Rechtsanwalt Robert Harzewski · Kirchlicher Datenschutz
Datenschutz nach DSG-EKD
Anwaltliche Beratung zum evangelischen Datenschutzrecht für Kirchengemeinden, Kirchenkreise, Diakonie und kirchliche Einrichtungen – bundesweit, mit langjähriger Erfahrung in den Strukturen von Kirche und Diakonie.
- DSG-EKD in der Fassung von 2025
- Kirchengemeinden
- Diakonie
- Kitas & Pflege
- Örtlich Beauftragte
- Datenschutzaufsicht der EKD
Kurz gesagt: Was ist das DSG-EKD?
Das EKD-Datenschutzgesetz (DSG-EKD) ist das eigene Datenschutzgesetz der Evangelischen Kirche in Deutschland. Die DSGVO erlaubt Kirchen in Art. 91, umfassende eigene Datenschutzregeln anzuwenden, sofern sie mit der DSGVO in Einklang stehen. Das DSG-EKD gilt für die EKD, ihre Gliedkirchen und die ihnen zugeordneten kirchlichen und diakonischen Stellen.
Die Synode der EKD hat das Gesetz im November 2024 reformiert und weiter an die DSGVO angeglichen; die Neufassung wurde am 15. Januar 2025 bekannt gemacht. Die Aufsicht führt nicht der Staat, sondern der Beauftragte für den Datenschutz der EKD.
Für wen wir arbeiten
Wir beraten evangelische Kirchengemeinden und Kirchenkreise, landeskirchliche Einrichtungen, diakonische Träger sowie Kitas, Pflegeeinrichtungen, Beratungsstellen und Einrichtungen der Kinder- und Jugendhilfe. Ebenso unterstützen wir interne Datenschutzkoordinatoren und örtlich Beauftragte, die eine juristische Begleitung suchen. Mit dem Beauftragten für den Datenschutz der EKD pflegen wir einen bewährten fachlichen Austausch.
Praxisfälle aus Kirche und Diakonie
Kirchlicher Datenschutz betrifft den Alltag in Gemeindebüro, Kita und Pflege – und oft auch die Arbeit von Ehrenamtlichen. Diese Situationen begegnen uns besonders häufig.
Praxisfall
Gemeindebrief und Website
Eine Kirchengemeinde möchte im Gemeindebrief und auf ihrer Website Geburtstage von Gemeindegliedern sowie Taufen, Trauungen und Bestattungen veröffentlichen.
DSG-EKD: Veröffentlichungen personenbezogener Daten brauchen eine Rechtsgrundlage. Religionszugehörigkeit und Amtshandlungen sind sensible Informationen; im Internet gelten strengere Maßstäbe als im gedruckten Gemeindebrief.
- Gemeindeglieder vorab informieren und auf ihr Widerspruchsrecht hinweisen
- Für Veröffentlichungen im Internet in der Regel eine Einwilligung einholen
- Nur die nötigen Angaben veröffentlichen – Name statt Adresse
- Online-Ausgaben nach angemessener Zeit wieder entfernen
Praxisfall
Kita: Fotos, Portfolio und Elternkommunikation
Eine evangelische Kita dokumentiert die Entwicklung der Kinder in Portfolios, fotografiert im Alltag und möchte mit den Eltern über einen Messenger kommunizieren.
DSG-EKD: Für Fotos und Entwicklungsdokumentation braucht es in der Regel die Einwilligung der Sorgeberechtigten. Angaben zu Allergien oder Erkrankungen sind Gesundheitsdaten und besonders geschützt.
- Einwilligungen getrennt nach Zweck einholen: interne Dokumentation, Aushang, Website
- Keine privaten Smartphones und keine Messenger ohne Auftragsverarbeitungsvertrag
- Portfolios beim Wechsel oder Austritt des Kindes geordnet herausgeben oder löschen
- Mitarbeitende regelmäßig schulen
Praxisfall
Diakonische Pflegeeinrichtung mit neuer Software
Ein diakonischer Träger führt eine cloudbasierte Pflegedokumentation ein, auf die Pflegekräfte auch mobil zugreifen.
DSG-EKD: Pflegedokumentation enthält Gesundheitsdaten. Mit dem Softwareanbieter ist ein Auftragsverarbeitungsvertrag zu schließen (§ 30); seit der Reform muss sich der Auftragsverarbeiter nicht mehr der kirchlichen Datenschutzaufsicht unterwerfen.
- Auftragsverarbeitungsvertrag und Serverstandort prüfen
- Rollen- und Berechtigungskonzept festlegen
- Datenschutz-Folgenabschätzung durchführen
- Berufliche Schweigepflichten nach § 203 StGB mitdenken
Praxisfall
Datenpanne im Kirchenkreis
Eine E-Mail mit einer Liste von Gemeindegliedern und Spendenbeträgen geht an einen falschen Verteiler; in einem anderen Fall verschlüsselt eine Schadsoftware den Server der Verwaltung.
DSG-EKD: Verletzungen des Schutzes personenbezogener Daten sind dem Beauftragten für den Datenschutz der EKD unverzüglich zu melden (§ 32); bei hohem Risiko sind auch die Betroffenen zu benachrichtigen (§ 33).
- Sofort handeln: Rückruf der E-Mail, Zugänge sperren, Sachverhalt sichern
- Risiko für die Betroffenen bewerten und Meldung vorbereiten
- Jede Datenschutzverletzung dokumentieren – auch ohne Meldung (§ 32 Abs. 5)
- Ursachen beheben und Abläufe anpassen
Praxisfall
Auskunftsersuchen eines Gemeindeglieds
Ein ausgetretenes Gemeindeglied verlangt Auskunft darüber, welche Daten die Kirchengemeinde und die Verwaltung noch über es speichern – einschließlich einer Kopie.
DSG-EKD: Das Auskunftsrecht (§ 19) wurde mit der Reform an die DSGVO angeglichen; neu ist das ausdrückliche Recht auf eine Kopie der Daten (§ 19 Abs. 4).
- Alle Stellen einbeziehen: Gemeindebüro, Kirchenbuch, Meldewesen, Spendenverwaltung
- Ausnahmen prüfen, etwa für Rechte Dritter
- Antwort vollständig und nachvollziehbar dokumentieren
- Löschfristen und Aufbewahrungspflichten für Kirchenbücher beachten
Praxisfall
Ehrenamtliche im Besuchsdienst und in der Jugendarbeit
Ehrenamtliche organisieren Besuchsdienste und Freizeiten, führen Teilnehmerlisten und sammeln Notfallkontakte und Gesundheitsangaben – oft auf privaten Geräten.
DSG-EKD: Auch Ehrenamtliche verarbeiten Daten im Auftrag der kirchlichen Stelle. Die Verantwortung bleibt bei der Kirchengemeinde oder dem Träger.
- Ehrenamtliche auf das Datengeheimnis verpflichten und kurz schulen
- Klare Regeln für private Geräte und Messenger aufstellen
- Gesundheitsangaben nur erheben, wenn sie für die Freizeit nötig sind
- Listen nach Abschluss der Maßnahme löschen
- Mehr dazu: Datenschutz in der Jugendarbeit
Unsere Leistungen im kirchlichen Datenschutz
Externer örtlich Beauftragter
Robert Harzewski übernimmt die Rolle des örtlich Beauftragten für den Datenschutz nach § 36 DSG-EKD – mit Mandantenbereich, Vorlagen und Abrufschulungen. Mehr erfahren
Datenschutz-Organisation
Verzeichnis der Verarbeitungstätigkeiten, technische und organisatorische Maßnahmen, Löschkonzept und Datenschutz-Folgenabschätzung nach den Anforderungen des DSG-EKD.
Verträge und Auftragsverarbeitung
Prüfung und Gestaltung von Auftragsverarbeitungsverträgen, Einwilligungen und Datenschutzinformationen – angepasst an die Reform von 2025.
Datenpannen und Aufsicht
Bewertung von Datenschutzverletzungen, Meldung an den Beauftragten für den Datenschutz der EKD und Begleitung in Aufsichtsverfahren.
Schulungen für Haupt- und Ehrenamt
Praxisnahe Schulungen für Mitarbeitende und Ehrenamtliche – live, vor Ort oder zum Abruf, abgestimmt auf Gemeinde, Kita oder Pflege.
Coaching für Datenschutzkoordinatoren
Juristische Begleitung interner Datenschutzkoordinatoren und örtlich Beauftragter, etwa bei Prüfungen, Grundsatzfragen und neuen Projekten.
Das DSG-EKD in Zahlen
- unverzüglichMeldung einer Datenschutzverletzung an den Beauftragten für den Datenschutz der EKD (§ 32 Abs. 1) – eine feste Stundenfrist nennt das Gesetz nicht
- 20 PersonenAb dieser Zahl ständig mit automatisierter Datenverarbeitung Betrauter ist ein örtlich Beauftragter für den Datenschutz zu bestellen (§ 36 Abs. 1)
- 6 Mio. €Höchstrahmen für Geldbußen nach der Reform des DSG-EKD (§ 45)
Fachaustausch
Fachaustausch zum DSG-EKD
In unserem Fachaustausch treffen sich Datenschutzmanager, Datenschutzkoordinatoren und interne Datenschutzverantwortliche aus diakonischen Einrichtungen. Im Mittelpunkt stehen pragmatische Lösungswege, Erfahrungen mit Prüfungen und Aufsicht sowie kirchliche Besonderheiten. Die Treffen finden abwechselnd bei den teilnehmenden Einrichtungen statt.
- 23. Februar 202710:00 bis 13:00 Uhr
- 25. Mai 202710:00 bis 13:00 Uhr
- 21. September 202710:00 bis 13:00 Uhr
Immer auf dem aktuellen Stand
NewsRadar bringt Ihnen jeden Montag kompakt die wichtigsten Entwicklungen im Datenschutz – kostenlos und jederzeit kündbar.
Häufige Fragen zum DSG-EKD
Gilt für uns die DSGVO oder das DSG-EKD?
Das DSG-EKD gilt für die Evangelische Kirche in Deutschland, ihre Gliedkirchen und die ihnen zugeordneten kirchlichen und diakonischen Stellen (§ 2). Dazu gehören etwa Kirchengemeinden, Kirchenkreise, diakonische Träger und deren Einrichtungen wie Kitas, Pflegeheime und Beratungsstellen. Grundlage für das eigene Kirchenrecht ist Art. 91 DSGVO.
Welche Aufsichtsbehörde ist für evangelische Einrichtungen zuständig?
Zuständig ist der Beauftragte für den Datenschutz der EKD (§ 39 DSG-EKD) – nicht die staatlichen Datenschutzbehörden der Länder.
Brauchen wir einen örtlich Beauftragten für den Datenschutz?
Ja, wenn in der Regel mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten betraut sind oder die Kerntätigkeit in der umfangreichen Verarbeitung besonders sensibler Daten liegt (§ 36 Abs. 1 DSG-EKD). Der örtlich Beauftragte kann intern oder extern bestellt werden.
Was hat die Reform des DSG-EKD geändert?
Die Synode der EKD hat das Gesetz am 13. November 2024 reformiert; die Neufassung wurde am 15. Januar 2025 bekannt gemacht. Wichtige Änderungen: das berechtigte Interesse als Rechtsgrundlage (§ 6 Nr. 4), das Recht auf eine Datenkopie (§ 19 Abs. 4), Regeln zu automatisierten Entscheidungen (§ 25a), Erleichterungen für Auftragsverarbeiter (§ 30) und ein auf 6 Mio. Euro erhöhter Bußgeldrahmen (§ 45).
Wie schnell muss eine Datenpanne gemeldet werden?
Unverzüglich (§ 32 Abs. 1 DSG-EKD). Anders als die DSGVO nennt das DSG-EKD keine feste Stundenfrist; die Meldung sollte deshalb so früh wie möglich erfolgen und jede Entscheidung dokumentiert werden.
Gilt das DSG-EKD auch für katholische Einrichtungen?
Nein. Für die katholische Kirche und ihre Einrichtungen gilt das Gesetz über den Kirchlichen Datenschutz (KDG).
Kirchlicher Datenschutz mit Augenmaß
Schildern Sie uns Ihr Anliegen – Sie erhalten zeitnah einen Termin.

