Zum Inhalt springen
DSGVO und Compliance6 Min. Lesezeit

Hinweisgeber-Meldungen: So schützen Sie Identitäten in Dokumenten

EU-Recht sowie französisches und deutsches Recht verlangen Vertraulichkeit bei Meldungen. So schützen Sie die Identität, und das sollten Sie schwärzen.

Von Alexis de ONYRI

Ein Unternehmen, das eine Meldung erhält, muss die Identität der hinweisgebenden Person vertraulich behandeln. Das EU-Recht verlangt dies vom Eingang der Meldung bis zum Abschluss des Falls. Dieselbe Pflicht schützt die beschuldigte Person und jede weitere genannte Person, etwa eine Zeugin. Nur wenige Personen dürfen wissen, wer die Meldung verfasst hat.

Nehmen wir Erika Mustermann, Compliance-Beauftragte in einem mittelgroßen Logistikunternehmen. Sie erhält eine Meldung, die einer Führungskraft gefälschte Sicherheitskontrollen vorwirft. Die Akte nennt zwei Kolleginnen namentlich, dazu Daten und Schichtpläne. Bevor Erika die Akte an eine externe Prüferin weitergibt, muss sie entscheiden, wer welches Detail wirklich braucht.

Was verlangt das EU-Recht?

Die Mitgliedstaaten stellen sicher, dass die Identität der hinweisgebenden Person nicht ohne deren ausdrückliche Zustimmung anderen Personen offengelegt wird als den Mitarbeitern, die befugt sind, Meldungen entgegenzunehmen oder Folgemaßnahmen zu ergreifen. (Richtlinie 2019/1937, Artikel 16)

Artikel 16 der Richtlinie 2019/1937 legt diese Grundregel für die Identität der hinweisgebenden Person fest. Die Richtlinie verpflichtet auch die Meldekanäle, die Identität jeder weiteren in der Meldung genannten Person zu schützen. Eine eigene Regel schützt zudem die beschuldigte Person während der Untersuchung. Eine Offenlegung ist nur erlaubt, wenn ein Gesetz sie verlangt, insbesondere zum Schutz der Verteidigungsrechte. Legt die hinweisgebende Person ihre Identität selbst offen, gilt der Schutz für diese Entscheidung nicht mehr. Auch das bearbeitende Personal muss die Akte vor Kolleginnen und Kollegen geheim halten, die sie nicht brauchen.

Wie setzen Frankreich und Deutschland dies um?

Frankreich schuf 2016 mit dem Gesetz Sapin II einen ersten Rahmen. Das sogenannte Gesetz Waserman änderte ihn 2022, um die EU-Richtlinie umzusetzen. Der Défenseur des droits, eine unabhängige Behörde, berät seither Hinweisgeber und erklärt ihre Rechte in einem öffentlichen Leitfaden. Der Referenzrahmen der CNIL für Meldesysteme fügt eine Datenschutzebene hinzu: Nur Personen, die den Fall bearbeiten oder entscheiden, dürfen auf die Akte zugreifen. Eine anonyme Meldung bleibt anonym, und niemand darf versuchen herauszufinden, wer sie geschickt hat.

Das deutsche Hinweisgeberschutzgesetz, seit 2023 in Kraft, geht noch genauer vor. Sein Paragraf 8 verpflichtet die Meldestelle, die Identität der hinweisgebenden Person, der betroffenen Person und jeder weiteren in der Meldung genannten Person zu wahren. Nur Personen, die für die Entgegennahme oder Folgemaßnahmen zuständig sind, sowie ihre unmittelbaren Unterstützer, dürfen diese Identitäten kennen. Der Rest der Organisation, einschließlich der meisten Führungskräfte, hat kein Recht darauf.

Was kann die Identität einer hinweisgebenden Person verraten?

Ein geschwärzter Name allein reicht oft nicht aus. Kleine Details führen häufig direkt zu einer bestimmten Person. Achten Sie auf diese vier Arten von Hinweisen, bevor Sie eine Akte weitergeben.

  • Ein genaues Datum oder eine genaue Uhrzeit, wenn nur wenige Personen im Dienst oder im Gebäude waren
  • Ein kleines Team oder eine kleine Abteilung, in der die Zahl möglicher Verfasser gering ist
  • Ein auffälliger Schreibstil, ein wiederkehrender Tippfehler oder eine Formulierung aus einer früheren E-Mail
  • Eine Positionsbezeichnung, die im Unternehmen nur eine Person trägt
  • Metadaten der Datei, etwa ein Autorenname oder ein Erstellungsdatum, das im Dokument verblieben ist

Wer sollte die Akte sehen, und was sollten Sie schwärzen?

EmpfängerWas er brauchtWas Sie schwärzen sollten
Vorgesetzte PersonDass eine Meldung vorliegt, und worum es allgemein gehtName, Kontaktdaten und den genauen Wortlaut der hinweisgebenden Person
Externe PrüferinDie zu prüfenden Fakten, etwa Rechnungen oder DatenNamen, E-Mail-Adressen, Telefonnummern und jede Personalnummer
Behörde oder AufsichtDie vollständige Akte, sobald eine Rechtsgrundlage vorliegtNur das, was sie laut Gesetz nicht sehen muss
Externe KanzleiGenug Details, um das rechtliche Risiko zu beurteilenDirekte Identifikatoren, außer wenn der Fall sie zwingend braucht

Ein Werkzeug kann bei der Dokumentenseite helfen. ONYRI Sanitize schwärzt Namen, E-Mail-Adressen und Telefonnummern in einer Meldung direkt im Browser, die Datei wird dabei nie hochgeladen. Eigene Regeln erkennen auch interne Personalnummern. Die Grenze: indirekte Hinweise, etwa ein Teamname oder ein Datum, brauchen weiterhin eine menschliche Prüfung vor dem Versand.

Vertraulichkeit ist ein Prozess, kein einzelner Klick. Ein geschwärztes Dokument schützt die Namen auf der Seite. Der Rest hängt davon ab, wer die Akte erhält, und wie sorgfältig Sie an indirekte Hinweise gedacht haben.

Was passiert, wenn die Vertraulichkeit versagt?

  • Die hinweisgebende Person kann Repressalien erleiden, von Ausgrenzung bis Kündigung, was die Richtlinie und die nationalen Gesetze beide verbieten
  • Die Organisation kann das Vertrauen verlieren, das Menschen dazu bringt, ein Problem frühzeitig zu melden, bevor es größer wird
  • In Frankreich drohen bei einem Verstoß bis zu zwei Jahre Haft und ein Bußgeld von 30.000 Euro. Das deutsche HinSchG sieht für denselben Verstoß ein Bußgeld bis zu 50.000 Euro vor.

Häufige Fragen

Muss ein Unternehmen die Identität einer hinweisgebenden Person geheim halten?
Ja. Die EU-Hinweisgeberrichtlinie verlangt Schutz dieser Identität in jeder Phase. Nur wenige mit dem Fall betraute Personen dürfen wissen, wer die Meldung verfasst hat, und jede Offenlegung braucht eine Rechtsgrundlage.
Können Kolleginnen und Kollegen erraten, wer gemeldet hat, auch ohne Namen?
Oft ja. Ein genaues Datum, ein kleines Team oder ein Schreibstil können auf eine Person hinweisen. Deshalb sollten Sie indirekte Hinweise prüfen, nicht nur das Namensfeld, bevor Sie eine Akte weitergeben.
Schützt die Regel auch die beschuldigte Person?
Ja. Artikel 22 der Richtlinie schützt auch die beschuldigte Person, solange die Untersuchung läuft. Die Meldekanäle müssen zudem jede weitere in der Meldung genannte Person schützen, etwa eine Zeugin, wie es Artikel 9 verlangt.
Wer darf die Identität einer hinweisgebenden Person rechtmäßig kennen?
Nur Personen, die Meldungen entgegennehmen oder bearbeiten, sowohl nach dem deutschen HinSchG als auch nach den französischen Regeln. Eine weitergehende Offenlegung braucht eine Rechtsgrundlage, etwa ein Gerichtsverfahren, und bleibt auf dessen Bedarf beschränkt.
Braucht eine anonyme Meldung diesen Schutz ebenfalls?
Ja. Der CNIL-Referenzrahmen behandelt eine anonyme Meldung als eigene Kategorie und verlangt von Organisationen, nicht zu versuchen, die meldende Person zu reidentifizieren.

Quellen und Verweise

Auf dieser WebsiteHR-Dokumente anonymisieren

Maskieren Sie ein Dokument, ohne es hochzuladen

ONYRI Sanitize findet Namen, Kennungen, Bankdaten und Geheimnisse in einer PDF, einer Word-Datei oder einem Scan und maskiert sie in Ihrem Browser. Sie prüfen die Vorschau und laden dann eine reduzierte Bildkopie herunter.

Als Nächstes lesen