Die ordnungsgemäße Dokumentation nach § 11 HinSchG ist kein bürokratischer Selbstzweck, sondern das zentrale Beweismittel des Unternehmens bei internen Untersuchungen, gerichtlichen Auseinandersetzungen und behördlichen Kontrollen durch das Bundesamt für Justiz (BfJ). Wer Hinweise unvollständig erfasst, Aktenvermerke auf privaten Laufwerken ablegt oder gesetzliche Löschfristen missachtet, gerät in ein verhängnisvolles Doppelfeuer: Auf der einen Seite drohen Bußgelder nach § 40 HinSchG und Schadensersatzforderungen benachteiligter Informanten; auf der anderen Seite verhängen Datenschutzaufsichtsbehörden bei rechtswidriger Datenspeicherung über die Dreijahresfrist hinaus drastische Strafen nach Art. 83 DSGVO. Eine rechtssichere Meldestelle benötigt ein geschlossenes Dokumentationssystem mit sieben elementaren Pflichtdokumenten, manipulationssicheren Audit-Trails und automatisierten Löschroutinen.
Die gesetzlichen Dokumentationspflichten nach § 11 HinSchG
§ 11 HinSchG normiert eine umfassende Verpflichtung zur Dokumentation aller eingehenden Meldungen. Der Gesetzgeber stellt klar, dass kein Hinweis, unabhängig von seiner scheinbaren Relevanz oder Absurdität, formlos ignoriert oder ungeregelt gelöscht werden darf.
Dauerhafte Abrufbarkeit und Vertraulichkeit (§ 11 Abs. 1 HinSchG)
Nach § 11 Abs. 1 HinSchG sind alle eingehenden Meldungen in dauerhaft abrufbarer Weise zu dokumentieren. Diese Vorgabe schließt die flüchtige Notiz auf einem Schreibtischblock oder die formlose Weiterleitung per Chat kategorisch aus. Die Dokumentation muss so beschaffen sein, dass der exakte Wortlaut des Hinweises, der genaue Eingangszeitpunkt und die Identität des Bearbeiters über Jahre hinweg unveränderbar nachvollziehbar bleiben.
Zugleich gilt das strikte Vertraulichkeitsgebot des § 8 HinSchG: Die Dokumentation darf nur den Personen zugänglich sein, die für die Entgegennahme und Bearbeitung der Meldungen oder für das Ergreifen von Folgemaßnahmen zuständig sind. Eine Ablage im allgemeinen Firmennetzwerk, auf die Systemadministratoren, Personalreferenten oder Vorstandssekretariate Zugriff nehmen können, stellt einen eklatanten Gesetzesverstoß dar.
Besonderheiten bei mündlichen Meldungen (§ 11 Abs. 2 bis 4 HinSchG)
Erfolgt ein Hinweis mündlich – sei es über eine telefonische Hotline, ein digitales Sprachnachrichtensystem oder in einer persönlichen Zusammenkunft mit der Vertrauensperson –, regelt das Gesetz differenzierte Protokollierungspflichten:
- Tonaufzeichnung (§ 11 Abs. 2 HinSchG): Eine Audioaufnahme des Gesprächs ist nur mit ausdrücklicher, vorheriger Einwilligung der hinweisgebenden Person zulässig. Die Einwilligung muss in der Akte nachweisbar dokumentiert werden;
- Vollständiges Wortprotokoll (§ 11 Abs. 2 Satz 2 HinSchG): Ohne Tonaufnahme kann ein genaues Wortprotokoll angefertigt werden, sofern der Hinweisgeber hierzu seine Zustimmung erteilt;
- Zusammenfassendes Inhaltsprotokoll (§ 11 Abs. 3 HinSchG): In der Praxis am weitesten verbreitet ist das Gesprächsprotokoll, das die wesentlichen Aussagen des Hinweisgebers wiedergibt;
- Überprüfungs- und Bestätigungsrecht (§ 11 Abs. 4 HinSchG): Dem Hinweisgeber ist zwingend Gelegenheit zu geben, das Protokoll zu überprüfen, gegebenenfalls zu korrigieren und durch seine Unterschrift oder im digitalen Portal durch elektronische Freigabe zu bestätigen.
Die Löschfrist des § 11 Abs. 5 HinSchG: Die Dreijahresgrenze
Die verfahrensrechtlich brisanteste Bestimmung enthält § 11 Abs. 5 HinSchG. Der Gesetzgeber ordnet an: «Die Dokumentation ist drei Jahre nach Abschluss des Verfahrens zu löschen.»
Wann gilt ein Verfahren rechtlich als "abgeschlossen"?
Die Frist von drei Jahren beginnt nicht mit dem Eingang des Hinweises oder der Erteilung der Zwischenrückmeldung, sondern exakt an dem Tag, an dem das Verfahren formell abgeschlossen ist. Ein Verfahren gilt als abgeschlossen, wenn:
- Die interne Untersuchung beendet ist und die Entscheidung über das Ergreifen oder Unterlassen von Folgemaßnahmen getroffen wurde;
- Dem Hinweisgeber die abschließende Rückmeldung nach § 17 Abs. 2 HinSchG zugegangen ist;
- Alle eingeleiteten arbeitsrechtlichen, zivilrechtlichen oder disziplinarischen Maßnahmen rechtskräftig umgesetzt oder gerichtlich entschieden wurden;
- Etwaige Strafanzeigen bei der Staatsanwaltschaft zu einem rechtskräftigen Urteil oder einer förmlichen Einstellung (§§ 153, 170 Abs. 2 StPO) geführt haben.
Gesetzliche Ausnahmen: Verlängerte Aufbewahrung bei Rechtsstreitigkeiten
§ 11 Abs. 5 Satz 2 HinSchG gestattet eine Ausnahme vom starren Dreijahresgebot: Die Dokumentation darf länger aufbewahrt werden, «soweit dies erforderlich und verhältnismäßig ist, um die Vorgaben nach diesem Gesetz oder nach anderen Rechtsvorschriften zu erfüllen».
In der arbeits- und haftungsrechtlichen Praxis greifen typische Verlängerungsgründe:
- Laufende Kündigungsschutzklagen: Klagt der überführte Mitarbeiter vor dem Arbeitsgericht gegen seine Kündigung und zieht sich der Prozess durch die Instanzen (Arbeitsgericht, LAG, BAG) über mehrere Jahre hin, darf und muss die Akte bis zum rechtskräftigen Abschluss des Rechtsstreits aufbewahrt werden;
- Zivilrechtliche Schadensersatzansprüche: Macht das Unternehmen Veruntreuungs- oder Schadensersatzansprüche nach § 823 BGB geltend, gilt die regelmäßige Verjährungsfrist von drei Jahren nach § 195 BGB, die erst mit dem Schluss des Jahres beginnt, in dem der Anspruch entstanden ist (§ 199 Abs. 1 BGB). Bei deliktischen Ansprüchen kann die Frist bis zu zehn Jahre betragen;
- Strafverfolgungsverjährung: Bei schwerer Wirtschaftskriminalität (Subventionsbetrug, schwere Untreue) verjähren Straftaten nach fünf bis zehn Jahren (§ 78 StGB). Verlangt die Staatsanwaltschaft im Wege der Rechtshilfe Zugriff auf historische Prüfberichte, ist die Aufbewahrung legitimiert.
Jede Verlängerung der Aufbewahrung über die Dreijahresgrenze hinaus muss im System mit einer juristischen Begründung hinterlegt werden, um vor Datenschutzprüfungen standzuhalten.
Das Pflichtdokumenten-Paket für eine rechtssichere interne Meldestelle
Um ein Compliance-Management-System auditfähig und haftungssicher zu gestalten, muss jedes verpflichtete Unternehmen ein vollständiges Set von sieben Schlüssel-Dokumenten erstellen und pflegen:
Dokument 1: Die Verfahrensordnung der Meldestelle (Whistleblower Policy)
Die Verfahrensordnung bildet das öffentlich und betriebsintern zugängliche Regelwerk. Sie definiert:
- Den sachlichen Schutzbereich: Welche Verstöße gemeldet werden können und welche Sachverhalte (z. B. bloße Tariffragen) nicht darunterfallen;
- Die Meldekanäle: Detaillierte Anleitung zur Nutzung des digitalen Meldeportals, der Telefon-Hotline und postalischer Adressen;
- Die Vertraulichkeitszusagen: Ausdrückliche Garantie der Vertraulichkeit nach § 8 HinSchG und Möglichkeit anonymer Meldungen;
- Den Schutz vor Repressalien: Klares Verbot jeglicher Benachteiligung im Betrieb und Sanktionsandrohungen gegen Vorgesetzte, die Vergeltungsmaßnahmen ergreifen.
Dokument 2: Die Betriebsvereinbarung nach § 87 BetrVG
Existiert ein Betriebsrat, verlangt § 87 Abs. 1 Nr. 1 und Nr. 6 BetrVG den Abschluss einer Betriebsvereinbarung. Sie regelt:
- Die technische Ausgestaltung des softwaregestützten Hinweisgebersystems;
- Das Verbot von Auswertungen des Nutzerverhaltens zur Mitarbeiterüberwachung;
- Das Rollen- und Berechtigungskonzept für Bearbeiter;
- Die konkreten Löschroutinen und die Einbindung des Betriebsrats bei allgemeinen Compliance-Statistiken.
Dokument 3: Das Verzeichnis von Verarbeitungstätigkeiten (VVT nach Art. 30 DSGVO)
Das VVT muss einen eigenständigen Eintrag für das Verfahren "Betrieb der internen Hinweisgebermeldestelle" enthalten. Aufzuführen sind:
- Rechtsgrundlagen der Verarbeitung: Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit § 10 HinSchG sowie Art. 9 Abs. 2 lit. b DSGVO für besondere Kategorien personenbezogener Daten;
- Kategorien betroffener Personen: Hinweisgeber, Beschuldigte, Zeugen, Dritte;
- Datenkategorien: Stammdaten, Vorwurfsbeschreibungen, Zeugenaussagen, IP-freie Protokolldaten;
- Empfängerkreise: Meldestellenteam, externe juristische Berater, Strafverfolgungsbehörden im Anlassfall.
Dokument 4: Die Datenschutz-Folgenabschätzung (DSFA nach Art. 35 DSGVO)
Aufgrund des hohen Risikos für die Rechte der Beschuldigten verlangt die Datenschutzkonferenz (DSK) eine schriftliche DSFA. Diese muss die Schwere potenzieller Reputationsschäden, das Risiko von Fehlidentifikationen und die ergriffenen technischen Schutzmaßnahmen (Ende-zu-Ende-Verschlüsselung, Zugriffssperren) formal analysieren und abwägen.
Dokument 5: Der Auftragsverarbeitungsvertrag (AVV nach Art. 28 DSGVO)
Nutzt das Unternehmen eine SaaS-Softwarelösung zur Abwicklung von Meldungen, ist der Abschluss eines AVV mit dem Softwareanbieter zwingend. Der AVV muss garantieren:
- Hosting in zertifizierten Rechenzentren innerhalb der Europäischen Union (oder des EWR);
- Vollständiger Ausschluss des Zugriffs durch Administratoren des Softwareproviders auf Klartextdaten (Zero-Knowledge-Klausel);
- Regelmäßige Vorlage von SOC-2- oder ISO-27001-Zertifizierungen;
- Pflicht zur unverzüglichen Meldung von Datenschutzverletzungen (Art. 33 DSGVO).
Dokument 6: Datenschutzerklärungen nach Art. 13 und 14 DSGVO
Transparenz ist datenschutzrechtliche Pflicht. Unternehmen müssen zwei Datenschutzerklärungen bereithalten:
- Transparenzhinweis für Hinweisgeber (Art. 13 DSGVO): Direkt auf der Startseite des Meldeportals platziert, klärt über Zweck, Rechtsgrundlagen und Anonymitätsoptionen auf;
- Informationsschreiben für Beschuldigte (Art. 14 DSGVO): Unter Berücksichtigung des Aufschubrechts nach § 29 BDSG, um Ermittlungen nicht durch verfrühte Unterrichtung zu vereiteln.
Dokument 7: Vertraulichkeits- und Verpflichtungserklärungen der Bearbeiter
Jede Person, die in der internen Meldestelle tätig ist, muss vor Aufnahme der Tätigkeit eine gesonderte, schriftliche Vertraulichkeitsverpflichtung nach § 8 HinSchG und Art. 28 Abs. 3 lit. b DSGVO unterzeichnen. Darin ist ausdrücklich auf die straf- und bußgeldrechtlichen Folgen einer Identitätsoffenbarung nach § 40 HinSchG hinzuweisen.
Dokumentationsmatrix: Das Pflichtpaket im tabellarischen Überblick
Übersicht der Dokumentationspflichten für interne Meldestellen
| Dokument | Gesetzliche Rechtsgrundlage | Verantwortlich / Adressat | Aufbewahrungsfrist |
|---|---|---|---|
| Verfahrensordnung (Policy) | § 12, § 16 HinSchG | Compliance-Leitung / Alle Mitarbeiter | Dauerhaft aktuell halten |
| Betriebsvereinbarung | § 87 Abs. 1 Nr. 1, 6 BetrVG | Geschäftsführung & Betriebsrat | Geltungsdauer der Vereinbarung |
| Verfahrensverzeichnis (VVT) | Art. 30 Abs. 1 DSGVO | Datenschutzbeauftragter | Fortlaufend aktualisieren |
| DSFA-Bericht | Art. 35 DSGVO | Datenschutzbeauftragter / IT-Sicherheit | Für die Dauer des Betriebs |
| Auftragsverarbeitungsvertrag (AVV) | Art. 28 DSGVO | Einkauf & SaaS-Provider | Vertragslaufzeit + 3 Jahre |
| Fallakte & Audit-Trail | § 11 Abs. 1 HinSchG | Meldestellenbeauftragte | 3 Jahre nach Abschluss (§ 11 Abs. 5) |
| Verpflichtungserklärung | § 8 HinSchG, Art. 28 DSGVO | Meldestellen-Team | Dauer der Bestellung + 5 Jahre |
Revisionssichere Aktenführung: Anforderungen an Audit-Trails und WORM-Speicher
Ein simples PDF-Dokument auf einem Windows-Netzlaufwerk genügt den Grundsätzen ordnungsmäßiger Buchführung und revisionssicherer Archivierung nicht. Im Falle behördlicher oder gerichtlicher Beweiserhebungen muss die Meldestelle beweisen können, dass Dokumente nicht nachträglich manipuliert, gekürzt oder rückdatiert wurden.
Moderne Meldesysteme nutzen daher technische Sicherheitsanker:
- Kryptografische Prüfsummen (Hashing): Jede Aktion (Meldungseingang, Protokollerstellung, Datei-Upload, Statusänderung) wird mit einem SHA-256-Hashwert versehen und in einer manipulationssicheren Blockstruktur verkettet;
- Unveränderbare Zeitstempel: Zeitstempel werden über kryptografisch beglaubigte Time-Stamping-Authorities (TSA nach eIDAS-Verordnung) bezogen, sodass der exakte Eingangszeitpunkt vor Gericht unanfechtbar feststeht;
- WORM-Speicherung (Write Once, Read Many): Archivierte Fallakten werden auf Speichermedien abgelegt, die ein nachträgliches Überschreiben oder Löschen vor Ablauf der gesetzlichen Dreijahresfrist technisch unterbinden.
Praxisfall: Die fatale Kündigung ohne ordnungsgemäße Dokumentation
Wie gravierend sich Dokumentationsmängel vor Gericht auswirken, illustriert ein Urteil eines norddeutschen Arbeitsgerichts:
Fallstudie: Beweisverwertungsverbot bei Veruntreuung
Die Compliance-Abteilung eines Handelsunternehmens erhielt einen Hinweis auf systematischen Diebstahl im Zentrallager durch einen Schichtleiter. Der interne Ermittler führte mündliche Befragungen von Lagerarbeitern durch, fertigte jedoch lediglich unvollständige Gedächtnisprotokolle an und versäumte es, den Zeugen die Protokolle nach § 11 Abs. 4 HinSchG zur Freigabe vorzulegen. Eine lückenlose Dokumentation der Beweiskette nach § 11 Abs. 1 HinSchG unterblieb.
Dem Schichtleiter wurde fristlos gekündigt. Im Kündigungsschutzprozess bestritt der Gekündigte die Vorwürfe und rügte die Verwertbarkeit der Ermittlungsberichte. Die vernommenen Lagerarbeiter verweigerten vor Gericht aus Angst vor Repressalien die Aussage. Da die Meldestelle keine revisionssicheren Protokolle und keine rechtssichere Einwilligung vorlegen konnte, verwarf das Arbeitsgericht die internen Vermerke als unzulässige Hörensagen-Beweise. Das Unternehmen verlor den Prozess, musste den Schichtleiter weiterbeschäftigen und eine Abfindung in Höhe von 180.000 Euro zahlen.
Sanktionen bei Dokumentationsversäumnissen nach § 40 HinSchG
Verletzungen der Dokumentations- und Löschpflichten ziehen empfindliche Sanktionen nach sich:
- Geldbußen nach § 40 Abs. 2 Nr. 3 HinSchG: Bis zu 10.000 Euro für die Nichteinhaltung des gesetzlichen Verfahrens zur Entgegennahme und Dokumentation;
- DSGVO-Bußgelder nach Art. 83 Abs. 5 DSGVO: Werden Akten nach Ablauf der Dreijahresfrist ohne tragfähigen Verlängerungsgrund weitergespeichert, verstoßen Unternehmen gegen den Grundsatz der Speicherbegrenzung (Art. 5 Abs. 1 lit. e DSGVO). Die Aufsichtsbehörden können Bußgelder von bis zu 20 Millionen Euro oder 4 % des weltweiten Vorjahresumsatzes verhängen;
- Zivilrechtliche Schadensersatzansprüche nach Art. 82 DSGVO: Betroffene Beschuldigte können Schadensersatz wegen unrechtmäßiger Speicherung von Verdachtsdaten einklagen.
Löschkonzepte nach DIN 66398 und der Konflikt mit Art. 17 DSGVO
Die Umsetzung der Dreijahresfrist des § 11 Abs. 5 HinSchG erfordert ein praxistaugliches betriebliches Löschkonzept nach dem Standard DIN 66398. In der Praxis kollidiert die Aufbewahrungspflicht des HinSchG häufig mit dem Recht auf Löschung (Art. 17 DSGVO) der beschuldigten Person.
Der vorzeitige Löschungsanspruch des Beschuldigten
Wird eine interne Untersuchung gegen einen Mitarbeiter mangels stichhaltiger Anhaltspunkte eingestellt, verlangen Beschuldigte über ihren Rechtsanwalt nicht selten die sofortige Löschung sämtlicher Aufzeichnungen aus den Systemen der Meldestelle. Begründet wird dies mit der Vermeidung von Stigmatisierungen und dem Wegfall des Verarbeitungszwecks nach Art. 17 Abs. 1 lit. a DSGVO.
Dieser Anspruch scheitert jedoch regelmäßig an Art. 17 Abs. 3 lit. b DSGVO in Verbindung mit § 11 HinSchG: Die Aufbewahrung der Dokumentation für die gesetzliche Dauer von drei Jahren nach Verfahrensabschluss ist eine rechtliche Verpflichtung des Arbeitgebers. Das Unternehmen muss im Streitfall gegenüber dem Bundesamt für Justiz nachweisen können, dass der Hinweis ordnungsgemäß geprüft und aus stichhaltigen Gründen eingestellt wurde. Ein vorzeitiges Löschen der Akte würde den Arbeitgeber wehrlos gegen den Vorwurf der Untätigkeit machen und kann nach § 40 Abs. 2 Nr. 3 HinSchG sanktioniert werden.
Strukturierung von Löschregeln und Löschklassen nach DIN 66398
Ein rechtskonformes Löschkonzept teilt Datenbestände in definierte Löschklassen ein:
- Löschklasse 1 (Verfahrensakten): Sämtliche Meldungstexte, Protokolle, Zeugenaussagen und Revisionsberichte werden mit dem Status "Verfahren abgeschlossen" versehen und taggenau drei Jahre nach diesem Datum automatisiert zur Löschung vorgemerkt;
- Löschklasse 2 (Rechtshängige Vorgänge): Akten, die Gegenstand anhängiger Gerichtsverfahren oder staatsanwaltschaftlicher Ermittlungen sind, werden gesperrt (Legal Hold). Der reguläre Löschtimer wird bis zum rechtskräftigen Abschluss des Verfahrens ausgesetzt;
- Löschklasse 3 (Aggregierte Metadaten): Anonymisierte statistische Kennzahlen (Anzahl eingegangener Meldungen, Themenkategorien, durchschnittliche Bearbeitungsdauer), die keinerlei Personenbezug mehr aufweisen, dürfen dauerhaft zu Compliance-Reporting-Zwecken aufbewahrt werden.
Konzernweite Dokumentationssysteme und Drittlandübermittlungen
In internationalen Unternehmensgruppen stellt sich die Frage, wo und wie Dokumentationsdaten gespeichert werden dürfen. Nutzt ein deutsches Tochterunternehmen das zentrale Compliance-Portal einer US-amerikanischen oder schweizerischen Muttergesellschaft, greifen die strengen Vorgaben der Art. 44 ff. DSGVO zur Drittlandübermittlung.
Anforderungen an Cloud-Hosting und das EU-US Data Privacy Framework
Werden Meldedaten auf Servern in den Vereinigten Staaten verarbeitet oder haben US-Administratoren Fernzugriff auf die Systeme, müssen zwingend folgende Voraussetzungen erfüllt sein:
- Zertifizierung des Hosting-Dienstleisters nach dem EU-US Data Privacy Framework (DPF) oder Vereinbarung der aktuellen Standardvertragsklauseln (SCCs) der EU-Kommission;
- Durchführung eines Transfer Impact Assessments (TIA) zur Bewertung des Zugriffsniveaus ausländischer Sicherheitsbehörden (FISA 702);
- Verschlüsselung der Daten im Ruhezustand und während des Transports unter ausschließlicher Schlüsselverwaltung innerhalb des europäischen Rechtsraums (BYOK – Bring Your Own Key).
Das Verbot der unbefugten Weitergabe an Konzernmütter
Ein weit verbreiteter Fehler liegt in der automatischen Synchronisation deutscher Meldeakten mit der Konzernzentrale. Nach § 8 HinSchG darf die interne Meldestelle der deutschen Tochtergesellschaft personenbezogene Daten nicht ohne ausdrückliche Einwilligung des Hinweisgebers an die Muttergesellschaft weiterleiten, es sei denn, die Muttergesellschaft wurde formell als zentraler Dienstleister nach § 14 Abs. 1 HinSchG beauftragt und unterliegt denselben Vertraulichkeitsbindungen.
Beweiskraft digitaler Dokumente im Strafprozess und Zivilverfahren
Die Dokumentation nach § 11 HinSchG ist das primäre Beweismittel im Falle gerichtlicher Streitigkeiten. Ihre Beweiskraft hängt entscheidend von der Integrität der digitalen Kette (Chain of Custody) ab.
Freie Beweiswürdigung im Zivilprozess (§ 286 ZPO)
Im Kündigungsschutzprozess unterliegt der Ermittlungsbericht der internen Meldestelle der freien richterlichen Beweiswürdigung nach § 286 ZPO. Legt der Arbeitgeber ein Systemprotokoll vor, das über qualifizierte elektronische Zeitstempel nach der eIDAS-Verordnung verfügt und lückenlos nachweist, dass Zeugenprotokolle zeitnah erstellt und den Zeugen zur Gegenzeichnung vorgelegt wurden, besitzt dieses Protokoll vor Gericht einen unschätzbaren Beweiswert.
Besondere Bedeutung kommt der lückenlosen Protokollierung von Zugriffen zu: Kann das Unternehmen belegen, dass nach Abschluss des Verfahrens niemand außerhalb des Meldestellenteams Einsicht in die Akten nehmen konnte, entkräftet dies regelmäßig den Einwand der Gegenseite, Beweismittel seien im Nachhinein manipuliert oder fingiert worden.
Verwertbarkeit im Strafverfahren (§ 261 StPO) und ISO 37002 Zertifizierung
Mündet ein Hinweis in ein strafrechtliches Ermittlungsverfahren wegen Betrugs oder Untreue, beschlagnahmt die Staatsanwaltschaft regelmäßig die Akten der internen Meldestelle. Nur wenn die Dokumentation nach anerkannten forensischen Standards (wie der ISO 37002 für Whistleblowing Management Systems) geführt wurde, halten die Beweismittel der gerichtlichen Überprüfung in der Hauptverhandlung stand und können zur Verurteilung der Täter führen.
Darüber hinaus schützt die lückenlose Dokumentation die Geschäftsführung persönlich vor strafrechtlicher Beihilfe oder Strafvereitelung im Amt (§ 258 StGB). Kann das Leitungsorgan anhand des Audit-Trails lückenlos belegen, dass es auf jeden begründeten Hinweis unverzüglich mit angemessenen Folgemaßnahmen reagiert hat, entfällt der Vorwurf der vorsätzlichen Untreue oder des Organisationsverschuldens nach § 130 OWiG.
Checkliste zur Vorbereitung und Prüfung der Dokumentation
Compliance-Verantwortliche sollten die Dokumentationsarchitektur ihrer internen Meldestelle anhand folgender Prüffragen auditieren:
- Liegt eine schriftliche Verfahrensordnung (Policy) vor, die alle gesetzlichen Anforderungen des HinSchG abdeckt und allen Beschäftigten leicht zugänglich ist?
- Wurde eine Betriebsvereinbarung mit dem Betriebsrat zur Regelung der Softwarenutzung und IT-Überwachung nach § 87 BetrVG rechtswirksam abgeschlossen?
- Ist die interne Meldestelle als eigenständiger Prozess im Verzeichnis von Verarbeitungstätigkeiten (Art. 30 DSGVO) hinterlegt?
- Wurde eine formelle Datenschutz-Folgenabschätzung (Art. 35 DSGVO) unter Einbindung des Datenschutzbeauftragten durchgeführt und dokumentiert?
- Besteht ein DSGVO-konformer Auftragsverarbeitungsvertrag (Art. 28 DSGVO) mit dem Anbieter der Hinweisgeber-Software?
- Haben alle mit der Fallbearbeitung betrauten Personen eine schriftliche Verpflichtung auf das Vertraulichkeitsgebot nach § 8 HinSchG unterzeichnet?
- Ist die automatische Löschung von Fallakten nach Ablauf von drei Jahren nach Verfahrensabschluss (§ 11 Abs. 5 HinSchG) technisch im System implementiert?
Häufig gestellte Fragen (FAQ)
Müssen auch unbegründete oder offensichtlich falsche Meldungen dokumentiert werden?
Ja. Gemäß § 11 Abs. 1 HinSchG müssen alle eingehenden Meldungen dokumentiert werden. Auch bei offensichtlicher Unbegründetheit muss die Akte den Eingang, die kurze Prüfung und den Grund für die Verfahrenseinstellung dokumentieren. Dies dient dem Nachweis ordnungsgemäßer Pflichterfüllung gegenüber dem BfJ.
Beginnt die dreijährige Aufbewahrungsfrist mit dem Eingang der Meldung?
Nein. Die Frist des § 11 Abs. 5 HinSchG beginnt erst mit dem formellen Abschluss des Verfahrens – also nach Durchführung aller Folgemaßnahmen und Übermittlung der abschließenden Rückmeldung an den Hinweisgeber.
Darf ein Unternehmen Fallakten länger als drei Jahre aufbewahren?
Nur in begründeten Ausnahmefällen, wenn dies zur Durchsetzung oder Abwehr von Rechtsansprüchen (laufende Gerichtsverfahren, zivilrechtliche Verjährungsfristen, strafrechtliche Ermittlungen) erforderlich und verhältnismäßig ist (§ 11 Abs. 5 Satz 2 HinSchG). Der Grund für die Fristverlängerung muss in der Akte dokumentiert werden.
Reicht es aus, Hinweise in einem Excel-Dokument oder Word-Bericht abzulegen?
Rechtlich und technisch reicht dies nicht aus. Herkömmliche Office-Dateien bieten keinen Schutz vor unbefugtem Zugriff durch IT-Administratoren, gewährleisten keine Revisionssicherheit gegen nachträgliche Manipulationen und führen bei gerichtlichen Streitigkeiten regelmäßig zum Verlust des Beweiswerts.
Muss der Betriebsrat Einsicht in die Dokumentation einzelner Hinweise erhalten?
Nein. Der Betriebsrat hat zwar Mitbestimmungsrechte bei der Ausgestaltung des Systems (§ 87 BetrVG), besitzt jedoch nach § 8 HinSchG und § 79 BetrVG keinerlei Recht auf Einsichtnahme in Einzelfallakten oder Klarnamen von Hinweisgebern und Beschuldigten. Er erhält lediglich anonymisierte Gesamtstatistiken.
Kann ein Beschuldigter die vorzeitige Löschung seiner Daten nach Art. 17 DSGVO verlangen?
Nein. Die gesetzliche Verpflichtung zur dreijährigen Aufbewahrung nach § 11 Abs. 5 HinSchG sperrt den vorzeitigen Löschungsanspruch nach Art. 17 Abs. 3 lit. b DSGVO, da das Unternehmen die Dokumentation zur Erfüllung seiner gesetzlichen Nachweispflichten benötigt.
Welche technischen Anforderungen gelten an die Revisionssicherheit von Protokollen?
Erforderlich sind unveränderbare WORM-Speicherungen, kryptografische Hashwerte (SHA-256) für jede Statusänderung und eIDAS-konforme Zeitstempel, die nachträgliche Manipulationen vor Gericht zweifelsfrei ausschließen.
Automatisieren Sie Ihre HinSchG-Dokumentation mit UNOVOX.
UNOVOX liefert schlüsselfertige Verfahrensordnungen, ISO-zertifizierte Audit-Trails und rechtskonforme Dreijahres-Löschroutinen nach deutschem Recht.