Sie verwenden einen veralteten Browser. Um im Internet auch weiterhin sicher unterwegs zu sein, empfehlen wir ein Update.

Nutzen Sie z.B. eine aktuelle Version von Edge, Chrome oder Firefox

19. November 2024

Interne Meldestelle & Verantwortlichkeit

DP+
Wer ein Hinweisgebersystem nach Hinweisgeberschutzgesetz einrichten und betreiben möchte, dem stellt sich die Frage nach der datenschutzrechtlichen Verantwortlichkeit
Bild: iStock.com/Nanzeeba Ibnat
0,00 (0)
Datenschutz-Compliance
Das Hinweisgeberschutzgesetz (HinSchG) sieht die Einrichtung und den Betrieb eines internen Hinweisgebersystems vor, was auch unter Beteiligung externer Dritter oder als gemeinsame interne Meldestelle möglich ist. Wer ist hier datenschutzrechtlich verantwortlich?

Das Hinweisgeberschutzgesetz (HinSchG) verlangt von Beschäftigungsgebern i.S.v. § 3 Abs. 9 HinSchG mit mehr als 50 Beschäftigten und bei bestimmten Unternehmen der Finanz- und Versicherungswirtschaft unabhängig von der Beschäftigtenanzahl, dass sie eine interne Meldestelle einrichten (§ 12 HinSchG). Die betrauten Personen müssen diese Tätigkeit unabhängig und ohne die Gefahr von Interessenkonflikten ausüben können (§ 15 Abs. 1 HinSchG). Unter diesen Voraussetzungen sind auch Doppelfunktionen zulässig, was nach der Gesetzesbegründung in kleineren Unternehmen beispielsweise für Datenschutzbeauftragte möglich sein soll.

Datenschutzrechtliche Verantwortlichkeit

Eine interne Meldestelle verarbeitet regelmäßig personenbezogene Daten. Hierzu zählen Informationen einer Meldung wie die Angaben zu Hinweisgebern (sofern sie nicht anonym bleiben), zum Sachverhalt sowie zu beschuldigten und sonst betroffenen Personen wie z.B. Zeugen, aber auch personenbezogene Daten, die sich im weiteren Verlauf bei internen Ermittlungen ergeben.

DSB als interne Meldestelle?

Datenschutzbeauftragte sind als interne Meldestelle datenschutzrechtlich problematisch, da gemäß Art. 38 Abs. 6 Satz 2 DSGVO eine Interessenkollision mit der Funktion als Datenschutzbeauftragter zu vermeiden ist. Datenschutzbeauftragte sollten jedenfalls dann nicht als interne Meldestelle fungieren, wenn die mit beiden Funktionen verbundenen Aufgaben von lediglich ein und derselben Person wahrgenommen werden…

Dr. Markus Lang
+

Weiterlesen mit DP+

Sie haben noch kein Datenschutz-PRAXIS-Abo und möchten weiterlesen?

Weiterlesen mit DP+
Konzentrieren Sie sich aufs Wesentliche
Profitieren Sie von kurzen, kompakten und verständlichen Beiträgen.
Kein Stress mit Juristen- und Admin-Deutsch
Lesen Sie praxisorientierte Texte ohne Fußnotenapparat und Techniker-Sprech.
Sparen Sie sich langes Suchen
Alle Arbeitshilfen und das komplette Heftarchiv finden Sie online.
Verfasst von
Dr. Markus Lang
Dr. Markus Lang
Dr. Markus Lang ist Rechtsanwalt in Düsseldorf (Datenschutzrecht-Praxis) und berät Unternehmen zum Datenschutz- und IT-Recht.
Vielen Dank! Ihr Kommentar muss noch redaktionell geprüft werden, bevor wir ihn veröffentlichen können.