HinSchG-Pflichten und was OpenWhistle abdeckt
Das Hinweisgeberschutzgesetz gilt seit dem 2. Juli 2023. Es setzt die EU-Richtlinie um. Diese Seite ist eine Übersicht, keine Rechtsberatung.
Wer eine Meldestelle braucht
Der verbindliche Text steht auf gesetze-im-internet.de.
| Norm | Regel |
|---|---|
| § 12 Abs. 1 | Beschäftigungsgeber richten mindestens eine interne Meldestelle ein. Für Gemeinden gilt das jeweilige Landesrecht. |
| § 12 Abs. 2 | Die Pflicht gilt ab 50 Beschäftigten. |
| § 12 Abs. 3 | Manche Unternehmen der Finanzbranche brauchen sie bei jeder Größe, etwa Banken und Versicherer. |
| § 12 Abs. 4 | Die Meldestelle braucht die Befugnisse, Meldungen zu prüfen und Folgemaßnahmen zu ergreifen. |
| § 14 Abs. 1 | Die Meldestelle kann eine beschäftigte Person, ein Team oder ein Dritter sein, etwa eine Ombudsperson. Ein Dritter entbindet den Arbeitgeber nicht davon, einen Verstoß abzustellen. |
| § 14 Abs. 2 | Private Beschäftigungsgeber mit 50 bis 249 Beschäftigten dürfen eine gemeinsame Stelle betreiben. Abhilfe und Rückmeldung bleiben bei jedem einzelnen. |
| § 42 Abs. 1 | Private Beschäftigungsgeber mit 50 bis 249 Beschäftigten müssen ihre Meldestelle seit dem 17. Dezember 2023 eingerichtet haben. Für die Finanzunternehmen nach § 12 Abs. 3 galt diese Schonfrist nicht. |
Pflicht für Pflicht
| Norm | Pflicht | OpenWhistle | Die Organisation | Gezeigt in |
|---|---|---|---|---|
| § 8 Abs. 1 | Die Identität der meldenden und der genannten Personen vertraulich halten | Keine IP-Adresse gespeichert; Zugriff nach Rolle; Identität nur mit protokolliertem Grund | Wer Meldungen sehen darf, und deren Schulung | Anonymity layers, Managing reports |
| § 9 | Ausnahmen von der Vertraulichkeit, z. B. Strafverfahren oder schriftliche Einwilligung | Jede Offenlegung der Identität wird protokolliert | Jede Ausnahme entscheiden | Managing reports |
| § 10 | Personenbezogene Daten nur verarbeiten, soweit die Aufgaben der Meldestelle es erfordern | Nur die Felder, die eine Meldung braucht | Verarbeitungsverzeichnis, Datenschutzhinweis | Whistleblower guide |
| § 11 Abs. 1 | Jede Meldung dauerhaft abrufbar dokumentieren | Jede Meldung und Nachricht wird verschlüsselt gespeichert; PDF-Export | — | Managing reports |
| § 11 Abs. 2 | Ein Telefonat nur mit Einwilligung aufzeichnen, sonst zusammenfassen | Ein Telefon-Leitfaden unter /admin/telephone-channel |
Den Telefonkanal betreiben | Telephone channel |
| § 11 Abs. 5 | Die Dokumentation drei Jahre nach Abschluss des Verfahrens löschen | Aufbewahrungsfrist: abgeschlossene Meldungen standardmäßig nach 1.095 Tagen gelöscht | Länger aufbewahren nur, wo ein Gesetz es verlangt | Data retention |
| § 13 Abs. 2 | Klare, leicht zugängliche Informationen über externe Meldeverfahren | nicht abgedeckt | Sie veröffentlicht sie | — |
| § 15 | Unabhängige, fachkundige Personen ohne Interessenkonflikt | nicht abgedeckt | Sie benennen und schulen | Roles |
| § 16 Abs. 1 | Kanäle für Beschäftigte; auch anonyme Meldungen sollen bearbeitet werden | Anonyme und vertrauliche Meldung | Wer sonst melden darf | Anonymity layers |
| § 16 Abs. 2 | Nur die zuständigen Personen haben Zugriff auf Meldungen | Rollen und Zuordnung je Organisation | Die Rollen vergeben | Roles |
| § 16 Abs. 3 | Meldungen mündlich und in Textform; auf Wunsch ein persönliches Treffen | Der Textkanal; ein Leitfaden für den Telefonkanal | Der mündliche Kanal und die Treffen | Telephone channel |
| § 17 Abs. 1 Nr. 1 | Den Eingang binnen sieben Tagen bestätigen | Die 7-Tage-Frist an jedem Fall | Rechtzeitig bestätigen | Deadline tracking |
| § 17 Abs. 1 Nr. 3 | Mit der meldenden Person in Kontakt bleiben | Nachrichten in beide Richtungen über Fallnummer und PIN | Antworten | Whistleblower guide |
| § 17 Abs. 1 Nr. 6 | Angemessene Folgemaßnahmen ergreifen | nicht abgedeckt: die Fallseite hält sie fest | Die Maßnahmen entscheiden und ergreifen | Managing reports |
| § 17 Abs. 2 | Rückmeldung binnen drei Monaten nach der Bestätigung | Die 3-Monats-Frist an jedem Fall | Die Rückmeldung selbst | Deadline tracking |
Fristen
| Ereignis | Frist | Norm | Gezeigt in |
|---|---|---|---|
| Eingangsbestätigung | 7 Tage nach der Meldung | § 17 Abs. 1 Nr. 1 | Deadline tracking |
| Rückmeldung an die meldende Person | 3 Monate nach der Bestätigung; ohne Bestätigung 3 Monate und 7 Tage nach der Meldung | § 17 Abs. 2 | Deadline tracking |
| Löschung der Dokumentation | 3 Jahre nach Abschluss des Verfahrens | § 11 Abs. 5 | Data retention |
Bußgelder
| Norm | Bußgeld |
|---|---|
| § 40 Abs. 1 | Wissentlich eine unrichtige Information offengelegt, entgegen § 32 Abs. 2: bis 20.000 €. |
| § 40 Abs. 2 Nr. 2 | Keine interne Meldestelle eingerichtet und betrieben: bis 20.000 €. Ahndbar seit dem 1. Dezember 2023 (§ 42 Abs. 2). |
| § 40 Abs. 2 Nr. 1, 3, Abs. 3 | Meldung behindert, Repressalie ergriffen oder Vertraulichkeit vorsätzlich oder leichtfertig verletzt: bis 50.000 €. |
| § 40 Abs. 4 | Vertraulichkeit fahrlässig verletzt: bis 10.000 €. |
| § 40 Abs. 5 | Versuch, eine Meldung zu behindern oder eine Repressalie zu ergreifen: bis 50.000 €. |
| § 40 Abs. 6 | Für Unternehmen verzehnfacht § 30 Abs. 2 Satz 3 OWiG das Höchstmaß bei Behinderung, Repressalien und Verletzung der Vertraulichkeit: bis 500.000 € (100.000 € bei fahrlässiger Verletzung). |
Die Beträge sind Höchstmaße nach § 40 Abs. 6; die Behörde setzt das Bußgeld im Einzelfall fest.
DSGVO neben dem HinSchG
| Anforderung | Artikel | OpenWhistle | Gezeigt in |
|---|---|---|---|
| Datenminimierung | Art. 5 Abs. 1 lit. c | Keine IP-Protokolle, keine Felder, die eine Meldung nicht braucht | Anonymity layers |
| Datenschutz durch Technikgestaltung | Art. 25 | Selbst gehostet; keine Anfragen an Dritte von den Seiten der meldenden Person | Outbound requests, Security headers |
| Rechtsgrundlage | Art. 6 Abs. 1 lit. c | nicht abgedeckt: Ihre Grundlage ist die rechtliche Pflicht aus § 12 HinSchG, mit § 10 HinSchG | — |
| Löschung | Art. 17 | Meldungen lassen sich endgültig löschen; § 11 Abs. 5 setzt die reguläre Frist | Data retention, Managing reports |
| Sicherheit der Verarbeitung | Art. 32 | Verschlüsselung im Ruhezustand und TLS bei der Übertragung | Encryption at rest, in transit |
| Meldung von Datenpannen | Art. 33 | nicht abgedeckt: Sie melden binnen 72 Stunden an die Aufsichtsbehörde | Incident response template |
Schriften, Styles und Skripte liefert die Instanz selbst aus; ihre Content-Security-Policy lässt keinen anderen Host zu. Ein deutsches Gericht (LG München I, Januar 2022) sah im Laden von Google Fonts ohne Einwilligung einen DSGVO-Verstoß. Das Laden schickt die IP-Adresse der Besucher an einen Dritten.