Es gibt keine einheitliche feste Frist. Pass-, Ausweis- und Reisedaten, die Sie einer Klinik im Rahmen des Gesundheitstourismus übermitteln, können unterschiedlich lange gespeichert werden – abhängig davon, ob sie ausschließlich für die Behandlungsplanung, behördliche Meldungen, finanzielle Unterlagen oder die Bearbeitung möglicher rechtlicher Verfahren benötigt werden. Bei der Festlegung der Speicherdauer müssen die Klinik, die Vermittlungsagentur für Gesundheitstourismus oder ein anderes beteiligtes Unternehmen die einschlägigen Rechtsvorschriften, den Zweck der Datenverarbeitung und die eigenen Aufbewahrungsrichtlinien berücksichtigen.

Daher wäre es ohne Prüfung der konkreten Unterlagen nicht korrekt, Ihnen eine bestimmte Anzahl von Jahren oder Monaten zu nennen. Am zuverlässigsten ist es, schriftlich zu erfragen, zu welchem Zweck Ihre Daten verarbeitet werden, wie die Speicherdauer bestimmt wird und was nach Ablauf dieser Frist mit den Daten geschieht.

Faktoren, die die Speicherdauer von Passdaten bestimmen

Passnummer, Ausweisnummer, Geburtsdatum, Staatsangehörigkeit, Ein- und Ausreisedaten sowie Kontaktdaten gelten in vielen Fällen als personenbezogene Daten. Werden sie zusammen mit Behandlungsinformationen betrachtet, entsteht ein Datensatz mit einem noch stärkeren Bezug zu medizinischen Leistungen und möglicherweise höherer Sensibilität.

Damit eine Klinik diese Informationen speichert, sollten die Daten zu einem bestimmten und rechtmäßigen Zweck verarbeitet werden. Dazu können beispielsweise die Identitätsprüfung bei der ersten Anfrage, die Zuordnung der Behandlungsakte zur richtigen Person, die Koordination von Unterkunft oder Transport, behördliche Meldungen, die Rechnungsstellung und die Verwaltung medizinischer Unterlagen gehören. Nicht jeder Zweck erfordert dieselbe Speicherdauer.

  • Behandlung und medizinische Unterlagen: Untersuchungs-, Eingriffs-, Einwilligungs- und Nachsorgeunterlagen müssen möglicherweise der richtigen Person zugeordnet werden. Die Aufbewahrung dieser Unterlagen bedeutet jedoch nicht automatisch, dass eine Passkopie unbegrenzt gespeichert werden darf.
  • Identitätsprüfung und Sicherheit: Die Einrichtung kann bestimmte Identitätsdaten verarbeiten, um zu überprüfen, dass die Leistung der richtigen Person erbracht wird, oder um das Betrugsrisiko zu verringern.
  • Finanz- und Buchhaltungsunterlagen: Dokumente im Zusammenhang mit Zahlungen, Rechnungen oder Verträgen können aufgrund einschlägiger finanzieller Pflichten auch nach Abschluss der Behandlung aufbewahrt werden.
  • Behördliche Meldungen und Verfahren des Gesundheitstourismus: Abhängig von der Art der Gesundheitsleistung und der Aufgabe der Einrichtung können bestimmte Informationen an zuständige Behörden übermittelt oder zu Meldezwecken gespeichert werden.
  • Streitigkeiten und rechtliche Ansprüche: Bei einer Beschwerde, einem Zahlungsstreit oder einem Anspruch im Zusammenhang mit der medizinischen Behandlung können Daten so lange aufbewahrt werden, wie dies angemessen und erforderlich ist, um Ansprüche abzuwehren oder durchzusetzen.

Da diese Kategorien unabhängig voneinander bestehen können, lässt sich weder allgemein sagen, dass „alle Daten sofort nach Abschluss der Behandlung gelöscht werden“, noch dass „Passdaten in jedem Fall jahrelang gespeichert werden“.

Welche Informationen sollten Sie nach dem türkischen Datenschutzgesetz KVKK anfordern?

Für die Verarbeitung personenbezogener Daten in der Türkei sind das Gesetz zum Schutz personenbezogener Daten (KVKK) und die dazugehörigen untergeordneten Vorschriften von Bedeutung. Das KVKK legt keinen einheitlichen Aufbewahrungsplan fest, der für jede Datenart und alle Einrichtungen gilt. Stattdessen schafft es einen Rahmen, in dem unter anderem Verarbeitungszweck, Rechtsgrundlage, Erforderlichkeit und Verhältnismäßigkeit gemeinsam bewertet werden müssen.

In der Ihnen vorgelegten Datenschutzerklärung sollten in der Regel die für die Datenverarbeitung verantwortliche Stelle, die verarbeiteten Daten, die Verarbeitungszwecke, mögliche Empfänger sowie die Methode der Datenerhebung erläutert werden. Wenn die Speicherdauer oder die Art ihrer Festlegung nicht eindeutig angegeben ist, können Sie gezielt danach fragen.

Die Aussage eines Dienstleisters, dass Sie zugestimmt hätten und er die Daten deshalb so lange speichern dürfe, wie er wolle, ist für sich genommen keine ausreichende Erklärung. Eine ausdrückliche Einwilligung kann bei bestimmten Datenverarbeitungen eine mögliche Rechtsgrundlage sein; sie bedeutet jedoch nicht, dass Daten für jeden Zweck unbegrenzt gespeichert werden dürfen. Es wird erwartet, dass Daten zweckbezogen, erforderlich und verhältnismäßig aufbewahrt werden.

Checkliste für Ihre schriftliche Anfrage an die Klinik

Wenn Sie die folgenden Fragen bei der ersten Kontaktaufnahme oder nach der Behandlung per E-Mail oder über den offiziellen Kommunikationskanal der Einrichtung stellen, schaffen Sie eine verlässlichere Dokumentation als durch mündliche Auskünfte:

  • Zu welchen konkreten Zwecken werden meine Pass- oder Ausweisdaten verarbeitet?
  • Wer ist für meine Daten verantwortlich? Welche Rolle hat jeweils die Klinik und das Vermittlungsunternehmen, wenn es sich um unterschiedliche Einrichtungen handelt?
  • Ist eine vollständige Kopie meines Passes wirklich erforderlich, oder reicht es aus, nur bestimmte Angaben zu erfassen?
  • Welche separate Speicherdauer oder welches Speicherkriterium gilt jeweils für das Passbild, die Ausweisnummer und die Reisedaten?
  • An welche Unternehmen, Gesundheitseinrichtungen, Unterkunfts- oder Transportdienstleister können meine Daten übermittelt werden?
  • Werden meine Daten an ein System, einen Cloud-Dienst oder ein verbundenes Unternehmen außerhalb der Türkei übermittelt?
  • Wie werden meine Daten nach Ablauf der Speicherdauer gelöscht, vernichtet oder anonymisiert?
  • Kann ich nach Wegfall des Verarbeitungszwecks die Löschung meiner Passkopie oder die Einschränkung des Zugriffs verlangen?
  • Welcher Meldeweg ist im Fall einer Datenschutzverletzung oder einer Übermittlung an die falsche Person zu verwenden?

Wenn Sie diese Fragen vor Beginn der Behandlung beantwortet bekommen, können Sie später leichter nachvollziehen, welche Einrichtung verantwortlich ist. Wenn Sie aufgefordert werden, Ihr Ausweisdokument über eine Messaging-App zu senden, sollten Sie auch Informationen zur Sicherheit des Kanals, zu den Zugriffsberechtigungen und dazu anfordern, wer die Datei einsehen kann.

Löschung Ihrer Daten oder Einschränkung des Zugriffs verlangen

Die Rechte auf Antrag nach dem KVKK hängen von der konkreten Situation ab. Dazu können das Recht gehören, Informationen über die verarbeiteten personenbezogenen Daten zu erhalten, die Berichtigung von Daten zu verlangen und – wenn die Voraussetzungen erfüllt sind – deren Löschung, Vernichtung oder Anonymisierung zu beantragen. Das Bestehen eines Antragsrechts bedeutet nicht, dass jeder Antrag automatisch angenommen wird.

Wenn die Einrichtung die Daten aufgrund einer gesetzlichen Pflicht, einer fortbestehenden Notwendigkeit für medizinische Unterlagen oder zum Schutz eines Rechts aufbewahren muss, kann der Löschantrag vollständig oder teilweise abgelehnt werden. In diesem Fall können Sie schriftlich um eine Erklärung bitten, welche Daten aus welchem Grund weiterhin gespeichert werden und auf welche Personen der Zugriff beschränkt ist.

Geben Sie in Ihrem Antrag klar an, welche Dokumente Sie wann übermittelt haben, in welchem System sie Ihrer Vermutung nach gespeichert werden und welchen Umfang Ihr Antrag hat. Die Einrichtung kann ein eigenes offizielles Antragsverfahren vorsehen. Dieses Verfahren und die aktuellen Kontaktdaten sollten direkt anhand der Datenschutzerklärung oder der offiziellen Kanäle der für die Datenverarbeitung verantwortlichen Stelle bestätigt werden.

Internationale Datenübermittlung und Dritte

Wenn Sie im Ausland leben, ist es wichtig, zusätzlich zu fragen, ob Ihre Daten von der Klinik in der Türkei in ein anderes Land übermittelt werden. Die Klinik, die Vermittlungsagentur, ein Callcenter, ein Cloud-Speicheranbieter oder eine Versicherungsgesellschaft können sich in unterschiedlichen Ländern befinden. In diesem Fall sollte erläutert werden, zu welchem Zweck die Übermittlung erfolgt, welche Daten weitergegeben werden und welcher rechtliche Rahmen dafür gilt.

Insbesondere wenn Passscans und medizinische Berichte in derselben E-Mail-Kette oder einem gemeinsamen Online-Ordner gespeichert werden, kann sich das Risiko eines Zugriffs durch mehr Personen als nötig erhöhen. Sie können verlangen, dass Empfänger, die für die Behandlung nicht erforderlich sind, von der Datenübermittlung ausgeschlossen werden und der Zugriff auf die jeweiligen Aufgaben beschränkt bleibt.

Risiken von Passkopien, die Sie beachten sollten

Eine Passkopie bestätigt nicht nur Ihren Namen, sondern kann auch die Dokumentennummer, das Geburtsdatum, die Staatsangehörigkeit und bildliche Identitätsmerkmale enthalten. Akzeptieren Sie daher keine allgemeinen Formulierungen, die eine unbegrenzte Speicherung oder Weitergabe vorsehen, ohne zuvor zu verstehen, zu welchem Zweck das Dokument benötigt wird.

Lesen Sie vor der Übermittlung des Dokuments die Datenschutzerklärung, die Datenschutzrichtlinie und gegebenenfalls den Dienstleistungsvertrag. Wenn die Speicherdauer unklar ist, sollten Sie sich nicht mit der mündlichen Aussage „auf den Behandlungszeitraum beschränkt“ zufriedengeben. Lassen Sie sich schriftlich bestätigen, nach welchen Kriterien die Frist festgelegt wird und welche Daten nach Abschluss des Vorgangs weiterhin gespeichert werden.

Die Informationen auf dieser Seite dienen ausschließlich der allgemeinen Information und ersetzen keine Rechtsberatung. Wenn Sie mit einem konkreten Löschantrag, einer Datenschutzverletzung oder einem Problem bei der grenzüberschreitenden Datenübermittlung konfrontiert sind, prüfen Sie aktuelle offizielle Quellen und holen Sie gegebenenfalls den Rat einer unabhängigen Fachperson ein, die auf das türkische Datenschutzrecht spezialisiert ist.

Fragen zu diesem Thema

  • Zu welchen Zwecken und mit wem dürfen meine Gesundheitsdaten in der Türkei geteilt werden?
  • Kann ich verlangen, dass die medizinischen Berichte gelöscht werden, die ich der Klinik geschickt habe?
  • Wie kann ich feststellen, ob die Vermittlungsagentur für Gesundheitstourismus für die Datenverarbeitung verantwortlich ist oder lediglich als Auftragsverarbeiter handelt?