemekiçinalınacaktekniktedbirler konusunda eÄŸitilmektedir.

  • Ä°ÅŸ birimi bazında kiÅŸisel veri iÅŸlenmesi hukuksal uyum gerekliliklerine uygun olarak Nefrodost içinde kiÅŸisel verilere eriÅŸim ve yetkilendirme süreçleri tasarlanmakta ve uygulanmaktadır. EriÅŸimin sınırlandırılmasında verinin özel nitelikli olup olmadığı ve önem derecesi de dikkatealınır.

  • Nefrodost personeli ile arasındaki iliÅŸkiyi düzenleyen ve kiÅŸisel veri içeren her türlü belgeye kiÅŸisel verilerin hukuka uygun olarak iÅŸlenmesi için Kanun ile öngörülen yükümlülüklere uygun hareket edilmesi gerektiÄŸi, kiÅŸisel verilerin ifÅŸa edilmemesi gerektiÄŸi, kiÅŸisel verilerin hukuka aykırı olarak kullanılmaması gerektiÄŸi ve kiÅŸisel verilere iliÅŸkin gizlilik yükümlülüÄŸünün Nefrodost ile olan iÅŸ akdinin sona ermesinden sonra dahi devam ettiÄŸi yönünde kayıtlareklemiÅŸtir.

  • Çalışanlar, öÄŸrendikleri kiÅŸisel verileri Kanun hükümlerine aykırı olarak baÅŸkasına açıklayamayacağı ve iÅŸleme amacı dışında kullanamayacağı ve bu yükümlülüÄŸüngörevdenayrılmalarından sonra da devam edeceÄŸi konusunda bilgilendirilmekte ve bu doÄŸrultuda kendilerinden gerekli taahhütler alınmaktadır.

  • Nefrodost tarafından kiÅŸisel verilerin hukuka uygun olarak aktarıldığı kiÅŸiler ile akdedilen sözleÅŸmelere; kiÅŸiselverilerinaktarıldığıkiÅŸilerin,kiÅŸiselverilerinkorunmasıamacıyla gerekligüvenliktedbirlerini alacağına ve kendi kuruluÅŸlarında bu tedbirlere uyulmasını saÄŸlayacağına iliÅŸkin hükümler eklenmektedir.

  • Ä°ÅŸlenen kiÅŸisel verilerin hukuka aykırı yollarla baÅŸkaları tarafından elde edilmesi hâlinde, bu durumu en kısa sürede ilgilisine ve Kurul’abildirir.

  • Gerekli hallerde kiÅŸisel verilerin iÅŸlenmesi hakkında bilgili ve deneyimli personelistihdam eder ve personeline kiÅŸisel verilerin korunması mevzuatı ve veri güvenliÄŸi kapsamında eÄŸitimleriverir.

  • Nefrodost, Kanun hükümlerinin uygulanmasını saÄŸlamak amacıyla gerekli denetimleri yapar ve yaptırır. Denetimler sonucunda ortaya çıkan gizlilik ve güvenlik zafiyetlerini giderir.

 

5.KİŞİSEL VERİLERİN İMHA EDİLMESİNE İLİŞKİN ALINAN TEDBİRLER

 

Nefrodost ilgili kanun hükümlerine uygun olarak iÅŸlenmiÅŸ olmasına raÄŸmen, iÅŸlenmesini gerektiren sebeplerin ortadan kalkması hâlinde kendi kararına istinaden veya kiÅŸisel veri sahibinin talebi üzerine kiÅŸisel verileri silebilir veya yok edebilir. KiÅŸisel verilerin silinmesi akabinde ilgili kiÅŸiler hiçbir ÅŸekilde silinen verilere tekrardan eriÅŸilemeyecek ve kullanılmayacaktır. Nefrodost tarafından kiÅŸisel verilerin imha süreçlerinin tanımlanması ve takip edilmesine iliÅŸkin etkin bir veri takip süreci yönetilecektir. Yürütülen süreç sırası ile silinecek verilerin tespit edilmesi, ilgili kiÅŸilerin tespiti, kiÅŸilerin eriÅŸim yöntemlerinin tespiti ve hemen akabinde verilerin silinmesi olacaktır.

 

Nefrodost kiÅŸisel verileri yok etmek, silmek veya anonim hale getirmek için verilerin kaydedildiÄŸi ortama baÄŸlı olarak aÅŸağıda belirtilen yöntemlerin bir veya birkaçını kullanabilir:

 

KiÅŸisel Verilerin Silinmesi, Yok Edilmesi ve Anonim Hale Getirilmesine Ä°liÅŸkin Yöntemler

 

5.1. KiÅŸisel VerilerinSilinmesi

 

KiÅŸisel verilerin silinmesi, kiÅŸisel verilerin ilgili kullanıcılar için hiçbir ÅŸekilde eriÅŸilemez ve tekrar kullanılamaz hale getirilmesi iÅŸlemidir. KiÅŸisel verilerin silinmesi yöntemi olarak Nefrodost aÅŸağıdaki yöntemlerden bir veya birkaçını kullanabilir:

 

  • Kağıt ortamında bulunan kiÅŸisel veriler karartma yöntemi ile çizilerek, boyanarak,kesilerek veya silinerek iÅŸlemuygulanacaktır.

  • Merkezi dosyada yer alan ofis dosyaları için kullanıcı(lar)nın eriÅŸim hakkı(ları) ortadan kaldırılacaktır.

  • Veri tabanlarında bulunan kiÅŸisel bilgilerin bulunduÄŸu satırlar yahut sütunlar ‘Delete’ komutuile silinecektir.

  • Gerekli olduÄŸu zaman bir uzman tarafından yardım alınarak güvenli olaraksilinecektir.

 

5.2.KiÅŸisel Verilerin YokEdilmesi

KiÅŸisel verilerin yok edilmesi, kiÅŸisel verilerin hiç kimse tarafından hiçbir ÅŸekilde eriÅŸilemez, geri getirilemez ve tekrar kullanılamaz hale getirilmesi iÅŸlemidir.

Fiziksel Etme

Kağıt İmha Makinesi ile YokEtme

De-manyetize Etme: Manyetik medyanın yüksek manyetik alanlara maruz kalacağı özel cihazlardan geçirilerek üzerindeki verilerin okunamaz bir biçimde bozulmasıyöntemidir.

​

5.3.KiÅŸisel Verileri Anonim HaleGetirilmesi

KiÅŸisel verilerin anonim hale getirilmesi, kiÅŸisel verilerin baÅŸka verilerle eÅŸleÅŸtirilerek dahi hiçbir surette kimliÄŸi belirli veya belirlenebilir bir gerçek kiÅŸiyle iliÅŸkilendirilemeyecek hâle getirilmesini ifade eder. Nefrodost kiÅŸisel verileri anonim hale getirmek için aÅŸağıda belirtilen yöntemlerin bir veya birkaçını kullanabilir:

Maskeleme (Masking):Veri maskeleme ile kiÅŸisel verinin temel belirleyici bilgisini veri seti içerisinden çıkartılarak kiÅŸisel verinin anonim hale getirilmesi yöntemidir.

 

Kayıtları Çıkartma: Kayıttan çıkarma yönteminde veriler arasında tekillik ihtiva eden veri satırı kayıtlar arasından çıkarılarak saklanan veriler anonim halegetirilmektedir.

 

Bölgesel Gizleme: Bölgesel gizleme yönteminde ise tek bir verinin çok az görülebilir bir kombinasyon yaratması sebebi ile belirleyici niteliÄŸi mevcut ise ilgili verinin gizlenmesi anonimleÅŸtirmeyi saÄŸlamaktadır.

 

Global Kodlama: Veri türetme yöntemi ile kiÅŸisel verinin içeriÄŸinden daha genel bir içerik oluÅŸturulmakta ve kiÅŸisel verinin herhangi bir kiÅŸiyle iliÅŸkilendirilemeyecek hale getirilmesi saÄŸlanmaktadır. ÖrneÄŸin;doÄŸumtarihleriyerineyaÅŸlarınbelirtilmesi;açıkadresyerineikamet edilen bölgeninbelirtilmesi.

 

Gürültü Ekleme: Verilere gürültü ekleme yöntemi özellikle sayısal verilerin ağırlıklı olduÄŸu bir veri setinde mevcut verilere belirlenen oranda artı veya eksi yönde birtakım sapmalar eklenerek veriler anonim hale getirilmektedir. ÖrneÄŸin, kilo deÄŸerlerinin olduÄŸu bir veri grubunda (+/-) 3 kg sapması kullanılarak gerçek deÄŸerlerin görüntülenmesi engellenmiÅŸ ve veriler anonimleÅŸtirilmiÅŸ olur. Sapma her deÄŸere eÅŸit ölçüdeuygulanır.

 

Kanun’un 28. maddesine uygun olarak; anonim hale getirilmiÅŸ olan kiÅŸisel veriler araÅŸtırma, planlama ve istatistik gibi amaçlarla iÅŸlenebilir. Bu tür iÅŸlemeler Kanun kapsamı dışında olup, kiÅŸisel veri sahibinin açık rızası aranmayacaktır.

 

Nefrodost kiÅŸisel verinin silinmesi, yok edilmesi veya anonim hale getirilmesine iliÅŸkin re’sen karar alabilecek ve seçmiÅŸ olduÄŸu kategoriye göre kullanacağı yöntemi deserbestçe belirleyebilecektir. Ayrıca Yönetmelik’in 13. maddesi kapsamında ilgili kiÅŸinin baÅŸvuru esnasında kendisine ait kiÅŸisel verinin silinmesi, yok edilmesi yahut anonim hale getirilmesi kategorilerinden birini seçmesi halinde de ilgili kategoride kullanılacak yöntemler konusunda Nefrodost serbesti içinde olacaktır.

​

6.KİŞİSEL VERÄ°LERÄ° SAKLAMA VE Ä°MHA SÜRELERÄ°

Nefrodost, kiÅŸisel verileri iÅŸlendikleri amaç için Saklama ve Ä°mha PolitikasıEk-1’de belirtilen süreler boyunca saklanır.

 

Mevzuatta söz konusu kiÅŸisel verinin saklanmasına iliÅŸkin olarak bir süre öngörülmüÅŸ ise bu süreye riayet edilir. Mevzuatta öngörülmüÅŸ bir süre olmaması halinde kiÅŸisel veriler EK 1’deki tabloda yer alan kiÅŸisel verilerin tutulması için azami süre boyunca saklanacaktır. Bu süreler; Nefrodost veri kategorileri ve veri sahibi kiÅŸi grupları deÄŸerlendirilerek; bu deÄŸerlendirme sonucu elde edilen verilerin kanunlarda yer alan yükümlülüklerin yerine getirilmesini saÄŸlayacak ve azami Türk Borçlar Kanunu’nda yer alan zamanaşımı süresi (10 yıl) gözetilerek belirlenmiÅŸtir.

 

Bu sürelerin sona ermesi dolayısıyla silme, yok etme veya anonim hale getirme yükümlülüÄŸünün ortaya çıktığı durumda Nefrodost bu tarihi takip eden ilk periyodik imha iÅŸleminde kiÅŸisel verileri siler, yok eder veya anonim hale getirir.

KiÅŸisel verilerin silinmesi, yok edilmesi ve anonim hale getirilmesiyle ilgili yapılan bütün iÅŸlemler kayıt altına alınır ve söz konusu kayıtlar, diÄŸer hukuki yükümlülükler hariç olmak üzere en az üç yıl süreyle saklanır.

​

7.ŞİRKET PERÄ°YODÄ°K Ä°MHA SÜRELERÄ°

Nefrodost’in periyodik imha süresi 6 aydır. Saklama süresi dolan kiÅŸisel veriler, iÅŸbu Saklama ve Ä°mha Politikası’nın Ek-1’de yer alan imha süreleri çerçevesinde, 6 aylık periyodlarla Haziran ve Aralık aylarında iÅŸbu Saklama ve Ä°mha Politikası’nda yer verilen usullere uygun olarak imha edilir. Söz konusu sistemlerde bilgilerin tekrar geri getirilmeyecek ÅŸekilde, verilerin kaydedildiÄŸi varsa evrak, dosya, CD, disket, hard disk gibi araçlardan geri dönüÅŸtürülmeyecek ÅŸekilde silinecektir.

​

8.PERSONEL

Kanun kapsamında Nefrodost veri sorumlusu sıfatıyla,Yönetmelik’in 11. maddesinin 1. fıkrasına dayanarak,Kanunun veri saklama ve imha süreci uygulanması bakımından yükümlülükleri yerine getirilecek personelin unvanları,birimleri ve görev tanımları Saklama ve Ä°mha Politikası Ek-2’de yer alan tablo ile belirlenmiÅŸtir.

Sınırları belirlenmiÅŸ bu kiÅŸiler Türk Ticaret Kanunu, Borçlar Kanunu ve Türk Ceza Kanunu kapsamında kendi yetki sınırları içinde gerçekleÅŸen iÅŸlem ve eylemlerden sorumludur. Özellikle Kollukta, Savcılıklarda, kamu kurumlarında ve mahkemelerde Nefrodost’u temsil etme ile ifade vermeye yetkili olarak NefrodostKiÅŸisel Verileri Koruma Komitesi BaÅŸkanı seçilmiÅŸtir. Her bir departmansorumlusu, departmanlardaki ilgili kullanıcıların Kanun ve Yönetmelik çerçevesinde hazırlanan Saklama ve Ä°mha Politikası ve KiÅŸisel Verilerin Koruması ve Ä°ÅŸlenmesi Politikası’na uygun davranıp davranmadığını denetlemekle yükümlü olacaktır. Tüm departman sorumluları belirtilen periyodik imha sürelerinde iÅŸbu Saklama ve Ä°mha Politikası doÄŸrultusunda gerçekleÅŸtirdiÄŸi iÅŸlemleri Nefrodost KiÅŸisel Verileri Koruma Komitesi BaÅŸkanı’na raporlayacaktır. Bu raporlar için yapılan çalışma sonuçlarında çıkan karar uygulamaya konulacaktır.

 

9.REVÄ°ZYON VE YÜRÜRLÜKTENKALDIRMA

Saklama ve Ä°mha PolitikasınındeÄŸiÅŸtirilmesi, yürürlükten kaldırılması halinde yeni düzenlemeNefrodost internet sitesinden ilan edilecektir.

 

10.YÜRÜRLÜK

Bu Saklama ve Ä°mha Politikasıyayınlandığı tarihinde yürürlüÄŸe girer.

​

bottom of page