DSMS · Aktuelles aus der Datenschutzwelt
Kirchlicher Datenschutz 2026: Welche Regeln gelten für Kirchen und kirchliche Einrichtungen?
Kirchen und Religionsgemeinschaften nehmen im deutschen Datenschutzrecht eine besondere Stellung ein. Während Unternehmen, Behörden und die meisten sonstigen Organisationen unmittelbar den Vorgaben der Datenschutz-Grundverordnung (DSGVO) und des Bundesdatenschutzgesetzes unterliegen, verfügen insbesondere die katholische und die evangelische Kirche über eigene Datenschutzregelwerke und eigene Datenschutzaufsichtsstrukturen.
Mit den Reformen des Datenschutzgesetzes der Evangelischen Kirche in Deutschland (DSG-EKD) und des Gesetzes über den Kirchlichen Datenschutz (KDG) haben sich die rechtlichen und organisatorischen Anforderungen in den Jahren 2025 und 2026 erheblich verändert. Für kirchliche Träger, soziale Einrichtungen, Krankenhäuser, Schulen, Kindertagesstätten und andere kirchlich getragene Organisationen stellt sich deshalb verstärkt die Frage, welches Datenschutzrecht im konkreten Fall anzuwenden ist und welche praktischen Konsequenzen sich daraus ergeben.
Warum Kirchen ein eigenes Datenschutzrecht haben
Die besondere datenschutzrechtliche Stellung der Kirchen beruht auf dem verfassungsrechtlich geschützten Selbstbestimmungsrecht der Religionsgemeinschaften.
Art. 140 GG übernimmt unter anderem Art. 137 Abs. 3 der Weimarer Reichsverfassung. Danach dürfen Religionsgesellschaften ihre eigenen Angelegenheiten innerhalb der Schranken des für alle geltenden Gesetzes selbstständig ordnen und verwalten.
Dieses Selbstverwaltungsrecht erstreckt sich grundsätzlich auch auf den Datenschutz. Insbesondere die katholische und die evangelische Kirche haben deshalb eigene datenschutzrechtliche Regelwerke entwickelt und eigene Aufsichtsstrukturen eingerichtet.
Mit Inkrafttreten der DSGVO wurde diese Sonderstellung nicht vollständig beseitigt. Art. 91 DSGVO ermöglicht Religionsgemeinschaften unter bestimmten Voraussetzungen weiterhin die Anwendung eigener umfassender Datenschutzregelungen.
Voraussetzung ist allerdings, dass diese Regelungen mit den Anforderungen der DSGVO in Einklang gebracht werden.
Art. 91 DSGVO als europarechtliche Grundlage
Art. 91 DSGVO bildet die zentrale unionsrechtliche Grundlage für das kirchliche Datenschutzrecht.
Danach dürfen Kirchen und religiöse Vereinigungen oder Gemeinschaften bereits bestehende umfassende Datenschutzregelungen weiter anwenden, sofern diese mit der DSGVO in Einklang gebracht werden.
Die Vorschrift besitzt damit den Charakter einer Bestandsschutzregelung.
Rechtlich diskutiert wird insbesondere, wie weit dieser Bestandsschutz reicht. Problematisch ist beispielsweise die Frage, ob Religionsgemeinschaften, die erst nach Einführung der DSGVO einen entsprechenden Status erlangen, ebenfalls ein eigenständiges Datenschutzsystem etablieren können.
In diesem Zusammenhang spielt zusätzlich Art. 17 AEUV eine Rolle. Die Vorschrift verpflichtet die Europäische Union, den Status von Kirchen und Religionsgemeinschaften nach dem jeweiligen nationalen Recht zu achten.
Das Spannungsverhältnis zwischen dem kirchlichen Selbstbestimmungsrecht und dem europäischen Datenschutzrecht ist deshalb bis heute nicht in allen Einzelheiten abschließend geklärt.
Wann gilt kirchliches Datenschutzrecht?
Entscheidend ist nicht allein, ob eine Organisation formal einer Kirche gehört. Maßgeblich ist vielmehr, ob die betreffende Tätigkeit dem kirchlichen Aufgabenbereich zuzurechnen ist.
Kirchliches Datenschutzrecht kann insbesondere bei folgenden Tätigkeiten relevant sein:
- Verwaltung von Kirchenmitgliedern,
- Seelsorge und pastorale Arbeit,
- kirchliche Bildungsarbeit,
- kirchlich getragene Kindertagesstätten und Schulen,
- Krankenhäuser und Pflegeeinrichtungen in kirchlicher Trägerschaft,
- kirchliche Sozial- und Wohlfahrtsverbände,
- Gottesdienste und Gemeindearbeit,
- kirchliche Jugend- und Verbandsarbeit.
Auch eine privatrechtliche Organisationsform schließt die Anwendung kirchlichen Datenschutzrechts nicht automatisch aus. Eine kirchliche Einrichtung kann beispielsweise als GmbH organisiert sein und dennoch dem kirchlichen Datenschutzregime unterliegen.
Anders kann die Beurteilung ausfallen, wenn eine Tätigkeit keinen hinreichenden Bezug zum kirchlichen Auftrag besitzt und überwiegend wirtschaftlicher oder sonstiger weltlicher Natur ist. In solchen Fällen können unmittelbar DSGVO und BDSG zur Anwendung kommen.
Gerade bei rechtlich selbstständigen Beteiligungsgesellschaften oder wirtschaftlichen Tätigkeiten sollte deshalb geprüft werden, welchem Datenschutzregime die konkrete Verarbeitung personenbezogener Daten unterliegt.
Welche kirchlichen Datenschutzgesetze sind besonders relevant?
Für die beiden großen Kirchen bestehen eigenständige Datenschutzregelwerke.
Für Einrichtungen der Evangelischen Kirche in Deutschland ist insbesondere das Datenschutzgesetz der Evangelischen Kirche in Deutschland – DSG-EKD – maßgeblich. Seine umfassende Reform trat am 1. Mai 2025 in Kraft.
Für den katholischen Bereich gilt das Gesetz über den Kirchlichen Datenschutz – KDG. Die novellierte Fassung ist seit dem 1. März 2026 anzuwenden.
Daneben bestehen bei weiteren Religionsgemeinschaften teilweise eigene Datenschutzregelungen und Aufsichtsstrukturen.
In der Praxis spielen jedoch insbesondere DSG-EKD und KDG eine zentrale Rolle.
Reform des DSG-EKD seit 2025
Die Synode der Evangelischen Kirche in Deutschland beschloss die Neufassung des DSG-EKD bereits im November 2024. Seit dem 1. Mai 2025 gelten die überarbeiteten Vorschriften.
Mit der Reform wurde das evangelische Datenschutzrecht in zahlreichen Bereichen stärker an die Systematik der DSGVO angenähert.
Rechtsgrundlagen für die Datenverarbeitung
Eine wesentliche Änderung betrifft die Rechtsgrundlagen der Verarbeitung.
Die bisherige eigenständige Rechtsgrundlage des sogenannten kirchlichen Interesses wurde neu strukturiert. Die gesetzlichen Anforderungen orientieren sich nun stärker an der Interessenabwägung des Art. 6 Abs. 1 lit. f DSGVO.
Für kirchliche Einrichtungen bedeutet dies insbesondere, dass Interessenabwägungen nachvollziehbar durchgeführt und dokumentiert werden sollten.
Auch bestehende Verzeichnisse von Verarbeitungstätigkeiten sollten daraufhin überprüft werden, ob die dort angegebenen Rechtsgrundlagen weiterhin zutreffend sind.
Einwilligungen von Minderjährigen
Besondere Bedeutung besitzt der Umgang mit personenbezogenen Daten von Kindern und Jugendlichen.
Das reformierte DSG-EKD knüpft die Einwilligungsfähigkeit stärker an die Religionsmündigkeit. Ab einem Alter von 14 Jahren können Jugendliche unter den gesetzlichen Voraussetzungen selbst in bestimmte Datenverarbeitungen einwilligen.
Unterhalb dieser Altersgrenze ist grundsätzlich die Beteiligung beziehungsweise Einwilligung der Sorgeberechtigten erforderlich.
Relevant ist dies beispielsweise bei:
- kirchlicher Jugendarbeit,
- Konfirmandenarbeit,
- Freizeitmaßnahmen,
- Foto- und Videoaufnahmen,
- digitalen Angeboten oder Online-Plattformen.
Informationspflichten
Auch die Transparenzpflichten wurden stärker konkretisiert.
Betroffene Personen müssen grundsätzlich bereits bei Erhebung ihrer personenbezogenen Daten über die Verarbeitung informiert werden.
Kirchliche Einrichtungen sollten daher insbesondere folgende Unterlagen überprüfen:
- Datenschutzerklärungen,
- Anmeldeformulare,
- digitale Formulare,
- Informationsblätter,
- Einwilligungserklärungen,
- Hinweise zu Foto- und Videoaufnahmen.
Gerade historisch gewachsene Formulare entsprechen häufig nicht mehr vollständig den heutigen Transparenzanforderungen.
Rechte betroffener Personen
Das reformierte DSG-EKD stärkt darüber hinaus die Rechte der betroffenen Personen.
Auskunftsersuchen müssen organisatorisch so behandelt werden, dass die maßgeblichen Fristen eingehalten werden können. Das Auskunftsrecht beinhaltet insbesondere auch die Bereitstellung einer Kopie der personenbezogenen Daten.
Kirchliche Stellen benötigen deshalb praktikable Prozesse für die Recherche personenbezogener Informationen in unterschiedlichen Systemen.
Dazu können beispielsweise gehören:
- Fachanwendungen,
- E-Mail-Systeme,
- Dateiablagen,
- Papierakten,
- Archivsysteme,
- Personalverwaltungssysteme.
Ein definierter und dokumentierter Prozess für Betroffenenanfragen ist daher auch für kirchliche Einrichtungen empfehlenswert.
Auftragsverarbeitung
Eine erhebliche praktische Erleichterung betrifft die Zusammenarbeit mit externen Dienstleistern.
Die frühere besondere Unterwerfung externer Auftragsverarbeiter unter die kirchliche Datenschutzaufsicht ist entfallen.
Damit können kirchliche Einrichtungen grundsätzlich auf Auftragsverarbeitungsverträge zurückgreifen, die den datenschutzrechtlichen Anforderungen entsprechen.
Dies erleichtert insbesondere den Einsatz externer:
- IT-Dienstleister,
- Hosting-Anbieter,
- Software-as-a-Service-Lösungen,
- Cloud-Dienste,
- Kommunikationsplattformen.
Bestehende Verträge sollten dennoch überprüft werden. Neben dem eigentlichen Vertrag zur Auftragsverarbeitung müssen insbesondere technische und organisatorische Maßnahmen, Unterauftragnehmer und mögliche Drittstaatentransfers berücksichtigt werden.
Datenschutzbeauftragte nach dem DSG-EKD
Auch die Voraussetzungen für die verpflichtende Bestellung eines Datenschutzbeauftragten wurden angepasst.
Die relevante Personenschwelle wurde von zehn auf zwanzig Personen angehoben, soweit diese ständig automatisiert personenbezogene Daten verarbeiten.
Die reine Mitarbeiterzahl einer Einrichtung ist dabei nicht zwingend mit der datenschutzrechtlich maßgeblichen Personenzahl gleichzusetzen.
Unabhängig von Schwellenwerten können Art, Umfang und Sensibilität einer Verarbeitung dazu führen, dass weiterhin eine datenschutzrechtliche Betreuung erforderlich oder zumindest sachlich empfehlenswert ist.
Dies betrifft insbesondere Einrichtungen, die umfangreich Gesundheitsdaten oder andere besonders sensible personenbezogene Informationen verarbeiten.
Sanktionen
Mit der Reform wurde auch der finanzielle Sanktionsrahmen erweitert.
Die Bußgeldobergrenze des DSG-EKD wurde deutlich angehoben. Besonders relevant sind mögliche Sanktionen im Zusammenhang mit wirtschaftlichen Tätigkeiten kirchlicher Einrichtungen.
Damit gewinnt ein strukturiertes Datenschutzmanagement auch im kirchlichen Bereich weiter an Bedeutung.
Reform des katholischen KDG seit März 2026
Auch das katholische Datenschutzrecht wurde umfassend modernisiert.
Das novellierte Gesetz über den Kirchlichen Datenschutz und die überarbeitete KDG-Durchführungsverordnung gelten seit dem 1. März 2026.
Die Neuregelungen berücksichtigen insbesondere digitale Verarbeitungsprozesse stärker als das bisherige Recht.
Einwilligungen sind nicht mehr an die Schriftform gebunden
Eine wichtige praktische Änderung betrifft Einwilligungen.
Entscheidend ist nun vor allem, dass eine erteilte Einwilligung nachweisbar ist. Eine eigenhändige Unterschrift ist daher nicht in jedem Fall erforderlich.
Je nach konkreter Ausgestaltung können beispielsweise auch folgende Verfahren eingesetzt werden:
- digitale Formulare,
- dokumentierte Checkboxen,
- elektronische Bestätigungen,
- E-Mail-Verfahren,
- digitale Anmeldesysteme.
Kirchliche Stellen müssen jedoch sicherstellen, dass Inhalt und Zeitpunkt der Einwilligung nachvollzogen werden können.
Auch ein späterer Widerruf sollte organisatorisch verarbeitet und dokumentiert werden können.
Ein strukturiertes Consent-Management gewinnt damit erheblich an Bedeutung.
Datenschutzbeauftragte nach dem KDG
Auch das KDG sieht nun eine höhere Personenschwelle für die verpflichtende Bestellung eines Datenschutzbeauftragten vor.
Die relevante Grenze liegt grundsätzlich bei zwanzig Personen.
Dies kann insbesondere kleinere kirchliche Einrichtungen organisatorisch entlasten.
Die Frage, ob ein Datenschutzbeauftragter erforderlich ist, darf jedoch nicht ausschließlich anhand der Mitarbeiterzahl beurteilt werden. Insbesondere bei umfangreichen oder besonders sensiblen Datenverarbeitungen können weitere gesetzliche Voraussetzungen zu berücksichtigen sein.
Datenverarbeitung für kirchliche Aufgaben
Das reformierte KDG differenziert stärker zwischen unterschiedlichen kirchlichen Verarbeitungszwecken.
Hierzu zählen unter anderem:
- Verwaltung von Kirchenmitgliedern,
- Sakramentenverwaltung,
- Seelsorge,
- Gottesdienstorganisation,
- Ehe- und Familienpastoral,
- Jugend- und Verbandsarbeit,
- kirchliches Fundraising.
Damit soll für typische kirchliche Verarbeitungssituationen eine klarere datenschutzrechtliche Grundlage geschaffen werden.
Datenschutz und Aufarbeitung sexualisierter Gewalt
Eine besonders bedeutsame Neuregelung betrifft die Aufarbeitung sexualisierter Gewalt.
Das reformierte KDG misst dieser Aufarbeitung ausdrücklich ein besonders hohes kirchliches Interesse bei.
Damit sollen insbesondere Aufarbeitungskommissionen, Betroffene und wissenschaftliche Untersuchungen einen klareren rechtlichen Rahmen für die Verarbeitung der hierfür erforderlichen personenbezogenen Daten erhalten.
Aufgrund der regelmäßig sehr sensiblen Datenbestände bleiben jedoch hohe Anforderungen an Vertraulichkeit, Zugriffssteuerung, Datensicherheit und Zweckbindung bestehen.
Streaming von Gottesdiensten und kirchlichen Veranstaltungen
Das KDG berücksichtigt nun ausdrücklich auch die Übertragung kirchlicher Veranstaltungen über digitale Medien.
Dies betrifft beispielsweise:
- Gottesdienste,
- Trauungen,
- Taufen,
- Beerdigungen,
- sonstige kirchliche Veranstaltungen.
Kirchliche Einrichtungen müssen Besucher transparent darüber informieren, wenn Bild- oder Tonaufnahmen angefertigt oder Inhalte gestreamt werden.
Besonders berücksichtigt werden müssen Personen, die nicht aufgenommen werden möchten.
Auch der Schutz Minderjähriger sowie die Frage, wie lange Aufzeichnungen gespeichert werden, müssen in einem datenschutzkonformen Konzept berücksichtigt werden.
In der Praxis empfiehlt sich daher eine klare Kennzeichnung von Aufnahmebereichen und – soweit organisatorisch möglich – die Schaffung von Bereichen, die nicht von Kameras erfasst werden.
Cloud-Dienste unter dem KDG
Auch die Nutzung von Cloud-Lösungen wird durch die aktuelle KDG-Durchführungsverordnung stärker konkretisiert.
Vor dem Einsatz eines Cloud-Dienstes sollte insbesondere geprüft werden:
- welche Daten verarbeitet werden,
- welche Risiken für betroffene Personen bestehen,
- an welchen Standorten die Verarbeitung erfolgt,
- ob Daten in Drittstaaten übermittelt werden,
- welche vertraglichen Regelungen bestehen,
- wie Zugriffe abgesichert werden,
- welche Verschlüsselungsmaßnahmen eingesetzt werden,
- wie Daten nach Vertragsende zurückgegeben oder gelöscht werden können.
Eine dokumentierte Risikoanalyse sollte deshalb Bestandteil des Auswahl- und Freigabeprozesses für neue Cloud-Dienste sein.
Ehrenamtliche im Datenschutz
Kirchliche Organisationen arbeiten in erheblichem Umfang mit ehrenamtlich tätigen Personen.
Auch diese können im Rahmen ihrer Tätigkeit Zugriff auf personenbezogene Daten erhalten.
Das reformierte Datenschutzrecht berücksichtigt diese Personengruppe daher ausdrücklich stärker.
Ehrenamtliche sollten insbesondere über ihre datenschutzrechtlichen Pflichten informiert und auf Vertraulichkeit verpflichtet werden.
Je nach Tätigkeit ist zusätzlich eine kurze Datenschutzunterweisung sinnvoll.
Dies betrifft beispielsweise Personen, die Zugriff haben auf:
- Mitgliederlisten,
- Kontaktdaten,
- Teilnehmerlisten,
- Daten von Kindern und Jugendlichen,
- Informationen aus der Seelsorge,
- Gesundheitsinformationen.
Technische und organisatorische Anforderungen
Die überarbeitete KDG-Durchführungsverordnung konkretisiert zahlreiche Anforderungen der Informationssicherheit.
Relevant sind unter anderem Regelungen zu:
- Zugriffsschutz,
- Passwortmanagement,
- Verschlüsselung,
- mobiler Datenverarbeitung,
- Datensicherung,
- Löschung personenbezogener Daten,
- Videoüberwachung.
Damit wird deutlich, dass kirchlicher Datenschutz heute nicht mehr ausschließlich eine juristische Aufgabe darstellt.
Datenschutz, IT-Sicherheit und organisatorische Compliance müssen vielmehr miteinander verzahnt werden.
Höhere Bußgelder nach dem neuen KDG
Mit der Reform wurde auch das katholische Sanktionssystem verschärft.
Die allgemeine Bußgeldobergrenze wurde angehoben. Für kirchliche Einrichtungen, die wirtschaftlich tätig sind und am Wettbewerb teilnehmen, können darüber hinaus umsatzbezogene Sanktionen relevant werden.
Damit nähert sich das kirchliche Datenschutzrecht auch im Bereich der Sanktionen stärker der Systematik der DSGVO an.
Für Verantwortliche bedeutet dies, dass Verstöße gegen Datenschutzvorgaben zunehmend auch ein relevantes wirtschaftliches Risiko darstellen können.
Wer kontrolliert den kirchlichen Datenschutz?
Ein wesentlicher Unterschied zum allgemeinen Datenschutzrecht besteht in der Aufsichtsstruktur.
Kirchliche Einrichtungen unterliegen in ihrem kirchlichen Tätigkeitsbereich grundsätzlich nicht den allgemeinen staatlichen Datenschutzaufsichtsbehörden.
Stattdessen bestehen eigene kirchliche Datenschutzaufsichtsbehörden.
Im katholischen Bereich existieren regionale kirchliche Datenschutzaufsichten beziehungsweise Diözesandatenschutzbeauftragte.
Für den evangelischen Bereich besteht eine eigene Datenschutzaufsicht der Evangelischen Kirche in Deutschland.
Daneben verfügen die Kirchen über besondere gerichtliche Strukturen für datenschutzrechtliche Streitigkeiten.
Für Verantwortliche und betroffene Personen ist deshalb zunächst entscheidend, welches Datenschutzrecht auf den konkreten Sachverhalt Anwendung findet. Erst daraus ergibt sich auch, welche Aufsichtsbehörde oder welches Gericht zuständig ist.
Verhältnis zur staatlichen Datenschutzaufsicht
Die Datenschutzkonferenz von Bund und Ländern koordiniert die Zusammenarbeit der staatlichen Datenschutzaufsichtsbehörden in Deutschland.
Kirchliche Datenschutzaufsichtsbehörden sind jedoch nicht reguläre Mitglieder dieses Gremiums.
Zwischen staatlicher und kirchlicher Datenschutzaufsicht bestehen gleichwohl fachliche Berührungspunkte.
Besonders relevant wird die Abgrenzung immer dann, wenn kirchliche Organisationen neben ihrem kirchlichen Auftrag zusätzliche wirtschaftliche oder nichtkirchliche Tätigkeiten ausüben.
Hier kann eine sorgfältige Prüfung erforderlich sein, ob kirchliches Datenschutzrecht oder das allgemeine Datenschutzrecht nach DSGVO und BDSG anzuwenden ist.
Was kirchliche Einrichtungen jetzt überprüfen sollten
Die Reformen des DSG-EKD und des KDG machen es erforderlich, bestehende Datenschutzmanagementsysteme zu überprüfen.
Besonderes Augenmerk sollte auf folgende Punkte gelegt werden:
1. Anwendbares Datenschutzrecht bestimmen
Es sollte dokumentiert werden, für welche Organisationseinheiten und Tätigkeiten kirchliches Datenschutzrecht gilt und wann DSGVO und BDSG unmittelbar anzuwenden sind.
2. Verzeichnis der Verarbeitungstätigkeiten aktualisieren
Verarbeitungszwecke, Rechtsgrundlagen, Empfänger, Löschfristen und technische Maßnahmen sollten auf Aktualität geprüft werden.
3. Datenschutzhinweise überarbeiten
Informationspflichten bei Beschäftigten, Mitgliedern, Patienten, Bewohnern, Eltern, Kindern, Ehrenamtlichen und sonstigen Betroffenen sollten überprüft werden.
4. Einwilligungsverfahren kontrollieren
Insbesondere digitale Einwilligungen müssen beweissicher dokumentiert werden.
5. Betroffenenrechte organisatorisch absichern
Auskunfts-, Berichtigungs-, Lösch- und sonstige Anträge benötigen definierte Zuständigkeiten und Fristen.
6. Auftragsverarbeitungsverträge überprüfen
Bestehende Verträge mit IT-, Hosting-, Cloud- und sonstigen Dienstleistern sollten auf den aktuellen Rechtsstand gebracht werden.
7. Cloud-Dienste bewerten
Datenschutz, Informationssicherheit, Drittstaatentransfers und Exit-Szenarien sollten bereits vor Einführung eines Dienstes geprüft werden.
8. Bestellpflicht des Datenschutzbeauftragten neu bewerten
Nach den geänderten Schwellenwerten sollte dokumentiert werden, ob weiterhin eine gesetzliche Bestellpflicht besteht.
9. Ehrenamtliche einbeziehen
Ehrenamtliche mit Zugang zu personenbezogenen Informationen sollten verpflichtet und geschult werden.
10. Technische und organisatorische Maßnahmen aktualisieren
Passwortschutz, Berechtigungskonzepte, Verschlüsselung, Backup, mobile Geräte und Löschverfahren sollten regelmäßig überprüft werden.
Fazit: Kirchlicher Datenschutz wird digitaler und stärker an die DSGVO angeglichen
Mit den Reformen des DSG-EKD und des KDG wurde das kirchliche Datenschutzrecht erheblich modernisiert.
Die eigenständige datenschutzrechtliche Ordnung der Kirchen bleibt grundsätzlich erhalten. Gleichzeitig ist eine deutliche Annäherung an zentrale Strukturen der DSGVO erkennbar.
Für kirchliche Einrichtungen bedeutet dies einerseits mehr Flexibilität, beispielsweise beim Einsatz digitaler Einwilligungsverfahren oder externer Dienstleister. Andererseits steigen die Anforderungen an Dokumentation, Datenschutzorganisation und Informationssicherheit.
Besonders wichtig ist die korrekte Abgrenzung zwischen kirchlichem und allgemeinem Datenschutzrecht. Nicht jede Tätigkeit einer kirchlich getragenen Organisation unterliegt automatisch dem KDG oder dem DSG-EKD.
Für ein belastbares Datenschutzmanagement sollten deshalb Rechtsgrundlagen, Verarbeitungstätigkeiten, Dienstleister, Cloud-Lösungen, Einwilligungen, Betroffenenrechte sowie technische und organisatorische Maßnahmen regelmäßig überprüft und nachvollziehbar dokumentiert werden.
Dieser Beitrag dient der allgemeinen Information und ersetzt keine Rechtsberatung im Einzelfall. Stand: 10. August 2026.