Noch vor einem Jahr war die Lage übersichtlich: Wer im kirchlichen Raum nach einer veröffentlichten Regelung zum Einsatz Künstlicher Intelligenz suchte, fand die KI-Nutzungs-Ordnung des Erzbistums Köln vom 10. Dezember 2024 und sonst wenig.

Inzwischen sind es neun, aus sieben katholischen Diözesen und zwei Landeskirchen: nach Köln die Erzdiözese Salzburg (Februar 2026), die Evangelische Kirche von Westfalen und die Erzdiözese Freiburg (März 2026), die Diözese Rottenburg-Stuttgart (April 2026), die Diözese Gurk (Juni 2026), der oldenburgische Teil der Diözese Münster (August 2026) und zuletzt das Erzbistum Paderborn (September 2026), dazu ein undatiertes Papier aus Kurhessen-Waldeck. Die Regelungstiefe reicht von zwölf Paragrafen bis zu sieben Leitsätzen. Berücksichtigt sind die bis zum 1. September 2026 veröffentlichten Regelungen.
Was für eine Norm ist das eigentlich?
Bevor man sie vergleicht, ist eine Vorfrage zu klären, die im kirchlichen Recht regelmäßig unterschätzt wird.
»Ordnung« ist keine kirchenrechtliche Normgattung. Was eine Vorschrift ist, entscheidet sich am Inhalt, an der erlassenden Stelle und daran, ob promulgiert wurde, nicht an der Überschrift. Die Erzdiözese Freiburg liefert die Übersetzungshilfe: Ihr Promulgationsgesetz vom 26. November 2020 stellt in § 1 »Allgemeindekrete bzw. Ordnungen (can. 29 CIC)« den Gesetzen ausdrücklich gleich, und die Übersicht in § 5 ordnet die »Ordnung« dem Decretum generale nach c. 29 CIC zu, mit dem Vermerk, dass solche Dekrete »im eigentl. Sinn Gesetze« sind. Dieselbe Übersicht liegt fünf Jahre später dem Kölner Promulgationsgesetz vom 13. Februar 2025 als Anlage bei.
Köln, Freiburg, Paderborn und Vechta sind danach Gesetze: vom Erzbischof beziehungsweise vom Bischöflichen Offizial erlassen, im Amtsblatt promulgiert, nach Art eines Gesetzes regelnd. Der Offizial hat für den Oldenburgischen Teil der Diözese Münster Gesetzgebungsgewalt. Die übrigen fünf stammen von Generalvikaren, vom Konsistorium oder von einer Kirchenleitung und liegen zwischen Verwaltungsvorschrift und Selbstverpflichtung; die Einordnung im Einzelfall ist Sache des Kirchenrechts.
Die praktische Folge gehört hierher: Eine Leitlinie schafft keine Rechtsgrundlage für eine Verarbeitung. Sie beschreibt den Rahmen, in dem gearbeitet wird; die Zulässigkeit entscheidet sich weiterhin am Datenschutzrecht.
Vom Zeitproblem zum Musterproblem
Die Kölner Ordnung tut mehrere Dinge richtig. Sie verlangt, dass Vorhaben vorab mit der IT abgestimmt werden, schreibt eine Prüfpflicht für erzeugte Inhalte fest, untersagt die Eingabe vertraulicher oder personenbezogener Daten auf öffentlichen frei zugänglichen Plattformen und verlangt, den Einsatz nach außen kenntlich zu machen. Für Dezember 2024 war das früh und mutig, und der Punkt dieses Beitrags ist kein Vorwurf an die Verfasserinnen und Verfasser. Er war zunächst ein Zeitproblem: Die Ordnung ist über ein Jahr älter als das Recht, an dem sie heute zu messen ist. Die Novellen von KDG und KDG-DVO hat die Vollversammlung des Verbandes der Diözesen Deutschlands am 24. November 2025 beschlossen, in Kraft getreten sind sie in den (Erz-)Diözesen zum 1. März 2026.
Bei einem Zeitproblem bliebe es, wenn die späteren Regelungen den neuen Stand abbildeten. Sie tun es nicht. Die Freiburger KI-Nutzungsordnung ist vier Tage nach der Novelle in Kraft getreten und übernimmt die Kölner Konstruktion in weiten Teilen wörtlich: denselben Zulässigkeitssatz (»ausschließlich im Kontext der Risikoklassen 4 und 3«), denselben Anhang mit derselben Vierer-Skala bis in die Beispiele hinein, denselben Genehmigungsvorbehalt.
Dessen Wortlaut steht zudem gleichlautend in Salzburg und Rottenburg-Stuttgart. Das ist verständlich, niemand schreibt gern von vorn. Es hat nur eine Folge: Die Fragen, die eine Vorlage nicht stellt, stellt auch keine der Abschriften.
Vier Fragen
Woran zu messen ist, lässt sich zu vier Fragen verdichten. Jede stammt aus einer Vorschrift, jede hat eine Konsequenz für den Bau des Systems.
Erste Frage: Wird nach dem System gefragt oder nach den Daten?
§ 2 Absatz 2 der Kölner Ordnung lautet: KI darf »ausschließlich im Kontext der Risikoklassen 4 und 3 im Sinne der EU-Verordnung über künstliche Intelligenz eingesetzt werden«. Der Anhang liefert die Skala: Klasse 4 minimales Risiko bis Klasse 1 unannehmbares Risiko. Diese Nummerierung kennt die KI-Verordnung selbst nicht; sie arbeitet mit benannten Kategorien (Artikel 5, 6 und 50) und einem großen Rest ohne besondere Pflichten. Eine Hausskala ist legitim, suggeriert im Zusatz »im Sinne der EU-Verordnung« aber mehr Verbindlichkeit, als der Verordnungstext hergibt.
Schwerer wiegt der zweite Punkt. Die Risikoklasse der KI-Verordnung und der Schutzbedarf des kirchlichen Datenschutzrechts messen zwei verschiedene Dinge. Die KI-Verordnung fragt, welches Risiko vom System für die Grundrechte der betroffenen Menschen ausgeht. Das KDG fragt, welche Daten verarbeitet werden.
Sie laufen in der praktisch häufigsten Konstellation auseinander. Ein Assistenzsystem, in dem Mitarbeitende Texte entwerfen und Dokumente zusammenfassen, ist nach der Skala des Anhangs ein Fall der Klasse 4 und passiert das Tor der Ordnung ohne Weiteres. Ob in dieses System Gesprächsnotizen aus der Seelsorge eingegeben werden, ist für die Risikoklasse ohne jede Bedeutung, für die Zulässigkeit nach kirchlichem Recht aber entscheidend.
Prüffrage 1: Regelt die Vorschrift, welche Daten hineindürfen, oder nur, welches System benutzt werden darf?
Zweite Frage: Wird klassifiziert, bevor gebaut wird?
§ 9 KDG-DVO verlangt die Einordnung in eine der drei Datenschutzklassen, unter Berücksichtigung der Art der Daten und des Ausmaßes der möglichen Gefährdung. Absatz 5 enthält den Satz, der in der Praxis am meisten bewirkt:
»Erfolgt keine Einordnung, gilt automatisch die Datenschutzklasse III, sofern nicht die Voraussetzungen des § 14 vorliegen.«
Wer nicht klassifiziert, hat nicht etwa nichts entschieden, sondern die strengste der drei Klassen gewählt, mitsamt den Mindestmaßnahmen aus § 13. Der Halbsatz am Ende verschiebt die Messlatte noch einmal: Liegen die Voraussetzungen des § 14 vor, ist Klasse III nicht die Obergrenze, sondern der Ausgangspunkt. Die Klassifizierung gehört damit vor die Auswahl des Systems. Wer erst eine Plattform beschafft und anschließend fragt, welche Daten hineindürfen, hat die Reihenfolge umgedreht und wird die Antwort in der Regel nicht mögen.
In keiner der fünf deutschen katholischen Regelungen kommen die Datenschutzklassen vor. Drei nennen das kirchliche Datenschutzrecht überhaupt: Rottenburg-Stuttgart mit der Datenschutz-Folgenabschätzung nach § 35 KDG vor der Freigabe eines Hochrisiko-Systems, Paderborn mit einem Verweis auf KDG und KDG-DVO für den Fall, dass ausnahmsweise personenbezogene Daten verarbeitet werden, Vechta mit der Anordnung, dass beide einzuhalten sind. Das ist mehr als anderswo, setzt aber erst dort an, wo § 9 KDG-DVO längst eine Entscheidung verlangt hätte.
Prüffrage 2: Verlangt die Vorschrift eine Klassifizierung vor der Inbetriebnahme, und benennt sie, wer sie vornimmt? § 9 Absatz 3 KDG-DVO beantwortet den zweiten Teil: Die Einordnung nimmt der Verantwortliche vor, in der Regel bei Erstellung des Verzeichnisses von Verarbeitungstätigkeiten; die oder der betriebliche Datenschutzbeauftragte soll dabei angehört werden.
Dritte Frage: Der Punkt, an dem das Gesetz die Architektur vorgibt
§ 14 KDG-DVO ist die Vorschrift, die in keiner KI-Regelung fehlen dürfte, und sie fehlt in allen neun.
Absatz 2 ist absolut formuliert. Das Beichtgeheimnis nach cc. 983 f. CIC ist zu wahren, und personenbezogene Daten, die ihm unterliegen, »dürfen nicht verarbeitet werden«. Kein Schutzniveau, keine Maßnahme, keine Einwilligung. Für den Bau eines Systems ist das keine Abwägung, sondern eine Grenze. Absatz 3 regelt das Seelsorgegeheimnis: Verarbeitung nur, wenn »dem besonderen Schutzniveau angepasste, erforderlichenfalls über das Schutzniveau der Datenschutzklasse III hinausgehende technische und organisatorische Maßnahmen ergriffen werden«.
Und dann kommt Absatz 4, der für alle interessant ist, die solche Systeme tatsächlich aufsetzen. Der Verordnungsgeber sagt selbst, wie eine solche Maßnahme aussehen kann:
»Eine Maßnahme im Sinne des Absatz 3 kann, wenn die Verarbeitung auf IT-Systemen erfolgt, insbesondere die Unterhaltung eines eigenen Servers bzw. einer eigenen Datenablage in einem Netzwerk ohne externe Datenverbindung sein.«
Das ist bemerkenswert, weil ein Datenschutzrecht hier ausnahmsweise nicht bei Schutzzielen stehen bleibt, sondern eine Bauform benennt. Ein Netzwerk ohne externe Datenverbindung ist keine Compliance-Formulierung, das ist eine Architekturentscheidung mit Folgen für Modellauswahl, Hardware und Betrieb. Wer in diesem Datenbereich ein Sprachmodell einsetzen will, findet die Antwort auf die Frage »Cloud oder eigener Server« nicht in einer Marktübersicht, sondern im Verordnungstext. Absatz 6 erstreckt all das auf Daten, die in vergleichbarer Weise schutzbedürftig sind, und dürfte in sozialen Einrichtungen häufiger einschlägig sein, als die Überschrift des Paragrafen vermuten lässt.
Dass ausgerechnet eine evangelische Kurzleitlinie das Seelsorgegeheimnis beim Namen nennt, ist die auffälligste Beobachtung dieses Vergleichs. Westfalen verbietet die Eingabe von Daten aus Seelsorge, Personal, Gesundheit und Missbrauchskontexten schlicht. Das ist kein Ersatz für § 14, der eine Betriebsform verlangt statt eines Verbots, aber es ist die richtige Frage. Auf katholischer Seite kommt allein Vechta in die Nähe, dazu der Nachtrag am Ende.
Prüffrage 3: Sagt die Vorschrift etwas zu Beicht- und Seelsorgegeheimnis, und zieht sie daraus eine Konsequenz für die Betriebsform des Systems?
Vierte Frage: Die Cloud-Lücke
§ 3 Absatz 2 der Kölner Ordnung untersagt die Eingabe vertraulicher und personenbezogener Daten auf »öffentlichen frei zugänglichen KI-Plattformen«, in der Fußnote ChatGPT und OpenAI. Das trifft den offensichtlichen Fall. Der praktische Regelfall ist inzwischen ein anderer: ein bezahlter Dienst mit Auftragsverarbeitungsvertrag, europäischem Rechenzentrum und vertraglich zugesichertem Trainingsausschluss. Dazu schweigt die Ordnung, und genau dort greift der Paragraf, den die Novelle neu eingefügt hat.
§ 18 KDG-DVO regelt die Nutzung von Cloud-Diensten. Absatz 1 verlangt, primär bereits geprüfte und freigegebene Dienste zu nutzen. Absatz 2 benennt neun Aspekte, die ein erhöhtes Risiko darstellen können, darunter mangelnde Portabilität, Abhängigkeit mangels Wechselmöglichkeit und Unkenntnis über den Speicherort. Und Absatz 3 lautet:
»Vor der Nutzung des Cloud-Dienstes ist in Abhängigkeit von der Risikoanalyse eine Exit-Strategie zu definieren (z. B. Datenlöschung, Datenübertragung).«
Zwei Wörter tragen den Satz: vor der Nutzung, und Strategie. Nicht nach dem Pilotbetrieb, nicht als Klausel im Vertragsanhang. Den ersten Absatz erfüllen mehrere Häuser bereits mit Positivlisten, ohne ihn zu zitieren. Eine Exit-Strategie verlangt keine der neun Regelungen.
Für KI-Systeme ist diese Pflicht unbequemer als für klassische Software, weil ein Teil des Bestands technisch nicht wandert. Chatverläufe und hochgeladene Dokumente lassen sich in der Regel exportieren. Der Vektorindex einer Dokumentensuche ist dagegen an Modell und Einbettungsverfahren gebunden und beim nächsten Anbieter wertlos; er muss neu erzeugt werden, was voraussetzt, dass die Ausgangsdokumente noch vollständig vorhanden sind. Wer eine Exit-Strategie schreibt, ohne diesen Punkt zu prüfen, hat eine Löschzusage abgegeben, die er nicht belegen kann.
Prüffrage 4: Verlangt die Vorschrift vor der Inbetriebnahme eine Risikobewertung nach den neun Aspekten und eine definierte Exit-Strategie?
Der Befund im Überblick
| Regelung | Datenregel | Klassifizierung vorab | Beicht- und Seelsorgegeheimnis | Freigabeliste / Exit |
|---|---|---|---|---|
| Köln | teilweise, Freigabe durch die oder den DSB | nein | nein | nein / nein |
| Freiburg | ja, Genehmigung ab Personenbezug | nein | nein | nein / nein |
| Paderborn | ja, Eingabeverbot mit Genehmigungsvorbehalt | nein | nein | ja / nein |
| Vechta | ja, Freigabevorbehalt ab Personenbezug | nein | mittelbar, über § 203 StGB | nein / nein |
| Rottenburg-Stuttgart | ja, Eingabeverbot mit Ausnahmen | teilweise, DSFA nur bei Hochrisiko | nein | ja / nein |
| Gurk | ja, Datenarten einzeln benannt | nein | nein | ja / nein |
| Salzburg | ja | nein | nein | ja / nein |
| Westfalen | ja, Seelsorge ausdrücklich | nein | als Eingabeverbot | ja / nein |
| Kurhessen-Waldeck | ja, Daten nach Sensibilität | teilweise | nein | nein / nein |
Ein Hinweis zur Lesart: Der Maßstab ist nicht überall derselbe. KDG und KDG-DVO gelten für Köln, Freiburg, Paderborn, Vechta und Rottenburg-Stuttgart. Die österreichischen Diözesen argumentieren aus der DSGVO und dem Datenschutzdekret der Österreichischen Bischofskonferenz von 2018, die beiden Landeskirchen aus dem DSG-EKD. Die vier Fragen lassen sich an jede der Regelungen stellen; nur die Vorschrift, aus der die Antwort zu holen ist, wechselt.
Nachträge
Nachtrag aus Köln: zwei Änderungen
Die Kölner Ordnung ist seit ihrem Erlass zweimal angefasst worden. Am 12. Februar 2025 hat der Erzbischof gemäß c. 16 CIC klargestellt, dass der weite Wortlaut des § 1 (»alle Institutionen und Einrichtungen im Erzbistum Köln«) für die Einrichtungen gilt, die durch den Bereich IT & Digitalisierung des Generalvikariates betreut werden. Für die Praxis ist das keine Kleinigkeit: Die Regelung adressiert damit gerade nicht die rechtlich selbstständigen Träger, in denen die schutzbedürftigsten Daten anfallen, von der Caritas bis zum Krankenhaus. Diese Häuser brauchen eine eigene Regelung und können sich für deren Fehlen nicht auf das Bistum berufen.
Am 14. Juli 2026 wurde § 6 Absatz 2 geändert, in Kraft seit dem 1. August 2026: Die Genehmigung für ein eigenes KI-System setzt nun zusätzlich die Zustimmung des KI-Governance-Boards des Erzbistums voraus. Köln hat damit als erstes der neun Häuser eine benannte Instanz für KI-Entscheidungen in den Normtext geschrieben, und zwar für genau die Betriebsform, die § 14 Absatz 4 KDG-DVO für Daten des Seelsorgegeheimnisses nahelegt.
Nachtrag aus Vechta und Paderborn: die beiden Ordnungen, die das KDG nennen
Zwei der neun Regelungen benennen das kirchliche Datenschutzrecht ausdrücklich. Beide sind am selben Tag erlassen worden, am 23. Juli 2026, ein halbes Jahr nach der Novelle, und beide zeigen den Befund dieses Beitrags in seiner klarsten Form: Das maßgebliche Recht war bekannt, es steht als Verweis im Text, und keine der vier Fragen ist gestellt.
Die frühere von beiden gilt seit dem 1. August 2026 im Oldenburgischen Teil der Diözese Münster, erlassen vom Bischöflichen Offizial in Vechta. § 3 Absatz 5 stellt KI-Verordnung, KDG und KDG-DVO nebeneinander: Sie »gelten in ihrer jeweils gültigen Fassung und sind stets von den Mitarbeitenden einzuhalten«. Mehr steht dort nicht. Klassifiziert wird nach der Vierer-Skala des Anhangs, freigegeben sind die Klassen 3 und 4 (§ 2 Absatz 1), die Kölner Konstruktion also, diesmal ohne die Zuordnung zu den benannten Kategorien der KI-Verordnung.
Eine Besonderheit hat Vechta gleichwohl. § 1 nennt die Seelsorge ausdrücklich im Geltungsbereich, und § 3 Absatz 3 knüpft die Eingabe von Gesundheitsdaten und »Daten mit besonderem Vertrauensschutz (wie dem § 203 StGB)« an die vorherige schriftliche Einwilligung der betroffenen Person. Das ist der einzige Ort in den neun Regelungen, an dem für diese Daten die betroffene Person entscheidet und nicht eine interne Freigabe. Näher kommt keine an die dritte Frage heran, beantwortet ist sie trotzdem nicht. Für das Beichtgeheimnis trägt eine Einwilligung nicht: c. 983 § 1 CIC verbietet dem Beichtvater den Verrat »auf irgendeine andere Weise und aus irgendeinem Grund«, und § 14 Absatz 2 KDG-DVO untersagt die Verarbeitung dieser Daten ohnehin. Eine Folge für die Betriebsform des Systems zieht auch Vechta nicht.
Paderborn, in Kraft seit dem 1. September 2026, regelt ausführlicher. Personenbezogene Daten, vertrauliche Informationen und Organisationsgeheimnisse dürfen grundsätzlich nicht eingegeben werden; ist die Verarbeitung ausnahmsweise von der Leitung genehmigt, sind »die Regelungen des Datenschutzrechts, insbesondere des KDG und der KDG-DVO, einzuhalten« (§ 4 Absätze 1 bis 4). Am nächsten kommt § 4 Absatz 3, der für »Daten mit besonderem Vertrauensschutz« eine ausdrückliche Genehmigung verlangt, ohne daraus eine Folge für die Betriebsform zu ziehen. Auch hier entscheidet das System über die Zulässigkeit (§ 3 Absatz 4), immerhin mit sauberer Zuordnung der vier Klassen zu den Kategorien der KI-Verordnung.
Aufmerksamkeit verdient der Geltungsbereich, aus demselben Grund wie in Köln. § 1 Absatz 1 zählt Dienststellen und Einrichtungen des Erzbistums, den Erzbischöflichen Stuhl, das Metropolitankapitel, eine Stiftung, die Gemeindeverbände und die Kirchengemeinden auf; die rechtlich selbstständigen Träger sind nicht dabei. Absatz 2 zieht die Grenze ein zweites Mal, nun der Sache nach: Gegenstand sind »allgemein verfügbare KI-Systeme, die nicht in einem unmittelbaren Zusammenhang mit der Berufsausübung stehen«, und »integrierte KI-Funktionen in Systemen unterfallen deshalb nicht den Bestimmungen dieser Ordnung«. Geregelt ist damit das frei zugängliche Werkzeug, das sich jemand im Browser öffnet. Die Künstliche Intelligenz, die im Fachverfahren, im Dokumentenmanagement und im Büropaket ohnehin schon mitläuft, bleibt außerhalb, und dort liegen die schutzbedürftigen Daten.
Was eine tragfähige KI-Regelung enthalten sollte
Aus den vier Fragen ergibt sich eine knappe Liste. Sie ersetzt keine Prüfung des Einzelfalls und keine rechtliche Bewertung; die gehört zur oder zum betrieblichen Datenschutzbeauftragten. Sie beschreibt nur, woran ein Vorhaben in der Praxis scheitert.
- Eine Datenregel, nicht nur eine Systemregel. Welche Datenarten dürfen hinein, welche nicht, und wer entscheidet das im Zweifel.
- Klassifizierung vor Beschaffung, mit Benennung des Verantwortlichen, Anhörung der oder des Datenschutzbeauftragten und dem Hinweis auf die Rechtsfolge des § 9 Absatz 5 KDG-DVO.
- Eine Aussage zu § 14. Beichtgeheimnis als absolute Grenze, Seelsorgegeheimnis mit der Feststellung, dass hier eine andere Betriebsform nötig sein kann.
- Cloud-Regel mit Exit-Strategie, für jeden Dienst, der nicht bereits geprüft freigegeben ist.
- Ein Änderungsverfahren. Modelle und Unterauftragsverarbeiter wechseln im Monatsrhythmus. Eine Regelung ohne Regel für den Modellwechsel ist nach einem halben Jahr überholt, ohne dass es jemandem auffällt.
- Eine Fassungsangabe und ein Überprüfungsdatum.
Für die letzten beiden Punkte gibt es die Vorbilder inzwischen im eigenen Haus. Rottenburg-Stuttgart schreibt in § 9 der Nutzungsrichtlinie eine Evaluation spätestens alle zwei Jahre vor. Westfalen befristet die eigene Kurzleitlinie von vornherein auf 18 Monate, bis zum 30. August 2027, mit einem benannten Arbeitsprogramm für diese Zeit. Das ist die ehrlichste Bauform in einem Feld, das sich schneller bewegt als der Normgeber: sie sagt selbst, wann sie abläuft. Am anderen Ende steht die Leitlinie aus Kurhessen-Waldeck, die weder Erlassdatum noch Fassungsangabe noch eine Fundstelle in einem Amtsblatt trägt.
Warum das Schweigen des KDG kein Freibrief ist
Ein Einwand, der in Gesprächen regelmäßig kommt: Im KDG und in der KDG-DVO stehe nichts zu Künstlicher Intelligenz, also seien diese Vorschriften für KI-Vorhaben auch nicht der Maßstab; maßgeblich sei die KI-Verordnung.
Das Gegenteil trifft zu. Das kirchliche Datenschutzrecht ist technikneutral formuliert, und technikneutrale Vorschriften greifen bei neuer Technik sofort und vollständig, ohne dass sie geändert werden müssten. Die KI-Verordnung entfaltet ihre einschneidenden Pflichten für Hochrisiko-Systeme dagegen erst am 2. Dezember 2027, für in Produkte eingebettete Systeme am 2. August 2028. Wer seine KI-Regelung entlang der KI-Verordnung baut, regelt vorrangig ein Recht, dessen Kern noch nicht anwendbar ist, und lässt das Recht ungeregelt, das seit dem 1. März 2026 gilt. Alle neun Regelungen sind so gebaut. Das erklärt den Befund in der Tabelle besser als jeder Vorwurf an einzelne Verfasserinnen und Verfasser: Geregelt wurde die Vorschrift, über die alle sprachen, und nicht die, die galt.
Für die Praxis heißt das nichts Dramatisches, sondern etwas Beruhigendes: Der Maßstab ist bekannt, er liegt vor, und er ist bei den Datenschutzbeauftragten der Häuser gut aufgehoben. Es gibt bis zum Dezember 2027 Zeit, KI-Vorhaben ordentlich aufzusetzen, statt sie später nachzurüsten. Diese Zeit nutzt aber nur, wer sie an der richtigen Vorschrift verbringt.
Quellen
Alle am 14. August 2026 an der Primärquelle geprüft; die Paderborner Ordnung, die beiden Promulgationsgesetze und § 9 KDG-DVO am 28. August 2026; die Ordnung aus Vechta und c. 983 CIC am 1. September 2026.
Kirchliches Datenschutzrecht
- Durchführungsverordnung zum Gesetz über den Kirchlichen Datenschutz (KDG-DVO) in der Fassung des Beschlusses der Vollversammlung des Verbandes der Diözesen Deutschlands vom 19. November 2018, geändert durch Beschluss der Vollversammlung vom 24. November 2025; in den (Erz-)Diözesen in Kraft zum 1. März 2026. Zitiert: § 9 Absätze 1 bis 7, § 14 Absätze 2 bis 6, § 18 Absätze 1 bis 3. Online: Lesefassung des VDD.
- Codex Iuris Canonici, cc. 983 f. (Beichtgeheimnis) und c. 29 (Allgemeindekret). Zitiert: c. 983 § 1. Online: CIC, deutsche Übersetzung.
Kirchliches KI-Recht
Katholisch, Deutschland
- Ordnung über die Nutzung Künstlicher Intelligenz durch Einrichtungen und Institutionen im Erzbistum Köln (KI-Nutzungs-Ordnung) vom 10. Dezember 2024, Amtsblatt des Erzbistums Köln, Stück 1, 165. Jahrgang, 1. Januar 2025, Nr. 2, S. 3 f. Online: Amtsblatt Köln 1/2025.
- Klarstellung gemäß can. 16 CIC zum Geltungsbereich der KI-Nutzungs-Ordnung vom 12. Februar 2025, Amtsblatt des Erzbistums Köln, Stück 3, 1. März 2025, Nr. 46, S. 72. Im selben Stück, Nr. 45, S. 69 ff., das Gesetz über die Promulgation diözesaner Normen und die Veröffentlichung des »Amtsblatt des Erzbistums Köln« (Promulgationsgesetz – PromG) vom 13. Februar 2025; die Anlage »Übersicht der Nomenklatur« auf S. 71 f. Online: Amtsblatt Köln 3/2025.
- Änderung der KI-Nutzungs-Ordnung vom 14. Juli 2026, Amtsblatt des Erzbistums Köln, Stück 8, 1. August 2026, Nr. 205, S. 398; in Kraft zum 1. August 2026. Online: Amtsblatt Köln, 8/2026.
- Ordnung über die Nutzung Künstlicher Intelligenz in der Erzdiözese Freiburg (KI-Nutzungsordnung) vom 27. Februar 2026, Kirchliches Amtsblatt der Erzdiözese Freiburg, Ausgabe 2026/5, Nr. 308; in Kraft zum 5. März 2026. Online: Amtsblatt Freiburg 5/2026.
- Gesetz über die Bekanntmachung diözesaner Gesetze (Promulgationsgesetz – PromG) vom 26. November 2020, ABl. 2020, S. 486; in Kraft zum 1. Januar 2021. Zitiert: § 1 und die Übersicht in § 5. Online: Promulgationsgesetz Freiburg.
- Ordnung zur Nutzung Künstlicher Intelligenz (KI) im Erzbistum Paderborn (KI-Ordnung – KIO) vom 23. Juli 2026, Kirchliches Amtsblatt für die Erzdiözese Paderborn, 169. Jahrgang, Stück 8 vom 18. August 2026, Nr. 107; in Kraft zum 1. September 2026. Zitiert: § 1 Absätze 1 und 2, § 3 Absatz 4, § 4 Absätze 1 bis 4. Online: Amtsblatt Paderborn 2026/8.
- Ordnung über die Nutzung Künstlicher Intelligenz des Bischöflich Münsterschen Offizialates in Vechta vom 23. Juli 2026, Kirchliches Amtsblatt Münster 2026, Nr. 9, Art. 152, S. 475 ff.; in Kraft zum 1. August 2026. Zitiert: § 1, § 2 Absätze 1 und 4, § 3 Absätze 2, 3 und 5 sowie der Anhang. Online: Kirchliches Amtsblatt Münster 9/2026.
- Leitlinie für den Einsatz von Künstlicher Intelligenz für Mitarbeitende im kirchlichen Dienst der Diözese Rottenburg-Stuttgart (BO-Nr. 529 vom 9. Februar 2026) und Nutzungsrichtlinie für die Verwendung von Künstlicher Intelligenz in der Diözese Rottenburg-Stuttgart vom 23. Februar 2026, in Kraft zum 1. April 2026; Kirchliches Amtsblatt Rottenburg-Stuttgart 2026, Nr. 5 vom 16. März 2026, S. 135 ff. Online: Amtsblatt Rottenburg-Stuttgart 5/2026.
Katholisch, Österreich
- Richtlinie zur Nutzung von Künstlicher Intelligenz (KI) in der Katholischen Kirche Kärnten, Kirchliches Verordnungsblatt für die Diözese Gurk 2026, Nr. 2, S. 5 ff.; in Kraft zum 15. Juni 2026. Online: Kirchliches Verordnungsblatt Gurk 2/2026
- KI-Nutzungsrichtlinie der Erzdiözese Salzburg, Verordnungsblatt der Erzdiözese Salzburg 2026, Nr. 2, S. 46 ff.; in Kraft zum 1. Februar 2026. Online: Amtsblatt Salzburg 2/2026.
- Dort als Datenschutzrahmen in Bezug genommen: Dekret der Österreichischen Bischofskonferenz zum Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten. Online: ABl. ÖBK Nr. 74 vom 1. Januar 2018.
Evangelisch
- Kurzleitlinie zum Einsatz von Künstlicher Intelligenz für die Evangelische Kirche von Westfalen und ihre Körperschaften sowie Ämter und Einrichtungen vom 19. Februar 2026, Kirchliches Amtsblatt der EKvW 2026, Nr. 18; in Kraft zum 1. März 2026, befristet bis zum 30. August 2027. Online: Kurzleitlinie EKVW.
- Leitlinie zum Umgang mit Künstlicher Intelligenz (KI) in der Evangelischen Kirche von Kurhessen-Waldeck, veröffentlicht auf ekkw.de, ohne Erlassdatum und ohne Fundstelle in einem Amtsblatt. Online: KI-Leitlinie EKKW.
Europarecht
- Verordnung (EU) 2024/1689 vom 13. Juni 2024 zur Festlegung harmonisierter Vorschriften für künstliche Intelligenz, ABl. L, 2024/1689, 12. Juli 2024. Kategorien: Artikel 5 (verbotene Praktiken), Artikel 6 (Hochrisiko), Artikel 50 (Transparenzpflichten). Online: KI-Verordnung in EUR-Lex.
- Umsetzungszeitplan der KI-Verordnung, AI Act Service Desk der Europäischen Kommission, Stand 12. August 2026: Artikel 50 ab 2. August 2026, neue Verbote 2. Dezember 2026, Hochrisiko nach Anhang III 2. Dezember 2027, Hochrisiko nach Anhang I 2. August 2028. Online: Timeline.
