Evangelische Nordkirche

Die Evangelische Nordkirche zwingt ihre Gemeinden zur Nutzung von Microsoft-Diensten – und gibt dem US-Konzern damit sensible Daten über das religiöse und gesellschaftliche Engagement ihrer Mitglieder preis. Diese Opferung der Datensouveränität ist verantwortungslos.
Laudatio:
Dr. Thilo Weichert am Redner.innepult der BigBrotherAwards 2021.
Dr. Thilo Weichert, Netzwerk Datenschutzexpertise, DVD
Ein Kirchturm in Nahaufnahme, rechts davon das Logo der Evangelischen Nordkirche.

Der BBA in der Kategorie Zivilgesellschaft geht an das

Landeskirchenamt der evangelischen Nordkirche

– weil sie für ihre Kirchen-IT ausschließlich auf Microsoft-Dienste setzt. Daten über religiöses und gesellschaftliches Engagement ihrer Mitglieder geraten so in die Hände eines unzuverlässigen US-Konzerns. Diese Preisgabe der Datensouveränität birgt unkalkulierbare Gefahren.

Ich verdanke der evangelischen Kirche viel. Als Kinderkirchhelfer lernte ich gesellschaftliche Verantwortung. Als Organist entwickelte ich dort mein musisches Talent. In den 80er Jahren war ich mit vielen Christen für Frieden und Umwelt aktiv. Bis heute ist die Kirche ein Ort für soziales Engagement – ein Grund für meine Mitgliedschaft in der Nordkirche, die ich mit meiner Kirchensteuer unterstütze.

Datenschutz ist dort bei Funktionären kein wichtiges Thema. Die europäische Datenschutz-Grundverordnung enthält für Kirchen eine Sonderregelung. Und die evangelische Kirche in Norddeutschland nutzt das für einen Irrweg.

Am 25. Februar 2023 verabschiedete die Synode der Nordkirche auf Vorschlag des Landeskirchenamtes ein IT-Gesetz „zur Erfüllung des kirchlichen Auftrags“.1 Das Gesetz regelt, dass in Hamburg, Schleswig-Holstein und Mecklenburg-Vorpommern einheitlich Microsoft 365 eingeführt wird. Das Landeskirchenamt schafft für die über 17.000 Anwendenden – für Pfarrerinnen, Sozialarbeiter, Angestellte bis hin zu Ehrenamtlichen – Lizenzen für Exchange, SharePoint, OneDrive, Teams, Office und viele weitere 365-Anwendungen an. Und es verpflichtet die Kirchengemeinden, bis 2028 in die Cloud von Microsoft zu wechseln.

Auch andere Kirchen nutzen M365 – bedauerlich genug. Aber die Nordkirche zwingt ihre Mitglieder per Gesetz zur Nutzung und Bezahlung der Microsoft-Cloud-Dienste. Und das, nachdem gerade die Konferenz der staatlichen Datenschutzbeauftragten und der gemeinsame Beauftragte der evangelischen Kirche festgestellt hatten, dass M365 nicht datenschutzkonform eingesetzt werden kann.2 Auch das Bundesamt für die Sicherheit in der Informationstechnik – das BSI – befand, dass der Einsatz von M365 kaum möglich ist, ohne dass dabei Nutzungs- und Metadaten unkontrolliert in den USA landen.3 Innerhalb der Kirche kam es zu massiven Kontroversen.4 Kritisiert wurde u.a., dass die Lizenzgebühren langfristig teurer sind als Linux- und freie Software-Alternativen. Im Vordergrund stand aber die Datenschutzkritik, die vom Landeskirchenamt abgetan wurde.

Laut Kirchendatenschutzgesetz ist das Landeskirchenamt als Auftraggeber für die Einhaltung des Datenschutzes verantwortlich. Auftragnehmer sind „sorgfältig auszuwählen“.5 Aufforderungen aus den Gemeinden an das Landeskirchenamt, sein IT-Konzept und seine Datenschutz-Folgenabschätzung6 vorzulegen, wurden ignoriert. Was mit den Daten vom Kirchenpersonal, von den Pastoren, von den Mitgliedern, aus der Seelsorge passiert und wie die Gemeinden mit den Risiken umgehen sollen, ist völlig unklar. Welche Daten in den USA landen, will – und kann wahrscheinlich – das Landeskirchenamt nicht offenlegen.7

Das ist verantwortungslos. Denn jüngst wurde die Grundlage des „Data Privacy Framework“ ins Wanken gebracht. Diese Vereinbarung regelt, dass Daten aus der EU rechtmäßig in die USA übertragen werden dürfen – wenn zwei unabhängige Stellen darüber wachen. Die Federal Trade Commission – FTC – kontrolliert, ob sich Unternehmen an ihre Datenschutzzusagen halten. Der „Data Protection Review Court“ prüft Beschwerden über Zugriffe von US-Geheimdiensten auf EU-Daten. Die Unabhängigkeit dieser Instanzen hat der US-Supreme-Court im Juni 2026 erschüttert – indem er es Donald Trump erlaubte, demokratisch bestimmte Mitglieder dieser Behörden zu entlassen. Die unabhängige Kontrolle der aus Europa stammenden Daten ist aber die zentrale Voraussetzung dafür, dass sie in die USA übermittelt werden dürfen.8

Trump schert sich nicht um den Datenschutz und nimmt US-Unternehmen in die Pflicht, seine Kritiker in Europa zu kontrollieren und zu schädigen. Unter dem Vorwand, Terrorismus und Kriminalität zu bekämpfen, sammelt seine Regierung Daten, um Kritiker zu denunzieren, auszuweisen, an der Einreise zu hindern – kurzum: sie mundtot zu machen. Die US-Unternehmen sind u.a. über den CLOUD-Act verpflichtet, in Europa verarbeitete Daten an US-Behörden herauszurücken. Missliebigen Richtern des Internationalen Strafgerichtshofs in Den Haag wurden z.B. die Microsoft-Accounts gesperrt – ebenso wie die Bezahlmöglichkeiten mit Visa, Mastercard oder PayPal. Entsprechend sanktioniert wurden u.a. auch ein EU-Kommissar und die deutschen Geschäftsführerinnen von HateAid, weil sie sich für rechtsstaatliche Rahmenbedingungen im Internet einsetzen.9

Derweil präsentiert sich Donald Trump auf Social Media als Christus und Erlöser.10 Für seine Wiederwahl warb er mit dem Verkauf von Bibeln.11 Eine Kritikerin wie die Bischöfin Mariann Budde diffamiert er als „linksradikale Trump-Hasserin“.12 Die instrumentalisierten US-Unternehmen wehren sich nicht dagegen, auch nicht Microsoft. Vielmehr beugen sie sich seinen Forderungen. Es besteht also die reale Gefahr, dass die Microsoft-Daten der Nordkirche zum Nachteil der Betroffenen genutzt werden – insbesondere, wenn sie Kritik an der unchristlichen US-Politik äußern.

Selbst die Bundesregierung, der Bundestag und Landesregierungen wollen unabhängiger von US-Digitalkonzernen werden.13 In Frankreich wechseln Behörden und Schulen von Microsoft auf europäische Produkte.14 Das Land Schleswig-Holstein versucht, sich vollständig von US-Anbietern und insbesondere Microsoft zu befreien.15

Die Nordkirche geht den entgegengesetzten Weg und verpflichtet selbst jene Gemeinden, die kein M365 nutzen, für die M365-Lizenzen zu bezahlen. Die digitalen Dienste, die Kirchen benötigen, könnten sie auch von vertrauenswürdigen Unternehmen in Europa beziehen. Solche datenschutzkonformen Alternativen sollten gezielt gefördert werden. Kirchengemeinden per Gesetz zum Wechsel in die digitale Abhängigkeit von Microsoft zu zwingen, verstößt nicht nur gegen Grund- und Freiheitsrechte – sondern auch gegen christliche Grundsätze und die Pflicht zur Fürsorge für die Gemeindemitglieder.

Das Seelsorge- und Beichtgeheimnis ist eine der ältesten Datenschutzregeln.16 Aus der Seelsorge stammende Daten werden bei M365 ebenso gespeichert wie alles andere, was in der Kirche, in den Gemeinden, in den Kirchenverwaltungen passiert. Bei fast allem handelt es sich um besonders sensible Daten, die wegen der Diskriminierungsgefahr und ihrem höchstpersönlichen Charakter unter hohem rechtlichen Schutz stehen. Kirchen müssen bei aller religiös begründeten Autonomie ihre Datenverarbeitung „in Einklang“ mit der DSGVO vornehmen.17 Davon kann bei dem IT-Gesetz der Nordkirche keine Rede sein.

Die Nordkirche ist ein extremes Beispiel dafür, wie christliches und generell gesellschaftliches Engagement durch Digitalisierung in Gefahr gebracht wird. Auch andere kirchliche und zivilgesellschaftliche Organisationen zwingen uns zur Nutzung unzuverlässiger IT-Dienstleister. So ist für mich unerklärlich, dass z.B. Greenpeace mit seinem wichtigen Engagement für Natur und Umweltschutz auf Google-Angebote setzt und damit die Daten seiner Unterstützer der US-Regierung auf dem Präsentierteller anbietet.18 Daten über politisches Engagement fallen ebenso unter den besonderen Schutz der DSGVO wie religiöse Überzeugungen.19 Wer für eine „gerechtere Welt“ eintritt, sollte nicht mit Unternehmen kooperieren, die zwar vor vielen Jahren mit dem Slogan „don’t be evil“ warben, aber „evil“ sind.

Es fällt mir schwer, eine Organisation zu unterstützen, deren gespeicherte Informationen letztlich in Computern von US-Sicherheitsbehörden zu teuflischen Zwecken landen können. Es ist nicht hinnehmbar, dass Kirchengemeinden gezwungen werden, die Daten ihrer Millionen Mitglieder – und damit auch meine – kontrollfrei einem Unternehmen zu überlassen, das sich zum Komplizen der bestehenden US-Regierung gemacht hat.

Damit Kirchen und generell zivilgesellschaftliche Organisationen nicht nur analog emanzipatorische Ziele verfolgen, sondern dabei auch digitale Kommunikationsmittel nutzen, die mit diesen Zielen vereinbar sind, deshalb erhält das Landeskirchenamt der Nordkirche den BigBrotherAward 2026 in der Kategorie „Zivilgesellschaft“.

Jahr
Kategorie

Laudatio

Dr. Thilo Weichert am Redner.innepult der BigBrotherAwards 2021.
Dr. Thilo Weichert, Netzwerk Datenschutzexpertise, DVD
Quellen:

1 Kirchengesetz über den Einsatz von einheitlicher Informationstechnologie in der Evangelisch-Lutherischen Kirche in Norddeutschland v. 26.05.2023, KABl. A Nr. 50 S. 106; KABl. A 2024 Nr. 23 S. 102.

2 Datenschutzkonferenz, AG DSK „Microsoft-Onlinedienste“, https://datenschutzkonferenz-online.de/media/dskb/2022_24_11_festlegung_MS365_zusammenfassung.pdf; ähnlich BfD EKD Tätigkeitsbericht 2021/2022, S. 66 ff., https://datenschutz.ekd.de/wp-content/uploads/2023/06/TB_2021_2022.pdf.

3 BSI, Evaluierung der Telemetrie von Microsoft Office 365, https://www.bsi.bund.de/dok/14859576.

4 Lukic, Die Nordkirche verpflichtet zur Nutzung von Microsoft 365, 05.04.2024, https://kkrm.datenschutzbuero.hamburg/die-nordkirche-verpflichtet-zur-nutzung-von-microsoft365/.

5 § 30 Abs. 3 DSG-EKD – Kirchengesetz über den Datenschutz der Evangelischen Kirche in Deutschland v. 15.01.2025.

6 § 34 DSG-EKD.

7 Eine Anfrage des Laudators v. 06.07.2026 blieb unbeantwortet, ebenfalls Anfragen aus der Landeskirche, die dem Laudator vorliegen.

8 Krempl, US-Urteil erschüttert das Fundament des transatlantischen Datentransfers, 30.06.2026, Kurzlink: https://heise.de/-11349599.

9 Krempl, Strafgerichtshof: Microsofts E-Mail-Sperre als Weckruf für digitale Souveränität, 18.05.2025, Kurzlink: https://heise.de/-10387368, Prantl, In Acht und Bann, SZ 02.01.2026, 6; Lopinski, Wem gehört das Internet? SZ 21.01.2026, 6; Einreiseverbot gegen Europäer, die gegen Hass und Desinformation eintreten, DANA 1/2026, 39 f.

10 Hüffer, Donald Trump als KI-Christus: Der größte Künstler seit Nero, https://www.swr.de 14.04.2026.

11 „Make America pray again“ - Trump wirbt für Kauf spezieller Bibel-Exemplare, https://www.spiegel.de 23.03.2024.

12 Jackisch, Angebetet und kritisiert: Trumps Verhältnis zu den Kirchen, https://www.br.de 04.02.2026.

13 Ehlebracht/Rosenbach, Open Source statt Opel, Der Spiegel Nr. 12/2026, 76 f.

14 Föderl-Schmid, Gegen die Übermacht, Süddeutsche Zeitung 14./15.02.2026, 26.

15 Sötje, Abkehr von Microsoft, Kieler Nachrichten 06.09.2025, 1.

16 Weichert in Däubler/Wedde/Weichert/Sommer, EU-DSGVO und BDSG, 3. Aufl. 2024, Einleitung DSGVO Rn. 2.

17 Art. 91 Abs. 1 DSGVO.

18 Greenpeace.de als bevorzugte Quelle bei Google, https://www.greenpeace.de/ueber-uns/greenpeace-als-bevorzugte-quelle.

19 Art. 9 DSGVO.

Über die BigBrotherAwards

Spannend, unterhaltsam und gut verständlich wird dieser Datenschutz-Negativpreis an Firmen, Organisationen und Politiker.innen verliehen. Die BigBrotherAwards prämieren Datensünder in Wirtschaft und Politik und wurden deshalb von Le Monde „Oscars für Datenkraken“ genannt.

Ausgerichtet von (unter anderem):

BigBrother Awards International (Logo)

BigBrotherAwards International

Die BigBrotherAwards sind ein internationales Projekt: In bisher 19 Ländern wurden fragwürdige Praktiken mit diesen Preisen ausgezeichnet.