Op. Dr. Ömer Takeş Muayenehanesi
1. Politikanın Amacı
İşbu Kişisel Veri Saklama ve İmha Politikası’nın amacı, 6698 sayılı Kişisel Verilerin Korunması Kanunu (“KVKK”) ile Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik kapsamında veri sorumlusu olarak yerine getirilmesi gereken saklama ve imha yükümlülüklerine ilişkin usul ve esasları belirlemektir.
Bu politika ile;
- kişisel verilerin hangi ortamlarda saklandığı,
- hangi güvenlik önlemleri ile korunduğu,
- hangi hallerde silme / yok etme / anonimleştirme işlemi yapılacağı,
- süreçlerde görev alan kişi ve birimlerin rol ve sorumlulukları,
- periyodik imha süreçlerinin nasıl yürütüleceği
düzenlenmektedir.
2. Politikanın Kapsamı
Bu politika, Op. Dr. Ömer Takeş Muayenehanesi nezdinde işlenen ve saklanan, KVKK’da tanımlanan kişisel veriler ile özel nitelikli kişisel verileri kapsar.
Politika kapsamı; muayenehane ile ilişkili olarak kişisel verisi işlenebilen başta aşağıdaki kişi grupları olmak üzere tüm ilgili kişileri kapsar:
- Hastalar
- Hasta yakınları / yasal temsilciler
- Ziyaretçiler
- Çalışanlar
- Çalışan adayları
- Tedarikçiler / iş ortakları / danışmanlar
- Hizmet sağlayıcı firma yetkilileri ve çalışanları
- İnternet sitesi ziyaretçileri
- İletişim formu / randevu formu dolduran kişiler
Bu politika, tamamen veya kısmen otomatik yollarla ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla işlenen kişisel veriler için uygulanır.
Bu politikada, aksi açıkça belirtilmedikçe “kişisel veriler” ifadesi özel nitelikli kişisel verileri de kapsayacak şekilde genel anlamda kullanılmıştır.
3. Tanımlar
Bu politikada geçen bazı kavramlar aşağıdaki anlamlarda kullanılır:
- Anonim hale getirme: Kişisel verilerin, başka verilerle eşleştirilse dahi kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hale getirilmesi.
- İmha: Kişisel verilerin silinmesi, yok edilmesi veya anonim hale getirilmesi işlemlerinin genel adı.
- Kişisel veri: Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgi.
- Özel nitelikli kişisel veri: KVKK’da özel olarak koruma altına alınan veriler (örneğin sağlık verileri, biyometrik veriler vb.).
- Kişisel verilerin silinmesi: Kişisel verilerin ilgili kullanıcılar için erişilemez ve tekrar kullanılamaz hale getirilmesi.
- Kişisel verilerin yok edilmesi: Kişisel verilerin herkes için erişilemez, geri getirilemez ve tekrar kullanılamaz hale getirilmesi.
- Periyodik imha: İşleme şartları ortadan kalkan kişisel veriler için belirli aralıklarla resen yapılan silme, yok etme veya anonimleştirme işlemi.
- Veri kayıt sistemi: Kişisel verilerin belirli kriterlere göre yapılandırılarak işlendiği kayıt sistemi.
- Kayıt ortamı: Kişisel verilerin bulunduğu her türlü fiziksel veya elektronik ortam.
- Kanun / KVKK: 6698 sayılı Kişisel Verilerin Korunması Kanunu.
- Yönetmelik: Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik.
- Kurul: Kişisel Verileri Koruma Kurulu.
- Kişisel Veri İşleme Envanteri: Veri işleme faaliyetlerinin amaç, veri kategorisi, alıcı grubu, saklama süresi ve güvenlik tedbirleriyle birlikte kayıt altına alındığı envanter.
4. Veri Sorumlusu Bilgileri
Veri sorumlusu, Op. Dr. Ömer Takeş Muayenehanesi’dir.
İletişim bilgileri (internet sitesinde yer alan bilgilere göre):
Adres: Kültür Mahallesi, Talatpaşa Bulvarı, No: 4/A, Alsancak-Konak / İzmir
Telefon: +90 530 412 74 89
E-posta: info@omertakes.com (omertakes.com)
(KEP adresi / vergi numarası / resmi tebligat bilgileri kurumsal kayıtlarınızdan eklenmelidir.)
5. Politika ile Düzenlenen Kayıt Ortamları
Kişisel veriler, niteliğine ve işleme amacına uygun olarak çeşitli fiziksel ve elektronik ortamlarda saklanabilir. Muayenehanede kullanılan kayıt ortamları genel olarak aşağıdaki gibidir:
5.1. Kişisel Verilerin Saklandığı Ortamlar
a) Fiziksel (matbu) ortamlar
Kağıt dosyalar, hasta dosyaları, onam formları, sözleşmeler, imzalı belgeler, yazılı başvuru formları, muhasebe evrakları vb.
b) Yerel dijital ortamlar
Bilgisayarlar, sunucular, harici diskler, yazıcı tarama cihazları, ağ depolama sistemleri, yerel yazılımlar vb.
c) Taşınabilir dijital ortamlar
USB bellek, harici disk, optik medya gibi veri taşıyıcılar (kullanımı zorunlulukla sınırlı tutulur).
d) Bulut tabanlı ortamlar
Yetkili kullanım çerçevesinde erişilen, güvenlik tedbirleri uygulanmış e-posta sistemleri, randevu/iş yönetimi sistemleri, bulut depolama veya yedekleme sistemleri.
6. Ortamların Güvenliğinin Sağlanması
Muayenehane, kişisel verilerin hukuka aykırı işlenmesini ve erişimini önlemek, verilerin güvenliğini sağlamak ve muhafaza yükümlülüğünü yerine getirmek amacıyla ilgili verinin niteliğine uygun teknik ve idari tedbirleri alır.
6.1. Teknik Tedbirler
Muayenehane tarafından, ihtiyaç ve risk seviyesine göre aşağıdaki teknik tedbirler uygulanır:
- Güncel işletim sistemleri ve güvenli yazılımlar kullanılması
- Antivirüs, güvenlik duvarı ve benzeri koruma sistemlerinin kullanılması
- Kullanıcı bazlı yetkilendirme ve erişim sınırlandırması
- Güçlü parola politikaları ve gerektiğinde çok faktörlü doğrulama
- Veri yedekleme süreçlerinin yürütülmesi
- Log / erişim kayıtlarının tutulması (uygulanabildiği ölçüde)
- Sistem güvenlik açıklarının düzenli olarak gözden geçirilmesi
- Fiziksel cihazların yetkisiz erişime karşı korunması
- Gerektiğinde şifreleme / maskeleme yöntemlerinin uygulanması
6.2. İdari Tedbirler
Muayenehane, kişisel veri güvenliğini desteklemek amacıyla aşağıdaki idari tedbirleri uygular:
- Personelin KVKK ve gizlilik konusunda bilgilendirilmesi ve farkındalık çalışmaları
- Görev tanımı ve yetki matrisi doğrultusunda erişim verilmesi
- Gizlilik yükümlülüklerinin sözleşme ve taahhütlerle güvence altına alınması
- Dış hizmet sağlayıcılarla veri güvenliği hükümleri içeren sözleşmeler yapılması
- Kişisel veri işleme süreçlerinin envanter ve politika bazında izlenmesi
- Gerekli durumlarda hukuki/teknik danışmanlık alınması
6.3. İç Denetim ve İhlal Yönetimi
Muayenehane, KVKK’nın 12. maddesi kapsamında kişisel verilerin korunmasına ilişkin süreçlerin uygulanmasını takip eder, gerektiğinde iç denetim / kontrol faaliyetleri yürütür.
Kişisel verilerin hukuka aykırı şekilde üçüncü kişilerce elde edildiğinin tespit edilmesi halinde, olayın niteliğine göre ilgili kişi ve Kurul’a mevzuata uygun biçimde bildirim yapılır.
7. Kişisel Verilerin Saklanma ve İmha Şartları
7.1. Saklama Nedenleri
Kişisel veriler, aşağıdaki sebeplerle saklanabilir:
- Kanunlarda açıkça öngörülmesi
- Sağlık hizmetinin sunulması ve sürdürülmesi
- Tanı, tedavi, bakım ve takip süreçlerinin yürütülmesi
- Faturalandırma, muhasebe ve finans işlemlerinin yapılması
- Hukuki yükümlülüklerin yerine getirilmesi
- Olası uyuşmazlıklarda delil teşkil etmesi
- Hasta güvenliği, işlem güvenliği ve fiziki mekân güvenliğinin sağlanması
- Kalite ve hizmet geliştirme süreçlerinin yürütülmesi (mevzuata uygun şekilde)
7.2. İmha Nedenleri
Kişisel veriler;
- işlenmesini gerektiren amaç ortadan kalktığında,
- ilgili mevzuattaki saklama süresi sona erdiğinde,
- açık rızaya dayalı işleme söz konusuysa açık rıza geri alındığında (ve başka hukuki sebep yoksa),
- ilgili kişinin geçerli başvurusu üzerine ve mevzuat şartları oluştuğunda
silinir, yok edilir veya anonim hale getirilir.
8. Kişisel Verilerin İşlenme Şartlarının Ortadan Kalkması Halinde İzlenecek Süreç
- İşleme şartlarının sona erdiği tespit edilen veriler, ilgili birim tarafından değerlendirilir.
- Verinin saklanmasını gerektiren başka bir hukuki sebep bulunup bulunmadığı kontrol edilir.
- Saklama zorunluluğu kalmamışsa, veri niteliğine uygun yöntemle silinir, yok edilir veya anonim hale getirilir.
- Yapılan işlemler kayıt altına alınır.
- İmha kayıtları, mevzuat ve iç prosedürlere uygun sürelerle saklanır (asgari 3 yıl önerilir / uygulanır).
Kesinleşmiş mahkeme kararı veya yetkili makam talimatı bulunması halinde, kararda belirtilen yöntem ve kapsam esas alınır.
9. İlgili Kişinin Talebi Üzerine Silme / Yok Etme / Anonimleştirme
İlgili kişi, KVKK m.13 kapsamında başvurarak kendisine ait kişisel verilerin silinmesini, yok edilmesini veya anonim hale getirilmesini talep edebilir.
Muayenehane, talep üzerine öncelikle:
- başvuru sahibinin kimliğini doğrular,
- talebe konu veriyi tespit eder,
- işleme şartlarının devam edip etmediğini inceler.
İnceleme sonucunda;
- İşleme şartları ortadan kalkmışsa, talep mevzuata uygun yöntemle yerine getirilir ve ilgili kişiye bilgi verilir.
- İşleme şartları devam ediyorsa, talep gerekçesi açıklanarak reddedilebilir.
Başvurular, kural olarak en geç 30 gün içinde sonuçlandırılır.
10. İmha Yöntemleri
Muayenehane, kişisel verilerin niteliğine ve bulunduğu ortama göre uygun imha yöntemini kullanır.
10.1. Silme Yöntemleri
a) Matbu ortamlar
- Karartma (geri döndürülemeyecek şekilde)
- İlgisiz/amaç dışı alanların kapatılması veya kullanılmaz hale getirilmesi
b) Dijital ortamlar
- Yazılım üzerinden güvenli silme
- Erişim yetkilerinin kaldırılması ve kullanıcı bazında erişimin engellenmesi
- Sistem kayıtlarında geri alınamaz silme prosedürlerinin uygulanması (mümkün olan sistemlerde)
10.2. Yok Etme Yöntemleri
a) Fiziksel belgeler
- Evrak imha makinesi ile parçalama
- Geri birleştirilemeyecek şekilde fiziksel yok etme
b) Manyetik / optik medya
- Fiziksel kırma, delme, parçalama
- Kullanılamaz hale getirme
- Gerektiğinde degauss (uygulanabilir ortamlarda)
10.3. Anonimleştirme Yöntemleri
İşleme amacının kişisel kimlik bilgisi gerektirmediği hallerde veri anonim hale getirilebilir. Kullanılabilecek yöntemler:
- Doğrudan tanımlayıcıların çıkarılması
- Genelleştirme
- Bölgesel gizleme
- Veri maskeleme / bozma
- Gruplama / istatistiksel hale getirme
- Alt-üst sınır kodlama
- Gerekirse birden fazla yöntemin birlikte kullanılması
Anonimleştirme sonrasında verinin ilgili kişiyle ilişkilendirilemez olması esastır.
11. Periyodik İmha Süresi
Muayenehane, işleme şartları sona eren kişisel veriler için periyodik imha işlemlerini düzenli aralıklarla resen gerçekleştirir.
Periyodik imha süresi: 6 ay
(İş süreçlerine göre daha kısa süre belirlenmesi mümkündür.)
Her periyodik imha döneminde, ilgili birimler veri kategorileri bazında gözden geçirme yapar ve imha edilmesi gereken kayıtları belirler.
12. Saklama ve İmha Süreçlerinde Görevli Kişiler ve Sorumluluklar
Muayenehanede kişisel verilerin saklanması ve imhası süreçleri, görev alanlarına göre ilgili birimler/personel tarafından yürütülür.
Genel sorumluluklar:
- Her birim, kendi iş sürecinde oluşturduğu/veri sahibi olduğu kayıtların saklama ve imha takibinden sorumludur.
- Teknik sistemlerde tutulan verilerin güvenliğine ilişkin teknik önlemler, yetkili teknik destek / sistem sorumluları tarafından yürütülür.
- Hukuki değerlendirme gerektiren durumlarda, yönetim ve/veya danışmanlık desteği alınır.
12.1. KVKK Sorumlusu / Komite (Varsa)
Muayenehane bünyesinde bir KVKK sorumlusu veya komite görevlendirilebilir.
Bu yapı (tek kişi veya komite), aşağıdaki görevleri yürütür:
- Politika ve prosedürlerin güncelliğini takip etmek
- Başvuruları değerlendirme sürecini koordine etmek
- Saklama-imha süreçlerini izlemek
- Eğitim / farkındalık faaliyetlerini organize etmek
- İhlal durumlarında süreç yönetimini desteklemek
Not: Muayenehane ölçeğine göre “komite” yerine “KVKK Sorumlusu / İrtibat Kişisi” modeli daha pratik olabilir.
13. Kişisel Veri Saklama Süreleri
Saklama süreleri; ilgili mevzuat, işleme amacı, hukuki yükümlülükler, zamanaşımı süreleri ve ispat yükümlülükleri dikkate alınarak belirlenir.
Muayenehane, veri kategorileri bazında saklama sürelerini ayrıca “Kişisel Veri Saklama Süreleri Tablosu”nda veya Kişisel Veri İşleme Envanteri’nde gösterir.
Aşağıdaki süreler örnek/çerçeve niteliğindedir; kurumunuzun süreçlerine göre netleştirilmelidir:
- Hasta sağlık kayıtları: İlgili sağlık mevzuatında öngörülen süreler boyunca
- Muhasebe / fatura kayıtları: Vergi ve ticaret mevzuatında öngörülen süreler boyunca
- Kamera kayıtları: Amaçla sınırlı ve ölçülü süre (ör. 15 gün / 30 gün / 60 gün; fiili ihtiyaca göre belirlenir)
- İletişim / randevu kayıtları: Hukuki ve operasyonel ihtiyaç süresince
- Başvuru formları (KVKK başvuruları): Başvuru ve cevap süreçlerinin ispatı için gerekli süre boyunca
- Çalışan / çalışan adayı verileri: İş hukuku ve ilgili mevzuat kapsamındaki süreler boyunca
Mevzuatta daha uzun saklama süresi öngörülmüşse, ilgili mevzuattaki süre esas alınır.
14. İmha İşlemlerinin Kayıt Altına Alınması ve Denetimi
Silme, yok etme ve anonimleştirme işlemlerine ilişkin kayıtlar (işlem tarihi, veri kategorisi, yöntem, sorumlu kişi/birim vb.) uygun şekilde kayıt altına alınır.
Bu kayıtlar, diğer hukuki yükümlülükler saklı kalmak kaydıyla en az 3 yıl süreyle saklanır.
Muayenehane, talep üzerine yapılan imha işlemleri ile periyodik imha işlemlerinin bu politikaya uygun yürütülüp yürütülmediğini düzenli olarak gözden geçirir.
15. Politikanın Yürürlüğü
İşbu Kişisel Veri Saklama ve İmha Politikası, yayımlandığı tarihte yürürlüğe girer.
Politikanın muayenehane bünyesinde duyurulması ve uygulanmasının takibi, yönetim tarafından görevlendirilen kişi/birim tarafından yürütülür.
16. Güncelleme ve Uyum
Mevzuat değişiklikleri, Kurul kararları, yargı kararları, teknolojik gelişmeler, iş süreçlerindeki değişiklikler veya kurumsal ihtiyaçlar doğrultusunda bu politika güncellenebilir.
Politikada yapılan değişiklikler yeni versiyon tarihi ile birlikte yürürlüğe alınır ve gerekli kişi/birimlere duyurulur.