Integrierte Gemeinde v. Erzbischof – Ortstermin beim Datenschutzgericht

Am Freitag hat das Datenschutzgericht der Deutschen Bischofskonferenz zum ersten Mal in mündlicher Verhandlung getagt. Zu verhandeln waren die Rechtsmittel, die gegen den Beschluss zur Visitation der Münchener Katholischen Integrierten Gemeinde (KIG) eingelegt wurden. (Erste Instanz: IDSG 03/2020 vom 9. Dezember 2021.) Wesentliche Streitpunkte dabei: Stellt die Weitergabe eines Zwischenberichts der Visitator*innen einen Datenschutzverstoß dar, und wem wäre der zuzurechnen – den Visitator*innen selbst oder dem Erzbistum in Gestalt des Münchner Erzbischofs Kardinal Reinhard Marx?

Hinweis auf die öffentliche Gerichtsverhandlung an der Eingangstür zum DBK-Sekretariat
Hinweis auf die öffentliche Gerichtsverhandlung an der Eingangstür zum DBK-Sekretariat

Eigentlich sieht die Kirchliche Datenschutzgerichtsordnung wenig Transparenz vor: Keine Pflicht zur Veröffentlichung von Beschlüssen, und erst recht keine Öffentlichkeit der Verhandlungen. Umso mehr spricht es für das Gericht, dass es weit transparenter als vorgeschrieben arbeitet. Wenn auch recht kurzfristig angekündigt (öffentlich auf der Webseite des Gerichts in derselben Woche wie die Verhandlung), so war die Verhandlung doch öffentlich.

Weiterlesen

Quellen des Ärgers – Wochenrückblick KW 43/2022

Abonnent*innen des Artikel-91-Newsletters haben den Wochenrückblick und exklusive Newsletter-Inhalte schon vor Veröffentlichung im Blog erhalten – hier geht’s zur Newsletter-Anmeldung.

Die Google-Fonts-Abmahnungen beschäftigen auch kirchliche Stellen. Die Rechtsabteilung des Bistums Osnabrück warnt vor Schadensersatzforderungen. In der Warnung wird darauf hingewiesen, dass eine dynamische Einbindung dann datenschutzrechtlich problematisch sein kann, »wenn kein zusätzliches Consent-Tool eingesetzt wird«. Von einer Bezahlung wird abgeraten: »Angesichts der Häufung derartiger Abmahnungen handelt es sich um ein unzulässiges und damit rechtsmissbräuchliches Vorgehen«, so die Rechtsabteilung. Im Erzbistum Freiburg weist die Datenschutzabteilung darauf hin, dass das bistumseigene CMS Sesam Google-Fonts lokal und damit datenschutzkonform einbindet – was eine Kanzlei nicht von einer (unbegründeten) Abmahnung abhielt, und auch das Bistum Speyer warnt. Nicht nur Deutschland ist betroffen: Schon im September hatte die österreichische Diözese St. Pölten vor entsprechenden Massenanschreiben einer österreichischen Kanzlei gewarnt.

Ein anderer Google-Dienst ist datenschutzkonform einsetzbar: »Da die Google Search Console keine personenbezogenen Daten verarbeitet, ist die Nutzung dieser Konsole datenschutzrechtlich unbedenklich, so der EKD-Datenschutzbeauftrage auf Nachfrage«, findet man bei Ralf Peter Reimanns Einblicken in die Analyse der Webseiten der Evangelischen Kirche im Rheinland. Damit auch im Backend der Datenschutz gewahrt wird, sollte man allerdings für den Zugang keine personalisierten Accounts verwenden.

In seinem aktuellen Tätigkeitsbericht befasst sich der Thüringer Landesdatenschutzbeauftragte mit der Vorlage von Kontoauszügen beim Jobcenter und der Zulässigkeit von Schwärzungen. Das Schwärzen von einzelnen Buchungen könne dem Antragsteller nicht grundsätzlich verwehrt werden, betont der TLfDI. Grundsätzlich zulässig sei es, wenn die Buchungstexte Angaben über besonders geschützte Daten enthielten: »Dazu zählen Angaben über die rassische und ethnische Herkunft, politische Meinungen, religiöse oder philosophische Überzeugungen, Gewerkschaftszugehörigkeit, Gesundheit oder Sexualleben. Beispielsweise kann bei Überweisungen von Mitgliedsbeiträgen an eine Partei oder bei Zahlungen an eine Religionsgemeinschaft die Bezeichnung der Organisation geschwärzt werden«, heißt es im Bericht. Nicht geschwärzt werden solle bei den einzelnen Buchungen aber, dass es sich um Mitgliedsbeiträge oder Spenden handelt.

Bei katholisch.de habe ich über zunehmende Ransomware-Angriffe auf kirchliche Einrichtungen berichtet. Zu Wort kommt neben der Caritas München auch der Vorsitzende der Konferenz der Diözesandatenschutzbeauftragten.

In der aktuellen Ausgabe von Theologie und Glaube hat der Paderborner Kirchenrechtler Rüdiger Althaus einen Beitrag zu geistlichem Missbrauch veröffentlicht. Darin widmet er sich auch der Bedeutung des Datenschutzkanons can. 220 CIC beim Schutz von Persönlichkeitsrechten und Intimsphäre. (Open access, aber nicht direkt verlinkbar, S. 320f.)

In der Regel verhandeln die kirchlichen Datenschutzgerichte ohne mündlichen Termin. Die erste mündliche Verhandlung überhaupt findet an diesem Freitag um 13 Uhr statt. Gegen die Entscheidung des IDSG im Zusammenhang mit der Visitation der Katholischen Integrierten Gemeinde (IDSG 03/2020) wurden Rechtsmittel eingelegt (Aktenzeichen DSG-DBK 02/2022), über die das DSG-DBK jetzt zu entscheiden hat. Obwohl die KDSGO dazu keine Regelung trifft, ist die Verhandlung öffentlich, ich bin als Journalist akkreditiert und werde berichten.

Weiterlesen

Flutdatenschaden – Tätigkeitsbericht 2021 des KDSZ Frankfurt

Nach Corona ist immer noch während Corona – und das Jahr der Flut. Unter den sieben Bistümern, die das Katholische Datenschutzzentrum Frankfurt beaufsichtigt, sind die von der Flut am schwersten betroffenen – das Ahrtal gehört zum Bistum Trier. Das prägt auch den Tätigkeitsbericht für 2021, der nun erschienen ist.

Titelseite des Tätigkeitsberichts für 2021 des KDSZ Frankfurt
In diesem Jahr wieder kühle Stockphoto-Ästhetik statt dem heiligen Johannes Nepomuk auf dem Cover.

Der Südwest-Tätigkeitsbericht gehört immer zu denen, die sich am unterhaltsamsten lesen. Die Diözesandatenschutzbeauftragte Ursula Becker-Rathmair hat ein Talent, Datenschutzvorfälle so lakonisch mit trockenem Humor zu schildern, dass man bei Datenschutzschulungen eins zu eins aus dem Tätigkeitsbericht vorlesen möchte. Auch wenn sie sich angesichts der Flut erschüttert zeigt: Auch das prägt wieder den Bericht.

Weiterlesen

Rechtswege im Ordensdatenschutz – welches Gericht für die KDR-OG?

Die Ordensgemeinschaften päpstlichen Rechts unterliegen weder der Aufsicht des jeweiligen Diözesanbischofs noch der Bischofskonferenz und damit auch nicht dem Gesetz über den kirchlichen Datenschutz. Statt dem KDG haben die meisten der Orden sich eine eigene Kirchliche Datenschutzregelung der Ordensgemeinschaft päpstlichen Rechts (KDR-OG) gegeben.

Eine Textausgabe der Kirchlichen Datenschutzregelung der Ordensgemeinschaft päpstlichen Rechts (KDR-OG) liegt unter einem Codex Iuris Canonici, der bei Buch VII, Prozesse, aufgeschlagen ist, und auf dem ein Richterhammer liegt.
Die KDR-OG regelt den Datenschutz in den Ordensgemeinschaften päpstlichen Rechts, die sie eingeführt haben.

Die KDR-OG ist weitgehend wortgleich mit dem KDG (eine detaillierte Analyse hat hier Karsten Ronnenberg vorgenommen) – sie sieht also (im Einklang auch mit der DSGVO) gerichtliche Rechtsbehelfe vor. Nur: Wo klagen? Kann es sein, dass die von den Diözesanbischöfen und der Bischofskonferenz errichtete kirchliche Datenschutzgerichtsbarkeit zuständig ist, obwohl die Orden päpstlichen Rechts sonst gerade nicht von der Rechtsetzung der Ortsbischöfe erfasst sind?

Weiterlesen

Kindergarten Landtag Sachsen-Anhalt – Wochenrückblick KW 42/2022

Abonnent*innen des Artikel-91-Newsletters haben den Wochenrückblick und exklusive Newsletter-Inhalte schon vor Veröffentlichung im Blog erhalten – hier geht’s zur Newsletter-Anmeldung.

Die Reaktion auf das erneute Scheitern der Wahl eines Landesdatenschutzbeauftragten in Sachsen-Anhalt kommt spät, aber deutlich – und von ungewohnter Stelle: Dass sich eine kirchliche Einrichtung so scharf zur Landespolitik äußert wie nun der Diözesandatenschutzbeauftragte für die Ost-Bistümer, ist eine absolute Ausnahme. »Die Ablehnung von zwei im Sinne der DS-GVO geeigneten Bewerbern in inzwischen fünf Wahlgängen über mehr als vier Jahren lässt erkennen, dass die Durchsetzung eines effektiven Datenschutzes im Land Sachsen-Anhalt für den Landtag keine Priorität besitzt. Dieser Verstoß gegen die Datenschutzgrundverordnung ist nicht nur parteipolitischer Nepotismus, sondern ein massiver Eingriff in die Grundrechte der Bürger dieses Landes«, schreibt Matthias Ullrich in seiner am Donnerstag veröffentlichten Stellungnahme.

Die neue bayerische Datenschutzaufsicht wird wohl tatsächlich »Katholisches Datenschutzzentrum Bayern« heißen – darauf deuten (neben einem Grußwort des Vorsitzenden der Freisinger Bischofskonferenz) zwei Domains hin, die registriert, aber noch nicht mit Inhalt gefüllt sind: kdsz-bayern.de und kath-datenschutzzentrum-bayern.de (herzlichen Dank an den Hinweisgeber!). Noch nichts Neues gibt es bei der Errichtung der geplanten Körperschaft des öffentlichen Rechts: Auf Anfrage teilte das Bayerische Staatsministerium für Unterricht und Kultus mit, dass ihm dafür noch kein Antrag vorliege.

Die KDSA Ost widmet sich außerdem der Frage, ob Kindertagesstätten Datenschutzbeauftragte bestellen müssen. Auch wenn dort weniger als zehn Personen mit der Verarbeitung personenbezogener Daten befasst sind, sieht die Aufsicht die Bestellung als notwendig an: »Da jedoch unabhängig von der Anzahl der Personen, die mit der Verarbeitung personenbezogener Daten beschäftigt sind, sensible, gesundheitliche, entwicklungsbezogene, sozialpädagogische Daten, dementsprechend besondere Kategorien personenbezogener Daten verarbeitet werden, greift in jeder Kindertagesstätte die Benennungsvoraussetzung lit c).« Interessant ist, dass gar nicht darauf eingegangen wird, dass vor allem Kitas von Pfarreien in der Regel wohl gar keine eigenen Verantwortlichen sind, sondern Teil der Kirchengemeinde – für die ohnehin gemäß § 36 Abs. 1 KDG eine Bestellungspflicht besteht. Eine eigene Verantwortlichkeit kann man mit Blick auf die übliche mitarbeitervertretungsrechtliche Argumentation zur Leitungsfunktion von Kita-Leitungen wohl regelmäßig verneinen.

Weiterlesen

Datenschutzbeschwerden gegen Ackermann und Trier im Fall Weißenfels

Der Trierer Bischof Stephan Ackermann hat im März in einer Videokonferenz vor Bistumsmitarbeitenden das Pseudonym der als Karin Weißenfels bekannten Missbrauchsbetroffenen aufgelöst – und zwar laut Teilnehmenden des Treffens absichtlich und mit Ansage. Schon im April wurde von verschiedenen Medien berichtet, dass der Bischof eine Unterlassungserklärung unterzeichnet habe. Das Bistum teilte mit, dass Ackermann Weißenfels um Entschuldigung gebeten habe.

Bischof Stephan Ackermann
Stephan Ackermann ist Bischof von Trier. Von 2010 bis Ende September 2022 war er Missbrauchsbeauftragter der Deutschen Bischofskonferenz. (Bildquelle: Pressefoto Bistum Trier)

Durch die Berichterstattung der Süddeutschen Zeitung wurde vor knapp einem Monat bekannt, dass auch die zuständige kirchliche Datenschutzaufsicht mit dem Fall befasst ist. Worum es dabei genau geht, haben Karin Weißenfels und ihr Anwalt Oliver Stegmann auf Anfrage genauer erläutert. Das Bistum Trier wollte sich auf Anfrage nicht zur hier geschilderten Darstellung äußern. Die zuständige Datenschutzaufsicht, das Katholische Datenschutzzentrum Frankfurt am Main, teilte auf Anfrage mit, dass man sich grundsätzlich nicht zu laufenden Verfahren äußere, betonte aber, dass jedes anhängige Verfahren ohne Ansehen der Person nach den rechtlichen Vorgaben bearbeitet werde.

Weiterlesen

So urteilt das kirchliche Datenschutzgericht

Die kirchliche Datenschutzgerichtsbarkeit beschreitet für die katholische Kirche Neuland: Erstmals wurde durch die Kirchliche Datenschutzgerichtsordnung eine (inter-)diözesane Verwaltungsgerichtsbarkeit eingerichtet. Zusammen mit dem KDG trat am 24. Mai 2018 die Kirchliche Datenschutzgerichtsordnung in Kraft, ihre Arbeit haben die beiden Instanzen etwas später aufgenommen.

Ein Richterhammer liegt auf einer Ausgabe der Kirchlichen Datenschutzgerichtsordnung (KDSGO)
Die KDSGO regelt die kirchliche Datenschutzgerichtsbarkeit.

Aktuell sind in der offiziellen Entscheidungssammlung 18 Beschlüsse des Interdiözesanen Datenschutzgerichts und 2 Beschlüsse des Datenschutzgerichts der Deutschen Bischofskonferenz veröffentlicht – damit lässt sich ein erster Überblick über Tendenzen in der Rechtsprechung geben. (Tatsächlich wurden auch einige Entscheidungen wieder offline genommen. Alle bekannten Aktenzeichen finden sich hier in der Entscheidungssammlung. Ausgewertet wurden hier auch die beiden Entscheidungen IDSG 2019/09 vom 20. Februar 2020 und IDSG 02/2018 vom 5. Mai 2020, die nachträglich offline genommen wurden.)

Weiterlesen

Freude & Hoffnung & Privatsphäre – Wochenrückblick KW 41/2022

Abonnent*innen des Artikel-91-Newsletters haben den Wochenrückblick und exklusive Newsletter-Inhalte schon vor Veröffentlichung im Blog erhalten – hier geht’s zur Newsletter-Anmeldung.

In dieser Woche vor 60 Jahren wurde das Zweite Vatikanische Konzil eröffnet, das von 1962 bis 1965 tagte. Zur Erneuerung der Kirche gehörte auch eine Versöhnung mit den Menschenrechten, die sich vor allem in den Beschlüssen der letzten Sitzungsperiode zeigte. Im abschließenden Dokument, der Pastoralkonstitution Gaudium et spes (1965), findet sich ein Katalog »unverletzlicher Rechte und Pflichten«, der auch für einen theologisch fundierten Schutz von Persönlichkeitsrechten relevant ist: »Es muß also alles dem Menschen zugänglich gemacht werden, was er für ein wirklich menschliches Leben braucht, wie Nahrung, Kleidung und Wohnung, sodann das Recht auf eine freie Wahl des Lebensstandes und auf Familiengründung, auf Erziehung, Arbeit, guten Ruf, Ehre und auf geziemende Information; ferner das Recht zum Handeln nach der rechten Norm seines Gewissens, das Recht auf Schutz seiner privaten Sphäre und auf die rechte Freiheit auch in religiösen Dingen.« (GS Nr. 26, Hervorhebungen ergänzt; mehr zur theologischen Grundlegung des Persönlichkeitsschutzes findet man bei Martina Tollkühn.)

In der Festschrift für Jupp Joachimski klang es, als sei das Katholische Datenschutzzentrum Nürnberg (das jetzt wohl KDSZ Bayern heißen soll) schon in trockenen Tüchern. Fragt man dort nach, wo man es genau wissen sollte, zeigt sich aber kein veränderter Stand: Auf Anfrage teilte ein Sprecher der Freisinger Bischofskonferenz mit, dass es noch nichts Konkretes gebe, insbesondere auch noch keine Ausschreibung für die Nachfolge Joachimskis. Das ist auch der Informationsstand des Diözesandatenschutzbeauftragten selbst – er hat seinen Vertrag noch einmal bis Ende des Jahres verlängert, teilte er auf Anfrage mit.

Lange hat es gedauert, jetzt ist absehbar, dass es im Konflikt zwischen der Selbständigen Evangelisch-Lutherischen Kirche (SELK) und der niedersächsischen Landesdatenschutzbeauftragten weitergeht: Wie schon im letzten Dezember berichtet, will die SELK den EuGH mit grundsätzlichen Vorlagefragen zu Art. 91 DSGVO befassen. Auf Anfrage teilte das Verwaltungsgericht Hannover nun mit, dass es einen Termin für die mündliche Verhandlung gibt: Am 30. November um 9.30 Uhr ist es so weit.

In der aktuellen Sonderausgabe der Datenschutz-Nachrichten gibt es auch einen Beitrag des NRW-DDSB Steffen Pau zum kirchlichen Datenschutzrecht. Der kompakte Überblick dürfte hier zum Grundwissen gehören; erfreulich ist, dass so der kirchliche Datenschutz auch in einer wichtigen weltlichen Zeitschrift erwähnt wird. In der Sache äußert sich Pau auch zum Schriftformerfordernis der Einwilligung im KDG und deutet damit wohl eine gewisse Flexibilität der Aufsicht an: »Inwieweit hier in der Praxis im täglichen Umgang mit der Einwilligung wirklich große Unterschiede bestehen, ist bei vielen Sachverhalten fraglich, da einerseits § 8 Abs. 2 Satz 1 KDG als Ausnahme von dem Schriftformerfordernis selbst ›eine andere Form‹ der Einwilligung auf Grund besonderer Umstände vorsieht und andererseits die Nachweispflicht der DSGVO in vielen Fällen auch zu einer textlichen oder schriftlichen Fassung der Einwilligung führt.«

Weiterlesen

Der oberste bayerische katholische Datenschützer wird 80

Jupp Joachimski wird 80. Als bayerischer Diözesandatenschutzbeauftragter ist er immer noch im Dienst – auch wenn seine Amtszeit eigentlich schon lange abgelaufen ist: Es gibt einfach keinen Nachfolger, und Joachimski macht (wie das Gesetz es befiehlt) einfach weiter. Zum 80. schenkt das Katholische Datenschutzzentrum Dortmund dem Jubilar eine Festschrift in der Reihe »Schriften zum kirchlichen Datenschutz«.

Porträt von Jupp Joachimski mit dem Titel der Festschrift anlässlich seines 80. Geburtstags
Mit der von Steffen Pau, Christine Haumer und Stephanie Melzow herausgegebenen Festschrift »Justiz die Pflicht, Datenschutz die Kür« würdigen die Diözesandatenschutzbeauftragten und Weggefährt*innen den Vorsitzenden Richter am Bayerischen Obersten Landesgericht a.D.

Etwa die Hälfte des Bandes machen Aufsätze zum kirchlichen Datenschutz aus: Neben den anderen Diözesandatenschutzbeauftragten und ihren Mitarbeitenden kommen unter anderem der bayerische Landesdatenschutzbeauftragte Thomas Petri und der Würzburger Kirchenrechtler Martin Rehak zu Wort. Die Aufsätze sind meist historisch und deskriptiv ausgerichtet – sie geben aber auch einige neue, bislang unbekannte Informationen zum kirchlichen Datenschutz. Mehr oder weniger zwischen den Zeilen scheint es auch langsam Gewissheit zu werden, dass das lange geplante Katholische Datenschutzzentrum Wirklichkeit wird.

Weiterlesen

Kontra aus München – Tätigkeitsbericht des bayerischen Diözesandatenschutzbeauftragten 2021/2022

Die Gemeinsame Datenschutzaufsicht der Bayerischen (Erz-)Diözesen hat ihren Tätigkeitsbericht für 2021/2022 veröffentlicht – immer noch in der alten Konstellation, in der Jupp Joachimski Diözesandatenschutzbeauftragter mit einem Mitarbeiter und ohne rechtlich selbständige Stelle ist. Über den Stand der Errichtung des geplanten Kirchlichen Datenschutzzentrums Bayern in Nürnberg erfährt man nichts.

Titelseite des Tätigkeitsberichts 2021/2022 des bayerischen Diözesandatenschutzbeauftragten
So kennt man den Bericht des bayerischen Diözesandatenschutzbeauftragten: Kompakt, schnörkellos und extrem nah am Ende des Berichtszeitraums, dem 1. Oktober.

Ansonsten gibt es vor allem Einblicke in Entscheidungen zu in kirchlichen Einrichtungen verwendeter Software – und deutliche Kritik an der Mehrheits-Rechtsposition der kirchlichen Aufsichten und Datenschutzgerichte zum Bußgeld.

Weiterlesen