Datenschutz für Hinweisgeber:innen und Meldestellen
Welche datenschutzrechtlichen Vorgaben Unternehmen bei Meldestellen beachten müssen
Lesedauer: 10 Minuten
Überblick
Das Hinweisgeber:innenschutzgesetz (HSchG) verpflichtet Unternehmen zur Einrichtung interner Meldekanäle, damit Hinweisgeber:innen vertraulich mögliche Verstöße melden können. Hierbei sind auch einige datenschutzrechtliche Vorgaben zu beachten.
Rechtmäßigkeit der Datenverarbeitung
“Schlicht” personenbezogene Daten
Die Verarbeitung der in Hinweisen enthaltenen personenbezogene Daten ist für die ausgewiesenen Zwecke zulässig. Die Basis ist eine rechtliche Erlaubnis durch das HSchG selbst. Ziel ist es, in besonders wichtigen Bereichen des öffentlichen Interesses rechtmäßiges Verhalten zu fördern. Dafür sollen einfache und klar nachvollziehbare Verfahren bestehen, über die Hinweise auf mögliche Rechtsverletzungen gemeldet und bearbeitet werden können. Gleichzeitig sollen Hinweisgeber:innen und Personen in ihrem Umfeld vor persönlichen Nachteilen geschützt werden. Auch unbegründete oder ungerechtfertigte Verdächtigungen sollen vermieden werden.
Die Zulässigkeit der Verarbeitung personenbezogener Daten umfasst die mit einem Hinweis in Zusammenhang stehende Verarbeitung personenbezogener Daten folgender Personen
- Hinweisgeber:innen,
- vom Hinweis betroffenen Personen,
- Personen, die Hinweisgeber:innen unterstützen,
- Personen, die von nachteiligen Folgen aus dem Hinweis (z. B. Vergeltungsmaßnahmen) betroffen sein können und
- von Folgemaßnahmen (ab der Abgabe und infolge eines Hinweises ergriffene Maßnahme) betroffenen oder involvierten Personen.
Die Verarbeitung muss
- im öffentlichen Interesse liegen,
- Rechtsverletzungen verhindern oder ahnden und zu diesem Zweck Hinweise geben und ihre Stichhaltigkeit überprüfen (Zweckbindung) und
- auf Daten eingeschränkt werden, die zur Feststellung und Ahndung einer Rechtsverletzung benötigt werden (Datenminimierung).
Hinweisgeber:innen dürfen Daten, die für ihren Hinweis benötigt werden, verarbeiten.
Ebenso sind interne und externe Meldestellen und Behörden (insoweit die Daten für weitere Ermittlungen oder die Einleitung eines Verfahrens benötigt werden) zur Verarbeitung von Daten ermächtigt, die durch einen Hinweis angefallen sind.
Außerhalb des Geltungsbereichs des HSchG (z. B. bei der freiwilligen Bereitstellung interner Meldestellen), könnten berechtigte Interessen des Unternehmens vorliegen.
Sensible und strafrechtlich relevante Daten
Die Verarbeitung sensibler Daten ist zulässig, wenn
- die Verarbeitung zur Erreichung der Zwecke unbedingt erforderlich ist und
- das öffentliche Interesse an der Verarbeitung zur Erreichung der Zwecke erheblich ist und
- wirksame Maßnahmen zum Schutz der Rechte und Freiheiten der betroffenen Personen getroffen werden.
Nach diesem Schema dürfen auch strafrechtlich relevante Daten verarbeitet werden. Die Verarbeitung solcher Daten ist schriftlich zu dokumentieren. Strafrechtlich relevante Daten dürfen nach einer rechtskräftigen Entscheidung über die Straftat nur noch so lange und in dem Umfang verfügbar bleiben, wie dies unbedingt erforderlich ist. Sie sind möglichst unverändert und ohne zusätzliche Aufbereitung zu speichern.
Weitergabe personenbezogener Daten
Interne Stellen des öffentlichen Sektors und externe Stellen dürfen Hinweise und personenbezogene Daten wie
- Namen, Geschlecht, frühere Namen, Staatsangehörigkeit, Geburtsdatum, Geburtsort und Wohnanschrift,
- Namen der Eltern und Aliasdaten sowie ein Lichtbild eines Menschen einer Behörde oder Stelle
zur weiteren Ermittlung oder Einleitung eines Verfahrens an eine Behörde oder externe Stelle übermitteln.
Rollenzuordnung
Verantwortlicher
Die für die Datenverarbeitung Verantwortlichen sind:
- Hinweisgeber:innen hinsichtlich personenbezogener Daten, von denen sie wissen, dass sie über das zur Weiterverfolgung des Hinweises Erforderliche hinausgehen,
- der Rechtsträger, dem die interne Stelle angehört,
- der Rechtsträger, dem die externe Stelle angehört, und
- die Behörden, die infolge eines Hinweises an sie übermittelte Daten verarbeiten.
Wenn Verantwortliche gemeinsam ein Hinweisgeber:innensystem betreiben, sind sie gemeinsam Verantwortliche.
Beispiel
In einem Konzern wird ein Hinweisgeber:innen-Meldesystem für alle Konzernunternehmen eingeführt. Die Konzernunternehmen sind gemeinsam für die Verarbeitung der Daten aus dem Meldesystem verantwortlich und haben hierfür auch eine Vereinbarung abzuschließen.
Bei internationalen Konzernen mit Niederlassungen außerhalb des EWR sind die Grundsätze der internationalen Datenübermittlung einzuhalten.
Es dürfen folgende Stellen Hinweisgeber:innensysteme einrichten: Unternehmen, juristische Personen des öffentlichen Sektors, die jeweils zuständigen Organe für interne Stellen des öffentlichen Sektors, beauftragte Stellen sowie die zuständigen Bundesminister:innen für externe Stellen. Für die Einrichtung dieser Hinweisgeber:innensysteme gelten sie als Verantwortliche.
Auftragsverarbeiter
Wird ein Hinweisgeber:innen-Meldesystem durch ein Tool von externer Seite betrieben (z. B. als Software as a Service), muss eine Auftragsverarbeitervereinbarung abgeschlossen werden. Die Verpflichtungen der Verantwortlichen zum Schutz von Hinweisgeber:innen gelten auch für Auftragsverarbeiter.
Betroffenenrechte
Solange es notwendig ist, Hinweisgeber:innen, unterstützende Personen oder andere schutzbedürftige Personen zu schützen, gelten bestimmte Betroffenenrechte nicht. Das betrifft insbesondere die Zeit, in der ein Verwaltungs-, Gerichts- oder strafrechtliches Ermittlungsverfahren läuft. In dieser Zeit können Personen, die von einem Hinweis betroffen sind, insbesondere folgende Rechte nicht ausüben:
- Recht auf Information
- Recht auf Auskunft
- Recht auf Berichtigung
- Recht auf Löschung
- Recht auf Einschränkung der Verarbeitung
- Widerspruchsrecht sowie
- Recht auf Benachrichtigung von einer Verletzung des Schutzes personenbezogener Daten
Beispiel
Betroffenenrechte gelten zum Beispiel nicht, wenn Maßnahmen notwendig sind, um zu verhindern, dass Hinweise unterdrückt werden. Dasselbe gilt für Maßnahmen gegen Vergeltung oder andere Folgen, die aufgrund eines Hinweises drohen können.
Unter diesen Voraussetzungen heißt das z. B., dass gegenüber einer von einem Hinweis betroffenen Person Information und Auskunftserteilung zum Hinweis nicht erfolgen darf.
Werden freiwillige interne Meldesysteme für Meldungen eingerichtet, müssen die allgemeinen Voraussetzungen und Betroffenenrechte eingehalten werden. Außerdem ist in diesen Fällen uU eine Zustimmung des Betriebsrats notwendig.
Aufbewahrungsfristen
Personenbezogene Daten, die für die Bearbeitung eines Hinweises nicht benötigt werden, dürfen nicht erhoben werden bzw. sind unverzüglich zu löschen, falls sie unbeabsichtigt erhoben wurden. Für Daten, die für die Bearbeitung eines Hinweises benötigt werden, gelten folgende Fristen:
Aufbewahrungspflicht
Ansonsten sind die personenbezogenen Daten ab ihrer letztmaligen Verarbeitung oder Übermittlung fünf Jahre und darüber hinaus so lange aufzubewahren, als es zur Durchführung bereits eingeleiteter Verfahren erforderlich ist. Nach Entfall der Aufbewahrungspflicht sind personenbezogene Daten zu löschen.
Protokolldaten
Tatsächlich durchgeführte Verarbeitungsvorgänge (z. B. Änderungen, Abfragen und Übermittlungen) sind zu protokollieren. Diese Protokollierungsdaten sind ab ihrer letztmaligen Verarbeitung oder Übermittlung bis drei Jahre nach Entfall der Aufbewahrungspflicht (s. oben) aufzubewahren.
Verarbeitungsverzeichnis
Verarbeitungsvorgänge aus dem HSchG sind in einem internen Verarbeitungsverzeichnis aufzunehmen.
Beispiel
- Name der Datenverarbeitung: Internes Hinweisgeber:innen-Meldesystem
- Zwecke der Datenverarbeitung: Rechtsverletzungen zu verhindern, zu ahnden und zu diesem Zweck Hinweise zu geben und ihre Stichhaltigkeit zu überprüfen
- Beschreibung der Kategorien betroffener Personen und der Kategorien personenbezogener Daten: Hinweisgeber:innen und deren personenbezogene Daten, personenbezogene Daten vom Hinweis betroffener Personen
- Kategorien von Empfängern: Strafverfolgungs-, Verwaltungsbehörden, Betriebsrat, Auftragsverarbeiter (z. B. Anbieter verwendeter Software-Meldetools)
- Löschfristen: 5 Jahre ab letztmaliger Verwendung/ bis zur Abwicklung eines Verfahrens, Protokolldaten nach 3 Jahren ab Wegfall der Aufbewahrungspflicht
- allgemeine Beschreibung der technischen und organisatorischen Datensicherheitsmaßnahmen
Datenschutz-Folgenabschätzung
Eine Datenschutz-Folgenabschätzung ist für die gesetzlich vorgesehene Meldestelle nicht erforderlich. Außerhalb des Anwendungsbereichs des HSchG (z. B. bei freiwilliger Bereitstellung interner Meldestellen) muss allerdings eine Datenschutz-Folgenabschätzung durchgeführt werden.
Datensicherheit
Das Gesetz schreibt nicht ausdrücklich vor, welche Technik oder Kommunikationsmittel für den Kontakt mit potenziellen Hinweisgeber:innen verwendet werden müssen. Die Systeme müssen aber technisch und organisatorisch so gestaltet sein, dass sie die Sicherheitsvorgaben der DSGVO erfüllen.
Interne Hinweisgeber:innen-Meldestellen
Interne Meldestellen müssen die finanziellen und personellen Mittel erhalten, die sie für ihre Aufgaben brauchen. Sie müssen außerdem so geplant, eingerichtet und betrieben werden, dass die Identität der Hinweisgeber:innen und der in der Meldung genannten Dritten vertraulich bleibt.
Mitarbeitende, die klassifizierte Informationen aus einem Hinweis entgegennehmen, auswerten oder weiterleiten, müssen im Umgang mit solchen Informationen geschult sein. Wurden die Informationen als „VERTRAULICH“, „GEHEIM“ oder „STRENG GEHEIM“ eingestuft oder einer Verlässlichkeitsüberprüfung unterzogen, müssen diese Mitarbeitenden außerdem eine Sicherheitsprüfung durchlaufen haben.
Externe Hinweisgeber:innen-Meldestellen
Externe Hinweisgeber:innen-Meldestellen sind ebenfalls mit den notwendigen personellen und finanziellen Mitteln auszustatten. Die Anzahl der Mitarbeitenden und die Sachausstattung sind entsprechend den Erfahrungen mit dem Arbeitsaufwand anzupassen. Die mit den Aufgaben betrauten Personen müssen für diese Aufgaben persönlich und fachlich geeignet und nachweislich im Umgang mit Hinweisen speziell geschult sein. Mitarbeitende, die mit einem Hinweis verbundene klassifizierte Informationen entgegennehmen, auswerten oder weiterleiten, müssen im Umgang mit klassifizierten Informationen unterwiesen sein und sich einer Sicherheitsprüfung unterzogen haben, wenn die Informationen als „VERTRAULICH“, „GEHEIM“ oder „STRENG GEHEIM“ klassifiziert wurden
Hinweisgeber:innensysteme müssen den Schutz der Identität von Hinweisgeber:innen sowie der von einem Hinweis betroffenen Personen und die Vertraulichkeit, den Datenschutz und die Verwendung standardisierter, dem Stand der Technik entsprechender Soft- und Hardware für Hinweisgeber:innensysteme gewährleisten.
Dokumentation von schriftlichen Hinweisen
Interne und externe Stellen müssen alle eingehenden Hinweise dokumentieren. Bei schriftlichen Hinweisen müssen sie den Eingang unverzüglich bestätigen, spätestens aber innerhalb von sieben Kalendertagen. Die Bestätigung ist an die im Hinweis angegebene Postanschrift, E-Mail-Adresse, sonstige elektronische Adresse oder über ein eingerichtetes Hinweisgeber:innensystem zu senden. Das gilt nicht, wenn Hinweisgeber:innen ausdrücklich keine Bestätigung wünschen oder wenn die interne oder externe Stelle davon ausgehen muss, dass eine Eingangsbestätigung den Schutz der Identität der Hinweisgeber:innen gefährden könnte.
Dokumentation von nicht schriftlichen Hinweisen
Werden Hinweise nicht schriftlich oder sonstig nachweisbar eingebracht, sind interne und externe Stellen berechtigt, den mündlich gegebenen Hinweis zu dokumentieren, wenn die Hinweisgeber:innen dazu ihre Einwilligung gegeben haben:
- durch Tonaufzeichnung des Gesprächs (Abrufbarkeit für die Dauer der Überprüfung der Stichhaltigkeit des Hinweises und zu Beweiszwecken in einem nachfolgenden verwaltungsbehördlichen oder gerichtlichen Verfahren) oder
- durch vollständige und genaue Transkription des Gesprächs.
Haben Hinweisgeber:innen die Identität offengelegt, können diese die Transkription des Gesprächs prüfen, berichtigen und per Unterschrift bestätigen.
Aufbewahrung von Hinweisen, Dokumentationen und Aufzeichnungen
Interne und externe Stellen müssen Aufzeichnungen vertraulich und sicher speichern. Der Zugriff darauf muss protokolliert und beschränkt werden. Zugriff dürfen nur jene Mitarbeitenden haben, die die Daten für die Bearbeitung des Hinweises tatsächlich benötigen.
Datenschutzerklärung
Die Informationspflichten gelten unter bestimmten Voraussetzungen nicht. Trotzdem müssen Unternehmen klare Informationen darüber bereitstellen, dass Hinweise abgegeben werden können und wie das Verfahren dafür abläuft.
Beispiel
Ein Unternehmen führt ein internes Meldewesen ein und informiert allgemein über die Möglichkeit und das Verfahren für die Abgabe und Bearbeitung von Hinweisen mittels Aushangs und auf der Webseite des Unternehmens. Ein abgegebener Hinweis enthält den Namen und weitere personenbezogene Daten der Mitarbeitenden im Unternehmen. Diese Mitarbeitenden sind nicht konkret über die Verarbeitung ihrer konkreten Daten durch die Bearbeitung des Hinweises zu informieren.
Die datenschutzrechtlichen Informationen über die Einführung von Meldestellen können in einer allgemeinen Datenschutzerklärung in allgemein zugänglicher Form (z. B. über Aushang oder die Webseite) zur Verfügung gestellt werden.
Hier geht es nicht um die sonst übliche Datenschutzerklärung, da bestimmte Betroffenenrechte nicht angeführt werden dürfen: das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, das Widerspruchsrecht sowie die Benachrichtigung bei Datenschutzverletzungen. Empfehlenswert ist daher ein eigenes Kapitel, z. B. „Meldungen von Hinweisen“.
Informationspflichten für externe Hinweisgeber:innen-Meldestellen umfassen folgendes:
- die Voraussetzungen für den Schutz von Hinweisgeber:innen;
- den rechtmäßigen Umgang mit klassifizierten Informationen;
- das Verfahren der Behandlung von Hinweisen;
- Informationen über die Vertraulichkeit und die Verarbeitung personenbezogener Daten (die Grundsätze der Datenverarbeitung sowie der Einschränkung der Rechte der von einem Hinweis betroffenen Person auf Information und Auskunftserteilung);
- die Angabe, ob Telefongespräche aufgezeichnet werden;
- mögliche Folgemaßnahmen;
- den Schutz von Hinweisgeber:innen vor Vergeltungsmaßnahmen und den Rechtsschutz;
- Voraussetzungen für den Entfall der Haftung für die Verletzung von Geheimhaltungsverpflichtungen;
- die Kontaktdaten der externen und weiterer Stellen zur vertraulichen Beratung von Hinweisgeber:innen sowie für Hinweise an Organe, Einrichtungen oder sonstige Stellen der Europäischen Union.
Diese Informationen sind auf Websites in verständlicher Sprache und leicht erkennbar auszuweisen.
Zum Nachschlagen: Gesetzliche Bestimmungen zum Datenschutz bei Hinweisgeber:innensystemen
Die auf dieser Seite angeführten Informationen basieren unter anderem auf folgenden gesetzlichen Regelungen:
- Art. 4 Z 1 DSGVO (Personenbezogene Daten)
- Art. 4 Z 2 DSGVO (Verarbeitung)
- Art. 4 Z 7 DSGVO (Verantwortlicher)
- Art. 4 Z 8 DSGVO (Auftragsverarbeiter)
- Art. 5 DSGVO (Grundsätze der Verarbeitung personenbezogener Daten)
- Art. 6 DSGVO (Rechtsgrundlagen der Verarbeitung)
- Art. 12 DSGVO (Transparente Information und Ausübung der Betroffenenrechte)
- Art. 13 DSGVO (Informationspflicht bei Erhebung von personenbezogenen Daten)
- Art. 14 DSGVO (Informationspflicht, wenn Daten nicht bei der betroffenen Person erhoben werden)
- Art. 28 DSGVO (Auftragsverarbeiter)
- Art. 32 DSGVO (Sicherheit der Verarbeitung)
- Hinweisgeber:innenschutzgesetz
- § 96a Abs 1 ArbVG – Ersetzbare Zustimmung
Kontakt für Rückfragen
Sie haben weitere Fragen zum Datenschutz oder zu DSGVO4KMU? Wir unterstützen Sie gerne.