Artikel 91 DSGVO: Bestehende Datenschutzvorschriften von Kirchen und religiösen Vereinigungen oder Gemeinschaften
(1) Wendet eine Kirche oder eine religiöse Vereinigung oder Gemeinschaft in einem Mitgliedstaat zum Zeitpunkt des Inkrafttretens dieser Verordnung umfassende Regeln zum Schutz natürlicher Personen bei der Verarbeitung an, so dürfen diese Regeln weiter angewandt werden, sofern sie mit dieser Verordnung in Einklang gebracht werden.
(2) Kirchen und religiöse Vereinigungen oder Gemeinschaften, die gemäß Absatz 1 umfassende Datenschutzregeln anwenden, unterliegen der Aufsicht durch eine unabhängige Aufsichtsbehörde, die spezifischer Art sein kann, sofern sie die in Kapitel VI niedergelegten Bedingungen erfüllt.
Warum kirchliche Träger dem KDG unterliegen
Kirchen, die bei Inkrafttreten der Verordnung eigene umfassende Datenschutzregeln hatten, dürfen diese weiterführen, sofern sie mit der Verordnung in Einklang gebracht werden. Davon haben in Deutschland beide großen Kirchen Gebrauch gemacht: die katholische mit dem KDG, die evangelische mit dem DSG-EKD. Für kirchliche Träger – Krankenhäuser, Kindertagesstätten, Pflegeeinrichtungen, Wohlfahrtsverbände – heißt das: Nicht die DSGVO ist unmittelbar anwendbar, sondern das jeweilige Kirchenrecht, und die Aufsicht führt eine kirchliche Datenschutzaufsicht, nicht die staatliche Behörde.
Erwägungsgrund 165 verweist auf Artikel 17 AEUV, der den Status der Kirchen nach nationalem Recht unberührt lässt.