Reposted by Felix Neumann
Die Nordkirche hat für ihre flächendeckende Einführung von MS 365 bei den @bba
gewonnen. Das sagt die @Kirche selbst dazu:
artikel91.eu/2026/09/30/so-antworte…
#TeamDatenschutz
artikel91.eu
So antwortet die Nordkirche auf ihren Big Brother Award
Das saß: Mit einer fulminanten Laudatio hat Thilo Weichert am vergangenen Freitag dem Landeskirchenamt der evangelischen Nordkirche den Big Brother Award in der Kategorie »Zivilgesellschaft« gewidmet. Anlass war das Ausrollen von MS 365 in die ganze Landeskirche per Kirchengesetz.
Thilo Weichert bei seiner Laudatio auf die Nordkirche beim Big Brother Award 2026. (Foto: Matthias Hornung, CC-BY 4.0)
Weichert verknüpfte seine Strafpredigt über Microsoft-Produkte mit Seitenhieben gegen den kirchlichen Datenschutz allgemein: Die Nordkirche habe den Sonderweg des kirchlichen Datenschutzes als Irrweg beschritten. Mit der Nordkirche erhält erstmals in der Geschichte des Negativpreises eine Kirche die Auszeichnung. Die Kritik des ehemaligen schleswig-holsteinischen Landesdatenschutzbeauftragten (und ehemaligen Kinderkirchhelfers und Organisten) ist deutlich – die kritisierte Nordkirche kann sich in der weichertschen Philippika aber nicht wiederfinden, wie sie auf Anfrage erklärte.
**Inhalte** Verbergen
1 Die Vorgeschichte
2 Die Kritik Weicherts …
3 … und was die Nordkirche dazu sagt
4 Fazit
## Die Vorgeschichte
2024 hatte die Kirchenleitung der Nordkirche per Beschluss die Datenschutzkonformität der geplanten Konfiguration von MS 365 festgestellt und damit die Voraussetzung geschaffen, gemäß dem IT-Gesetz der Kirche mit der Einführung zu beginnen. Dem voraus ging eine umfangreiche Prüfung, in deren Verlauf auch die damals noch bestehende Datenschutzaufsicht der Nordkirche überzeugt werden konnte, dass der Einsatz datenschutzkonform möglich ist.
Die Beschlussgrundlage der Kirchenleitung ist offiziell nicht bekannt; Anfragen an die Nordkirche blieben 2024 unter Verweis auf das Beratungsgeheimnis der Gremien ohne inhaltliche Antwort. Mir wurden damals aber die 198 Seiten der Beschlussvorlage zugespielt, die unter anderem die Datenschutz-Folgenabschätzung und detaillierte Konzepte zur Konfiguration und zur Erfüllung von Betroffenenrechten enthielt. Als besonders problematisch wurden damals das Risiko gesehen, dass der Angemessenheitsbeschluss für die US-Datenübertragung wegfallen könnte, und dass bei der Übermittlung von Telemetriedaten vieles unklar sei.
Eine besondere Tragweite hat das Vorgehen der Landeskirche durch die Einführung per Gesetz. Mit dem im Mai 2023 beschlossenen IT-Gesetz konnte die Synode erreichen, dass nicht nur das Landeskirchenamt, sondern alle Ebenen der Landeskirche einheitliche IT-Dienste nutzen: Das Gesetz schreibt für die Landeskirche eine Erbringungspflicht, für die Kirchengemeinden und Kirchenkreise eine Abnahmepflicht vor, datenschutzrechtlich wird die Landeskirche zum alleinigen Verantwortlichen erklärt. Einheitlichkeit ist definiert als flächendeckender Einsatz der in einer Anlage aufgeführten IT-Systeme – konkret MS 365 mit einer Palette von Modulen. Lizenz- und Backupkosten sind von den einzelnen Abnehmern, also den Gemeinden und Kirchenkreisen, zu tragen. Bis Ende 2028 soll die Umstellung überall über die Bühne gegangen sein.
## Die Kritik Weicherts …
Thilo Weichert sieht die Gefahr, dass in der Nordkirche »Daten über religiöses und gesellschaftliches Engagement ihrer Mitglieder« in die Hände eines »unzuverlässigen US-Konzerns« gelangen. Zwar nutzten auch andere Kirchen MS 365. Die besondere Preiswürdigkeit bei der Nordkirche liege aber darin, dass auch die Gliederungen zur Nutzung und zur Zahlung verpflichtet werden, ohne Opt-out-Möglichkeit.
Weichert wirft dem Landeskirchenamt vor, dass es gegenüber den Gliederungen weder die DSFA noch das IT-Konzept offengelegt habe. »Was mit den Daten vom Kirchenpersonal, von den Pastoren, von den Mitgliedern, aus der Seelsorge passiert und wie die Gemeinden mit den Risiken umgehen sollen, ist völlig unklar«, heißt es in der Laudatio. Weichert glaubt ohnehin nicht, dass tatsächlich ein Überblick über übertragene Daten besteht: »Welche Daten in den USA landen, will – und kann wahrscheinlich – das Landeskirchenamt nicht offenlegen.«
Angesichts der aktuellen Entwicklungen in den USA rechnet Weichert damit, dass das »Data Privacy Framework« nicht mehr die Bedingungen für einen Angemessenheitsbeschluss erfüllt. Die Trump lasse weltweit Kritiker verfolgen: »Unter dem Vorwand, Terrorismus und Kriminalität zu bekämpfen, sammelt seine Regierung Daten, um Kritiker zu denunzieren, auszuweisen, an der Einreise zu hindern – kurzum: sie mundtot zu machen.« Auch für Christ*innen gebe es Gefahren: Während Trump Bibeln verkaufe und sich in messianischen Bildern inszeniere, habe er die Bischöfin Mariann Budde als »linksradikale Trump-Hasserin« diffamiert. Die Bischöfin der Episkopalkirche hatte in ihrer Predigt bei einem Gottesdienst nach der Amtseinführung Trump aufgefordert, Barmherzigkeit gegenüber den Menschen im Land zu üben, die nun in Angst lebten. Microsoft gehöre zu den Unternehmen, die sich Trumps Politik nicht widersetzten und willfährig von ihm identifizierte Gegner wie den Internationalen Strafgerichtshof sanktionierten. »Es besteht also die reale Gefahr, dass die Microsoft-Daten der Nordkirche zum Nachteil der Betroffenen genutzt werden – insbesondere, wenn sie Kritik an der unchristlichen US-Politik äußern«, betont Weichert.
Im Ergebnis sieht er daher die Politik der Nordkirche als ein Beispiel dafür, »wie **christliches und generell gesellschaftliches Engagement durch Digitalisierung in Gefahr gebracht** wird«. Es falle ihm schwer, »eine Organisation zu unterstützen, deren gespeicherte Informationen letztlich in Computern von US-Sicherheitsbehörden zu teuflischen Zwecken landen können«.
## … und was die Nordkirche dazu sagt
Die Nordkirche ist verständlicherweise nicht sonderlich glücklich über die Auszeichnung mit dem Big Brother Award. Sie respektiere zwar das Anliegen der ausrichtenden NGO Digitalcourage, auf Herausforderungen und Risiken der Digitalisierung aufmerksam zu machen. »Die Auszeichnung spiegelt jedoch nicht unsere Bewertung des Sachverhaltes wider«, so eine Sprecherin der Landeskirche auf Anfrage. Die Entscheidung für MS 365 sei »nach intensiver Prüfung der datenschutzrechtlichen, technischen und organisatorischen Rahmenbedingungen sowie einer umfassenden Abwägung der Risiken getroffen« worden.
Den durch die Laudatio entstehenden Eindruck, Risiken seien nicht beachtet worden, weist die Sprecherin zurück: »Vielmehr wurden Risiken identifiziert, bewertet, dokumentiert und mit konkreten Maßnahmen hinterlegt, um die Risiken zu minimieren. Dabei wurden einzelne Funktionen bewusst deaktiviert, Nutzungsmöglichkeiten eingeschränkt und zusätzliche Schutzmechanismen eingeführt.«
Bewusst sei die Einführung so erfolgt, dass die **Handlungsfähigkeit der Kirche nicht von einem einzelnen Dienst abhängig** werde: »Zentrale Fachverfahren sowie besonders sensible Datenbestände werden weiterhin außerhalb von Microsoft 365 betrieben oder unterliegen besonderen Schutz- und Verarbeitungsanforderungen.« Daten-Portabilität, der Zugriff auf bestehende Datenbestände und mögliche Alternativen für die Kommunikation würden fortwährend geprüft. Aktuell sehe man keine Anhaltspunkte dafür, dass Microsoft 365 grundsätzlich nicht mehr eingesetzt werden könnte.
Auf die Frage nach einer **Strategie für digitale Souveränität** antwortete die Nordkirche, dass man darunter die Fähigkeit verstehe, selbstbestimmt über Daten, Prozesse und Technologien entscheiden zu können. »Digitale Souveränität bedeutet aus unserer Sicht jedoch nicht automatisch den Verzicht auf bestimmte Anbieter oder die ausschließliche Nutzung einzelner Technologien.« Entscheidend sei vielmehr, »dass die Organisation ihre Datenflüsse kennt, Risiken bewertet, Schutzmaßnahmen umsetzt und auf Veränderungen reagieren kann«.
Einigen konkreten Vorwürfen Weicherts widerspricht die Nordkirche. Zwar sei die DSFA in der Tat nicht veröffentlicht worden. Das entspreche aber ohnehin nicht dem Üblichen. Zudem enthielten die DSFA und verschiedene Konzepte sicherheitsrelevante Informationen und Expertise des Dienstleisters, die man nicht ohne weiteres offenlegen könne. Den **Vorwurf der Intransparenz** will die Sprecherin nicht stehenlassen: Im Rahmen des Projekts habe es unterschiedliche Beteiligungs-, Informations- und Beratungsformate gegeben, das Thema sei ebenenübergreifend unter anderem in Synoden, Ausschüssen, Gremien und Arbeitsgruppen behandelt worden. (Auf die Frage, ob denn die Gemeinden und Kirchenkreise auf Anfrage die DSFA einsehen konnten, ging die Antwort direkt nicht ein.)
Ebenso weist die Sprecherin den Vorwurf zurück, die Landeskirche wisse nicht, welche Daten in die USA transferiert würden. Zunächst sei definiert worden, welche Datenkategorien mit MS 365 verarbeitet werden. Dann seien die Verträge mit der europäischen Microsoft-Niederlassung geschlossen worden, die eine Verarbeitung der Daten in der EU vorsehen. Gegen den CLOUD Act hilft das allerdings bekanntermaßen nicht, wie Microsoft selbst vor Gericht einräumen musste.
Der wohl wichtigste Punkt ist der **Umgang mit Seelsorge- und Personaldaten**. Die Nordkirche habe verbindliche Regelungen zur Datenklassifizierung eingeführt:
> »Daten mit hohem Schutzbedarf, insbesondere Seelsorgegeheimnisse, Gesundheitsdaten oder vergleichbar sensible Informationen, dürfen grundsätzlich nicht in Microsoft 365 gespeichert werden. Hierfür gelten gesonderte Verfahren und Speicherorte. Insbesondere Personal- und Mitgliederdaten werden ausschließlich in eigenen Fachverfahren (KidiCap, KIRIS) verarbeitet.«
Weichert hatte das Risiko starkgemacht, dass unliebsame politische Äußerungen von Kirchenmitgliedern mittels der über MS 365 erlangten Daten oder der damit verbundenen Abhängigkeit sanktioniert werden können. Dieses Risiko weist die Nordkirche zurück. Zwar berücksichtige man theoretische **Risiken staatlicher Zugriffe** auf Daten. »Für die konkrete Annahme, dass personenbezogene Daten von Mitarbeitenden, Ehrenamtlichen oder Gemeindemitgliedern aufgrund politischer Meinungsäußerungen gezielt ausgewertet oder gegen sie verwendet werden, sehen wir jedoch keine belastbaren Anhaltspunkte«, so die Sprecherin.
## Fazit
Unter den kirchlichen Anwendern von MS 365 gehört die Nordkirche wahrscheinlich zu den verantwortungsbewussteren – die mir vorliegenden Unterlagen, auf deren Grundlage die Kirchenleitung die Einführung beschlossen hat, wirken umfassend und sorgfältig und mit sinnvollen technischen und organisatorischen Maßnahmen verbunden. Jedenfalls sind sie so umfassend und sorgfältig, wie man durch Vereinbarungen und Konfiguration Licht in die Blackbox MS 365 bringen kann.
Weichert hatte in seiner Laudatio die weitgehend negativen Einschätzungen der DSK und des BSI (und in einer Fußnote auch des BfD EKD) erwähnt; die positive Einschätzung der hessischen Landesdatenschutzaufsicht aus dem vergangenen Jahr dagegen erwähnte er nicht, ebenso wenig wie die Sprecherin der Landeskirche, deren Argumentation von dem hessischen Papier gestärkt wird. Damit gibt es eine Aufsichtsposition, die grundsätzlich eine datenschutzkonforme Nutzung als möglich sieht.
In der Kommunikation hat Digitalcourage die Kritik auf den Slogan »Beichtgeheimnis adé« zugespitzt. Das ist zum Glück übertrieben. Zumindest organisatorisch ist laut der Sprecherin sichergestellt, dass Seelsorgedaten »grundsätzlich« nicht in MS 365 gespeichert werden. Allzu leicht sollte man das Risiko aber nicht wegwischen: Sobald Pfarrpersonen über MS-365-Kommunikationskanäle erreichbar sind, werden sie natürlich, ToMs hin oder her, auch seelsorgliche Anfragen darüber bekommen.
Der große Dissens liegt in der Frage, ob MS 365 mit vertretbarem Risiko eingesetzt werden kann – und ob es über die technische und organisatorische Risikomitigierung hinaus eine grundsätzliche ethische Verantwortung gibt, auf solche Produkte mit US-Bezug zu verzichten. Hier hat Weichert seinen wohl stärksten Punkt: Gerade in der Kirche sollte man es als realistisch betrachten, dass man einem Regime wie dem gegenwärtigen in den USA unbequem wird. Und auch wenn es vielleicht nicht die im globalen Maßstab kleine Nordkirche ist, die dem Rad in die Speichen fällt und dadurch unter die Räder kommt: Wer garantiert, dass nicht doch an verhältnismäßig kleinen Playern ein Exempel statuiert wird – oder sie auch nur zum Kollateralschaden werden?
* teilen
* teilen
* teilen
* teilen
* teilen
* teilen
* teilen
* E-Mail
*