2017Murat Volkan DülgerAufsatz

Zusammenfassung

Dieses Werk ist in türkischer Sprache erschienen. Die Zusammenfassung auf dieser Seite ist eine Übersetzung; der Originaltitel steht in Klammern.

Fast jeden Tag teilen viele von uns in den sozialen Medien Fotos, Videos oder Angaben zu den Orten, an denen wir waren oder die wir aufsuchen werden. Wir eröffnen Konten bei Banken und heben Geld von unserem Konto ab. Haben wir ein gesundheitliches Problem, gehen wir zur Untersuchung ins Krankenhaus. Wir gehen zum Psychiater, erzählen unser ganzes Leben, und manchmal wird dabei unsere Stimme aufgezeichnet. Wir gehen zum plastischen Chirurgen, lassen uns die Nase oder die Brust operieren, und von alledem werden Fotos gemacht.

Diese und unzählige ähnliche personenbezogene Daten teilen wir fast täglich mit irgendjemandem oder in den digitalen sozialen Medien. All das sind unsere personenbezogenen Daten, und wir teilen sie achtlos mit anderen. Dabei sind es Daten, also Informationen, die sich auf uns beziehen, uns bestimmbar machen und uns von anderen Personen unterscheiden. Diese Daten sind also äußerst wichtig und müssen vor unrechtmäßiger Verwendung und vor Eingriffen Dritter geschützt werden!

Volltext

Dieser Text ist eine für diese Website angefertigte Übersetzung des türkischen Originals. Die Zahlen in eckigen Klammern sind die Seitenzahlen des Originals; die Quellenangaben in den Fußnoten sind unverändert übernommen. Maßgeblich für Zitate ist die Originalveröffentlichung (PDF).

Doz. Dr. Murat Volkan DÜLGER, Hochschullehrer/Rechtsanwalt

DAS GESETZ ÜBER DEN SCHUTZ PERSONENBEZOGENER DATEN UND WAS ES GEBRACHT HAT

Werden unsere personenbezogenen Daten geschützt? Was hat das Gesetz Nr. 6698 über den Schutz personenbezogener Daten gebracht? Wie gelingt die Anpassung an dieses Gesetz?

Fast jeden Tag teilen viele von uns in den sozialen Medien Fotos, Videos oder Angaben zu den Orten, an denen wir waren oder die wir aufsuchen werden. Wir eröffnen Konten bei Banken und heben Geld von unserem Konto ab. Wenn wir ein gesundheitliches Problem haben, gehen wir zur Untersuchung ins Krankenhaus. Wir gehen zum Psychiater, erzählen unser ganzes Leben, und manchmal wird dabei eine Tonaufnahme von uns gemacht. Wir gehen zum plastischen Chirurgen, lassen unsere Nase oder unsere Brust machen, und von alledem werden Fotos angefertigt. Diese und unzählige ähnliche personenbezogene Daten teilen wir nahezu täglich mit irgendjemandem oder in den digitalen sozialen Medien. All das sind personenbezogene Daten, die uns gehören, und wir teilen sie unbekümmert mit anderen; dabei sind diese Daten, also Informationen, auf uns bezogen, können uns bestimmbar machen und uns von anderen Individuen unterscheiden. Diese Daten sind also überaus wichtig und müssen vor unbefugter Nutzung und vor Eingriffen Dritter geschützt werden!

Die Neugier der Menschen auf Informationen über andere Menschen ist ein Phänomen, das es in der gesamten Geschichte gegeben hat. Diese Informationen wurden bald dazu verwendet, dass ein Verliebter seine Geliebte gewinnt, bald dazu, dass ein römischer General den Krieg gewinnt, und bald, wie im Kalten Krieg, dazu, nukleare Geheimnisse in die Hand zu bekommen. Denn die Erlangung personenbezogener Daten eines Menschen, insbesondere sensibler Daten, ist einer der einfachsten Wege, diese Person zu erpressen und das Gewünschte zu erreichen. Francis Bacon hatte dies in seinem 1620 veröffentlichten wissenschaftlichen Manifest New Instrument of Science (Das neue Werkzeug der Wissenschaft) erklärt: Wissen ist Macht!

Die Arbeiten zum Schutz personenbezogener Daten nehmen Mitte der 1960er Jahre zu, als die Computer leistungsfähiger werden, ihr Speicher, also ihre Kapazität zur Speicherung von Informationen/Daten, wächst, ihre Abmessungen schrumpfen, ihre Preise sinken und damit sehr viele Menschen die Chance erhalten, sie zu besitzen. Denn dank dieser Geräte lassen sich die Tätigkeiten der Erfassung und Verarbeitung personenbezogener Daten, die früher mit Karteien unter sehr großem Aufwand an Zeit, Arbeit und Kosten • ausgeführt wurden, in sehr kurzer Zeit, mit sehr geringer Mühe (meist durch das Drücken einiger Tasten) und sehr billig erledigen.

Das greifbare Ergebnis dieser Arbeiten ist das Übereinkommen des Europarats zum Schutz personenbezogener Daten von 1981; die Türkei gehört zu den ersten Staaten, die dieses Übereinkommen unterzeichnet haben, doch werden das Zustimmungsgesetz erst im März 2016 erlassen und das Übereinkommen erst damit für unser Land verbindlich. Daneben wendet die Europäische Union wegen der liberalen und individualistischen Kultur, in der ihre Wurzeln liegen, diesem Thema sogleich die gebotene Aufmerksamkeit zu und veröffentlicht im Jahr 1995 die von den Mitgliedstaaten der Europäischen Union zu befolgende Richtlinie 95/46/EG; die EU-Staaten leben also seit 1997 im Einklang mit dieser Richtlinie

(den Mitgliedstaaten wird für die Anpassung an die Richtlinie eine Frist von zwei Jahren eingeräumt).

In unserem Land verhält es sich dagegen anders, und es geht langsamer voran. Zunächst müssen wir anerkennen, dass ein Gesetz zum Schutz personenbezogener Daten ein demokratischer Fortschritt ist. Wie aber ist es zu diesem Fortschritt gekommen? Wie in den anderen in demokratischer Hinsicht entwickelten westlichen Ländern werden demokratische Normen auch in unserem Land auf Beharren oder Druck entweder des Volkes oder auswärtiger Mächte eingeführt; das gilt für alle Länder, die an demokratischen Regelungen ihren Anteil erhalten haben (die einzige Ausnahme hiervon dürfte sein, dass Atatürk in der Gründungsphase nach dem Befreiungskrieg, obwohl es hierfür keine starke Forderung, ja sogar Gegner gab, dem Volk der Türkei eine für die damaligen Verhältnisse und in einem mit dem früheren Zustand nicht zu vergleichenden

Maße demokratische Ordnung brachte). So kamen etwa die demokratischen und vergleichsweise fortschrittlichen Regelungen, die in unserem Land in den 1990er Jahren auf dem Gebiet des Strafverfahrensrechts getroffen wurden, insbesondere durch den Kampf und die Beharrlichkeit der auf diesem Gebiet tätigen Juristen, der Menschenrechtsverteidiger und unserer Anwaltskollegen zustande. Die Regelungen zum Schutz personenbezogener Daten wurden dagegen auf andere Weise, nämlich auf Drängen der Europäischen Union, eingeführt. Denn als Anfang 2016 im Beitrittsprozess die Verhandlungen mit der EU wiederaufgenommen wurden, war eines der ersten Themen, die der Türkei vorgelegt wurden, die Schaffung einer mit der EU im Einklang stehenden Gesetzgebung und Politik zum Schutz personenbezogener Daten. Im Ergebnis ist diese Regelung, auch wenn wir der EU noch immer nicht beitreten können oder nicht beitreten, als Errungenschaft Gesetz geworden. Wie der Prozess verlaufen ist, ändert letztlich nichts an der Tatsache, dass dieses Gesetz für unser Volk eine demokratische und fortschrittliche Regelung ist.

Das grundlegende Regelwerk auf diesem Gebiet ist in unserem Land das Gesetz Nr. 6698 über den Schutz personenbezogener Daten (KVKK), das am 7. April 2016 im Amtsblatt (Resmî Gazete) veröffentlicht wurde und in Kraft getreten ist. Die sekundären Regelungen zu diesem Gebiet sind unterwegs. Auch wenn sich das KVKK in mancher Hinsicht kritisieren lässt – eins ist größer als null: Verglichen mit der Zeit, in der es dieses Gesetz gar nicht gab, ist schon der Umstand, dass es jetzt in Kraft ist und angewandt wird, aus meiner Sicht eine positive Entwicklung.

Dass die Grundsätze des Schutzes personenbezogener Daten, die in den Rechtsordnungen zahlreicher ausländischer Staaten, allen voran der Staaten der Europäischen Union, seit Langem anerkannt sind, nicht auch im türkischen Recht verankert waren, war ein erheblicher Mangel. Daher lässt sich sagen, dass ein großer Schritt getan wurde. Das Fehlen einer umfassenden und ausreichenden rechtlichen Infrastruktur für den Schutz personenbezogener Daten bedeutete sowohl für die Personen, deren Daten verarbeitet werden, ein ernstes Sicherheitsrisiko als auch eine Beeinträchtigung des Ansehens und der Vertrauenswürdigkeit der Unternehmen, die im Rahmen ihrer Tätigkeit personenbezogene Daten verarbeiten, und stellte zudem auf internationaler Ebene für die Türkei und türkische Unternehmen ein erhebliches Problem dar. Um ein konkretes Beispiel zu nennen: Wenn in zahlreichen strafrechtlichen Ermittlungsverfahren die Justizbehörden unseres Landes von den Justizbehörden ausländischer Staaten im Rahmen der Ermittlungen bestimmte Auskünfte verlangten, wurden diese mit dem Hinweis nicht erteilt, „nach den eigenen Datenschutzvorschriften jener Staaten sei der Austausch von Informationen mit dem Charakter personenbezogener Daten mit den Justizbehörden eines Staates, der über keine Gesetzgebung und Politik zum Schutz personenbezogener Daten verfügt, verboten“, und infolgedessen konnten die Täter selbst einfachster Straftaten nicht ermittelt werden. Eine ähnliche Lage ergab sich auch, wenn Gesellschaften mit ausländischer Beteiligung oder mit unmittelbar beteiligten ausländischen

Investoren Informationen mit ihrem Gesellschafter oder Investor im Ausland austauschen wollten. Ich hoffe, dass derartige Probleme mit dem Wirksamwerden dieser Rechtsvorschriften nunmehr entfallen werden.

Das Gesetz über den Schutz personenbezogener Daten hat den grundlegenden Rahmen des türkischen Datenschutzrechts geschaffen.

Damit hat für die Tätigkeiten der Verarbeitung personenbezogener Daten, die ein unverzichtbarer Bestandteil des wirtschaftlichen und gesellschaftlichen Lebens sind, eine neue Ära begonnen. Das Gesetz, das die international anerkannten Grundsätze auf dem Gebiet des Schutzes personenbezogener Daten übernimmt, gewährleistet, dass Daten rechtmäßig und sicher aufbewahrt, verarbeitet, übermittelt und vernichtet oder anonymisiert werden, und schafft so für die Einzelnen eine Grundlage der Sicherheit; zugleich hat es den Akteuren des öffentlichen und des privaten Sektors, die personenbezogene Daten verarbeiten, bedeutende Pflichten und Verantwortlichkeiten auferlegt. Im weiteren Verlauf des Beitrags werfen wir einen kurzen Blick darauf, worin diese bestehen.

WAS BEDEUTEN PERSONENBEZOGENE DATEN,

DATEN BESONDERER KATEGORIEN (SENSIBLE DATEN)

UND DIE VERARBEITUNG PERSONENBEZOGENER

DATEN?

Dass personenbezogene Daten ein wichtiges Thema sind, haben wir endlich verstanden – was aber sind diese personenbezogenen Daten? Sie haben so rasch Einzug in unser Leben gehalten, doch was bedeuten sie? Welche Informationen sind personenbezogene Daten? Die kürzeste, national wie international allgemein anerkannte Definition personenbezogener Daten lautet: Jede Information, die eine natürliche Person bestimmbar macht oder sich auf bestimmbare natürliche Personen bezieht, ist ein personenbezogenes Datum. Deutlicher ausgedrückt sind alle Informationen mit unterscheidender Eigenschaft, die zu einer Person gehören, personenbezogene Daten.

Wenn Sie also irgendein Datum, indem Sie es auf irgendeine Weise verwenden, irgendeiner Person zuordnen und diese von den anderen unterscheiden können, dann ist eben diese Information ein personenbezogenes Datum. Zum Beispiel: Kontaktdaten wie Vorname, Nachname, Anschrift, Telefon, E-Mail usw., Identitätsnummer, Steuernummer, Angaben zur Familie, Angaben zur Ausbildung, Konto- oder Ausgabendaten,

Gesundheitszustand, sexuelle Präferenzen usw. Dies lässt sich nicht eingrenzen. Denn auch wenn personenbezogene Daten ihrem allgemeinen Umfang nach feststehen, können diese Daten doch von Person zu Person verschieden sein. Da diese Daten die Person selbst betreffen, ist es nämlich natürlich, dass sie subjektiv geprägt sind. Sie haben recht, wenn Sie meinen, dass dies eine sehr weite und uferlose Definition ist, doch beschreibt die Definition genau die tatsächliche Lage. Wenn Sie einen Augenblick nachdenken, bestehen daher die meisten Informationen, die Sie in Ihrem Alltag verwenden, aus personenbezogenen Daten, die dieser Definition entsprechen. Auch das zeigt, wie wichtig das Thema ist.

Dass personenbezogene Daten für sich allein vorhanden sind oder erfasst werden, hat für sich genommen keine Bedeutung. Was die Sache bedeutsam und zum Gegenstand rechtlicher Regelungen macht, ist im Kern die Verarbeitung personenbezogener Daten. Dadurch wird es möglich, aus ihnen sinnvolle Schlüsse zu ziehen, mit ihnen Geld zu verdienen oder nachrichtendienstliche Erkenntnisse zu gewinnen. Jeder mit Daten vorgenommene Vorgang wie das Erheben, das Erfassen, das Speichern, das Aufbewahren, das Verändern, das Neuordnen, das Offenlegen, das Übermitteln, das Übernehmen, das Verfügbarmachen, das Klassifizieren personenbezogener Daten oder das Verhindern ihrer Verwendung bedeutet eine Verarbeitung personenbezogener Daten. Kurz gesagt fällt jede Tätigkeit, die an den betreffenden personenbezogenen Daten vorgenommen wird, darunter. Demnach verarbeiten Akteure des privaten und des öffentlichen Sektors, die als Teil oder Erfordernis ihrer Tätigkeit Aufzeichnungen über Daten ihrer Kunden, Beschäftigten, Lieferanten oder sonstiger Dritter führen, personenbezogene Daten und sind daher Adressaten der durch das Gesetz über den Schutz personenbezogener Daten eingeführten Pflichten.

Was personenbezogene Daten bedeuten und was sie bezeichnen, habe ich erläutert. Sind aber alle personenbezogenen Daten gleichartig, • oder kann das eine wichtiger oder sensibler sein als das andere? Das ist zu klären. Selbstverständlich wäre es nicht richtig, bestimmte Daten für unwichtig zu erklären; es gibt aber Daten, die wegen ihrer besonderen Art sensible oder, in der Sprache des Gesetzes, Daten besonderer Kategorien sind. Die Datenarten, die das Gesetz als Daten besonderer Kategorien anerkennt, sind folgende: „Daten über die Rasse, die ethnische Herkunft, die politische Meinung, die weltanschauliche Überzeugung, die Religion, die Konfession oder sonstige Überzeugungen, die äußere Erscheinung und Kleidung, die Mitgliedschaft in Vereinen, Stiftungen oder Gewerkschaften, die Gesundheit, das Sexualleben, strafrechtliche Verurteilungen und Maßregeln der Besserung und Sicherung von Personen sowie biometrische und genetische Daten“. Bei näherem Hinsehen lässt sich, so verschieden diese Daten auch sind, von einer Gemeinsamkeit sprechen.

Diese sensiblen Daten bergen nämlich das Risiko, zu einer Diskriminierung ihrer Inhaber oder zu deren Schädigung zu führen. Ordnet etwa die Person A ein Datum, indem sie es verwendet, der Person B zu und entsteht wegen dieses Datums die Möglichkeit, zu diskriminieren und die Person B zu schädigen, so ist dieses Datum ein Datum besonderer Kategorie. Wegen dieser Bedeutung ist die Verarbeitung sensibler Daten eingehenderen Grundsätzen unterworfen, und für Verstöße gegen den Schutz dieser Daten ist zu Recht eine strengere Verantwortlichkeit vorgesehen. Die wichtigsten Adressaten der durch das Gesetz über den Schutz personenbezogener Daten eingeführten Verantwortlichkeiten sind deshalb Personen und Einrichtungen, die sensible Daten verarbeiten, allen voran Einrichtungen des Gesundheits-, des Finanz- und des IT-Sektors.

WELCHE VORAUSSETZUNGEN GELTEN FÜR DIE VERARBEITUNG PERSONENBEZOGENER DATEN?

Nachdem ich erläutert habe, wie wichtig personenbezogene Daten sind, und dargelegt habe, dass sensible Daten ein Bereich sind, der strenger geschützt werden muss, ist nun die Frage an der Reihe, von wem und unter welchen Voraussetzungen diese Daten verarbeitet werden dürfen.

Zunächst muss ich festhalten, dass die Hauptvoraussetzung für die Verarbeitung personenbezogener Daten darin besteht, die ausdrückliche Einwilligung der betroffenen Person in die Verarbeitung ihrer Daten einzuholen. In bestimmten Ausnahmefällen können Daten jedoch, sofern die allgemeinen Grundsätze gewahrt sind, auch ohne ausdrückliche Einwilligung verarbeitet werden.

Die Fälle, in denen keine ausdrückliche Einwilligung verlangt wird, lassen sich wie folgt aufzählen: dass die Verarbeitung in den Gesetzen ausdrücklich

www.hplusdergi.com

vorgesehen ist; dass sie zum Schutz des Lebens oder der körperlichen Unversehrtheit der Person selbst, die wegen tatsächlicher Unmöglichkeit außerstande ist, ihre Einwilligung zu erklären, oder deren Einwilligung keine rechtliche Wirksamkeit zuerkannt wird, oder eines anderen zwingend erforderlich ist; dass die Verarbeitung personenbezogener Daten der Vertragsparteien erforderlich ist, sofern sie unmittelbar mit dem Abschluss oder der Erfüllung eines Vertrags zusammenhängt; dass sie zwingend erforderlich ist, damit der Verantwortliche seine rechtliche Verpflichtung erfüllen kann; dass die Daten von der betroffenen Person selbst öffentlich gemacht worden sind; dass die Datenverarbeitung für die Begründung, Ausübung oder Wahrung eines Rechts zwingend erforderlich ist; und dass die Datenverarbeitung für die berechtigten Interessen des Verantwortlichen zwingend erforderlich ist, sofern die Grundrechte und Grundfreiheiten der betroffenen Person nicht beeinträchtigt werden. Zu beachten ist, dass die Fälle, in denen keine ausdrückliche Einwilligung verlangt wird, Ausnahmecharakter haben und im Gesetz abschließend aufgezählt sind. Bedenkt man jedoch, dass die ausdrückliche Einwilligung jederzeit ohne jede Einschränkung widerrufen werden kann, so ist es im Prozess der Anpassung an das Datenschutzgesetz weitaus sinnvoller, personenbezogene Daten unter Inanspruchnahme dieser Ausnahmen

aufzubewahren und zu verarbeiten. Dazu muss man allerdings wissen, welche Daten von wem, warum, wo, wie und wie lange aufbewahrt und verarbeitet werden, von wem und wann sie vernichtet werden, ob sie an Dritte übermittelt werden und dergleichen mehr. Es muss also ein Inventar der personenbezogenen Daten erstellt werden. Ohne dieses Inventar bleiben alle Arbeiten unvollständig und hängen in der Luft. Die Aufbewahrung und Verarbeitung personenbezogener Daten ohne dieses Inventar wird daher in der Regel dazu führen, dass ein Verstoß gegen das Gesetz vorliegt. Auch bei sensiblen Daten ist die Hauptvoraussetzung, dass die ausdrückliche Einwilligung des Betroffenen eingeholt wurde. Die Fälle, in denen bei diesen Daten eine Verarbeitung ohne Einwilligung des Betroffenen möglich ist, sind naturgemäß weitaus enger begrenzt. Mit Ausnahme der Daten über die Gesundheit und das Sexualleben dürfen sensible Daten ohne ausdrückliche Einwilligung nicht verarbeitet werden, sofern dies nicht gesetzlich ausdrücklich vorgesehen ist. Personenbezogene Daten über die Gesundheit und das Sexualleben wiederum dürfen nur zum Zweck des Schutzes der öffentlichen Gesundheit, der Durchführung von Präventivmedizin, medizinischer Diagnostik, Behandlungs- und Pflegeleistungen sowie der Planung und Verwaltung der Gesundheitsdienste und ihrer Finanzierung und nur von Personen, die einer Geheimhaltungspflicht unterliegen, oder von zuständigen Einrichtungen und Stellen ohne ausdrückliche Einwilligung des Betroffenen verarbeitet werden. Wie man sieht, ist die Verarbeitung personenbezogener Daten an recht strenge Voraussetzungen geknüpft; die Verarbeitung sensibler Daten ist noch um einen Grad erschwert. Angesichts der Bedeutung personenbezogener Daten ist dies sachgerecht. WELCHE VORAUSSETZUNGEN GELTEN FÜR DEN TRANSFER (DIE ÜBERMITTLUNG) PERSONENBEZOGENER DATEN? Auch für den Transfer personenbezogener Daten ist die Hauptvoraussetzung, dass die ausdrückliche Einwilligung der betroffenen Person, also des Inhabers der Daten, vorliegt. Andernfalls dürfen die Daten nicht an Dritte transferiert werden. Wir sehen jedoch, dass in den Fällen, in denen für die Verarbeitung der Daten eine Ausnahme besteht, auch für ihren Transfer eine Ausnahme gilt. In diesen Fällen dürfen Daten auch ohne ausdrückliche Einwilligung an Dritte transferiert werden, sofern die allgemeinen Grundsätze gewahrt sind.

Der Transfer personenbezogener Daten ins Ausland ist an weitaus strengere Voraussetzungen geknüpft.

Danach muss zusätzlich zum Vorliegen eines der Ausnahmefälle für den Datentransfer das Land, in das die Daten transferiert werden sollen, über einen angemessenen Schutz personenbezogener Daten verfügen.

Verfügt das Land, in das die Daten transferiert werden sollen, nicht über einen angemessenen Datenschutz, so müssen die Verantwortlichen in der Türkei und in dem betreffenden ausländischen Staat einen angemessenen Schutz schriftlich zusichern und die Genehmigung des Datenschutzausschusses (Kurul) einholen.

WELCHE RECHTE HABEN DIE

DATENINHABER?

Die wichtigste Neuerung, die das Datenschutzrecht und das Gesetz gebracht haben, ist der Paradigmenwechsel auf diesem Gebiet. Ohne diesen Wandel zu verstehen und zu verinnerlichen, ist es nicht möglich, sich diesem Gesetz anzupassen und Sanktionen zu vermeiden. Vor diesem Gesetz (und in sehr vielen Einrichtungen und Unternehmen noch heute) wurde ein Datum, das einer beliebigen Person gehört, sobald es in die Datenbank der Einrichtung oder des Unternehmens gelangt war, fortan als Datum der Einrichtung oder des Unternehmens angesehen. Wenn ich mich etwa in einem Krankenhaus untersuchen ließ oder ein Flugticket kaufte und eine Reise unternahm, wurden die mich betreffenden Informationen, die ich den Einrichtungen oder Unternehmen gab, von denen ich diese Leistungen bezog, von diesen Einrichtungen oder Unternehmen als ihr eigenes Eigentum angesehen.

Infolgedessen wurden diese mich betreffenden Informationen, also personenbezogene Daten, auf ewig in deren Datenbanken aufbewahrt, an Dritte transferiert, unter ihrer Verwendung wurde, ohne mich zu fragen, individualisierte Werbung betrieben, und Sie konnten ihnen zum Verbleib Ihrer eigenen Daten keine einzige Frage stellen und diese Vorgänge nicht verhindern. Denn indem Sie diese Daten einmal herausgegeben hatten, machten Sie Ihre personenbezogenen Daten fortan zum Eigentum dieser Einrichtungen oder Unternehmen.

Auch früher verhielt es sich nicht so.

Nur weil es ihnen gelegen kam, gingen die Einrichtungen des öffentlichen und des privaten Sektors davon aus und erzeugten einen solchen

Eindruck. Genau das ist das Paradigma, das dieses Gesetz geändert hat. Die natürliche Person ist unter allen Umständen Inhaberin ihrer eigenen personenbezogenen Daten, sie kann über diese Daten Rechenschaft verlangen und hat das Recht, über das Schicksal ihrer eigenen personenbezogenen Daten zu bestimmen! Einrichtungen und Stellen sind ihrerseits verpflichtet, diese Fragen zu beantworten und den Begehren entsprechend zu handeln. Denn sie sind nicht Inhaber der Daten, sondern lediglich deren Treuhänder. Freilich schränken die Ausnahmevorschriften diese weiten Befugnisse ein. Doch auch hierfür sind ein Handeln nach Treu und Glauben und ein berechtigter Grund erforderlich.

Die wesentlichen Punkte, zu denen die Dateninhaber, also die Personen, deren personenbezogene Daten verarbeitet werden, sich an die datenverarbeitenden Personen und Einrichtungen wenden und Begehren stellen können, sind folgende: zu erfahren, ob ihre personenbezogenen Daten verarbeitet werden; Auskunft hierüber zu verlangen, wenn ihre personenbezogenen Daten verarbeitet worden sind; den Zweck der Verarbeitung der personenbezogenen Daten zu erfahren und zu erfahren, ob sie zweckentsprechend verwendet werden; die Dritten zu kennen, an die die personenbezogenen Daten im Inland oder ins Ausland übermittelt werden; und die Berichtigung der personenbezogenen Daten zu verlangen, wenn diese unvollständig oder unrichtig verarbeitet worden sind. So können wir alles erfahren – ob unsere personenbezogenen Daten verarbeitet werden oder wurden, ob sie dem von uns vorgesehenen Zweck entsprechend verwendet wurden, an wen sie übermittelt und auf welche Weise und wie sie verwendet wurden – und zu jedem Schritt Auskunft verlangen.

Auch das schafft einen überaus wichtigen Schutzbereich und erweitert unseren Herrschaftsbereich über unsere eigenen Daten.

Zudem entsteht dadurch ein individueller Kontrollmechanismus gegenüber den Einrichtungen und Unternehmen, die Daten aufbewahren und verarbeiten, was wiederum ein wichtiges Instrument dafür ist, dass die hierzu erlassenen Rechtsvorschriften eingehalten werden.

WELCHE WEITEREN PFLICHTEN WURDEN DURCH DAS GESETZ ÜBER DEN SCHUTZ PERSONENBEZOGENER DATEN

UND DIE SONSTIGEN RECHTSVORSCHRIFTEN

EINGEFÜHRT?

Bis hierher haben wir verstanden, dass personenbezogene Daten sehr wichtig und Daten besonderer Kategorien noch wichtiger sind. Wir haben begriffen, dass für die Verarbeitung und die Übermittlung dieser Daten Voraussetzungen gelten, ja dass wir in Bezug auf diese unsere Daten auch bestimmte Rechte haben. Dann müssen auch die Personen und Einrichtungen, die diese Daten

verarbeiten, gewisse Verantwortlichkeiten haben. Welche Verantwortlichkeiten sind das, und wo sind sie geregelt?

Datenverarbeitende Personen und Einrichtungen unterliegen zahlreichen zusätzlichen Pflichten, allen voran den durch das Gesetz über den Schutz personenbezogener Daten eingeführten Pflichten wie der Informationspflicht und der Pflicht, die vom Datenschutzausschuss (Kurul) verlangten Auskünfte und Unterlagen vorzulegen. Die einschlägigen internationalen Übereinkommen und Spezialgesetze begründen Pflichten zum Schutz der Daten. Darüber hinaus sind auch die Entscheidungen, die der Datenschutzausschuss treffen wird, und die Mitteilungen (Tebliğ), die er erlassen wird, für datenverarbeitende Personen und Einrichtungen verbindlich.

Die wichtigste Pflicht besteht jedoch darin, für die Aufbewahrung und Verarbeitung personenbezogener Daten die ausdrückliche Einwilligung des Dateninhabers einzuholen. Liegen Ausnahmefälle vor, die keine Einholung der ausdrücklichen Einwilligung erfordern, so besteht sie darin, dies nachweisen zu können. Sie besteht ferner darin, personenbezogene Daten nur in dem erforderlichen Umfang und für die erforderliche Zeit aufzubewahren und zu verarbeiten und sie zu vernichten oder zu anonymisieren, wenn kein berechtigter/vernünftiger Grund mehr besteht. Eine weitere wichtige Pflicht ist es außerdem, in der Zeit, in der personenbezogene Daten aufbewahrt und/oder verarbeitet werden, alle administrativen und technischen Maßnahmen für deren Sicherheit zu treffen.

WIE WIRD DIE EINHALTUNG DER PFLICHTEN

KONTROLLIERT?

Wo eine Pflicht besteht, muss es dementsprechend auch eine Kontrolle geben. Das Gesetz über den Schutz personenbezogener Daten und das mit ihm eingeführte Datenschutzregime sehen für die den Dateninhabern gewährten Garantien und für die Erfüllung der den datenverarbeitenden Personen und Einrichtungen auferlegten Pflichten einen dreifachen Kontrollmechanismus vor. Ob datenverarbeitende Personen und Einrichtungen ihre Pflichten einhalten, wird in der Regel einerseits durch die Dateninhaber und andererseits durch den Datenschutzausschuss kontrolliert. Stellt der Verstoß gegen das Gesetz zugleich auch eine Verletzung der Art. 135, 136 oder 138 des türkischen Strafgesetzbuchs (TCK) dar, so erfolgt die Kontrolle außerdem aufgrund von Strafanzeigen Einzelner oder des Datenschutzausschusses oder aufgrund der • Einleitung von Ermittlungen von Amts wegen durch die Staatsanwaltschaften auch durch die Staatsanwaltschaften und die für die Verhandlung der Verfahren sachlich und örtlich zuständigen Strafgerichte erster Instanz.

WELCHE RISIKEN DROHEN,

WENN DIE ANPASSUNG AN DAS GESETZ ÜBER DEN SCHUTZ

PERSONENBEZOGENER DATEN

UNTERBLEIBT?

Vorgesehen sind Geldbußen, jeweils gesondert für jeden Verstoß, von 5.000 bis 100.000 türkischen Lira gegen diejenigen, die die Informationspflicht nicht erfüllen, von 15.000 bis 1.000.000 türkischen Lira gegen diejenigen, die Daten nicht rechtmäßig verarbeiten oder nicht schützen, von 25.000 bis 1.000.000 türkischen Lira gegen diejenigen, die den Entscheidungen des Ausschusses nicht nachkommen, und von 20.000 bis 1.000.000 türkischen Lira gegen diejenigen, die gegen die Pflicht zur Eintragung in das Register der Verantwortlichen und zur Meldung verstoßen.

Wie man sieht, sind ernsthafte Sanktionen geregelt, und es war gewollt, dass diese Sanktionen abschreckend wirken.

Werden indessen personenbezogene Daten verarbeitet, ohne dass eine ausdrückliche Einwilligung eingeholt wurde, werden rechtmäßig erlangte Daten trotz Ablaufs der Frist

www.hplusdergi.com

nicht gelöscht, vernichtet oder anonymisiert oder gibt etwa ein Beschäftigter des Gesundheitswesens Patientendaten an Dritte weiter, so begegnen uns die Vorschriften des TCK und Freiheitsstrafen.

Personen, deren Daten rechtswidrig verarbeitet oder weitergegeben wurden, haben zusätzlich zu den Beschwerden, die sie beim Datenschutzausschuss und bei der Staatsanwaltschaft erheben können, auch das Recht, vor den Zivilgerichten gegen die datenverarbeitenden Personen und Einrichtungen auf Ersatz des materiellen und immateriellen Schadens zu klagen; damit kommen je nach Höhe des Schadens auch Ansprüche auf materiellen und immateriellen Schadensersatz in Betracht.

Verstöße gegen die Grundsätze des Schutzes personenbezogener Daten und gegen die Datensicherheit sowie die Personen oder Einrichtungen, die diese Verstöße begangen haben, können vom Ausschuss auf seiner eigenen Website oder auf andere ihm geeignet erscheinende Weise bekannt gemacht werden; das ist aus meiner Sicht die schwerste Sanktion.

Denn das Ansehen eines Unternehmens ist eines seiner wichtigsten Kapitalien, je nach Lage das wichtigste. Es geht also darum, dass ein über lange Zeit unter tausend Mühen erworbenes geschäftliches Ansehen mit einem Schlag zunichtegemacht wird. Das ist insbesondere für Branchen wie das Gesundheitswesen, die Finanzwirtschaft und den elektronischen Handel, in denen Vertrauen überaus wichtig ist, von lebenswichtiger Bedeutung.

WIE LÄSST SICH DIE ANPASSUNG AN DAS GESETZ ERREICHEN?

An dieser Stelle ist auf die zeitliche Anwendung des Gesetzes einzugehen. Das Gesetz ist zwar am Tag seiner Veröffentlichung in Kraft getreten, die Vorschriften über den Datentransfer, die Informationspflicht und die Rechte des Dateninhabers sind jedoch sechs Monate nach der Veröffentlichung des Gesetzes, also am 7. Oktober 2016, in Kraft getreten. Die zum Schutz personenbezogener Daten eingeführten Pflichten und Verantwortlichkeiten bestehen nicht nur für Daten, die nach dem Inkrafttreten des Gesetzes verarbeitet werden, sondern auch für frühere Daten. Demnach müssen Personen oder Einrichtungen, die personenbezogene Daten verarbeiten, innerhalb von zwei Jahren ab der Veröffentlichung des Gesetzes, also spätestens zum 7. April 2018,

all ihre Daten einschließlich der aus früherer Zeit stammenden mit den Rechtsvorschriften zum Schutz personenbezogener Daten in Einklang bringen und die nicht konformen Daten wiederum im Rahmen dieser Rechtsvorschriften vernichten, löschen oder anonymisieren. Als Antwort auf die am häufigsten gestellten Fragen muss ich auch dies hinzufügen: Eine Ausnahme hiervon gibt es nicht; soweit mir bekannt ist, steht die Einführung einer solchen Ausnahme auch nicht auf der Tagesordnung des Ausschusses. So wie die EU-Mitgliedstaaten es seit zwanzig Jahren anwenden, werden auch wir es anwenden. MUSS EINE BANK, EIN KRANKENHAUS ODER EIN IT-UNTERNEHMEN SICH DIESEM GESETZ ANPASSEN? Selbstverständlich muss es das. Kein Krankenhaus, keine Bank, keine Schule, kein Rechtsanwalt und kein Steuerberater kann sagen: „Dieses Gesetz gefällt mir nicht; die Person ist gekommen, hat sich in meinem Krankenhaus untersuchen lassen, und ihre Daten befinden sich nun auf meinem Computer; ich gebe sie, wem ich will, und verwende sie, wie ich will.“

Alle Personen und Einrichtungen, die personenbezogene Daten verarbeiten, insbesondere Handelsgesellschaften, sind gezwungen, ihre Datenschutzkonformität herzustellen, um sich nicht den vorgesehenen schweren Sanktionen auszusetzen, um ihre Tätigkeit im Einklang mit internationalen Standards fortzuführen und um ihr institutionelles Ansehen zu wahren. Der Anpassungsprozess erfordert eingehende rechtliche und technische Kenntnisse der Rechtsvorschriften und Standards zum Schutz personenbezogener Daten, Fachkunde und sorgfältige Arbeit. Insbesondere bei Personen und Einrichtungen, die eine große Menge an Daten verarbeiten, erfordert der Anpassungsprozess eine lange und intensive Übergangsphase. Personen und Einrichtungen, die die Konformität mit den Rechtsvorschriften zum Schutz personenbezogener Daten herstellen wollen, sollten von rechtlich und technisch qualifizierten Personen professionelle Prüfungs- und Beratungsleistungen in Anspruch nehmen, um die Vereinbarkeit ihrer bestehenden Systeme zur Verarbeitung personenbezogener Daten mit den Rechtsvorschriften feststellen zu lassen, unbedingt ein Inventar der personenbezogenen Daten zu erstellen, eine geeignete Datenschutzpolitik und ein geeignetes Datenschutzsystem zu schaffen und die vorhandenen Daten mit den Rechtsvorschriften in Einklang zu bringen.

Doz. Dr. Murat Volkan DÜLGER Hochschullehrer / Rechtsanwalt [email protected]

PDF herunterladen (türkisch)

Verwandte Publikationen