Zum Inhalt springen
Rückenansicht zweier Personen in dunklen Sakkos, die nebeneinander an einem Tisch sitzen. Die linke Person flüstert der rechten Person etwas ins Ohr
© rawpixel.com | stock.adobe.com

Datenschutz für Hinweisgeber:innen und Meldestellen

Welche datenschutzrechtlichen Vorgaben Unternehmen bei Meldestellen beachten müssen

Lesedauer: 10 Minuten

23.09.2026
Datenschutz bei Hinweisgeber:innensystemen: Rechtmäßigkeit der Datenverarbeitung, Rollenzuordnung, Betroffenenrechte, Aufbewahrung, Datenschutz-Folgenabschätzung, Datensicherheit, Dokumentation und Informationspflichten nach dem Hinweisgeber:innenschutzgesetz.

Überblick

Das Hinweisgeber:innenschutzgesetz (HSchG) verpflichtet Unternehmen zur Einrichtung interner Meldekanäle, damit Hinweisgeber:innen vertraulich mögliche Verstöße melden können. Hierbei sind auch einige datenschutzrechtliche Vorgaben zu beachten. 

Rechtmäßigkeit der Datenverarbeitung

“Schlicht” personenbezogene Daten

Die Verarbeitung der in Hinweisen enthaltenen personenbezogene Daten  ist für die ausgewiesenen Zwecke zulässig. Die Basis ist eine rechtliche Erlaubnis durch das HSchG selbst. Ziel ist es, in besonders wichtigen Bereichen des öffentlichen Interesses rechtmäßiges Verhalten zu fördern. Dafür sollen einfache und klar nachvollziehbare Verfahren bestehen, über die Hinweise auf mögliche Rechtsverletzungen gemeldet und bearbeitet werden können. Gleichzeitig sollen Hinweisgeber:innen und Personen in ihrem Umfeld vor persönlichen Nachteilen geschützt werden. Auch unbegründete oder ungerechtfertigte Verdächtigungen sollen vermieden werden.
Die Zulässigkeit der Verarbeitung personenbezogener Daten umfasst die mit einem Hinweis in Zusammenhang stehende Verarbeitung personenbezogener Daten folgender Personen

  1. Hinweisgeber:innen,
  2. vom Hinweis betroffenen Personen,
  3. Personen, die Hinweisgeber:innen unterstützen, 
  4. Personen, die von nachteiligen Folgen aus dem Hinweis (z. B.  Vergeltungsmaßnahmen) betroffen sein können und
  5. von Folgemaßnahmen (ab der Abgabe und infolge eines Hinweises ergriffene Maßnahme) betroffenen oder involvierten Personen.

Die Verarbeitung muss

  • im öffentlichen Interesse liegen,
  • Rechtsverletzungen verhindern oder ahnden und zu diesem Zweck Hinweise geben und ihre Stichhaltigkeit überprüfen (Zweckbindung) und
  • auf Daten eingeschränkt werden, die zur Feststellung und Ahndung einer Rechtsverletzung benötigt werden (Datenminimierung).

Hinweisgeber:innen dürfen Daten, die für ihren Hinweis benötigt werden, verarbeiten. 
Ebenso sind interne und externe Meldestellen und Behörden (insoweit die Daten für weitere Ermittlungen oder die Einleitung eines Verfahrens benötigt werden) zur Verarbeitung von Daten ermächtigt, die durch einen Hinweis angefallen sind.

Außerhalb des Geltungsbereichs des HSchG (z. B.  bei der freiwilligen Bereitstellung interner Meldestellen), könnten berechtigte Interessen des Unternehmens vorliegen.

Sensible und strafrechtlich relevante Daten

Die Verarbeitung sensibler Daten ist zulässig, wenn

  • die Verarbeitung zur Erreichung der Zwecke unbedingt erforderlich ist und
  • das öffentliche Interesse an der Verarbeitung zur Erreichung der Zwecke erheblich ist und
  • wirksame Maßnahmen zum Schutz der Rechte und Freiheiten der betroffenen Personen getroffen werden.

Nach diesem Schema dürfen auch strafrechtlich relevante Daten verarbeitet werden. Die Verarbeitung solcher Daten ist schriftlich zu dokumentieren. Strafrechtlich relevante Daten dürfen nach einer rechtskräftigen Entscheidung über die Straftat nur noch so lange und in dem Umfang verfügbar bleiben, wie dies unbedingt erforderlich ist. Sie sind möglichst unverändert und ohne zusätzliche Aufbereitung zu speichern.

Weitergabe personenbezogener Daten

Interne Stellen des öffentlichen Sektors und externe Stellen dürfen Hinweise und personenbezogene Daten wie

  • Namen, Geschlecht, frühere Namen, Staatsangehörigkeit, Geburtsdatum, Geburtsort und Wohnanschrift,
  • Namen der Eltern und Aliasdaten sowie ein Lichtbild eines Menschen einer Behörde oder Stelle

zur weiteren Ermittlung oder Einleitung eines Verfahrens an eine Behörde oder externe Stelle übermitteln.

Rollenzuordnung

Verantwortlicher

Die für die Datenverarbeitung Verantwortlichen sind:

  • Hinweisgeber:innen hinsichtlich personenbezogener Daten, von denen sie wissen, dass sie über das zur Weiterverfolgung des Hinweises Erforderliche hinausgehen,
  • der Rechtsträger, dem die interne Stelle angehört,
  • der Rechtsträger, dem die externe Stelle angehört, und
  • die Behörden, die infolge eines Hinweises an sie übermittelte Daten verarbeiten.

Wenn Verantwortliche gemeinsam ein Hinweisgeber:innensystem betreiben, sind sie gemeinsam Verantwortliche


Beispiel
In einem Konzern wird ein Hinweisgeber:innen-Meldesystem für alle Konzernunternehmen eingeführt. Die Konzernunternehmen sind gemeinsam für die Verarbeitung der Daten aus dem Meldesystem verantwortlich und haben hierfür auch eine Vereinbarung abzuschließen.


Achtung

Bei internationalen Konzernen mit Niederlassungen außerhalb des EWR sind die Grundsätze der internationalen Datenübermittlung einzuhalten.

Es dürfen folgende Stellen Hinweisgeber:innensysteme einrichten: Unternehmen, juristische Personen des öffentlichen Sektors, die jeweils zuständigen Organe für interne Stellen des öffentlichen Sektors, beauftragte Stellen sowie die zuständigen Bundesminister:innen für externe Stellen. Für die Einrichtung dieser Hinweisgeber:innensysteme gelten sie als Verantwortliche.

Auftragsverarbeiter

Wird ein Hinweisgeber:innen-Meldesystem durch ein Tool von externer Seite betrieben (z. B. als Software as a Service), muss eine Auftragsverarbeitervereinbarung abgeschlossen werden. Die Verpflichtungen der Verantwortlichen zum Schutz von Hinweisgeber:innen gelten auch für Auftragsverarbeiter.

Betroffenenrechte

Solange es notwendig ist, Hinweisgeber:innen, unterstützende Personen oder andere schutzbedürftige Personen zu schützen, gelten bestimmte Betroffenenrechte nicht. Das betrifft insbesondere die Zeit, in der ein Verwaltungs-, Gerichts- oder strafrechtliches Ermittlungsverfahren läuft. In dieser Zeit können Personen, die von einem Hinweis betroffen sind, insbesondere folgende Rechte nicht ausüben:


Beispiel
Betroffenenrechte gelten zum Beispiel nicht, wenn Maßnahmen notwendig sind, um zu verhindern, dass Hinweise unterdrückt werden. Dasselbe gilt für Maßnahmen gegen Vergeltung oder andere Folgen, die aufgrund eines Hinweises drohen können.
Unter diesen Voraussetzungen heißt das z. B., dass gegenüber einer von einem Hinweis betroffenen Person Information und Auskunftserteilung zum Hinweis nicht erfolgen darf.


Achtung

Werden freiwillige interne Meldesysteme für Meldungen eingerichtet, müssen die allgemeinen Voraussetzungen und Betroffenenrechte eingehalten werden. Außerdem ist in diesen Fällen uU eine Zustimmung des Betriebsrats notwendig.

Aufbewahrungsfristen

Personenbezogene Daten, die für die Bearbeitung eines Hinweises nicht benötigt werden, dürfen nicht erhoben werden bzw. sind unverzüglich zu löschen, falls sie unbeabsichtigt erhoben wurden. Für Daten, die für die Bearbeitung eines Hinweises benötigt werden, gelten folgende Fristen:

Aufbewahrungspflicht

Ansonsten sind die personenbezogenen Daten ab ihrer letztmaligen Verarbeitung oder Übermittlung fünf Jahre und darüber hinaus so lange aufzubewahren, als es zur Durchführung bereits eingeleiteter Verfahren erforderlich ist. Nach Entfall der Aufbewahrungspflicht sind personenbezogene Daten zu löschen.

Protokolldaten

Tatsächlich durchgeführte Verarbeitungsvorgänge (z. B.  Änderungen, Abfragen und Übermittlungen) sind zu protokollieren. Diese Protokollierungsdaten sind ab ihrer letztmaligen Verarbeitung oder Übermittlung bis drei Jahre nach Entfall der Aufbewahrungspflicht (s. oben) aufzubewahren.

Verarbeitungsverzeichnis

Verarbeitungsvorgänge aus dem HSchG sind in einem internen Verarbeitungsverzeichnis aufzunehmen. 


Beispiel

  • Name der Datenverarbeitung: Internes Hinweisgeber:innen-Meldesystem
  • Zwecke der Datenverarbeitung: Rechtsverletzungen zu verhindern, zu ahnden und zu diesem Zweck Hinweise zu geben und ihre Stichhaltigkeit zu überprüfen
  • Beschreibung der Kategorien betroffener Personen und der Kategorien personenbezogener Daten: Hinweisgeber:innen und deren personenbezogene Daten, personenbezogene Daten vom Hinweis betroffener Personen
  • Kategorien von Empfängern: Strafverfolgungs-, Verwaltungsbehörden, Betriebsrat, Auftragsverarbeiter (z. B.  Anbieter verwendeter Software-Meldetools)
  • Löschfristen: 5 Jahre ab letztmaliger Verwendung/ bis zur Abwicklung eines Verfahrens, Protokolldaten nach 3 Jahren ab Wegfall der Aufbewahrungspflicht
  • allgemeine Beschreibung der technischen und organisatorischen  Datensicherheitsmaßnahmen

Datenschutz-Folgenabschätzung

Eine Datenschutz-Folgenabschätzung ist für die gesetzlich vorgesehene Meldestelle nicht erforderlich. Außerhalb des Anwendungsbereichs des HSchG (z. B.  bei freiwilliger Bereitstellung interner Meldestellen) muss allerdings eine Datenschutz-Folgenabschätzung durchgeführt werden.

Datensicherheit

Das Gesetz schreibt nicht ausdrücklich vor, welche Technik oder Kommunikationsmittel für den Kontakt mit potenziellen Hinweisgeber:innen verwendet werden müssen. Die Systeme müssen aber technisch und organisatorisch so gestaltet sein, dass sie die Sicherheitsvorgaben der DSGVO erfüllen.

Interne Hinweisgeber:innen-Meldestellen

Interne Meldestellen müssen die finanziellen und personellen Mittel erhalten, die sie für ihre Aufgaben brauchen. Sie müssen außerdem so geplant, eingerichtet und betrieben werden, dass die Identität der Hinweisgeber:innen und der in der Meldung genannten Dritten vertraulich bleibt.

Mitarbeitende, die klassifizierte Informationen aus einem Hinweis entgegennehmen, auswerten oder weiterleiten, müssen im Umgang mit solchen Informationen geschult sein. Wurden die Informationen als „VERTRAULICH“, „GEHEIM“ oder „STRENG GEHEIM“ eingestuft oder einer Verlässlichkeitsüberprüfung unterzogen, müssen diese Mitarbeitenden außerdem eine Sicherheitsprüfung durchlaufen haben.

Hinweis
Diese Klassifizierung ist in den §§ 55 bis 55b Sicherheitspolizeigesetz und die Verlässlichkeitsprüfung in den §§ 23 und 24 Militärbefugnisgesetz geregelt.

Externe Hinweisgeber:innen-Meldestellen

Externe Hinweisgeber:innen-Meldestellen sind ebenfalls mit den notwendigen personellen und finanziellen Mitteln auszustatten. Die Anzahl der Mitarbeitenden und die Sachausstattung sind entsprechend den Erfahrungen mit dem Arbeitsaufwand anzupassen. Die mit den Aufgaben betrauten Personen müssen für diese Aufgaben persönlich und fachlich geeignet und nachweislich im Umgang mit Hinweisen speziell geschult sein. Mitarbeitende, die mit einem Hinweis verbundene klassifizierte Informationen entgegennehmen, auswerten oder weiterleiten, müssen im Umgang mit klassifizierten Informationen unterwiesen sein und sich einer Sicherheitsprüfung unterzogen haben, wenn die Informationen als „VERTRAULICH“, „GEHEIM“ oder „STRENG GEHEIM“ klassifiziert wurden

Hinweis
Diese Klassifizierung ist in den §§ 3 und 6 der Informationssicherheitsverordnung geregelt.

Hinweisgeber:innensysteme müssen den Schutz der Identität von Hinweisgeber:innen sowie der von einem Hinweis betroffenen Personen und die Vertraulichkeit, den Datenschutz und die Verwendung standardisierter, dem Stand der Technik entsprechender Soft- und Hardware für Hinweisgeber:innensysteme gewährleisten.

Dokumentation von schriftlichen Hinweisen

Interne und externe Stellen müssen alle eingehenden Hinweise dokumentieren. Bei schriftlichen Hinweisen müssen sie den Eingang unverzüglich bestätigen, spätestens aber innerhalb von sieben Kalendertagen. Die Bestätigung ist an die im Hinweis angegebene Postanschrift, E-Mail-Adresse, sonstige elektronische Adresse oder über ein eingerichtetes Hinweisgeber:innensystem zu senden. Das gilt nicht, wenn Hinweisgeber:innen ausdrücklich keine Bestätigung wünschen oder wenn die interne oder externe Stelle davon ausgehen muss, dass eine Eingangsbestätigung den Schutz der Identität der Hinweisgeber:innen gefährden könnte.

Dokumentation von nicht schriftlichen Hinweisen

Werden Hinweise nicht schriftlich oder sonstig nachweisbar eingebracht, sind interne und externe Stellen berechtigt, den mündlich gegebenen Hinweis zu dokumentieren, wenn die Hinweisgeber:innen dazu ihre Einwilligung gegeben haben:

  • durch Tonaufzeichnung des Gesprächs (Abrufbarkeit für die Dauer der Überprüfung der Stichhaltigkeit des Hinweises und zu Beweiszwecken in einem nachfolgenden verwaltungsbehördlichen oder gerichtlichen Verfahren) oder
  • durch vollständige und genaue Transkription des Gesprächs.

Haben Hinweisgeber:innen die Identität offengelegt, können diese die Transkription des Gesprächs prüfen, berichtigen und per Unterschrift bestätigen.

Hinweis
Eine Bestätigung des Transkripts empfiehlt sich auch zu Beweissicherungszwecken. 

Aufbewahrung von Hinweisen, Dokumentationen und Aufzeichnungen

Interne und externe Stellen müssen Aufzeichnungen vertraulich und sicher speichern. Der Zugriff darauf muss protokolliert und beschränkt werden. Zugriff dürfen nur jene Mitarbeitenden haben, die die Daten für die Bearbeitung des Hinweises tatsächlich benötigen.

Datenschutzerklärung

Die Informationspflichten gelten unter bestimmten Voraussetzungen nicht. Trotzdem müssen Unternehmen klare Informationen darüber bereitstellen, dass Hinweise abgegeben werden können und wie das Verfahren dafür abläuft.


Beispiel
Ein Unternehmen führt ein internes Meldewesen ein und informiert allgemein über die Möglichkeit und das Verfahren für die Abgabe und Bearbeitung von Hinweisen mittels Aushangs und auf der Webseite des Unternehmens. Ein abgegebener Hinweis enthält den Namen und weitere personenbezogene Daten der Mitarbeitenden im Unternehmen. Diese Mitarbeitenden sind nicht konkret über die Verarbeitung ihrer konkreten Daten durch die Bearbeitung des Hinweises zu informieren.


Die datenschutzrechtlichen Informationen über die Einführung von Meldestellen können in einer allgemeinen Datenschutzerklärung in allgemein zugänglicher Form (z. B.  über Aushang oder die Webseite) zur Verfügung gestellt werden.

Achtung

Hier geht es nicht um die sonst übliche Datenschutzerklärung, da bestimmte Betroffenenrechte nicht angeführt werden dürfen: das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, das Widerspruchsrecht sowie die Benachrichtigung bei Datenschutzverletzungen. Empfehlenswert ist daher ein eigenes Kapitel, z. B. „Meldungen von Hinweisen“.

Informationspflichten für externe Hinweisgeber:innen-Meldestellen umfassen folgendes:

  • die Voraussetzungen für den Schutz von Hinweisgeber:innen;
  • den rechtmäßigen Umgang mit klassifizierten Informationen;
  • das Verfahren der Behandlung von Hinweisen;
  • Informationen über die Vertraulichkeit und die Verarbeitung personenbezogener Daten (die Grundsätze der Datenverarbeitung sowie der Einschränkung der Rechte der von einem Hinweis betroffenen Person auf Information und Auskunftserteilung);
  • die Angabe, ob Telefongespräche aufgezeichnet werden;
  • mögliche Folgemaßnahmen;
  • den Schutz von Hinweisgeber:innen vor Vergeltungsmaßnahmen und den Rechtsschutz;
  • Voraussetzungen für den Entfall der Haftung für die Verletzung von Geheimhaltungsverpflichtungen;
  • die Kontaktdaten der externen und weiterer Stellen zur vertraulichen Beratung von Hinweisgeber:innen sowie für Hinweise an Organe, Einrichtungen oder sonstige Stellen der Europäischen Union.

Diese Informationen sind auf Websites in verständlicher Sprache und leicht erkennbar auszuweisen.

Zum Nachschlagen: Gesetzliche Bestimmungen zum Datenschutz bei Hinweisgeber:innen­systemen

Die auf dieser Seite angeführten Informationen basieren unter anderem auf folgenden gesetzlichen Regelungen:

Kontakt für Rückfragen

Sie haben weitere Fragen zum Datenschutz oder zu DSGVO4KMU? Wir unterstützen Sie gerne.