Kirchliches Datenschutzrecht: Was gilt für eure Website?
Gehört ihr zur katholischen Kirche, gilt das KDG. Gehört ihr zu einer Gliedkirche der EKD, gilt das DSG-EKD. Freikirchen, Vereine, Werke und christliche Unternehmen arbeiten nach der DSGVO. Für eure Website ändert das vor allem drei Dinge: wer Verantwortlicher ist, welche Aufsichtsbehörde in die Datenschutzerklärung gehört und welchen Vertrag Hoster und Agentur brauchen.
Warum darf die Kirche ein eigenes Datenschutzrecht haben?
Artikel 91 der DSGVO enthält eine Öffnungsklausel. Kirchen und religiöse Vereinigungen, die schon vor Mai 2018 umfassende eigene Datenschutzregeln hatten, dürfen diese weiterführen, sofern sie mit der DSGVO in Einklang gebracht werden. Erlaubt ist dafür auch eine eigene unabhängige Aufsicht.
Beide großen Kirchen in Deutschland haben davon Gebrauch gemacht. Das Gesetz über den Kirchlichen Datenschutz (KDG) der Bistümer und das Kirchengesetz über den Datenschutz der EKD (DSG-EKD) traten am 24. Mai 2018 in Kraft, am selben Tag wie die DSGVO. Beide sind kein Datenschutz zweiter Klasse: Es gibt Betroffenenrechte, Meldepflichten bei Datenpannen, eigene Aufsichtsbehörden und Bußgelder.
Für eine Gemeinde ist das mehr als Formalie. Menschen vertrauen einer Gemeinde Dinge an, die sie sonst niemandem sagen: Taufdaten, Krankheitsnachrichten, Gebetsanliegen. Sorgfalt im Umgang damit gehört zur Seelsorge und ist nicht ihr bürokratisches Gegenteil.
Welches Gesetz gilt für eure Gemeinde?
Entscheidend ist nicht, wie christlich eure Arbeit ist, sondern wer der Rechtsträger der Website ist.
| Rechtsträger der Website | Es gilt | Aufsicht |
|---|---|---|
| Katholische Pfarrei, Bistum, Caritas, katholische Schule | KDG | Diözesandatenschutzaufsicht der Region |
| Kirchengemeinde, Kirchenkreis oder Landeskirche der EKD, Diakonie | DSG-EKD | Beauftragter für den Datenschutz der EKD |
| Freikirche mit eigener Datenschutzordnung | Recht des Bundes | die dort benannte Stelle |
| Verein, Werk, Unternehmen, Freikirche ohne eigene Ordnung | DSGVO | Landesdatenschutzbehörde am Sitz |
Freikirchen sind der Sonderfall
Manche freikirchlichen Bünde haben eigene Datenschutzordnungen, teils eng an das DSG-EKD angelehnt, teils freier. Andere haben keine, dann gilt schlicht die DSGVO. Erraten lässt sich das nicht: Es steht in der Bundesordnung, oder ihr fragt kurz beim Bundesbüro nach. Solange das offen ist, ist die DSGVO die sichere Annahme.
Was gilt in Österreich und der Schweiz?
In Österreich hat die katholische Kirche ein Decretum Generale über den Datenschutz erlassen. Es umfasst zwölf Paragrafen und setzt vor allem einen Rahmen, innerhalb dessen die DSGVO und das österreichische Datenschutzgesetz unmittelbar gelten. Für die Website heißt das praktisch: DSGVO. In der Schweiz gilt das revidierte Bundesgesetz über den Datenschutz, für kirchliche Körperschaften je nach Kanton ergänzt um kantonales Recht. Wer wie wir aus Feldkirchen in Kärnten für Gemeinden in drei Ländern baut, klärt diese Frage vor dem ersten Entwurf und nicht nach dem Livegang.
Wer ist Verantwortlicher für eure Website?
Nicht der Pfarrer persönlich, nicht der Ehrenamtliche, der die Seite pflegt, und auch nicht die Agentur. Verantwortlicher ist die juristische Person, die über Zweck und Mittel der Verarbeitung entscheidet: die Kirchengemeinde, die Pfarrei, der Verein, das Werk. Genau diese Person gehört ins Impressum und an den Anfang der Datenschutzerklärung.
Der häufigste Bruch an dieser Stelle ist unscheinbar. Die Website läuft auf dem privaten Hosting-Konto eines Ehrenamtlichen, die Domain steht auf seinen Namen, im Impressum steht die Gemeinde. Dann behauptet die Seite eine Verantwortung, die vertraglich woanders liegt. Wie ihr Impressum und Datenschutzerklärung sauber auseinanderhaltet, steht in unserem Beitrag zu DSGVO und Impressum für Gemeinden; welche Angaben auf Formularseiten dazukommen, erklärt der Beitrag darüber, was auf die Kontaktseite gehört.
Welche Aufsichtsbehörde gehört in eure Datenschutzerklärung?
Ihr müsst über das Beschwerderecht informieren und die zuständige Stelle benennen. Im KDG regelt das die Informationspflicht nach § 15, im DSG-EKD die entsprechende Vorschrift. Genau hier verunglücken viele kirchliche Seiten, weil die Datenschutzerklärung aus einem Generator stammt: Dort steht der Landesdatenschutzbeauftragte, obwohl der für eine KDG-Einrichtung nicht zuständig ist.
- Katholisch: Fünf regionale Datenschutzaufsichten teilen sich die deutschen Bistümer auf: Nord, Ost, das Katholische Datenschutzzentrum für Köln, Paderborn, Aachen, Essen und Münster, das Frankfurter Zentrum für Mitte und Südwesten sowie die Aufsicht der bayerischen Diözesen. Welche für euch gilt, hängt am Bistum.
- Evangelisch: Zuständig ist der Beauftragte für den Datenschutz der EKD mit Hauptsitz in Hannover. Er arbeitet in vier Datenschutzregionen mit Standorten in Hannover, Dortmund, Ulm und Berlin.
- Alle anderen: Die staatliche Landesdatenschutzbehörde am Sitz des Trägers, in Österreich die Datenschutzbehörde, in der Schweiz der Eidgenössische Datenschutz- und Öffentlichkeitsbeauftragte.
Schreibt Name und Anschrift vollständig hin. Ein Satz wie „Du hast das Recht, dich bei einer Aufsichtsbehörde zu beschweren“ erfüllt die Pflicht nicht, solange die Stelle fehlt.
Welchen Vertrag brauchen Hoster und Agentur?
Beide verarbeiten personenbezogene Daten in eurem Auftrag: Server-Logs, Formularmails, Backups, Zugriffe im Redaktionssystem. Dafür braucht es einen Vertrag zur Auftragsverarbeitung. Nur eben nicht den nach Artikel 28 DSGVO, den jeder Hoster im Kundenkonto zum Anklicken bereitlegt, sondern den nach § 29 KDG oder § 30 DSG-EKD.
Der Inhalt ist weitgehend derselbe: Umfang, Art und Zweck der Verarbeitung, Datenarten, Kreis der Betroffenen, Verschwiegenheit der Beschäftigten, Umgang mit Unterauftragnehmern, Kontrollrechte, Meldewege bei Pannen sowie Löschung oder Rückgabe nach Vertragsende. Die Novelle des DSG-EKD hat den Weg dabei verkürzt: § 30 Absatz 5 erlaubt seit Mai 2025 ausdrücklich Verträge mit nichtkirchlichen Dienstleistern, deren Inhalte sich an Artikel 28 DSGVO orientieren, und die früher übliche Unterwerfungserklärung ist entfallen. Textform genügt, Schriftform ist nicht mehr nötig.
Praktisch heißt das: Fragt beim Hoster nach der kirchlichen Fassung. Größere Anbieter halten sie vorbereitet. Wir bei Ipsom, der Firma hinter Christlicher Webdesigner, legen ihn vor dem ersten Projekttag auf den Tisch; was eine christliche Webagentur für Gemeinden sonst übernimmt, steht dort. Was am Datenschutz einer Gemeindeseite technisch hängt, von Karten über Schriften bis Video, steht auf unserer Seite zur DSGVO für Gemeindewebsites.
Was hat sich 2025 und 2026 geändert?
Beide Kirchengesetze sind gerade überarbeitet worden. Wer eine ältere Erklärung im Netz liest, liest häufig noch die alte Fassung.
DSG-EKD, in Kraft seit 1. Mai 2025. Das berechtigte Interesse wird jetzt analog zur DSGVO behandelt, der eigene kirchliche Interessentatbestand ist weggefallen. Informationspflichten und Auskunftsrecht wurden an die DSGVO angeglichen. Ein neuer § 50b regelt, unter welchen Bedingungen Mitgliederdaten für Kommunikation genutzt werden dürfen, etwa für Einladungen, Gemeindebrief und Newsletter. Ein örtlicher Datenschutzbeauftragter ist erst nötig, wenn mindestens zwanzig Personen ständig mit personenbezogenen Daten arbeiten; vorher waren es zehn.
KDG, in Kraft seit 1. März 2026. Die erste große Reform seit 2018. Auch hier steigt die Schwelle für den Datenschutzbeauftragten von zehn auf zwanzig Personen, und es dürfen ausdrücklich juristische Personen bestellt werden. Für Websites am wichtigsten ist der neue § 52a: Er regelt Aufzeichnung, Übertragung und Veröffentlichung von Gottesdiensten und verlangt unter anderem, eine angemessene Zahl von der Aufzeichnung nicht erfasster Plätze vorzuhalten. Wer streamt, sollte Kamerawinkel und Bestuhlung noch einmal ansehen. Ergänzend untersagt die Durchführungsverordnung das Weiterleiten dienstlicher Daten an private E-Mail-Konten und den Faxversand.
Beides ist kein Grund, eine funktionierende Seite wegzuwerfen. Es ist ein Grund, Datenschutzerklärung und Verträge einmal durchzugehen und bei einem ohnehin geplanten Schritt gleich richtig zu machen, etwa wenn ihr eine Kirchenwebsite neu erstellen lasst. Warum es die Seite braucht, begründet der Beitrag darüber, warum jede Gemeinde heute eine eigene Website braucht.
Was jetzt zu tun ist
- Klärt in einem Satz, wer Rechtsträger der Website ist, und prüft, ob dieselbe juristische Person im Impressum steht.
- Ordnet euch zu: KDG, DSG-EKD, eigene Ordnung eures Bundes oder DSGVO. Der Prüfbogen unten führt in zehn Fragen dahin.
- Tragt die zuständige Aufsichtsbehörde mit vollem Namen und Anschrift in die Datenschutzerklärung ein und streicht die falsche heraus.
- Fordert bei Hoster und Agentur den Vertrag zur Auftragsverarbeitung in der kirchlichen Fassung an, schriftlich und datiert.
- Setzt einen jährlichen Termin, an dem ihr beides nachschaut. Bei Christlicher Webdesigner gehört dieser Blick zur laufenden Wartung.
Häufige Fragen zu diesem Thema
Gilt die DSGVO für Kirchengemeinden gar nicht?
Doch, aber nur mittelbar. Artikel 91 DSGVO erlaubt Kirchen mit eigenem, umfassendem Datenschutzrecht, dieses weiterzuführen, solange es mit der DSGVO in Einklang steht. Für katholische und evangelische Einrichtungen in Deutschland treten KDG und DSG-EKD deshalb an die Stelle von DSGVO und BDSG. Das europäische Schutzniveau bleibt dabei der Maßstab.
Wir sind eine Freikirche. Welches Recht gilt bei uns?
Das hängt an eurem Bund. Einige freikirchliche Bünde haben eigene Datenschutzordnungen, oft an das DSG-EKD angelehnt, andere haben keine. Ohne eigene Ordnung gilt die DSGVO und damit die staatliche Landesdatenschutzbehörde am Sitz des Trägers. Fragt im Bundesbüro nach und haltet die Antwort schriftlich fest, bevor jemand die Datenschutzerklärung schreibt.
Reicht der Standardvertrag zur Auftragsverarbeitung unseres Hosters?
Formal nicht. KDG-Einrichtungen brauchen einen Vertrag nach § 29 KDG, Einrichtungen der EKD einen nach § 30 DSG-EKD. Inhaltlich decken sich die Anforderungen weitgehend mit Artikel 28 DSGVO; seit der Novelle vom Mai 2025 erlaubt § 30 Absatz 5 DSG-EKD ausdrücklich Verträge, die sich daran orientieren. Fragt euren Anbieter nach seiner kirchlichen Fassung.
Ändert sich durch die Novellen etwas an unserem Livestream?
Für katholische Träger ja. Der neue § 52a KDG regelt seit 1. März 2026 Aufzeichnung, Übertragung und Veröffentlichung von Gottesdiensten und verlangt unter anderem, eine angemessene Zahl von der Aufzeichnung nicht erfasster Plätze vorzuhalten. Wer streamt, sollte Kamerawinkel, Bestuhlung und den Hinweis am Eingang daraufhin prüfen.
Prüfbogen zum Mitnehmen
Welches Datenschutzrecht gilt bei uns? Prüfbogen in zehn Fragen
Zehn Fragen, die eure Gemeinde eindeutig KDG, DSG-EKD, einer eigenen Bundesordnung oder der DSGVO zuordnen. Am Ende steht die Aufsichtsbehörde, die in eure Datenschutzerklärung gehört.
Schritt 1: Wer betreibt die Website?
- Rechtsträger der Website
- Rechtsform
- Übergeordneter Verband
- Land des Sitzes
- Gehört der Rechtsträger zu einem deutschen (Erz-)Bistum, also Pfarrei, Bistumsverwaltung, Caritas oder katholische Schule?
- Gehört er zu einer Gliedkirche der EKD, also Kirchengemeinde, Kirchenkreis, Landeskirche oder Diakonie?
- Seid ihr eine Freikirche oder gehört ihr zu einem freikirchlichen Bund?
- Falls ja: Hat dieser Bund eine eigene Datenschutzordnung, und wo ist sie nachzulesen?
Die vollständige Fassung mit allen Punkten steht im PDF.
Kostenlos, ohne Anmeldung, ohne E-Mail-Adresse. Nimm es mit und nutze es — auch wenn ihr die Website am Ende selbst baut. Alle zwölf Arbeitsmaterialien ansehen
Geschrieben von
Bernd Broschek BEd
Christlicher Webdesigner aus Kärnten, leitet eine Agentur mit vier Mitarbeitern und ein Hilfswerk in Uganda. Mehr über mich