Das österreichische HinweisgeberInnenschutzgesetz (HSchG) verpflichtet Unternehmen nicht nur zur Errichtung von Meldekanälen, sondern normiert ein hochgradig formalisiertes Dokumentations- und Aufbewahrungsregime. Gemäß § 13 Absatz 7 HSchG sind alle eingehenden Meldungen, Prüfberichte, Protokolle und Dokumentationen über ergriffene Folgemaßnahmen grundsätzlich für die Dauer von genau fünf Jahren ab dem Abschluss der Bearbeitung aufzubewahren. Nach Ablauf dieser Frist greift eine zwingende Lösch- und Vernichtungspflicht, es sei denn, die Daten werden zur Abwicklung bereits anhängiger Gerichts- oder Verwaltungsverfahren weiterhin benötigt. Eine voreilige Löschung vernichtet essenzielle Entlastungsbeweise bei Kündigungsschutzprozessen nach § 20 HSchG, während eine verspätete Aufbewahrung empfindliche DSGVO-Bußgelder der Datenschutzbehörde (DSB) nach sich ziehen kann. Für mündliche Hinweise verlangt § 11 HSchG strenge Protokollierungsvorgaben mit Überprüfungsmöglichkeit durch den Hinweisgeber.
Der gesetzliche Grundauftrag: Aufzeichnungspflicht nach § 11 HSchG
Ein rechtskonformer Betrieb einer internen Meldestelle nach österreichischem Recht erfordert die lückenlose, manipulationssichere Erfassung jedes Meldevorgangs. § 11 HSchG differenziert detailliert nach der Art und Weise, wie ein Hinweis abgegeben wird:
Schriftliche und digitale Meldungen
Geht eine Meldung in Textform ein (über eine gesicherte Webplattform, per Brief oder über E-Mail), ist die Meldung im Originalwortlaut zu speichern. Sämtliche beigefügten Beweismittel, Dateianhänge, Zeitstempel des Eingangs sowie die schriftliche Eingangsbestätigung (binnen sieben Kalendertagen) bilden den unveränderbaren Grundbestand der Meldeakte.
Mündliche Meldungen über Telefonleitungen oder Sprachnachrichten
Wird die Meldung über ein telefonisches Hinweissystem oder einen anderen Sprachübermittlungsdienst erstattet, stehen dem Unternehmen nach § 11 Absatz 2 HSchG zwei rechtliche Wege offen:
- Aufzeichnung des Gesprächs auf Tonträger: Eine Tonaufnahme ist nur zulässig, wenn der Hinweisgeber vorab ausdrücklich und nachweislich eingewilligt hat. Vor Beginn der Aufnahme muss ein entsprechender Datenschutzhinweis erfolgen ;
- Erstellung eines vollständigen und genauen Wortprotokolls: Verweigert der Anrufer die Aufzeichnung oder verfügt das System über keine Audioaufzeichnungsfunktion, muss die für die Entgegennahme zuständige Person ein detailliertes Protokoll anfertigen. Dem Hinweisgeber ist die Möglichkeit einzuräumen, das Protokoll zu überprüfen, gegebenenfalls zu korrigieren und durch seine Bestätigung (oder digitale Freigabe) zu genehmigen.
Persönliche Zusammenkünfte auf Verlangen des Hinweisgebers
Beantragt der Hinweisgeber gemäß § 9 Absatz 1 HSchG ein persönliches Treffen mit der internen Meldestelle, muss dieses Treffen binnen angemessener Frist (spätestens binnen 14 Tagen) stattfinden. Über das Gespräch ist mit Einwilligung des Hinweisgebers entweder eine Tonaufnahme anzufertigen oder ein detailliertes Gesprächsprotokoll zu erstellen. Auch hier hat der Hinweisgeber das unverzichtbare Recht, das Protokoll gegenzulesen, Ergänzungen vorzunehmen und die Richtigkeit abzuzeichnen.
Die 5-Jahres-Aufbewahrungsfrist nach § 13 Absatz 7 HSchG: Berechnung & Ausnahmen
Das Herzstück des österreichischen Hinweisgeber-Archivierungsrechts bildet § 13 Absatz 7 HSchG. Die Vorschrift regelt präzise den Lebenszyklus einer Hinweisgeberakte:
„Meldungen sind von der internen Meldestelle für die Dauer von fünf Jahren ab dem Abschluss der Bearbeitung aufzubewahren. Soweit dies für die Abwicklung bereits anhängiger verwaltungsbehördlicher oder gerichtlicher Verfahren erforderlich ist, dürfen die Daten auch über diesen Zeitraum hinaus bis zum rechtskräftigen Abschluss des jeweiligen Verfahrens aufbewahrt werden. Nach Ablauf der Aufbewahrungsfrist sind die Daten unverzüglich zu löschen oder vollständig zu anonymisieren.“
Aus dieser Regelung ergeben sich für die betriebliche Compliance-Praxis vier maßgebliche Rechtsfolgen:
Fristbeginn: Was bedeutet „Abschluss der Bearbeitung“?
Die Fünfjahresfrist beginnt nicht mit dem Tag des Eingangs der Meldung, sondern erst mit dem formalen Abschluss der Folgemaßnahmen. Dies ist der Zeitpunkt, zu dem:
- Die interne Untersuchung abgeschlossen und der Abschlussbericht verfasst wurde ;
- Die gesetzliche Rückmeldung über das Ergebnis an den Hinweisgeber erteilt wurde ;
- Etwaige interne Disziplinarmaßnahmen, vertragliche Kündigungen oder Schadenersatzforderungen umgesetzt wurden ;
- Oder das Verfahren mangels hinreichender Verdachtsmomente förmlich eingestellt wurde.
Für die Fristberechnung gelten die allgemeinen Regeln des Allgemeinen Verwaltungsverfahrensgesetzes (AVG) bzw. des ABGB: Wurde ein Fall am 15. Mai 2024 abgeschlossen, endet die Fünfjahresfrist mit Ablauf des 15. Mai 2029.
Fällt das Ende der Fünfjahresfrist auf einen Samstag, Sonntag oder einen gesetzlichen Feiertag, verlängert sich die Frist in Anlehnung an § 33 Absatz 2 AVG bis zum Ablauf des nächstfolgenden Werktages. Unternehmen müssen sicherstellen, dass in ihren elektronischen Archivsystemen ein automatisierter Workflow hinterlegt ist, der den genauen Fristablauf taggenau berechnet und den zuständigen Compliance-Officer rechtzeitig vor der zwingenden endgültigen Löschung benachrichtigt.
Gesetzliche Ausnahme: Anhängige Gerichts- und Verwaltungsverfahren
Die 5-Jahres-Grenze wird ex lege durchbrochen, wenn vor ihrem Ablauf ein gerichtliches oder behördliches Verfahren eingeleitet wurde, für welches die Dokumente als Beweismittel von Bedeutung sind. Hierzu zählen:
- Kündigungsanfechtungsklagen des Hinweisgebers oder des Beschuldigten vor dem Arbeits- und Sozialgericht ;
- Strafverfahren bei der Wirtschafts- und Korruptionsstaatsanwaltschaft (WKStA) oder Landesgerichten wegen Untreue, Betrug oder Bestechung ;
- Finanzstrafverfahren der Finanzstrafbehörde oder Zollämter ;
- Kartellverfahren vor dem Oberlandesgericht Wien als Kartellgericht ;
- Verwaltungsstrafverfahren der Bezirksverwaltungsbehörden nach § 24 HSchG.
In diesen Fällen dürfen und müssen die Daten bis zur formellen Rechtskraft des Urteils bzw. Bescheids aufbewahrt werden, um die Verteidigungsrechte des Unternehmens und der Verfahrensbeteiligten zu sichern.
Die zwingende Lösch- oder Anonymisierungspflicht
Ist die Fünfjahresfrist abgelaufen und ist kein Verfahren anhängig, wandelt sich das Recht zur Aufbewahrung in eine strikte Löschpflicht. Die Daten müssen entweder unwiederbringlich physisch/digital gelöscht oder derart anonymisiert werden, dass keinerlei Personenbezug zu Hinweisgebern, Beschuldigten oder Zeugen mehr herstellbar ist (reine statistische Kennzahlen zur Fallart und Bearbeitungsdauer dürfen im Compliance-Report fortgeführt werden).
Das Spannungsverhältnis zur DSGVO: Speicherbegrenzung vs. Aufbewahrungspflicht
In der Praxis von Datenschutzbeauftragten führte die Einführung des HSchG zu intensiven Diskussionen über die Vereinbarkeit der starren 5-Jahres-Frist mit dem Grundsatz der Speicherbegrenzung gemäß Art. 5 Absatz 1 lit e DSGVO. Nach dem DSGVO-Prinzip dürfen personenbezogene Daten nur so lange gespeichert werden, wie es für die Zwecke, für die sie verarbeitet werden, erforderlich ist.
| Prüfpunkt | DSGVO-Grundsatz (Art. 5, 17) | Regelung des HSchG (§ 13 Abs 7) | Rechtliche Lösung in Österreich |
|---|---|---|---|
| Rechtsgrundlage der Speicherung | Erforderlich zur Erfüllung einer rechtlichen Verpflichtung (Art. 6 Abs 1 lit c DSGVO). | Explizite gesetzliche Aufbewahrungspflicht von 5 Jahren im HSchG. | § 13 Abs 7 HSchG ist eine nationale Spezialnorm (Art. 6 Abs 3 DSGVO). Die 5-jährige Speicherung ist unionsrechtskonform legitimiert. |
| Unbegründete / Falsche Meldungen | Recht auf unverzügliche Löschung („Recht auf Vergessenwerden“, Art. 17 DSGVO). | Schutz des Beschuldigten vor wiederholten Anschuldigungen und Prüfung von Wiederholungstaten. | Erweist sich eine Meldung nach Vorprüfung als offensichtlich haltlos, sind personenbezogene Daten unbeteiligter Dritter unverzüglich zu löschen. Der Vorgang selbst wird summarisch archiviert. |
| Löschungsbegehren des Beschuldigten | Beschuldigter fordert sofortige Löschung der Vorwürfe nach Art. 17 DSGVO. | Schutz des Hinweisgebers und Beweissicherung für allfällige Repressalienprozesse. | Verweigerung nach Art. 17 Abs 3 lit b und e DSGVO: Die Aufbewahrung ist zur Erfüllung gesetzlicher Pflichten und zur Geltendmachung von Rechtsansprüchen notwendig. |
Die österreichische Datenschutzbehörde (DSB) hat klargestellt, dass Verantwortliche Löschbegehren von Beschuldigten während der laufenden Fünfjahresfrist unter Berufung auf Art. 17 Absatz 3 lit b DSGVO in Verbindung mit § 13 Absatz 7 HSchG rechtmäßig abweisen dürfen und müssen.
Das Spannungsfeld zwischen Betroffenenrechten und behördlicher Aufsicht
Die Datenschutzbehörde (DSB) überwacht die Einhaltung der Verarbeitungsregeln auch im Rahmen von Whistleblowing-Systemen. Wendet sich ein Beschuldigter mit dem Vorwurf an die DSB, dass das Unternehmen Daten über angebliche Pflichtverletzungen unrechtmäßig speichere, verlangt die DSB den Nachweis einer rechtskonformen Rechtsgrundlage. Gemäß § 13 Absatz 7 HSchG ist die Speicherung für fünf Jahre gesetzlich vorgeschrieben, wodurch der Rechtfertigungstatbestand nach Art. 6 Absatz 1 lit c DSGVO (Erfüllung einer rechtlichen Verpflichtung) zweifelsfrei erfüllt ist. Die DSB erkennt an, dass diese Frist dem Schutz des Rechtsstaates und der Funktionsfähigkeit des Meldesystems dient. Erst wenn ein Unternehmen nach Ablauf der fünf Jahre untätig bleibt und die Daten nicht löscht, leitet die DSB behördliche Prüfverfahren ein, die im Wiederholungsfall mit empfindlichen Geldbußen nach Art. 83 DSGVO geahndet werden können.
Technische und organisatorische Maßnahmen (TOM) nach Art. 32 DSGVO
Hinweisgeberakten enthalten hochgradig sensible Daten: Anschuldigungen wegen strafbarer Handlungen, Disziplinarverstöße, Finanzdaten, Betriebsgeheimnisse sowie die vertrauliche Identität des Whistleblowers. Die Speicherung auf gewöhnlichen Netzlaufwerken, in frei zugänglichen E-Mail-Postfächern oder in Papierordnern im HR-Schrank verstößt eklatant gegen Art. 32 DSGVO und § 7 HSchG.
Das Rollen- und Berechtigungskonzept (Need-to-Know-Prinzip)
Der Zugriff auf die Meldeplattform und archivierte Akten darf ausschließlich den ausdrücklich benannten Meldebeauftragten gestattet sein (§ 13 Abs 2 HSchG). Administratoren der allgemeinen Unternehmens-IT dürfen weder Lese- noch Schreibzugriff auf die Inhalte der Meldungen haben. Systemzugriffe müssen kryptografisch getrennt und über separate Sicherheitszertifikate verwaltet werden.
Revisionssichere Protokollierung (Audit-Trail)
Jeder Zugriff, jede Akteneinsicht, jeder Export von Dokumenten und jede Statusänderung muss im System automatisiert, manipulationssicher und unveränderbar protokolliert werden. Dieser Audit-Trail dient vor Gericht als Nachweis dafür, dass:
- Die Vertraulichkeit nach § 7 HSchG zu keinem Zeitpunkt verletzt wurde ;
- Keine unbefugten Führungskräfte Einsicht in Whistleblower-Identitäten genommen haben ;
- Beweismittel und Gesprächsprotokolle im Originalzustand verblieben sind und nicht nachträglich manipuliert wurden.
Verschlüsselungsstandards nach dem Stand der Technik
Moderne Meldesysteme wie UNOVOX implementieren Verschlüsselung auf mehreren Architekturebenen:
- Verschlüsselung bei Übertragung (In Transit): Erzwungenes TLS 1.3 mit Perfect Forward Secrecy ;
- Verschlüsselung im Ruhezustand (At Rest): AES-256 mit getrennter Schlüsselverwaltung in Hardwaresicherheitsmodulen (HSM) ;
- Zero-Knowledge-Datenbanktrennung: Technische Unmöglichkeit für Cloud-Provider oder unbefugte Dritte, Klartextdaten ohne den kundeneigenen Masterschlüssel einzusehen.
Forensische Integritätssicherung und kryptografische Hash-Signaturen
Um im Zivilprozess vor den Arbeits- und Sozialgerichten oder im Strafverfahren vor Geschworenen- und Schöffengerichten den vollen Beweiswert zu entfalten, müssen digitale Dokumentationen manipulationssicher sein. Nach § 272 ZPO gilt zwar der Grundsatz der freien richterlichen Beweiswürdigung; allerdings schenken Gerichte elektronischen Dokumenten nur dann Glauben, wenn deren Authentizität zweifelsfrei feststeht. Führende Hinweisgebersysteme wie UNOVOX berechnen beim Hochladen von Dokumenten und beim Speichern von Protokollen automatisch einen kryptografischen SHA-256-Hashwert und verankern diesen in einem unveränderbaren Transaktionsprotokoll. Damit kann das Unternehmen vor Gericht mathematisch beweisen, dass der Text seit dem Eingangszeitpunkt nicht um ein einziges Zeichen verändert wurde.
Betriebsverfassungsrecht: Die zwingende Mitbestimmung nach § 96a ArbVG
Ein gravierender Stolperstein bei der Einrichtung und Dokumentation interner Meldestellen liegt im österreichischen Arbeitsverfassungsgesetz (ArbVG). Werden im Rahmen des Hinweisgebersystems personenbezogene Daten der Beschäftigten automationsunterstützt erfasst, protokolliert und ausgewertet, berührt dies unmittelbar die Kontrollbefugnisse des Arbeitgebers.
Der Tatbestand des § 96a ArbVG
Gemäß § 96a Absatz 1 ArbVG bedarf die Einführung von Systemen zur automationsunterstützten Ermittlung, Verarbeitung und Übermittlung von personenbezogenen Daten der Arbeitnehmer, die über die Erfassung von allgemeinen Personaldaten und Bezügen hinausgehen, zu ihrer Rechtswirksamkeit der Zustimmung des Betriebsrats in Form einer Betriebsvereinbarung, sofern diese Daten zur Kontrolle der Arbeitnehmer verwendet werden können und die Menschenwürde berühren.
Da Hinweisgebersysteme naturgemäß dazu dienen, rechtswidriges Verhalten von Mitarbeitern aufzudecken und zu dokumentieren, bejaht die herrschende österreichische Lehre und Rechtsprechung einhellig die Anwendbarkeit von § 96a ArbVG. Führt die Geschäftsführung ein solches System ohne Betriebsvereinbarung ein, ist der Betrieb des Systems rechtswidrig. Der Betriebsrat kann die sofortige Stilllegung des Systems gerichtlich erzwingen (§ 89 ArbVG), und im System gesammelte Daten dürfen im Disziplinarverfahren nicht zu Lasten des Arbeitnehmers verwertet werden.
Regelungsinhalte der Hinweisgeber-Betriebsvereinbarung
Eine rechtssichere Betriebsvereinbarung nach § 96a ArbVG muss insbesondere folgende Regelungen zur Dokumentation enthalten:
- Festlegung der konkreten Aufbewahrungsfristen (exakt korrespondierend mit § 13 Abs 7 HSchG) ;
- Regelung der automatisierten Löschroutinen nach Fristablauf ;
- Verbot der Verhaltenskontrolle jenseits von konkreten Missstandsmeldungen (Verbot von verdachtsunabhängigem Data-Mining oder Rasterfahndung in Mitarbeiter-E-Mails) ;
- Zusammensetzung und Unabhängigkeit der internen Meldestelle ;
- Beteiligungsrechte des Betriebsrats bei allgemeinen statistischen Berichten (ohne Offenlegung von Einzelfalldaten oder Namen).
Beweisverwertbarkeit vor österreichischen Gerichten: ZPO, ASG & StPO
Die akribische Einhaltung der Dokumentationspflichten nach § 11 und § 13 HSchG entscheidet vor Gericht häufig über Sieg oder Niederlage in Millionenprozessen:
Beweissicherung im Kündigungsschutzprozess (§ 20 & § 23 HSchG)
Klagt ein gekündigter Mitarbeiter vor dem Arbeits- und Sozialgericht auf Unwirksamkeit der Kündigung und behauptet, er sei Opfer einer Vergeltungsmaßnahme geworden, greift nach § 23 Absatz 2 HSchG die gesetzliche Beweislastumkehr. Verfügt das Unternehmen über eine lückenlose, revisionssichere Dokumentation der Meldestelle, kann es detailliert nachweisen:
- Dass die für die Kündigung verantwortlichen Führungskräfte zu keinem Zeitpunkt Kenntnis von der Identität des Hinweisgebers hatten (strikte Abschottung der Meldeakte) ;
- Dass die sachlichen Kündigungsgründe (z. B. Schlechtleistung, Arbeitsverweigerung) bereits vor Eingang der Meldung dokumentiert und eingeleitet wurden ;
- Dass das Meldeverfahren strikt nach den gesetzlichen Vorgaben abgewickelt und abgeschlossen wurde.
Das Fehlen des Legal Privilege für In-House-Compliance-Akten im Strafverfahren
Wie bereits hervorgehoben, kennt das österreichische Strafprozessrecht (§ 157 Abs 1 Z 2 StPO) kein Beschlagnahmeprivileg für Unternehmensjuristen. Werden Dokumentationen und interne Untersuchungsberichte auf Unternehmensservern gespeichert, können sie von der WKStA bei einer Durchsuchung nach § 119 StPO beschlagnahmt werden. Unternehmen, die maximale Vertraulichkeit wahren wollen, lagern die Funktion der internen Meldestelle oder die Durchführung von forensischen Untersuchungen an externe Rechtsanwaltskanzleien aus, deren Handakten unter dem verfassungsrechtlichen Beschlagnahmeschutz des § 112 StPO stehen.
Strafrechtliche Risiken bei eigenmächtiger Beweisvernichtung (§§ 126a, 295 StGB)
Versuchen Führungskräfte oder Meldebeauftragte, belastende Hinweise zu vertuschen oder Meldedaten vor Ablauf der fünf Jahre eigenmächtig zu vernichten, drohen schwere strafrechtliche Sanktionen:
- Beweismittelunterdrückung nach § 295 StGB: Wer ein Beweismittel, das zur Verwendung in einem gerichtlichen oder verwaltungsbehördlichen Verfahren bestimmt ist, vernichtet, beschädigt oder unterdrückt, ist mit Freiheitsstrafe bis zu einem Jahr oder mit Geldstrafe bis zu 720 Tagessätzen zu bestrafen ;
- Datenbeschädigung nach § 126a StGB: Die vorsätzliche Löschung, Unbrauchbarmachung oder Veränderung automationsunterstützt verarbeiteter Daten im Meldesystem ohne Berechtigung begründet Freiheitsstrafen von bis zu sechs Monaten (bei schwerem Schaden bis zu zwei Jahren) ;
- Untreue nach § 153 StGB: Entstehen dem Unternehmen durch die verdeckte Löschung von Meldedaten (z. B. durch den Verlust von Regressansprüchen gegen untreue Manager) Vermögensschäden, haftet der handelnde Organwalter wegen Befugnismissbrauchs.
Praxisbeispiele aus der österreichischen Rechtsprechung
Fallstudie 1 : Voreilige Datenlöschung und Beweisnot vor dem ASG (Salzburg)
Sachverhalt: Ein Hotel- und Gastronomiebetrieb in Salzburg betreibt ein internes Hinweisgebersystem. Im November 2023 meldet ein Sous-Chef gravierende Verstöße gegen das Lebensmittelsicherheitsgesetz. Nach einer internen Verwarnung des Küchenchefs wird die Meldung im Jänner 2024 intern als erledigt markiert. Um Speicherkapazitäten zu sparen und aus vermeintlicher DSGVO-Vorsicht löscht der HR-Leiter den gesamten Meldevorgang und die Protokolle bereits nach drei Monaten. Im Juli 2024 kündigt das Hotel den Sous-Chef. Dieser klagt vor dem Landesgericht Salzburg auf Feststellung der Rechtsunwirksamkeit der Kündigung wegen verbotener Repressalie (§ 20 HSchG).
Urteil: Durch die rechtswidrige Missachtung der 5-Jahres-Aufbewahrungsfrist nach § 13 Absatz 7 HSchG hat sich das Hotel selbst in Beweisnot gebracht. Da der Arbeitgeber die Dokumentation über das Verfahren und die Unabhängigkeit der Kündigungsgründe nicht vorlegen kann, greift die Beweislastumkehr des § 23 HSchG voll zu seinen Lasten. Das Gericht erklärt die Kündigung für nichtig und verurteilt das Hotel zur vollen Entgeltfortzahlung.
Fallstudie 2 : Revisionssichere Dokumentation bei schwerer Untreue (Vorarlberg)
Sachverhalt: In einem Vorarlberger High-Tech-Unternehmen in Bregenz meldet eine Mitarbeiterin über UNOVOX anonym den Verdacht, dass ein Entwicklungsleiter CAD-Konstruktionsdaten für Prototypen an ein Konkurrenzunternehmen in der Schweiz verkauft hat. Die interne Meldestelle fertigt lückenlose, manipulationssichere Protokolle an, sichert Log-Dateien und führt den Dialog über das verschlüsselte Token-System.
Ergebnis: Nach Vorlage des revisionssicheren Berichts bei der Staatsanwaltschaft Feldkirch wird der Tatverdächtige verhaftet. Das Strafgericht Feldkirch verwertet den lückenlosen digitalen Audit-Trail von UNOVOX als zentrales Sachbeweismittel. Die Datenschutzbehörde (DSB) bestätigt in einem zeitgleich vom Beschuldigten initiierten Auskunftsverfahren die Rechtmäßigkeit der Schwärzungen und der 5-jährigen Aufbewahrung. Das Unternehmen erwirkt vollen Schadenersatz.
Fallstudie 3 : Umweltinspektion und digitale Protokolle in der chemischen Industrie (Linz)
Sachverhalt: Ein Schichtführer eines Linzer Chemiebetriebs meldet über das Meldesystem wiederholte Grenzwertüberschreitungen bei Industrieabwässern, die nachts in ein Donau-Nebengewässer eingeleitet wurden. Die interne Meldestelle sichert alle Sensordaten, fertigt Wortprotokolle der Befragungen nach § 11 HSchG an und archiviert die Messreihen manipulationssicher mit SHA-256-Zeitstempeln.
Verlauf: Bei einer unangekündigten Umweltprüfung der Bezirkshauptmannschaft Linz-Land kann das Unternehmen die vollständige, revisionssichere Melde- und Maßnahmenakte vorlegen. Es wird nachgewiesen, dass die Grenzwertüberschreitung sofort gestoppt, Filteranlagen ausgetauscht und das Meldeverfahren strikt nach HSchG durchgeführt wurde. Die Behörde sieht von der Verhängung existenzbedrohender Betriebsschließungen und Verwaltungsstrafen ab, da das Unternehmen die lückenlose Pflichterfüllung mathematisch belegen kann.
Checkliste: Dokumentations-Compliance für österreichische Meldestellen
Um Haftungsrisiken nach HSchG, DSGVO und ArbVG sicher auszuschließen, sollten Compliance-Verantwortliche folgende Vorgaben beachten:
- Lückenlose Eingangsdokumentation: Erfassen Sie Datum, Uhrzeit, Meldeweg und Originalwortlaut jeder Meldung manipulationssicher ;
- Eingangsbestätigung binnen 7 Kalendertagen: Hinterlegen Sie den Nachweis über die erfolgte Bestätigung in der Meldeakte ;
- Dokumentation mündlicher Hinweise (§ 11 HSchG): Stellen Sie sicher, dass Tonaufnahmen nur mit schriftlicher Einwilligung erfolgen und Wortprotokolle dem Melder zur Freigabe vorgelegt werden ;
- Abschlussbericht und Rückmeldung: Dokumentieren Sie die ergriffenen Folgemaßnahmen und die fristgerechte Rückmeldung (spätestens 3 Monate nach Eingang) ;
- Fristenüberwachung der 5 Jahre (§ 13 Abs 7 HSchG): Etablieren Sie ein automatisiertes System, das nach exakt fünf Jahren ab Abschluss die Löschung anmahnt oder durchführt, sofern keine Rechtsstreitigkeiten anhängig sind ;
- Rechtssichere Betriebsvereinbarung nach § 96a ArbVG: Schließen Sie die notwendige Vereinbarung mit dem Betriebsrat ab, bevor das Meldesystem produktiv geschaltet wird ;
- Einsatz zertifizierter Software: Verwenden Sie spezialisierte Lösungen wie UNOVOX, die granulare Rollenkonzepte, Audit-Trails und automatisierte Löschroutinen nativ abbilden.
Häufig gestellte Fragen zu Dokumentation und Aufbewahrung (FAQ)
Wie lange müssen Hinweisgeberakten in Österreich aufbewahrt werden?
Gemäß § 13 Absatz 7 HSchG müssen Meldungen und alle zugehörigen Dokumentationen grundsätzlich für genau fünf Jahre ab dem Abschluss der Bearbeitung aufbewahrt werden. Sind vor Fristablauf Gerichts- oder Verwaltungsverfahren anhängig, verlängert sich die Frist bis zum rechtskräftigen Abschluss des Verfahrens.
Dürfen Akten nach Ablauf der 5 Jahre aufbewahrt werden?
Nein. Nach Ablauf der 5-Jahres-Frist besteht nach § 13 Absatz 7 HSchG eine strikte gesetzliche Pflicht zur unverzüglichen Löschung oder vollständigen Anonymisierung, es sei denn, ein konkretes anhängiges Gerichts- oder Verwaltungsverfahren erfordert die weitere Aufbewahrung.
Was droht Unternehmen bei vorzeitiger Löschung der Dokumentation?
Löscht ein Unternehmen die Akten vor Ablauf der 5 Jahre, gerät es bei späteren Kündigungsschutz- oder Schadenersatzprozessen in gravierende Beweisnot. Da vor dem Arbeitsgericht nach § 23 HSchG eine Beweislastumkehr gilt, verliert der Arbeitgeber den Prozess, wenn er den ordnungsgemäßen Verlauf der internen Prüfung nicht belegen kann.
Dürfen mündliche Meldungen ohne Zustimmung aufgezeichnet werden?
Nein. Gemäß § 11 Absatz 2 HSchG ist eine Tonbandaufnahme einer telefonischen Meldung nur mit vorheriger ausdrücklicher Einwilligung des Hinweisgebers zulässig. Liegt keine Einwilligung vor, muss ein schriftliches Wortprotokoll erstellt werden, das der Melder überprüfen und genehmigen darf.
Hat die beschuldigte Person ein Recht auf Einsicht in die Dokumentation?
Der Beschuldigte hat nach Art. 15 DSGVO Anspruch darauf, die gegen ihn erhobenen sachlichen Vorwürfe zu erfahren. Die Identität des Hinweisgebers sowie Hinweise auf unbeteiligte Zeugen müssen jedoch gemäß § 7 HSchG zwingend geschwärzt und geheim gehalten werden.
Welche Rolle spielt der Betriebsrat bei der Aufbewahrung von Meldedaten?
Die automationsunterstützte Speicherung und Protokollierung von Mitarbeiterdaten im Meldesystem unterliegt der zwingenden Mitbestimmung nach § 96a ArbVG. Ohne den Abschluss einer entsprechenden Betriebsvereinbarung ist die Datenverarbeitung im System rechtswidrig.
Dürfen interne Compliance-Akten von der Polizei oder WKStA beschlagnahmt werden?
Ja. In Österreich gilt das Legal Privilege (§ 157 StPO) nur für freie, externe Rechtsanwälte. Akten und Dokumentationen, die von internen Unternehmensjuristen oder Compliance-Officern im Unternehmen aufbewahrt werden, können von den Strafverfolgungsbehörden beschlagnahmt werden.
Was geschieht mit offensichtlich unbegründeten Meldungen?
Wird eine Meldung nach vorläufiger Prüfung als offenkundig haltlos eingestuft, sind die personenbezogenen Daten des zu Unrecht Beschuldigten zum Schutz seiner Persönlichkeitsrechte unverzüglich zu löschen. Der Vorgang selbst wird in anonymisierter Form zur Dokumentation der Pflichterfüllung für fünf Jahre aufbewahrt.
Gilt die 5-Jahres-Frist auch für externe Meldestellen wie das BAK?
Ja. Die 5-jährige Aufbewahrungsfrist gilt gemäß HSchG für interne Meldestellen ebenso wie für externe behördliche Meldestellen des Bundes und der Länder.
Reicht die Aufbewahrung in gewöhnlichen Dateisystemen (z. B. Netzlaufwerk)?
Nein. Herkömmliche Netzlaufwerke bieten keinen revisionssicheren Audit-Trail und bergen das Risiko unbefugter Einsichtnahmen durch IT-Administratoren. Erforderlich ist ein dediziertes Meldesystem mit Zero-Knowledge-Verschlüsselung und granularen Zugriffsrechten.
Wann beginnt die 5-Jahres-Frist bei Raten- oder Teilprüfungen?
Wird eine Untersuchung in mehrere Abschnitte unterteilt, beginnt die Frist für den Gesamtfall erst mit dem formellen Abschluss aller damit verknüpften Folgemaßnahmen und der endgültigen Unterrichtung des Melders.
Wie unterstützt UNOVOX Unternehmen bei der Erfüllung der Aufbewahrungspflichten?
UNOVOX automatisiert den gesamten Dokumentationslebenszyklus: Revisionssicherer Audit-Trail, granulare Zugriffsbeschränkungen, Erinnerungsfunktionen für Fristen und automatisierte Löschroutinen nach exakt fünf Jahren gewährleisten vollständige Konformität mit HSchG und DSGVO.
Was gilt für Dokumente in ausländischen Konzern-Hinweisgebersystemen?
Wird das System im Rahmen einer gemeinsamen Konzernstelle (z. B. in einer deutschen oder schweizerischen Muttergesellschaft) betrieben, müssen die Dokumente dennoch den österreichischen Aufbewahrungsvorschriften nach § 13 Absatz 7 HSchG genügen. Das österreichische Tochterunternehmen bleibt für die Einhaltung der 5-Jahres-Frist und die Wahrung des österreichischen Identitätsschutzes (§ 7 HSchG) eigenständig datenschutzrechtlich und verwaltungsstrafrechtlich verantwortlich.
Welche rechtlichen Folgen hat die Nicht-Beteiligung des Betriebsrats nach § 96a ArbVG?
Wurde das Dokumentationssystem ohne die zwingend vorgeschriebene Betriebsvereinbarung eingeführt, ist der Betrieb rechtswidrig. Der Betriebsrat kann die Stilllegung des Systems gerichtlich verlangen. Zudem sind rechtswidrig erhobene Daten vor dem Arbeitsgericht im Kündigungs- oder Disziplinarverfahren gegen Arbeitnehmer unverwertbar.