.

Geltungszeitraum von: 01.01.1994

Geltungszeitraum bis: 23.05.2018

Kirchengesetz über den Datenschutz der
Evangelischen Kirche in Deutschland (EKD-Datenschutzgesetz - DSG–EKD)

In der Bekanntmachung der Neufassung des EKD-Datenschutzgesetzes vom 1. Januar 2013 (ABl. EKD 2013 S. 2)

####

Inhaltsverzeichnis
###

§ 1
Zweck und Anwendungsbereich

( 1 ) Zweck dieses Kirchengesetzes ist es, den Einzelnen davor zu schützen, dass er durch den Umgang mit seinen personenbezogenen Daten in seinem Persönlichkeitsrecht beeinträchtigt wird.
( 2 ) Dieses Kirchengesetz gilt für die Erhebung, Verarbeitung und Nutzung personenbezogener Daten durch die Evangelische Kirche in Deutschland, ihre Gliedkirchen und ihre gliedkirchlichen Zusammenschlüsse sowie die ihnen zugeordneten kirchlichen und diakonischen Werke und Einrichtungen ohne Rücksicht auf deren Rechtsform und rechtsfähige evangelische Stiftungen des bürgerlichen Rechts (kirchliche Stellen). Die Evangelische Kirche in Deutschland, ihre Gliedkirchen und ihre gliedkirchlichen Zusammenschlüsse haben sicherzustellen, dass auch in den ihnen organisatorisch zugeordneten Werken und Einrichtungen dieses Kirchengesetz sowie Ausführungsbestimmungen und seine ergänzenden Durchführungsbestimmungen Anwendung finden. Die Evangelische Kirche in Deutschland und die Gliedkirchen führen jeweils für ihren Bereich eine Übersicht über die kirchlichen Werke und Einrichtungen mit eigener Rechtspersönlichkeit, für die dieses Kirchengesetz gilt. In die Übersicht sind Name, Anschrift, Rechtsform und Tätigkeitsbereich der kirchlichen Werke und Einrichtungen aufzunehmen.
( 3 ) Dieses Kirchengesetz ist nur eingeschränkt anwendbar:
  1. auf automatisierte Dateien, die ausschließlich aus verarbeitungstechnischen Gründen vorübergehend erstellt und nach ihrer verarbeitungstechnischen Nutzung automatisch gelöscht werden; insoweit gelten nur die §§ 6 und 9;
  2. auf nicht-automatisierte Dateien, deren personenbezogene Daten nicht zur Übermittlung an Dritte bestimmt sind; insoweit gelten nur die §§ 6, 9, 23 und 25. Werden im Einzelfall personenbezogene Daten übermittelt, gelten für diesen Einzelfall die Vorschriften dieses Kirchengesetzes uneingeschränkt.
( 4 ) Pfarrer und Pfarrerinnen sowie sonstige kirchliche Mitarbeiter und Mitarbeiterinnen dürfen in Wahrnehmung ihres Seelsorgeauftrages eigene Aufzeichnungen führen und verwenden; diese dürfen Dritten nicht zugänglich sein. Die besonderen Bestimmungen über den Schutz des Beicht- und Seelsorgegeheimnisses sowie über die Amtsverschwiegenheit bleiben unberührt. Das Gleiche gilt für die sonstigen Verpflichtungen zur Wahrung gesetzlicher Geheimhaltungs- und Verschwiegenheitspflichten oder von Berufs- oder besonderen Amtsgeheimnissen, die nicht auf gesetzlichen Vorschriften beruhen.
( 5 ) Die Vorschriften dieses Kirchengesetzes gehen denen des Verwaltungsverfahrens- und -zustellungsgesetzes der Evangelischen Kirche in Deutschland vor, soweit bei der Ermittlung des Sachverhaltes personenbezogene Daten verarbeitet werden.
( 6 ) Soweit besondere Regelungen in anderen kirchlichen Rechtsvorschriften auf personenbezogene Daten einschließlich deren Veröffentlichung anzuwenden sind, gehen sie den Vorschriften dieses Kirchengesetzes vor.
#

§ 2
Begriffsbestimmungen

( 1 ) Personenbezogene Daten sind Einzelangaben über persönliche oder sachliche Verhältnisse einer bestimmten oder bestimmbaren natürlichen Person (betroffene Person).
( 2 ) Automatisierte Verarbeitung ist die Erhebung, Verarbeitung oder Nutzung personenbezogener Daten unter Einsatz von Datenverarbeitungsanlagen. Eine nicht automatisierte Datei ist jede nicht automatisierte Sammlung personenbezogener Daten, die gleichartig aufgebaut und nach bestimmten Merkmalen zugänglich ist und ausgewertet werden kann.
( 3 ) Erheben ist das Beschaffen von personenbezogenen Daten über die betroffene Person.
( 4 ) Verarbeiten ist das Speichern, Verändern, Übermitteln, Sperren und Löschen personenbezogener Daten. Im Einzelnen ist, ungeachtet der dabei angewendeten Verfahren:
  1. Speichern das Erfassen, Aufnehmen oder Aufbewahren personenbezogener Daten auf einem Datenträger zum Zwecke ihrer weiteren Verarbeitung oder Nutzung,
  2. Verändern das inhaltliche Umgestalten gespeicherter personenbezogener Daten,
  3. Übermitteln das Bekanntgeben von gespeicherten oder durch Datenverarbeitung gewonnener personenbezogener Daten an Dritte in der Weise, dass
    1. die Daten an Dritte weitergegeben werden oder
    2. Dritte zur Einsicht oder zum Abruf bereitgehaltene Daten einsehen oder abrufen,
  4. Sperren das Kennzeichnen gespeicherter personenbezogener Daten, um ihre weitere Verarbeitung oder Nutzung einzuschränken,
  5. Löschen das Unkenntlichmachen gespeicherter personenbezogener Daten.
( 5 ) Nutzen ist jede Verwendung personenbezogener Daten, soweit es sich nicht um Verarbeitung handelt.
( 6 ) Anonymisieren ist das Verändern personenbezogener Daten derart, dass die Einzelangaben über persönliche oder sachliche Verhältnisse nicht mehr oder nur mit einem unverhältnismäßig großen Aufwand an Zeit, Kosten und Arbeitskraft einer betroffenen Person zugeordnet werden können.
( 7 ) Pseudonymisieren ist das Ersetzen des Namens und anderer Identifikationsmerkmale durch ein Kennzeichen zu dem Zweck, die Bestimmung der betroffenen Person auszuschließen oder wesentlich zu erschweren.
( 8 ) Verantwortliche Stelle ist jede Person oder Stelle, die personenbezogene Daten für sich selbst erhebt, verarbeitet oder nutzt oder dies durch Andere im Auftrag vornehmen lässt.
( 9 ) Empfänger ist jede Person oder Stelle, die personenbezogene Daten erhält.
( 10 ) Dritte sind Personen und Stellen außerhalb der verantwortlichen Stelle. Dritte sind nicht die betroffene Person sowie diejenigen Personen und Stellen, die im Geltungsbereich dieses Kirchengesetzes personenbezogene Daten im Auftrag erheben, verarbeiten oder nutzen.
( 11 ) Besondere Arten personenbezogener Daten sind Angaben über rassische und ethnische Herkunft, politische Meinungen, religiöse und weltanschauliche Überzeugungen, Gewerkschaftszugehörigkeit, Gesundheit oder Sexualleben. Dazu gehört nicht die Zugehörigkeit zu einer Kirche oder sonstigen Religionsgemeinschaft.
( 12 ) Mobile personenbezogene Speicher- und Bearbeitungsmedien sind Datenträger,
  1. die an den Betroffenen ausgegeben werden,
  2. auf denen personenbezogene Daten über die Speicherung hinaus durch die ausgebende Stelle oder eine andere Stelle automatisiert verarbeitet werden können und
  3. bei denen der Betroffene diese Verarbeitung nur durch den Gebrauch des Mediums beeinflussen kann.
( 13 ) Beschäftigte sind:
  1. in einem Pfarrdienst- oder in einem kirchlichen Beamtenverhältnis stehende Personen,
  2. Arbeitnehmer und Arbeitnehmerinnen,
  3. zu ihrer Berufsausbildung Beschäftigte,
  4. Teilnehmende an Leistungen zur Teilhabe am Arbeitsleben sowie an Abklärungen der beruflichen Eignung oder Arbeitserprobungen (Rehabilitationen),
  5. Beschäftigte in anerkannten Werkstätten für behinderte Menschen,
  6. nach dem Bundesfreiwilligendienstgesetz, oder in vergleichbaren Diensten, Beschäftigte,
  7. Personen, die wegen ihrer wirtschaftlichen Unselbstständigkeit als arbeitnehmerähnliche Personen anzusehen sind,
  8. Bewerbende für ein Beschäftigungsverhältnis sowie Personen, deren Beschäftigungsverhältnis beendet ist.
( 14 ) Sicherheit beim Einsatz von Informationstechnik (IT-Sicherheit) umfasst den Schutz der mit Informationstechnik erhobenen und verarbeiteten Daten insbesondere vor unberechtigtem Zugriff, vor unerlaubten Änderungen und vor der Gefahr des Verlustes, um deren Vertraulichkeit, Integrität und Verfügbarkeit zu gewährleisten.
#

§ 2a
Datenvermeidung und Datensparsamkeit

Die Erhebung, Verarbeitung und Nutzung personenbezogener Daten und die Auswahl und Gestaltung von Datenverarbeitungssystemen sind an dem Ziel auszurichten, so wenig personenbezogene Daten wie möglich zu erheben, zu verarbeiten oder zu nutzen. Insbesondere sind personenbezogene Daten zu anonymisieren oder zu pseudonymisieren, soweit dies nach dem Verwendungszweck möglich ist und keinen im Verhältnis zu dem angestrebten Schutzzweck unverhältnismäßigen Aufwand erfordert.
#

§ 3
Erhebung, Verarbeitung und Nutzung

Die Erhebung, Verarbeitung und Nutzung personenbezogener Daten sind nur zulässig, wenn dieses Gesetz oder eine andere Rechtsvorschrift sie erlaubt oder anordnet oder soweit die betroffene Person eingewilligt hat.
#

§ 3a
Einwilligung der Betroffenen

( 1 ) Die Einwilligung der Betroffenen ist nur wirksam, wenn sie auf deren freier Entscheidung beruht. Sie sind auf den vorgesehenen Zweck der Erhebung, Verarbeitung oder Nutzung sowie, soweit nach den Umständen des Einzelfalles erforderlich oder auf Verlangen, auf die Folgen der Verweigerung der Einwilligung hinzuweisen. Die Einwilligung bedarf der Schriftform, soweit nicht wegen besonderer Umstände eine andere Form angemessen ist. Soll die Einwilligung zusammen mit anderen Erklärungen schriftlich erteilt werden, ist die Einwilligungserklärung im äußeren Erscheinungsbild der Erklärung hervorzuheben.
( 2 ) Im Bereich der wissenschaftlichen Forschung liegt ein besonderer Umstand im Sinne von Absatz 1 Satz 3 auch dann vor, wenn durch die Schriftform der bestimmte Forschungszweck erheblich beeinträchtigt würde. In diesem Fall sind der Hinweis nach Absatz 1 Satz 2 und die Gründe, aus denen sich die erhebliche Beeinträchtigung des bestimmten Forschungszwecks ergibt, schriftlich festzuhalten.
( 3 ) Soweit besondere Arten personenbezogener Daten nach § 2 Abs. 11 erhoben, verarbeitet oder genutzt werden, muss sich die Einwilligung darüber hinaus ausdrücklich auf diese Daten beziehen.
#

§ 4
Datenerhebung

( 1 ) Das Erheben personenbezogener Daten ist zulässig, wenn ihre Kenntnis zur Erfüllung der Aufgaben der verantwortlichen kirchlichen Stelle erforderlich ist.
( 2 ) Personenbezogene Daten sind bei der betroffenen Person zu erheben. Ohne ihre Mitwirkung dürfen sie nur erhoben werden, wenn
  1. eine kirchliche oder staatliche Rechtsvorschrift dies vorsieht, zwingend voraussetzt oder
  2. die Wahrnehmung des kirchlichen Auftrages die Erhebung erfordert und keine Anhaltspunkte dafür bestehen, dass überwiegende schutzwürdige Interessen verletzt werden, sofern
    1. die zu erfüllende Aufgabe ihrer Art nach eine Erhebung bei anderen Personen oder kirchlichen Stellen erforderlich macht oder
    2. die Erhebung bei der betroffenen Person einen unverhältnismäßigen Aufwand erforderte oder
    3. die betroffene Person einer durch Rechtsvorschrift festgelegten Auskunftspflicht nicht nachgekommen und über die beabsichtigte Erhebung der Daten unterrichtet worden ist.
( 3 ) Werden personenbezogene Daten bei der betroffenen Person erhoben, so ist sie auf Verlangen über den Erhebungszweck, über die Rechtsvorschrift, die zur Auskunft verpflichtet, und über die Folgen der Verweigerung von Angaben aufzuklären.
( 4 ) Werden personenbezogene Daten statt bei der betroffenen Person bei einer nicht-kirchlichen oder nicht-öffentlichen Stelle erhoben, so ist die Stelle auf die Rechtsvorschrift, die zur Auskunft verpflichtet, sonst auf die Freiwilligkeit ihrer Angaben hinzuweisen.
( 5 ) Das Erheben besonderer Arten personenbezogener Daten nach § 2 Abs. 11 ist nur zulässig, soweit
  1. eine Rechtsvorschrift dies vorsieht,
  2. der Betroffene nach Maßgabe des § 3a Abs. 3 eingewilligt hat,
  3. dies zum Schutze lebenswichtiger Interessen der betroffenen Person oder Dritter erforderlich ist, sofern die betroffene Person aus physischen oder rechtlichen Gründen außerstande ist, ihre Einwilligung zu geben,
  4. es sich um Daten handelt, die die betroffene Person offenkundig öffentlich gemacht hat,
  5. Grund zu der Annahme besteht, dass andernfalls die Wahrnehmung des Auftrages der Kirche oder die Glaubwürdigkeit ihres Dienstes ernsthaft gefährdet würde,
  6. dies zum Zweck der Gesundheitsvorsorge, der medizinischen Diagnostik, der Gesundheitsversorgung oder Behandlung oder für die Verwaltung von Gesundheitsdiensten erforderlich ist und die Verarbeitung dieser Daten durch ärztliches Personal oder durch sonstige Personen erfolgt, die einer entsprechenden Geheimhaltungspflicht unterliegen, oder
  7. dies zur Durchführung wissenschaftlicher Forschung erforderlich ist, das wissenschaftliche Interesse an der Durchführung des Forschungsvorhabens das Interesse der betroffenen Person an dem Ausschluss der Erhebung erheblich überwiegt und der Zweck der Forschung auf andere Weise nicht oder nur mit unverhältnismäßigem Aufwand erreicht werden kann.
#

§ 5
Datenspeicherung, -veränderung und -nutzung

( 1 ) Das Speichern, Verändern oder Nutzen personenbezogener Daten ist zulässig, wenn es zur Erfüllung der in der Zuständigkeit der verantwortlichen kirchlichen Stelle liegenden Aufgabe erforderlich ist und es für die Zwecke erfolgt, für die die Daten erhoben worden sind. Ist keine Erhebung vorausgegangen, dürfen die Daten nur für die Zwecke geändert oder genutzt werden, für die sie gespeichert worden sind.
( 2 ) Das Speichern, Verändern oder Nutzen für andere Zwecke ist nur zulässig, wenn
  1. eine kirchliche Rechtsvorschrift dies vorsieht oder zwingend voraussetzt,
  2. eine staatliche Rechtsvorschrift dies vorsieht und kirchliche Interessen nicht entgegenstehen,
  3. die betroffene Person eingewilligt hat,
  4. offensichtlich ist, dass es im Interesse der betroffenen Person liegt, und kein Grund zu der Annahme besteht, dass sie in Kenntnis des anderen Zweckes ihre Einwilligung verweigern würde,
  5. Angaben der betroffenen Person überprüft werden müssen, weil tatsächliche Anhaltspunkte für deren Unrichtigkeit bestehen,
  6. die Daten aus allgemein zugänglichen Quellen entnommen werden können oder die verantwortliche kirchliche Stelle sie veröffentlichen dürfte, es sei denn, dass das schutzwürdige Interesse der betroffenen Person an dem Ausschluss der Zweckänderung offensichtlich überwiegt,
  7. Grund zu der Annahme besteht, dass andernfalls die Wahrnehmung des Auftrages der Kirche gefährdet würde,
  8. es zur Abwehr einer schwerwiegenden Beeinträchtigung der Rechte einer anderen Person erforderlich ist oder
  9. es zur Durchführung wissenschaftlicher Forschung erforderlich ist, das wissenschaftliche Interesse an der Durchführung des Forschungsvorhabens das Interesse der betroffenen Person an dem Ausschluss der Zweckänderung erheblich überwiegt und der Zweck der Forschung auf andere Weise nicht oder nur mit unverhältnismäßigem Aufwand erreicht werden kann.
( 3 ) Eine Verarbeitung oder Nutzung für andere Zwecke liegt nicht vor, wenn sie der Wahrnehmung von Visitations-, Aufsichts- und Kontrollbefugnissen, der Rechnungsprüfung, der Revision oder der Durchführung von Organisationsuntersuchungen für die verantwortliche kirchliche Stelle dient. Das gilt auch für die Verarbeitung oder Nutzung zu Ausbildungs- und Prüfungszwecken durch die verantwortliche kirchliche Stelle, soweit nicht überwiegende schutzwürdige Interessen der betroffenen Person entgegenstehen.
( 4 ) Personenbezogene Daten, die ausschließlich zu Zwecken der Datenschutzkontrolle, der Datensicherung oder zur Sicherstellung eines ordnungsgemäßen Betriebes einer Datenverarbeitungsanlage gespeichert werden, dürfen nur für diese Zwecke verwendet werden.
( 5 ) Das Speichern, Verändern oder Nutzen von besonderen Arten personenbezogener Daten nach § 2 Abs. 11 für andere Zwecke ist nur zulässig, wenn
  1. die Voraussetzungen vorliegen, die eine Erhebung nach § 4 Abs. 5 Nr. 1 bis 5 zuließen, oder
  2. dies zur Durchführung wissenschaftlicher Forschung erforderlich ist, das kirchliche Interesse an der Durchführung des Forschungsvorhabens das Interesse der betroffenen Person an dem Ausschluss der Zweckänderung erheblich überwiegt und der Zweck der Forschung auf andere Weise nicht oder nur mit unverhältnismäßigem Aufwand erreicht werden kann. Bei dieser Abwägung ist im Rahmen des kirchlichen Interesses das wissenschaftliche Interesse an dem Forschungsvorhaben besonders zu berücksichtigen.
#

§ 6
Datengeheimnis

Den mit dem Umgang von Daten betrauten Personen ist untersagt, personenbezogene Daten unbefugt zu erheben, zu verarbeiten oder zu nutzen (Datengeheimnis). Diese Personen sind – soweit sie nicht aufgrund anderer kirchlicher Bestimmungen zur Verschwiegenheit verpflichtet wurden – bei der Aufnahme ihrer Tätigkeit auf das Datengeheimnis zu verpflichten. Das Datengeheimnis besteht auch nach Beendigung ihrer Tätigkeit fort.
#

§ 7
Unabdingbare Rechte der betroffenen Person

( 1 ) Die Rechte der betroffenen Person auf Auskunft (§ 15) und auf Berichtigung, Löschung oder Sperrung von Daten (§ 16) können nicht durch Rechtsgeschäft ausgeschlossen oder beschränkt werden.
( 2 ) Sind die Daten der betroffenen Person automatisiert in der Weise gespeichert, dass mehrere Stellen speicherungsberechtigt sind, und ist die betroffene Person nicht in der Lage festzustellen, welche Stelle die Daten gespeichert hat, so kann sie sich an jede dieser Stellen wenden. Diese ist verpflichtet, das Vorbringen der betroffenen Person an die Stelle, die die Daten gespeichert hat, weiterzuleiten. Die betroffene Person ist über die Weiterleitung und jene Stelle zu unterrichten.
( 3 ) Personenbezogene Daten über die Ausübung eines Rechts der betroffenen Person, das sich aus diesem Kirchengesetz oder aus einer anderen kirchlichen Vorschrift über den Datenschutz ergibt, dürfen nur zur Erfüllung der sich aus der Ausübung des Rechts ergebenden Pflicht der verantwortlichen Stelle verwendet werden.
#

§ 7a
Videobeobachtung und Videoaufzeichnung (Videoüberwachung)

( 1 ) Die Beobachtung öffentlich zugänglicher und besonders gefährdeter nicht öffentlich zugänglicher Bereiche innerhalb und außerhalb von Dienstgebäuden mit optisch-elektronischen Einrichtungen (Videobeobachtung) ist nur zulässig, soweit sie in Ausübung des Hausrechts der kirchlichen Stelle
  1. zum Schutz von Personen und Sachen oder
  2. zur Überwachung von Zugangsberechtigungen
erforderlich ist und keine Anhaltspunkte dafür bestehen, dass schutzwürdige Interessen der Betroffenen überwiegen.
Während der Gottesdienste ist eine Videoüberwachung unzulässig.
( 2 ) Die nach Absatz 1 erhobenen Daten dürfen nur gespeichert werden (Videoaufzeichnung), wenn Tatsachen die Annahme rechtfertigen, dass mit einer Verletzung der Rechtsgüter nach Absatz 1 künftig zu rechnen ist und keine Anhaltspunkte dafür bestehen, dass schutzwürdige Interessen der Betroffenen überwiegen. Eine weitere Verarbeitung der erhobenen Daten ist zulässig für den Zweck, für den sie erhoben wurden. Für einen anderen Zweck ist sie nur zulässig, soweit dies zur Verfolgung von Straftaten oder zur Abwehr von Gefahren für Leib, Leben oder Freiheit einer Person oder für bedeutende Sach- oder Vermögenswerte erforderlich ist.
( 3 ) Videobeobachtung und Videoaufzeichnung sowie die verantwortliche Stelle sind durch geeignete Maßnahmen für die Betroffenen erkennbar zu machen, soweit dies nicht offensichtlich ist.
( 4 ) Werden durch Videoüberwachung erhobene Daten einer bestimmten Person zugeordnet und verarbeitet, so ist diese über die jeweilige Verarbeitung zu benachrichtigen. Von der Benachrichtigung kann abgesehen werden
  1. solange das öffentliche Interesse an der Strafverfolgung das Recht auf Benachrichtigung der betroffenen Person erheblich überwiegt oder
  2. wenn die Benachrichtigung im Einzelfall einen unverhältnismäßigen Aufwand erfordert.
( 5 ) Aufzeichnungen einschließlich Kopien und daraus gefertigte Unterlagen sind spätestens nach einer Woche zu löschen oder zu vernichten, soweit sie zum Erreichen des verfolgten Zwecks nicht mehr zwingend erforderlich sind. Sie sind unverzüglich zu löschen, soweit schutzwürdige Interessen der Betroffenen einer weiteren Speicherung entgegenstehen.
( 6 ) § 9 Absatz 1 findet Anwendung. Wird Videoüberwachung eingesetzt, sind technische und organisatorische Maßnahmen zu treffen, die geeignet sind zu gewährleisten, dass
  1. nur Befugte die durch Videoüberwachung erhobenen Daten zur Kenntnis nehmen können (Vertraulichkeit),
  2. die durch Videoüberwachung erhobenen Daten bei der Verarbeitung unverfälscht, vollständig und widerspruchsfrei bleiben (Integrität),
  3. die durch Videoüberwachung erhobenen Daten zeitgerecht zur Verfügung stehen und ordnungsgemäß verarbeitet werden können (Verfügbarkeit),
  4. die durch Videoüberwachung erhobenen Daten ihrem Ursprung zugeordnet werden können (Authentizität),
  5. festgestellt werden kann, wer wann welche durch Videoüberwachung erhobenen Daten in welcher Weise verarbeitet hat (Revisionsfähigkeit).
( 7 ) Die datenverarbeitende Stelle legt in einer laufend auf dem neuesten Stand zu haltenden Dokumentation fest:
  1. den Namen und die Anschrift der datenverarbeitenden Stelle,
  2. den Zweck der Videoüberwachung,
  3. die Rechtsgrundlage der Videoüberwachung,
  4. den Kreis der Betroffenen,
  5. den Personenkreis, der Zugang zu den durch Videoüberwachung erhobenen Daten erhält,
  6. die Abwägung der mit der Videoüberwachung verfolgten Ziele mit den mit der Videoüberwachung konkret verbundenen Gefahren für die Rechte der Betroffenen,
  7. die technischen und organisatorischen Maßnahmen nach Absatz 6,
  8. die Art der Geräte, ihren Standort und den räumlichen Überwachungsbereich,
  9. die Art der Überwachung,
  10. die Dauer der Überwachung.
Die datenverarbeitende Stelle kann die Angaben nach Satz 1 für mehrere gleichartige Videoüberwachungen in einer Dokumentation zusammenfassen. Die Betriebsbeauftragten und örtlichen Beauftragten führen die Dokumentation und halten sie zur Einsicht bereit. Die Dokumentationen können bei der kirchlichen Stelle von jeder Person eingesehen werden; für die Angaben nach Satz 1 Nr. 7 und 8 gilt dies nur, soweit die Sicherheit der Videoüberwachung nicht beeinträchtigt wird.
( 8 ) Die Videoüberwachung ist mindestens alle zwei Jahre auf ihre weitere Erforderlichkeit zu überprüfen.
( 9 ) Beim Einsatz von Videokamera-Attrappen finden die Absätze 1, 3 und 8 entsprechende Anwendung.
#

§ 7b
Mobile personenbezogene Speicher- und Bearbeitungsmedien

( 1 ) Die Stelle, die ein mobiles personenbezogenes Speicher- und Verarbeitungsmedium ausgibt oder ein Verfahren zur automatisierten Verarbeitung personenbezogener Daten, das ganz oder teilweise auf einem solchen Medium abläuft, auf das Medium aufbringt, ändert oder hierzu bereit hält, muss die betroffene Person
  1. über ihre Identität und Anschrift,
  2. in allgemein verständlicher Form über die Funktionsweise des Mediums einschließlich der Art der zu verarbeitenden personenbezogenen Daten,
  3. darüber, wie sie ihre Rechte nach den §§ 15, 15a und 16 ausüben kann, und
  4. über die bei Verlust oder Zerstörung des Mediums zu treffenden Maßnahmen
unterrichten, soweit die betroffene Person nicht bereits Kenntnis erlangt hat.
( 2 ) Die nach Absatz 1 verpflichtete Stelle hat dafür Sorge zu tragen, dass die zur Wahrnehmung des Auskunftsrechts erforderlichen Geräte oder Einrichtungen in angemessenem Umfang zum unentgeltlichen Gebrauch zur Verfügung stehen.
( 3 ) Kommunikationsvorgänge, die auf dem Medium eine Datenverarbeitung auslösen, müssen für die betroffene Person eindeutig erkennbar sein.
#

§ 8
Schadensersatz durch kirchliche Stellen

( 1 ) Fügt eine kirchliche Stelle der betroffenen Person durch eine nach den Vorschriften dieses Kirchengesetzes oder nach anderen kirchlichen Vorschriften über den Datenschutz unzulässige oder unrichtige automatisierte Verarbeitung ihrer personenbezogenen Daten einen Schaden zu, ist sie der betroffenen Person zum Ersatz des daraus entstehenden Schadens verpflichtet. Für die Verarbeitung der von staatlichen oder kommunalen Stellen sowie von Sozialleistungsträgern übermittelten personenbezogenen Daten durch kirchliche Stellen, die nicht privatrechtlich organisiert sind, gilt diese Verpflichtung zum Schadensersatz unabhängig von einem Verschulden; bei einer schweren Verletzung des Persönlichkeitsrechts ist der betroffenen Person der Schaden, der nicht Vermögensschaden ist, angemessen in Geld zu ersetzen.
( 2 ) Die Ansprüche nach Absatz 1 Satz 2 sind insgesamt bis zu einem Betrag in Höhe von 130.000 Euro begrenzt. Ist aufgrund desselben Ereignisses an mehrere Personen Schadensersatz zu leisten, der insgesamt den Höchstbetrag von 130.000 Euro übersteigt, so verringern sich die einzelnen Schadensersatzleistungen in dem Verhältnis, in dem ihr Gesamtbetrag zum Höchstbetrag steht.
( 3 ) Sind bei einer automatisierten Verarbeitung mehrere Stellen speicherungsberechtigt und ist die geschädigte Person nicht in der Lage, die speichernde Stelle festzustellen, so haftet jede dieser Stellen.
( 4 ) Mehrere Ersatzpflichtige haften als Gesamtschuldner im Sinne des Bürgerlichen Gesetzbuches.
( 5 ) Auf das Mitverschulden der betroffenen Person ist § 254 des Bürgerlichen Gesetzbuches und auf die Verjährung sind die Verjährungsfristen des Bürgerlichen Gesetzbuches entsprechend anzuwenden.
( 6 ) Macht eine betroffene Person gegenüber einer kirchlichen Stelle einen Anspruch auf Schadensersatz wegen einer nach diesem Kirchengesetz oder anderen Vorschriften über den Datenschutz unzulässigen oder unrichtigen automatisierten Datenverarbeitung geltend und ist streitig, ob der Schaden die Folge eines von der verantwortlichen Stelle zu vertretenden Umstandes ist, so trifft die Beweislast die verantwortliche Stelle.
( 7 ) Vorschriften, nach denen Ersatzpflichtige in weiterem Umfang als nach dieser Vorschrift haften oder nach denen andere für den Schaden verantwortlich sind, bleiben unberührt.
#

§ 9
Technische und organisatorische Maßnahmen, IT-Sicherheit

( 1 ) Kirchliche Stellen, die selbst oder im Auftrag personenbezogene Daten erheben, verarbeiten oder nutzen, haben die technischen und organisatorischen Maßnahmen zu treffen, die erforderlich sind, um die Ausführung der Vorschriften dieses Kirchengesetzes, insbesondere die in der Anlage zu diesem Kirchengesetz genannten Anforderungen, zu gewährleisten. Erforderlich sind Maßnahmen, deren Aufwand in einem angemessenen Verhältnis zu dem angestrebten Schutzzweck steht.
( 2 ) Jede kirchliche Stelle ist verpflichtet, IT-Sicherheit zu gewährleisten. Das Nähere regelt der Rat der EKD durch Rechtsverordnung mit Zustimmung der Kirchenkonferenz.
#

§ 9a
Datenschutzaudit

Zur Verbesserung des Datenschutzes und der Datensicherheit können Anbieter von Datenverarbeitungssystemen und -programmen und datenverarbeitende Stellen ihr Datenschutzkonzept sowie ihre technischen Einrichtungen durch geeignete Stellen prüfen und bewerten lassen sowie das Ergebnis der Prüfung veröffentlichen. Näheres kann der Rat der EKD durch Rechtsverordnung regeln.
#

§ 10
Einrichtung automatisierter Abrufverfahren

( 1 ) Die Einrichtung eines automatisierten Verfahrens, das die Übermittlung personenbezogener Daten durch Abruf ermöglicht, ist zulässig, soweit dieses Verfahren unter Berücksichtigung der schutzwürdigen Interessen der betroffenen Person und des kirchlichen Auftrags der beteiligten Stellen angemessen ist. Die Vorschriften über die Zulässigkeit des einzelnen Abrufs bleiben unberührt.
( 2 ) Die beteiligten kirchlichen Stellen haben zu gewährleisten, dass die Zulässigkeit des Abrufverfahrens kontrolliert werden kann. Hierzu haben sie schriftlich festzulegen:
  1. Anlass und Zweck des Abrufverfahrens,
  2. Dritte, an die übermittelt wird,
  3. Art der zu übermittelnden Daten,
  4. nach § 9 erforderliche technische und organisatorische Maßnahmen.
( 3 ) Über die Einrichtung von Abrufverfahren sind die jeweils zuständigen Beauftragten für den Datenschutz nach § 18 sowie die Betriebsbeauftragten oder die örtlichen Beauftragten für den Datenschutz nach § 22 unter Mitteilung der Festlegung nach Absatz 2 zu unterrichten. Die Errichtung von automatisierten Abrufverfahren mit nicht-kirchlichen Stellen kann von der Genehmigung einer anderen kirchlichen Stelle abhängig gemacht werden.
( 4 ) Die Verantwortung für die Zulässigkeit des einzelnen Abrufs trägt die datenempfangende Stelle. Die speichernde kirchliche Stelle prüft die Zulässigkeit der Abrufe nur, wenn dazu Anlass besteht. Die speichernde kirchliche Stelle hat zu gewährleisten, dass die Übermittlung von personenbezogenen Daten zumindest durch geeignete Stichprobenverfahren festgestellt und überprüft werden kann. Wird ein Gesamtbestand von personenbezogenen Daten abgerufen oder übermittelt (Stapelverarbeitung), so bezieht sich die Gewährleistung der Feststellung und Überprüfung nur auf die Zulässigkeit des Abrufs oder der Übermittlung des Gesamtbestandes.
( 5 ) Die Absätze 1 bis 4 gelten nicht für den Abruf allgemein zugänglicher Daten. Allgemein zugänglich sind Daten, die jedermann, sei es ohne oder nach vorheriger Anmeldung, Zulassung oder Entrichtung eines Entgelts, nutzen kann.
#

§ 11
Erhebung, Verarbeitung oder Nutzung von personenbezogenen
Daten im Auftrag

( 1 ) Werden personenbezogene Daten im Auftrag durch andere Stellen oder Personen erhoben, verarbeitet oder genutzt, ist die beauftragende Stelle für die Einhaltung der Vorschriften dieses Kirchengesetzes und anderer Vorschriften über den Datenschutz verantwortlich. Die in den §§ 7 und 8 genannten Rechte sind ihr gegenüber geltend zu machen.
( 2 ) Die beauftragte Stelle darf die Daten nur innerhalb der Mitgliedsstaaten der Europäischen Union erheben, verarbeiten oder nutzen. Die Evangelische Kirche in Deutschland kann die Datenerhebung, -verarbeitung und -nutzung in Staaten außerhalb der Europäischen Union zulassen, wenn diese ein dem EKD-Datenschutzgesetz angemessenes gesetzliches oder vertraglich vereinbartes Datenschutzniveau nachgewiesen haben.
( 3 ) Die beauftragte Stelle oder Person ist unter besonderer Berücksichtigung der Eignung der von ihr getroffenen technischen und organisatorischen Maßnahmen sorgfältig auszuwählen. Der Auftrag ist schriftlich zu erteilen, wobei insbesondere im Einzelnen festzulegen sind:
  1. der Gegenstand und die Dauer des Auftrags,
  2. der Umfang, die Art und der Zweck der vorgesehenen Erhebung, Verarbeitung oder Nutzung von Daten, die Art der Daten und der Kreis der Betroffenen,
  3. die nach § 9 Absatz 1 zu treffenden technischen und organisatorischen Maßnahmen sowie ihre Kontrolle durch den Auftragnehmer,
  4. die Berichtigung, Löschung und Sperrung von Daten,
  5. die Verpflichtung der Beschäftigten des Auftragnehmers auf das Datengeheimnis nach § 6,
  6. die etwaige Berechtigung zur Begründung von Unterauftragsverhältnissen,
  7. die Kontrollrechte des Auftraggebers und die entsprechenden Duldungs- und Mitwirkungspflichten des Auftragnehmers,
  8. mitzuteilende Verstöße des Auftragnehmers oder der bei ihm beschäftigten Personen gegen Vorschriften zum Schutz personenbezogener Daten oder gegen die im Auftrag getroffenen Festlegungen,
  9. der Umfang der Weisungsbefugnis, die sich der Auftraggeber gegenüber dem Auftragnehmer vorbehält,
  10. die Rückgabe überlassener Datenträger und die Löschung beim Auftragnehmer gespeicherter Daten nach Beendigung des Auftrags.
Der Auftraggeber hat sich vor Beginn der Datenverarbeitung und sodann regelmäßig von der Einhaltung der beim Auftragnehmer getroffenen technischen und organisatorischen Maßnahmen zu überzeugen. Das Ergebnis ist zu dokumentieren.
( 4 ) Die beauftragte Stelle oder Person darf die Daten nur im Rahmen der Weisungen der beauftragenden Stelle erheben, verarbeiten oder nutzen. Ist sie der Ansicht, dass eine Weisung der beauftragenden Stelle gegen dieses Kirchengesetz oder andere Vorschriften über den Datenschutz verstößt, hat sie die beauftragende Stelle unverzüglich darauf hinzuweisen.
( 5 ) Sofern die kirchlichen Datenschutzbestimmungen auf die beauftragte Stelle oder Person keine Anwendung finden, ist die beauftragende Stelle verpflichtet, sicherzustellen, dass die beauftragte Stelle diese Bestimmungen beachtet und sich der Kontrolle kirchlicher Datenschutzbeauftragter unterwirft.
( 6 ) Die Absätze 1 bis 5 gelten entsprechend, wenn die Prüfung oder Wartung automatisierter Verfahren oder von Datenverarbeitungsanlagen durch andere Stellen im Auftrag vorgenommen wird und dabei ein Zugriff auf personenbezogene Daten nicht ausgeschlossen werden kann.
( 7 ) Das Recht der Evangelischen Kirche in Deutschland, der Gliedkirchen und der gliedkirchlichen Zusammenschlüsse kann bestimmen, dass vor der Beauftragung die Genehmigung einer kirchlichen Stelle einzuholen ist oder Muster-Vereinbarungen zu verwenden sind. Bei der Beauftragung anderer kirchlicher Stellen kann in den Rechtsvorschriften von Absatz 3 Satz 2 Nr. 3, 5, 7 und 9 und Satz 4 abgesehen werden.
#

§ 12
Datenübermittlung an kirchliche oder
sonstige öffentliche Stellen

( 1 ) Die Übermittlung von personenbezogenen Daten an kirchliche Stellen ist zulässig, wenn
  1. sie zur Erfüllung der in der Zuständigkeit der übermittelnden oder der empfangenden kirchlichen Stelle liegenden Aufgaben erforderlich ist und
  2. die Zulässigkeitsvoraussetzungen des § 5 vorliegen.
( 2 ) Die Verantwortung für die Zulässigkeit der Übermittlung trägt die übermittelnde kirchliche Stelle. Erfolgt die Übermittlung auf Ersuchen der empfangenden kirchlichen Stelle, trägt diese die Verantwortung. In diesem Falle prüft die übermittelnde kirchliche Stelle nur, ob das Übermittlungsersuchen im Rahmen der Aufgaben der datenempfangenden kirchlichen Stelle liegt, es sei denn, dass besonderer Anlass zur Prüfung der Zulässigkeit der Übermittlung besteht. § 10 Abs. 4 bleibt unberührt.
( 3 ) Die datenempfangende kirchliche Stelle darf die übermittelten Daten für den Zweck verarbeiten oder nutzen, zu dessen Erfüllung sie ihr übermittelt werden. Eine Verarbeitung oder Nutzung für andere Zwecke ist nur unter den Voraussetzungen des § 5 Abs. 2 zulässig.
( 4 ) Sind mit personenbezogenen Daten, die nach Absatz 1 übermittelt werden dürfen, weitere personenbezogene Daten der betroffenen oder einer anderen Person in Akten so verbunden, dass eine Trennung nicht oder nur mit unvertretbarem Aufwand möglich ist, so ist die Übermittlung auch dieser Daten zulässig, soweit nicht berechtigte Interessen der betroffenen oder einer anderen Person an deren Geheimhaltung offensichtlich überwiegen; eine Nutzung dieser Daten ist unzulässig.
( 5 ) Absatz 4 gilt entsprechend, wenn personenbezogene Daten innerhalb einer kirchlichen Stelle weitergegeben werden.
( 6 ) Personenbezogene Daten dürfen an Stellen anderer öffentlich-rechtlicher Religionsgesellschaften übermittelt werden, wenn das zur Erfüllung der kirchlichen Aufgaben erforderlich ist, die der übermittelnden oder der empfangenden Stelle obliegen, und sofern sichergestellt ist, dass bei der empfangenden Stelle ausreichende Datenschutzmaßnahmen getroffen werden und nicht offensichtlich berechtigte Interessen der betroffenen Person entgegenstehen.
( 7 ) Personenbezogene Daten dürfen an Behörden und sonstige öffentliche Stellen des Bundes, der Länder und der Gemeinden und der sonstigen Aufsicht des Bundes oder eines Landes unterstehenden juristischen Personen des öffentlichen Rechts übermittelt werden, wenn dies eine Rechtsvorschrift zulässt oder dies zur Erfüllung der kirchlichen Aufgaben erforderlich ist, die der übermittelnden Stelle obliegen, und nicht offensichtlich berechtigte Interessen der betroffenen Person entgegenstehen.
( 8 ) Die datenempfangenden Stellen nach Absatz 6 und 7 dürfen die übermittelten Daten nur für den Zweck verarbeiten oder nutzen, zu dessen Erfüllung sie ihnen übermittelt werden. Die übermittelnde Stelle hat sie darauf hinzuweisen.
#

§ 13
Datenübermittlung an sonstige Stellen

( 1 ) Die Übermittlung von personenbezogenen Daten an sonstige Stellen oder Personen ist zulässig, wenn
  1. sie zur Erfüllung der in der Zuständigkeit der übermittelnden kirchlichen Stelle liegenden Aufgaben erforderlich ist und die Voraussetzungen vorliegen, die eine Nutzung nach § 5 zuließen, oder
  2. eine Rechtsvorschrift dies zulässt oder
  3. die datenempfangenden Stellen oder Personen ein berechtigtes Interesse an der Kenntnis der zu übermittelnden Daten glaubhaft darlegen und die betroffene Person kein schutzwürdiges Interesse an dem Ausschluss der Übermittlung hat,
es sei denn, dass Grund zu der Annahme besteht, dass durch die Übermittlung die Wahrnehmung des Auftrags der Kirche gefährdet würde.
( 2 ) Das Übermitteln von besonderen Arten personenbezogener Daten nach § 2 Abs. 11 ist abweichend von Satz 1 Nr. 3 nur zulässig, soweit dies zur Geltendmachung, Ausübung oder Verteidigung rechtlicher Ansprüche erforderlich ist.
( 3 ) Die Verantwortung für die Zulässigkeit der Übermittlung trägt die übermittelnde kirchliche Stelle; durch Kirchengesetz oder durch kirchliche Rechtsverordnung kann die Übermittlung von der Genehmigung einer anderen kirchlichen Stelle abhängig gemacht werden.
( 4 ) In den Fällen der Übermittlung nach Absatz 1 Nr. 3 unterrichtet die übermittelnde kirchliche Stelle die betroffene Person von der Übermittlung ihrer Daten. Dies gilt nicht, wenn damit zu rechnen ist, dass sie davon auf andere Weise Kenntnis erlangt oder die Wahrnehmung des Auftrages der Kirche gefährdet würde.
( 5 ) Die datenempfangenden Stellen und Personen dürfen die übermittelten Daten nur für den Zweck verarbeiten oder nutzen, zu dessen Erfüllung sie ihnen übermittelt werden. Die übermittelnde Stelle hat sie darauf hinzuweisen.
#

§ 14
Durchführung des Datenschutzes

( 1 ) Die Evangelische Kirche in Deutschland und die Gliedkirchen sind jeweils für ihren Bereich für die Einhaltung eines ausreichenden Datenschutzes verantwortlich.
( 2 ) Sie haben ferner dafür zu sorgen, dass die ordnungsgemäße Anwendung der Datenverarbeitungsprogramme, mit deren Hilfe personenbezogene Daten verarbeitet werden sollen, überwacht wird.
#

§ 15
Auskunft an die betroffene Person

( 1 ) Der betroffenen Person ist auf Antrag Auskunft zu erteilen über
  1. die zu ihr gespeicherten Daten, auch soweit sie sich auf Herkunft oder empfangende Stellen dieser Daten beziehen,
  2. die Empfänger oder Kategorien von Empfängern, an die die Daten weitergegeben werden, und
  3. den Zweck der Speicherung.
( 2 ) In dem Antrag soll die Art der personenbezogenen Daten, über die Auskunft erteilt werden soll, näher bezeichnet werden. Sind die personenbezogenen Daten in Akten gespeichert, wird die Auskunft nur erteilt, soweit die betroffene Person Angaben macht, die das Auffinden der Daten ermöglichen, und der für die Erteilung der Auskunft erforderliche Aufwand nicht außer Verhältnis zu dem geltend gemachten Informationsinteresse steht. Die verantwortliche Stelle bestimmt das Verfahren, insbesondere die Form der Auskunftserteilung, nach pflichtgemäßem Ermessen.
( 3 ) Auskunft kann nicht erteilt werden, soweit die Daten oder die Tatsache ihrer Speicherung aufgrund einer speziellen Rechtsvorschrift oder wegen überwiegender berechtigter Interessen Dritter geheim gehalten werden müssen und das Interesse der betroffenen Person an der Auskunftserteilung zurücktreten muss oder wenn durch die Auskunft die Wahrnehmung des Auftrags der Kirche gefährdet wird.
( 4 ) Die Auskunft ist unentgeltlich.
#

§ 15a
Benachrichtigung

Werden personenbezogene Daten ohne Kenntnis der betroffenen Person erhoben, so ist diese darüber zu unterrichten. Dies gilt nicht, wenn
  1. die betroffene Person davon auf andere Weise Kenntnis erlangt hat,
  2. die Unterrichtung einen unverhältnismäßigen Aufwand erfordert oder
  3. die Speicherung oder Übermittlung der erhobenen Daten durch Rechtsvorschrift ausdrücklich vorgesehen ist.
Die betroffene Person ist auch bei regelmäßigen Übermittlungen von Daten über die Empfänger oder Kategorien von Empfängern von Daten zu unterrichten, soweit sie nicht mit der Übermittlung an diese rechnen muss.
#

§ 16
Berichtigung, Löschung und Sperrung von Daten;
Widerspruchsrecht

( 1 ) Personenbezogene Daten sind zu berichtigen, wenn sie unrichtig sind. Wird festgestellt, dass personenbezogene Daten, die weder automatisiert verarbeitet noch in nicht automatisierten Dateien gespeichert sind, unrichtig sind, oder wird ihre Richtigkeit von der betroffenen Person bestritten, so ist dies in geeigneter Weise festzuhalten.
( 2 ) Personenbezogene Daten, die automatisiert verarbeitet oder in nicht automatisierten Dateien gespeichert sind, sind zu löschen, wenn
  1. ihre Speicherung unzulässig ist oder
  2. ihre Kenntnis für die verantwortliche Stelle zur Erfüllung der in ihrer Zuständigkeit liegenden Aufgaben nicht mehr erforderlich ist.
( 3 ) An die Stelle einer Löschung tritt eine Sperrung, soweit
  1. einer Löschung Rechtsvorschriften, satzungsmäßige oder vertragliche Aufbewahrungsfristen entgegenstehen,
  2. Grund zu der Annahme besteht, dass durch eine Löschung schutzwürdige Interessen der betroffenen Personen beeinträchtigt würden, oder
  3. eine Löschung wegen der besonderen Art der Speicherung nicht oder nur mit unverhältnismäßig hohem Aufwand möglich ist.
( 4 ) Personenbezogene Daten, die automatisiert verarbeitet oder in nicht automatisierten Dateien gespeichert sind, sind ferner zu sperren, soweit ihre Richtigkeit von der betroffenen Person bestritten wird und sich weder die Richtigkeit noch die Unrichtigkeit feststellen lässt.
(4a) Personenbezogene Daten dürfen nicht für eine automatisierte Verarbeitung oder Verarbeitung in nicht automatisierten Dateien erhoben, verarbeitet oder genutzt werden, soweit die betroffene Person dem bei der verantwortlichen Stelle widerspricht und eine Prüfung ergibt, dass das schutzwürdige Interesse der betroffenen Person wegen ihrer besonderen persönlichen Situation das Interesse der verantwortlichen Stelle an dieser Erhebung, Verarbeitung oder Nutzung überwiegt. Satz 1 gilt nicht, wenn eine Rechtsvorschrift zur Erhebung, Verarbeitung oder Nutzung verpflichtet.
( 5 ) Personenbezogene Daten, die weder automatisiert verarbeitet noch in einer nicht automatisierten Datei gespeichert sind, sind zu sperren, wenn die kirchliche Stelle im Einzelfall feststellt, dass ohne die Sperrung schutzwürdige Interessen der betroffenen Person beeinträchtigt würden und die Daten für die Aufgabenerfüllung nicht mehr erforderlich sind.
( 6 ) Gesperrte Daten dürfen ohne Einwilligung der betroffenen Person nur übermittelt oder genutzt werden, wenn
  1. es zu wissenschaftlichen Zwecken, zur Behebung einer bestehenden Beweisnot oder aus sonstigen im überwiegenden Interesse der verantwortlichen kirchlichen Stelle oder Dritter liegenden Gründen unerlässlich ist und
  2. die Daten hierfür übermittelt oder genutzt werden dürfen, wenn sie nicht gesperrt wären, und die Wahrnehmung des kirchlichen Auftrags nicht gefährdet wird.
( 7 ) Von der Berichtigung unrichtiger Daten, der Sperrung bestrittener Daten sowie der Löschung oder Sperrung wegen Unzulässigkeit der Speicherung sind die kirchlichen Stellen zu verständigen, denen im Rahmen einer regelmäßigen Datenübermittlung diese Daten zur Speicherung weitergegeben werden, wenn dies zur Wahrung schutzwürdiger Interessen der betroffenen Person erforderlich ist.
( 8 ) Vorschriften der kirchlichen Stellen, die das Archivwesen betreffen, bleiben unberührt.
#

§ 17
Anrufung der Beauftragten für den Datenschutz

( 1 ) Jede Person kann sich an den zuständigen Beauftragten oder die zuständige Beauftragte für den Datenschutz wenden, wenn sie der Ansicht ist, bei der Erhebung, Verarbeitung oder Nutzung ihrer personenbezogenen Daten durch kirchliche Stellen in ihren Rechten verletzt worden zu sein. Für die Erhebung, Verarbeitung oder Nutzung von personenbezogenen Daten durch kirchliche Gerichte gilt dies nur, soweit diese in eigenen Angelegenheiten als Verwaltung tätig werden.
( 2 ) Niemand darf wegen der Mitteilung von Tatsachen, die geeignet sind, den Verdacht aufkommen zu lassen, das kirchliche Datenschutzgesetz oder eine andere Rechtsvorschrift über den Datenschutz sei verletzt worden, gemaßregelt oder benachteiligt werden. Mitarbeitende der kirchlichen Stellen müssen für Mitteilungen an die Beauftragten für den Datenschutz nicht den Dienstweg einhalten.
#

§ 18
Rechtsstellung der Beauftragten für den Datenschutz

( 1 ) Die Evangelische Kirche in Deutschland, ihre Gliedkirchen und ihre gliedkirchlichen Zusammenschlüsse bestellen je für ihren Bereich Beauftragte für den Datenschutz, soweit die Wahrnehmung nicht nach § 18b Absatz 1 übertragen worden ist.
( 2 ) Die Amtszeit soll mindestens vier, höchstens acht Jahre betragen und setzt sich bis zum Amtseintritt der Nachfolge fort. Die erneute Bestellung ist zulässig. Die Tätigkeit ist hauptamtlich auszuüben. Nebentätigkeiten sind nur zulässig, soweit dadurch das Vertrauen in die Unabhängigkeit und Unparteilichkeit nicht gefährdet wird und die Voraussetzungen der §§ 46 bis 48 des Kirchenbeamtengesetzes der EKD erfüllt sind.
( 3 ) Zu Beauftragten für den Datenschutz dürfen nur Personen bestellt werden, welche die zur Erfüllung ihrer Aufgaben erforderliche Fachkunde und Zuverlässigkeit besitzen. Sie müssen die Befähigung zum Richteramt oder zum höheren Dienst besitzen. Sie müssen einer Gliedkirche der Evangelischen Kirche in Deutschland angehören. Die beauftragte Person ist auf die gewissenhafte Erfüllung ihrer Amtspflichten und die Einhaltung der kirchlichen Ordnung zu verpflichten.
( 4 ) Die Beauftragten für den Datenschutz stehen einer eigenen Behörde vor und sind in Ausübung ihres Amtes an Weisungen nicht gebunden und nur dem kirchlichen Recht unterworfen. Die Ausübung des Amtes geschieht in organisatorischer und sachlicher Unabhängigkeit. Die Dienstaufsicht ist so zu regeln, dass dadurch die Unabhängigkeit nicht beeinträchtigt wird. In der Ausübung ihres Amtes dürfen sie nicht behindert und wegen ihres Amtes als Beauftragte für den Datenschutz weder benachteiligt noch begünstigt werden.
( 5 ) Eine Kündigung von Beauftragten für den Datenschutz im Arbeitsverhältnis ist während der Amtszeit nur zulässig, soweit Tatsachen vorliegen, die zu einer Kündigung aus wichtigem Grund berechtigen. Dies gilt für den Zeitraum von einem Jahr nach Beendigung des Amtes entsprechend.
( 6 ) Beauftragte für den Datenschutz im Kirchenbeamtenverhältnis können innerhalb der Amtszeit nur entlassen werden, wenn die Voraussetzungen der §§ 76, 77, 79 oder 80 des Kirchenbeamtengesetzes der EKD vorliegen oder ein Disziplinargericht auf Entfernung aus dem Dienst erkennt.
( 7 ) Den Beauftragten für den Datenschutz wird die für die Erfüllung ihrer Aufgaben notwendige Sach- und Personalausstattung zur Verfügung gestellt. Die Haushaltsmittel sind im Haushaltsplan gesondert auszuweisen. Die Besetzungen der Personalstellen erfolgen im Einvernehmen mit den Beauftragten für den Datenschutz. Die Mitarbeitenden unterstehen der Dienst- und Fachaufsicht der Beauftragten für den Datenschutz und können, falls sie mit der beabsichtigten Maßnahme nicht einverstanden sind, nur im Einvernehmen mit den Beauftragten für den Datenschutz versetzt, abgeordnet oder umgesetzt werden.
( 8 ) Die Beauftragten für den Datenschutz treffen die Entscheidung über Aussagegenehmigungen für sich und ihre Mitarbeitenden in eigener Verantwortung. Die Beauftragten für den Datenschutz gelten als oberste Aufsichtsbehörde im Sinne des § 99 Verwaltungsgerichtsordnung.
( 9 ) Die Beauftragten für den Datenschutz bestellen aus dem Kreis ihrer Mitarbeitenden Vertreter oder Vertreterinnen. Dies können daneben auch Beauftragte für den Datenschutz anderer Gliedkirchen oder der oder die Beauftragte für den Datenschutz der Evangelischen Kirche in Deutschland sein.
( 10 ) Beauftragte für den Datenschutz und ihre Mitarbeitenden sind verpflichtet, über die ihnen amtlich bekanntgewordenen Angelegenheiten Verschwiegenheit zu bewahren. Dies gilt nicht für Mitteilungen im dienstlichen Verkehr oder über Tatsachen, die offenkundig sind oder ihrer Bedeutung nach keiner Geheimhaltung bedürfen. Die Verpflichtung besteht auch nach Beendigung des Dienst- oder Arbeitsverhältnisses. Beauftragte für den Datenschutz und ihre Mitarbeitenden dürfen, auch wenn sie nicht mehr im Amt sind, über Angelegenheiten, die der Verschwiegenheit unterliegen, ohne Genehmigung ihrer Dienstherren weder vor Gericht noch außergerichtlich aussagen oder Erklärungen abgeben.
#

§ 18a
Der oder die Beauftragte für den Datenschutz der Evangelische Kirche in Deutschland

Der Rat der Evangelischen Kirche in Deutschland bestellt für den Bereich der Evangelischen Kirche in Deutschland und ihres Evangelischen Werkes für Diakonie und Entwicklung sowie für die gesamtkirchlichen Werke und Einrichtungen eine oder einen Beauftragten für den Datenschutz.
#

§ 18b
Beauftragte für den Datenschutz der Gliedkirchen
der Evangelischen Kirche in Deutschland

( 1 ) Die Gliedkirchen der EKD und ihre gliedkirchlichen Zusammenschlüsse bestellen einzeln oder gemeinschaftlich Beauftragte für den Datenschutz, soweit deren Aufgaben nicht dem oder der Beauftragten für den Datenschutz der Evangelischen Kirche in Deutschland übertragen werden.
( 2 ) Die Gliedkirchen der EKD können bestimmen, dass für ihren diakonischen Bereich besondere Beauftragte für den Datenschutz bestellt werden.
#

§ 19
Aufgaben der Beauftragten für den Datenschutz

( 1 ) Beauftragte für den Datenschutz wachen über die Einhaltung der Vorschriften über den Datenschutz.
( 2 ) Werden personenbezogene Daten in Akten verarbeitet oder genutzt, prüfen sie die Erhebung, Verarbeitung oder Nutzung, insbesondere wenn betroffene Personen ihnen hinreichende Anhaltspunkte dafür darlegen, dass sie dabei in ihren Rechten verletzt worden sind, oder den Beauftragten für den Datenschutz hinreichende Anhaltspunkte für eine derartige Verletzung vorliegen.
( 3 ) Beauftragte für den Datenschutz können Empfehlungen zur Verbesserung des Datenschutzes geben und kirchliche Stellen in Fragen des Datenschutzes beraten.
( 4 ) Auf Anforderung der kirchenleitenden Organe haben die Beauftragten für den Datenschutz Gutachten zu erstatten und Stellungnahmen zu Rechtsetzungsvorhaben, die sich auf den Schutz von personenbezogenen Daten auswirken, abzugeben.
( 5 ) Die Beauftragten für den Datenschutz berichten mindestens alle zwei Jahre den kirchenleitenden Organen über ihre Tätigkeit.
( 6 ) Die in § 1 bezeichneten kirchlichen Stellen sind verpflichtet, die Beauftragten für den Datenschutz bei der Erfüllung ihrer Aufgaben zu unterstützen. Auf Verlangen ist ihnen Auskunft sowie Einsicht in alle Unterlagen und Akten über die Erhebung, Verarbeitung und Nutzung personenbezogener Daten zu geben, insbesondere in die gespeicherten Daten und in die Datenverarbeitungsprogramme; ihnen ist jederzeit Zutritt zu allen Diensträumen zu gewähren.
( 7 ) Kirchliche Gerichte unterliegen der Prüfung der Beauftragten für den Datenschutz nur, soweit sie in eigenen Angelegenheiten als Verwaltung tätig werden.
( 8 ) Der Prüfung durch die Beauftragten für den Datenschutz unterliegen nicht:
  1. personenbezogene Daten, die dem Beicht- und Seelsorgegeheimnis unterliegen,
  2. personenbezogene Daten, die dem Post- und Fernmeldegeheimnis unterliegen,
  3. personenbezogene Daten, die dem Arztgeheimnis unterliegen,
  4. personenbezogene Daten in Personalakten,
wenn die betroffene Person der Prüfung der auf sie bezogenen Daten im Einzelfall zulässigerweise gegenüber den Beauftragten für den Datenschutz widerspricht.
( 9 ) Die Beauftragten für den Datenschutz teilen das Ergebnis der Prüfung der zuständigen kirchlichen Stelle mit. Damit können Vorschläge zur Verbesserung des Datenschutzes, insbesondere zur Beseitigung von festgestellten Mängeln bei der Verarbeitung oder Nutzung personenbezogener Daten, verbunden sein. § 20 bleibt unberührt.
( 10 ) Die Beauftragten für den Datenschutz arbeiten zusammen. Sie haben die einheitliche Anwendung und Durchsetzung des kirchlichen Datenschutzrechtes sicherzustellen. Sie sollen mit den staatlichen Beauftragten Erfahrungen austauschen.
#

§ 20
Beanstandungsrecht der Beauftragten für den Datenschutz

( 1 ) Stellen Beauftragte für den Datenschutz Verstöße gegen die Datenschutzbestimmungen oder sonstige Mängel bei der Verwendung personenbezogener Daten fest, so beanstanden sie dies gegenüber den zuständigen kirchlichen Stellen und fordern zur Stellungnahme innerhalb einer von ihnen zu bestimmenden Frist auf.
( 2 ) Der oder die Beauftragte für den Datenschutz kann von einer Beanstandung absehen oder auf eine Stellungnahme verzichten, insbesondere wenn es sich um unerhebliche oder inzwischen beseitigte Mängel handelt.
( 3 ) Mit der Beanstandung kann der oder die Beauftragte für den Datenschutz Vorschläge zur Beseitigung der Mängel und zur sonstigen Verbesserung des Datenschutzes verbinden. Wird der Beanstandung nicht abgeholfen, so ist der oder die Beauftragte für den Datenschutz befugt, sich an das jeweilige kirchenleitende Organ zu wenden.
( 4 ) Die gemäß Absatz 1 abzugebende Stellungnahme soll auch eine Darstellung der Maßnahmen enthalten, die aufgrund der Beanstandung von den kirchlichen Stellen getroffen worden sind.
#

§ 21
Meldepflicht

( 1 ) Verfahren automatisierter Verarbeitungen sind vor ihrer Inbetriebnahme von den kirchlichen Stellen dem oder der nach § 18 Absatz 1 Beauftragten für den Datenschutz nach Maßgabe von § 21a zu melden.
( 2 ) Die Meldepflicht entfällt, wenn die kirchliche Stelle eine oder einen nach § 22 Absatz 1 Beauftragten bestellt hat oder bei ihr in der Regel höchstens neun Personen ständig mit der Erhebung, Verarbeitung oder Nutzung personenbezogener Daten beschäftigt sind.
( 3 ) Soweit automatisierte Verarbeitungen besondere Risiken für die Rechte und Freiheiten der Betroffenen aufweisen, unterliegen sie der Prüfung vor Beginn der Verarbeitung (Vorabkontrolle). Eine Vorabkontrolle ist insbesondere durchzuführen, wenn
  1. besondere Arten personenbezogener Daten (§ 2 Absatz 11) verarbeitet werden oder
  2. die Verarbeitung personenbezogener Daten dazu bestimmt ist, die Persönlichkeit der betroffenen Person zu bewerten einschließlich ihrer Fähigkeiten, ihrer Leistung oder ihres Verhaltens,
es sei denn, dass eine gesetzliche Verpflichtung oder eine Einwilligung der betroffenen Person vorliegt oder die Erhebung, Verarbeitung oder Nutzung für die Begründung, Durchführung oder Beendigung eines rechtsgeschäftlichen oder rechtsgeschäftsähnlichen Schuldverhältnisses mit der betroffenen Person erforderlich ist.
( 4 ) Zuständig für die Vorabkontrolle sind die nach § 22 Absatz 1 Beauftragten. Diese haben sich in Zweifelsfällen an die nach § 18 Beauftragten für den Datenschutz zu wenden.
#

§ 21a
Inhalt der Meldepflicht

Sofern Verfahren automatisierter Verarbeitungen meldepflichtig sind, sind folgende Angaben zu machen:
  1. Name und Anschrift der verantwortlichen Stelle sowie Namen der mit der Leitung der Datenverarbeitung beauftragten Personen,
  2. Zweckbestimmungen der Datenerhebung, -verarbeitung oder -nutzung,
  3. eine Beschreibung der betroffenen Personengruppen und der diesbezüglichen Daten oder Datenkategorien,
  4. Empfänger oder Kategorien von Empfängern, denen die Daten mitgeteilt werden können,
  5. Regelfristen für die Löschung der Daten,
  6. eine geplante Datenübermittlung in Drittstaaten,
  7. Rechtsgrundlage der Verarbeitung,
  8. eine allgemeine Beschreibung, die es ermöglicht, vorläufig zu beurteilen, ob die Maßnahmen nach § 9 Absatz 1 zur Gewährleistung der Sicherheit der Verarbeitung angemessen sind.
§ 21 Absatz 1 gilt für die Änderung der nach Satz 1 mitgeteilten Angaben sowie für den Zeitpunkt der Aufnahme und der Beendigung der meldepflichtigen Tätigkeit entsprechend.
#

§ 22
Betriebsbeauftragte und örtlich Beauftragte für den Datenschutz

( 1 ) Bei kirchlichen Werken und Einrichtungen mit eigener Rechtspersönlichkeit sind Betriebsbeauftragte, bei den übrigen kirchlichen Stellen sind örtlich Beauftragte für den Datenschutz schriftlich zu bestellen, wenn in der Regel mehr als neun Personen ständig mit der Erhebung, Verarbeitung oder Nutzung personenbezogener Daten beschäftigt sind. Die Bestellung kann sich auf mehrere Werke, Einrichtungen und kirchliche Körperschaften erstrecken. Die Vertretung ist zu regeln.
( 2 ) Zu Beauftragten nach Absatz 1 dürfen nur Personen bestellt werden, die die zur Erfüllung ihrer Aufgaben erforderliche Fachkunde und Zuverlässigkeit besitzen.
( 3 ) Die Beauftragten nach Absatz 1 sind den gesetzlich oder verfassungsmäßig berufenen Organen der Werke, Einrichtungen oder kirchlichen Körperschaften unmittelbar zu unterstellen. Sie sind im Rahmen ihrer Aufgaben weisungsfrei. Sie dürfen wegen dieser Tätigkeit nicht benachteiligt werden. Sie können Auskünfte verlangen und Einsicht in Unterlagen nehmen. Sie sind bei der Erfüllung ihrer Aufgaben zu unterstützen. § 18 Abs. 10 gilt entsprechend.
( 4 ) Die Kündigung eines Arbeitsverhältnisses ist nur zulässig, wenn Tatsachen vorliegen, die zur Kündigung aus wichtigem Grund berechtigen. Gleiches gilt für den Zeitraum eines Jahres nach Beendigung der Bestellung.
( 5 ) Zur Erhaltung der zur Erfüllung ihrer Aufgaben erforderlichen Fachkunde hat die verantwortliche Stelle den Beauftragten nach Absatz 1 die Teilnahme an Fort- und Weiterbildungsveranstaltungen entsprechend dem Aufgabenbereich zu ermöglichen und die erforderlichen Kosten zu tragen. Die dazu notwendige Freistellung hat ohne Minderung der Bezüge oder des Erholungsurlaubes zu erfolgen. Im Konfliktfall können die Beauftragten für den Datenschutz vermittelnd hinzugezogen werden.
( 6 ) Die Beauftragten nach Absatz 1 wirken auf die Einhaltung der Bestimmungen für den Datenschutz hin und unterstützen die kirchlichen Werke und Einrichtungen bei der Sicherstellung des in ihrer Verantwortung liegenden Datenschutzes. Zu diesem Zweck können sie sich in Zweifelsfällen an die für die Datenschutzkontrolle zuständige Stelle wenden. Sie haben insbesondere
  1. die ordnungsmäßige Anwendung der Datenverarbeitungsprogramme, mit deren Hilfe personenbezogene Daten verarbeitet werden sollen, zu überwachen;
  2. die bei der Verarbeitung personenbezogener Daten tätigen Personen durch geeignete Maßnahmen mit den Bestimmungen über den Datenschutz, bezogen auf die besonderen Verhältnisse ihres Aufgabenbereiches, vertraut zu machen.
( 7 ) Zu Beauftragten nach Absatz 1 sollen diejenigen nicht bestellt werden, die mit der Leitung der Datenverarbeitung beauftragt sind oder denen die Aufsicht über die Einhaltung eines ausreichenden Datenschutzes obliegt.
( 8 ) Die Bestellung von Beauftragten nach Absatz 1 ist dem oder der Beauftragten für den Datenschutz nach § 18 Absatz 1 und der nach dem jeweiligen Recht für die Aufsicht zuständigen Stelle anzuzeigen.
( 9 ) Soweit bei kirchlichen Stellen keine Rechtsverpflichtung für die Bestellung von Personen als Betriebsbeauftragte oder als örtlich Beauftragte besteht, hat die Leitung die Erfüllung der Aufgabe nach Absatz 6 in anderer Weise sicherzustellen.
#

§ 23
Zweckbindung bei personenbezogenen Daten,
die einem Berufs- oder besonderen Amtsgeheimnis unterliegen

( 1 ) Personenbezogene Daten, die einem Berufs- oder besonderen Amtsgeheimnis unterliegen und die von der zur Verschwiegenheit verpflichteten Stelle in Ausübung ihrer Berufs- oder Amtspflicht zur Verfügung gestellt worden sind, dürfen von der verantwortlichen Stelle nur für den Zweck verarbeitet oder genutzt werden, für den sie ihr überlassen worden sind. In die Übermittlung nach den §§ 12 und 13 muss die zur Verschwiegenheit verpflichtete Stelle einwilligen.
( 2 ) Für einen anderen Zweck dürfen die Daten nur verarbeitet oder genutzt werden, wenn die Änderung des Zwecks durch besonderes Gesetz zugelassen ist.
#

§ 24
Datenerhebung, -verarbeitung und -nutzung
bei Dienst- und Arbeitsverhältnissen

( 1 ) Die kirchlichen Stellen dürfen Daten ihrer Beschäftigten nur erheben, verarbeiten oder nutzen, soweit dies zur Eingehung, Durchführung, Beendigung oder Abwicklung des Beschäftigungsverhältnisses oder zur Durchführung organisatorischer, personeller und sozialer Maßnahmen, insbesondere auch zu Zwecken der Personalplanung und des Personaleinsatzes, erforderlich ist oder eine Rechtsvorschrift, ein Tarifvertrag oder eine Dienstvereinbarung dies vorsieht.
( 2 ) Eine Übermittlung der Daten von Beschäftigten an Stellen außerhalb des kirchlichen Bereichs ist nur zulässig, wenn kirchliche Interessen nicht entgegenstehen und
  1. die empfangende Stelle ein überwiegendes rechtliches Interesse darlegt,
  2. Art oder Zielsetzung der dem oder der Beschäftigten übertragenen Aufgaben die Übermittlung erfordert oder
  3. offensichtlich ist, dass die Übermittlung im Interesse der betroffenen Person liegt und keine Anhaltspunkte vorliegen, dass sie in Kenntnis des Übermittlungszwecks ihre Einwilligung nicht erteilen würde.
( 3 ) Die Übermittlung an künftige Dienstherren oder Arbeitgeber und Arbeitgeberinnen ist nur mit Einwilligung der betroffenen Person zulässig, es sei denn, dass eine Abordnung oder Versetzung vorbereitet wird, die der Zustimmung des oder der Beschäftigten nicht bedarf.
( 4 ) Verlangt die kirchliche Stelle zur Eingehung oder im Rahmen eines Beschäftigungsverhältnisses medizinische oder psychologische Untersuchungen und Tests, hat sie Anlass und Zweck der Begutachtung möglichst tätigkeitsbezogen zu bezeichnen. Ergeben sich keine medizinischen oder psychologischen Bedenken, darf die kirchliche Stelle lediglich die Übermittlung des Ergebnisses der Begutachtung verlangen; ergeben sich Bedenken, darf auch die Übermittlung der festgestellten möglichst tätigkeitsbezogenen Risikofaktoren verlangt werden. Im Übrigen ist eine Weiterverarbeitung der bei den Untersuchungen oder Tests erhobenen Daten ohne schriftliche Einwilligung der betroffenen Person nur zu dem Zweck zulässig, zu dem sie erhoben worden sind.
( 5 ) Personenbezogene Daten, die vor der Eingehung eines Beschäftigungsverhältnisses erhoben wurden, sind unverzüglich zu löschen, sobald feststeht, dass ein Beschäftigungsverhältnis nicht zustande kommt. Dies gilt nicht, soweit überwiegende berechtigte Interessen der speichernden Stelle der Löschung entgegenstehen oder die betroffene Person in die weitere Speicherung einwilligt. Nach Beendigung eines Beschäftigungsverhältnisses sind personenbezogene Daten zu löschen, soweit diese Daten nicht mehr benötigt werden. § 16 Abs. 3 gilt entsprechend.
( 6 ) Die Ergebnisse medizinischer oder psychologischer Untersuchungen und Tests der Beschäftigten dürfen automatisiert nur verarbeitet werden, wenn dies dem Schutz des oder der Beschäftigten dient.
( 7 ) Soweit Daten der Beschäftigten im Rahmen der Maßnahmen zur Datensicherung nach der Anlage zu § 9 gespeichert werden, dürfen sie nicht zu anderen Zwecken, insbesondere nicht zu Zwecken der Verhaltens- oder Leistungskontrolle, genutzt werden.
#

§ 25
Verarbeitung und Nutzung personenbezogener Daten
durch Forschungseinrichtungen

( 1 ) Für Zwecke der wissenschaftlichen Forschung erhobene oder gespeicherte personenbezogene Daten dürfen nur für Zwecke der wissenschaftlichen Forschung verarbeitet oder genutzt werden.
( 2 ) Die Übermittlung personenbezogener Daten an andere als kirchliche Stellen für Zwecke der wissenschaftlichen Forschung ist nur zulässig, wenn diese sich verpflichten, die übermittelten Daten nicht für andere Zwecke zu verarbeiten oder zu nutzen und die Vorschriften der Absätze 3 und 4 einzuhalten. Der kirchliche Auftrag darf durch die Übermittlung nicht gefährdet werden.
( 3 ) Die personenbezogenen Daten sind zu anonymisieren, sobald dies nach dem Forschungszweck möglich ist. Bis dahin sind die Merkmale gesondert zu speichern, mit denen Einzelangaben über persönliche oder sachliche Verhältnisse einer bestimmten oder bestimmbaren Person zugeordnet werden können. Sie dürfen mit den Einzelangaben nur zusammengeführt werden, soweit der Forschungszweck dies erfordert.
( 4 ) Die Veröffentlichung personenbezogener Daten, die zum Zwecke wissenschaftlicher Forschung übermittelt wurden, ist nur mit Zustimmung der übermittelnden Stelle zulässig. Die Zustimmung kann erteilt werden, wenn
  1. die betroffene Person eingewilligt hat oder
  2. dies für die Darstellung von Forschungsergebnissen über Ereignisse der Zeitgeschichte unerlässlich ist,
es sei denn, dass Grund zu der Annahme besteht, dass durch die Veröffentlichung der Auftrag der Kirche gefährdet würde.
#

§ 26
Erhebung, Verarbeitung und Nutzung
personenbezogener Daten durch die Medien

( 1 ) Soweit personenbezogene Daten von kirchlichen Stellen ausschließlich zu eigenen journalistisch-redaktionellen oder literarischen Zwecken erhoben, verarbeitet oder genutzt werden, gelten von den Vorschriften dieses Kirchengesetzes nur die §§ 6, 8 und 9. Soweit personenbezogene Daten zur Herausgabe von Adressen-, Telefon- oder vergleichbaren Verzeichnissen erhoben, verarbeitet oder genutzt werden, gilt Satz 1 nur, wenn mit der Herausgabe zugleich eine journalistisch-redaktionelle oder literarische Tätigkeit verbunden ist.
( 2 ) Führt die journalistisch-redaktionelle Erhebung, Verarbeitung oder Nutzung personenbezogener Daten zur Veröffentlichung von Gegendarstellungen der betroffenen Person, so sind diese Gegendarstellungen zu den gespeicherten Daten zu nehmen und für dieselbe Zeitdauer aufzubewahren wie die Daten selbst.
( 3 ) Wird jemand durch eine Berichterstattung in seinem Persönlichkeitsrecht beeinträchtigt, so kann er Auskunft über die der Berichterstattung zugrunde liegenden, zu seiner Person gespeicherten Daten verlangen. Die Auskunft kann verweigert werden, soweit aus den Daten auf die berichtenden oder einsendenden Personen oder die Gewährsleute von Beiträgen, Unterlagen und Mitteilungen für den redaktionellen Teil geschlossen werden kann. Die betroffene Person kann die Berichtigung unrichtiger Daten verlangen.
#

§ 27
Ergänzende Bestimmungen, Rechtsweg

( 1 ) Der Rat der Evangelischen Kirche in Deutschland kann durch Rechtsverordnung mit Zustimmung der Kirchenkonferenz Durchführungsbestimmungen zu diesem Kirchengesetz und ergänzende Bestimmungen zum Datenschutz erlassen.
( 2 ) Die Gliedkirchen können für ihren Bereich Durchführungsbestimmungen zu diesem Kirchengesetz und ergänzende Bestimmungen zum Datenschutz erlassen, soweit sie dem Recht der Evangelischen Kirche in Deutschland nicht widersprechen.
( 3 ) Soweit personenbezogene Daten von Sozialleistungsträgern übermittelt werden, gelten zum Schutz dieser Daten ergänzend die staatlichen Bestimmungen entsprechend. Werden hierzu Bestimmungen gemäß Absatz 1 erlassen, ist vorher das Evangelische Werk für Diakonie und Entwicklung anzuhören.
( 4 ) In Streitigkeiten aus der Anwendung der Regelungen über den kirchlichen Datenschutz ist der Rechtsweg zu den kirchlichen Verwaltungsgerichten gegeben.
#

§ 28
Inkrafttreten, Außerkrafttreten

Dieses Kirchengesetz tritt am 1. Januar 1994 in Kraft. Mit dem Inkrafttreten dieses Kirchengesetzes treten
  1. das Kirchengesetz über den Datenschutz vom 10. November 1977 (ABl. EKD 1978 S. 2) in der Neufassung vom 7. November 1984 (ABl. EKD S. 507),
    und
  2. die Verordnung zum Kirchengesetz über den Datenschutz vom 21. März 1986 (ABl. EDK S. 117)
außer Kraft.
#

Anlage
(zu § 9 Abs. 1)

Werden personenbezogene Daten automatisiert verarbeitet oder genutzt, ist die innerbehördliche oder innerbetriebliche Organisation so zu gestalten, dass sie den besonderen Anforderungen des Datenschutzes gerecht wird. Dabei sind insbesondere Maßnahmen zu treffen, die je nach der Art der zu schützenden personenbezogenen Daten oder Datenkategorien geeignet sind,
  1. Unbefugten den Zutritt zu Datenverarbeitungsanlagen, mit denen personenbezogene Daten verarbeitet oder genutzt werden, zu verwehren (Zutrittskontrolle),
  2. zu verhindern, dass Datenverarbeitungssysteme von Unbefugten genutzt werden können (Zugangskontrolle),
  3. zu gewährleisten, dass die zur Benutzung eines Datenverarbeitungssystems Berechtigten ausschließlich auf die ihrer Zugriffsberechtigung unterliegenden Daten zugreifen können, und dass personenbezogene Daten bei der Verarbeitung, Nutzung und nach der Speicherung nicht unbefugt gelesen, kopiert, verändert oder entfernt werden können (Zugriffskontrolle),
  4. zu gewährleisten, dass personenbezogene Daten bei der elektronischen Übertragung oder während ihres Transports oder ihrer Speicherung auf Datenträger nicht unbefugt gelesen, kopiert, verändert oder entfernt werden können, und dass überprüft und festgestellt werden kann, an welche Stellen eine Übermittlung personenbezogener Daten durch Einrichtungen zur Datenübertragung vorgesehen ist (Weitergabekontrolle),
  5. zu gewährleisten, dass nachträglich überprüft und festgestellt werden kann, ob und von wem personenbezogene Daten in Datenverarbeitungssysteme eingegeben, verändert oder entfernt worden sind (Eingabekontrolle),
  6. zu gewährleisten, dass personenbezogene Daten, die im Auftrag verarbeitet werden, nur entsprechend den Weisungen des Auftraggebers verarbeitet werden können (Auftragskontrolle),
  7. zu gewährleisten, dass personenbezogene Daten gegen zufällige Zerstörung oder Verlust geschützt sind (Verfügbarkeitskontrolle),
  8. zu gewährleisten, dass zu unterschiedlichen Zwecken erhobene Daten getrennt verarbeitet werden können.
Eine Maßnahme nach Satz 2 Nr. 2 bis 4 ist insbesondere die Verwendung von dem Stand der Technik entsprechenden Verschlüsselungsverfahren.