“Dr. Derya Ök Kekeç” olarak, web sitelerimiz (“Site”), uygulamalarımız ya da dijital ortamda sizlerin kullanımına sunduğumuz benzeri tüm çevrimiçi ya da çevrimdışı mecralarımızı (anılan tüm mecralar birlikte “Platform” olarak anılacaktır.) kullanımınız veya ziyaretiniz sırasında sizlerin deneyimini geliştirmek için çerezlerden (“çerezler”) faydalanmaktayız.

Çerezlerin kullanımı 6698 sayılı Kişisel Verilerin Korunması Kanunu (“KVK Kanunu”) ve mevzuata uygun şekilde gerçekleştirilmektedir.

İşbu Çerez Aydınlatma Metninin amacı, Platformların kullanımı esnasında kullanılmakta olan çerezlerin toplanması yoluyla elde edilen kişisel verilerin işlenmesine ilişkin olarak sizlere bilgi vermektir. İşbu metinde sitemizde hangi amaçlarla hangi tür çerezleri kullandığımızı ve bu çerezleri nasıl kontrol edebileceğinizi sizlere açıklamak istiyoruz.

Sitemizde kullandığımız çerezleri kullanmaktan vazgeçebilir, bunların türlerini veya fonksiyonlarını değiştirebilir veya sitemize ve uygulamamızda yeni çerezler ekleyebiliriz. Dolayısıyla işbu Çerez Aydınlatma Metninin hükümlerini dilediğimiz zaman değiştirme hakkını saklı tutarız. Güncel Çerez Aydınlatma Metni üzerinde gerçekleştirilmiş olan her türlü değişiklik sitede, uygulamada veya herhangi bir kamuya açık mecrada yayınlanmakla birlikte yürürlük kazanacaktır. Son güncelleme tarihini metnin sonunda bulabilirsiniz.

Kişisel verilerinizin işlenme amaçları konusunda detaylı bilgilere aşağıda bulunan link üzerinden veya sitemiz içerisinde Kişisel Verilerin Korunması ve İşlenmesi Politikası kısmından ulaşabilirsiniz.

KVKK POLİTİKASI

1.ÇEREZ NEDİR?

Cookie (Çerez) bir web sitesinin sizi daha sonra tanıyabilmesi için gerekli olan ve web sitemizi ziyaret ettiğinizde bilgisayarınızda veya mobil cihazınızda saklanan ufak bir text dosyasıdır. Sizi zaman kaybından korur, kayıt olmuşsanız daha sonraki girişlerinizde vermiş olduğunuz cevapları otomatik olarak hatırlar.

2.HANGİ ÇEREZLER HANGİ AMAÇLARLA KULLANILMAKTADIR?

Sitemizde ve uygulamamızda çeşitli amaçlarla çerezler kullanmakta ve bu çerezler vasıtasıyla kişisel verilerinizi işlemekteyiz. Bu amaçlar başlıca şunlardır:

  • Site’nin ve uygulamanın çalışması için gerekli temel fonksiyonları gerçekleştirmek. 
  • Siteyi ve uygulamayı analiz etmek, Site’nin ve uygulamanın performansını arttırmak. 
  • Site’nin ve uygulamanın işlevselliğini arttırmak ve kullanım kolaylığı sağlamak. 

3.KİŞİSEL VERİ TOPLAMANIN HUKUK SEBEBİ, YÖNTEMİ, ÜÇÜNCÜ KİŞİLERE AKTARIMI

Kişisel verileriniz, internet sitemizi ziyaretiniz kapsamında veya uygulamamızı kullanmanız dolayısıyla elektronik ortamda çerezler yoluyla meşru menfaatimize yönelik hukuki sebebe dayalı olarak toplanmaktadır.

Aydınlatma Metni kapsamında belirtilen amaçlar doğrultusunda, KVK Kanunu’nun 5. maddesinin ikinci fıkrasındaki kanuni veri işleme şartlarının en az birinin varlığı halinde kişisel verileriniz rızanız olmaksızın işlenebilecektir. Aksi hallerde, kanuni veri işleme şartlarının bulunmadığı durumlarda kişisel verileriniz yalnızca açık rızanızın bulunduğu hallerde işlenecektir.

Her halde, Aydınlatma Metni kapsamındaki kişisel verilerinizi yukarıda belirtilen amaçların gerçekleştirilebilmesi ile sınırlı olarak ve mevzuata uygun şekilde hizmetlerimizden faydalandığı üçüncü kişilerle, tedarikçilerimize, kanunen yetkili kamu ve özel hukuk kişileri ile paylaşabiliriz.

4.VERİ SAHİBİ OLARAK HAKLARINIZ NELERDİR?

KVK Kanunu’nun 11. maddesi uyarınca veri sahipleri,

  • Kişisel veri işlenip işlenmediğini öğrenme,
  • Kişisel verileri işlenmişse buna ilişkin bilgi talep etme,
  • Kişisel verilerin işlenme amacını ve bunların amacına uygun kullanılıp kullanılmadığını öğrenme,
  • Yurt içinde veya yurt dışında kişisel verilerin aktarıldığı üçüncü kişileri bilme,
  • Kişisel verilerin eksik veya yanlış işlenmiş olması hâlinde bunların düzeltilmesini isteme ve bu kapsamda yapılan işlemin kişisel verilerin aktarıldığı üçüncü kişilere bildirilmesini isteme,
  • KVK Kanunu ve ilgili diğer kanun hükümlerine uygun olarak işlenmiş olmasına rağmen, işlenmesini gerektiren sebeplerin ortadan kalkması hâlinde kişisel verilerin silinmesini veya yok edilmesini isteme ve bu kapsamda yapılan işlemin kişisel verilerin aktarıldığı üçüncü kişilere bildirilmesini isteme,
  • İşlenen verilerin münhasıran otomatik sistemler vasıtasıyla analiz edilmesi suretiyle kişinin kendisi aleyhine bir sonucun ortaya çıkmasına itiraz etme,
  • Kişisel verilerin kanuna aykırı olarak işlenmesi sebebiyle zarara uğraması hâlinde zararın giderilmesini talep etme haklarına sahiptir.

Yukarıda sıralanan haklarınıza yönelik başvurularınızı; şahsen başvuru ya da
Noter aracılığıyla yapabilirsiniz.

Başvuru Yöntemi Başvurunun Yapılacağı Adres
Şahsen yazılı başvuru  Atatürk Mah. Ertuğrul Gazi Sok. Metropol İstanbul B Blok No:2H Kat:14 Daire:236, 34758 Ataşehir/İstanbul
Noter aracılığıyla başvuru  Atatürk Mah. Ertuğrul Gazi Sok. Metropol İstanbul B Blok No:2H Kat:14 Daire:236, 34758 Ataşehir/İstanbul

Kişisel veri sahipleri adına üçüncü kişiler tarafından talepte bulunulması mümkün değildir. Talebinizin niteliğine göre en kısa sürede ve her halükarda en geç otuz gün içinde ücretsiz olarak başvurularınız sonuçlandırılacaktır. Ayrıca bir maliyet doğması halinde Kişisel Verileri Koruma Kurulunca belirlenecek tarifeye göre tarafınızdan ücret talep etme hakkı saklıdır.

4.SİTEMİZDE VE UYGULAMAMIZDA KULLANILAN ÇEREZLER

Çerezler, sahipleri, kullanım ömürleri ve kullanım amaçları açısında kategorize edilebilir. Aşağıda sitemizde ve uygulamamızda kullandığımız farklı türdeki çerezleri bulabilirsiniz. Sitemizde ve uygulamamızda hem birinci parti çerezler (ziyaret ettiğiniz site tarafından yerleştirilen) hem de üçüncü parti çerezleri (ziyaret ettiğiniz site haricindeki sunucular tarafından yerleştirilen) kullanılmaktadır.
Platform çerezleri tarafımca oluşturulurken, üçüncü taraf çerezlerini iş birlikteliği olan farklı firmalar yönetmektedir. Aktif olduğu süreye göre, oturum çerezleri ve kalıcı çerezler kullanılmaktadır. Oturum çerezleri ziyaretçinin Platform’u terk etmesiyle birlikte silinirken, kalıcı çerezler ise kullanım alanına bağlı olarak çeşitli sürelerle ziyaretçilerin cihazlarında kalabilmektedir. Kullanım amaçlarına göre, Platform’da teknik çerezler, doğrulama çerezleri, kişiselleştirme çerezleri ve analitik çerezler kullanılmaktadır.

5.ÇEREZLERİN KULLANIMINI NASIL KONTROL EDEBİLİRİM?

Çerez ve benzeri teknolojilerin kullanımı konusunda ziyaretçi ve kullanıcılarımızın tercihleri bizler için esastır. Buna karşın, Platform ‘un çalışması için zorunlu olan Çerezler ’in kullanılması gerekmektedir. Ek olarak bazı çerezlerin kapatılması halinde Platform ’un birtakım işlevlerinin kısmen ya da tamamen çalışmayabileceğini hatırlatmak isteriz.

Platform ’da kullanılan çerezlere dair tercihlerinizi ne şekilde yönetebileceğinize ilişkin bilgiler aşağıdaki gibidir:

Ziyaretçiler, Platformu görüntüledikleri tarayıcı ayarlarını değiştirerek çerezlere ilişkin tercihlerini kişiselleştirme imkânına sahiptir. Eğer kullanılmakta olan tarayıcı bu imkânı sunmaktaysa, tarayıcı ayarları üzerinden çerezlere ilişkin tercihleri değiştirmek mümkündür.

Böylelikle, tarayıcının sunmuş olduğu imkânlara göre farklılık gösterebilmekle birlikte, veri sahiplerinin çerezlerin kullanılmasını engelleme, çerez kullanılmadan önce uyarı almayı tercih etme veya sadece bazı çerezleri devre bırakma ya da silme imkânları bulunmaktadır.

Bu konudaki tercihler kullanılan tarayıcıya göre değişiklik göstermekle birlikte genel açıklamaya https://www.aboutcookies.org/ ulaşmak mümkündür. Çerezlere ilişkin tercihlerin, ziyaretçinin Platforma erişim sağladığı her bir cihaz özelinde ayrı ayrı yapılması gerekebilecektir.

Google Analytics tarafından yönetilen çerezleri kapatmak için tıklayınız.

Google tarafından sağlanan kişiselleştirilmiş reklam deneyimini yönetmek için tıklayınız.

Birçok firmanın reklam faaliyetleri için kullandığı çerezler bakımından tercihler Your Online Choices üzerinden yönetilebilir.

Mobil cihazlar üzerinden çerezleri yönetmek için mobil cihaza ait ayarlar menüsü kullanılabilir.

Tarayıcınızın ayarlarını değiştirerek çerezlere ilişkin tercihlerinizi kişiselleştirme imkânına sahipsiniz. Bahse konu ayarlamayı yapmadan bu siteyi kullanmakla, kişisel verilerinizin çerezler ile toplanmasına onay vermekte ve sitemizde yer alan Aydınlatma Beyanı ve Kişisel Veri İşleme/Gizlilik Politikası ile bağlı olduğunuzu kabul etmektesiniz.

Güncelleme Tarihi: 13.09.2021

 Adobe Analytics  http://www.adobe.com/uk/privacy/opt-out.html
 AOL https://help.aol.com/articles/restore-security-settings-and-enable-cookie-settings-on-browser
Google Adwords  https://support.google.com/ads/answer/2662922?hl=en
Google Analytics  https://tools.google.com/dlpage/gaoptout
Google Chrome  http://www.google.com/support/chrome/bin/answer.py?hl=en&answer=95647
Internet Explorer https://support.microsoft.com/en-us/help/17442/windows-internet-explorer-delete-manage-cookies
MozillaFirefox http://support.mozilla.com/en-US/kb/Cookies
Opera http://www.opera.com/browser/tutorials/security/privacy/
Safari https://support.apple.com/kb/ph19214?locale=tr_TR

Kişisel Veri ve Özel Kişisel Veri Saklama ve İmha Politikası

1. GİRİŞ

1.1 Amaç

Kişisel Verileri Saklama ve İmha Politikası (“Politika”),“ Derya Ök Kekeç Klinik” (“Kurum”) gerçekleştirilmekte olan saklama ve imha faaliyetlerine ilişkin iş ve işlemler konusunda usul ve esasları belirlemek amacıyla hazırlanmıştır.

Kurum; Kurum çalışanları, çalışan adayları, hastalar, tedarikçiler, hizmet sağlayıcıları, ziyaretçiler ve diğer üçüncü kişilere ait kişisel verilerin T.C. Anayasası, uluslararası sözleşmeler, 6698 sayılı Kişisel Verilerin Korunması Kanunu (“Kanun”) ve diğer ilgili mevzuata uygun olarak işlenmesini ve ilgili kişilerin haklarını etkin bir şekilde kullanmasının sağlanmasını öncelik olarak belirlemiştir. Kişisel verilerin saklanması ve imhasına ilişkin iş ve işlemler, Kurum tarafından bu doğrultuda hazırlanmış olan Politikaya uygun olarak gerçekleştirilir.

1.2 Kapsam

Kurum çalışanları, çalışan adayları, hastalar, tedarikçiler, hizmet sağlayıcıları, ziyaretçiler ve diğer üçüncü kişilere ait kişisel veriler bu Politika kapsamında olup Kurumun sahip olduğu ya da Kurumca yönetilen kişisel verilerin işlendiği tüm kayıt ortamları ve kişisel veri işlenmesine yönelik faaliyetlerde bu Politika uygulanır.

1.3 Kısaltmalar ve Tanımlar

  • Alıcı Grubu: Veri sorumlusu tarafından kişisel verilerin aktarıldığı gerçek veya tüzel kişi kategorisi.
  • Açık Rıza: Belirli bir konuya ilişkin, bilgilendirilmeye dayanan ve özgür iradeyle açıklanan rıza.
  • Anonim Hale Getirme: Kişisel verilerin, başka verilerle eşleştirilerek dahi hiçbir surette kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hale getirilmesi.
  • Çalışan: “Derya Ök Kekeç Klinik” Kurumu personeli.
  • Hasta: “Derya Ök Kekeç” dan sağlık, tıbbi tedavi hizmeti alan kişi.
  • Elektronik Ortam: Kişisel verilerin elektronik aygıtlar ile oluşturulabildiği, okunabildiği, değiştirilebildiği ve yazılabildiği ortamlar.
  • Elektronik Olmayan Ortam: Elektronik ortamların dışında kalan tüm yazılı, basılı, görsel vb. diğer ortamlar.
  • Hizmet Sağlayıcı: Kişisel Verileri Koruma Kurumu ile belirli bir sözleşme çerçevesinde hizmet sağlayan gerçek veya tüzel kişi.
  • İlgili Kişi: Kişisel verisi işlenen gerçek kişi.
  • İlgili Kullanıcı: Verilerin teknik olarak depolanması, korunması ve yedeklenmesinden sorumlu olan kişi ya da birim hariç olmak üzere veri sorumlusu organizasyonu içerisinde veya veri sorumlusundan aldığı yetki ve talimat doğrultusunda kişisel verileri işleyen kişiler.
  • İmha: Kişisel verilerin silinmesi, yok edilmesi veya anonim hale getirilmesi.
  • Kanun: 6698 Sayılı Kişisel Verilerin Korunması Kanunu.
  • Kayıt Ortamı: Tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla işlenen kişisel verilerin bulunduğu her türlü ortam.
  • Kişisel Veri: Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgi.

Kişisel Veri İşleme Envanteri

Kişisel Verilerin İşlenmesi

Kişisel verilerin tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla elde edilmesi, kaydedilmesi, depolanması, saklanması, değiştirilmesi, yeniden düzenlenmesi, açıklanması, aktarılması, devralınması, elde edilebilir hale getirilmesi, sınıflandırılması ya da kullanılmasının engellenmesi gibi veriler üzerinde gerçekleştirilen her türlü işlem.

Özel Nitelikli Kişisel Veri

Kişilerin ırkı, etnik kökeni, siyasi düşüncesi, felsefi inancı, dini, mezhebi veya diğer inançları, kılık ve kıyafeti, dernek, vakıf ya da sendika üyeliği, sağlığı, cinsel hayatı, ceza mahkûmiyeti ve güvenlik tedbirleriyle ilgili verileri ile biyometrik ve genetik verileri.

Periyodik İmha

Kanunda yer alan kişisel verilerin işlenme şartlarının tamamının ortadan kalkması durumunda kişisel verileri saklama ve imha politikasında belirtilen ve tekrar eden aralıklarla re’sen gerçekleştirilecek silme, yok etme veya anonim hale getirme işlemi.

Veri İşleyen

Veri sorumlusunun verdiği yetkiye dayanarak veri sorumlusu adına kişisel verileri işleyen gerçek veya tüzel kişi.

Veri Kayıt Sistemi

Kişisel verilerin belirli kriterlere göre yapılandırılarak işlendiği kayıt sistemi.

Veri Sorumlusu

Kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasında ve yönetilmesinden sorumlu gerçek veya tüzel kişi.

Veri Sorumluları Sicil Bilgi Sistemi (VERBİS)

Veri sorumlularının Sicile başvuruda ve Sicile ilişkin ilgili diğer işlemlerde kullanacakları, internet üzerinden erişilebilen, Başkanlık tarafından oluşturulan ve yönetilen bilişim sistemi.

Yönetmelik

28 Ekim 2017 tarihli Resmi Gazetede yayımlanan Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik.

2. SORUMLULUK VE GÖREV DAĞILIMLARI

Kurumun tüm birimleri ve çalışanları, sorumlu birimlerce Politika kapsamında alınmakta olan teknik ve idari tedbirlerin gereği gibi uygulanması, birim çalışanlarının eğitimi ve farkındalığının arttırılması, izlenmesi ve sürekli denetimi ile kişisel verilerin hukuka aykırı olarak işlenmesinin önlenmesi, kişisel verilere hukuka aykırı olarak erişilmesinin önlenmesi ve kişisel verilerin hukuka uygun saklanmasının sağlanması amacıyla kişisel veri işlenen tüm ortamlarda veri güvenliğini sağlamaya yönelik teknik ve idari tedbirlerin alınması konularında sorumlu birimlere aktif olarak destek verir. Kişisel verilerin saklama ve imha süreçlerinde görev alanların unvanları, birimleri ve görev tanımlarına ait dağılım Tablo 1’de verilmiştir.

Tablo 1: Saklama ve İmha Süreçleri Görev Dağılımı

ÜNVANI GÖREVİ
Veri Yöneticisi Çalışanların politikaya uygun hareket etmesinden sorumludur. Politika’nın hazırlanması, geliştirilmesi, yürütülmesi, ilgili ortamlarda yayınlanması ve güncellenmesinden ve Kurum kararı ile iptal edilmesinde ve saklanmasından sorumludur.
Veri Güvenliği Sorumlusu Politika’nın uygulanmasında ihtiyaç duyulan teknik çözümlerin sunulmasından sorumludur.
Diğer Birimler Görevlerine uygun olarak Politikanın yürütülmesinden ve iç yönerge ile tanımlanan görevlerden sorumludur.

 

Tablo 2: Kişisel Veri Saklama Ortamları

Elektronik Ortamlar Elektronik Olmayan Ortamlar
  • Sunucular (Etki alanı, yedekleme, e-posta, veritabanı, web, dosya paylaşım, vb.)
  • Yazılımlar (ofis yazılımları, portal, EBYS, VERBİS.)
  • Bilgi güvenliği cihazları (güvenlik duvarı, saldırı tespit ve engelleme, günlük kayıt dosyası, antivirüs vb.)
  • Kişisel bilgisayarlar (Masaüstü, dizüstü)
  • Mobil cihazlar (telefon, tablet vb.)
  • Optik diskler (CD, DVD vb.)
  • Çıkartılabilir bellekler (USB, Hafıza Kart vb.)
  • Yazıcı, tarayıcı, fotokopi makinesi
  • Kağıt
  • Manuel veri kayıt sistemleri (anket formları, ziyaretçi giriş defteri)
  • Yazılı, basılı, görsel ortamlar

4. Saklama ve İmha İlişkin Açıklamalar

Kurum tarafından; çalışanlar, çalışan adayları, hastalar, tedarikçiler, ziyaretçiler ve hizmet sağlayıcı olarak ilişkide bulunulan üçüncü kişilerin, kurumların veya kuruluşların çalışanlarına ait kişisel veriler Kanuna uygun olarak saklanır ve imha edilir. Bu kapsamda saklama ve imhaya ilişkin detaylı açıklamalara aşağıda sırasıyla yer verilmiştir.

4.1 Saklamaya İlişkin Açıklamalar

Kanunun 3 üncü maddesinde kişisel verilerin işlenmesi kavramı tanımlanmış, 4 üncü maddesinde işlenen kişisel verinin işlendikleri amaçla bağlantılı, sınırlı ve ölçülü olması ve ilgili mevzuatta öngörülen veya işlendikleri amaç için gerekli süre kadar muhafaza edilmesi gerektiği belirtilmiş, 5 ve 6 ncı maddelerde ise kişisel verilerin işleme şartları sayılmıştır. Buna göre, Kurumumuz faaliyetleri çerçevesinde kişisel veriler, ilgili mevzuatta öngörülen veya işleme amaçlarımıza uygun süre kadar saklanır.

4.1.1 Saklamayı Gerektiren Hukuki Sebepler

Kurumda, faaliyetleri çerçevesinde işlenen kişisel veriler, ilgili mevzuatta öngörülen süre kadar muhafaza edilir. Bu kapsamda kişisel veriler;

  • 6698 sayılı Kişisel Verilerin Korunması Kanunu,
  • 5651 Sayılı Kanun,
  • 6098 sayılı Türk Borçlar Kanunu,
  • 4721 Sayılı Türk Ticaret Kanunu,

Bu kanunlar uyarınca yürürlükte olan diğer ikincil düzenlemeler çerçevesinde öngörülen saklama süreleri kadar saklanmaktadır.

4.1.2 Saklamayı Gerektiren İşleme Amaçları

Kurum, faaliyetleri çerçevesinde işlemekte olduğu kişisel verileri aşağıdaki amaçlar doğrultusunda saklar:

  • Sağlık hizmetinin ifası
  • Faturalandırma işlemleri
  • İnsan kaynakları süreçlerini yürütmek
  • Kurum güvenliğini ve denetimini sağlamak.
  • Veri güvenliğini sağlamak.
  • Kurum iç mekan fiziki güvenliği sağlamak.
  • Personel eğitimi.
  • İmzalanan sözleşmeler ve protokoller neticesinde iş ve işlemleri ifa edebilmek.

VERBİS Kapsamında

  • Çalışanlar, veri sorumluları, irtibat kişileri, veri sorumlusu temsilcileri ve veri işleyenlerin tercih ve ihtiyaçlarını tespit etmek, verilen hizmetleri buna göre düzenlemek ve gerekmesi halinde güncellemek.
  • Yasal düzenlemelerin gerektirdiği veya zorunlu kıldığı şekilde, hukuki yükümlülüklerin yerine getirilmesini sağlamak.

İş İlişkileri

  • Kurum ile iş ilişkisinde bulunan gerçek / tüzel kişilerle irtibat sağlamak.
  • Sosyal Medya hesaplarında bilgilendirme amaçlı SMS, elektronik ileti gönderebilmek, sağlık hizmetleri dahilinde soru ve şikayetlere cevap verebilme.
  • Mali müşavirlik, hukuki müşavirlik hizmeti alımı.

İmhayı Gerektiren Sebepler

  • Kişisel veriler;
  • İşlenmesine esas teşkil eden ilgili mevzuat hükümlerinin değiştirilmesi veya ilgası.
  • İşlenmesini veya saklanmasını gerektiren amacın ortadan kalkması.
  • Kişisel verileri işlemenin sadece açık rıza şartına istinaden gerçekleştiği hallerde, ilgili kişinin açık rızasını geri alması.

Kişisel Verilerin Silinmesi ve Yok Edilmesi

Kanunun 11. maddesi gereği ilgili kişinin hakları çerçevesinde kişisel verilerinin silinmesi ve yok edilmesine ilişkin yaptığı başvurunun Kurum tarafından kabul edilmesi,

Kurumun, ilgili kişi tarafından kişisel verilerinin silinmesi, yok edilmesi veya anonim hale getirilmesi talebi ile kendisine yapılan başvuruyu reddetmesi, verdiği cevabı yetersiz bulması veya Kanunda öngörülen süre içinde cevap vermemesi hallerinde; ilgili kişinin Kişisel Verileri Koruma Kurumu’na şikâyette bulunması ve bu talebin Kişisel Verileri Koruma Kurumu tarafından uygun bulunması,

Kişisel verilerin saklanmasını gerektiren azami sürenin geçmiş olması ve kişisel verileri daha uzun süre saklamayı haklı kılacak herhangi bir şartın mevcut olmaması durumlarında, Kurum tarafından ilgili kişinin talebi üzerine silinir, yok edilir ya da re’sen silinir, yok edilir veya anonim hale getirilir.

Teknik ve İdari Tedbirler

Kişisel verilerin güvenli bir şekilde saklanması, hukuka aykırı olarak işlenmesi ve erişilmesinin önlenmesi ile kişisel verilerin hukuka uygun olarak imha edilmesi için Kanunun 12. maddesiyle Kanunun 6. maddesi dördüncü fıkrası gereği özel nitelikli kişisel veriler için Kurul tarafından belirlenerek ilan edilen yeterli önlemler çerçevesinde Kurum tarafından teknik ve idari tedbirler alınır.

Teknik Tedbirler

Kurum tarafından, işlediği kişisel verilerle ilgili olarak alınan teknik tedbirler aşağıda sayılmıştır:

  1. Sızma (Penetrasyon) testleri ile Kurumun bilişim sistemlerine yönelik risk, tehdit, zafiyet ve varsa açıklıklar ortaya çıkarılarak gerekli önlemler alınmaktadır.
  2. Bilgi güvenliği olay yönetimi ile gerçek zamanlı yapılan analizler sonucunda bilişim sistemlerinin sürekliliğini etkileyecek riskler ve tehditler sürekli olarak izlenmektedir.
  3. Kurumun bilişim sistemleri teçhizatı, yazılım ve verilerin fiziksel güvenliği için gerekli önlemler alınmaktadır.
  4. Çevresel tehditlere karşı bilişim sistemleri güvenliğinin sağlanması için, donanımsal ve yazılımsal önlemler alınmaktadır.
  5. Kişisel verilerin hukuka aykırı işlenmesini önlemeye yönelik riskler belirlenmekte, bu risklere uygun teknik tedbirlerin alınması sağlanmakta ve alınan tedbirlere yönelik teknik kontroller yapılmakta ve düzenli olarak bilgi işlem desteği alınmaktadır.
  6. Kurum içerisinde erişim prosedürleri oluşturularak kişisel verilere erişim ile ilgili raporlama ve analiz çalışmaları yapılmaktadır.
  7. Kişisel verilerin bulunduğu saklama alanlarına erişimler kayıt altına alınarak uygunsuz erişimler veya erişim denemeleri kontrol altında tutulmaktadır.
  8. Kurum, silinen kişisel verilerin ilgili kullanıcılar için erişilemez ve tekrar kullanılamaz olması için gerekli tedbirleri almaktadır.
  9. Kişisel verilerin hukuka aykırı olarak başkaları tarafından elde edilmesi halinde bu durumu ilgili kişiye ve Kurula bildirmek için Kurum tarafından buna uygun bir sistem ve altyapı oluşturulmuştur.
  10. Güvenlik açıkları takip edilerek uygun güvenlik yamaları yüklenmekte ve bilgi sistemleri güncel halde tutulmaktadır.
  11. Kişisel verilerin işlendiği elektronik ortamlarda güçlü parolalar kullanılmaktadır.
  12. Kişisel verilerin işlendiği elektronik ortamlarda güvenli kayıt tutma (loglama) sistemleri kullanılmaktadır.
  13. Kişisel verilerin güvenli olarak saklanmasını sağlayan veri yedekleme programları kullanılmaktadır.
  14. Elektronik olan veya olmayan ortamlarda saklanan kişisel verilere erişim, erişim prensiplerine göre sınırlandırılmaktadır.
  15. Özel nitelikli kişisel veriler için gerekli aydınlatmalar yapılmış, kanunen gerekli görülen hallerde açık rızalar alınmıştır.
  16. Özel nitelikli kişisel veri işleme süreçlerinde yer alan çalışanlara yönelik özel nitelikli kişisel veri güvenliği konusunda eğitimler verilmiş, gizlilik sözleşmeleri yapılmış, verilere erişim yetkisine sahip kullanıcıların yetkileri tanımlanmıştır.
  17. Özel nitelikli kişisel verilerin işlendiği, muhafaza edildiği ve/veya erişildiği fiziksel ortamların yeterli güvenlik önlemleri alınmakta, fiziksel güvenliği sağlanarak yetkisiz giriş çıkışlar engellenmektedir.
  18. Özel nitelikli kişisel veriler e-posta yoluyla aktarılması gerekiyorsa şifreli olarak kurumsal e-posta adresiyle veya KEP hesabı kullanılarak aktarılmaktadır. Taşınabilir bellek, CD, DVD gibi ortamlar yoluyla aktarılması gerekiyorsa kriptografik yöntemlerle şifrelenmekte ve kriptografik anahtar farklı ortamda tutulmaktadır. Farklı fiziksel ortamlardaki sunucular arasında aktarma gerçekleştiriliyorsa, sunucular arasında VPN kurularak veya FTP yöntemiyle veri aktarımı gerçekleştirilmektedir. Kağıt ortamı yoluyla aktarımı gerekiyorsa evrakın çalınması, kaybolması ya da yetkisiz kişiler tarafından görülmesi gibi risklere karşı gerekli önlemler alınmakta ve evrak “gizli” formatta gönderilmektedir.

İdari Tedbirler

  • Çalışanların niteliğinin geliştirilmesine yönelik, kişisel verilerin hukuka aykırı olarak işlenmenin önlenmesi, kişisel verilerin hukuka aykırı olarak erişilmesinin önlenmesi, kişisel verilerin muhafazasının sağlanmasına yönelik Kurum içi eğitimler verilmektedir.
  • Kurum tarafından yürütülen faaliyetlere ilişkin çalışanlara ve hizmet alımı yapılan tedarikçi vb. özel ve tüzel kişilere gizlilik sözleşmeleri imzalatılmaktadır.
  • Güvenlik politika ve prosedürlerine uymayan çalışanlar hakkında yasal işlem uygulanır.
  • KVKK Disiplin Politikası hazırlanmıştır.
  • KVKK Kurum İç Yönerge hazırlanmıştır.
  • KVKK Çerez Politikası hazırlanmıştır.
  • KVKK Başvuru Formu hazırlanmıştır.
  • Kişisel veri işlemeye başlamadan önce Kurum tarafından, ilgili kişileri aydınlatma yükümlülüğü yerine getirilmektedir, kanunun gerekli gördüğü hallerde ilgili kişilerin rızaları alınmaktadır.
  • Aydınlatma ve Rıza Formları hazırlanmıştır.
  • Muayenehane içi/Fiziki mekan KVK bilgilendirmeleri mevcuttur.
  • Personel Sözleşmeleri KVK’na uyumludur.
  • Kişisel veri işleme envanteri hazırlanmıştır.
  • Kurum içi periyodik ve rastgele denetimler yapılmaktadır.
  • Çalışanlara yönelik bilgi güvenliği eğitimleri verilmektedir.
  • Kişisel veri içeren fiziksel ortamların dış risklere (yangın, sel vb.) karşı güvenliği sağlanmaktadır.
  • Kişisel veriler mümkün olduğunca azaltılmaktadır.
  • Özel nitelikli kişisel veri güvenliğine yönelik protokol ve prosedürler belirlenmiş ve uygulanmaktadır.
  • Pandemi sürecinin gerektirdiği KVKK önlemleri alınmış olup, hastalarımıza ve personelimize gerekli aydınlatma ve bilgilendirmeler yapılmaktadır.

Kişisel Verilerin İmha Teknikleri

İlgili mevzuatta öngörülen süre ya da işlendikleri amaç için gerekli olan saklama süresinin sonunda kişisel veriler, Kurum tarafından re’sen veya ilgili kişinin başvurusu üzerine yine ilgili mevzuat hükümlerine uygun olarak aşağıda belirtilen tekniklerle imha edilir.

6.1 Kişisel Verilerin Silinmesi

Kişisel veriler Tablo-3’te verilen yöntemlerle silinir.

Veri Kayıt Ortamı Açıklama
Sunucularda Yer Alan Kişisel Veriler Sunucularda yer alan kişisel verilerden saklanmasını gerektiren süre sona erenler için sistem yöneticisi tarafından ilgili kullanıcıların erişim yetkisi kaldırılarak silme işlemi yapılır.
Elektronik Ortamda Yer Alan Kişisel Veriler Elektronik ortamda yer alan kişisel verilerden saklanmasını gerektiren süre sona erenler, veritabanı yöneticisi hariç diğer çalışanlar (ilgili kullanıcılar) için hiçbir şekilde erişilemez ve tekrar kullanılamaz hale getirilir.
Fiziksel Ortamda Yer Alan Kişisel Veriler Fiziksel ortamda tutulan kişisel verilerden saklanmasını gerektiren süre sona erenler için evrak arşivinden sorumlu birim yöneticisi hariç diğer çalışanlar için hiçbir şekilde erişilemez ve tekrar kullanılamaz hale getirilir. Ayrıca, üzeri okunamayacak şekilde çizilerek/boyanarak/silinerek karartma işlemi de uygulanır.
Taşınabilir Medyada Bulunan Kişisel Veriler Flash tabanlı saklama ortamlarında tutulan kişisel verilerden saklanmasını gerektiren süre sona erenler, sistem yöneticisi tarafından şifrelenerek ve erişim yetkisi sadece sistem yöneticisine verilerek şifreleme anahtarlarıyla güvenli ortamlarda saklanır.

6.2 Kişisel Verilerin Yok Edilmesi

Kişisel veriler, Kurum tarafından Tablo-4’te verilen yöntemlerle yok edilir.

Tablo 4: Kişisel Verilerin Yok Edilmesi
Fiziksel Ortamda Yer Alan Kişisel Veriler Kâğıt ortamında yer alan kişisel verilerden saklanmasını gerektiren süre sona erenler geri döndürülemeyecek şekilde yok edilir.
Optik / Manyetik Medyada Yer Alan Kişisel Veriler Optik medya ve manyetik medyada yer alan kişisel verilerden saklanmasını gerektiren süre sona erenlerin eritilmesi, yakılması veya toz haline getirilmesi gibi fiziksel olarak yok edilmesi işlemi uygulanır. Ayrıca, manyetik medya özel bir cihazdan geçirilerek yüksek değerde manyetik alana maruz bırakılması suretiyle üzerindeki veriler okunamaz hale getirilir.

6.3 Kişisel Verilerin Anonim Hale Getirilmesi

Kişisel verilerin anonim hale getirilmesi, kişisel verilerin başka verilerle eşleştirilse dahi hiçbir surette kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hale getirilmesidir.

Kişisel verilerin anonim hale getirilmiş olması için; kişisel verilerin, veri sorumlusu veya üçüncü kişiler tarafından geri döndürülmesi ve/veya verilerin başka verilerle eşleştirilmesi gibi kayıt ortamı ve ilgili faaliyet alanı açısından uygun tekniklerin kullanılması yoluyla dahi kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemez hale getirilmesi gerekir.

7. SAKLAMA VE İMHA SÜRELERİ

Kurum tarafından, faaliyetleri kapsamında işlenmekte olan kişisel verilerle ilgili olarak;

  • Süreçlere bağlı olarak gerçekleştirilen faaliyetler kapsamındaki tüm kişisel verilerle ilgili kişisel veri bazında saklama süreleri Kişisel Veri İşleme Envanterinde;
  • Veri kategorileri bazında saklama süreleri VERBİS’e kayıtta;
  • Süreç bazında saklama süreleri ise Kişisel Veri Saklama ve İmha Politikasında yer alır.

Söz konusu saklama süreleri üzerinde, gerekmesi halinde Kurum Yöneticisi tarafından güncellemeler yapılır. Saklama süreleri sona eren kişisel veriler için re’sen silme, yok etme veya anonim hale getirme işlemi Veri Güvenliği Sorumlusu tarafından yerine getirilir.

Tablo 5: Süreç bazında saklama ve imha süreleri tablosu

Faaliyet Saklama Süresi İmha Süresi
Sözleşmelerin Hazırlanması ve İfa Faaliyeti Sözleşmenin sona ermesini takiben 10 yıl Saklama süresinin bitimini takip eden ilk periyodik imha süresinde
Kurumsal İletişim Faaliyetlerinin Yürütülmesi Faaliyetin sona ermesini takiben 10 yıl Saklama süresinin bitimini takip eden ilk periyodik imha süresinde

 

Saklama ve İmha Süreleri

SÜREÇ SAKLAMA SÜRESİ İMHA SÜRESİ
Hasta kayıt ve tanı ve tedavi süreçlerinin yürütülmesi Sürecin tamamlanmasından itibaren 20 yıl Saklama süresinin bitimini takip eden ilk periyodik imha süresinde
Kurum tedavi süreçleri dışındaki hizmetlerin (iletişim vb) faaliyetlerinin İcrasıSözleşmelerin hazırlanması Sürecin tamamlanmasından itibaren 10 yıl Saklama süresinin bitimini takip eden ilk periyodik imha süresinde
Muhasebe Süreçleri Sürecin tamamlanmasından itibaren 10 yıl Saklama süresinin bitimini takip eden ilk periyodik imha süresinde
İnsan Kaynakları Süreçlerinin Yürütülmesi İşten ayrılan personele ait kıdem tazminatı , ihbar tazminatı ödemeleri, belgeler, bordro bilgileri: Sürecin tamamlanmasından itibaren 10 yıl, İş akdinin sona erme tarihinden itibaren 5 yıl Saklama süresinin bitimini takip eden ilk periyodik imha süresinde
Log Kayıt Takip Sistemleri Sürecin tamamlanmasından itibaren 2 yıl Saklama süresinin bitimini takip eden ilk periyodik imha süresinde
Donanım ve Yazılıma Erişim Süreçlerinin Yürütülmesi 2 yıl Saklama süresinin bitimini takip eden ilk periyodik imha süresinde
Kamera Kayıtları Kaydın tamamlanmasını takiben 1 ay Saklama süresinin bitimini takip eden ilk periyodik imha süresinde
Müşterilere ve Potansiyel Müşterilere İlişkin Veriler (cookies, çerezler) 13 Ay Saklama süresinin bitimini takip eden ilk periyodik imha süresinde
IYS Kayıtları Kayıt tarihinden itibaren 3 yıl süreyle Saklama süresinin bitimini takip eden ilk periyodik imha süresinde

Özel Nitelikli Kişisel Verilerin İşlenmesi ve Önlemler

Özel Nitelikli Kişisel Verilerin İşlenmesi

Özel Nitelikli Kişisel Veriler, Kanun’a uygun bir şekilde, Kurul’ca belirlenecek yeterli önlemlerin alınması kaydıyla işlenmektedir. Veri Sahibi’nin açık rızası var ise veya Veri Sahibi’nin açık rızası yok ise; Veri Sahibi’nin sağlığı ve cinsel hayatı dışındaki özel nitelikli kişisel veriler, kanunlarda öngörülen hallerde işlenmektedir.

Özel Nitelikli Kişisel Verilerin İşlenmesine İlişkin Önlemler

Kanun’un 6. Maddesinde yer alan, Özel Nitelikli Kişisel Veriler’in işlenmesinde, Kurul’un 31.01.2018 Tarihli ve 2018/10 Numaralı kararı uyarınca, veri sorumlusu sıfatıyla, aşağıda belirtilen önlemler alınmaktadır:

  • Özel nitelikli kişisel verilerin güvenliğine yönelik sistemli, kuralları net bir şekilde belli, yönetilebilir ve sürdürülebilir işbu Politika belirlenmiştir. Özel nitelikli kişisel verilerin işlenmesi süreçlerinde yer alan çalışanlara yönelik,
    • Gizlilik sözleşmelerinin yapılmaktadır,
    • Verilere erişim yetkisine sahip kullanıcıların, yetki kapsamları ve süreleri net olarak tanımlanmaktadır,
    • Periyodik olarak yetki kontrolleri gerçekleştirilmektedir.
  • Özel nitelikli kişisel veri güvenliğine yönelik protokol ve prosedürler belirlenmiş ve uygulanmaktadır.
  • Görev değişikliği olan ya da işten ayrılan çalışanların bu alandaki yetkileri derhal kaldırılmaktadır. Bu kapsamda, Veri Sorumlusu tarafından kendisine tahsis edilen envanteri iade almaktadır.
  • Özel Nitelikli Kişisel Verilerin işlendiği, muhafaza edildiği ve/veya erişildiği ortamlar, fiziksel ortam ise;
    • Özel Nitelikli Kişisel Veriler’in bulunduğu ortamın niteliğine göre yeterli güvenlik önlemleri (elektrik kaçağı, yangın, su baskını, hırsızlık vb. durumlara karşı) alınmaktadır,
    • Bu ortamların fiziksel güvenliğinin sağlanarak yetkisiz erişim engellenmektedir.

Politika Yayınlanması, Saklanması, Güncellenme Periyodu ve Yürürlük

Özel Nitelikli Kişisel Verilerin Aktarılması

Hukuka uygun olarak elde edilmiş Özel Nitelikli Kişisel Verileri, veri işleme amaçları doğrultusunda, Veri Sahibinin Özel Nitelikli Kişisel Verilerini üçüncü kişilere aktarılmamaktadır.

Politika’nın Yayınlanması ve Saklanması

Politika, ıslak imzalı (basılı kâğıt) ve elektronik ortamda olmak üzere iki farklı ortamda yayımlanır, internet sayfasında kamuya açıklanır. Basılı kâğıt nüshası da veri yöneticisi tarafından dosyasında saklanır.

Politika’nın Güncellenme Periyodu

Politika, ihtiyaç duyuldukça gözden geçirilir ve gerekli olan bölümler güncellenir.

Politikanın Yürürlüğü ve Yürürlükten Kaldırılması

Politika, aşağıda yazılı bulunan tarihte yürürlüğe girmiş kabul edilir. Yürürlükten kaldırılmasına karar verilmesi halinde, Politika’nın ıslak imzalı eski nüshaları veri yöneticisi tarafından verilecek karar ile iptal edilerek (iptal kaşesi vurularak veya iptal yazılarak) imzalanır ve en az 5 yıl süre ile veri yöneticisi tarafından saklanır. 10.06.2023