Datenschutzerklärung
Gemäß Datenschutz-Grundverordnung (DSGVO, EU 2016/679), Bundesdatenschutzgesetz (BDSG) und türkischem Datenschutzgesetz (KVKK). Stand: April 2026.
1. Verantwortlicher & Kontakt
Verantwortlich für die Datenverarbeitung auf dieser Website:
GC Clinic · Inhaberin: Cansu Öztürk, DDS, MSc · Şakayık Sokak 39/1, 34365 Şişli / Istanbul, Türkiye · info@gc.clinic · +90 212 232 00 82
Datenschutzbeauftragte: Cansu Öztürk · info@gc.clinic. Externe Unterstützung nach KVKK (türkisches DSG) durch KAYAK Uyum Danışmanlık, Istanbul.
2. Zwecke der Verarbeitung
- HKP-Erstellung und Behandlungsplanung — Verarbeitung von Kontakt- und Gesundheitsdaten zur Erstellung und Versendung eines Heil-und-Kostenplans (HKP).
- Behandlungsdurchführung — Aufzeichnung von Behandlungsdaten gemäß § 630f BGB (Patientenakte).
- Nachsorge und Garantie — Kommunikation zu Kontrollterminen und Gewährleistungsfällen.
- Vertragliche Abwicklung — Rechnungsstellung, Zahlungsabwicklung.
- Rechtliche Verpflichtungen — Aufbewahrung nach Steuer- und Heilberufs-Recht.
- Direkte Kommunikation — E-Mail, Telefon, WhatsApp auf Ihre Initiative hin.
3. Rechtsgrundlagen
- Art. 6 Abs. 1 lit. a DSGVO — Einwilligung (Newsletter, Cookie-Präferenzen, Röntgen-Upload).
- Art. 6 Abs. 1 lit. b DSGVO — Vertragserfüllung (Behandlungsvertrag, HKP-Erstellung).
- Art. 6 Abs. 1 lit. c DSGVO — Rechtliche Verpflichtung (Aufbewahrungspflichten, § 630f BGB).
- Art. 6 Abs. 1 lit. f DSGVO — Berechtigtes Interesse (technische Logs, Betrugsprävention).
- Art. 9 Abs. 2 lit. a DSGVO — Ausdrückliche Einwilligung für Gesundheitsdaten.
- Art. 9 Abs. 2 lit. h DSGVO — Heilkunde / Verwaltung von Gesundheitsdiensten.
4. Gesundheitsdaten (DSGVO Art. 9)
Die von Ihnen bereitgestellten Gesundheitsdaten (Röntgenaufnahmen, Anamnese, Behandlungshistorie, medizinische Befunde) sind nach DSGVO Art. 9 „besondere Kategorien personenbezogener Daten“ und werden mit erhöhtem Schutz verarbeitet:
- Ausdrückliche Einwilligung erforderlich vor Verarbeitung (Formular im Upload-Flow).
- AES-256-Verschlüsselung während Übertragung und Speicherung.
- Zugriff beschränkt auf medizinisches Personal mit Schweigepflicht nach § 203 StGB.
- Keine Weitergabe an Dritte ohne zusätzliche Einwilligung — insbesondere nicht an Marketing-, Versicherungs- oder Reiseanbieter.
- Speicherdauer: 10 Jahre bei Behandlungsdurchführung (§ 630f BGB); 90 Tage bei ausbleibender Behandlung; auf Anfrage früherer Löschung.
5. Speicherdauer
- Behandlungsakten — 10 Jahre nach letzter Behandlung (§ 630f BGB / TR entspr. Diş Hekimliği Kanunu).
- Rechnungen & Steuerbelege — 10 Jahre (§ 147 AO / TR Vergi Usul Kanunu).
- HKP-Anfragen ohne Behandlung — 90 Tage, dann automatische Löschung.
- E-Mail-Korrespondenz — 3 Jahre nach letztem Kontakt.
- Newsletter-Einwilligung — bis Widerruf, maximal 36 Monate Inaktivität.
- Website-Logs — 14 Tage.
- Cookies — je nach Cookie-Typ, siehe Cookie-Banner / Cookie-Einstellungen.
6. Datenübermittlung in die Türkei (Drittland)
Da GC Clinic ihren Sitz in der Türkei (Drittland im Sinne der DSGVO) hat, ist die Verarbeitung Ihrer Daten in der Türkei eine Drittland-Übermittlung im Sinne von Art. 44 ff. DSGVO. Rechtsgrundlage:
- Angemessenheitsbeschluss: Die Türkei verfügt nach derzeitigem Stand (April 2026) nicht über einen Angemessenheitsbeschluss der EU-Kommission.
- EU-Standardvertragsklauseln (SCCs): Für Datenübermittlungen zwischen Ihnen (EU/EEA) und GC Clinic (TR) stützen wir uns auf EU-Standardvertragsklauseln (Module 1 & 2, Durchführungsbeschluss 2021/914).
- Ausdrückliche Einwilligung: Zusätzlich holen wir Ihre ausdrückliche Einwilligung nach Art. 49 Abs. 1 lit. a DSGVO ein — Sie wissen und stimmen zu, dass Ihre Daten in der Türkei verarbeitet werden.
- Türkische Rechtsgrundlage (KVKK): Die türkische Personenbezogene-Daten-Schutz-Behörde (KVKK) sieht vergleichbare Schutzgrundsätze vor (Gesetz Nr. 6698).
7. Auftragsverarbeiter & Hosting
- Webhosting: Hetzner Online GmbH, Gunzenhausen, Deutschland (EU-Server, DSGVO-konform).
- E-Mail: Mailbox.org (Heinlein Support GmbH, Berlin, Deutschland).
- Dateispeicher Patientendaten: Verschlüsselter Cloud-Storage auf EU-Server (Hetzner Cloud Storage).
- DICOM-Viewer: lokal in der Klinik, keine Cloud-Übertragung.
- WhatsApp (Meta Platforms, USA): Kommunikation zwischen Patient und Klinik. Meta erhält Metadaten (nicht Inhalte) — siehe Meta Privacy Policy.
- Zahlungsabwicklung: bei Kartenzahlung über Iyzico (TR) oder Stripe (EU). Die Zahlungsdaten durchlaufen uns nicht.
8. Cookies & Tracking
Wir verwenden Cookies nur mit Ihrer Einwilligung (Art. 6 Abs. 1 lit. a DSGVO und § 25 TTDSG). Ausnahmen: technisch notwendige Cookies (Session, Spracheinstellung) ohne Einwilligung. Details: Cookie-Einstellungen.
Aktive Dienste:
- Google Fonts — lokal gehostet, keine Datenübermittlung an Google.
- Google Analytics 4 — nur bei ausdrücklicher Einwilligung. IP-Anonymisierung aktiviert.
- Meta-Pixel — nur bei Einwilligung. Wir empfehlen Ablehnung, wenn Sie keine Re-Targeting-Werbung wünschen.
9. WhatsApp-Kommunikation
Wenn Sie uns per WhatsApp kontaktieren, werden Inhalte Ende-zu-Ende-verschlüsselt übertragen. Meta/WhatsApp erhält jedoch Metadaten (Telefonnummer, Zeitpunkt, Häufigkeit). Falls Sie das nicht möchten, nutzen Sie bitte E-Mail oder den verschlüsselten Upload-Flow.
10. Ihre Rechte
Sie haben nach DSGVO Kapitel III folgende Rechte:
- Art. 15 — Auskunft über Ihre verarbeiteten Daten
- Art. 16 — Berichtigung unrichtiger Daten
- Art. 17 — Löschung (sofern keine gesetzliche Aufbewahrungspflicht entgegensteht)
- Art. 18 — Einschränkung der Verarbeitung
- Art. 20 — Datenübertragbarkeit
- Art. 21 — Widerspruch gegen Verarbeitung auf Grundlage berechtigter Interessen
- Art. 7 Abs. 3 — Jederzeitiger Widerruf einer Einwilligung
Zur Ausübung eines dieser Rechte: formlose E-Mail an info@gc.clinic. Wir antworten innerhalb von 30 Tagen, in komplexen Fällen innerhalb von 2 Monaten mit Zwischenmeldung.
11. Beschwerderecht
Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Zuständige Behörde für Sie ist die Aufsichtsbehörde Ihres Wohnsitzlandes, z. B. in Deutschland der/die Landesdatenschutzbeauftragte.
Relevante Aufsichtsbehörden:
- BfDI (Bund): bfdi.bund.de
- KVKK Türkei: kvkk.gov.tr
- Landesdatenschutzbehörden in DE, AT, CH — siehe Liste bei EU-Kommission
Diese Datenschutzerklärung wurde zuletzt im April 2026 aktualisiert. Bei wesentlichen Änderungen informieren wir Sie aktiv via E-Mail, sofern wir Sie als Kontakt registriert haben.