Die gesetzeskonforme Umsetzung des italienischen Hinweisgeberschutzgesetzes erschöpft sich nicht im bloßen Erwerb einer IT-Software, sondern verlangt die Erstellung eines lückenlosen, behördlich prüffähigen Dokumentenkorpus. Das Dekret 24/2023 normiert eine Kette unverzichtbarer formeller Akte : die vom Leitungs- oder Verwaltungsorgan verabschiedete betriebliche Verfahrensordnung (Policy), das schriftliche Protokoll über die vorherige Anhörung der betrieblichen Gewerkschaftsvertretungen (RSA oder RSU), die Datenschutz-Folgenabschätzung (DSFA / DPIA ex Art. 35 DSGVO), die Aktualisierung des Verarbeitungsverzeichnisses nach Art. 30 DSGVO, die formelle Ermächtigung des internen Bearbeiters nach Art. 2-quaterdecies des italienischen Datenschutzkodex, der Auftragsverarbeitungsvertrag nach Art. 28 DSGVO mit dem SaaS-Anbieter sowie das kryptografisch versiegelte Register der Meldungen mit fünfjähriger Aufbewahrungsfrist nach Art. 14. Das Fehlen auch nur eines dieser Pflichtdokumente führt zur Nichtkonformität des Kanals, berechtigt Mitarbeiter zur direkten Einschaltung der Antikorruptionsbehörde (ANAC) und begründet Geldbußen der ANAC von bis zu 50.000 Euro sowie Bußgelder der Datenschutzbehörde (Garante Privacy) von bis zu 20 Millionen Euro.
Die normative Systematik der Dokumentationspflichten in Italien
Im italienischen Unternehmens- und Arbeitsrecht gilt das Prinzip der formellen Schriftlichkeit für alle Maßnahmen, die die Rechtssphäre von Mitarbeitern berühren. Mit dem Dekret Nr. 24/2023 hat der Gesetzgeber ein System der Beweislastverteilung geschaffen, bei dem die Gültigkeit des Kündigungsschutzes und der Enthaftung nach Art. 20 davon abhängt, dass das Verfahren lückenlos und vorschriftsmäßig dokumentiert ist.
Das Dokumentenmanagement muss drei rechtliche Säulen synchron erfüllen :
- Whistleblowing-Spezialrecht (D.Lgs. 24/2023 & ANAC-Delibera 311/2023) : Festlegung von Zuständigkeiten, Fristenüberwachung, Eingangskanälen und Repressalienschutz ;
- Europäisches und nationales Datenschutzrecht (DSGVO & D.Lgs. 196/2003) : Vertraulichkeit durch Technikgestaltung, Risikoanalyse, Transparenz und strikte Zweckbindung ;
- Arbeits- und Gewerkschaftsrecht (Legge 300/1970 - Arbeitnehmerstatut) : Wahrung der Beteiligungsrechte der Belegschaftsvertretungen bei der Einführung technischer Kontrollsysteme.
Die betriebliche Verfahrensordnung (Regolamento Whistleblowing)
Das grundlegende Dokument jeder Organisation ist die betriebliche Whistleblowing-Verfahrensrichtlinie. Sie muss förmlich durch Beschluss des Leitungsorgans (Verwaltungsrat, Consiglio di Amministrazione oder Alleingeschäftsführer) verabschiedet werden. Art. 5 des Dekrets bestimmt, dass die Informationen über das Meldeverfahren klar, präzise und für jedermann verständlich sein müssen.
Zwingende Mindestinhalte der Verfahrensordnung
Die Richtlinie muss folgende Punkte ausdrücklich und detailliert regeln :
- Persönlicher Anwendungsbereich : Vollständige Aufzählung aller berechtigten Personen (Stammpersonal, Leiharbeitnehmer, freie Mitarbeiter, Praktikanten, Organmitglieder, Lieferanten und Stellenbewerber) ;
- Sachlicher Anwendungsbereich : Klare Definition der meldefähigen Verstöße (Unionsrecht, Straftaten, Korruption, Modell-231-Verletzungen) unter ausdrücklicher Ausklammerung persönlicher arbeitsvertraglicher Streitigkeiten ;
- Benennung der Meldestelle : Genaue Bezeichnung des internen Meldebeauftragten, des Kollegiums oder des externen Ombudsmanns unter Betonung seiner fachlichen Weisungsfreiheit ;
- Regelung für Befangenheit und Interessenkonflikte : Festlegung eines alternativen Meldewegs für den Fall, dass der ordentliche Meldebeauftragte selbst Gegenstand der Meldung ist oder in einem Abhängigkeitsverhältnis zum Beschuldigten steht ;
- Verfahrensfristen : Verpflichtende Festlegung der 7-Tage-Frist für die Eingangsbestätigung und der 3-Monats-Frist für die begründete Rückmeldung ;
- Hinweis auf externe Meldewege : Detaillierte Darstellung der Voraussetzungen nach Art. 6 für den Zugang zum externen Kanal der ANAC sowie der Kriterien des Art. 15 für die öffentliche Offenlegung.
Veröffentlichungspflicht auf der Firmenwebsite (Art. 5 Abs. 1 Buchst. e)
Ein von ausländischen Konzernen häufig übersehener Punkt ist die zwingende gesetzliche Veröffentlichungspflicht : Die Verfahrensordnung darf nicht nur im internen Firmenintranet abgelegt werden. Art. 5 Abs. 1 Buchstabe e verlangt die Veröffentlichung auf der öffentlich zugänglichen Website des Unternehmens in einem eigenständigen, leicht auffindbaren Bereich. Dies dient dem Schutz externer Dritter (Lieferanten, Subunternehmer, ehemalige Mitarbeiter), die über keinen Intranet-Zugang verfügen.
Das förmliche Protokoll der Gewerkschaftsanhörung (Art. 4 Abs. 1)
Gemäß Art. 4 Abs. 1 des Dekrets 24/2023 ist die Aktivierung des internen Kanals zwingend an die vorherige Anhörung der betrieblichen Gewerkschaftsvertretungen (RSA oder RSU) gekoppelt. Bestehen im Unternehmen keine betrieblichen Vertretungen, ist die Konsultation mit den auf territorialer Ebene repräsentativsten Gewerkschaftsorganisationen durchzuführen.
Phasen und Niederschrift der Konsultation
Die Konsultation erfordert einen nachweisbaren administrativen Ablauf :
- Schriftliche Einberufung : Übermittlung des Richtlinienentwurfs, der technischen Systemspezifikationen und der Datenschutzdokumentation an die RSA/RSU mit angemessener Prüffrist ;
- Durchführung des Gesprächs : Verhandlung zwischen Unternehmensleitung und Gewerkschaftsdelegierten über die Sicherung der Vertraulichkeit und die mündlichen Meldewege ;
- Unterzeichnung des Verhandlungsprotokolls (Verbale di consultazione) : Abfassung eines gemeinsamen Protokolls, das von beiden Parteien unterzeichnet wird. Ein formeller Konsens ist rechtlich nicht zwingend, aber das ordnungsgemäße Stattfinden der Konsultation muss urkundlich nachgewiesen werden.
Risiken bei unterlassener Beteiligung
Wird der Meldekanal ohne vorherige Gewerkschaftskonsultation eingeführt, ist das Verfahren formell fehlerhaft. Dies berechtigt Mitarbeiter, den Kanal als unzulässig zu rügen und direkt die ANAC einzuschalten. Zudem drohen dem Arbeitgeber Klagen der Gewerkschaften wegen gewerkschaftsfeindlichen Verhaltens nach Art. 28 des Arbeitnehmerstatuts.
Die Datenschutz-Folgenabschätzung (DSFA / DPIA ex Art. 35 DSGVO)
Das Hinweisgeberverfahren beinhaltet naturgemäß die Erhebung und Speicherung hochsensibler Informationen über angebliche Straftaten und Pflichtverletzungen. Die italienische Datenschutzbehörde (Garante Privacy) hat im Beschluss Nr. 471/2023 klargestellt, dass die Durchführung einer DSFA vor Inbetriebnahme des Kanals zwingend vorgeschrieben ist.
Pflichtbestandteile der DSFA im italienischen Rechtsraum
Die vom Datenschutzbeauftragten (DPO) zu begleitende Folgenabschätzung muss folgende Abschnitte enthalten :
- Systematische Beschreibung der Verarbeitungsvorgänge : Flussdiagramme von der Erfassung über die Verschlüsselung bis zur Weiterleitung an Behörden oder Gerichte ;
- Bewertung von Notwendigkeit und Verhältnismäßigkeit : Darlegung, wie die Erhebung nicht relevanter Daten (insbesondere besonderer Kategorien nach Art. 9 DSGVO) softwareseitig verhindert wird ;
- Risikoanalyse für Betroffene : Bewertung der Gefahren durch unbefugte Offenbarung der Identität, Identitätsdiebstahl, Datenlecks bei Cloud-Anbietern und Repressalien ;
- Katalog technischer Abhilfemaßnahmen : Ende-zu-Ende-Verschlüsselung, Mehrfaktor-Authentifizierung (MFA) für Bearbeiter, Trennung von Identitäts- und Inhaltsdatenbanken sowie revisionssichere Protokollierung.
Benennungsschreiben und Verträge zur Auftragsverarbeitung
Niemand darf im Unternehmen Zugriff auf Hinweisgeberdaten haben, ohne hierzu förmlich ermächtigt und rechtlich verpflichtet worden zu sein :
Beauftragung des internen Bearbeiters (Art. 2-quaterdecies Datenschutzkodex)
Die Unternehmensleitung muss den Mitgliedern der internen Meldestelle ein individuelles Benennungsschreiben aushändigen. Dieses Schreiben muss enthalten :
- Die detaillierte Handlungsanweisung zur Entgegennahme, Verschlüsselung und Bearbeitung der Meldungen ;
- Die Belehrung über das strafbewehrte Berufs- und Amtsgeheimnis nach Art. 12 des Dekrets 24/2023 ;
- Das strikte Verbot, die Identität des Hinweisgebers an Vorgesetzte, Vorstände oder die Personalabteilung weiterzugeben ;
- Hinweise auf die arbeitsrechtlichen und strafrechtlichen Konsequenzen bei Vertraulichkeitsverletzungen.
Auftragsverarbeitungsvertrag nach Art. 28 DSGVO mit dem SaaS-Anbieter
Wird eine externe Softwareplattform (wie UNOVOX) genutzt, muss zwischen dem Unternehmen als Verantwortlichem und dem Softwarehaus ein strenger Auftragsverarbeitungsvertrag (AVV / DPA) geschlossen werden. Wesentliche Pflichtklauseln sind :
- Ausschließliche Speicherung der Daten auf nach ISO 27001 zertifizierten Servern im Europäischen Wirtschaftsraum ;
- Verpflichtung des Anbieters auf eine Zero-Knowledge-Architektur, sodass der Softwarehersteller zu keinem Zeitpunkt Einblick in Klartextdaten erhält ;
- Unterstützungspflicht bei Datenschutz-Verletzungen (Data Breach) mit Meldung an den Verantwortlichen binnen 24 Stunden ;
- Automatisierte Löschung aller Datenbestände nach Vertragsende oder Ablauf der fünfjährigen Aufbewahrungsfrist.
Die mehrstufige Datenschutzerklärung (Layering-Modell nach Art. 13 & 14 DSGVO)
Die Information der Betroffenen muss transparent und gleichzeitig schützend ausgestaltet sein :
Das zweistufige Informationsmodell
In der Praxis hat sich das vom Garante Privacy empfohlene zweistufige Verfahren etabliert :
- Erste Ebene (Kurzinformation am Eingabeportal) : Prägnanter Hinweis direkt vor dem Absende-Button über Zweck, Rechtsgrundlage (Art. 6 Abs. 1 Buchst. c DSGVO i. V. m. Dekret 24/2023), Speicherfrist (5 Jahre) und Kontaktdaten des DPO ;
- Zweite Ebene (Ausführliche Datenschutzerklärung) : Vollständiges Dokument, abrufbar über einen permanenten Link, mit Erläuterung der Betroffenenrechte, der Kategorien von Empfängern und der technischen Sicherheitsmaßnahmen.
Der Ausschluss des Auskunftsrechts der beschuldigten Person (Art. 2-undecies)
Ein zentraler Schutzmechanismus des italienischen Rechts verhindert, dass die gemeldete Person über ein DSGVO-Auskunftsersuchen an die Daten des Hinweisgebers gelangt. Gemäß Art. 23 DSGVO und Art. 2-undecies Abs. 1 Buchstabe f des italienischen Datenschutzkodex ist die Ausübung von Auskunfts-, Berichtigungs- oder Löschungsrechten durch die beschuldigte Person ausdrücklich ausgeschlossen oder aufgeschoben, soweit hierdurch die Vertraulichkeit der Identität des Hinweisgebers gefährdet würde.
Das Verarbeitungsverzeichnis nach Art. 30 DSGVO
Jedes verpflichtete Unternehmen muss sein Verarbeitungsverzeichnis um eine eigenständige Verarbeitungstätigkeit "Whistleblowing-Verfahren" ergänzen. Folgende Angaben sind zwingend festzuhalten :
| Element nach Art. 30 DSGVO | Spezifikation für das Whistleblowing nach Dekret 24/2023 |
|---|---|
| Zweck der Verarbeitung | Entgegennahme, Prüfung und Abwicklung von Meldungen über Rechtsverstöße nach D.Lgs. 24/2023 und Modell 231. |
| Rechtsgrundlage | Erfüllung einer rechtlichen Verpflichtung (Art. 6 Abs. 1 Buchst. c DSGVO i. V. m. D.Lgs. 24/2023). |
| Kategorien von Betroffenen | Meldende Personen, beschuldigte Personen, Zeugen, Vermittler (Facilitatori) und interne Prüfer. |
| Kategorien von Daten | Stammdaten, Sachverhaltsschilderungen, Beweisdokumente, kryptografische Tokens und Prüfprotokolle. |
| Empfänger der Daten | Zuständiger Meldebeauftragter, Überwachungsorgan (OdV), ANAC und Justizbehörden (bei Straftaten). |
| Aufbewahrungsfrist | Maximal 5 Jahre ab Mitteilung des Verfahrensabschlusses nach Art. 14 D.Lgs. 24/2023. |
| Technische Sicherheitsmaßnahmen | Ende-zu-Ende-Verschlüsselung AES-256, TLS 1.3, Zwei-Faktor-Authentifizierung und revisionssichere WORM-Logs. |
Das Register der Meldungen und die 5-Jahres-Aufbewahrung (Art. 14)
Art. 14 des Dekrets 24/2023 regelt die Aktenführung der internen Meldestelle. Der Arbeitgeber muss ein Register der Hinweisgebermeldungen führen, das jede Phase der Fallbearbeitung revisionssicher dokumentiert :
Zwingende Pflichtfelder des Registers
Für jedes Verfahren müssen folgende Parameter erfasst werden :
- Eindeutiges alphanumerisches Aktenzeichen (Verfahrens-ID) ;
- Exakter Eingangszeitstempel der Meldung ;
- Gewählter Meldekanal (digitale Plattform, Telefonaufzeichnung oder persönliches Treffen) ;
- Gegenstand und betroffener Unternehmensbereich ;
- Datum der Erteilung der Eingangsbestätigung (binnen 7 Tagen) ;
- Zusammenfassung der vorgenommenen Prüfungsschritte und Zeugenanhörungen ;
- Datum und Inhalt der begründeten Rückmeldung an den Meldenden (binnen 3 Monaten) ;
- Endgültiger Verfahrensausgang (Einstellung, Einleitung Disziplinarverfahren, Weiterleitung an ANAC oder Staatsanwaltschaft).
Revisionssichere Archivierung (WORM-Technologie)
Das Register darf nicht als einfache, ungeschützte Excel-Tabelle geführt werden, bei der Einträge nachträglich unbemerkt geändert oder gelöscht werden können. Die ANAC verlangt den Einsatz von Systemen mit WORM-Charakter (Write Once, Read Many) oder qualifizierten elektronischen Zeitstempeln nach der europäischen eIDAS-Verordnung. Nach exakt fünf Jahren ab dem Datum der Abschlussrückmeldung müssen die Akten unwiderruflich gelöscht werden.
Zweisprachige Dokumentation im Südtiroler Kontext
Für Unternehmen und Verwaltungen in der Autonomen Provinz Bozen – Südtirol verlangt das Autonomiestatut (D.P.R. 670/1972) besondere Sorgfalt :
- Behörden und Sanitätsbetrieb (SABES) : Sämtliche Dokumente – von der Richtlinie über die Gewerkschaftsprotokolle bis zur DSFA und den Registern – müssen in deutscher und italienischer Sprache vorliegen ;
- Private Unternehmen in Südtirol : Die Veröffentlichung der Verfahrensordnung in deutscher und italienischer Sprache auf der Firmenwebsite gewährleistet Rechtssicherheit vor dem Arbeitsgericht Bozen und beugt Vorwürfen sprachlicher Diskriminierung vor.
Prüfungscheckliste für Revision und Überwachungsorgan (OdV)
Vor jeder Betriebsprüfung oder Zertifizierung sollte folgendes Audit durchgeführt werden :
- Verfahrensordnung beschlossen : Liegt ein formeller Beschluss des Verwaltungsrats über die Whistleblowing-Policy vor ? ;
- Website-Prüfung : Ist der Link zum Meldesystem auf der Homepage der Unternehmenswebsite öffentlich sichtbar ? ;
- Gewerkschaftsprotokoll vorhanden : Liegt das unterzeichnete Protokoll über die vorherige Anhörung der RSA/RSU vor ? ;
- DSFA abgeschlossen : Ist die Datenschutz-Folgenabschätzung vom DPO geprüft und vom Verantwortlichen gezeichnet ? ;
- Auftragsverarbeitungsvertrag unterzeichnet : Liegt der AVV nach Art. 28 DSGVO mit dem Softwareanbieter unterschrieben vor ? ;
- Register aktuell : Werden Fristen im Meldekatalog tagesgenau überwacht und sind Altfälle nach 5 Jahren gelöscht ?
Integration der Dokumentation in das Organisationsmodell 231
In Unternehmen, die über ein Organisations-, Leitungs- und Kontrollmodell nach dem Gesetzesvertretenden Dekret Nr. 231/2001 verfügen, darf die Whistleblowing-Dokumentation nicht als isoliertes Nebenwerk existieren. Sie muss vielmehr förmlich in das Modell 231 integriert werden :
- Anpassung des Allgemeinen Teils (Parte Generale) : Der Allgemeine Teil des Modells 231 muss um ein eigenständiges Kapitel über den Hinweisgeberschutz ergänzt werden, das die eingerichteten Meldekanäle, die Zuständigkeit des Überwachungsorgans (OdV) und das Verbot von Vergeltungsmaßnahmen beschreibt ;
- Aktualisierung des Disziplinarsystems (Sistema Disciplinare) : Nach Art. 6 Abs. 2-bis des Dekrets 231/2001 in der durch das Dekret 24/2023 novellierten Fassung muss das betriebliche Disziplinarsystem ausdrückliche Sanktionen gegen Personen vorsehen, die Vergeltungsmaßnahmen gegen Hinweisgeber ergreifen oder die Vertraulichkeit verletzen, sowie gegen Hinweisgeber, die vorsätzlich verleumderische Meldungen absetzen ;
- Formaler Beschluss des Verwaltungsrats : Die Anpassung des Modells 231 bedarf eines förmlichen Beschlusses des Verwaltungsrats (Delibera consiliare) nach vorheriger gutachterlicher Stellungnahme des Überwachungsorgans.
Der Dreijahresplan zur Korruptionsprävention (PTPCT) im öffentlichen Sektor
Für öffentliche Körperschaften, Gemeinden und staatlich beherrschte Gesellschaften besteht eine zusätzliche verwaltungsrechtliche Dokumentationspflicht : Das Whistleblowing-Verfahren muss in den Dreijahresplan zur Korruptionsprävention und Transparenz (Piano Triennale di Prevenzione della Corruzione e della Trasparenza - PTPCT) nach dem Gesetz Nr. 190/2012 integriert werden.
Der verantwortliche Antikorruptionsbeauftragte (RPCT) muss im PTPCT jährlich darlegen, welche technischen Meldekanäle zur Verfügung stehen, welche Schulungsmaßnahmen für die Mitarbeiter durchgeführt wurden und wie die Identität der Hinweisgeber im behördlichen Geschäftsverteilungsplan geschützt wird. Zudem ist der RPCT verpflichtet, in seinem jährlichen Tätigkeitsbericht an die ANAC aggregierte statistische Kennzahlen über die eingegangenen Meldungen zu veröffentlichen.
Sicherheitsanforderungen an Cloud-Systeme (ISO 27001, SOC 2 und eIDAS)
Werden Hinweisgebersysteme als SaaS-Cloudlösung betrieben, verlangen die ANAC-Leitlinien und der Garante Privacy den Nachweis international anerkannter Sicherheitszertifizierungen :
- Zertifizierung nach ISO/IEC 27001 : Nachweis eines geprüften Informationssicherheits-Managementsystems (ISMS) beim Rechenzentrumsbetreiber und Softwareanbieter ;
- Regelmäßige Penetrationstests : Förmliche Durchführung und Dokumentation jährlicher Schwachstellenanalysen (Vulnerability Assessments) und Penetrationstests durch unabhängige IT-Sicherheitsgutachter ;
- Qualifizierte elektronische Zeitstempel (eIDAS) : Jeder Akteneintrag im Meldeportal muss mit einem qualifizierten Zeitstempel versehen werden, um Manipulationen oder nachträgliche Antedatierungen vor Gericht zweifelsfrei auszuschließen.
Prozessuale Folgen unvollständiger Dokumentation vor dem Arbeitsgericht
Kommt es nach einer Meldung zu einem Kündigungsschutzprozess, wirkt sich eine lückenhafte Dokumentation für das Unternehmen verheerend aus. Da Art. 17 Abs. 2 des Dekrets 24/2023 eine gesetzliche Vermutung für die Räteregelung (Repressalie) aufstellt, kann der Arbeitgeber den Entlastungsbeweis nur dann führen, wenn er über eine lückenlos protokollierte Dokumentenkette verfügt.
Fehlen das Gewerkschaftsprotokoll, die DSFA oder das ordnungsgemäße Meldekatalog-Register, verwerfen die italienischen Arbeitsrichter regelmäßig die Einwände des Arbeitgebers : Das Gericht stuft das betriebliche Meldesystem als rechtswidrig ein und wertet jede nachfolgende Kündigung automatisch als unzulässige Repressalie mit der Rechtsfolge der vollen Nichtigkeit und Wiedereinsetzung.
Klauselstruktur einer betrieblichen Verfahrensordnung nach D.Lgs. 24/2023
Um Rechtsklarheit im Betrieb zu schaffen, sollte die interne Whistleblowing-Policy einem standardisierten modularen Aufbau folgen :
- Präambel und Rechtsgrundlagen : Ausdrücklicher Verweis auf das Dekret 24/2023, die Richtlinie (EU) 2019/1937, das Dekret 231/2001 und die Leitlinien der ANAC Nr. 311/2023 ;
- Gegenstandskatalog : Detaillierte Unterscheidung zwischen meldefähigen Verstößen (Korruption, Steuerbetrug, Verstöße gegen Umwelt- und Arbeitsschutzvorschriften, Modell-231-Verletzungen) und unzulässigen privaten Beschwerden ;
- Verfahrensgang und Fristenüberwachung : Feste Verankerung der 7-Tage-Frist für die Eingangsbestätigung und der 3-Monats-Frist für die Abschlussrückmeldung ;
- Sanktionskatalog bei Vertraulichkeitsverletzungen : Ausdrückliche Aufnahme von arbeitsrechtlichen Sanktionen bis hin zur fristlosen Kündigung für Mitarbeiter, die versuchen, die Identität des Hinweisgebers auszuspähen oder zu verraten ;
- Regelungen zum Kündigungsschutz : Hinweis auf die gesetzliche Vermutung der Repressalie nach Art. 17 und die Unwirksamkeit benachteiligender Maßnahmen.
Schnittstellen zur NIS-2-Richtlinie und Cybersicherheitsprotokollen
Mit dem Inkrafttreten der europäischen NIS-2-Richtlinie (Richtlinie (EU) 2022/2555) und deren Umsetzung in italienisches Recht erweitern sich die Anforderungen an die Dokumentation technischer Meldungen. Betrifft ein Hinweis Sicherheitslücken in kritischen IT-Infrastrukturen oder Cyberangriffe auf Unternehmensnetzwerke, muss die Dokumentationskette zwei getrennte Meldewege koordinieren :
- Vertrauliche Whistleblowing-Akte : Der Schutz der Identität des Meldenden verbleibt nach Art. 12 des Dekrets 24/2023 bei der internen Meldestelle ;
- Meldepflicht an die Nationale Cybersicherheitsagentur (ACN) : Das Unternehmen muss die technischen Parameter des IT-Vorfalls innerhalb strenger Fristen (Frühwarnung binnen 24 Stunden, Vorfallsmeldung binnen 72 Stunden) an das CSIRT Italia melden, ohne dabei den Namen des internen Hinweisgebers preiszugeben.
Rolle und Unabhängigkeit des Datenschutzbeauftragten (DPO) im Meldeverfahren
Eine wesentliche organisatorische Fehlbesetzung betrifft die Rolle des betrieblichen Datenschutzbeauftragten (Data Protection Officer - DPO / Responsabile della Protezione dei Dati - RPD). Nach Auffassung der italienischen Datenschutzbehörde und der ANAC darf der DPO nicht selbst als Meldebeauftragter für Whistleblowing-Fälle eingesetzt werden :
- Vermeidung von Interessenkonflikten : Der DPO hat die Aufgabe, die Einhaltung der Datenschutzgesetze unabhängig zu überwachen. Müsste er selbst über die Entgegennahme, Untersuchung und Löschung von Meldungen entscheiden, würde er seine eigene Tätigkeit kontrollieren, was Art. 38 Abs. 6 DSGVO widerspricht ;
- Beratende und auditierende Funktion : Der DPO unterstützt die Unternehmensleitung bei der Erstellung der DSFA, prüft die Einhaltung der Löschfristen im Register und berät bei Anfragen betroffener Personen nach Art. 2-undecies des Datenschutzkodex, ohne in die materielle Sachverhaltsermittlung der Hinweise eingreifen zu dürfen.
Besondere Anforderungen bei der Auslagerung an externe Ombudsleute
Viele Unternehmen in Italien und Südtirol entscheiden sich dafür, die Führung des internen Meldekanals ganz oder teilweise an eine externe Ombudsperson (z. B. eine spezialisierte Rechtsanwaltskanzlei oder Wirtschaftsprüfungsgesellschaft) auszulagern. Diese Auslagerung entbindet die Unternehmensleitung nicht von ihren Aufsichtspflichten, sondern erfordert zusätzliche vertragliche Vorkehrungen :
- Berufsrechtliche Unabhängigkeit und Schweigepflicht : Wird ein Rechtsanwalt mandatiert, unterliegt er neben den Pflichten des Dekrets 24/2023 den strengen Standesregeln des italienischen Anwaltskodex (Codice Deontologico Forense). Er darf keine Mandate gegen das Unternehmen oder gegen die gemeldeten Mitarbeiter führen ;
- Klare Schnittstellen zum Verwaltungsrat : Im Mandatsvertrag muss festgelegt werden, in welchen Abständen und in welcher anonymisierten Form der Ombudsmann an die Geschäftsleitung und das Überwachungsorgan berichtet ;
- Separate Vermögensschaden-Haftpflichtversicherung : Das Unternehmen muss sich den Nachweis einer ausreichenden Berufshaftpflichtversicherung des externen Dienstleisters vorlegen lassen, um Schadensersatzansprüche bei allfälligen Verfahrensfehlern abzusichern.
Häufig gestellte Fragen (FAQ)
Reicht eine mündliche Vereinbarung mit dem Betriebsrat für die Kanaleinführung ?
Nein. Art. 4 Abs. 1 verlangt eine förmliche Konsultation, die in einem schriftlichen, von beiden Parteien unterzeichneten Protokoll (Verbale di consultazione) festgehalten werden muss.
Welche Strafe droht bei unterlassener Durchführung der Datenschutz-Folgenabschätzung (DSFA) ?
Das Unterlassen der DSFA nach Art. 35 DSGVO kann von der Datenschutzbehörde (Garante Privacy) mit Bußgeldern von bis zu 10 Millionen Euro oder 2 % des weltweiten Jahresumsatzes geahndet werden.
Darf die Verfahrensordnung ausschließlich im Mitarbeiter-Intranet veröffentlicht werden ?
Nein. Art. 5 verlangt zwingend die Veröffentlichung auf der Firmenwebsite in einem öffentlich zugänglichen Bereich, damit auch externe Personen (Lieferanten, Bewerber) Einsicht nehmen können.
Kann die beschuldigte Person verlangen, das Whistleblowing-Register einzusehen ?
Nein. Das Einsichtsrecht nach Art. 15 DSGVO sowie Akteneinsichtsrechte nach Legge 241/1990 sind zum Schutz der Identität des Hinweisgebers nach Art. 2-undecies des Datenschutzkodex gesetzlich ausgeschlossen.
Dürfen Meldungen länger als 5 Jahre aufbewahrt werden, wenn ein Gerichtsverfahren läuft ?
Ja. Die 5-Jahres-Frist nach Art. 14 gilt ab dem formellen Abschluss des Verfahrens. Ist ein Gerichts- oder Disziplinarverfahren anhängig, dürfen die Akten bis zum rechtskräftigen Abschluss des Prozesses aufbewahrt werden.
Wer muss das Benennungsschreiben für den internen Meldebeauftragten unterzeichnen ?
Das Benennungsschreiben muss vom gesetzlichen Vertreter des Unternehmens (Geschäftsführer oder Verwaltungsratspräsident) als Verantwortlicher der Datenverarbeitung unterzeichnet werden.
Welche Geldbuße verhängt die ANAC bei Fehlen der internen Verfahrensordnung ?
Die ANAC kann bei unterlassener Einführung der Verfahren oder bei nicht konformen Kanälen eine Verwaltungsstrafe von 10.000 bis 50.000 Euro gegen die Geschäftsleitung verhängen.
Komplettes Dokumentationspaket für Dekret 24/2023 mit UNOVOX.
Muster-Verfahrensordnungen, vorformulierte DSFA-Vorlagen, zweisprachige Gewerkschaftsprotokolle und manipulationssicheres 5-Jahres-Register.