FreizeitHeldFreizeitHeld← Zurück zur Startseite

Kirchlicher Datenschutz: DSG-EKD & KDG

Dieser Text ersetzt keine Rechtsberatung. Er soll kirchlichen Datenschutzbeauftragten und -verantwortlichen eine erste, ehrliche Einordnung geben. Die endgültige Bewertung, ob FreizeitHeld für eure Organisation eingesetzt werden darf, liegt bei eurer/eurem Datenschutzbeauftragten.

Warum ist das für kirchliche Träger anders als „DSGVO-konform“?

Art. 91 DSGVO erlaubt Religionsgemeinschaften mit bereits bestehenden umfassenden Datenschutzregelungen, diese eigenen Regeln statt der DSGVO unmittelbar anzuwenden. Davon haben sowohl die evangelische als auch die katholische Kirche in Deutschland Gebrauch gemacht:

  • Evangelische Kirchen und ihre Werke wenden das Kirchengesetz über den Datenschutz der EKD (DSG-EKD) an.
  • Katholische Diözesen und Einrichtungen wenden das Gesetz über den Kirchlichen Datenschutz (KDG) an.

Für eine Gemeinde bedeutet das: Eine Aussage wie „100 % DSGVO-sicher“ beantwortet nicht die eigentlich relevante Frage. Maßgeblich ist, ob ein externer Dienstleister die Anforderungen von DSG-EKD bzw. KDG an die Auftragsverarbeitung erfüllt, insbesondere einen Vertrag zur Auftragsverarbeitung, der die dortigen (den Art. 28 DSGVO entsprechenden) Vorgaben abbildet.

Was stellt FreizeitHeld konkret bereit?

  • Einen Auftragsverarbeitungsvertrag (AVV) für die über eure Anmeldeformulare eingereichten Teilnahmedaten, den ihr beim Anlegen eurer Organisation abschließt (AVV ansehen). Bitte durch eure Datenschutzbeauftragte:n prüfen lassen, ob er euren DSG-EKD-/KDG-spezifischen Anforderungen genügt.
  • Konfigurierbare Aufbewahrungsfristen je Formular mit automatischer Löschung abgelaufener Anmeldungen.
  • Ein unveränderliches Audit-Log über Zugriffe auf und Änderungen an Formularen und Einreichungen.
  • Rollenbasierte Zugriffsrechte, technisch über Datenbank-Policies durchgesetzt, nicht nur in der Oberfläche.
  • Serverstandort Deutschland (Hetzner Online GmbH, Gunzenhausen) sowie EU-Auftragsverarbeiter für Datenbank und E-Mail-Versand.
  • Eine separate, ausdrückliche Einwilligung für besondere Kategorien personenbezogener Daten, getrennt von der allgemeinen Formular-Einwilligung protokolliert, wie sie etwa die Anmeldung zur Gemeindefreizeit mit ihren Gesundheitsangaben braucht.

Was solltet ihr trotzdem selbst prüfen?

Diese Liste ist bewusst konkret und keine pauschale Unbedenklichkeitserklärung:

  • Ob der AVV die formalen Anforderungen eurer Landeskirche bzw. Diözese an einen Auftragsverarbeitungsvertrag erfüllt.
  • Ob eure Aufsichtsbehörde (z. B. die/der Datenschutzbeauftragte eurer Landeskirche oder Diözese) für Anmeldeformulare eures Einsatzzwecks (z. B. Gesundheitsdaten bei Freizeiten) zusätzliche Vorgaben macht.
  • Ob eine Meldung oder Genehmigung der Verarbeitung nach eurem internen Verfahren erforderlich ist.

Schreibt uns gerne, wenn ihr für dieses Gespräch mit eurer/eurem Datenschutzbeauftragten zusätzliche Unterlagen braucht (z. B. eine technische Beschreibung der Löschkonzepte), Kontakt über das Impressum.

Wir verwenden Cookies, um FreizeitHeld technisch bereitzustellen. Mit Ihrer Einwilligung nutzen wir zusätzlich Cookies für Statistik und Marketing. Mehr dazu in unserer Datenschutzerklärung.