Politique de Conservation et de Destruction des Données Personnelles
Op. Dr. Niyazi Altıntoprak
1. Objet
Op. Dr. Niyazi Altıntoprak (« Niyazi Altıntoprak ») adopte la présente Politique de Conservation et de Destruction des Données Personnelles (« Politique de Conservation et de Destruction ») afin de réglementer la protection technique et administrative des données personnelles conformément à la Loi n° 6698 sur la Protection des Données Personnelles (« Loi ») et, lorsque les conditions de traitement des données personnelles cessent d’exister, l’application des dispositions du Règlement relatif à la Suppression, à la Destruction ou à l’Anonymisation des Données Personnelles (« Règlement »), publié au Journal Officiel du 28/10/2017.
2. Supports d’Enregistrement sur lesquels les Données Personnelles sont Conservées
Les données personnelles des personnes concernées sont conservées en toute sécurité par Niyazi Altıntoprak sur les supports énumérés ci-dessous, conformément à la législation pertinente et notamment aux dispositions de la Loi :
Supports électroniques
- Boîte E-mail
- Programmes Microsoft Office
Supports physiques
- Armoires des Unités
- Dossiers
- Archives
3. Explications relatives aux Motifs Justifiant la Conservation
Les données personnelles des personnes concernées sont conservées par Niyazi Altıntoprak notamment aux fins suivantes :
- Conduite des processus de gestion des urgences,
- Conduite des processus de sécurité de l’information,
- Conduite des processus de candidature des candidats à l’emploi,
- Exécution des obligations découlant des contrats de travail et de la législation pour les employés,
- Conduite des processus d’avantages sociaux et de prestations pour les employés,
- Conduite des activités de formation,
- Gestion des autorisations d’accès,
- Conduite des activités conformément à la législation,
- Conduite des activités financières et comptables,
- Garantie de la sécurité physique des locaux,
- Conduite des processus d’affectation,
- Suivi et conduite des affaires juridiques,
- Conduite des activités de communication,
- Conduite / audit des activités,
- Conduite des activités de santé / sécurité au travail,
- Conduite des activités visant à assurer la continuité des activités,
- Conduite des processus d’achat de biens / services,
- Conduite des processus de gestion des risques,
- Conduite des activités de conservation et d’archivage,
- Conduite des processus contractuels,
- Mise en œuvre de la politique de rémunération,
- Garantie de la sécurité des opérations du responsable du traitement,
- Transmission d’informations aux personnes, institutions et organismes autorisés,
- Exécution des obligations légales,
- Fourniture de services de santé,
- Création et suivi des enregistrements de rendez-vous,
- Délivrance d’ordonnances,
- Conduite des activités de satisfaction des patients,
- Fourniture d’un accompagnement et d’informations après les services de santé.
À ces fins, les données personnelles sont conservées en toute sécurité sur les supports physiques ou électroniques mentionnés ci-dessus, dans les limites prévues par la Loi et les autres dispositions légales pertinentes.
Motifs justifiant la conservation
- Les données personnelles sont directement liées à la conclusion et à l’exécution de contrats,
- Les données personnelles sont nécessaires à la constatation, à l’exercice ou à la protection d’un droit,
- L’existence d’un intérêt légitime de Niyazi Altıntoprak, sous réserve de ne pas porter atteinte aux droits et libertés fondamentaux des personnes,
- Les données personnelles sont nécessaires pour permettre à Niyazi Altıntoprak de remplir une obligation légale,
- La conservation des données personnelles est expressément prévue par la législation,
- L’existence du consentement explicite des personnes concernées pour les activités de conservation nécessitant un tel consentement.
Conformément au Règlement, les données personnelles des personnes concernées sont supprimées, détruites ou anonymisées par Niyazi Altıntoprak d’office ou sur demande dans les cas suivants :
- Modification ou abrogation des dispositions légales pertinentes constituant le fondement du traitement ou de la conservation des données personnelles,
- Disparition de la finalité nécessitant le traitement ou la conservation des données personnelles,
- Disparition des conditions nécessitant le traitement des données personnelles en vertu des articles 5 et 6 de la Loi,
- Lorsque le traitement repose exclusivement sur le consentement explicite, retrait de ce consentement par la personne concernée,
- Acceptation par le responsable du traitement d’une demande de la personne concernée visant la suppression, la destruction ou l’anonymisation de ses données personnelles dans le cadre des droits prévus à l’article 11, paragraphe 2, points (e) et (f), de la Loi,
- Lorsque le responsable du traitement rejette la demande, fournit une réponse insuffisante ou ne répond pas dans le délai prévu par la Loi, qu’une plainte est déposée auprès du Conseil et que celui-ci estime la demande fondée,
- La durée maximale de conservation a expiré et aucune condition ne justifie une conservation plus longue des données personnelles.
4. Mesures Prises pour la Protection des Données Personnelles
Conformément à l’article 12 de la Loi, Niyazi Altıntoprak prend les mesures techniques et administratives nécessaires afin d’assurer un niveau de sécurité approprié, de prévenir le traitement illicite des données personnelles, d’empêcher tout accès illicite et d’assurer leur conservation, et réalise ou fait réaliser les audits nécessaires dans ce cadre. Si, malgré toutes les mesures techniques et administratives prises, des tiers obtiennent illégalement des données personnelles traitées, Niyazi Altıntoprak en informe les unités concernées dans les meilleurs délais.
4.1. Mesures Techniques
- Des mesures de sécurité sont prises dans le cadre de l’acquisition, du développement et de la maintenance des systèmes informatiques.
- Des règlements disciplinaires comportant des dispositions relatives à la sécurité des données sont en place pour les employés.
- Des formations et actions de sensibilisation périodiques à la sécurité des données sont organisées pour les employés.
- Une matrice d’habilitation a été créée pour les employés.
- Les journaux d’accès sont régulièrement conservés.
- Des politiques internes relatives à l’accès, à la sécurité de l’information, à l’utilisation, à la conservation et à la destruction ont été préparées et mises en œuvre.
- Des engagements de confidentialité sont conclus.
- Les autorisations des employés qui changent de fonction ou quittent leur emploi sont révoquées.
- Des systèmes antivirus à jour sont utilisés.
- Des pare-feu sont utilisés.
- Les contrats conclus contiennent des dispositions relatives à la sécurité des données.
- Des politiques et procédures de sécurité des données personnelles ont été définies.
- Les problèmes de sécurité des données personnelles sont signalés rapidement.
- La sécurité des données personnelles fait l’objet d’un suivi.
- Les mesures de sécurité nécessaires sont prises concernant les entrées et sorties des environnements physiques contenant des données personnelles.
- Les environnements physiques contenant des données personnelles sont sécurisés contre les risques externes tels que l’incendie et l’inondation.
- La sécurité des environnements contenant des données personnelles est assurée.
- Les données personnelles sont réduites au minimum dans la mesure du possible.
- Les données personnelles sont sauvegardées et la sécurité des sauvegardes est également assurée.
- Des systèmes de gestion des comptes utilisateurs et de contrôle des autorisations sont mis en œuvre et suivis.
- Les risques et menaces existants ont été identifiés.
- Des protocoles et procédures relatifs à la sécurité des catégories particulières de données personnelles ont été définis et mis en œuvre.
- Des mesures de cybersécurité ont été prises et leur mise en œuvre fait l’objet d’un suivi continu.
- Le chiffrement est utilisé.
- La sensibilisation à la sécurité des données est assurée auprès des prestataires traitant des données.
4.2. Mesures Administratives
- Les employés sont formés aux mesures techniques visant à empêcher l’accès illicite aux données personnelles.
- Au sein de Niyazi Altıntoprak, les processus d’accès et d’autorisation aux données personnelles sont conçus et mis en œuvre conformément aux exigences de conformité juridique, au niveau de chaque unité opérationnelle. La nature particulière éventuelle des données et leur degré d’importance sont également pris en compte pour limiter l’accès.
- Les documents régissant la relation avec le personnel de Niyazi Altıntoprak et contenant des données personnelles comportent des dispositions imposant le respect des obligations prévues par la Loi pour un traitement licite, interdisant la divulgation et l’utilisation illicite des données personnelles et confirmant que les obligations de confidentialité se poursuivent même après la fin de la relation de travail avec Niyazi Altıntoprak.
- Les employés sont informés qu’ils ne peuvent divulguer à autrui, contrairement à la Loi, les données personnelles dont ils ont connaissance dans le cadre de leurs fonctions ni les utiliser à d’autres fins que celles du traitement, et que cette obligation se poursuit après leur départ ; les engagements nécessaires sont recueillis en conséquence.
- Les contrats conclus avec les personnes auxquelles Niyazi Altıntoprak transfère légalement des données personnelles comportent des dispositions obligeant ces personnes à prendre les mesures de sécurité nécessaires à la protection des données personnelles et à assurer le respect de ces mesures au sein de leurs organisations.
- Si des données personnelles traitées sont obtenues illicitement par des tiers, la personne concernée et le Conseil en sont informés dans les meilleurs délais.
- Lorsque cela est nécessaire, du personnel compétent et expérimenté est employé pour le traitement des données personnelles et reçoit des formations sur la législation relative à la protection des données personnelles et la sécurité des données.
- Niyazi Altıntoprak réalise ou fait réaliser les audits nécessaires afin d’assurer l’application de la Loi et remédie aux vulnérabilités de confidentialité et de sécurité identifiées à l’issue de ces audits.
5. Mesures Prises pour la Destruction des Données Personnelles
Même si les données personnelles ont été traitées conformément aux dispositions légales pertinentes, Niyazi Altıntoprak peut les supprimer ou les détruire de sa propre initiative ou à la demande de la personne concernée lorsque les raisons justifiant leur traitement disparaissent. Après la suppression, les personnes concernées ne pourront plus accéder aux données supprimées ni les utiliser d’aucune manière. Niyazi Altıntoprak mettra en place un processus efficace de suivi des données afin de définir et de contrôler les opérations de destruction. Le processus consistera successivement à identifier les données à supprimer, identifier les personnes concernées, déterminer leurs méthodes d’accès puis supprimer les données.
Selon le support sur lequel les données sont enregistrées, Niyazi Altıntoprak peut utiliser une ou plusieurs des méthodes suivantes pour détruire, supprimer ou anonymiser les données personnelles :
5.1. Suppression des Données Personnelles
La suppression des données personnelles consiste à rendre les données totalement inaccessibles et inutilisables pour les utilisateurs concernés. Niyazi Altıntoprak peut utiliser une ou plusieurs des méthodes suivantes :
- Les données personnelles sur support papier seront traitées par occultation, barrure, recouvrement, découpage ou effacement.
- Les droits d’accès des utilisateurs aux fichiers bureautiques situés dans le système de fichiers central seront supprimés.
- Les lignes ou colonnes contenant des informations personnelles dans les bases de données seront supprimées à l’aide de la commande « Delete ».
- Lorsque cela est nécessaire, une suppression sécurisée sera effectuée avec l’assistance d’un spécialiste.
5.2. Destruction des Données Personnelles
La destruction des données personnelles consiste à les rendre inaccessibles, irrécupérables et inutilisables par quiconque et de quelque manière que ce soit.
- Destruction Physique
- Destruction au moyen d’un Destructeur de Documents
- Démagnétisation : Méthode consistant à faire passer les supports magnétiques dans des appareils spéciaux où ils sont exposés à de puissants champs magnétiques afin de rendre les données qu’ils contiennent illisibles.
5.3. Anonymisation des Données Personnelles
L’anonymisation des données personnelles consiste à rendre impossible leur association, en toute circonstance, à une personne physique identifiée ou identifiable, même par rapprochement avec d’autres données. Niyazi Altıntoprak peut utiliser une ou plusieurs des méthodes suivantes :
Masquage (Masking) : Méthode d’anonymisation consistant à retirer du jeu de données les informations principales permettant d’identifier la personne.
Suppression d’Enregistrements : Méthode consistant à retirer des enregistrements les lignes de données présentant un caractère unique, de manière à anonymiser les données conservées.
Masquage Régional : Lorsqu’une donnée unique possède un caractère identifiant parce qu’elle crée une combinaison rarement observable, le masquage de la donnée concernée permet l’anonymisation.
Codage Global : Par dérivation des données, un contenu plus général est créé à partir des données personnelles afin qu’elles ne puissent plus être associées à une personne. Par exemple, l’âge peut être indiqué à la place de la date de naissance, ou la région de résidence à la place de l’adresse complète.
Ajout de Bruit : Dans les jeux de données principalement numériques, certaines variations positives ou négatives sont ajoutées aux valeurs existantes selon un taux déterminé afin d’anonymiser les données. Par exemple, dans un ensemble de valeurs de poids, une variation de (+/-) 3 kg peut être appliquée afin d’empêcher l’affichage des valeurs réelles. La variation est appliquée de manière égale à chaque valeur.
Conformément à l’article 28 de la Loi, les données personnelles anonymisées peuvent être traitées à des fins telles que la recherche, la planification et les statistiques. Ces traitements sont hors du champ d’application de la Loi et le consentement explicite de la personne concernée n’est pas requis.
Niyazi Altıntoprak peut décider d’office de supprimer, détruire ou anonymiser les données personnelles et déterminer librement la méthode à utiliser selon la catégorie choisie. En outre, lorsque la personne concernée choisit, lors d’une demande présentée au titre de l’article 13 du Règlement, l’une des catégories de suppression, destruction ou anonymisation de ses données personnelles, Niyazi Altıntoprak demeure libre de déterminer les méthodes à utiliser dans la catégorie concernée.
6. Durées de Conservation et de Destruction des Données Personnelles
Niyazi Altıntoprak conserve les données personnelles, pour la finalité pour laquelle elles sont traitées, pendant les durées indiquées à l’Annexe 1 de la Politique de Conservation et de Destruction.
Lorsqu’une durée de conservation des données personnelles concernées est prévue par la législation, cette durée est respectée. À défaut, les données personnelles sont conservées pendant les durées maximales indiquées dans le tableau de l’Annexe 1. Ces durées ont été déterminées en évaluant les catégories de données et les groupes de personnes concernées de Niyazi Altıntoprak, en tenant compte des durées nécessaires au respect des obligations légales et du délai maximal de prescription prévu par le Code des Obligations Turc (10 ans).
Lorsque l’obligation de supprimer, détruire ou anonymiser les données naît à l’expiration de ces durées, Niyazi Altıntoprak procède à cette opération lors de la première destruction périodique suivant cette date.
Toutes les opérations relatives à la suppression, à la destruction et à l’anonymisation des données personnelles sont enregistrées et ces enregistrements sont conservés pendant au moins trois ans, sans préjudice des autres obligations légales.
7. Périodes de Destruction Périodique
La période de destruction périodique de Niyazi Altıntoprak est de 6 mois. Les données personnelles dont la durée de conservation a expiré sont détruites tous les 6 mois, en juin et en décembre, conformément aux périodes de destruction prévues à l’Annexe 1 de la présente Politique et aux procédures qui y sont définies. Les informations seront supprimées de manière à ne pouvoir être restaurées à partir de documents, fichiers, CD, disquettes, disques durs ou supports similaires sur lesquels elles sont enregistrées.
8. Personnel
Dans le cadre de la Loi, Niyazi Altıntoprak, en qualité de responsable du traitement, désigne du personnel conformément à l’article 11, paragraphe 1, du Règlement afin d’exécuter les obligations relatives à la mise en œuvre du processus de conservation et de destruction ; en l’absence de personnel désigné pendant la période de destruction, ces obligations seront exécutées par le Médecin Examinateur.
Ces personnes, dont les limites de compétence ont été définies, sont responsables des opérations et actes accomplis dans le cadre de leurs propres attributions au titre du Code de Commerce Turc, du Code des Obligations et du Code Pénal Turc. En particulier, le Médecin de Niyazi Altıntoprak est habilité à représenter Niyazi Altıntoprak et à faire des déclarations devant les forces de l’ordre, les parquets, les institutions publiques et les tribunaux.
9. Révision et Abrogation
Si la Politique de Conservation et de Destruction est modifiée ou abrogée, la nouvelle réglementation sera annoncée sur le site internet de Niyazi Altıntoprak.
10. Entrée en Vigueur
La présente Politique de Conservation et de Destruction entre en vigueur à la date de sa publication.
Annexes
- ANNEXE 1 – Durées de Conservation et de Destruction des Données
- ANNEXE 2 – Tableau du Personnel Chargé de la Conservation et de la Destruction des Données Personnelles
- ANNEXE 3 – Directive Interne de l’Unité d’Application de la Protection des Données Personnelles
ANNEXE 1 – Durées de Conservation et de Destruction des Données
| Catégorie de Données | Durée de Conservation | Période de Destruction |
|---|---|---|
| Identité | 10 Ans | Lors de la première période de destruction périodique suivant l’expiration de la durée de conservation |
| Coordonnées | 10 Ans | Lors de la première période de destruction périodique suivant l’expiration de la durée de conservation |
| Personnel | 10 Ans | Lors de la première période de destruction périodique suivant l’expiration de la durée de conservation |
| Opération Juridique | 10 Ans | Lors de la première période de destruction périodique suivant l’expiration de la durée de conservation |
| Opération Patient | 10 Ans | Lors de la première période de destruction périodique suivant l’expiration de la durée de conservation |
| Sécurité des Opérations | 10 Ans | Lors de la première période de destruction périodique suivant l’expiration de la durée de conservation |
| Gestion des Risques | 10 Ans | Lors de la première période de destruction périodique suivant l’expiration de la durée de conservation |
| Finance | 10 Ans | Lors de la première période de destruction périodique suivant l’expiration de la durée de conservation |
| Expérience Professionnelle | 10 Ans | Lors de la première période de destruction périodique suivant l’expiration de la durée de conservation |
| Enregistrements Visuels et Sonores | 10 Ans | Lors de la première période de destruction périodique suivant l’expiration de la durée de conservation |
| Informations de Santé | 15 Ans | Lors de la première période de destruction périodique suivant l’expiration de la durée de conservation |
| Condamnations Pénales et Mesures de Sécurité | 10 Ans | Lors de la première période de destruction périodique suivant l’expiration de la durée de conservation |
| Données Génétiques | 10 Ans | Lors de la première période de destruction périodique suivant l’expiration de la durée de conservation |
| Informations Familiales | 10 Ans | Lors de la première période de destruction périodique suivant l’expiration de la durée de conservation |
| Données Professionnelles | 10 Ans | Lors de la première période de destruction périodique suivant l’expiration de la durée de conservation |
| Données d’Utilisation du Site Internet | 2 Ans | Lors de la première période de destruction périodique suivant l’expiration de la durée de conservation |
| Informations de Gestion des Demandes / Réclamations | 2 Ans | Lors de la première période de destruction périodique suivant l’expiration de la durée de conservation |
| Informations sur le Financement et la Planification des Soins de Santé | 10 Ans | Lors de la première période de destruction périodique suivant l’expiration de la durée de conservation |
| Informations d’Audit et d’Inspection | 10 Ans | Lors de la première période de destruction périodique suivant l’expiration de la durée de conservation |
| Opération Fournisseur | 10 Ans | Lors de la première période de destruction périodique suivant l’expiration de la durée de conservation |
| Informations sur les Incidents Médico-légaux | 10 Ans | Lors de la première période de destruction périodique suivant l’expiration de la durée de conservation |