2020Murat Volkan DülgerAufsatz

Zusammenfassung

Dieses Werk ist in türkischer Sprache erschienen. Die Zusammenfassung auf dieser Seite ist eine Übersetzung; der Originaltitel steht in Klammern.

Der Begriff der personenbezogenen Daten lässt sich nicht trennscharf abgrenzen. In internationalen und nationalen Regelungen gelten „alle Informationen, die sich auf eine bestimmte oder bestimmbare natürliche Person beziehen“, als personenbezogene Daten. Mit anderen Worten: Jede erdenkliche Information, die dazu dient, eine Person zu bestimmen, ist ein personenbezogenes Datum dieser Person. Dass der Mensch als Mensch seinen Platz im Universum einnimmt, und seine Stellung in der Gesellschaft machen bestimmte mit dem Menschen verbundene Werte zu personenbezogenen Daten. Darüber hinaus haben vor allem im vergangenen Jahrhundert die Entwicklungen in Wissenschaft und Technik und ihre Auswirkungen auf die Gesellschaft und auf die Bestandteile des gesellschaftlichen Lebens zahlreiche Informationen zu personenbezogenen Daten werden lassen.

Die meisten dieser Daten bilden die Kategorie der personenbezogenen Daten, einige gelten dagegen als „besondere Kategorien“ personenbezogener Daten. Dass bestimmte Daten als besondere Kategorien personenbezogener Daten eingestuft und damit wirksamer geschützt werden, beruht darauf, dass sie in engerer Beziehung zu den Grundrechten und Grundfreiheiten der Person stehen. Die Unterscheidung wurde nämlich aus der Sorge heraus getroffen, dass bei einem Missbrauch dieser Daten die Schäden und Nachteile für die betroffene Person größer wären.

Volltext

Dieser Text ist eine für diese Website angefertigte Übersetzung des türkischen Originals. Die Zahlen in eckigen Klammern sind die Seitenzahlen des Originals; die Quellenangaben in den Fußnoten sind unverändert übernommen. Maßgeblich für Zitate ist die Originalveröffentlichung (PDF).

MURAT VOLKAN DÜLGER

Doz. Dr., Juristische Fakultät der Istanbul Aydın Universität, Strafrecht, Strafprozessrecht und IT-Recht / Rechtsanwalt

Personenbezogene Daten sind ein Begriff, dessen Grenzen sich nicht genau ziehen lassen. In internationalen und nationalen Regelungen wird anerkannt, dass „alle Informationen, die sich auf eine bestimmte oder bestimmbare natürliche Person beziehen“, personenbezogene Daten sind. Mit anderen Worten: Jede denkbare Information, die dazu dient, eine Person zu bestimmen, ist ein personenbezogenes Datum dieser Person1.

Der Platz, den der Mensch als Mensch im Universum einnimmt, und seine Stellung in der Gesellschaft machen bestimmte mit dem Menschen verbundene Werte zu personenbezogenen Daten. Darüber hinaus haben insbesondere im vergangenen Jahrhundert die Entwicklungen in Wissenschaft und Technik und deren Auswirkungen auf die Gesellschaft und auf die Bestandteile des gesellschaftlichen Lebens zahlreiche Informationen zu personenbezogenen Daten werden lassen. Während viele dieser Daten die Kategorie der personenbezogenen Daten bilden, sind einige als „besondere Kategorien“ personenbezogener Daten anerkannt worden. Dass bestimmte Daten als besondere Kategorien personenbezogener Daten anerkannt und auf diese Weise einem wirksameren Schutz unterstellt worden sind, beruht darauf, dass diese Daten in engerer Beziehung zu den Grundrechten und Grundfreiheiten der Person stehen. Denn zu dieser Unterscheidung ist man aus der Sorge heraus gelangt, dass die Schäden und Beeinträchtigungen, die der betroffenen Person im Falle eines Missbrauchs dieser Daten entstehen können, größer wären. Auch die Gesundheitsdaten von Personen

zählen zu den besonderen Kategorien personenbezogener Daten; in diesem Beitrag werden der Schutz personenbezogener Daten im Gesundheitsrecht und die Privatsphäre der Patienten im Rahmen der internationalen und nationalen Regelungen erörtert.

Mit der Entwicklung der Informationstechnologien und der Verbreitung des Internets sind Existenz und Bedeutung personenbezogener Daten aufgrund der aufgetretenen Probleme besser verstanden worden. Denn diese Informationen, die früher bei einer geringen Zahl von Personen oder Einrichtungen in schriftlicher Form in Akten abgelegt waren, sind mit der technischen Entwicklung in die digitale Umgebung überführt worden und infolge der Verbreitung des Internets – rechtmäßig oder rechtswidrig – für jedermann zugänglich geworden, gleich ob er einen Bezug zu ihnen hat oder nicht. Hier liegt auch der Ausgangspunkt der Gefahr im Zusammenhang mit personenbezogenen Daten. Denn schon die Sorge, dass Unbeteiligte auf personenbezogene Daten zugreifen und diese verwenden und verbreiten könnten, stellt für die Betroffenen eine reale Bedrohung dar. In den letzten 30 Jahren hat die Technologie unser Leben in einer Weise verändert, die sich niemand hätte vorstellen können. Infolge dieses rasanten technischen Fortschritts erweisen sich die bestehenden gesetzlichen Regelungen in vielerlei Hinsicht als unzureichend. Deshalb ist das Bedürfnis entstanden, die geltenden Rechtsvorschriften zu überprüfen und zu aktualisieren. Infolge dieser Notwendigkeit sind im Datenschutzrecht der EU, das weltweit seit Langem als Goldstandard gilt, zwischen 1995 und 2018 im Rahmen eines Reformprozesses bedeutende Regelungen und Änderungen vorgenommen worden. Die vor der DSGVO geltende, 1998 in Kraft getretene Richtlinie 95/46/EG „zum Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten und zum freien Datenverkehr“ hat auf dem Gebiet des Schutzes personenbezogener Daten einen Rahmen geboten, der nicht auf den europäischen Raum beschränkt blieb und weltweit Anerkennung fand; da sie nicht unmittelbar rechtsverbindlich war, wurde sie von jedem Mitgliedstaat der Union bei der Schaffung seiner eigenen innerstaatlichen Rechtsvorschriften als Referenz herangezogen. Die DSGVO ist aus dem Bedürfnis nach einer umfassenden Reform hervorgegangen, mit der die angenommenen Grundsätze angesichts des in Vielfalt und Umfang zunehmenden Datenverkehrs, neuer Ansätze bei der Verarbeitung der erhobenen Daten und der technologischen Entwicklungen an die Gegenwart angepasst werden sollten. Die zu diesen Regelungen gehörende DSGVO (Datenschutz-Grundverordnung), die von der EU im Jahr 2016 angenommen wurde und am 25. Mai 2018 in Kraft getreten ist, gilt als eine der bedeutendsten Errungenschaften der EU in den letzten Jahren. Diese Regelung ist an die Stelle der Datenschutzrichtlinie 95/46/EG getreten, die zu einer Zeit angenommen worden war, als das Internet noch in den Kinderschuhen steckte.

Als Ausfluss all dieser Entwicklungen und Reformen wurde in der Türkei das in Anlehnung an die Bestimmungen der Richtlinie 95/46/EG konzipierte Gesetz über den Schutz personenbezogener Daten am 24. März 2016 von der Großen Nationalversammlung der Türkei (TBMM) angenommen und trat als Gesetz Nr. 6698 mit seiner Veröffentlichung im Amtsblatt (Resmî Gazete) Nr. 29677 vom 7. April 2016 in Kraft.

Heute ist das Recht auf Schutz personenbezogener Daten als Grundrecht anerkannt, und wie oben ausgeführt, gibt es zahlreiche internationale und nationale Regelungen, die dieses Recht schützen. Personenbezogene Daten und besondere Kategorien personenbezogener Daten sind im Rahmen dieser Regelungen unter Schutz gestellt worden; die Verarbeitung besonderer Kategorien personenbezogener Daten ist, weil diese in engerer Beziehung zu den Grundrechten und Grundfreiheiten der Person stehen, strengeren Voraussetzungen unterworfen worden. Auch die Verarbeitung von Gesundheitsdaten, die als besondere Kategorie personenbezogener Daten anerkannt sind, ist in den internationalen und nationalen Regelungen an strenge Voraussetzungen geknüpft. Halten die Verantwortlichen bei der Verarbeitung dieser besonderen Kategorien personenbezogener Daten diese Voraussetzungen nicht ein, verhängen die zuständigen Datenschutzbehörden verschiedene Sanktionen.

Der Schutz von Gesundheitsdaten im Rahmen internationaler und nationaler Regelungen

Betrachtet man die nationalen und internationalen Rechtsvorschriften zum Schutz personenbezogener Daten, so zeigt sich, dass bestimmte Daten stärker geschützt werden als andere und dass diese Daten als sensible (sensitive), mit anderen Worten als besondere Kategorien von Daten definiert werden. Auch wenn in manchen einschlägigen Regelungen eine solche Unterscheidung nicht getroffen wird, ist in bedeutenden Texten wie dem Übereinkommen Nr. 108 des Europarats, den Leitlinien der Vereinten Nationen, der Richtlinie 95/46/EG und der DSGVO von besonderen Kategorien (sensiblen) Daten die Rede. Obwohl diese Anerkennung allen gemeinsam ist, werden in manchen Texten mehr personenbezogene Daten als besondere Kategorien anerkannt, oder es bestehen Unterschiede bei den Arten der besonderen Datenkategorien.

In der DSGVO, die in Kraft getreten ist, um die Richtlinie 95/46/EG abzulösen, zeigen sich hinsichtlich der Arten der besonderen Kategorien personenbezogener Daten Unterschiede gegenüber der Richtlinie. So sind durch Art. 9 der Verordnung mit der Überschrift „Verarbeitung besonderer Kategorien personenbezogener Daten“ über die Richtlinie hinaus „genetische Daten und biometrische Daten zur eindeutigen Identifizierung einer natürlichen Person“ sowie „Daten zur sexuellen Orientierung“ in die Kategorie der besonderen Daten aufgenommen worden. Diese Regelung ist auch deshalb von Bedeutung, weil sie die Einzelnen vor den Gefahren schützt, die dadurch entstehen, dass genetische und biometrische Daten mit fortschreitender Technik in immer größerem Umfang erhoben werden. Außerdem ist neben dem Sexualleben auch die Information über die sexuelle Orientierung zu den besonderen Datenkategorien gezählt worden, sodass neben konkreten Informationen über das Sexualleben der Einzelnen auch die Information darüber geschützt ist, welche sexuelle Orientierung sie haben. In der heutigen Zeit, in der Menschen wegen ihrer sexuellen Orientierung ohne jede konkrete Kenntnis oder Anschauung Diskriminierung ausgesetzt sind, entspricht die vorgenommene

Änderung denn auch dem Grund, aus dem besondere Kategorien personenbezogener Daten vorgesehen worden sind2.

Im Gesetz Nr. 6698 sind für die Verarbeitung dieser Daten strengere Voraussetzungen vorgesehen, und ihre Verarbeitung ist untersagt, solange nicht die vom Datenschutzausschuss (Kurul) festgelegten ausreichenden Maßnahmen getroffen worden sind. Welche Daten besondere Kategorien darstellen, ist im Gesetz Nr. 6698 – anders als bei den übrigen personenbezogenen Daten – abschließend aufgezählt. Es ist nicht möglich, andere als die dort aufgezählten Daten als besondere Kategorien anzusehen und entsprechend zu verfahren. Danach bilden die besonderen Kategorien personenbezogener Daten gegenüber den personenbezogenen Daten eine engere Gruppe; zugleich bezeichnen sie einen Bereich, der in stärkerem Maße in den Genuss des Schutzes des Gesetzes kommt.

Die besonderen Kategorien personenbezogener Daten sind in Art. 9 DSGVO wie folgt geregelt: „Die Verarbeitung personenbezogener Daten, aus denen die rassische oder ethnische Herkunft, politische Meinungen, religiöse oder weltanschauliche Überzeugungen oder die Gewerkschaftszugehörigkeit hervorgehen, sowie die Verarbeitung von genetischen Daten und biometrischen Daten zur eindeutigen Identifizierung einer natürlichen Person, von Gesundheitsdaten oder von Daten zum Sexualleben oder zur sexuellen Orientierung einer natürlichen Person ist untersagt.“ Daten gleicher Art werden in Art. 6 des Gesetzes Nr. 6698 über den Schutz personenbezogener Daten (KVKK) wie folgt bezeichnet: „Daten über die Rasse, die ethnische Herkunft, die politische Meinung, die weltanschauliche Überzeugung, die Religion, die Konfession oder sonstige Glaubensüberzeugungen, die Kleidung und das äußere Erscheinungsbild, die Mitgliedschaft in Vereinen, Stiftungen oder Gewerkschaften, die Gesundheit, das Sexualleben, strafrechtliche Verurteilungen und Maßregeln der Besserung und Sicherung von Personen sowie biometrische und genetische Daten sind besondere Kategorien personenbezogener Daten.“ In beiden Regelungen werden somit Daten über die Gesundheit von Personen zu den besonderen Kategorien personenbezogener Daten gezählt. Insoweit stimmen DSGVO und KVKK überein; Unterschiede bestehen hingegen bei der Frage, unter welchen Voraussetzungen Gesundheitsdaten verarbeitet werden dürfen.

Voraussetzungen der Verarbeitung personenbezogener Gesundheitsdaten nach der DSGVO

Nach Art. 9 Abs. 1 DSGVO ist die Verarbeitung besonderer Kategorien personenbezogener Daten einschließlich der Gesundheitsdaten grundsätzlich untersagt; besondere Kategorien personenbezogener Daten dürfen einzig und allein in den in Abs. 2 aufgeführten Ausnahmefällen verarbeitet werden. Diese Ausnahmefälle sind im Wesentlichen folgende: Besondere Kategorien personenbezogener Daten dürfen verarbeitet werden, wenn die betroffene Person in die Datenverarbeitung ausdrücklich eingewilligt hat; wenn die Verarbeitung erforderlich ist, damit der Verantwortliche oder die betroffene Person die aus dem Arbeitsrecht und dem Recht der sozialen Sicherheit erwachsenden Pflichten erfüllen und Rechte ausüben kann; wenn die Verarbeitung im Rahmen der rechtmäßigen Tätigkeiten erfolgt, die eine Stiftung, Vereinigung oder sonstige Organisation ohne Gewinnerzielungsabsicht mit politischer, weltanschaulicher, religiöser oder gewerkschaftlicher Zielsetzung und mit geeigneten Garantien ausübt, und die Voraussetzung erfüllt ist, dass ausschließlich personenbezogene Daten der Mitglieder oder ehemaligen Mitglieder der Organisation oder von Personen verarbeitet werden, die im Zusammenhang mit den genannten Zwecken regelmäßige Kontakte mit ihr unterhalten, und dass die personenbezogenen Daten nicht ohne Einwilligung der betroffenen Person außerhalb der Organisation offengelegt werden; wenn es sich um personenbezogene Daten handelt, die die betroffene Person öffentlich gemacht hat; wenn die Datenverarbeitung zur Begründung, Ausübung oder Verteidigung eines Rechts zwingend erforderlich ist; wenn die Verarbeitung auf der Grundlage des Unionsrechts oder des Rechts eines Mitgliedstaats, das in angemessenem Verhältnis zu dem verfolgten Ziel steht, den Wesensgehalt des Rechts auf Datenschutz wahrt und angemessene und spezifische Maßnahmen zur Wahrung der Grundrechte und Interessen der betroffenen Person vorsieht, aus Gründen eines erheblichen öffentlichen Interesses erforderlich ist; wenn die Verarbeitung für Zwecke der Gesundheitsvorsorge oder der Arbeitsmedizin, für die Beurteilung der Arbeitsfähigkeit des Beschäftigten, für die medizinische Diagnostik, die Versorgung oder Behandlung im Gesundheits- oder Sozialbereich oder für die Verwaltung von Systemen und Diensten im Gesundheits- oder Sozialbereich auf der Grundlage des Unionsrechts oder des Rechts eines Mitgliedstaats oder aufgrund eines Vertrags mit einem Angehörigen eines Gesundheitsberufs und vorbehaltlich der in Absatz 3 genannten Bedingungen und Garantien erforderlich ist; wenn die Verarbeitung aus Gründen des öffentlichen Interesses im Bereich der öffentlichen Gesundheit, wie dem Schutz vor schwerwiegenden grenzüberschreitenden Gesundheitsgefahren oder zur Gewährleistung hoher Qualitäts- und Sicherheitsstandards bei der Gesundheitsversorgung und bei Arzneimitteln oder Medizinprodukten, auf der Grundlage des Unionsrechts oder des Rechts eines Mitgliedstaats erforderlich ist, das angemessene und spezifische Maßnahmen zur Wahrung der Rechte und Freiheiten der betroffenen Person, insbesondere des Berufsgeheimnisses, vorsieht; sowie wenn die Verarbeitung auf der Grundlage des Unionsrechts oder des Rechts eines Mitgliedstaats, das in angemessenem Verhältnis zu dem verfolgten Ziel steht, den Wesensgehalt des Rechts auf Datenschutz wahrt und angemessene und spezifische Maßnahmen zur Wahrung der Grundrechte und Interessen der betroffenen Person vorsieht, für im öffentlichen Interesse liegende Archivzwecke, für wissenschaftliche oder historische Forschungszwecke oder für statistische Zwecke gemäß Art. 89 Abs. 1 erforderlich ist.

Werden besondere Kategorien personenbezogener Daten von Fachpersonal oder unter dessen Verantwortung verarbeitet, das nach dem Unionsrecht oder dem Recht eines Mitgliedstaats dem Berufsgeheimnis oder den von den zuständigen nationalen Stellen erlassenen Vorschriften unterliegt, oder von einer anderen Person, die nach dem Unionsrecht oder dem Recht eines Mitgliedstaats dem Berufsgeheimnis oder den von den zuständigen nationalen Stellen erlassenen Vorschriften unterliegt, so dürfen diese Daten für Zwecke der Gesundheitsvorsorge oder der Arbeitsmedizin auf der Grundlage des Unionsrechts oder des Rechts eines Mitgliedstaats oder aufgrund eines Vertrags mit einem Angehörigen eines Gesundheitsberufs

und vorbehaltlich der in Absatz 3 genannten Bedingungen und Garantien nur für die Zwecke der Beurteilung der Arbeitsfähigkeit des Beschäftigten, der medizinischen Diagnostik, der Versorgung oder Behandlung im Gesundheits- oder Sozialbereich oder der Verwaltung von Systemen und Diensten im Gesundheits- oder Sozialbereich verarbeitet werden. Nach Art. 9 Abs. 4 DSGVO können die Mitgliedstaaten in Bezug auf Gesundheitsdaten zusätzliche Bedingungen, einschließlich Beschränkungen, beibehalten oder einführen.

Diese Regelung der DSGVO erfasst einen erheblich weiteren Bereich als das KVKK und eröffnet den Verantwortlichen einen größeren Spielraum für die Verarbeitung von Gesundheitsdaten.

Voraussetzungen der Verarbeitung personenbezogener Gesundheitsdaten nach dem Gesetz Nr. 6698

Das Gesetz Nr. 6698 enthält im Vergleich zur DSGVO eine restriktivere Regelung für die Verarbeitung besonderer Kategorien personenbezogener Daten einschließlich der Daten über die Gesundheit von Personen.

Nach der Regelung in Art. 6 des Gesetzes Nr. 6698 sind Daten über die Rasse, die ethnische Herkunft, die politische Meinung, die weltanschauliche Überzeugung, die Religion, die Konfession oder sonstige Glaubensüberzeugungen, die Kleidung und das äußere Erscheinungsbild, die Mitgliedschaft in Vereinen, Stiftungen oder Gewerkschaften, die Gesundheit, das Sexualleben, strafrechtliche Verurteilungen und Maßregeln der Besserung und Sicherung von Personen sowie biometrische und genetische Daten besondere Kategorien personenbezogener Daten; die Verarbeitung dieser Daten ohne ausdrückliche Einwilligung der betroffenen Person ist grundsätzlich untersagt.

Zwar ist die Verarbeitung besonderer Kategorien personenbezogener Daten ohne ausdrückliche Einwilligung grundsätzlich untersagt; in Art. 6 Abs. 3 werden die besonderen Kategorien personenbezogener Daten jedoch ihrerseits in zwei Gruppen unterteilt – Daten, die nicht die Gesundheit und das Sexualleben betreffen, und Daten über die Gesundheit und das Sexualleben –, und für beide Gruppen sind unterschiedliche Verarbeitungsvoraussetzungen geregelt.

Nach Art. 6 Abs. 3 des Gesetzes Nr. 6698 dürfen diejenigen besonderen Kategorien personenbezogener Daten, die nicht die Gesundheit und das Sexualleben betreffen, in den gesetzlich vorgesehenen Fällen ohne ausdrückliche Einwilligung der betroffenen Person verarbeitet werden; personenbezogene Daten über die Gesundheit und das Sexualleben dürfen hingegen ohne ausdrückliche Einwilligung der betroffenen Person nur zum Zwecke des Schutzes der öffentlichen Gesundheit, der Gesundheitsvorsorge, der medizinischen Diagnostik, der Erbringung von Behandlungs- und Pflegeleistungen sowie der Planung und Verwaltung der Gesundheitsdienste und ihrer Finanzierung von Personen, die einer Geheimhaltungspflicht unterliegen, oder von zuständigen Einrichtungen und Stellen verarbeitet werden.

Mit anderen Worten: Nach dem Gesetz Nr. 6698 dürfen Daten über den Gesundheitszustand von Personen ohne ausdrückliche Einwilligung der betroffenen Person nur dann von Personen, die einer Geheimhaltungspflicht unterliegen, oder von zuständigen Einrichtungen und Stellen verarbeitet werden, wenn es um den Schutz der öffentlichen Gesundheit, die Gesundheitsvorsorge, die medizinische Diagnostik, die Erbringung von Behandlungs- und Pflegeleistungen sowie die Planung und Verwaltung der Gesundheitsdienste und ihrer Finanzierung geht.

Grundlegend ist jedoch festzuhalten: Auch wenn die DSGVO und das Gesetz Nr. 6698 für die Verarbeitung von Gesundheitsdaten hinsichtlich der Voraussetzungen in einigen Punkten unterschiedliche Regelungen getroffen haben, müssen Gesundheitsdaten nach beiden Regelwerken im Einklang mit den Grundprinzipien verarbeitet werden, die bei der Datenverarbeitung einzuhalten sind. Diese Grundsätze sind: der Grundsatz der Vereinbarkeit mit dem Recht und den Regeln von Treu und Glauben; der Grundsatz der Rechtmäßigkeit, Fairness und Transparenz; der Grundsatz der Verarbeitung für festgelegte, eindeutige und legitime Zwecke; der Grundsatz, dass personenbezogene Daten dem Zweck entsprechen, auf das notwendige Maß beschränkt und verhältnismäßig sein müssen; der Grundsatz der Erhebung der Daten für festgelegte, eindeutige und legitime Zwecke; der Grundsatz der Richtigkeit und erforderlichenfalls der Aktualität; der Grundsatz der Speicherung der Daten nur so lange, wie es für den Zweck erforderlich ist; der Grundsatz der Integrität und Vertraulichkeit; der Grundsatz der Rechenschaftspflicht.

Die Bedeutung des Schutzes personenbezogener Gesundheitsdaten (Recht auf Privatsphäre)

Wie ich oben bereits ausgeführt habe, gehören Gesundheitsdaten zu denjenigen personenbezogenen Daten, die sich stärker auf die Grundrechte und Grundfreiheiten auswirken; der Schutz dieser Daten ist insbesondere für die Privatsphäre der Patienten und den Schutz des Rechts auf Privatsphäre von großer Bedeutung.

Im Wörterbuch der Türkischen Sprachgesellschaft (Türk Dil Kurumu) wird Privatsphäre (mahremiyet) mit dem Begriff „Vertraulichkeit“ definiert. Im Rechtswörterbuch wird dieser Begriff hingegen mit „Privatsein; Geheimsein; Vertraulichkeit“ erläutert. Privatsphäre ist demnach ein Begriff, der sich darauf bezieht, dass eine Person die sie betreffenden Informationen, die sie möchte, jederzeit geheim halten und als nicht vorhanden behandeln lassen kann. Wie ersichtlich, kommt der Begriff der Privatsphäre in seiner Bedeutung dem Begriff des Schutzes des Privatlebens sehr nahe. Es ist jedoch auch darauf hinzuweisen, dass sich der Begriff der Privatsphäre von dem des Schutzes des Privatlebens unterscheidet und beide nicht gleichbedeutend sind.

Der Begriff der Privatsphäre findet seine gedankliche Grundlage in der Vorstellung, dass der Einzelne über persönliche Autonomie verfügt. Obwohl die Erwartung von Privatsphäre seit sehr alter Zeit besteht, wurde ihre Entwicklung zu einem Menschenrecht und zu einem Grundrecht und einer Grundfreiheit erst mit dem Aufkommen des Begriffs der Menschenrechte möglich.

Das Recht auf Privatsphäre ist heute sowohl im Völkerrecht als auch im innerstaatlichen Recht gewährleistet. Die Geschichte des Begriffs der Privatsphäre reicht in der Lehre, in den rechtlichen Regelungen und in der Rechtsprechung jedoch nicht sehr weit zurück.

In den Artikeln 4 und 5 der amerikanischen Grundrechteerklärung (The Bill of Rights) ist der Schutz des Privatlebens gewährleistet. In Amerika verbot ein Gesetz von 1792 den Beschäftigten des Postdienstes, die Briefe von Privatpersonen zu öffnen. Ein weiteres Gesetz von 1825 bestimmte, dass Briefe nur aufgrund richterlicher Entscheidung geöffnet werden dürfen.3 In diesem Rahmen entschied das Gericht in der Entscheidung Jackson von 1878, dass ein Brief, der der Post im Vertrauen auf diese in verschlossenem Umschlag übergeben wurde, nur aufgrund eines Durchsuchungsbefehls geöffnet werden darf. Als „Recht“ wurde der Begriff der Privatsphäre jedoch erstmals 1890 in einem von Samuel D. Warren und Louis Brandeis gemeinsam verfassten Aufsatz formuliert. In diesem Aufsatz mit dem Titel „Das Recht auf Privatsphäre“ wurde ausgeführt, dass der Begriff der Privatsphäre über einen eigenständigen Regelungsbereich verfügt, und dieses Recht wurde als „Recht, in Ruhe gelassen zu werden“ definiert. Dieser Schritt gilt als der erste Schritt jener Gedanken, die den heutigen rechtlichen Regelungen zum Privatleben den Weg weisen.

Brandeis hat das Recht auf Privatsphäre erstmals in einer gerichtlichen Entscheidung mit folgenden Worten zum Ausdruck gebracht: „Der durch die Zusatzartikel gewährleistete Schutzbereich der Verfassung ist überaus weit. Die Schöpfer unserer Verfassung haben es unternommen, günstige Bedingungen für das Streben nach Glück zu schaffen. Sie haben die Bedeutung der geistigen Natur des Menschen, seiner Gefühle und seines Verstandes erkannt. Sie wussten, dass nur ein Teil des Schmerzes, der Freude und der Genüsse des Lebens in materiellen Dingen zu finden ist. Sie haben die Amerikaner in ihren Überzeugungen, ihren Gedanken, ihren Gefühlen und ihren Empfindungen zu schützen gesucht. Sie haben gegenüber dem Staat das Recht anerkannt, in Ruhe gelassen zu werden – das umfassendste aller Rechte und dasjenige, das zivilisierte Menschen am höchsten schätzen. Um dieses Recht zu schützen, bedeutet jeder Übergriff des Staates auf die Privatsphäre des Einzelnen, gleichviel mit welchen Mitteln er erfolgt, eine Verletzung des Vierten Zusatzartikels.“ In diesem Zitat wird auf drei Gesichtspunkte hingewiesen: dass das Recht auf Privatsphäre ein Recht ist, das die seelischen Empfindungen des Menschen schützt, dass es das umfassendste aller Rechte und das von zivilisierten Menschen am höchsten geschätzte ist und dass es ein Recht ist, das auf den Schutz des Intimbereichs des Einzelnen gerichtet ist.

Art. 17 des Internationalen Pakts der Vereinten Nationen über bürgerliche und politische Rechte regelt das Recht auf Privatsphäre. In ähnlicher Weise erkennen Art. 12 der Allgemeinen Erklärung der Menschenrechte und Art. 8 der Europäischen Menschenrechtskonvention, um die persönliche Privatsphäre schützen zu können, den Schutz des Privatlebens als grundlegendes Menschenrecht an und heben damit den Schutz personenbezogener Daten hervor.4 Im Gesundheitsrecht ist zweifellos dem Schutz der Daten, die insbesondere bei der Diagnose und Behandlung einer Krankheit anfallen, und der Privatsphäre des Patienten größtmögliche Sorgfalt zu widmen.

Denn die Privatsphäre verschafft dem Einzelnen bei der Vorbereitung auf die Behandlung seelische Entlastung. So trägt beispielsweise bei sexuell übertragbaren Krankheiten das Vertrauen des Betroffenen darauf, dass seine Privatsphäre gewahrt wird, dazu bei, seine Entschlossenheit zur Behandlung zu stärken. In diesem Zusammenhang ist das Urteil des Europäischen Gerichtshofs für Menschenrechte in der Sache „Z. v. Finnland“ besonders bemerkenswert. In diesem Urteil, das die Verletzung der Vertraulichkeit der Daten einer HIV-positiven Person betrifft, führt der Gerichtshof aus: „Die Gewährleistung der Vertraulichkeit von Gesundheitsdaten ist für den Schutz der allgemeinen Gesundheit von Bedeutung. Denn eine Verletzung der Vertraulichkeit kann dazu führen, dass der Betroffene – insbesondere dann, wenn er meint, im Falle des Bekanntwerdens sozialem Druck ausgesetzt zu sein – davon absieht, Diagnose und Behandlung in Anspruch zu nehmen, und kann auf diese Weise bewirken, dass die Gesellschaft bei der Bekämpfung von Seuchen zurückfällt und diese Bekämpfung ins Stocken gerät.“5

Ein weiteres Beispiel hierfür: Mit medizinisch durchgeführten Tests auf genetische Veranlagung lässt sich feststellen, für welche Krankheiten eine Person genetisch anfällig ist und dass sie diesen Krankheiten in späterer Zeit möglicherweise begegnen wird. In diesem Fall sind die Betroffenen noch nicht krank; zugleich steht auch nicht fest, ob sie an den Krankheiten, für die eine genetische Veranlagung festgestellt wurde, später tatsächlich erkranken werden. Werden diese Daten an Versicherungsunternehmen weitergegeben, obwohl bislang lediglich Wahrscheinlichkeiten im Raum stehen, so kann dies zur Folge haben, dass die Unternehmen wegen des erhöhten Risikos mit den Betroffenen keine Versicherung abschließen, und damit zu einer Benachteiligung der Betroffenen führen.

Wie oben bereits ausgeführt, verlangt die Eigenart der Gesundheitsdaten, dass diese Daten in einer ihnen eigenen Weise geschützt werden. Zu diesem Zweck ist gemäß dem Gesetz Nr. 6698 die „Verordnung über personenbezogene Gesundheitsdaten“ erlassen worden, die mit ihrer Veröffentlichung im Amtsblatt (Resmî Gazete) Nr. 30808 vom 21.06.2019 in Kraft getreten ist6. In Art. 4 Abs. 1 Buchst. i der Verordnung werden personenbezogene Daten

als „jede Information, die sich auf eine identifizierte oder identifizierbare natürliche Person bezieht“, und in Buchst. j personenbezogene Gesundheitsdaten als „jede Information über die körperliche und seelische Gesundheit einer identifizierten oder identifizierbaren natürlichen Person sowie die Informationen über die der Person erbrachte Gesundheitsdienstleistung“ definiert. Dass in dieser Verordnung, die unter ihren Rechtsgrundlagen auch das Gesetz Nr. 6698 nennt, eine dem genannten Gesetz entsprechende Definition gewählt wurde, ist durchaus folgerichtig und sachgerecht.

Bemerkenswert ist, dass in dieser Definition der Verordnung auch „die Informationen über die der Person erbrachten Gesundheitsdienstleistungen“ als personenbezogene Gesundheitsdaten bezeichnet werden. Danach gelten neben den gesundheitsbezogenen Informationen wie dem Gesundheitszustand der Person, den von ihr eingenommenen Medikamenten oder ihrer Erkrankung auch die Angabe der Gesundheitseinrichtung, deren Leistungen sie in Anspruch nimmt, und die Angabe jedes durchgeführten Behandlungsschritts als Gesundheitsdaten. So gilt beispielsweise bei einem Patienten, der auf der neurologischen Station behandelt wird, neben seiner Erkrankung, dem Behandlungsverlauf oder den von ihm eingenommenen Medikamenten selbst die Information, dass das Krankenhaus die Leistung der neurologischen Station erbracht hat, als Gesundheitsdatum dieser Person. Andererseits kann mitunter schon die bloße Kenntnis des Namens des Krankenhauses im Seelenleben des Betroffenen nicht wiedergutzumachende Schäden hervorrufen. Bekanntlich haben manche Gesundheitseinrichtungen Fachgebiete – etwa als Frauen- und Geburtsklinik, Kinderkrankenhaus, Krankenhaus für Geschlechtskrankheiten oder Krankenhaus für psychische Erkrankungen – und erbringen Leistungen nur auf bestimmten Gebieten. Vor allem in Städten mit geringer Einwohnerzahl ist es als natürlich anzusehen, dass diejenigen, die sich in diesen Krankenhäusern behandeln lassen wollen, wünschen, dass der Name des Krankenhauses nicht bekannt wird.

Die Geheimhaltung der den Patienten betreffenden Informationen ist eine Frage der Patientenrechte. Dies ist, wie sich zeigt, in der im Amtsblatt (Resmî Gazete) Nr. 23420 vom 01.08.1998 veröffentlichten Verordnung über Patientenrechte (HHY) ausdrücklich geregelt. Art. 23 HHY regelt die „Geheimhaltung der Informationen“. Die Bestimmungen der HHY sehen für die Geheimhaltung der Informationen einige Grundsätze vor. Die Grundsätze, die die Pflicht zur Geheimhaltung der Informationen betreffen, sind folgende:

Grundsatz der Vertraulichkeit: In der Regel müssen die im Verlauf der medizinischen Behandlung über den Patienten erlangten Informationen geheim gehalten werden. Nach diesem Grundsatz dürfen sämtliche Aufzeichnungen und Informationen über den Patienten, die aufgrund der Erbringung der Gesundheitsdienstleistung erlangt wurden, außer in den gesetzlich zugelassenen Fällen in keiner Weise offenbart werden (Art. 23 Abs. 1 HHY).

Der Einzelne teilt seine intimsten Informationen im Verlauf der medizinischen Behandlung mit den Subjekten, die Gesundheitsdienstleistungen erbringen. Die Subjekte, die Gesundheitsdienstleistungen erbringen, müssen diese Informationen geheim halten. Diese Geheimhaltung kann darauf beruhen, dass einer Diskriminierung vorgebeugt werden soll, die dem Betroffenen wegen seines Gesundheitszustands widerfahren könnte, dass verhindert werden soll, dass der Kranke vor der Gesellschaft herabgewürdigt wird, sowie auf ähnlichen psychologischen, gesellschaftlichen und rechtlichen Gründen.

Grundsatz der rechtlichen Verantwortlichkeit: Die Offenbarung von Informationen in Fällen, in denen sie – selbst wenn sie auf der Einwilligung der Person beruht – zu einem vollständigen Verzicht auf die Persönlichkeitsrechte, zur Übertragung dieser Rechte auf andere oder zu ihrer übermäßigen Beschränkung führt, hebt die rechtliche Verantwortlichkeit desjenigen, der die Informationen offenbart, nicht auf (Art. 23 Abs. 2 HHY).

Grundsatz der Schadenswahrscheinlichkeit: Die Preisgabe einer Information, die dem Patienten schaden kann, ohne dass sie auf einem rechtlich und moralisch gültigen und berechtigten Grund beruht, begründet zudem sowohl die rechtliche als auch die strafrechtliche Verantwortlichkeit des Personals und sonstiger Personen (Art. 23 Abs. 3 HHY).

Grundsatz des Forschungs-/Ausbildungszwecks und der Zustimmung: Auch bei Tätigkeiten, die zu Forschungs- und Ausbildungszwecken ausgeübt werden, dürfen die Identitätsdaten des Patienten nicht ohne seine Einwilligung offenbart werden (Art. 23 Abs. 4 HHY). Für die Entwicklung der medizinischen Wissenschaft ist die medizinische Ausbildung ein wichtiges Thema. Damit wissenschaftliche Erkenntnisse der Medizin gewonnen werden und der Mangel an dem im Bereich der Medizin erforderlichen Fachpersonal behoben wird, muss angehenden Ärzten und jungen Ärzten die Medizin gelehrt werden.

Auch während dieser Forschungs- und Ausbildungstätigkeiten, die der Entwicklung der medizinischen Wissenschaft dienen, müssen die Informationen des Patienten geheim bleiben. Während der Forschungs- und Ausbildungstätigkeiten sind die persönlichen Informationen gegenüber der Außenwelt geheim zu halten, und es ist hierbei die gebotene Sensibilität zu wahren.

Grundsatz der Vorkehrung und Sorgfalt: In Art. 5 HHY sind die Grundsätze aufgezählt, die bei der Erbringung von Gesundheitsdienstleistungen zu beachten sind; Buchst. f enthält die zwingende Regel, dass außer in den gesetzlich zugelassenen Fällen und bei medizinischer Notwendigkeit die Vertraulichkeit des Privat- und Familienlebens des Patienten nicht angetastet werden darf; in Art. 21 der Verordnung mit der Überschrift „Achtung der Privatsphäre“ wird bestimmt, dass jeder medizinische Eingriff unter Achtung der Privatsphäre des Patienten vorzunehmen ist, und hervorgehoben, dass selbst der Eintritt des Todes kein Recht verleiht, die Privatsphäre zu verletzen.

In Art. 23 HHY mit der Überschrift „Geheimhaltung der Informationen“ wird hingegen bestimmt, dass die aufgrund der Erbringung der Gesundheitsdienstleistung erlangten Informationen außer in den gesetzlich zugelassenen Fällen in keiner Weise offenbart werden dürfen und dass die Offenbarung von Informationen in Fällen, in denen sie – selbst wenn sie auf der Einwilligung der Person beruht – zu einem vollständigen Verzicht auf die Persönlichkeitsrechte, zur Übertragung dieser Rechte auf andere oder zu ihrer übermäßigen Beschränkung führt, die rechtliche Verantwortlichkeit desjenigen, der die Informationen offenbart, nicht aufhebt; ferner wird zum Ausdruck gebracht, dass auch bei Tätigkeiten, die zu Forschungs-

und Ausbildungszwecken ausgeübt werden, die Identitätsdaten des Patienten nicht ohne seine Einwilligung offenbart werden dürfen.

Zum Schutz der Patientenrechte, die zu den grundlegenden Menschenrechten gehören, sind die Subjekte, die am medizinischen Behandlungsprozess beteiligt sind und Gesundheitsdienstleistungen erbringen, verpflichtet, im Rahmen der gesundheitsrechtlichen Vorschriften zu handeln, die zum Schutz der Patientenrechte gebotene Sorgfalt walten zu lassen und alle Vorkehrungen zu treffen, die diese Sorgfalt verlangt.

Im Verlauf der medizinischen Behandlung sind der Arzt und das Gesundheitspersonal verpflichtet, die Informationen geheim zu halten, die sie über den Patienten erfahren. Diese Pflicht beruht auf den Regeln der medizinischen Ethik.

Grundsatz der Unantastbarkeit der Vertraulichkeit des Privat- und Familienlebens des Patienten: Außer in den gesetzlich zugelassenen Fällen und bei medizinischer Notwendigkeit darf die Vertraulichkeit des Privat- und Familienlebens des Patienten nicht angetastet werden (Art. 5 Buchst. f HHY).

Die Vertraulichkeit des Privatlebens der Patienten ist im Rahmen zweier Grundsätze zu beurteilen:

- Der erste ist der Grundsatz der „Achtung“, das heißt der Nichteinmischung,

- der zweite ist der Grundsatz der „Vertraulichkeit der personenbezogenen Daten und des Schutzes dieser Daten“.

Die Einrichtungen und Institutionen, die Gesundheitsdienstleistungen erbringen, sowie das Gesundheitspersonal sind verpflichtet, die Vertraulichkeit der Untersuchungsergebnisse des Patienten zu wahren. Zu diesem Schutz gehört auch, den Zugriff unbefugter Personen außer dem Patienten auf Ergebnisse und Berichte zu verhindern. So ist auch nach dem Europäischen Gerichtshof für Menschenrechte die Achtung der Vertraulichkeit von Gesundheitsdaten ein wesentlicher Grundsatz in den Rechtsordnungen der Vertragsstaaten der Konvention.

Grundsatz der Vertraulichkeit bei der Aufklärung des Patienten: Auch die Aufklärung des Patienten hat in geeigneter Umgebung und unter Wahrung der Privatsphäre des Patienten zu erfolgen. (Art. 18 Abs. 5 HHY)

Medizinische Aufzeichnungen: Sie haben die Eigenschaft personenbezogener Daten des Patienten, und der Patient möchte möglicherweise nicht, dass andere von diesen Informationen erfahren. So sind etwa Informationen darüber, dass eine unverheiratete Frau schwanger ist, oder über die sexuelle Identität des Patienten von dieser Art. Dies kann im Allgemeinen für Umstände gelten, die die Gefahr begründen, dass der Einzelne in der Gesellschaft in eine missliche Lage gerät. Darüber hinaus kann dies auch bei Verboten in Betracht kommen, die der Patient aus eigener Entscheidung ausspricht. Der Arzt und das Gesundheitspersonal müssen im Verlauf der medizinischen Behandlung den Grundsatz der Vertraulichkeit beachten und die gebotene Sorgfalt darauf verwenden, dass andere von den personenbezogenen Daten des Patienten keine Kenntnis erlangen.

Da medizinische Aufzeichnungen personenbezogene Daten des Patienten sind, können bei einer rechtswidrigen Offenbarung dieser Informationen die in den Art. 136 und 137 des türkischen Strafgesetzbuchs Nr. 5237 (TCK) umschriebenen Straftaten verwirklicht sein.

Im Sinne unserer vorstehenden Ausführungen ist zu berücksichtigen, dass die Gesundheitsdaten aller Personen als besondere Kategorien personenbezogener Daten eingestuft werden und dass die Verarbeitung dieser Daten strengeren Voraussetzungen unterliegt als die Verarbeitung personenbezogener Daten, die nicht zu den besonderen Kategorien gehören; das Recht des Einzelnen auf Schutz seiner personenbezogenen Daten und das Recht auf Privatsphäre, die heute als Grundrecht anerkannt und sowohl durch internationale als auch durch nationale Regelungen geschützt sind, dürfen nicht verletzt werden.

Fazit

Die Gesundheitsdaten einer Person zählen nach der DSGVO und dem Gesetz Nr. 6698 über den Schutz personenbezogener Daten zu den besonderen Kategorien personenbezogener Daten; ihre Verarbeitung ohne ausdrückliche Einwilligung ist grundsätzlich an besondere Voraussetzungen geknüpft. Gesundheitsbezogene Daten stehen in engem Zusammenhang mit Grundrechten und Grundfreiheiten des Einzelnen wie dem Recht auf Privatsphäre; wegen dieser Eigenschaft ist auch in unserem Recht versucht worden, auf diesem Gebiet einen wirksamen Schutzmechanismus zu schaffen.

In diesem Sinne sind das „Gesetz über den Schutz personenbezogener Daten“ Nr. 6698 und die „Verordnung über personenbezogene Gesundheitsdaten“ in Kraft gesetzt worden, und sowohl im Gesetz Nr. 6698 als auch im türkischen Strafgesetzbuch Nr. 5237 sind verwaltungsrechtliche und strafrechtliche Sanktionen für Handlungen geregelt worden, die sich gegen die Vertraulichkeit personenbezogener Daten richten.

Der Grund dafür, dass Gesundheitsdaten einem derart besonderen Schutz unterstellt werden, liegt zum einen darin, dass sie für den Einzelnen die intimsten Informationen enthalten, sowie in dem Interesse und dem Anspruch des Einzelnen darauf, dass andere von diesen Informationen keine Kenntnis erlangen, und in seinem Recht auf Privatsphäre; zum anderen liegt er darin, dass die große Mehrheit der Menschen, wären diese Informationen für jedermann leicht zugänglich, es vermeiden würde, medizinische Diagnose- und Behandlungseinrichtungen und/oder Ärzte aufzusuchen, und dass dies wiederum für die Gesundheit der Bevölkerung und der Gesellschaft sehr ernste und bedeutende nachteilige Folgen haben könnte.

Aus diesem Grund ist bei der Erfassung, Verarbeitung, Übermittlung und Vernichtung von Gesundheitsdaten ein Mehrfaches der üblichen Sorgfalt und Aufmerksamkeit aufzuwenden.

Fußnoten

  1. Näher zum Begriff der personenbezogenen Daten, zur historischen Entwicklung dieses Gebiets, zu seiner Stellung im Hinblick auf die Grundrechte und Grundfreiheiten und dazu, wie personenbezogene Daten in der Praxis geschützt werden, siehe: Murat Volkan Dülger, Kişisel Verilerin Korunması Hukuku, 2. Basım, İstanbul, Hukuk Akademisi, 2019, s. 1 vd. ↑
  2. Murat Volkan Dülger, “Avrupa Birliği Genel Veri Koruma Tüzüğü Bağlamında Kişisel Verilerin Korunması”, Yaşar Hukuk Dergisi, C. 1, S. 2, Temmuz 2019, s. 71 vd. ↑
  3. Ömer Gedik, İnsan Hakları Açısından Mahremiyet Kavramı ve Hastanın Kişisel Verilerinin Mahremiyeti, II.Uluslararası Tıp Hukuku Kongresi Bildirileri Kitabı, Ed. Hakan Hakeri - Cahid Doğan, Ankara, Adalet Yayınevi, 2018, s. 649 ↑
  4. Gedik, s.651 ↑
  5. Avrupa İnsan Hakları Mahkemesi (AİHM) K. 95 22009/93(25 Şubat 1997) Z v. Finlandiya Kararları ↑
  6. Näher zu der vor dieser Verordnung erlassenen Verordnung, zu dem Beschluss des Staatsrats über die Aussetzung der Vollziehung jener Verordnung, zu der nach diesem Beschluss vorgenommenen Änderung der Verordnung, zu dem Beschluss des Staatsrats über die Aussetzung der Vollziehung dieser Änderung und zu der oben genannten neu erlassenen Verordnung siehe: Murat Volkan Dülger, “Kişisel Sağlık Verileri Hakkında Yönetmelik’e İlişkin Değerlendirme”, (Çevrimiçi) https://www.academia. edu/39844597/Ki%C5%9Fisel_Sa%C4%9Fl%C4%B1k_Verileri_Hakk%C4%B1nda_Y%- C3%B6netmelike_%C4%B0li%C5%9Fkin_De%C4%9Ferlendirme, (25.01.2020). ↑

PDF herunterladen (türkisch)

Verwandte Publikationen