Dokumentation des internen Meldekanals, Registerführung und Aufbewahrungsfristen in Luxemburg
Rechtsgrundlage : Art. 7, Art. 8, Art. 9, Art. 26 und Art. 27 des Gesetzes vom 16. Mai 2023 zur Umsetzung der Richtlinie (EU) 2019/1937 über den Schutz von Personen, die Verstöße gegen das Unionsrecht melden (Mémorial A Nr. 249), in Verbindung mit Art. L. 414-9 des luxemburgischen Arbeitsgesetzbuches (Code du travail) und den Leitlinien der Nationalen Datenschutzkommission (CNPD).
Einleitung: Lückenlose Dokumentation als rechtlicher Schutzschild
Die Implementierung eines internen Hinweisgebersystems im Großherzogtum Luxemburg erschöpft sich keineswegs in der bloßen Bereitstellung einer Telefonnummer oder eines Webformulars. Das Gesetz vom 16. Mai 2023 verlangt von Unternehmen und Behörden eine lückenlose, manipulationssichere und prüffähige Dokumentations- und Registerführung. Wer als Arbeitgeber im Streitfall vor dem Arbeitsgericht oder bei einer Vor-Ort-Kontrolle durch Aufsichtsbehörden nicht schwarz auf weiß belegen kann, wann eine Meldung einging, wie die 7-Tage-Frist gewahrt wurde und welche Untersuchungsschritte binnen 3 Monaten erfolgten, steht rechtlich auf verlorenem Posten.
Gemäß Artikel 9 des Gesetzes ist die Einrichtung und laufende Pflege eines Melderegisters zwingende Rechtspflicht für alle meldepflichtigen Organisationen. Dieses Register erfüllt eine doppelte Schutzfunktion: Einerseits dient es dem Unternehmen als Entlastungsnachweis gegenüber Aufsichtsbehörden wie der Commission de Surveillance du Secteur Financier (CSSF), dem Commissariat aux Assurances (CAA) und der Inspection du Travail et des Mines (ITM). Andererseits garantiert es dem Hinweisgeber, dass sein Anliegen objektiv, fristgerecht und unter strikter Wahrung des Berufsgeheimnisses bearbeitet wird.
Dieser Leitfaden erläutert praxisnah alle gesetzlichen Anforderungen an die Dokumentation: Von den Formerfordernissen bei mündlichen und schriftlichen Meldungen über die zwingenden Registerrubriken, die Beteiligungsrechte der Personaldelegation und die datenschutzrechtlichen Löschfristen der CNPD bis hin zu den drohenden Geldbußen von bis zu 250.000 Euro bei Dokumentationsmängeln.
Die gesetzliche Registerpflicht nach Artikel 9 des Gesetzes vom 16. Mai 2023
Artikel 9 des Gesetzes normiert die Pflicht zur Dokumentation in unmissverständlicher Form:
« Les entités juridiques des secteurs privé et public et les autorités compétentes tiennent des registres de tous les signalements reçus, conformément aux exigences de confidentialité prévues à l'article 8. Les signalements ne sont pas conservés plus longtemps qu'il n'est nécessaire et proportionné pour respecter les exigences imposées par la présente loi ou par d'autres actes législatifs de l'Union ou nationaux. »
Die rechtlichen Anforderungen an die Dokumentation unterscheiden sich je nach gewählter Übermittlungsform:
| Eingangskanal der Meldung | Gesetzliche Vorgaben zur Dokumentation (Art. 9) | Erforderliche Formalien |
|---|---|---|
| Digitaler Meldekanal (Verschlüsseltes Portal) | Kryptographische Speicherung im System, automatischer Zeitstempel, lückenloser Audit-Trail aller Bearbeitungsschritte. | Asymmetrische Verschlüsselung (Zero-Knowledge); kein Zugriff unbefugter IT-Administratoren. |
| Aufgezeichnete Telefonleitung | Speicherung der Tonaufnahme auf einem dauerhaften und abrufbaren Datenträger oder wortgetreue Transkription. | Ausdrückliche vorherige Einwilligung des Hinweisgebers vor Beginn der Sprachaufzeichnung. |
| Nicht aufgezeichnete Telefonleitung | Erstellung eines detaillierten und genauen Gesprächsprotokolls durch die zuständige Person. | Hinweisgeber muss Gelegenheit erhalten, das Protokoll zu prüfen, zu korrigieren und durch Unterschrift zu bestätigen. |
| Persönliche Zusammenkunft (Präsenztreffen) | Zusammenkunft binnen 14 Tagen; Tonaufnahme oder Erstellung eines ausführlichen Verhandlungsprotokolls. | Zustimmung zur Tonaufnahme erforderlich; alternativ gemeinsame Unterzeichnung des Verhandlungsprotokolls. |
Zwingende Pflichtangaben im betrieblichen Hinweisgeber-Register
Um bei Prüfungen durch Regulierungsbehörden (CSSF, CAA, ITM) oder bei arbeitsgerichtlichen Streitigkeiten rechtssicher zu bestehen, muss das Register folgende standardisierte Rubriken abbilden, ohne das Identitätsgeheimnis nach Artikel 8 zu verletzen:
- Vorgangs-Identifikationsnummer (UID): Ein nicht-sequenzieller, pseudonymisierter Code, der eine Zuordnung ohne Namensnennung ermöglicht;
- Exakter Eingangszeitpunkt: Tag, Stunde und Minute des Eingangs der Meldung zur taggenauen Fristenberechnung;
- Verwendeter Kommunikationskanal: Angabe, ob die Meldung über das Webportal, per Hotline, schriftlich per Post oder persönlich erfolgte;
- Status der Identität: Kennzeichnung, ob es sich um eine vertrauliche (namentliche) oder vollkommen anonyme Meldung handelt;
- Sachliche Zuordnung / Verstoßkategorie: Einordnung in die Sachgebiete des Gesetzes (z. B. Geldwäscheprävention, Finanzdienstleistungen, Arbeits- und Gesundheitsschutz, Steuerrecht, Umweltrecht, Datenschutz);
- Datum der Empfangsbestätigung: Nachweis, dass die gesetzliche Bestätigung innerhalb von maximal 7 Kalendertagen an den Hinweisgeber versandt wurde (Art. 7 Abs. 1 lit. b);
- Dokumentation der Ermittlungsschritte: Protokollierung der Sachverhaltsaufklärung (z. B. Befragung von Zeugen, Prüfung von Verträgen, Buchungsprüfungen, IT-Forensik);
- Inhaltliche Rückmeldung (Feedback binnen 3 Monaten): Zusammenfassung der Mitteilung an den Hinweisgeber über geplante oder ergriffene Folgemaßnahmen (Art. 7 Abs. 1 lit. f);
- Verfahrensabschluss und Löschvermerk: Datum der formellen Einstellung oder Übergabe an Justiz/Behörden sowie geplantes Datum der endgültigen Datenlöschung.
Beteiligungsrechte der Personaldelegation (Code du travail)
Im Großherzogtum Luxemburg unterliegt die betriebliche Mitbestimmung strengen arbeitsrechtlichen Vorgaben. Die Einführung eines Hinweisgebersystems und die Führung des dazugehörigen Registers tangieren die Rechte der Délégation du personnel (Personaldelegation) auf mehreren Ebenen:
Allgemeine Unterrichtung und Anhörung (Art. L. 414-1 ff.)
In allen Betrieben mit mindestens 15 Arbeitnehmern (Schwellenwert für die Bildung einer Personaldelegation) muss die Arbeitnehmervertretung vor der Einführung des Hinweisgebersystems umfassend informiert und konsultiert werden. Der Arbeitgeber muss darlegen:
- Welche Software oder welche organisatorischen Kanäle zum Einsatz kommen;
- Wer als unabhängige Vertrauensperson (Compliance Officer / externer Ombudsmann) mit der Entgegennahme betraut wird;
- Welche Vorkehrungen zum Schutz vor falschen Anschuldigungen und zur Wahrung der Unschuldsvermutung Beschuldigter getroffen werden;
- Wie die Beschäftigten über das System und ihre Rechte aufgeklärt werden.
Zwingende Mitbestimmung bei automatisierter Überwachung (Art. L. 414-9)
In Unternehmen mit mindestens 150 Beschäftigten greift das uneingeschränkte Mitbestimmungsrecht der Personaldelegation nach Artikel L. 414-9 Absatz 1 Ziffer 3 Code du travail:
« L'introduction ou la modification d'installations ayant pour objet de contrôler le comportement et le rendement des salariés à leur poste de travail requiert la codécision de la délégation du personnel. »
Wird ein Hinweisgebersystem auf den betriebseigenen IT-Servern betrieben und zeichnet dieses Verbindungsdaten, Netzwerknutzung oder Arbeitsplatz-Logs auf, liegt eine technische Überwachungseinrichtung vor, die ohne vorherige formelle Zustimmung der Personaldelegation rechtswidrig ist. Die Nutzung einer neutralen, extern gehosteten SaaS-Lösung wie UNOVOX schließt derartige Kontrollen aus und ermöglicht eine reibungslose Vereinbarung mit der Personaldelegation.
Datenschutz nach DSGVO und CNPD-Vorgaben: Aufbewahrung und Löschung
Das Hinweisgeberregister verarbeitet hochgradig sensible Daten. Die Nationale Datenschutzkommission (CNPD) verlangt von den Verantwortlichen die strikte Einhaltung des Grundsatzes der Speicherbegrenzung (Art. 5 Abs. 1 lit. e DSGVO) sowie die Durchführung einer vorherigen Datenschutz-Folgenabschätzung (DSFA / DPIA) nach Artikel 35 DSGVO.
Differenzierte Löschfristen (Löschkonzept)
Ein rechtskonformes Löschkonzept muss folgende Speicherfristen zwingend automatisieren:
| Kategorie des Vorgangs | Ergebnis der Vorprüfung / Untersuchung | Zulässige Speicherdauer & Löschfrist |
|---|---|---|
| Unbegründete oder missbräuchliche Meldung | Vorgang wird nach kursorischer Prüfung eingestellt; Vorwürfe sind haltlos. | Vollständige Löschung oder irreversible Anonymisierung spätestens 2 Monate nach Abschluss der Vorprüfung. |
| Begründete Meldung mit internen Abhilfemaßnahmen | Verstoß wurde betriebsintern behoben (z. B. Prozessanpassung ohne Kündigung). | Aufbewahrung bis zum Abschluss der Maßnahmen und Ablauf der internen Prüffristen (in der Regel 1 bis maximal 2 Jahre). |
| Arbeitsrechtliche Disziplinarmaßnahmen | Abmahnung oder Kündigung des überführten Mitarbeiters. | Aufbewahrung bis zum Ablauf der arbeitsgerichtlichen Klagefristen (3 Monate für Kündigungsklagen; 3 Jahre für Lohnansprüche). |
| Straf- oder behördliche Ermittlungsverfahren | Übergabe an Staatsanwaltschaft, CSSF, ITM oder Steuerverwaltung. | Aufbewahrung während der gesamten Dauer des Verfahrens bis zur Rechtskraft und Ablauf der strafrechtlichen Verjährungsfristen. |
Der Lebenszyklus einer Meldung im Register nach der Norm ISO 37002:2021
Um ein Hinweisgeberregister nicht nur als passive Datensammlung zu betreiben, sondern als aktives Governance-Instrument zu etablieren, empfiehlt sich die strikte Orientierung an der internationalen Norm ISO 37002:2021 (Whistleblowing-Managementsysteme). Die Norm definiert einen fünfstufigen Lebenszyklus für jeden im Register erfassten Vorgang:
| Phase nach ISO 37002 | Maßnahmen im Register | Rechtliche Relevanz im luxemburgischen Recht |
|---|---|---|
| 1. Annahme & Erfassung (Receipt) | Generierung der eindeutigen Vorgangsnummer (UID), kryptographischer Zeitstempel, Prüfung der Zuständigkeit. | Dokumentiert den exakten Beginn der gesetzlichen 7-Kalendertage-Frist für die Empfangsbestätigung (Art. 7 Abs. 1 lit. b). |
| 2. Vorprüfung & Triage (Assessment) | Kursorische Prüfung auf Relevanz und Plausibilität; Zuweisung an den zuständigen, unabhängigen Sachbearbeiter. | Entscheidung über Eröffnung einer internen Untersuchung oder begründete Einstellung bei offensichtlicher Unbegründetheit. |
| 3. Untersuchung (Investigation) | Protokollierung aller Ermittlungsschritte (Dokumentensichtung, Zeugenbefragung, IT-Forensik) im Audit-Trail. | Schafft gerichtsfeste Beweise und dokumentiert die Wahrung der Unschuldsvermutung und des Schutzes des Hinweisgebers. |
| 4. Entscheidung & Maßnahmen (Conclusion) | Feststellung des Untersuchungsergebnisses; Festlegung von Korrekturmaßnahmen oder Weiterleitung an Behörden. | Grundlage für die gesetzlich vorgeschriebene inhaltliche Rückmeldung binnen 3 Monaten (Art. 7 Abs. 1 lit. f). |
| 5. Nachbereitung & Löschung (Closure) | Überprüfung der Umsetzung von Maßnahmen; Festsetzung des automatisierten Löschdatums gemäß Löschkonzept. | Einhaltung der CNPD-Speicherfristen (2 Monate bei unbegründeten Meldungen; sonst nach Abschluss von Verfahren). |
Aufsichtsrechtliche Besonderheiten im Finanzsektor: CSSF-Rundschreiben 12/552 und Geldwäscheprävention
Für Banken, Wertpapierfirmen und Investmentfondsmanager im Großherzogtum Luxemburg gelten über das Hinweisgebergesetz hinausgehende aufsichtsrechtliche Dokumentationsanforderungen. Die Commission de Surveillance du Secteur Financier (CSSF) hat in ihrem grundlegenden Rundschreiben CSSF 12/552 (in der Fassung des Rundschreibens CSSF 20/759) sowie im Gesetz vom 12. November 2004 über die Bekämpfung von Geldwäsche und Terrorismusfinanzierung (AML/CFT) detaillierte Vorgaben erlassen:
Trennung zwischen Whistleblowing-Register und Geldwäsche-Verdachtsmeldungen
Ergibt eine interne Untersuchung den begründeten Verdacht auf Geldwäsche oder Terrorismusfinanzierung, muss das Institut zwingend eine Verdachtsmeldung (Suspicious Transaction Report - STR) bei der staatlichen Finanzermittlungsstelle (Cellule de Renseignement Financier - CRF) einreichen. Im internen Register ist dieser Vorgang mit äußerster Diskretion zu vermerken, um das strenge gesetzliche Verbot des Tipping-off (Informationsverbot gegenüber dem Kunden oder unbefugten Dritten) nicht zu verletzen.
Jährlicher Compliance-Bericht an Vorstand und Aufsichtsrat
Das Rundschreiben CSSF 12/552 verlangt, dass der Chief Compliance Officer (CCO) dem Leitungsorgan (Vorstand) und dem Aufsichtsorgan (Verwaltungsrat / Audit Committee) mindestens einmal jährlich einen umfassenden Bericht über das Funktionieren des internen Meldesystems vorlegt. Dieser Bericht stützt sich direkt auf die aggregierten Daten des Registers und muss Auskunft geben über:
- Die Gesamtzahl der eingegangenen Meldungen und deren Verteilung auf Geschäftsbereiche;
- Die Einhaltung der gesetzlichen Fristen (7 Tage und 3 Monate) in Prozent;
- Die Anzahl begründeter und unbegründeter Fälle sowie eingeleitete Disziplinar- oder Sanierungsmaßnahmen;
- Mögliche strukturelle Schwachstellen in den internen Kontrollsystemen (ICS) der Bank.
Revisionssicherheit, Audit-Trails und ISO 37002-Standards
Die Führung des Registers auf einfachen Tabellenblättern (z. B. Excel oder Word-Dateien) ist rechtlich und technisch grob fahrlässig. Derartige Dateien bieten weder Manipulationsschutz noch einen gerichtsfesten Nachweis, wann Einträge vorgenommen oder verändert wurden.
Nach den anerkannten internationalen Standards der ISO 37002:2021 (Whistleblowing Management Systems) und der ISO/IEC 27001 muss ein gesetzeskonformes Register folgende Kriterien erfüllen:
- Unveränderbarer Audit-Trail (Protokollierung): Jede Aktion – das Anlegen einer Meldung, das Öffnen durch den Prüfer, der Upload von Anhängen und jede Statusänderung – wird automatisch und revisionssicher mit Zeitstempel protokolliert;
- Rollen- und Berechtigungskonzept: Striktes Vier-Augen-Prinzip; IT-Administratoren oder unbefugte Führungskräfte dürfen keinen lesenden Zugriff auf Falldaten haben;
- Kryptographischer Zeitstempel: Nachweis über den exakten Zeitpunkt der Zustellung von Empfangsbestätigungen und Berichten gemäß den Standards der europäischen eIDAS-Verordnung;
- Mandantentrennung: Vollständige Abschottung der Hinweisgeberdaten von der sonstigen Unternehmens-IT (ERP, CRM, Personalakten).
Sanktionen bei Verstößen gegen die Dokumentationspflicht (Art. 26)
Wer als Unternehmensleitung die Führung des Registers vernachlässigt, Meldungen eigenmächtig löscht oder Dokumente manipuliert, riskiert existenzbedrohende Sanktionen:
| Art der Pflichtverletzung | Rechtsgrundlage | Drohende Sanktion |
|---|---|---|
| Fehlen eines ordnungsgemäßen Registers | Art. 26 Gesetz vom 16. Mai 2023 | Verwaltungsbußgeld von 1.500 € bis 250.000 € gegen das Unternehmen. |
| Wiederholungsfall innerhalb von 5 Jahren | Art. 26 Abs. 2 Gesetz vom 16. Mai 2023 | Verdopplung des Höchstbetrags auf bis zu 500.000 €. |
| Verletzung der Vertraulichkeit im Register | Art. 8 & Art. 26 Gesetz vom 16. Mai 2023 | Bußgeld bis 250.000 € sowie persönliche zivil- und strafrechtliche Haftung. |
| Vorsätzliche Vernichtung oder Fälschung von Einträgen | Art. 26 & luxemburgisches Strafgesetzbuch (Code pénal) | Strafrechtliche Verfolgung wegen Urkundenunterdrückung/Fälschung und Bußgeld bis 250.000 €. |
| Verletzung der DSGVO-Löschfristen | Art. 83 DSGVO (Zuständigkeit CNPD) | DSGVO-Bußgelder von bis zu 20 Millionen Euro oder 4 % des weltweiten Jahresumsatzes. |
Zwei Fallbeispiele aus der luxemburgischen Praxis
Praxisfall 1: Eine CSSF-Prüfung bei einer Depotbank am Boulevard Royal
Die Ausgangslage: Im Rahmen einer regulären Aufsichtsprüfung verlangt die CSSF von einer Luxemburger Verwahrstelle (Depotbank) den Nachweis über das Funktionieren des Hinweisgebersystems und die Einhaltung der gesetzlichen Fristen des Gesetzes vom 16. Mai 2023.
Die Registerprüfung: Die Bank nutzt die Plattform UNOVOX. Auf Knopfdruck generiert der Compliance-Verantwortliche einen vollständig anonymisierten Audit-Bericht für den Prüfungszeitraum. Der Bericht belegt lückenlos:
- Alle 8 eingegangenen Meldungen wurden binnen durchschnittlich 1,8 Tagen bestätigt (weit unter der 7-Tage-Grenze);
- Bei allen Fällen erfolgte die substantielle Rückmeldung innerhalb von 60 Tagen (gesetzliche Frist: 3 Monate);
- Zwei unbegründete Hinweise wurden nach exakt 60 Tagen systemseitig automatisiert und unwiderruflich gelöscht.
Das Resultat: Die CSSF erteilt ein uneingeschränkt positives Testat für das Whistleblowing-Framework der Bank.
Praxisfall 2: Ein Logistikunternehmen vor dem Arbeitsgericht Luxemburg
Die Ausgangslage: Ein gekündigter Speditionsleiter behauptet vor dem Arbeitsgericht Luxemburg, seine Kündigung sei eine rechtswidrige Vergeltungsmaßnahme für einen angeblichen Hinweis auf Lenkzeitüberschreitungen gewesen. Er verlangt die Feststellung der Nichtigkeit der Kündigung nach Artikel 23 des Hinweisgebergesetzes.
Die Beweisführung: Das Unternehmen legt dem Gericht die revisionssicheren Auszüge seines UNOVOX-Melderegisters vor. Das System dokumentiert:
- Der Meldekanal war jederzeit verfügbar und allen Fahrern und Mitarbeitern über Aushänge und Intranet bekannt;
- Im gesamten relevanten Zeitraum ging im Register weder schriftlich noch mündlich eine Meldung des Klägers ein;
- Die Abmahnungen wegen gravierender Pflichtverletzungen des Mitarbeiters waren bereits Monate zuvor formal dokumentiert worden.
Das Urteil: Das Arbeitsgericht weist die Klage vollumfänglich ab. Die lückenlose und zertifizierte Registerführung rettete das Unternehmen vor einer teuren Wiedereinstellung und hohen Schadensersatzzahlungen.
Warum UNOVOX die Registerführung in Luxemburg perfektioniert
UNOVOX nimmt Unternehmen und Behörden in Luxemburg die gesamte administrative Last der rechtssicheren Registerführung ab:
- Automatisiertes Gesetzesregister nach Art. 9: Jeder Eingang wird mit einer eindeutigen Vorgangsnummer versehen, erfasst und unveränderbar im ISO-27001-Rechenzentrum protokolliert;
- Rechtssichere Fristenkontrolle mit Ampelwarnung: Verhindert zuverlässig das Überschreiten der 7-Tage- und 3-Monate-Fristen;
- Automatisches Löschkonzept (CNPD-konform): Daten aus eingestellten Fällen werden nach Ablauf der Zweimonatsfrist selbsttätig bereinigt;
- Trilinguale Berichterstattung: Exportfertige Reports für CSSF, ITM, Wirtschaftsprüfer und Personaldelegation auf Deutsch, Französisch und Luxemburgisch;
- Zero-Knowledge-Verschlüsselung: Höchster Schutz vor Identitätslecks und behördlichen Beanstandungen.
Häufig gestellte Fragen (FAQ) zur Registerführung und Dokumentation in Luxemburg
Ist jedes meldepflichtige Unternehmen in Luxemburg zur Führung eines Registers verpflichtet?
Ja. Artikel 9 des Gesetzes vom 16. Mai 2023 verpflichtet ausnahmslos alle juristischen Personen des privaten und öffentlichen Sektors, die einen Meldekanal einrichten müssen, zur Führung eines vertraulichen Registers aller eingehenden Meldungen.
Wie muss eine telefonische Meldung im Register dokumentiert werden?
Wird das Gespräch aufgezeichnet, ist die vorherige ausdrückliche Einwilligung des Hinweisgebers erforderlich. Andernfalls muss ein genaues Inhaltsprotokoll angefertigt werden, das dem Hinweisgeber zur Überprüfung und Unterschrift vorgelegt wird.
Welche Aufbewahrungsfrist gilt für unbegründete Meldungen?
Nach den Leitlinien der CNPD müssen Meldungen, die sich nach der Vorprüfung als unbegründet oder unzulässig erweisen, spätestens innerhalb von zwei Monaten nach Verfahrensabschluss vollständig gelöscht oder anonymisiert werden.
Darf die Personaldelegation Einsicht in das Register nehmen?
Nein. Aus Gründen des Identitätsgeheimnisses nach Artikel 8 hat die Personaldelegation keinen Zugriff auf individuelle Falldaten. Der Arbeitgeber darf ihr lediglich aggregierte, vollständig anonymisierte Jahresstatistiken vorlegen.
Wann hat die Personaldelegation ein Mitbestimmungsrecht (Art. L. 414-9 Code du travail)?
In Betrieben ab 150 Beschäftigten ist die vorherige formelle Zustimmung erforderlich, wenn das Meldesystem technische Funktionen zur Verhaltens- oder Leistungskontrolle der Belegschaft enthält.
Genügt die Dokumentation in einer einfachen Excel-Tabelle?
Nein. Eine Excel-Tabelle bietet keinen revisionssicheren Audit-Trail, keinen Zugriffsschutz und keine zertifizierten Zeitstempel. Bei Prüfungen durch Aufsichtsbehörden wird dies als unzureichend beanstandet.
Welche Strafen drohen bei vorsätzlicher Löschung von Registereinträgen?
Neben verwaltungsrechtlichen Bußgeldern bis zu 250.000 Euro nach Artikel 26 drohen den Verantwortlichen strafrechtliche Konsequenzen wegen Urkundenunterdrückung nach dem luxemburgischen Strafgesetzbuch.
Welche Nachweise müssen im Register für Aufsichtsbehörden vorgehalten werden?
Das Register muss das Eingangsdatum, das Absendedatum der 7-Tage-Bestätigung, die ergriffenen Untersuchungsschritte, das Datum der 3-Monate-Rückmeldung und den Abschlussstatus lückenlos nachweisen.
Ist eine Datenschutz-Folgenabschätzung (DSFA) für das Register zwingend?
Ja. Nach der CNPD-Liste der Verarbeitungsvorgänge erfordert die Einführung eines internen Whistleblowing-Systems mit Registerführung eine vorherige formale DSFA nach Artikel 35 DSGVO.
Dürfen externe Dienstleister mit der Registerführung betraut werden?
Ja. Unternehmen können spezialisierte Dienstleister oder externe Rechtsanwälte als Auftragsverarbeiter mit dem Betrieb der Plattform und der Registerführung beauftragen, sofern ein DSGVO-Auftragsverarbeitungsvertrag (AVV) vorliegt.
Wie lange dürfen Akten zu gerichtsanhängigen Fällen aufbewahrt werden?
Bis zum rechtskräftigen Abschluss des Gerichts- oder Verwaltungsverfahrens und dem Ablauf der zivil- oder arbeitsrechtlichen Verjährungsfristen.
Wie beweist das Unternehmen vor Gericht den rechtzeitigen Versand der Empfangsbestätigung?
Über kryptographische Zeitstempel (eIDAS-konform), wie sie von UNOVOX automatisch generiert werden, kann der genaue Sende- und Empfangszeitpunkt gerichtsfest nachgewiesen werden.
Gilt die Dokumentationspflicht auch für mündliche persönliche Treffen?
Ja. Über jedes persönliche Treffen muss binnen 14 Tagen entweder eine autorisierte Tonaufnahme oder ein von beiden Seiten gegengezeichnetes Protokoll ins Register aufgenommen werden.
Müssen auch anonyme Meldungen im Register geführt werden?
Ja. Auch anonyme Eingaben müssen mit einer Vorgangsnummer, den Vorwürfen, den Prüfschritten und den Fristen im Register erfasst werden.
Wie schützt UNOVOX luxemburgische Unternehmen vor Bußgeldern?
UNOVOX stellt ein schlüsselfertiges, automatisiertes Melderegister bereit, das alle gesetzlichen Vorgaben von Artikel 9 erfüllt, Fristen überwacht, Löschfristen automatisiert und revisionssichere Berichte liefert.