حریم خصوصی
سیاست کوکیها
۱. مقدمه
۱.۱ هدف
سیاست نگهداری و امحای دادههای شخصی («سیاست»)،
عنوان مسئول داده: دکتر آتا جان
نشانی مسئول داده: استانبول، شیشلی، محله اینونو، خیابان نظامیه، پلاک ۹، واحد ۱، کدپستی ۳۴۳۷۳
تلفن مسئول داده: ۰۵۳۶ ۵۷۶ ۶۶ ۶۶
ایمیل مسئول داده: atababay@yahoo.com
وبسایت مسئول داده: https://dratacan.com/
به منظور تعیین اصول و رویههای مربوط به فعالیتهای نگهداری و امحای دادههای شخصی که توسط مسئول داده انجام میشود، تهیه شده است.
شرکت ما؛ در چارچوب مأموریت، چشمانداز و اصول اساسی مطابق با قانون اساسی جمهوری ترکیه، معاهدات بینالمللی، قانون شماره ۶۶۹۸ حفاظت از دادههای شخصی («قانون») و سایر مقررات مربوطه، پردازش دادههای شخصی بهصورت قانونی و تضمین استفاده مؤثر افراد ذینفع از حقوق خود را به عنوان اولویت تعیین کرده است.
فرآیندهای مربوط به نگهداری و امحای دادههای شخصی، مطابق با سیاستی که در این راستا تهیه شده است، انجام میگیرد.
۱.۲ دامنه
بیماران، همراهان، کارکنان، داوطلبان استخدام و ارائهدهندگان خدمات تحت پوشش این سیاست قرار دارند و این سیاست در تمامی محیطهای ثبت داده و فعالیتهای پردازش دادههای شخصی که توسط شرکت ما مدیریت میشوند، اجرا میگردد.
۱.۳ اختصارات و تعاریف
برخی اصطلاحات حقوقی و فنی مورد استفاده در این سیاست:
گروه گیرنده: دستهای از اشخاص حقیقی یا حقوقی که دادههای شخصی به آنها منتقل میشود.
رضایت آگاهانه: رضایتی که مربوط به موضوع خاصی بوده، بر اساس اطلاعرسانی و بهطور آزادانه ابراز میشود.
ناشناسسازی: فرآیند تبدیل دادههای شخصی به حالتی که حتی با تطبیق با سایر دادهها نیز به هیچوجه نتوان شخص حقیقی مشخص یا قابلشناسایی را تعیین کرد.
کارمند: پرسنل شرکت.
EBYS: سامانه مدیریت اسناد الکترونیکی.
محیط الکترونیکی: محیطی که دادههای شخصی در آن ایجاد، خوانده، تغییر یا نوشته میشوند.
محیط غیرالکترونیکی: سایر محیطها شامل اسناد کاغذی، چاپی، تصویری و مشابه.
ارائهدهنده خدمات: شخص حقیقی یا حقوقی که بر اساس قرارداد مشخص خدماتی به شرکت ما ارائه میدهد.
شخص ذینفع: فرد حقیقی که دادههای شخصیاش پردازش میشود.
کاربر ذیربط: اشخاصی که در سازمان مسئول داده یا بر اساس اختیار و دستور مسئول داده، دادههای شخصی را پردازش میکنند (به جز افراد یا واحدهایی که صرفاً مسئول ذخیره، حفاظت و پشتیبانگیری دادهها هستند).
امحا: حذف، نابودی یا ناشناسسازی دادههای شخصی.
قانون: قانون حفاظت از دادههای شخصی شماره ۶۶۹۸ مورخ ۲۴.۰۳.۲۰۱۶.
محیط ثبت: هر محیطی که دادههای شخصی در آن، بهصورت جزئی یا کلی، خودکار یا غیرخودکار و بخشی از یک سیستم ثبت داده پردازش میشود.
داده شخصی: هرگونه اطلاعات مربوط به شخص حقیقی مشخص یا قابلشناسایی.
فهرست پردازش دادههای شخصی: موجودیای که مسئولان داده بر اساس فرآیندهای کاری خود تهیه میکنند و شامل اهداف و دلایل قانونی پردازش دادههای شخصی، دستههای داده، گروه گیرنده، گروه افراد مرتبط با داده، حداکثر مدت زمان نگهداری، انتقال به کشورهای خارجی و اقدامات امنیتی اتخاذشده است.
پردازش دادههای شخصی: بهدست آوردن، ثبت، ذخیره، نگهداری، تغییر، سازماندهی مجدد، افشا، انتقال، دریافت، قابل دسترس ساختن، طبقهبندی یا جلوگیری از استفاده از دادهها، بهطور کلی هر عملیاتی که روی دادهها انجام میشود، چه خودکار چه غیرخودکار.
هیأت: هیأت حفاظت از دادههای شخصی.
دادههای شخصی ویژه: دادههایی مربوط به نژاد، اصل و نسب قومی، عقاید سیاسی، باور فلسفی، دین، مذهب یا سایر باورها، پوشش و ظاهر، عضویت در انجمنها، بنیادها یا اتحادیهها، سلامت، زندگی جنسی، محکومیتهای کیفری و تدابیر امنیتی، همچنین دادههای بیومتریک و ژنتیکی.
امحای دورهای: حذف، نابودی یا ناشناسسازی دادههای شخصی که شرایط پردازش آنها از بین رفته است، بهطور منظم و در فواصل معین.
سیاست: سیاست نگهداری و امحای دادههای شخصی.
پردازشگر داده: شخص حقیقی یا حقوقی که با اختیار دادهشده از سوی مسئول داده، دادههای شخصی را به نمایندگی از او پردازش میکند.
سیستم ثبت داده: سیستمی که دادههای شخصی را بر اساس معیارهای مشخص سازماندهی و پردازش میکند.
VERBİS: سامانه اطلاعاتی ثبت مسئولان داده.
مسئول داده: شخص حقیقی یا حقوقی که اهداف و ابزارهای پردازش دادههای شخصی را تعیین کرده و مسئول ایجاد و مدیریت سیستم ثبت داده است.
آییننامه: آییننامه مربوط به حذف، نابودی یا ناشناسسازی دادههای شخصی منتشرشده در روزنامه رسمی مورخ ۲۸ اکتبر ۲۰۱۷.
۲. توضیحات مربوط به نگهداری و امحا
دادههای شخصی پردازششده توسط شرکت ما مطابق با قانون نگهداری میشوند و در پایان مدت نگهداری امحا خواهند شد.
۲.۱ توضیحات مربوط به نگهداری
در ماده ۳ قانون، مفهوم پردازش دادههای شخصی تعریف شده است؛ در ماده ۴ آمده که دادههای شخصی پردازششده باید مرتبط، محدود و متناسب با هدف پردازش باشند و تنها تا مدتی نگهداری شوند که در قوانین مربوطه یا برای هدف پردازش لازم است. همچنین در مواد ۵ و ۶ شرایط پردازش دادههای شخصی ذکر شده است.
بر این اساس، دادههای شخصی تا مدتی که در قوانین مربوطه پیشبینی شده یا متناسب با اهداف پردازش ماست، نگهداری میشوند.
۲.۱.۱ دلایل حقوقی نگهداری دادههای شخصی
دادههای شخصی پردازششده در صورت وجود حداقل یکی از دلایل حقوقی زیر پردازش و نگهداری میشوند:
پیشبینی صریح در قوانین،
ضرورت پردازش دادهها برای اجرای قرارداد،
الزامی بودن پردازش برای ایفای تعهدات قانونی مسئول داده،
ضرورت پردازش برای ایجاد، استفاده یا حفظ یک حق،
ضرورت پردازش دادهها برای منافع مشروع مسئول داده مشروط بر عدم لطمه به حقوق و آزادیهای اساسی فرد مربوطه،
انجام خدمات پزشکی پیشگیرانه، تشخیص، درمان و مراقبتهای بهداشتی،
رضایت آگاهانه.
۲.۱.۲ اهداف پردازشی که نگهداری را ایجاب میکنند
دادههای شخصی در راستای اهداف زیر پردازش و نگهداری میشوند:
مدیریت فرآیندهای درخواست کار داوطلبان استخدام،
اجرای تعهدات ناشی از قرارداد کاری و مقررات برای کارکنان،
مدیریت فرآیندهای مزایا و منافع کارکنان،
اجرای فعالیتهای آموزشی،
مدیریت مجوزهای دسترسی،
انجام فعالیتها مطابق با مقررات،
انجام امور مالی و حسابداری،
تأمین امنیت اماکن فیزیکی،
مدیریت فرآیندهای مأموریت،
پیگیری و اجرای امور حقوقی،
مدیریت فعالیتهای ارتباطی،
برنامهریزی فرآیندهای منابع انسانی،
اجرای فعالیتهای بهداشت و ایمنی شغلی،
جمعآوری و ارزیابی پیشنهادات برای بهبود فرآیندهای کاری،
اجرای فرآیندهای ارزیابی عملکرد،
مدیریت فعالیتهای نگهداری و بایگانی،
اجرای فرآیندهای قراردادی،
پیگیری درخواستها و شکایات،
تأمین امنیت اموال و منابع منقول،
تأمین امنیت عملیات مسئول داده،
ارائه اطلاعات به اشخاص، نهادها و سازمانهای مجاز،
اجرای فعالیتهای تبلیغاتی.
۲.۲ دلایل ایجابکننده امحا
دادههای شخصی در موارد زیر حذف، نابود یا ناشناسسازی میشوند:
تغییر یا لغو مقررات قانونی که مبنای پردازش بودهاند،
از بین رفتن هدفی که پردازش یا نگهداری دادهها را ایجاب میکرده،
در مواردی که پردازش تنها بر اساس رضایت آگاهانه انجام شده و فرد مربوطه رضایت خود را پس میگیرد،
زمانی که بر اساس ماده ۱۱ قانون، فرد مربوطه درخواست حذف یا نابودی دادههایش را مطرح کرده و این درخواست توسط شرکت پذیرفته میشود،
در صورتی که شرکت درخواست فرد مربوطه را رد کند، یا پاسخ ناکافی دهد، یا در مدت مقرر قانونی پاسخ ندهد و در نتیجه فرد مربوطه به هیأت شکایت کرده و این شکایت پذیرفته شود،
پایان یافتن حداکثر مدت نگهداری دادههای شخصی و عدم وجود شرایط موجه برای نگهداری طولانیتر.
در این شرایط، دادههای شخصی بنا به درخواست فرد مربوطه یا به ابتکار شرکت، حذف، نابود یا ناشناسسازی خواهند شد.
۳. تدابیر فنی و اداری
برای اطمینان از نگهداری ایمن دادههای شخصی، جلوگیری از پردازش و دسترسی غیرقانونی، و امحای قانونی دادهها، بر اساس ماده ۱۲ قانون و بند چهارم ماده ۶ قانون، در چارچوب تدابیر کافی تعیینشده و اعلامشده توسط هیأت برای دادههای شخصی ویژه، تدابیر فنی و اداری اتخاذ میشود.
۳.۱ تدابیر فنی
تدابیر فنی اتخاذشده در خصوص دادههای شخصی پردازششده به شرح زیر است:
امنیت شبکه و امنیت برنامه تأمین میشود.
اقدامات امنیتی در زمینه تأمین، توسعه و نگهداری سیستمهای فناوری اطلاعات اتخاذ میشود.
اختیارات کارکنانی که وظایفشان تغییر یافته یا از کار جدا شدهاند، لغو میگردد.
سیستمهای بهروز ضدویروس استفاده میشود.
دیوارهای آتش استفاده میشوند.
دسترسی کارکنانی که به دادههای شخصی ویژه دسترسی دارند بهطور دورهای کنترل میشود.
بهروزرسانیهای امنیتی محیطهای نگهداری دادهها پیگیری شده، آزمونهای امنیتی بهطور منظم انجام یا سفارش داده میشود و نتایج ثبت میگردد.
آزمونهای امنیتی نرمافزارهایی که دسترسی به دادههای شخصی ویژه دارند بهطور منظم انجام میشود و نتایج ثبت میگردد.
برای دادههای شخصی ذخیرهشده در محیط دیجیتال، عملیات حذف، نابودی یا ناشناسسازی بهطور دورهای انجام میشود.
۳.۲ تدابیر اداری
تدابیر اداری اتخاذشده در خصوص دادههای شخصی پردازششده به شرح زیر است:
برای کارکنان مقررات انضباطی شامل احکام امنیت داده وجود دارد.
برای کارکنان در زمینه امنیت دادهها بهطور دورهای آموزشها و فعالیتهای آگاهیبخشی انجام میشود.
در زمینههای دسترسی، امنیت اطلاعات، استفاده، نگهداری و امحا، سیاستهای سازمانی تهیه و اجرا شده است.
تعهدنامههای محرمانگی امضا میشود.
قراردادهای امضا شده شامل احکام امنیت داده است.
برای دادههای شخصی منتقلشده از طریق کاغذ، تدابیر امنیتی اضافی اتخاذ شده و اسناد مربوطه در قالب «اسناد محرمانه» ارسال میگردند.
سیاستها و رویههای امنیت دادههای شخصی تعیین شده است.
مشکلات امنیت دادههای شخصی به سرعت گزارش میشوند.
پیگیری امنیت دادههای شخصی انجام میشود.
برای ورود و خروج به محیطهای فیزیکی حاوی دادههای شخصی تدابیر امنیتی لازم اتخاذ شده است.
امنیت محیطهای فیزیکی حاوی دادههای شخصی در برابر خطرات خارجی (آتشسوزی، سیل و غیره) تأمین میشود.
امنیت محیطهای حاوی دادههای شخصی تضمین میشود.
دادههای شخصی تا حد امکان کاهش مییابند.
بازرسیهای دورهای و/یا تصادفی درون سازمانی انجام و یا سفارش داده میشوند.
پروتکلها و رویههای امنیت دادههای شخصی ویژه تعیین و اجرا شدهاند.
در صورت ارسال دادههای شخصی ویژه از طریق ایمیل، الزاماً بهصورت رمزگذاریشده و از طریق حساب پست الکترونیک سازمانی یا KEP ارسال میشوند.
اختیارات کاربران دارای دسترسی به دادههای شخصی ویژه بهطور واضح از نظر دامنه و مدت تعریف میشوند.
تجهیزات تخصیصدادهشده به کارکنانی که وظایفشان تغییر یافته یا از کار جدا شدهاند، بازپس گرفته میشوند.
موجودی دادههای شخصی (دیتا اینونتوری) تهیه شده است.
عملیات حذف، نابودسازی یا ناشناسسازی بهطور دورهای انجام میشود.
۴. مدتهای نگهداری و امحا
دادههای شخصی پردازششده در چارچوب فعالیتهای شرکت، طبق «سیاست نگهداری و امحای دادههای شخصی» نگهداری میشوند.
در صورت نیاز، این مدتها بهروزرسانی میشوند.
دادههای شخصی که مدت نگهداری آنها به پایان رسیده است، در اولین دوره امحای دورهای پس از پایان مدت، به ابتکار شرکت حذف، نابود یا ناشناسسازی میشوند.
۴.۱ جدول مدتهای نگهداری
داده پردازششده گروه فرد مربوطه مدت نگهداری اطلاعات هویتی کارمند ۱۵ سال پس از پایان رابطه استخدامی فعال داوطلب کار در صورت رد درخواست ذخیره نمیشود بیمار ۲۰ سال پس از پایان درمان همراه در طول خدمت اشخاص حقیقی ارائهدهنده خدمت خارجی ۱۰ سال پس از پایان خدمت اطلاعات تماس کارمند ۱۵ سال پس از پایان رابطه استخدامی فعال داوطلب کار در صورت رد درخواست ذخیره نمیشود بیمار ۲۰ سال پس از پایان درمان همراه در طول خدمت اشخاص حقیقی ارائهدهنده خدمت خارجی ۱۰ سال پس از پایان خدمت دادههای سلامت شخصی کارمند ۱۵ سال پس از پایان رابطه استخدامی فعال داوطلب کار در صورت رد درخواست ذخیره نمیشود بیمار ۲۰ سال پس از پایان درمان اطلاعات محکومیت کیفری و تدابیر امنیتی کارمند ۱۰ سال پس از پایان رابطه استخدامی فعال داوطلب کار در صورت رد درخواست ذخیره نمیشود پرسنل (Özlük) کارمند ۱۰ سال پس از پایان رابطه استخدامی فعال داوطلب کار در صورت رد درخواست ذخیره نمیشود امور حقوقی کارمند و بیمار ۱۰ سال پس از پایان روند حقوقی امنیت پردازش کارمند و بیمار ۲ سال عملیات مشتری بیمار ۲۰ سال اشخاص حقیقی ارائهدهنده خدمت خارجی ۱۰ سال پس از پایان خدمت مالی بیمار ۲۰ سال کارمند ۱۰ سال ضبط دوربین همه گروههای افراد ۲ ماه تجربه حرفهای کارمند ۱۰ سال پس از پایان رابطه استخدامی فعال داوطلب کار در صورت رد درخواست ذخیره نمیشود سوابق بصری و صوتی کارمند ۱۵ سال پس از پایان رابطه استخدامی فعال بیمار ۲۰ سال پس از پایان درمان داوطلب کار در صورت رد درخواست ذخیره نمیشود ۴.۲ مدتهای امحا
شرکت ما، در اولین عملیات امحای دورهای پس از تاریخی که تعهد به حذف، نابودی یا ناشناسسازی دادهها طبق قانون و آییننامه پدید آمده، دادههای شخصی را رأساً حذف، نابود یا ناشناسسازی میکند.
در صورتی که فرد مربوطه، طبق ماده ۱۳ قانون، از حق درخواست حذف دادههای شخصی خود استفاده کرده و درخواست خود را بهطور صحیح به ما ارائه دهد:
اگر همه شرایط پردازش دادهها از بین رفته باشند؛ دادههای مورد درخواست ظرف ۳۰ روز از تاریخ دریافت درخواست با روش مناسب حذف، نابود یا ناشناسسازی میشوند.
اگر همه شرایط پردازش دادهها از بین نرفته باشند؛ طبق بند سوم ماده ۱۳ قانون، دلایل رد درخواست توضیح داده شده و پاسخ رد حداکثر ظرف ۳۰ روز بهصورت کتبی یا الکترونیکی به فرد مربوطه اطلاع داده میشود.
۵. دورههای امحای دورهای
طبق ماده ۱۱ آییننامه، مدت امحای دورهای ۶ ماه تعیین شده است.
روشهای امحا
در پایان مدت نگهداری مقرر در قوانین مربوطه یا مدت لازم برای هدف پردازش، دادههای شخصی یا به ابتکار شرکت یا بنا به درخواست شخص مربوطه، مطابق با احکام قوانین مربوطه با روشهای فنی زیر امحا میگردند.
۵.۱ حذف دادههای شخصی
دادههای شخصی با روشهای زیر حذف میشوند:
محیط ثبت داده توضیح دادههای شخصی موجود در سرورها دادههای شخصی موجود در سرورها که مدت نگهداری آنها پایان یافته است، توسط مدیر سیستم با لغو دسترسی کاربران مربوطه حذف میشوند. دادههای شخصی موجود در محیط الکترونیکی دادههای شخصی موجود در محیط الکترونیکی که مدت نگهداری آنها پایان یافته است، برای سایر کارکنان (کاربران مربوطه) بهجز مدیر پایگاه داده غیرقابل دسترس و غیرقابل استفاده مجدد میشوند. دادههای شخصی موجود در محیط فیزیکی دادههای شخصی نگهداریشده در محیط فیزیکی که مدت نگهداری آنها پایان یافته است، بهجز مدیر واحد مسئول آرشیو اسناد، برای سایر کارکنان غیرقابل دسترس و غیرقابل استفاده مجدد میشوند. همچنین با خطزدن/رنگآمیزی/پاککردن روی اسناد بهگونهای که قابل خواندن نباشد، عمل سیاهکردن (karartma) نیز انجام میشود. دادههای شخصی موجود در رسانههای قابلحمل دادههای شخصی نگهداریشده در رسانههای ذخیرهسازی مبتنی بر فلش که مدت نگهداری آنها پایان یافته است، توسط مدیر سیستم رمزگذاری میشوند و دسترسی تنها به مدیر سیستم داده میشود. کلیدهای رمزگذاری در محیطهای امن نگهداری میگردند. ۵.۲ نابودی دادههای شخصی
دادههای شخصی با روشهای زیر نابود میشوند:
محیط ثبت داده توضیح دادههای شخصی موجود در محیط فیزیکی دادههای شخصی موجود در محیط کاغذی که مدت نگهداری آنها پایان یافته است، با دستگاههای خردکن کاغذ بهگونهای نابود میشوند که غیرقابل بازیابی باشند. دادههای شخصی موجود در رسانههای نوری/مغناطیسی دادههای شخصی موجود در رسانههای نوری یا مغناطیسی که مدت نگهداری آنها پایان یافته است، با ذوب، سوزاندن یا پودر کردن بهطور فیزیکی نابود میشوند. همچنین رسانههای مغناطیسی از دستگاه مخصوص عبور داده شده و در معرض میدان مغناطیسی با شدت بالا قرار میگیرند تا دادههای روی آنها غیرقابل خواندن شوند. دادههای شخصی موجود در محیط دیجیتال دادههای شخصی موجود در محیط دیجیتال که مدت نگهداری آنها پایان یافته است، به همراه تمامی گزارشها (log)، سوابق پردازش پسزمینه و نسخههای پشتیبان، بهگونهای نابود میشوند که غیرقابل بازیابی باشند. ۵.۳ ناشناسسازی دادههای شخصی
ناشناسسازی دادههای شخصی، فرایندی است که در آن دادههای شخصی حتی در صورت تطبیق با سایر دادهها، به هیچوجه با فرد حقیقی مشخص یا قابلشناسایی ارتباط داده نمیشوند.
برای ناشناسسازی دادههای شخصی، باید از روشهای فنی مناسب با محیط ثبت داده و حوزه فعالیت استفاده شود تا حتی در صورت بازگرداندن دادهها توسط مسئول داده یا اشخاص ثالث و/یا تطبیق با سایر دادهها، امکان شناسایی فرد حقیقی وجود نداشته باشد.
شرکت ما هنگام ناشناسسازی دادههای شخصی، این فرایند را مطابق با استانداردهای فوق انجام میدهد. پس از ناشناسسازی، دادههای شخصی به هیچ وجه با فرد حقیقی مشخص یا قابلشناسایی ارتباط داده نمیشوند.
۶. تدابیر اتخاذشده برای اطمینان از انطباق فرایند امحا با قانون
امحاهایی که بنا به درخواست یا در چارچوب فرایندهای دورهای به ابتکار شرکت انجام میشوند، مطابق با قانون، آییننامه و این سیاست انجام میگردند. در این چارچوب، تدابیر فنی و اداری اتخاذشده به شرح زیر است:
۶.۱ تدابیر فنی
دسترسی کارکنان واحدهای فناوری اطلاعات به دادههای شخصی تحت کنترل نگه داشته میشود.
فرایند نابودی دادههای شخصی به گونهای انجام میشود که دادهها غیرقابل بازیابی باشند و هیچ ردّ حسابرسی باقی نماند.
۶.۲ تدابیر اداری
به کارکنان درباره قانون حفاظت از دادههای شخصی، امنیت داده و امحا آموزش داده میشود.
فرایندهای امحا در بازههای زمانی منظم بازرسی میشوند و برای رفع شکافهای امنیتی شناساییشده تدابیر لازم اتخاذ میگردد.
۷. محیطهای ثبت داده
دادههای شخصی مطابق با قانون، آییننامه و سایر مقررات مربوطه نگهداری میشوند. در این چارچوب، محیطهای ثبت دادههای شخصی به شرح جدول زیر است:
محیطهای الکترونیکی
سرورها (دامنه، پشتیبانگیری، ایمیل، پایگاه داده، وب، اشتراکگذاری فایل و غیره)
نرمافزارها (نرمافزار Meddata، نرمافزارهای اداری، پرتال)
تجهیزات امنیت اطلاعات (فایروال، سیستمهای تشخیص و جلوگیری از نفوذ، فایلهای ثبت گزارش، آنتیویروس و غیره)
رایانهها (رومیزی، لپتاپ)
دستگاههای همراه (تلفن، تبلت و غیره)
دیسکهای نوری (CD، DVD و غیره)
حافظههای قابلحمل (USB، کارت حافظه و غیره)
چاپگر، اسکنر، دستگاه کپی، تجهیزات پزشکی
محیطهای غیرالکترونیکی
کاغذ
سیستمهای ثبت داده دستی
محیطهای نوشتاری، چاپی و تصویری
۸. تدابیر اتخاذشده برای امنیت دادههای شخصی
برای اطمینان از نگهداری امن دادههای شخصی، جلوگیری از پردازش و دسترسی غیرقانونی و نابودی مطابق با قانون، مطابق با ماده ۱۲ قانون و بند ۴ ماده ۶ در خصوص دادههای شخصی خاص، تدابیر فنی و اداری مطابق با اقدامات کافی که توسط هیئت تعیین و اعلام شده است، اتخاذ میگردد.
۸.۱ تدابیر فنی
امنیت شبکه و امنیت نرمافزار تضمین میشود.
تدابیر امنیتی در فرآیند تأمین، توسعه و نگهداری سیستمهای فناوری اطلاعات اتخاذ میگردد.
سیستمهای آنتیویروس بهروز استفاده میشود.
دیوارهای آتش (Firewalls) استفاده میشوند.
عملیات حذف، نابودی یا ناشناسسازی انجام میگردد.
نرمافزارهای جلوگیری از از دستدادن دادهها (DLP) بهکار گرفته میشوند.
۸.۲ تدابیر اداری
برای کارکنان آییننامههای انضباطی حاوی مقررات امنیت داده وجود دارد.
در بازههای زمانی معین آموزش و فعالیتهای آگاهیبخشی در خصوص امنیت داده به کارکنان داده میشود.
سیاستها و رویههای سازمانی در زمینه دسترسی، امنیت اطلاعات، استفاده، نگهداری و امحا تدوین و اجرا شدهاند.
دسترسی کارکنانی که تغییر سمت دادهاند یا از کار جدا شدهاند، لغو میگردد.
سیاستها و رویههای امنیت داده شخصی تعیین شده است.
پیگیری امنیت دادههای شخصی انجام میشود.
برای ورود و خروج به محیطهای فیزیکی حاوی دادههای شخصی تدابیر امنیتی لازم اتخاذ شده است.
امنیت محیطهای فیزیکی حاوی دادههای شخصی در برابر خطرات خارجی (مانند آتشسوزی، سیل و غیره) تضمین میشود.
امنیت محیطهای حاوی دادههای شخصی تضمین میشود.
دادههای شخصی تا حد امکان کاهش داده میشوند.
بازرسیهای داخلی دورهای و/یا تصادفی انجام میگیرد یا سپرده میشود.
۹. عناوین پرسنل، واحد و توزیع وظایف
تمامی واحدها و کارکنان، با پشتیبانی فعال از واحدهای مسئول، در زمینه اجرای صحیح تدابیر فنی و اداری اتخاذشده در چارچوب این سیاست، آموزش و افزایش آگاهی کارکنان، نظارت و بازرسی مستمر، جلوگیری از پردازش غیرقانونی دادههای شخصی، جلوگیری از دسترسی غیرقانونی به دادههای شخصی و اطمینان از نگهداری قانونی دادههای شخصی، مشارکت دارند.
توزیع عناوین و وظایف افرادی که در فرایندهای نگهداری و امحای دادههای شخصی نقش دارند در جدول زیر آمده است:
مسئول شرح وظیفه پزشک صاحب مطب اطمینان از اجرای فرایندهای نگهداری و امحای دادههای شخصی مطابق با این سیاست، ایجاد هماهنگی میان واحدها، انجام بازرسیهای لازم، توسعه سیاست، انتشار در محیطهای مربوطه و مسئولیت بهروزرسانی آن. منشی/دستیار اطمینان از پایبندی کارکنان به سیاست، انجام بازرسیهای لازم و اجرای سایر وظایف محولشده توسط پزشک صاحب مطب. همچنین مسئول ارائه راهکارهای فنی موردنیاز در اجرای سیاست است. ۱۰. تغییرات اعمالشده در سیاست
بهدلیل تغییر قوانین، تصمیمات هیئت یا تحولات بخش یا حوزه فناوری اطلاعات، ممکن است تغییراتی در این سیاست نگهداری و امحای دادههای شخصی ایجاد شود. این تغییرات بلافاصله در متن اعمال شده و توضیحات مربوط به تغییرات در جدول بهروزرسانیها درج خواهد شد.
جدول بهروزرسانیها
…………………………. سیاست پردازش و امحای دادههای شخصی لازمالاجرا شده است.
۱۱. احکام نهایی
این سیاست نگهداری و امحای دادههای شخصی توسط مسئول دادهها تهیه و از طریق:
در مکانهای مناسب در داخل مؤسسه
و از طریق وبسایت https://dratacan.com/
اعلام و به اطلاع اشخاص ذیربط رسانده شده است.
- Kisisel-Verileri-Saklama-Ve-Imha-Politikasi
