Microsoft 365 in Kirche, Diakonie und Caritas: Einordnung
Vier echte Unterschiede – und warum der Rest normales IT-Projektgeschäft istMicrosoft 365 in Kirche, Diakonie und Caritas: Was wirklich anders ist als in Kommune und Mittelstand
Es gibt einen Satz, der in kirchlichen IT-Projekten so zuverlässig fällt wie das Amen in der Kirche: „Bei uns ist das anders.“ Der Satz stimmt. Er stimmt nur fast nie so, wie er gemeint ist.
Gemeint ist meistens: Bei uns gelten andere Regeln, deshalb geht Microsoft 365 nicht. Richtig ist: Bei euch gelten andere Regeln, deshalb geht Microsoft 365 anders – und zwar in etwa einem Fünftel der Fragen. Die anderen vier Fünftel sind so normal, dass ein Projektplan aus einem Maschinenbauunternehmen mit mittlerer Mitarbeiterzahl über weite Strecken passen würde, wenn man die Überschriften austauscht.
Das Problem ist, dass die beiden Fünftel-Gruppen in kirchlichen Projekten regelmäßig vertauscht werden. Dann wird ein halbes Jahr über die Frage diskutiert, ob ein Cloud-Dienst „theologisch vertretbar“ ist, während niemand aufschreibt, wer in der Beratungsstelle eigentlich auf welche Fallakte zugreifen darf. Und wenn dann sechs Monate später die Mitarbeitervertretung fragt, warum sie erst nach dem Pilotbetrieb informiert wurde, ist das Projekt nicht an der Cloud gescheitert, sondern an der Reihenfolge.
Dieser Beitrag ist der Einstieg in die Serie Microsoft 365 in Kirche, Diakonie und Caritas. Er sortiert, was wirklich anders ist – und was nur anders klingt. Vier echte Unterschiede gibt es, und sie sind ernst zu nehmen. Alles Übrige ist Handwerk, das du genauso in einer Stadtverwaltung oder einem Industriebetrieb findest.

Skizze 1: Die grobe Aufteilung eines kirchlichen Microsoft-365-Projekts. Die schmale Spalte rechts entscheidet über die Genehmigungsfähigkeit, die breite Spalte links über den Alltag.
Die kurze Antwort: vier Unterschiede und viel Normalität
Wenn du nur zwei Minuten Zeit hast, sind das die vier Punkte, an denen sich Kirche, Diakonie und Caritas tatsächlich von Kommune und Mittelstand unterscheiden:
Eigenes Datenschutzrecht. Nicht das Bundesdatenschutzgesetz, sondern das DSG-EKD auf evangelischer und das KDG samt Durchführungsverordnung auf katholischer Seite. Beide beruhen auf der Öffnungsklausel in Artikel 91 der Datenschutz-Grundverordnung.
Eigene Aufsicht. Nicht der Landesbeauftragte für Datenschutz, sondern der Beauftragte für den Datenschutz der EKD beziehungsweise die Diözesandatenschutzbeauftragten. Eigener Beschwerdeweg, eigene Gerichte, eigene Spruchpraxis.
Mitarbeitervertretung statt Personal- oder Betriebsrat. MVG-EKD und MAVO haben eigene Fristen, eigene Verfahren, eine eigene Arbeitsgerichtsbarkeit – und ein Mitbestimmungsrecht bei technischen Einrichtungen, das ein Kollaborationswerkzeug zuverlässig erfasst.
Seelsorge- und Klientendaten. Beicht- und Seelsorgegeheimnis sind kein gesteigerter Datenschutz, sondern eine eigene Kategorie. Dazu kommen Klientendaten aus Beratung, Pflege, Jugendhilfe und Krankenhaus, die zusätzlich der strafbewehrten Schweigepflicht unterliegen.
Das war es. Alles andere – Identitäten, Geräte, Postfächer, Teams, Ablagen, Lizenzen, Migration, Schulung, Betrieb, Notfallvorsorge – ist normales Microsoft 365. Es ist nicht einfacher als anderswo, aber es ist auch nicht kirchlich.
|
Faktenkasten: Kirche als Arbeitgeber – die Größenordnung Die Einrichtungsstatistik der Diakonie Deutschland weist zum Stichtag 1. Januar 2024 rund 687.000 Mitarbeiterinnen und Mitarbeiter in 33.856 Einrichtungen mit gut 1,27 Millionen Plätzen und Betten aus; veröffentlicht wurde sie im Oktober 2025. Die Zentralstatistik des Deutschen Caritasverbandes zählt zum Stichtag 31. Dezember 2024 genau 770.952 beruflich Beschäftigte in 25.130 Einrichtungen und Diensten, dazu 51.752 Auszubildende und Schülerinnen und Schüler. Zusammen sind das deutlich über anderthalb Millionen Arbeitsplätze – mehr als in der deutschen Automobilindustrie. Dazu kommen die verfassten Kirchen selbst: 20 Landeskirchen mit über 11.000 Kirchengemeinden auf evangelischer Seite, 27 (Erz-)Bistümer mit 8.997 Pfarreien und weiteren pastoralen Orten zum Stichtag 31. Dezember 2025 auf katholischer Seite. Für dein Projekt heißt das: Du hast es fast nie mit einer einzigen Organisation zu tun, sondern mit einem Verbund rechtlich selbständiger Träger, die sich einen Namen, aber nicht zwingend eine IT teilen. |
|---|
Was daraus für die Erwartungshaltung folgt
Der häufigste Denkfehler in kirchlichen Projekten ist die Annahme, das Sonderrecht mache die Einführung grundsätzlich schwerer. Das tut es nicht. Es macht sie an wenigen Stellen aufwendiger und an sehr vielen Stellen exakt gleich schwer wie überall sonst. Der zweithäufigste Denkfehler ist das Gegenteil: die Annahme, man könne die kirchlichen Besonderheiten am Ende „noch schnell dranhängen“. Auch das geht schief, weil die Mitbestimmung und die Folgenabschätzung Vorlaufzeit brauchen, die kein Beschleunigungsversuch zurückholt.
Es gibt einen dritten Denkfehler, und der ist der teuerste: die Annahme, kirchliche Träger seien technisch anspruchslos. Ein diakonisches Werk in einer Großstadt betreibt Krankenhäuser, ambulante Dienste, Kitas, Wohngruppen und eine Schuldnerberatung – mit Schichtbetrieb, mobilen Teams, Fachverfahren und Meldepflichten. Das ist kein kleines Unternehmen mit Kirchturm, das ist ein Konzern mit Satzung.
Unterschied eins und zwei: eigenes Recht, eigene Aufsicht
Artikel 91 der Datenschutz-Grundverordnung erlaubt Kirchen und religiösen Vereinigungen, die zum Zeitpunkt des Inkrafttretens umfassende eigene Datenschutzregeln hatten, diese weiter anzuwenden – vorausgesetzt, sie werden mit der Verordnung in Einklang gebracht und es gibt eine unabhängige Aufsicht. Genau davon haben beide großen Kirchen in Deutschland Gebrauch gemacht.

Skizze 2: Gemeinsame Wurzel, getrennte Wege. Beide Regelwerke sind vollwertiges Datenschutzrecht mit eigener Aufsicht und eigenem Rechtsweg.
Evangelisch: DSG-EKD
Das Kirchengesetz über den Datenschutz der Evangelischen Kirche in Deutschland gilt für die EKD, die Gliedkirchen und gliedkirchlichen Zusammenschlüsse sowie für kirchliche und diakonische Dienste und Einrichtungen. Die Diakonie ist also nicht „auch irgendwie dabei“, sondern regulär erfasst.
Die Synode der EKD hat am 13. November 2024 eine umfassende Novelle beschlossen; veröffentlicht wurde das Gesetz am 15. Januar 2025 im Amtsblatt, in Kraft getreten ist es am 1. Mai 2025. Die Novelle nähert das kirchliche Recht spürbar an die Grundverordnung an: Die kirchenspezifische Rechtsgrundlage „kirchliches Interesse“ wurde durch das aus der Grundverordnung bekannte berechtigte Interesse ersetzt, und der Bußgeldrahmen wurde auf bis zu sechs Millionen Euro angehoben. Wer noch mit der Vorstellung arbeitet, kirchliches Datenschutzrecht sei eine Art höfliche Empfehlung, sollte diese Zahl kurz auf sich wirken lassen.
Für Microsoft 365 relevant sind vor allem vier Bereiche des DSG-EKD: die Verarbeitung personenbezogener Daten im Auftrag (§ 30), die Datenschutz-Folgenabschätzung (§ 34), die Meldung von Verletzungen des Schutzes personenbezogener Daten an die Aufsichtsbehörde (§ 32) und die Bestellung örtlich Beauftragter für den Datenschutz (§ 36). Dazu kommt die IT-Sicherheitsverordnung ITSVO-EKD vom 29. Mai 2015, die jede kirchliche Stelle zur Gewährleistung der IT-Sicherheit verpflichtet und die Verantwortung ausdrücklich beim Leitungsorgan verortet – also beim Presbyterium, beim Kirchenvorstand, beim Vorstand des Werkes. Nicht beim Systemhaus.
Katholisch: KDG und KDG-Durchführungsverordnung
Das Gesetz über den Kirchlichen Datenschutz gilt seit dem 24. Mai 2018 und hat die frühere Anordnung über den kirchlichen Datenschutz abgelöst. Anders als das DSG-EKD wird es nicht zentral erlassen, sondern von jedem Bistum in Kraft gesetzt – die Vollversammlung des Verbandes der Diözesen Deutschlands beschließt, die Amtsblätter der (Erz-)Bistümer veröffentlichen.
Und hier steht die wichtigste Neuigkeit für jeden, der gerade ein Microsoft-365-Projekt plant: Die am 24. November 2024 beschlossene Novelle des KDG und seiner Durchführungsverordnung ist zum 1. März 2026 in Kraft getreten. Sie ist die erste große Reform seit Einführung der Grundverordnung, und sie greift ausgerechnet dort ein, wo es für Cloud-Projekte wehtut:
Cloud-Dienste und Kollaborationswerkzeuge werden in der Durchführungsverordnung erstmals ausdrücklich erfasst. Verlangt werden eine nachvollziehbare Risikobewertung vor dem Einsatz, die Prüfung von Übermittlungen in Drittstaaten, saubere Vertragswerke, Verschlüsselungs- und Zugriffskonzepte – und eine Exit-Strategie.
Vorrang geprüfter Dienste: Kirchliche Stellen sollen vorrangig bereits geprüfte und freigegebene Cloud-Dienste nutzen. Der eigenmächtig gebuchte Dienst der Kita-Leitung wird damit ausdrücklich zum Regelverstoß und nicht mehr nur zur Geschmacksfrage.
Mehrfaktor-Authentifizierung wird bereits auf der untersten Schutzstufe verlangt. Wer Microsoft 365 ohne Mehrfaktor betreibt, ist damit nicht mehr nur fahrlässig, sondern regelwidrig.
Übermittlung per Fax personenbezogener Daten ist grundsätzlich untersagt. Für Einrichtungen, die mit Behörden zusammenarbeiten, die weiterhin auf Fax bestehen, sind Ausnahmen vorgesehen – das Grundprinzip ist aber gesetzt.
Schwelle für den betrieblichen Datenschutzbeauftragten steigt auf mindestens zwanzig ständig mit der Verarbeitung personenbezogener Daten Beschäftigte (§ 36 Abs. 2 lit. a KDG), und erstmals dürfen auch juristische Personen bestellt werden.
Ehrenamtliche sind nach § 5 Abs. 2 KDG ausdrücklich auf das Datengeheimnis zu verpflichten, wenn sie personenbezogene Daten verarbeiten. Das betrifft jeden ehrenamtlich geführten Verteiler und jede ehrenamtlich gepflegte Liste.
Bußgeldrahmen: § 51 Abs. 4 KDG hebt die Obergrenze auf eine Million Euro beziehungsweise bis zu vier Prozent des Jahresumsatzes mit einer Deckelung bei drei Millionen Euro an.
Wenn du also gerade hörst, im Bistum sei „alles beim Alten“: Nein, ist es nicht. Details zu beiden Regelwerken stehen in DSG-EKD verständlich: Was das evangelische Datenschutzgesetz für Microsoft 365 konkret bedeutet und in KDG verständlich: Microsoft 365 unter dem Kirchlichen Datenschutzgesetz der katholischen Kirche.
Die Aufsichten: wer dir wirklich schreibt
Auf evangelischer Seite ist der Beauftragte für den Datenschutz der EKD mit Sitz in Hannover die Aufsichtsbehörde. Die Behörde ist in vier Datenschutzregionen gegliedert – Nord, Ost, Süd sowie Mitte-West – mit jeweils eigener Geschäftsstelle. Nicht alle Gliedkirchen unterstellen sich dieser Aufsicht; einzelne Landeskirchen haben eigene Aufsichtsstrukturen eingerichtet. Die erste Frage in jedem Projekt lautet deshalb schlicht: Wer ist für uns eigentlich zuständig? Die Antwort steht nicht im Gesetz, sondern in der Ordnung deiner Landeskirche.
Auf katholischer Seite bestellt jeder Bischof einen Diözesandatenschutzbeauftragten. Praktisch sind die 27 (Erz-)Bistümer in fünf regionale Datenschutzaufsichten gebündelt: eine für die nordwestdeutschen Bistümer, eine für die ostdeutschen Bistümer und das Militärbistum, das Katholische Datenschutzzentrum als Körperschaft des öffentlichen Rechts für die (Erz-)Bistümer in Nordrhein-Westfalen, eine Aufsicht für den Südwesten und eine für Bayern. Der Rechtsweg führt in erster Instanz zum Interdiözesanen Datenschutzgericht in Köln, in zweiter Instanz zum Datenschutzgericht der Deutschen Bischofskonferenz in Bonn. Beide Gerichte veröffentlichen ihre Entscheidungen; wer wissen will, wie streng kirchliche Aufsicht wirklich ist, liest dort ein paar Beschlüsse und hört danach auf zu lächeln.
|
Warnung: „Die DSGVO gilt bei uns nicht“ – der teuerste Halbsatz im kirchlichen Datenschutz Der Satz wird gern in Sitzungen gesagt, meistens mit einer Mischung aus Stolz und Erleichterung. Er ist in seiner Kurzform falsch und in seiner Wirkung gefährlich. Richtig ist: Die Grundverordnung selbst erlaubt in Artikel 91 eigene kirchliche Regeln – aber nur, wenn sie mit ihr in Einklang gebracht werden. DSG-EKD und KDG sind deshalb keine Befreiung vom Datenschutz, sondern gleichwertige Parallelordnungen mit denselben Grundprinzipien: Rechtmäßigkeit, Zweckbindung, Datenminimierung, Betroffenenrechte, Auftragsverarbeitung, Folgenabschätzung, Meldepflicht bei Datenpannen, unabhängige Aufsicht, Bußgelder, Schadenersatz. Was tatsächlich anders ist: die Adresse, an die du meldest, das Gericht, vor dem du stehst, die Paragrafennummern und einige kirchenspezifische Erlaubnistatbestände. Was nicht anders ist: dass eine offene SharePoint-Site mit Beratungsakten ein meldepflichtiges Ereignis ist. Praktische Folge: Wer die Zeile „DSGVO“ in einem Microsoft-Vertrag oder in einer Anbieterzusicherung liest, hat noch nichts erledigt – aber auch nichts Wertloses in der Hand. Die Zusicherungen sind der Ausgangspunkt, der kirchliche Zusatz ist die Kür. |
|---|
Unterschied drei: MAV statt Personalrat – und warum das kein Detail ist
In der Kommune verhandelst du mit dem Personalrat, im Mittelstand mit dem Betriebsrat. In Kirche, Diakonie und Caritas verhandelst du mit der Mitarbeitervertretung. Die Grundlage ist auf evangelischer Seite das Mitarbeitervertretungsgesetz der EKD, kurz MVG-EKD, auf katholischer Seite die Mitarbeitervertretungsordnung, kurz MAVO, die – wie das KDG – von jedem Bistum in Kraft gesetzt wird und deshalb in Details abweichen kann.
Beide Ordnungen sind Ausdruck des sogenannten Dritten Weges: kein Streik, keine Tarifverhandlung im klassischen Sinn, sondern paritätisch besetzte Arbeitsrechtliche Kommissionen, die Arbeitsvertragsrichtlinien beschließen – die AVR der Diakonie beziehungsweise die AVR des Deutschen Caritasverbandes. Dahinter steht das Leitbild der Dienstgemeinschaft. Für dein Projekt ist die Theologie zweitrangig, die Verfahrensfolge nicht.
Das Mitbestimmungsrecht, das jedes Kollaborationswerkzeug erfasst
Beide Ordnungen kennen ein Mitbestimmungsrecht bei der Einführung und Anwendung technischer Einrichtungen, die zur Überwachung von Verhalten oder Leistung geeignet sind: im MVG-EKD in § 40 unter Buchstabe j, in der MAVO in § 36 Absatz 1 Nummer 9. Der Wortlaut kommt dir bekannt vor, wenn du schon einmal mit einem Betriebsrat über Microsoft 365 gesprochen hast – die Parallele zum Betriebsverfassungsgesetz ist gewollt.
Entscheidend ist die Auslegung. Der Kirchliche Arbeitsgerichtshof hat in seinem Urteil M 20/2019 vom 15. Mai 2020 entschieden, dass ein Dienstgeber ein technisches Überwachungssystem im Sinne der MAVO auch dann anwendet, wenn er im Einvernehmen mit einem Dritten seine Mitarbeiterinnen und Mitarbeiter anweist, sich der Überwachung durch dessen technische Einrichtung zu unterwerfen – im entschiedenen Fall ging es um eine Online-Schulung zum Datenschutz. Es kommt ausdrücklich nicht darauf an, ob der Dienstgeber selbst auf die erfassten Daten zugreifen kann.
Übersetze das in Cloud-Sprache: Ein Dienst, den ein Dritter betreibt und der Nutzungsdaten erzeugt, löst die Mitbestimmung aus – auch wenn dein Träger die Protokolle nie ansieht. Damit ist die Frage, ob Microsoft 365 mitbestimmungspflichtig ist, in kirchlichen Einrichtungen beantwortet, bevor sie gestellt wurde. Die einzige verbleibende Frage lautet, wie du die Dienstvereinbarung so schreibst, dass sie den Betrieb nicht erwürgt.
|
Tipp: Die MAV ist kein Genehmigungsschalter am Ende, sondern ein Beteiligter am Anfang Der klassische Fehler: Das Projekt baut ein halbes Jahr, präsentiert ein fertiges Konzept und bittet um Zustimmung. Die MAV liest zum ersten Mal von Anwesenheitsanzeigen, Anmeldeprotokollen und Auswertungsmöglichkeiten – und verweigert, völlig zu Recht, weil sie keine andere Möglichkeit hat, Zeit zu gewinnen. Der bessere Weg: Information vor dem Pilotbetrieb, ein gemeinsamer Blick in die tatsächlich vorhandenen Auswertungsmöglichkeiten, und ein Entwurf der Dienstvereinbarung, der parallel zum technischen Konzept wächst. Was drin stehen sollte: Zweckbindung der Protokolldaten, Ausschluss von Verhaltens- und Leistungskontrolle, Aufbewahrungsfristen für Protokolle, das Vier-Augen-Prinzip bei Auswertungen im Verdachtsfall, Regelungen zu Anwesenheitsanzeigen und Erreichbarkeit sowie ein ausdrücklicher Änderungsvorbehalt für neue Funktionen. Der letzte Punkt ist der wichtigste: Microsoft liefert alle paar Wochen neue Funktionen. Eine Dienstvereinbarung ohne Mechanismus für Neuerungen ist am Tag ihrer Unterschrift veraltet. |
|---|
Und wenn man sich nicht einigt?
Auch hier gilt eigenes Recht. Kommt keine Einigung zustande, geht es nicht zur staatlichen Einigungsstelle, sondern in das kirchliche Verfahren: auf katholischer Seite über die Einigungsstelle beim Ordinariat und weiter zur kirchlichen Arbeitsgerichtsbarkeit mit dem Kirchlichen Arbeitsgerichtshof als Revisionsinstanz, auf evangelischer Seite über die Schlichtungsstelle und die kirchliche Gerichtsbarkeit nach dem MVG-EKD. Für die Zeitplanung heißt das: Ein Konflikt kostet dich Monate, keine Wochen. Das ist ein starkes Argument dafür, die Mitbestimmung ernsthaft zu betreiben statt sie zu verwalten.
Unterschied vier: Seelsorge und Klientendaten
Der vierte Unterschied ist der, den Technikerinnen und Techniker am häufigsten unterschätzen, weil er sich nicht konfigurieren lässt. Es geht um Daten, die in einer Kommune so nicht vorkommen und in einem Industriebetrieb gar nicht.
Seelsorge- und Beichtgeheimnis
Das DSG-EKD widmet dem Seelsorgegeheimnis und der Amtsverschwiegenheit einen eigenen Paragrafen gleich zu Beginn (§ 3). Auf katholischer Seite ist das Beichtgeheimnis kirchenrechtlich unantastbar; die seelsorgliche Verschwiegenheit ist zusätzlich eigenständig geregelt. Staatliches Recht flankiert das über Zeugnisverweigerungsrechte und Beschlagnahmeverbote.
Der praktische Kern ist einfach und wird trotzdem ständig verletzt: Seelsorgeinhalte dürfen nicht in eine allgemeine Bürokollaboration. Kein Teams-Kanal „Seelsorge“, kein OneNote-Notizbuch mit Gesprächsnotizen, keine Terminserie im geteilten Kalender mit Klarnamen und Anlass, keine Ablage in einer durchsuchbaren Bibliothek. Und wenn Copilot über einen Datenbestand indexiert, gilt dieselbe Regel doppelt: Was ein Assistenzsystem finden kann, ist nicht mehr geheim, sondern nur noch unauffällig abgelegt.
Ein Pfarramt in einer Landeskirche hat das einmal so gelöst, dass Seelsorgeunterlagen gar nicht digital geführt werden. Das ist unbequem, es ist rückständig – und es ist die einzige Variante, bei der niemand erklären muss, warum ein administratives Konto theoretisch Zugriff hätte.
Klientendaten in Diakonie und Caritas
Die zweite Kategorie ist mengenmäßig viel größer. Beratungsstellen, ambulante Dienste, Pflegeeinrichtungen, Jugendhilfe, Werkstätten, Krankenhäuser, Hospize: Hier entstehen täglich Daten, die zugleich besondere Kategorien im Sinne des Datenschutzrechts sind und der strafbewehrten Schweigepflicht unterliegen. In der Schuldnerberatung liegen Vermögensverhältnisse, in der Suchtberatung Gesundheitsdaten, in der Jugendhilfe Angaben zu Kindeswohlgefährdungen – jeweils zu Menschen, die in einer Abhängigkeitssituation sind.
Für Microsoft 365 ergeben sich daraus zwei belastbare Leitlinien. Erstens: Die Fallakte gehört in das Fachverfahren, nicht in die Dateiablage. Das Krankenhausinformationssystem bleibt das Krankenhausinformationssystem, die Pflegedokumentation bleibt die Pflegedokumentation. Zweitens: Was trotzdem in die Bürowelt gelangt – Anschreiben, Abrechnungen, Statistiken, Vorlagen für Hilfeplangespräche – braucht Klassifizierung, Verschlüsselung und ein Berechtigungskonzept, das die Trennung zwischen Einrichtungen tatsächlich abbildet. Ein Caritasverband auf Kreisebene mit acht Diensten braucht acht getrennte Bereiche, nicht eine Ablage „Beratung“.

Skizze 3: Ein kirchlicher Tenant beherbergt vier sehr unterschiedliche Datenwelten. Die Kunst liegt darin, sie zu trennen, ohne den Alltag zu zerlegen.
|
Wichtig: Der Schutzbedarf entscheidet über die Architektur, nicht umgekehrt Die Reihenfolge ist in kirchlichen Projekten regelmäßig verdreht. Erst wird ein Tenant gebaut, dann wird gefragt, was hineindarf. Richtig ist der umgekehrte Weg: Erst sortierst du die Datenarten, dann legst du fest, welche davon überhaupt in Microsoft 365 gehören, und erst danach entscheidest du über Tenant-Zuschnitt, Bezeichnungen, Aufbewahrung und Zugriffssteuerung. Die unangenehme Konsequenz: In manchen Fällen ist die richtige Antwort, dass eine Datenart gar nicht in die Cloud gehört. Das ist kein Projektversagen, sondern ein Projektergebnis. › Klientendaten in Diakonie und Caritas: Sozialdaten, Schweigepflicht und Schutz mit Microsoft Purview › Sensitivity Labels für kirchliche Träger: Ein Label-Konzept vom Gemeindebrief bis zur Beratungsakte |
|---|
Der direkte Vergleich: Kommune, evangelische Kirche, katholische Kirche, Mittelstand
Die folgende Tabelle ist das Blatt, das du in die erste Steuerungsgruppensitzung mitnimmst. Sie beantwortet die Frage „Was ist bei uns eigentlich anders?“ schneller als jede Diskussion.
|
Kriterium |
Kommune |
Evangelische Kirche und Diakonie |
Katholische Kirche und Caritas |
Mittelstand |
|---|---|---|---|---|
|
Rechtsgrundlage Datenschutz |
DSGVO, BDSG, Landesdatenschutzgesetz |
DSGVO Art. 91, dann DSG-EKD (Novelle in Kraft seit 1. Mai 2025), dazu ITSVO-EKD |
DSGVO Art. 91, dann KDG und KDG-DVO (Novelle in Kraft seit 1. März 2026) |
DSGVO und BDSG |
|
Aufsicht |
Landesbeauftragte für Datenschutz |
Beauftragter für den Datenschutz der EKD mit vier Regionen; einzelne Gliedkirchen mit eigener Aufsicht |
Diözesandatenschutzbeauftragte, gebündelt in fünf regionalen Aufsichten für 27 (Erz-)Bistümer |
Landesbeauftragte für Datenschutz |
|
Rechtsweg |
Verwaltungsgerichtsbarkeit |
kirchliche Gerichtsbarkeit nach DSG-EKD |
Interdiözesanes Datenschutzgericht Köln, zweite Instanz Datenschutzgericht der DBK in Bonn |
Verwaltungs- und Zivilgerichtsbarkeit |
|
Bußgeldrahmen |
bis 20 Mio. Euro bzw. 4 Prozent (für Behörden landesrechtlich begrenzt) |
bis 6 Mio. Euro |
bis 1 Mio. Euro bzw. 4 Prozent, gedeckelt bei 3 Mio. Euro |
bis 20 Mio. Euro bzw. 4 Prozent |
|
Mitbestimmung |
Personalrat nach Landes- oder Bundespersonalvertretungsrecht, Dienstvereinbarung |
Mitarbeitervertretung nach MVG-EKD (§ 40 Buchst. j), Dienstvereinbarung |
Mitarbeitervertretung nach MAVO (§ 36 Abs. 1 Nr. 9), Dienstvereinbarung |
Betriebsrat nach BetrVG, Betriebsvereinbarung |
|
Konfliktlösung |
Einigungsstelle, Verwaltungsgericht |
Schlichtungsstelle und kirchliche Gerichtsbarkeit nach MVG-EKD |
Einigungsstelle beim Ordinariat, kirchliche Arbeitsgerichtsbarkeit bis zum KAGH |
Einigungsstelle, Arbeitsgericht |
|
Arbeits- und Tarifrecht |
TVöD oder TV-L, Beamtenrecht |
Dritter Weg, Arbeitsrechtliche Kommission, AVR der Diakonie |
Dritter Weg, Arbeitsrechtliche Kommission, AVR des Deutschen Caritasverbandes |
Tarifvertrag oder Einzelvertrag |
|
Typische Datenarten |
Melde-, Sozial-, Steuer- und Ordnungsdaten |
Gemeindegliederdaten und Meldewesen, Seelsorgedaten, Klientendaten der Diakonie, Kollekten und Spenden |
Meldewesen und Matrikel, Beicht- und Seelsorgegeheimnis, Klientendaten der Caritas, Kirchgeld und Spenden |
Kunden-, Vertrags- und Beschäftigtendaten |
|
IT-Struktur |
kommunales Rechenzentrum, kommunaler IT-Dienstleister |
landeskirchliches Rechenzentrum, Kirchenkreis-IT, oft Eigenbau in der Gemeinde |
Bistums-IT im Generalvikariat, Verbands-IT, Träger-IT in den Einrichtungen |
zentrale IT oder externer Dienstleister |
|
Entscheidungsgremium |
Rat, Verwaltungsvorstand |
Landeskirchenamt, Kirchenkreisvorstand, Presbyterium, Vorstand des Werkes |
Generalvikariat, Kirchenverwaltung, Pfarrgemeinderat, Vorstand des Verbandes |
Geschäftsführung |
Die Trägerlandschaft: der Grund für die halbe Komplexität
Wer aus der Kommune kommt, ist eine klare Linie gewohnt: eine Gebietskörperschaft, eine Verwaltung, ein Hauptamt, eine IT. In der Kirche ist das anders, und zwar nicht aus Schludrigkeit, sondern aus Verfassung. Landeskirchen und Bistümer, Kirchenkreise und Dekanate, Gemeinden und Pfarreien, dazu Werke und Verbände mit eigener Rechtsform: Das sind alles eigenständige Rechtsträger mit eigener Leitung, eigener Verantwortung – und im Zweifel eigener Vorstellung davon, wie eine Ablage aussehen soll.

Skizze 4: Die typische Trägerlandschaft. Jede Kante kann eine eigene Tenant-Grenze, eine eigene Mitarbeitervertretung und einen eigenen Datenschutzbeauftragten bedeuten.
Für die Architektur hat das handfeste Folgen. Ein Tenant für alles klingt effizient, kollidiert aber mit der Frage, wer verantwortliche Stelle ist. Ein Tenant je Träger ist rechtlich sauber, produziert aber Gastzugriffe, doppelte Identitäten und eine Zusammenarbeit, die sich anfühlt wie Aktenversand. Die tragfähige Antwort liegt meistens dazwischen: ein Tenant je verantwortlicher Stelle mit klaren Auftragsverarbeitungsverhältnissen, wo eine Ebene für eine andere betreibt.
Wie man das im Einzelfall zuschneidet, steht in Ein Tenant oder viele? Kirchengemeinde, Kirchenkreis, Landeskirche, Bistum und die Frage der Tenant-Architektur. Die Identitätsseite dazu – wer welches Konto bekommt, wenn er in drei Einrichtungen arbeitet – behandelt Entra ID für kirchliche Träger: Identitäten zwischen Landeskirche, Verband, Träger und Einrichtung.
Ein Sonderfall, der keiner sein sollte: das Meldewesen
Kirchenmitgliederdaten sind kein normaler Datenbestand. Sie stammen aus dem kirchlichen Meldewesen, sind zweckgebunden, in eigenen Verfahren geführt und unterliegen eigenen Regelungen zur Weitergabe. Sie gehören nicht in eine SharePoint-Liste, auch nicht in eine „nur zur Vorbereitung des Gemeindebriefs“ exportierte Tabelle, die dann drei Jahre lang in OneDrive liegt und irgendwann von einem Assistenzsystem gefunden wird.
Das ist einer der wenigen Punkte, an denen die kirchliche Praxis wirklich eine eigene Regel braucht – nachzulesen in Meldewesen und Gemeindegliederdaten: Warum Kirchenmitgliederdaten getrennt von Microsoft 365 bleiben.
Was das für dein Projekt bedeutet
Aus den vier Unterschieden und der Trägerlandschaft folgt eine Reihenfolge. Sie ist unspektakulär, sie ist nicht neu, und sie wird trotzdem in der Mehrzahl der Projekte ignoriert – meistens, weil die Technik greifbarer ist als die Zuständigkeit.

Skizze 5: Die Reihenfolge, die trägt. Die Stationen eins bis vier kosten wenig Geld und viel Geduld; sie sparen später beides.
Wer entscheidet was
|
Frage |
Evangelische Seite |
Katholische Seite |
Was du dafür brauchst |
|---|---|---|---|
|
Grundsatzentscheidung für Microsoft 365 |
Leitungsorgan des Trägers: Presbyterium, Kirchenkreisvorstand, Landeskirchenamt, Vorstand des Werkes |
Leitungsorgan des Trägers: Kirchenverwaltung, Generalvikariat, Vorstand des Verbandes |
Beschlussvorlage mit Kosten, Nutzen, Risiken und Alternativen |
|
Datenschutzrechtliche Bewertung |
örtlich Beauftragte für den Datenschutz, Abstimmung mit der Aufsicht |
betrieblicher Datenschutzbeauftragter, Abstimmung mit der Diözesanaufsicht |
Verzeichnis der Verarbeitungstätigkeiten, Folgenabschätzung, Vertragswerk |
|
Mitbestimmung |
Mitarbeitervertretung nach MVG-EKD |
Mitarbeitervertretung nach MAVO |
Dienstvereinbarung mit Zweckbindung, Fristen und Änderungsvorbehalt |
|
IT-Sicherheit |
Leitungsorgan, Vorgaben der ITSVO-EKD |
Leitungsorgan, Vorgaben der KDG-DVO |
Sicherheitskonzept, Mehrfaktor, Protokollierung, Notfallvorsorge |
|
Betrieb und Auftragsverarbeitung |
landeskirchliches Rechenzentrum, Systemhaus, Microsoft |
Bistums-IT, Systemhaus, Microsoft |
Verträge nach kirchlichem Recht, Unterauftragsverhältnisse, Kontrollrechte |
|
Archivierung und Aufbewahrung |
landeskirchliche Archivordnung, Kassationsvorschriften |
diözesane Archivordnung, Kassationsvorschriften |
Aufbewahrungsrichtlinien und Löschregeln im Tenant |
Die fünf Fehler, die am meisten kosten
Zuständigkeit ungeklärt. Wenn nicht feststeht, wer verantwortliche Stelle ist, sind Vertrag, Folgenabschätzung und Verzeichnis Makulatur. Das merkt man erst, wenn die Aufsicht fragt – und dann ist die Migration schon gelaufen.
MAV zu spät. Ein Pilotbetrieb ohne Beteiligung ist rechtlich angreifbar und politisch unverzeihlich. Beides zusammen kostet mehr Zeit als jede frühzeitige Abstimmung.
Klientendaten unsortiert mitgenommen. „Wir migrieren erst mal alles, aufräumen können wir später“ ist in einer Beratungsstelle keine Migrationsstrategie, sondern ein Vorfallsbericht mit Vorlaufzeit.
Ehrenamt vergessen. Ehrenamtliche sind keine Beschäftigten, arbeiten aber mit denselben Daten. Ohne geklärte Zugriffsform – eigenes Konto, Gastzugriff oder bewusst gar kein Zugang – entstehen Sammelpostfächer und geteilte Kennwörter.
Copilot vor dem Aufräumen. Ein Assistenzsystem macht sichtbar, was jahrelang falsch berechtigt war. In einem diakonischen Werk ist das kein Aha-Erlebnis, sondern eine Meldung.
Zu den letzten beiden Punkten gibt es je einen eigenen Beitrag: Ehrenamtliche in Microsoft 365: Gastzugang, eigene Konten, geteilte Postfächer oder besser gar nichts? und Copilot in Kirche und Diakonie: Nutzen, Grenzen, Oversharing und die Copilot-Überprüfung vor dem Rollout.
Und die Cloud-Frage?
Sie kommt in jedem kirchlichen Projekt, meistens in der zweiten Sitzung, und sie verdient eine ehrliche Antwort statt einer beruhigenden. Kirchliche Rechenzentren sind kein Gegenmodell zu Microsoft 365, sondern in vielen Fällen dessen Betreiber. Ob Daten in Deutschland liegen, ist eine Frage, die man beantworten kann; ob ausschließlich in Deutschland verarbeitet wird, ist eine andere – und die Antwort darauf lautet in beiden Fällen nicht schlicht ja. Wer das im Gremium sauber erklärt, verliert eine Sitzung. Wer es beschönigt, verliert das Projekt, sobald jemand nachliest.
Die neue KDG-Durchführungsverordnung verlangt genau diese Ehrlichkeit inzwischen ausdrücklich: Risikobewertung vor dem Einsatz, Prüfung der Drittstaatenübermittlung, Exit-Strategie. Mehr dazu in Die Cloud-Frage in der Kirche: Kirchliche Rechenzentren, Microsoft 365 und die Ehrlichkeit über Datenstandorte sowie in Auftragsverarbeitung nach DSG-EKD und KDG: Microsoft, Systemhaus und Rechenzentrum vertraglich richtig einbinden und Datenschutz-Folgenabschätzung für Microsoft 365 nach DSG-EKD und KDG: Vorgehen, Muster und typische Befunde.
Häufige Fragen
Gilt die DSGVO für kirchliche Träger nun oder nicht?
Sie gilt als europäischer Rahmen, wird aber für kirchliche Stellen durch das jeweilige kirchliche Datenschutzgesetz ausgefüllt. Artikel 91 der Grundverordnung erlaubt Kirchen mit umfassenden eigenen Regeln, diese fortzuführen, sofern sie mit der Verordnung in Einklang gebracht werden und eine unabhängige Aufsicht besteht. In der Praxis arbeitest du mit DSG-EKD oder KDG als unmittelbarer Grundlage – inhaltlich sehr nah an der Grundverordnung, formal eigenständig, mit eigener Aufsicht, eigenem Rechtsweg und eigenen Bußgeldrahmen.
Gilt kirchliches Datenschutzrecht auch für ein diakonisches oder caritatives Unternehmen?
Ja, wenn es der Kirche zugeordnet ist. Das DSG-EKD nennt kirchliche und diakonische Dienste und Einrichtungen ausdrücklich, das KDG erfasst Caritasverbände, Krankenhäuser, Pflegeeinrichtungen und weitere kirchliche Rechtsträger. Ein Krankenhaus in kirchlicher Trägerschaft unterliegt also dem kirchlichen Datenschutzrecht – und zusätzlich allem, was für ein Krankenhaus ohnehin gilt: Sozialgesetzbuch, Landeskrankenhausrecht, ärztliche Schweigepflicht, Anforderungen an kritische Infrastrukturen, sofern die Schwellen erreicht sind.
Brauchen wir eine Datenschutz-Folgenabschätzung für Microsoft 365?
In aller Regel ja. Sowohl das DSG-EKD als auch das KDG kennen die Folgenabschätzung. Sobald in einem Tenant Klientendaten, Gesundheitsdaten oder Beschäftigtendaten in größerem Umfang verarbeitet werden und eine Cloud-Verarbeitung mit Drittstaatenbezug im Spiel ist, sind die Auslöser erfüllt. Die Frage ist nicht, ob du eine machst, sondern ob du sie vor oder nach dem ersten Gespräch mit der Aufsicht machst.
Kann die MAV die Einführung von Microsoft 365 verhindern?
Sie kann sie nicht dauerhaft verhindern, aber sie kann sie sehr wirksam verzögern. Das Mitbestimmungsrecht bei technischen Einrichtungen, die zur Überwachung geeignet sind, greift bei einem Kollaborationswerkzeug regelmäßig. Ohne Zustimmung oder ersetzende Entscheidung im kirchlichen Verfahren fehlt die Grundlage für den Regelbetrieb. Da das kirchliche Verfahren Monate dauert, ist Verhandeln fast immer der schnellere Weg als Rechthaben.
Dürfen Seelsorgegespräche in Teams stattfinden?
Ein seelsorgliches Gespräch per Videokonferenz kann im Einzelfall sinnvoll sein, etwa wenn jemand immobil ist. Was nicht geht, ist die Dokumentation im allgemeinen Tenant: keine Aufzeichnung, keine Transkription, keine Notizen in einer geteilten Ablage, kein Kalendereintrag mit Klarnamen und Anlass in einem einsehbaren Kalender. Technisch heißt das, für seelsorgliche Nutzung Aufzeichnung und Transkription abzuschalten und die betroffenen Bereiche aus Suche und Assistenzfunktionen auszunehmen.
Wir sind eine kleine Kirchengemeinde. Gilt das alles auch für uns?
Rechtlich ja, im Umfang deutlich reduziert. Eine Gemeinde mit einem Pfarramt, einer Küsterei und einem Kirchenmusiker braucht keine dreißigseitige Folgenabschätzung, aber sie braucht geklärte Zuständigkeit, saubere Konten, Mehrfaktor-Anmeldung, eine Regelung für Ehrenamtliche und die Gewissheit, dass Meldewesendaten nicht in der Dateiablage landen. Der sinnvollste Weg für kleine Gemeinden führt fast immer über den Kirchenkreis, das Dekanat oder eine gemeinsame Verwaltung – nicht über einen eigenen Tenant.
Was ändert sich durch die Novellen von DSG-EKD und KDG für laufende Projekte?
Auf evangelischer Seite ist die Umstellung der Rechtsgrundlagen und der angehobene Bußgeldrahmen seit dem 1. Mai 2025 wirksam; bestehende Verzeichnisse und Informationspflichten sollten darauf durchgesehen werden. Auf katholischer Seite ist die Wirkung größer: Seit dem 1. März 2026 verlangt die Durchführungsverordnung ausdrücklich eine Risikobewertung für Cloud-Dienste, Mehrfaktor-Authentifizierung bereits auf der untersten Schutzstufe, engere Regeln für private Geräte und eine Exit-Strategie. Wer ein Konzept aus 2024 in der Schublade hat, sollte es nicht einreichen, sondern überarbeiten.
Ist ein kirchliches Rechenzentrum die sichere Alternative zu Microsoft 365?
Es ist eine Alternative für bestimmte Verfahren, aber selten für die gesamte Zusammenarbeit. Viele kirchliche Rechenzentren betreiben Microsoft 365 selbst und treten dabei als Auftragsverarbeiter auf. Der Gewinn liegt dann nicht in einem anderen Datenstandort, sondern in einem kirchlichen Vertragspartner, gebündelter Aufsichtserfahrung und Standardkonfigurationen, die schon einmal geprüft wurden. Das ist viel wert – nur eben etwas anderes als das, was in der Sitzung gefragt wurde.
Wo fangen wir an, wenn wir bei null stehen?
Mit drei Blättern Papier: Wer ist verantwortliche Stelle? Welche Datenarten haben wir und welche davon dürfen überhaupt in die Cloud? Wer muss beteiligt werden und wann? Wenn diese drei Fragen beantwortet sind, ist die Hälfte des Projektrisikos weg, bevor der erste Tenant existiert.
Fazit
Kirche, Diakonie und Caritas sind kein exotischer Sonderfall der IT, sondern ein Umfeld mit vier klar benennbaren Abweichungen: eigenes Datenschutzrecht in Gestalt von DSG-EKD und KDG, eigene Aufsicht mit eigenem Rechtsweg, Mitbestimmung durch die Mitarbeitervertretung nach MVG-EKD oder MAVO, und Daten aus Seelsorge und Klientenarbeit, die einen Schutzbedarf haben, den kein Standardkonzept mitbringt.
Alles andere ist Microsoft 365, wie es überall ist: Identitäten, Berechtigungen, Ablagen, Geräte, Lizenzen, Migration, Schulung, Betrieb. Wer diese Trennung sauber zieht, spart sich zwei Sorten von Schmerz – die Diskussion über Grundsatzfragen an Stellen, wo keine sind, und die Überraschung an den Stellen, wo sehr wohl welche waren.
Die praktische Konsequenz ist unbequem, aber überschaubar: Klärt die Zuständigkeit, bevor ihr baut. Sortiert die Daten, bevor ihr migriert. Holt die Mitarbeitervertretung an den Tisch, bevor ihr pilotiert. Und sprecht mit der Aufsicht, solange ihr noch etwas ändern könnt. Der Rest ist Handwerk – und Handwerk ist die gute Nachricht, denn Handwerk lässt sich planen.
|
Weiter im Thema Diese Serie geht die kirchlichen Besonderheiten Schritt für Schritt durch – von den Rechtsgrundlagen über Mitbestimmung und Tenant-Architektur bis zu Telefonie, Copilot und Notfallübung. › Microsoft 365 in Kirche, Diakonie und Caritas › DSG-EKD verständlich: Was das evangelische Datenschutzgesetz für Microsoft 365 konkret bedeutet › KDG verständlich: Microsoft 365 unter dem Kirchlichen Datenschutzgesetz der katholischen Kirche › Microsoft 365 in der öffentlichen Verwaltung › Microsoft 365 für Kirche, Diakonie und Caritas – DSG-EKD, KDG und MAV |
|---|
Wenn dein Träger diesen Weg nicht allein gehen will: Für die Begleitung solcher Projekte gibt es ein eigenes Angebot unter Microsoft 365 Beratung für kirchliche Träger, für die Qualifizierung von Verwaltung, Pfarrbüro und Einrichtungen Microsoft 365 Schulung für kirchliche Träger.
Dieses Consulting-Dokument steht als PDF zum Download bereit: https://www.boddenberg.de/ArtikelPdf/bei-uns-ist-das.pdf — © Ulrich B. Boddenberg · boddenberg.de






