Política de Conservación y Destrucción de Datos Personales
Op. Dr. Niyazi Altıntoprak
1. Finalidad
Op. Dr. Niyazi Altıntoprak (“Niyazi Altıntoprak”) emite esta Política de Conservación y Destrucción de Datos Personales (“Política de Conservación y Destrucción”) con el fin de regular la protección técnica y administrativa de los datos personales de conformidad con la Ley n.º 6698 sobre la Protección de Datos Personales (“Ley”) y, cuando desaparezcan las condiciones para el tratamiento de datos personales, la aplicación de las disposiciones del Reglamento sobre la Supresión, Destrucción o Anonimización de Datos Personales (“Reglamento”), publicado en el Boletín Oficial de fecha 28/10/2017.
2. Medios de Registro en los que se Almacenan los Datos Personales
Los datos personales de los titulares se almacenan de forma segura por Niyazi Altıntoprak en los medios enumerados a continuación, de conformidad con la legislación pertinente y, en particular, con las disposiciones de la Ley:
Medios electrónicos
- Buzón de Correo Electrónico
- Programas de Microsoft Office
Medios físicos
- Armarios de las Unidades
- Carpetas
- Archivo
3. Explicaciones sobre las Razones que Exigen la Conservación
Los datos personales de los titulares se conservan por Niyazi Altıntoprak, en particular, para las siguientes finalidades:
- Ejecución de procesos de gestión de emergencias,
- Ejecución de procesos de seguridad de la información,
- Ejecución de procesos de solicitud de candidatos a empleados,
- Cumplimiento de obligaciones derivadas de contratos laborales y de la legislación para los empleados,
- Ejecución de procesos de beneficios complementarios y prestaciones de los empleados,
- Ejecución de actividades de formación,
- Gestión de autorizaciones de acceso,
- Ejecución de actividades de conformidad con la legislación,
- Ejecución de actividades financieras y contables,
- Garantía de la seguridad física de las instalaciones,
- Ejecución de procesos de asignación,
- Seguimiento y gestión de asuntos jurídicos,
- Ejecución de actividades de comunicación,
- Ejecución / auditoría de actividades empresariales,
- Ejecución de actividades de salud / seguridad laboral,
- Ejecución de actividades para garantizar la continuidad del negocio,
- Ejecución de procesos de adquisición de bienes / servicios,
- Ejecución de procesos de gestión de riesgos,
- Ejecución de actividades de conservación y archivo,
- Ejecución de procesos contractuales,
- Ejecución de la política retributiva,
- Garantía de la seguridad de las operaciones del responsable del tratamiento,
- Suministro de información a personas, instituciones y organizaciones autorizadas,
- Cumplimiento de obligaciones legales,
- Prestación de servicios sanitarios,
- Creación y seguimiento de registros de citas,
- Emisión de recetas,
- Ejecución de actividades de satisfacción del paciente,
- Prestación de apoyo e información después de los servicios sanitarios.
Para estas finalidades, los datos personales se conservan de forma segura en los medios físicos o electrónicos indicados anteriormente, dentro de los límites establecidos por la Ley y demás legislación aplicable.
Razones que exigen la conservación
- Que los datos personales estén directamente relacionados con la celebración y ejecución de contratos,
- Que los datos personales sean necesarios para el establecimiento, ejercicio o protección de un derecho,
- La existencia de un interés legítimo de Niyazi Altıntoprak, siempre que no se perjudiquen los derechos y libertades fundamentales de las personas,
- Que los datos personales sean necesarios para que Niyazi Altıntoprak cumpla cualquier obligación legal,
- Que la conservación de datos personales esté expresamente prevista por la legislación,
- La existencia del consentimiento explícito de los titulares para las actividades de conservación que requieran dicho consentimiento.
De conformidad con el Reglamento, los datos personales de los titulares serán suprimidos, destruidos o anonimizados por Niyazi Altıntoprak de oficio o previa solicitud en los siguientes casos:
- Modificación o derogación de las disposiciones legales pertinentes que constituyen la base del tratamiento o conservación de los datos personales,
- Desaparición de la finalidad que exige el tratamiento o conservación de los datos personales,
- Desaparición de las condiciones que exigen el tratamiento de datos personales conforme a los artículos 5 y 6 de la Ley,
- Cuando el tratamiento se base únicamente en el consentimiento explícito, retirada de dicho consentimiento por la persona interesada,
- Aceptación por el responsable del tratamiento de una solicitud de la persona interesada para la supresión, destrucción o anonimización de sus datos personales en el marco de los derechos previstos en el artículo 11.2, apartados (e) y (f), de la Ley,
- Cuando el responsable del tratamiento rechace la solicitud, dé una respuesta insuficiente o no responda dentro del plazo previsto por la Ley, se presente una reclamación ante el Consejo y este considere procedente la solicitud,
- Que haya expirado el período máximo de conservación y no exista ninguna condición que justifique conservar los datos personales durante más tiempo.
4. Medidas Adoptadas para la Protección de Datos Personales
De conformidad con el artículo 12 de la Ley, Niyazi Altıntoprak adopta las medidas técnicas y administrativas necesarias para garantizar un nivel de seguridad adecuado, impedir el tratamiento ilícito de los datos personales, evitar el acceso ilícito a los datos y asegurar su conservación, y realiza o hace realizar las auditorías necesarias en este ámbito. Si, pese a todas las medidas técnicas y administrativas adoptadas, terceros obtuvieran los datos personales tratados por medios ilícitos, Niyazi Altıntoprak informará a las unidades pertinentes lo antes posible.
4.1. Medidas Técnicas
- Se adoptan medidas de seguridad en el marco de la adquisición, desarrollo y mantenimiento de los sistemas de tecnologías de la información.
- Existen normas disciplinarias para los empleados que contienen disposiciones sobre seguridad de los datos.
- Se realizan periódicamente actividades de formación y sensibilización sobre seguridad de los datos para los empleados.
- Se ha creado una matriz de autorizaciones para los empleados.
- Los registros de acceso se mantienen periódicamente.
- Se han elaborado y puesto en práctica políticas corporativas sobre acceso, seguridad de la información, uso, conservación y destrucción.
- Se suscriben compromisos de confidencialidad.
- Se revocan las autorizaciones de los empleados que cambian de función o dejan el empleo.
- Se utilizan sistemas antivirus actualizados.
- Se utilizan cortafuegos.
- Los contratos firmados contienen disposiciones sobre seguridad de los datos.
- Se han establecido políticas y procedimientos de seguridad de datos personales.
- Los problemas de seguridad de datos personales se notifican rápidamente.
- Se supervisa la seguridad de los datos personales.
- Se adoptan las medidas de seguridad necesarias respecto de la entrada y salida de los entornos físicos que contienen datos personales.
- Los entornos físicos que contienen datos personales están protegidos frente a riesgos externos como incendios e inundaciones.
- Se garantiza la seguridad de los entornos que contienen datos personales.
- Los datos personales se reducen al mínimo en la medida de lo posible.
- Se realizan copias de seguridad de los datos personales y se garantiza también la seguridad de dichas copias.
- Se aplican y supervisan sistemas de gestión de cuentas de usuario y control de autorizaciones.
- Se han identificado los riesgos y amenazas existentes.
- Se han establecido y aplicado protocolos y procedimientos para la seguridad de las categorías especiales de datos personales.
- Se han adoptado medidas de ciberseguridad y su aplicación se supervisa continuamente.
- Se utiliza cifrado.
- Se garantiza la sensibilización sobre seguridad de los datos entre los proveedores de servicios que tratan datos.
4.2. Medidas Administrativas
- Los empleados reciben formación sobre las medidas técnicas que deben adoptarse para impedir el acceso ilícito a los datos personales.
- Dentro de Niyazi Altıntoprak, los procesos de acceso y autorización relativos a los datos personales se diseñan y aplican conforme a los requisitos de cumplimiento jurídico y por unidad de negocio. Al limitar el acceso también se tiene en cuenta si los datos pertenecen a una categoría especial y su nivel de importancia.
- Los documentos que regulan la relación con el personal de Niyazi Altıntoprak y que contienen datos personales incluyen disposiciones que exigen el cumplimiento de las obligaciones previstas por la Ley para el tratamiento lícito, prohíben la divulgación y el uso ilícito de datos personales y confirman que las obligaciones de confidencialidad continúan incluso después de finalizar la relación laboral con Niyazi Altıntoprak.
- Se informa a los empleados de que no pueden divulgar a terceros los datos personales conocidos en el ejercicio de sus funciones en contra de la Ley ni utilizarlos fuera de la finalidad del tratamiento, y de que esta obligación continúa después de dejar sus funciones; se obtienen los compromisos necesarios al respecto.
- Los contratos celebrados con las personas a las que Niyazi Altıntoprak transfiere lícitamente datos personales incluyen disposiciones que obligan a dichas personas a adoptar las medidas de seguridad necesarias para proteger los datos personales y a garantizar el cumplimiento de estas medidas dentro de sus organizaciones.
- Si terceros obtienen ilícitamente los datos personales tratados, se notificará la situación lo antes posible a la persona interesada y al Consejo.
- Cuando sea necesario, se emplea personal cualificado y experimentado en el tratamiento de datos personales y se imparte formación al personal sobre legislación de protección de datos personales y seguridad de los datos.
- Niyazi Altıntoprak realiza o hace realizar las auditorías necesarias para garantizar la aplicación de la Ley y corrige las vulnerabilidades de confidencialidad y seguridad detectadas como resultado de dichas auditorías.
5. Medidas Adoptadas para la Destrucción de Datos Personales
Aunque los datos personales hayan sido tratados de conformidad con las disposiciones legales pertinentes, Niyazi Altıntoprak podrá suprimirlos o destruirlos por decisión propia o a solicitud del titular cuando desaparezcan las razones que exigían su tratamiento. Tras la supresión, las personas interesadas ya no podrán acceder ni utilizar de ningún modo los datos eliminados. Niyazi Altıntoprak gestionará un proceso eficaz de seguimiento de datos para definir y supervisar los procesos de destrucción. El proceso consistirá, respectivamente, en identificar los datos que deben eliminarse, identificar a las personas pertinentes, determinar sus métodos de acceso y, posteriormente, eliminar los datos.
Dependiendo del medio en el que estén registrados los datos, Niyazi Altıntoprak podrá utilizar uno o varios de los siguientes métodos para destruir, suprimir o anonimizar los datos personales:
5.1. Supresión de Datos Personales
La supresión de datos personales significa hacer que los datos sean inaccesibles e inutilizables de cualquier forma para los usuarios pertinentes. Niyazi Altıntoprak podrá utilizar uno o varios de los siguientes métodos:
- Los datos personales en soporte papel se tratarán mediante ennegrecimiento, tachado, pintado, corte o borrado.
- Se revocarán los derechos de acceso de los usuarios a los archivos de oficina ubicados en el sistema central.
- Las filas o columnas de las bases de datos que contengan información personal se eliminarán mediante el comando “Delete”.
- Cuando sea necesario, la eliminación segura se realizará con la asistencia de un especialista.
5.2. Destrucción de Datos Personales
La destrucción de datos personales significa hacer que los datos sean inaccesibles, irrecuperables e inutilizables por cualquier persona y de cualquier forma.
- Destrucción Física
- Destrucción Mediante Trituradora de Papel
- Desmagnetización: Método consistente en pasar los soportes magnéticos por dispositivos especiales en los que quedan expuestos a campos magnéticos intensos, de modo que los datos almacenados se deterioren hasta quedar ilegibles.
5.3. Anonimización de Datos Personales
La anonimización de datos personales significa hacer que los datos no puedan asociarse en ningún caso con una persona física identificada o identificable, incluso mediante su combinación con otros datos. Niyazi Altıntoprak podrá utilizar uno o varios de los siguientes métodos:
Enmascaramiento (Masking): Método de anonimización que elimina del conjunto de datos la información básica identificativa de los datos personales.
Eliminación de Registros: Método mediante el cual se eliminan de los registros las filas de datos que contienen elementos únicos, anonimizando así los datos conservados.
Ocultación Regional: Cuando un único dato posee carácter identificativo por crear una combinación poco frecuente, la ocultación de dicho dato permite la anonimización.
Codificación Global: Mediante la derivación de datos se crea un contenido más general a partir de los datos personales para que no puedan asociarse con ninguna persona. Por ejemplo, se puede indicar la edad en lugar de la fecha de nacimiento o la región de residencia en lugar de la dirección completa.
Adición de Ruido: Especialmente en conjuntos de datos predominantemente numéricos, se añaden determinadas desviaciones positivas o negativas a los valores existentes en una proporción definida con el fin de anonimizar los datos. Por ejemplo, en un conjunto de valores de peso puede aplicarse una desviación de (+/-) 3 kg para impedir que se muestren los valores reales. La desviación se aplica por igual a cada valor.
De conformidad con el artículo 28 de la Ley, los datos personales anonimizados podrán tratarse con fines como investigación, planificación y estadísticas. Dichos tratamientos quedan fuera del ámbito de la Ley y no será necesario el consentimiento explícito del titular.
Niyazi Altıntoprak podrá decidir de oficio suprimir, destruir o anonimizar los datos personales y determinar libremente el método que se utilizará según la categoría seleccionada. Asimismo, cuando la persona interesada elija, durante una solicitud realizada en virtud del artículo 13 del Reglamento, una de las categorías de supresión, destrucción o anonimización de sus datos personales, Niyazi Altıntoprak será libre de determinar los métodos que se utilizarán dentro de la categoría correspondiente.
6. Plazos de Conservación y Destrucción de Datos Personales
Niyazi Altıntoprak conserva los datos personales, para la finalidad para la que se tratan, durante los períodos especificados en el Anexo 1 de la Política de Conservación y Destrucción.
Si la legislación establece un plazo para la conservación de los datos personales correspondientes, se respetará dicho plazo. Si no existe un plazo previsto por la legislación, los datos se conservarán durante los períodos máximos establecidos en la tabla del Anexo 1. Estos períodos se han determinado evaluando las categorías de datos y los grupos de titulares de Niyazi Altıntoprak, teniendo en cuenta los períodos necesarios para cumplir las obligaciones legales y el plazo máximo de prescripción previsto en el Código de Obligaciones Turco (10 años).
Cuando, por vencimiento de dichos períodos, surja la obligación de suprimir, destruir o anonimizar los datos, Niyazi Altıntoprak procederá a ello durante el primer proceso de destrucción periódica posterior a dicha fecha.
Todas las operaciones relativas a la supresión, destrucción y anonimización de datos personales se registran y dichos registros se conservan durante al menos tres años, sin perjuicio de otras obligaciones legales.
7. Períodos de Destrucción Periódica
El período de destrucción periódica de Niyazi Altıntoprak es de 6 meses. Los datos personales cuyo período de conservación haya expirado se destruyen cada 6 meses, en junio y diciembre, de conformidad con los períodos establecidos en el Anexo 1 de esta Política y con los procedimientos aquí previstos. La información se eliminará de manera que no pueda recuperarse de documentos, archivos, CD, disquetes, discos duros u otros soportes similares en los que se encuentre registrada.
8. Personal
En el marco de la Ley, Niyazi Altıntoprak, como responsable del tratamiento, asigna personal de conformidad con el artículo 11.1 del Reglamento para cumplir las obligaciones relativas a la aplicación del proceso de conservación y destrucción; si durante el período de destrucción no hubiera personal asignado, dichas obligaciones serán cumplidas por el Médico Examinador.
Estas personas, cuyos límites de autoridad han sido definidos, son responsables de las operaciones y actuaciones realizadas dentro de su ámbito de competencia conforme al Código de Comercio Turco, al Código de Obligaciones y al Código Penal Turco. En particular, el Médico de Niyazi Altıntoprak está autorizado para representar a Niyazi Altıntoprak y prestar declaración ante las fuerzas del orden, fiscalías, instituciones públicas y tribunales.
9. Revisión y Derogación
Si la Política de Conservación y Destrucción se modifica o deroga, la nueva regulación se anunciará en el sitio web de Niyazi Altıntoprak.
10. Entrada en Vigor
Esta Política de Conservación y Destrucción entra en vigor en la fecha de su publicación.
Anexos
- ANEXO 1 – Plazos de Conservación y Destrucción de Datos
- ANEXO 2 – Tabla del Personal Responsable de la Conservación y Destrucción de Datos Personales
- ANEXO 3 – Directiva Interna de la Unidad de Aplicación de Protección de Datos Personales
ANEXO 1 – Plazos de Conservación y Destrucción de Datos
| Categoría de Datos | Período de Conservación | Período de Destrucción |
|---|---|---|
| Identidad | 10 Años | Durante el primer período de destrucción periódica posterior al vencimiento del período de conservación |
| Contacto | 10 Años | Durante el primer período de destrucción periódica posterior al vencimiento del período de conservación |
| Personal | 10 Años | Durante el primer período de destrucción periódica posterior al vencimiento del período de conservación |
| Operación Jurídica | 10 Años | Durante el primer período de destrucción periódica posterior al vencimiento del período de conservación |
| Operación del Paciente | 10 Años | Durante el primer período de destrucción periódica posterior al vencimiento del período de conservación |
| Seguridad de Operaciones | 10 Años | Durante el primer período de destrucción periódica posterior al vencimiento del período de conservación |
| Gestión de Riesgos | 10 Años | Durante el primer período de destrucción periódica posterior al vencimiento del período de conservación |
| Finanzas | 10 Años | Durante el primer período de destrucción periódica posterior al vencimiento del período de conservación |
| Experiencia Profesional | 10 Años | Durante el primer período de destrucción periódica posterior al vencimiento del período de conservación |
| Registros Visuales y Sonoros | 10 Años | Durante el primer período de destrucción periódica posterior al vencimiento del período de conservación |
| Información de Salud | 15 Años | Durante el primer período de destrucción periódica posterior al vencimiento del período de conservación |
| Condenas Penales y Medidas de Seguridad | 10 Años | Durante el primer período de destrucción periódica posterior al vencimiento del período de conservación |
| Datos Genéticos | 10 Años | Durante el primer período de destrucción periódica posterior al vencimiento del período de conservación |
| Información Familiar | 10 Años | Durante el primer período de destrucción periódica posterior al vencimiento del período de conservación |
| Datos Laborales | 10 Años | Durante el primer período de destrucción periódica posterior al vencimiento del período de conservación |
| Datos de Uso del Sitio Web | 2 Años | Durante el primer período de destrucción periódica posterior al vencimiento del período de conservación |
| Información de Gestión de Solicitudes / Quejas | 2 Años | Durante el primer período de destrucción periódica posterior al vencimiento del período de conservación |
| Información de Financiación y Planificación Sanitaria | 10 Años | Durante el primer período de destrucción periódica posterior al vencimiento del período de conservación |
| Información de Auditoría e Inspección | 10 Años | Durante el primer período de destrucción periódica posterior al vencimiento del período de conservación |
| Operación del Proveedor | 10 Años | Durante el primer período de destrucción periódica posterior al vencimiento del período de conservación |
| Información sobre Incidentes Forenses | 10 Años | Durante el primer período de destrucción periódica posterior al vencimiento del período de conservación |