პერსონალურ მონაცემთა დაცვის პოლიტიკა

„ავერსი-ფარმას“

პერსონალურ მონაცემთა დაცვის პოლიტიკა

 

1. ზოგადი დებულებები და დამუშავებაზე პასუხისმგებელი პირი

წინამდებარე პოლიტიკა ვრცელდება კომპანიის მიერ მომხმარებლების, დასაქმებულების, კონტრაქტორების, ბიზნესპარტნიორების, ვებგვერდისა და აპლიკაციის ვიზიტორების, აგრეთვე სხვა ფიზიკური პირების პერსონალური მონაცემების დამუშავებაზე, როდესაც მონაცემები მუშავდება კომპანიის მომსახურებით სარგებლობის, სააფთიაქო ქსელში მომსახურების მიღების, ლოიალობის პროგრამაში მონაწილეობის, ონლაინ შეკვეთების, კომუნიკაციის, დასაქმების, სახელშეკრულებო ურთიერთობების ან კანონმდებლობით გათვალისწინებული ვალდებულებების შესრულების ფარგლებში.

წინამდებარე პოლიტიკა განსაზღვრავს შპს „ავერსი-ფარმას“ (შემდგომში — „კომპანია“) მიერ პერსონალური მონაცემების შეგროვების, დამუშავების, შენახვისა და დაცვის პრინციპებსა და პირობებს. დოკუმენტი ვრცელდება კომპანიის მომხმარებლებზე, დასაქმებულებზე, კონტრაქტორებსა და ვებგვერდის ვიზიტორებზე.

  • დამუშავებაზე პასუხისმგებელი პირი : შპს „ავერსი-ფარმა“ (ს.კ. 211386695)
  • იურიდიული მისამართი : ქ. თბილისი, აღმაშენებლის გამზ. №148
  • საკონტაქტო ინფორმაცია : ტელ: 2-900-800 | ელ. ფოსტა: [email protected] | ვებგვერდი: www.aversi.ge
  • მონაცემთა დაცვის ოფიცერი : მარიამ სხილაძე (ელ. ფოსტა: [email protected])

 

2. ტერმინთა განმარტებები

2.1. კომპანია/დამუშავებისათვის პასუხისმგებელი პირი — შპს „ავერსი-ფარმა“ (საიდენტიფიკაციო კოდი: 211386695, იურიდიული/ფაქტობრივი მისამართი: საქართველო, ქ. თბილისი, დავით აღმაშენებლის გამზ. №148), რომელიც ინდივიდუალურად ან სხვებთან ერთად განსაზღვრავს პერსონალურ მონაცემთა დამუშავების მიზნებსა და საშუალებებს, უშუალოდ ან დამუშავებაზე უფლებამოსილი პირის მეშვეობით ახორციელებს მონაცემთა დამუშავებას.

2.2. მომხმარებელი/ მონაცემთა სუბიექტი — ფიზიკური პირი, რომელიც სარგებლობს/სარგებლობდა კომპანიის მომსახურებით, ვებგვერდით, ლოიალობის პროგრამით ან/და რომლის პერსონალურ მონაცემებსაც ამუშავებს კომპანია.

2.3. პერსონალური მონაცემი (შემდგომში: მონაცემი) — ნებისმიერი ინფორმაცია, რომელიც იდენტიფიცირებულ ან იდენტიფიცირებად მომხმარებელს (ფიზიკურ პირს) უკავშირდება. მომხმარებელი იდენტიფიცირებადია, როდესაც შესაძლებელია მისი იდენტიფიცირება პირდაპირ ან არაპირდაპირ, მათ შორის, სახელით, გვარით, საიდენტიფიკაციო ნომრით, გეოლოკაციის მონაცემებით, ელექტრონული კომუნიკაციის მაიდენტიფიცირებელი მონაცემებით, ფიზიკური, ფიზიოლოგიური, ფსიქიკური, ფსიქოლოგიური, გენეტიკური, ეკონომიკური, კულტურული ან სოციალური მახასიათებლით.

2.4. მონაცემთა დამუშავება — პერსონალურ მონაცემთა მიმართ შესრულებული ნებისმიერი მოქმედება, მათ შორის, მათი შეგროვება, მოპოვება, მათზე წვდომა, ორგანიზება, დაჯგუფება, ურთიერთდაკავშირება, შენახვა, შეცვლა, აღდგენა, გამოთხოვა, გამოყენება, დაბლოკვა, წაშლა ან განადგურება, აგრეთვე, პერსონალურ მონაცემთა გამჟღავნება მათი გადაცემით, გასაჯაროებით, გავრცელებით ან სხვაგვარად ხელმისაწვდომად გახდომით.

2.5. თანადამუშავებისთვის პასუხისმგებელი პირები — დამუშავებისთვის პასუხისმგებელი ორი ან ორზე მეტი პირი, რომლებიც ერთობლივად განსაზღვრავენ პერსონალურ მონაცემთა დამუშავების მიზნებსა და საშუალებებს.

2.6. დამუშავებაზე უფლებამოსილი პირი — ფიზიკური პირი, იურიდიული პირი ან საჯარო დაწესებულება, რომელიც პერსონალურ მონაცემებს ამუშავებს კომპანიისათვის ან კომპანიის სახელით, რომელიც არ არის კომპანიაში დასაქმებული პირი.

2.7. მონაცემთა მიმღები — ფიზიკური პირი, იურიდიული პირი ან საჯარო დაწესებულება, რომელსაც მონაცემები გადაეცა, გარდა პერსონალურ მონაცემთა დაცვის სამსახურისა.

2.8. პირდაპირი მარკეტინგი — მომხმარებლისათვის ტელეფონის, ფოსტის, ელექტრონული ფოსტის ან სხვა ელექტრონული საშუალებით ინფორმაციის პირდაპირი და უშუალო მიწოდება ფიზიკური პირის ან/და იურიდიული პირის, საქონლის, იდეის, მომსახურების, სამუშაოს ან/და წამოწყების, აგრეთვე საიმიჯო და სოციალური თემატიკისადმი ინტერესის ფორმირების, შენარჩუნების, რეალიზაციის ან/და მხარდაჭერის მიზნით.

2.9. პროფილირება — პერსონალური მონაცემების ავტომატური დამუშავების ნებისმიერი ფორმა, რომელიც გულისხმობს პერსონალური მონაცემების გამოყენებას ფიზიკურ პირთან დაკავშირებული გარკვეული პიროვნული მახასიათებლების შესაფასებლად, კერძოდ, იმ მახასიათებლების ანალიზსა და პროგნოზირებას, რომლებიც შეეხება ფიზიკური პირის მიერ სამუშაოს შესრულების ხარისხს, მის ეკონომიკურ მდგომარეობას, ჯანმრთელობას, პირად ინტერესებს, სანდოობას, ქცევას, ადგილსამყოფელს ან გადაადგილებას.

2.10. ლოიალობის პროგრამა და ლოიალობის ბარათი — კომპანიის ლოიალობის/დაგროვებითი სისტემა და მომხმარებლის სახელზე რეგისტრირებული შესაბამისი (მატერიალური ან ელექტრონული/ციფრული) ბარათი, რომელიც მომხმარებელს აძლევს საშუალებას ისარგებლოს კომპანიის სპეციალური შეთავაზებებით, ფასდაკლებებითა და ბონუსების დაგროვების მექანიზმით. ლოიალობის პროგრამისა და ბარათის გამოყენების დეტალური წესები და პირობები ხელმისაწვდომია ბმულზე: www.aversi.ge/ka/personal-data.

3. მონაცემთა დამუშავების პრინციპები და სამართლებრივი საფუძვლები

3.1. მონაცემთა დამუშავების ძირითადი პრინციპები

კომპანიაში პერსონალურ მონაცემთა ნებისმიერი დამუშავება ხორციელდება „პერსონალურ მონაცემთა დაცვის შესახებ“ საქართველოს კანონით განსაზღვრული შემდეგი ფუნდამენტური პრინციპების მკაცრი დაცვით:

  • მონაცემები მუშავდება კანონიერი, სამართლიანი და მონაცემთა სუბიექტისთვის გამჭვირვალე ფორმით, მისი ღირსების პატივისცემით. სუბიექტს მიეწოდება ამომწურავი ინფორმაცია დამუშავების მიზნებისა და პროცესის შესახებ.
  • მონაცემთა შეგროვება ხდება მხოლოდ კონკრეტული, მკაფიოდ განსაზღვრული და ლეგიტიმური მიზნებისათვის. დაუშვებელია მონაცემთა შემდგომი დამუშავება ამ მიზნებთან შეუთავსებელი ფორმით.
  • მუშავდება მხოლოდ ის მონაცემები, რომლებიც ადეკვატურია, რელევანტურია და აუცილებელია შესაბამისი დამუშავების მიზნის მისაღწევად.
  • მონაცემები უნდა იყოს ზუსტი და საჭიროების შემთხვევაში განახლებული. კომპანია იღებს ყველა გონივრულ ზომას არაზუსტი ან არასრული მონაცემების დაუყოვნებლივ გასასწორებლად, შესავსებად ან წასაშლელად.
  • მონაცემები ინახება მხოლოდ იმ ვადით, რაც აუცილებელია მონაცემთა დამუშავების შესაბამისი მიზნის მისაღწევად ან კანონმდებლობით დადგენილი მოთხოვნების შესასრულებლად.
  • მონაცემთა დამუშავებისას უზრუნველყოფილია მათი სათანადო უსაფრთხოება, მათ შორის უნებართვო ან უკანონო დამუშავებისგან, შემთხვევითი დაკარგვისგან, განადგურებისგან ან დაზიანებისგან დაცვა სათანადო ტექნიკური და ორგანიზაციული ზომების გამოყენებით.

3.2. მონაცემთა დამუშავების სამართლებრივი საფუძვლები

კომპანია პერსონალურ მონაცემებს ამუშავებს მხოლოდ იმ შემთხვევაში, თუ არსებობს კანონით გათვალისწინებული ერთ-ერთი შემდეგი საფუძველი:

  • მონაცემთა სუბიექტის მიერ ნებაყოფლობით, კონკრეტული, ინფორმირებული და აშკარად გამოხატული თანხმობა მის შესახებ მონაცემთა გარკვეული მიზნით დამუშავებაზე (მაგ., პირდაპირი მარკეტინგული შეტყობინებების მიღება, სპეციალურ სარეკლამო აქტივობებსა და კვლევებში მონაწილეობა).
  • დამუშავება აუცილებელია მონაცემთა სუბიექტის მონაწილეობით დადებული ხელშეკრულების შესასრულებლად ან სუბიექტის თხოვნით ხელშეკრულების დადებამდე შესაბამისი მოქმედებების განსახორციელებლად (მაგ., ონლაინ შეკვეთის გაფორმება და მიწოდება, ლოიალობის პროგრამაში ჩართვა, მომსახურების გაწევა).
  • დამუშავება აუცილებელია კომპანიისათვის საქართველოს კანონმდებლობით დაკისრებული იურიდიული, ფარმაცევტული, საგადასახადო ან საბუღალტრო ვალდებულებების შესასრულებლად (მაგ., რეცეპტების აღრიცხვა, ფარმაკოზედამხედველობა, საგადასახადო ანგარიშგება, შრომითი ურთიერთობების დარეგულირება).
  • დამუშავება აუცილებელია კომპანიის ან მესამე პირის ლეგიტიმური ინტერესების დასაცავად, იმ პირობით, რომ აღნიშნულ ინტერესებს არ აღემატება მონაცემთა სუბიექტის უფლებები და ინტერესები (მაგ., ვიდეომონიტორინგი საკუთრებისა და უსაფრთხოების უზრუნველსაყოფად, აუდიოჩაწერა მომსახურების ხარისხის გაუმჯობესების მიზნით, სამართლებრივი პრეტენზიებისგან თავდაცვა).
  • დამუშავება აუცილებელია მონაცემთა სუბიექტის ან სხვა ფიზიკური პირის სასიცოცხლო ინტერესების (მათ შორის სიცოცხლისა და ჯანმრთელობის) დასაცავად.
  • განსაკუთრებული კატეგორიის მონაცემების (ჯანმრთელობის მდგომარეობის შესახებ მონაცემები / ფორმა №IV-100/ა) დამუშავება მონაცემთა სუბიექტის წერილობითი/აშკარად გამოხატული თანხმობის საფუძველზე, ან/და როდესაც დამუშავება აუცილებელია ჯანმრთელობის დაცვის, ფარმაცევტული საქმიანობისა და მომხმარებლის ინდივიდუალური სამედიცინო საჭიროების უზრუნველსაყოფად საქართველოს კანონმდებლობის შესაბამისად.

4. დამუშავებული მონაცემების კატეგორიები და მიზნები

4.1. დამუშავებული მონაცემების კატეგორიები (მათ შორის არასრულწლოვანთა მონაცემები)

დამუშავებული მონაცემების კატეგორიები კომპანიის მიერ მონაცემთა დამუშავების პროცესში შეიძლება შეგროვდეს და დამუშავდეს შემდეგი კატეგორიის პერსონალური მონაცემები:

  • სახელი, გვარი, პირადი ნომერი, დაბადების თარიღი, ასაკი, სქესი, მისამართი, ტელეფონის ნომერი, ელექტრონული ფოსტის მისამართი და სხვ.
  • ლოიალობის ბარათის ნომერი, გაცემის თარიღი, ბარათის სტატუსი, დაგროვილი და რეალიზებული ბონუსები/ქულები.
  • ლოიალობის ბარათით ან ონლაინ მაღაზიით შესყიდული პროდუქციის ჩამონათვალი, რაოდენობა, ფასი, შესყიდვის ადგილი, თარიღი და დრო, სერვისებით სარგებლობის ისტორია.
  • ცხელ ხაზზე სატელეფონო საუბრის აუდიოჩანაწერები, ელექტრონული მიმოწერა, აფთიაქსა თუ ადმინისტრაციაში კომუნიკაციის/მიმართვის ისტორია.
  • პირადობის დამადასტურებელი დოკუმენტის, პასპორტის, მინდობილობის ან კანონმდებლობით გათვალისწინებული სხვა ოფიციალური დოკუმენტის ასლები/მონაცემები (საჭიროების შემთხვევაში).
  • ინფორმაცია საბანკო ბარათით გადახდის ფაქტის, ტრანზაქციის სტატუსის, გადახდის დროის, თანხისა და შეკვეთილ/მიწოდებულ სერვისებსა და პროდუქტებთან დაკავშირებული დეტალების შესახებ, იმ მოცულობით, რაც აუცილებელია გადახდის ადმინისტრირებისა და შეკვეთის შესრულებისთვის.
  • სამედიცინო რეცეპტების/დანიშნულებების მონაცემები, სადაზღვევო შემთხვევების დეტალები, ფარმაკოზედამხედველობის ფარგლებში გვერდითი მოვლენების შეტყობინებისას მიწოდებული ინფორმაცია.
  • მომხმარებელთა კმაყოფილების კვლევების ფარგლებში დაფიქსირებული პასუხები, შეფასებები, რეკლამაციები და საჩივრები.
  • მართლზომიერად მოპოვებულ მონაცემებზე (მაგ., ასაკი, სქესი, შესყიდვების კატეგორიები) დაყრდნობით გენერირებული ინფორმაცია, რომელიც გამოიყენება მომხმარებელთა სეგმენტაციის, პიროვნული მახასიათებლებისა და ინტერესების ანალიზისთვის, პერსონალიზებული სერვისებისა და შეთავაზებების მომზადების მიზნით (შესაბამისი თანხმობის არსებობისას).
  • ჯანმრთელობის მდგომარეობის შესახებ განსაკუთრებული კატეგორიის მონაცემები, სამედიცინო დოკუმენტაცია (მათ შორის, ჯანმრთელობის მდგომარეობის შესახებ ცნობა — ფორმა №IV-100/ა), პაციენტის დიაგნოზი, დანიშნული მედიკამენტები და სამედიცინო ჩვენებები, რომლებიც მოწოდებულია მომხმარებლის მიერ აფთიაქში არარეგისტრირებული სამკურნალო საშუალებების ინდივიდუალური საჭიროებისთვის შეკვეთისა და მოთხოვნის პროცესში.

4 . 1.1 . არასრულწლოვანთა მონაცემების დამუშავება

  • 16 წლამდე ასაკის პირის პერსონალური მონაცემების დამუშავება, როდესაც დამუშავების სამართლებრივ საფუძველს წარმოადგენს მონაცემთა სუბიექტის თანხმობა (მათ შორის ლოიალობის პროგრამაში ჩართვის, ვებგვერდზე/აპლიკაციაში რეგისტრაციის, სერვისებით სარგებლობის ან პირდაპირი მარკეტინგული შეტყობინებების მიღების მიზნით), დასაშვებია მხოლოდ მისი მშობლის ან კანონიერი წარმომადგენლის განცხადებული თანხმობის საფუძველზე.
  • 16-დან 18 წლამდე ასაკის პირები უფლებამოსილნი არიან დამოუკიდებლად, მშობლის ან კანონიერი წარმომადგენლის დამატებითი თანხმობის გარეშე, განაცხადონ თანხმობა საკუთარი პერსონალური მონაცემების დამუშავებაზე, გარდა იმ შემთხვევებისა, როდესაც მოქმედი კანონმდებლობა პირდაპირ მოითხოვს წარმომადგენლის ჩართულობას.

4.2. მონაცემთა დამუშავების მიზნები

კომპანია პერსონალურ მონაცემებს ამუშავებს მხოლოდ მკაფიოდ განსაზღვრული, კანონიერი და ლეგიტიმური მიზნებისათვის:

  • ურეცეპტო და რეცეპტორული მედიკამენტების გაცემა, სადაზღვევო შემთხვევების ადმინისტრირება, სამედიცინო/ფარმაცევტული კონსულტაციის გაწევა და შესაბამისი ფინანსური/საბუღალტრო ოპერაციების წარმოება.
  • მომხმარებლის რეგისტრაცია, ლოიალობის ბარათის გაცემა/მართვა, ბონუსების (ქულების) დარიცხვა და რეალიზაცია, სპეციალური შეთავაზებებითა და ფასდაკლებებით სარგებლობის უზრუნველყოფა.
  • ვებგვერდზე მომხმარებლის ანგარიშის მართვა, ონლაინ შეკვეთების მიღება, დამუშავება, გადახდების ადმინისტრირება, პროდუქციის მიწოდების სერვისის უზრუნველყოფა და ვებგვერდის ტექნიკური გაუმჯობესება.
  • ცხელი ხაზის მეშვეობით მიღებული ზარების აუდიოჩაწერა, მომხმარებელთა პრეტენზიების, განცხადებებისა და შეკითხვების განხილვა, მომსახურების სტანდარტების გაუმჯობესება და პერსონალის სწავლება.
  • კომპანიის შენობებში, ადმინისტრაციულ სივრცეებსა და სააფთიაქო ობიექტებზე ვიდეომონიტორინგის განხორციელება ინციდენტების პრევენციის, საკუთრებისა და ფინანსური სახსრების დაცვისა და პერსონალის/ვიზიტორთა უსაფრთხოების უზრუნველსაყოფად.
  • სამკურნალო საშუალებების გვერდითი მოვლენებისა და რეაქციების შესახებ შეტყობინებების მიღება, აღრიცხვა, ანალიზი და მარეგულირებელ ორგანოებთან თუ პარტნიორებთან კანონმდებლობით დადგენილი ვალდებულებების შესრულება.
  • მომხმარებლის წინასწარი თანხმობის საფუძველზე სიახლეების, აქციების, სარეკლამო მასალებისა და ინდივიდუალური შეთავაზებების მიწოდება SMS, ელ. ფოსტის ან სხვა ელექტრონული არხებით.
  • მომხმარებლის კმაყოფილების კვლევების ჩატარება, მოხმარების ჩვევებისა და პრეფერენციების ანალიზი და სეგმენტაცია მომსახურების ხარისხის გაუმჯობესებისა და პერსონალიზებული სერვისების შეთავაზების მიზნით.
  • მომწოდებლებთან, კონტრაქტორებთან და ბიზნესპარტნიორებთან სახელშეკრულებო ურთიერთობების დამყარება, შესრულება, საკონტაქტო პირების იდენტიფიცირება და რისკების შეფასება.
  • მოქმედი კანონმდებლობით (საგადასახადო, ფარმაცევტული, შრომითი და ა.შ.) დაკისრებული ვალდებულებების შესრულება, აგრეთვე კომპანიის ლეგიტიმური ინტერესებისა და უფლებების დაცვა სამართლებრივი დავების ან პრეტენზიების წარმოშობისას.
  • კომპანიის ლეგიტიმური ინტერესის საფუძველზე, მომხმარებელთან სატელეფონო კომუნიკაცია (ტელეფონის ნომრის დამუშავება) შეკვეთის, ტრანზაქციის ან გაყიდვასთან დაკავშირებული ხარვეზების გამოსასწორებლად (მაგ.: გადახდის ტექნიკური შეცდომა, პროდუქციის ოდენობის/აღრიცხვის შეუსაბამობა, შეცდომით სხვა პროდუქტის გადაცემა ან ბარათის მონაცემთა შეუსაბამობა). აღნიშნული მონაცემები არ გადაეცემა მესამე პირებს და მუშავდება მხოლოდ აუცილებელი მოცულობით.
  • მომხმარებლის თანხმობის არსებობისას, მონაცემთა დაჯგუფება (სეგმენტაცია) და ავტომატური დამუშავება/პროფილირება მომხმარებლის ინტერესებისა და საჭიროებების შესასწავლად, პერსონალიზებული შეთავაზებებისა და საინფორმაციო/სარეკლამო შეტყობინებების (SMS, ელ. ფოსტა, ხმოვანი შეტყობინებები) მოსამზადებლად.
  • მომხმარებლის ინდივიდუალური საჭიროებისათვის, ექიმის დანიშნულებისა და სამედიცინო ცნობის (ფორმა №IV-100/ა) საფუძველზე, არარეგისტრირებული მედიკამენტების მოძიება, შეკვეთა, საერთაშორისო ტრანსპორტირება/იმპორტი, სააფთიაქო ქსელის მეშვეობით ბენეფიციარისათვის გაცემა და შესაბამისი მარეგულირებელი/ფარმაცევტული მოთხოვნების შესასრულებლად დოკუმენტაციის აღრიცხვა.

4.2.1. სააფთიაქო ქსელისა და ლოიალობის სისტემის მომხმარებელთა ინფორმირება

„ავერსის“ სააფთიაქო ქსელში მომსახურების მიღების, „მტრედი ბარათის“ (ლოიალობის პროგრამის) გახსნისა და გამოყენების, პირდაპირი მარკეტინგული/სარეკლამო შეტყობინებების გაგზავნის, სეგმენტაციისა და ტრანზაქციული ხარვეზების აღმოფხვრის მიზნით პერსონალურ მონაცემთა დამუშავების, შენახვის ვადების, მონაცემთა სუბიექტის უფლებებისა და თანხმობის გამოხმობის (მათ შორის უფასო SMSOFF მექანიზმის) დეტალური და სრული პირობები განთავსებულია ბმულზე: www.aversi.ge/ka/personal-data.

5. მონაცემთა უსაფრთხოება

5. 1. უსაფრთხოების ზოგადი ჩარჩო და ორგანიზაციულ - ტექნიკური ზომები

  • მონაცემთა უსაფრთხოების უზრუნველყოფა ხორციელდება კომპანიის შიდა ინფორმაციული უსაფრთხოების პოლიტიკისა და მონაცემთა დაცვის სტანდარტების შესაბამისად.
  • კომპანია ახორციელებს კომპლექსურ ტექნიკურ და ორგანიზაციულ ზომებს, რათა უზრუნველყოს მონაცემთა დაცვა ინციდენტებისგან, არამართლზომიერი ან შემთხვევითი განადგურებისგან, დაკარგვისგან, შეცვლისგან, უკანონო მოპოვებისგან, წვდომისგან, გამჟღავნებისგან ან სხვა არასანქცირებული დამუშავებისგან.
  • აღნიშნული ზომები მოიცავს: დაცული პროგრამული ინფრასტრუქტურის გამოყენებას, მონაცემთა განთავსებას უსაფრთხო სერვერებზე, სარეზერვო ასლების (Backup) რეალურ დროში შექმნას, კრიტიკული ინფორმაციის გაჟონვის მონიტორინგის სისტემებს, გარე მატარებლებსა (USB, CD) და არასამუშაო ვებ-რესურსებზე წვდომის შეზღუდვას, აგრეთვე მატერიალური დოკუმენტაციის შენახვას დაცულ სივრცეებში.
  • უსაფრთხოების მექანიზმების განსაზღვრისას ითვალისწინება დამუშავებული მონაცემების კატეგორია, მოცულობა, დამუშავების ფორმა, მიზნები და მონაცემთა სუბიექტის უფლებების დარღვევის მოსალოდნელი საფრთხეები.
  • კომპანია სისტემატურად აფასებს დანერგილი უსაფრთხოების ზომების ეფექტიანობას და საჭიროებისამებრ აახლებს მათ არსებული რისკების შესაბამისად.

5.1.1. ქმედებათა აღრიცხვა ( ლოგირება )

  • ელექტრონულ სისტემებში მონაცემთა დამუშავებისას ავტომატურად აღირიცხება მონაცემთა შეგროვებასთან, ცვლილებასთან, წვდომასთან, გამჟღავნებასთან (გადაცემასთან), ურთიერთდაკავშირებასა და წაშლასთან დაკავშირებული ყველა მოქმედება, აგრეთვე ინფორმაცია უსაფრთხოების ინციდენტების შესახებ.
  • არაელექტრონული ფორმით არსებულ მონაცემებთან მიმართებით უზრუნველყოფილია მონაცემთა გამჟღავნებასთან, ცვლილებასთან ან უსაფრთხოების ინციდენტებთან დაკავშირებული მოქმედებების სათანადო აღრიცხვა.

5.1.2. თანამშრომელთა წვდომა და კონფიდენციალურობა

  • კომპანიის ყველა დასაქმებულს თუ უფლებამოსილ პირს, რომელსაც სამსახურებრივი მოვალეობიდან გამომდინარე აქვს წვდომა პერსონალურ მონაცემებთან, ეკრძალება მინიჭებული უფლებამოსილების ფარგლებს გადაცდენა.
  • დანერგილია მინიმალური აუცილებელი წვდომის პრინციპი — თანამშრომელს ელექტრონულად წვდომა აქვს მხოლოდ იმ მოცულობის მონაცემებზე, რაც აუცილებელია მისი ფუნქციების შესასრულებლად.
  • მოქმედებს კონფიდენციალურობისა და საიდუმლოების დაცვის ვალდებულება, რომელიც ძალაში რჩება უფლებამოსილების ან შრომითი ურთიერთობის შეწყვეტის შემდეგაც.
  • პერსონალი გადის სათანადო ინსტრუქტაჟსა და სწავლებას მონაცემთა უსაფრთხოების საკითხებზე.

5.1.3. ვინაობის გადამოწმება და კონტრაჰენტების შემოწმება

  • მონაცემთა სუბიექტისათვის ინფორმაციის მიწოდებამდე ან მოთხოვნის შესრულებამდე, მონაცემთა უსაფრთხოების უზრუნველსაყოფად კომპანია უფლებამოსილია მოსთხოვოს პირს ვინაობის დადასტურება (იდენტიფიცირება/ვერიფიკაცია).
  • კონტრაქტორებთან თუ პარტნიორებთან მონაცემთა გაზიარება ან წვდომის მინიჭება ხორციელდება მხოლოდ მათი უსაფრთხოების სტანდარტების წინასწარი შეფასებისა და შესაბამისი დაცულობის დემონსტრირების შემდეგ.

5.1.4. მონაცემთა მეტად დაფარვის პრიორიტეტი, როგორც ალტერნატიული მიდგომის არჩევამდე ავტომატურად გამოყენებული საწყისი მეთოდი ახალი პროდუქტის ან მომსახურების შექმნისას

  • ახალი პროდუქტების, სერვისების ან ტექნოლოგიური სისტემების დანერგვისას, კომპანია საწყისსავე ეტაპზე ითვალისწინებს მონაცემთა დაცვის ასპექტებს პირველად პარამეტრად.
  • უზრუნველყოფილია მხოლოდ იმ მინიმალური მონაცემების დამუშავება, რომლებიც აბსოლუტურად აუცილებელია ძირითადი ლეგიტიმური მიზნის მისაღწევად.
  • დამუშავების საშუალებების განსაზღვრისას და უშუალოდ დამუშავების პროცესში, კომპანია იღებს ყველა საჭირო ტექნიკურ და ორგანიზაციულ ზომას მონაცემთა დაცვის პრინციპების ეფექტიანი იმპლემენტაციისა და სუბიექტის უფლებების ჯეროვანი დაცვისათვის.

6. მონაცემთა შენახვის ვადები

6.1. შენახვის ვადის განსაზღვრის ზოგადი პრინციპი

კომპანია პერსონალურ მონაცემებს ინახავს მხოლოდ იმ ვადით, რაც აუცილებელია მონაცემთა დამუშავების შესაბამისი ლეგიტიმური მიზნების მისაღწევად, კომპანიის შიდა რეგულაციებით დადგენილი წესით ან/და საქართველოს მოქმედი კანონმდებლობით განსაზღვრული მოთხოვნების შესასრულებლად.

6.2. შენახვის ვადების განსაზღვრის კრიტერიუმები

მონაცემთა შენახვის კონკრეტული ვადა თითოეული კატეგორიისთვის განისაზღვრება შემდეგი კრიტერიუმების გათვალისწინებით:

  • საკანონმდებლო მოთხოვნები – ვადა, რომელიც პირდაპირ დადგენილია მოქმედი საგადასახადო, საბუღალტრო, შრომითი, ფარმაცევტული ან ფარმაკოზედამხედველობის ან/და სხვა კანონმდებლობით;
  • სახელშეკრულებო და ბიზნესურთიერთობები – პერიოდი, რომელიც აუცილებელია მომხმარებელთან, კონტრაქტორთან ან მესამე პირთან დადებული ხელშეკრულების შესასრულებლად, მომსახურების დასასრულებლად, გადასახადო, საბუღალტრო და სხვა მარეგულირებელი ნორმებით დადგენილი სავალდებულო პერიოდის განმავლობაში ან/და შესაძლო სამართლებრივი პრეტენზიების ხანდაზმულობის ვადის გათვალისწინებით კომპანიის უფლებების დასაცავად;
  • მონაცემთა სუბიექტის თანხმობა – თანხმობაზე დაფუძნებული დამუშავებისას (მათ შორის პირდაპირი მარკეტინგი) — მონაცემები ინახება თანხმობის მოქმედების მანძილზე, მომხმარებლის მიერ მისი გამოხმობის ან დამუშავების მიზნის ამოწურვამდე;
  • მონიტორინგი და უსაფრთხოება (აუდიო/ვიდეო) – ჩანაწერები ინახება კომპანიის შიდა სტანდარტებითა და ტექნიკური რეგლამენტით განსაზღვრული გონივრული ვადით, ხოლო ინციდენტის, დავის ან სამართალდარღვევის არსებობისას — შესაბამისი მოკვლევის ან წარმოების საბოლოო დასრულებამდე;
  • ანგარიში და ლოიალობის პროგრამა – მომხმარებლის პროფილთან და ლოიალობის პროგრამასთან დაკავშირებული მონაცემები ინახება მომხმარებლის მიერ შესაბამისი სერვისით სარგებლობის/აქტიურობის პერიოდში ან ანგარიშის გაუქმებამდე, კანონით დადგენილი შეზღუდვების გათვალისწინებით.

6.3. მონაცემთა წაშლა და ანონიმიზაცია

დამუშავების მიზნის მიღწევის, შენახვის კანონისმიერი ვადის ამოწურვის, თანხმობის გამოხმობის ან მომხმარებლის მიერ დასაბუთებული მოთხოვნის წარდგენისას (თუ არ არსებობს მონაცემთა შემდგომი შენახვის სხვა კანონიერი საფუძველი), კომპანია უზრუნველყოფს მონაცემთა უსაფრთხო წაშლას, განადგურებას ან ანონიმიზაციას (დეიდენტიფიკაციას), რაც გამორიცხავს მონაცემთა სუბიექტის იდენტიფიცირების შესაძლებლობას.

7. მონაცემთა გაზიარება მესამე პირებსა და ტრანსსაზღვრული გადაცემა

7.1. მონაცემთა მიმღები მესამე პირები

შესაბამისი სამართლებრივი საფუძვლისა და მკაფიო ლეგიტიმური მიზნის არსებობისას, კომპანიამ შესაძლოა პერსონალური მონაცემები გადასცეს შემდეგ სუბიექტებს:

  • მომსახურების მომწოდებლებსა და კონტრაქტორებს – სახელშეკრულებო პირობების შესასრულებლად ან სერვისების მისაწოდებლად (მაგ., საინფორმაციო ტექნოლოგიებისა და პროგრამული უზრუნველყოფის პროვაიდერები, ელექტრონული და მობილური კომუნიკაციების ოპერატორები, მარკეტინგული და სარეკლამო სააგენტოები, საგადახდო და საბანკო-საფინანსო ინსტიტუტები, იურიდიული მრჩევლები, ერთობლივი პროექტების/აქციების პარტნიორი ორგანიზაციები, აგრეთვე სსიპ „სახელმწიფო სერვისების განვითარების სააგენტო“ ან სხვა სახელმწიფო უწყებები);
  • საკანონმდებლო ვალდებულებით განსაზღვრულ მიმღებებს – იმ შემთხვევაში, თუ მონაცემთა გაზიარება პირდაპირ მოითხოვება მოქმედი სამართლით (მაგ., საგადასახადო და ადმინისტრაციული ორგანოები, საგამოძიებო/სამართალდამცავი სტრუქტურები, სასამართლო ან სხვა უფლებამოსილი საჯარო დაწესებულებები);
  • კორპორაციული ცვლილებებისას – კომპანიის რეორგანიზაციის, შერწყმის, დაყოფის ან აქტივების გადაცემის შემთხვევაში — კომპანიის სამართალმემკვიდრეებს ან უფლებამონაცვლე პირებს.
  • უსაფრთხოებისა და ლეგიტიმური ინტერესების დაცვის უზრუნველსაყოფად – მართლსაწინააღმდეგო ქმედების, დანაშაულისა თუ სამართალდარღვევის პრევენციის, გამოვლენისა და აღკვეთის მიზნით (სამართალდამცავ, ადმინისტრაციულ ან სასამართლო ორგანოებს);

7.2. მონაცემთა გადაცემა საქართველოს საზღვრებს გარეთ ( საერთაშორისო გადაცემა )

პერსონალური მონაცემების უცხო სახელმწიფოში ან საერთაშორისო ორგანიზაციაში გადაცემა დასაშვებია მხოლოდ იმ შემთხვევაში, თუ მიმღებ ქვეყანაში უზრუნველყოფილია მონაცემთა დაცვის სათანადო გარანტიები საქართველოს კანონმდებლობის შესაბამისად.

იმ შემთხვევაში, თუ დანიშნულების ქვეყანაში არ არსებობს დაცვის სათანადო გარანტიები, მონაცემთა საერთაშორისო გადაცემა შესაძლებელია განხორციელდეს მხოლოდ გამონაკლის შემთხვევებში, კერძოდ:

  • მონაცემთა სუბიექტის მიერ წერილობითი თანხმობის გაცხადებისას (მას შემდეგ, რაც იგი ინფორმირებული იქნება სათანადო გარანტიების არარსებობისა და მოსალოდნელი რისკების შესახებ);
  • საქართველოს სახელმწიფო აუდიტის სამსახურის მიერ გაცემული ოფიციალური ნებართვის საფუძველზე;
  • მოქმედი კანონმდებლობით პირდაპირ გათვალისწინებულ სხვა შემთხვევებში.

8. მონაცემთა სუბიექტის უფლებები და მათი რეალიზების წესი

8.1. მონაცემთა სუბიექტის უფლებები

საქართველოს მოქმედი კანონმდებლობის („პერსონალურ მონაცემთა დაცვის შესახებ“ საქართველოს კანონი) შესაბამისად, მომხმარებელს/მონაცემთა სუბიექტს აქვს შემდეგი უფლებები:

  • მოითხოვოს დადასტურება იმის შესახებ, მუშავდება თუ არა მის შესახებ მონაცემები; გაეცნოს პერსონალურ მონაცემებს და მიიღოს ამ მონაცემების ან/და მათთან დაკავშირებული დოკუმენტების ასლები. აგრეთვე მიიღოს დეტალური ინფორმაცია:
    • მონაცემთა დამუშავების მიზნისა და სამართლებრივი საფუძვლის შესახებ;
    • მონაცემთა შეგროვების/მოპოვების წყაროების შესახებ;
    • მონაცემთა შენახვის ვადების (ან ვადის განსაზღვრის კრიტერიუმების) შესახებ;
    • მონაცემთა მიმღებების ან მიმღებთა კატეგორიების შესახებ (მათ შორის, საერთაშორისო გადაცემის საფუძვლებისა და გარანტიების თაობაზე);
    • ავტომატიზებული გადაწყვეტილების მიღების, მათ შორის პროფაილინგის ლოგიკისა და მოსალოდნელი შედეგების შესახებ.
  • მოითხოვოს მცდარი, არაზუსტი, არასრული ან განუახლებელი პერსონალური მონაცემების გასწორება, შეცვლა, განახლება ან შევსება.
  • მოითხოვოს მონაცემთა დამუშავების შეწყვეტა, წაშლა ან განადგურება იმ შემთხვევაში, თუ:
    • მონაცემები აღარ არის საჭირო იმ მიზნისათვის, რისთვისაც შეგროვდა ან დამუშავდა;
    • მომხმარებელმა გამოითხოვა თანხმობა და არ არსებობს მონაცემთა დამუშავების სხვა კანონიერი საფუძველი;
    • მონაცემები დამუშავდა უკანონოდ;
    • მონაცემთა წაშლის ვალდებულება გათვალისწინებულია კანონმდებლობით.
  • მოითხოვოს მონაცემთა დაბლოკვა დროებით, თუ:
    • სადავოა მონაცემთა სიზუსტე ან ნამდვილობა (იმ ვადით, რაც კომპანიას სჭირდება სიზუსტის გადასამოწმებლად);
    • მონაცემთა დამუშავება უკანონოა, თუმცა მომხმარებელი ეწინააღმდეგება მათ წაშლას და ითხოვს დაბლოკვას;
    • მონაცემები აღარ არის საჭირო დამუშავების მიზნისთვის, თუმცა მომხმარებელს სჭირდება ისინი სამართლებრივი პრეტენზიების წარსადგენად ან დასაცავად;
    • მომხმარებელმა მოითხოვა დამუშავების შეწყვეტა ან განადგურება და მიმდინარეობს ამ მოთხოვნის განხილვა.
  • ნებისმიერ დროს, ყოველგვარი განმარტების ან უარყოფითი შედეგის გარეშე, გამოითხოვოს მის მიერ ადრე გაცემული თანხმობა. თანხმობის გამოხმობა არ მოქმედებს გამოხმობამდე განხორციელებული დამუშავების კანონიერებაზე.
  • ნებისმიერ დროს, უპირობოდ მოითხოვოს პირდაპირი მარკეტინგის მიზნით მის შესახებ მონაცემთა დამუშავების შეწყვეტა (SMS შეტყობინებები, ელ. ფოსტა, სატელეფონო ზარები). კომპანია უზრუნველყოფს პირდაპირი მარკეტინგის შეწყვეტას მოთხოვნის მიღებიდან არაუმეტეს 7 (შვიდი) სამუშაო დღის ვადაში.
  • მოითხოვოს ავტომატიზებული საშუალებებით (თანხმობის ან ხელშეკრულების საფუძველზე) მიწოდებული მონაცემების მიღება სტრუქტურირებული, საყოველთაოდ გამოყენებადი და მანქანურად წაკითხვადი ფორმატით, ან მოითხოვოს ამ მონაცემების პირდაპირ გადაცემა სხვა დამუშავებაზე პასუხისმგებელი პირისათვის (ტექნიკური შესაძლებლობის არსებობისას).
  • არ დაექვემდებაროს ისეთ გადაწყვეტილებას, რომელიც მიღებულია მხოლოდ ავტომატიზებული დამუშავების (მათ შორის პროფაილინგის) საფუძველზე და წარმოშობს მისთვის სამართლებრივ ან სხვა არსებით შედეგს, აგრეთვე მოითხოვოს პროცესში ადამიანის ჩართულობა, საკუთარი პოზიციის დაფიქსირება და გადაწყვეტილების გასაჩივრება.

8.2. უფლებების რეალიზების წესი და ვადები

  • უფლებების სარეალიზაციოდ მომხმარებელს შეუძლია წარადგინოს განცხადება წერილობითი ფორმით კომპანიის სააფთიაქო ქსელის ფილიალებში ან გამოაგზავნოს ელექტრონული შეტყობინება კომპანიის ოფიციალურ ელექტრონულ ფოსტაზე / მომხმარებელთა მხარდაჭერის არხებით.
  • მონაცემთა უსაფრთხოების დაცვისა და მესამე პირებისათვის კონფიდენციალური ინფორმაციის გამჟღავნების თავიდან აცილების მიზნით, კომპანია უფლებამოსილია მოთხოვნის შესრულებამდე მოახდინოს განმცხადებლის ვინაობის გადამოწმება (ვერიფიკაცია).
  • კომპანია იღებს გადაწყვეტილებას მოთხოვნის დაკმაყოფილების (მონაცემთა გასწორების, დაბლოკვის, წაშლის, ინფორმაციის მიწოდების) ან დაკმაყოფილებაზე დასაბუთებული უარის თქმის შესახებ კანონით დადგენილ ვადაში — მოთხოვნის მიღებიდან არაუმეტეს 10 (ათი) სამუშაო დღის ვადაში (ხოლო ობიექტური გარემოებების არსებობისას, ვადა შეიძლება გაგრძელდეს კანონმდებლობით დაშვებულ ფარგლებში განმცხადებლის წინასწარი ინფორმირებით).
  • უფლებების რეალიზება ხორციელდება უფასოდ. იმ შემთხვევაში, თუ მომხმარებლის მოთხოვნა აშკარად დაუსაბუთებელია ან ჭარბი ხასიათისაა (მაგალითად, განმეორებით ითხოვს იმავე ინფორმაციას მოკლე დროის ინტერვალში), კომპანია უფლებამოსილია დააწესოს გონივრული საფასური ადმინისტრაციული ხარჯების დასაფარად ან უარი თქვას მოთხოვნის შესრულებაზე.
  • კომპანიის მიერ უფლებების შეზღუდვის, მოთხოვნის შეუსრულებლობის, არაჯეროვანი შესრულების ან კანონით დადგენილი ვადების დარღვევის შემთხვევაში, მომხმარებელს უფლება აქვს მიმართოს საქართველოს სახელმწიფო აუდიტის სამსახურს ან/და სასამართლოს.

9. მოთხოვნის განხილვისა და რეაგირების პროცედურა

უფლებების რეალიზებისთვის სუბიექტს შეუძლია მიმართოს მონაცემთა დაცვის ოფიცერს ([email protected]) ან გააგზავნოს განცხადება მისამართზე: [email protected].

  • მოთხოვნა განიხილება და პასუხი გაეცემა არაუგვიანეს 10 სამუშაო დღისა.
  • განსაკუთრებულ შემთხვევებში ვადა შეიძლება გაგრძელდეს დამატებით არაუმეტეს 10 სამუშაო დღით, რის შესახებაც სუბიექტს ეცნობება პირველადი ვადის ამოწურვამდე, შესაბამისი დასაბუთებით.
  • გადაწყვეტილების უკმაყოფილების შემთხვევაში, სუბიექტს უფლება აქვს მიმართოს სახელმწიფო აუდიტის სამსახურს ან სასამართლოს.

10. პოლიტიკის ცვლილება და განახლების წესი

  • კომპანია უფლებამოსილია, საკანონმდებლო ცვლილებების, ტექნოლოგიური სიახლეებისა თუ შიდაპროცედურული განახლებების შესაბამისად, ნებისმიერ დროს შეიტანოს ცვლილებები ან დამატებები წინამდებარე პოლიტიკაში.
  • პოლიტიკაში მნიშვნელოვანი შინაარსობრივი ცვლილების განხორციელებისას, კომპანია გონივრულ ვადაში შეატყობინებს მომხმარებელს. თუ განხორციელებული ცვლილება კანონმდებლობის თანახმად მოითხოვს ახალ სამართლებრივ საფუძველს, კომპანია წინასწარ უზრუნველყოფს მომხმარებლისგან შესაბამისი თანხმობის მოპოვებას.
  • პოლიტიკის აქტიური და მოქმედი ვერსია მუდმივად ხელმისაწვდომია კომპანიის ოფიციალურ ვებგვერდზე (www.aversi.ge). დოკუმენტის მატერიალური ვერსიის გაცნობა ასევ შესაძლებელია „ავერსის“ სააფთიაქო ქსელის ნებისმიერ ფილიალში.
  • მომხმარებელს ეძლევა რეკომენდაცია, პერიოდულად გადახედოს პოლიტიკის ტექსტს, რათა დროულად გაეცნოს პერსონალური მონაცემების დამუშავებასა და დაცვასთან დაკავშირებულ სიახლეებს.

10. საკონტაქტო ინფორმაცია

პერსონალური მონაცემების დამუშავებასთან, უსაფრთხოების უზრუნველყოფასთან, უფლებების რეალიზებასთან ან წინამდებარე პოლიტიკასთან დაკავშირებული ნებისმიერი შეკითხვის, პრეტენზიისა თუ განცხადების არსებობისას, მომხმარებელს შეუძლია მიმართოს კომპანიას სააფთიაქო ქსელის ნებისმიერ ფილიალში ან ისარგებლოს შემდეგი დისტანციური საკომუნიკაციო არხებით:

  • · მონაცემთა დაცვის ოფიცერი: მარიამ სხილაძე (ელ. ფოსტა: [email protected])
  • · ცხელი ხაზი : 2–900–800
  • · ოფიციალური „Facebook“ გვერდი: (Messenger-ის მეშვეობით: www.facebook.com/AversiPharma)
  • · ელექტრონული ფოსტა: [email protected]
  • · ფარმაკოზედამხედველობა (მედიკამენტების გვერდითი მოვლენები): [email protected]