ESE & AAE · Straumann · Neodent · Nobel Biocare · Since 1985

Datenschutzerklärung

Gemäß Datenschutz-Grundverordnung (DSGVO, EU 2016/679), Bundesdatenschutzgesetz (BDSG) und türkischem Datenschutzgesetz (KVKK). Stand: April 2026.

1. Verantwortlicher & Kontakt

Verantwortlich für die Datenverarbeitung auf dieser Website:
GC Clinic · Inhaberin: Cansu Öztürk, DDS, MSc · Şakayık Sokak 39/1, 34365 Şişli / Istanbul, Türkiye · info@gc.clinic · +90 212 232 00 82

Datenschutzbeauftragte: Cansu Öztürk · info@gc.clinic. Externe Unterstützung nach KVKK (türkisches DSG) durch KAYAK Uyum Danışmanlık, Istanbul.

2. Zwecke der Verarbeitung

  • HKP-Erstellung und Behandlungsplanung — Verarbeitung von Kontakt- und Gesundheitsdaten zur Erstellung und Versendung eines Heil-und-Kostenplans (HKP).
  • Behandlungsdurchführung — Aufzeichnung von Behandlungsdaten gemäß § 630f BGB (Patientenakte).
  • Nachsorge und Garantie — Kommunikation zu Kontrollterminen und Gewährleistungsfällen.
  • Vertragliche Abwicklung — Rechnungsstellung, Zahlungsabwicklung.
  • Rechtliche Verpflichtungen — Aufbewahrung nach Steuer- und Heilberufs-Recht.
  • Direkte Kommunikation — E-Mail, Telefon, WhatsApp auf Ihre Initiative hin.

3. Rechtsgrundlagen

  • Art. 6 Abs. 1 lit. a DSGVO — Einwilligung (Newsletter, Cookie-Präferenzen, Röntgen-Upload).
  • Art. 6 Abs. 1 lit. b DSGVO — Vertragserfüllung (Behandlungsvertrag, HKP-Erstellung).
  • Art. 6 Abs. 1 lit. c DSGVO — Rechtliche Verpflichtung (Aufbewahrungspflichten, § 630f BGB).
  • Art. 6 Abs. 1 lit. f DSGVO — Berechtigtes Interesse (technische Logs, Betrugsprävention).
  • Art. 9 Abs. 2 lit. a DSGVO — Ausdrückliche Einwilligung für Gesundheitsdaten.
  • Art. 9 Abs. 2 lit. h DSGVO — Heilkunde / Verwaltung von Gesundheitsdiensten.

4. Gesundheitsdaten (DSGVO Art. 9)

Die von Ihnen bereitgestellten Gesundheitsdaten (Röntgenaufnahmen, Anamnese, Behandlungshistorie, medizinische Befunde) sind nach DSGVO Art. 9 „besondere Kategorien personenbezogener Daten“ und werden mit erhöhtem Schutz verarbeitet:

  • Ausdrückliche Einwilligung erforderlich vor Verarbeitung (Formular im Upload-Flow).
  • AES-256-Verschlüsselung während Übertragung und Speicherung.
  • Zugriff beschränkt auf medizinisches Personal mit Schweigepflicht nach § 203 StGB.
  • Keine Weitergabe an Dritte ohne zusätzliche Einwilligung — insbesondere nicht an Marketing-, Versicherungs- oder Reiseanbieter.
  • Speicherdauer: 10 Jahre bei Behandlungsdurchführung (§ 630f BGB); 90 Tage bei ausbleibender Behandlung; auf Anfrage früherer Löschung.

5. Speicherdauer

  • Behandlungsakten — 10 Jahre nach letzter Behandlung (§ 630f BGB / TR entspr. Diş Hekimliği Kanunu).
  • Rechnungen & Steuerbelege — 10 Jahre (§ 147 AO / TR Vergi Usul Kanunu).
  • HKP-Anfragen ohne Behandlung — 90 Tage, dann automatische Löschung.
  • E-Mail-Korrespondenz — 3 Jahre nach letztem Kontakt.
  • Newsletter-Einwilligung — bis Widerruf, maximal 36 Monate Inaktivität.
  • Website-Logs — 14 Tage.
  • Cookies — je nach Cookie-Typ, siehe Cookie-Banner / Cookie-Einstellungen.

6. Datenübermittlung in die Türkei (Drittland)

Da GC Clinic ihren Sitz in der Türkei (Drittland im Sinne der DSGVO) hat, ist die Verarbeitung Ihrer Daten in der Türkei eine Drittland-Übermittlung im Sinne von Art. 44 ff. DSGVO. Rechtsgrundlage:

  • Angemessenheitsbeschluss: Die Türkei verfügt nach derzeitigem Stand (April 2026) nicht über einen Angemessenheitsbeschluss der EU-Kommission.
  • EU-Standardvertragsklauseln (SCCs): Für Datenübermittlungen zwischen Ihnen (EU/EEA) und GC Clinic (TR) stützen wir uns auf EU-Standardvertragsklauseln (Module 1 & 2, Durchführungsbeschluss 2021/914).
  • Ausdrückliche Einwilligung: Zusätzlich holen wir Ihre ausdrückliche Einwilligung nach Art. 49 Abs. 1 lit. a DSGVO ein — Sie wissen und stimmen zu, dass Ihre Daten in der Türkei verarbeitet werden.
  • Türkische Rechtsgrundlage (KVKK): Die türkische Personenbezogene-Daten-Schutz-Behörde (KVKK) sieht vergleichbare Schutzgrundsätze vor (Gesetz Nr. 6698).

7. Auftragsverarbeiter & Hosting

  • Webhosting: Hetzner Online GmbH, Gunzenhausen, Deutschland (EU-Server, DSGVO-konform).
  • E-Mail: Mailbox.org (Heinlein Support GmbH, Berlin, Deutschland).
  • Dateispeicher Patientendaten: Verschlüsselter Cloud-Storage auf EU-Server (Hetzner Cloud Storage).
  • DICOM-Viewer: lokal in der Klinik, keine Cloud-Übertragung.
  • WhatsApp (Meta Platforms, USA): Kommunikation zwischen Patient und Klinik. Meta erhält Metadaten (nicht Inhalte) — siehe Meta Privacy Policy.
  • Zahlungsabwicklung: bei Kartenzahlung über Iyzico (TR) oder Stripe (EU). Die Zahlungsdaten durchlaufen uns nicht.

8. Cookies & Tracking

Wir verwenden Cookies nur mit Ihrer Einwilligung (Art. 6 Abs. 1 lit. a DSGVO und § 25 TTDSG). Ausnahmen: technisch notwendige Cookies (Session, Spracheinstellung) ohne Einwilligung. Details: Cookie-Einstellungen.

Aktive Dienste:

  • Google Fonts — lokal gehostet, keine Datenübermittlung an Google.
  • Google Analytics 4 — nur bei ausdrücklicher Einwilligung. IP-Anonymisierung aktiviert.
  • Meta-Pixel — nur bei Einwilligung. Wir empfehlen Ablehnung, wenn Sie keine Re-Targeting-Werbung wünschen.

9. WhatsApp-Kommunikation

Wenn Sie uns per WhatsApp kontaktieren, werden Inhalte Ende-zu-Ende-verschlüsselt übertragen. Meta/WhatsApp erhält jedoch Metadaten (Telefonnummer, Zeitpunkt, Häufigkeit). Falls Sie das nicht möchten, nutzen Sie bitte E-Mail oder den verschlüsselten Upload-Flow.

10. Ihre Rechte

Sie haben nach DSGVO Kapitel III folgende Rechte:

  • Art. 15 — Auskunft über Ihre verarbeiteten Daten
  • Art. 16 — Berichtigung unrichtiger Daten
  • Art. 17 — Löschung (sofern keine gesetzliche Aufbewahrungspflicht entgegensteht)
  • Art. 18 — Einschränkung der Verarbeitung
  • Art. 20 — Datenübertragbarkeit
  • Art. 21 — Widerspruch gegen Verarbeitung auf Grundlage berechtigter Interessen
  • Art. 7 Abs. 3 — Jederzeitiger Widerruf einer Einwilligung

Zur Ausübung eines dieser Rechte: formlose E-Mail an info@gc.clinic. Wir antworten innerhalb von 30 Tagen, in komplexen Fällen innerhalb von 2 Monaten mit Zwischenmeldung.

11. Beschwerderecht

Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Zuständige Behörde für Sie ist die Aufsichtsbehörde Ihres Wohnsitzlandes, z. B. in Deutschland der/die Landesdatenschutzbeauftragte.

Relevante Aufsichtsbehörden:

  • BfDI (Bund): bfdi.bund.de
  • KVKK Türkei: kvkk.gov.tr
  • Landesdatenschutzbehörden in DE, AT, CH — siehe Liste bei EU-Kommission

Diese Datenschutzerklärung wurde zuletzt im April 2026 aktualisiert. Bei wesentlichen Änderungen informieren wir Sie aktiv via E-Mail, sofern wir Sie als Kontakt registriert haben.