Interne Meldekanäle sind EU-weit vorgeschrieben

EU Whistleblower Protection Directive

Jedes private Unternehmen mit 50 oder mehr Beschäftigten, das in der EU tätig ist, muss einen vertraulichen internen Meldekanal einrichten, Meldungen innerhalb von sieben Tagen bestätigen, sie innerhalb von drei Monaten untersuchen und beantworten sowie Hinweisgeber vor jeglicher Vergeltung schützen. Einige Mitgliedstaaten sehen bei Nichteinhaltung Strafen von bis zu 1 Million Euro vor.

Nächste Frist:

Die Verpflichtung ist bereits in Kraft. Für Unternehmen mit 250 oder mehr Beschäftigten in der EU lag der Stichtag für die Umsetzung am 17. Dezember 2021. Für Unternehmen mit 50 bis 249 Beschäftigten lag er am 17. Dezember 2023. Beide Fristen sind bereits abgelaufen.

Der Umsetzungsbericht der Europäischen Kommission vom Juli 2024 stellte in den Mitgliedstaaten weitreichende Lücken bei der Einhaltung der Vorschriften fest. Unternehmen ohne konformen internen Meldekanal verstoßen derzeit gegen das jeweilige nationale Umsetzungsgesetz.

Die nationalen Umsetzungsgesetze unterscheiden sich hinsichtlich Geltungsbereich und Durchsetzungsansatz. Unternehmen, die in mehreren EU-Mitgliedstaaten tätig sind, können neben den Mindestanforderungen der Richtlinie zusätzlichen, abweichenden Verpflichtungen nach den jeweiligen nationalen Gesetzen unterliegen. Ein konzernweiter Kanal deckt nicht automatisch alle Rechtsordnungen ab.

Zeitplan für die Verordnung

16. December 2019

Die Richtlinie (EU) 2019/1937 zum Schutz von Personen, die Verstöße gegen das Unionsrecht melden, tritt in Kraft.

2. July 2023

Das deutsche Hinweisgeberschutzgesetz (HinSchG) tritt in Kraft und gilt zunächst für Organisationen mit 250 oder mehr Beschäftigten in Deutschland.

25. April 2024

Der Gerichtshof der Europäischen Union fällt sein erstes Urteil wegen verspäteter Umsetzung und verhängt Sanktionen gegen Polen (Rechtssache C-147/23).

6. March 2025

Der Gerichtshof der Europäischen Union verhängt gegen fünf weitere Mitgliedstaaten Geldstrafen wegen verspäteter Umsetzung: Deutschland (Geldstrafe in Höhe von 34 Millionen Euro), die Tschechische Republik, Ungarn, Estland und Luxemburg.

17. December 2021

Umsetzungsfrist für die Mitgliedstaaten. Private Unternehmen mit 250 oder mehr Beschäftigten müssen über konforme interne Meldekanäle verfügen.

17. December 2023

Frist für die Einhaltung der Vorschriften für private Unternehmen mit 50 bis 249 Beschäftigten in allen Mitgliedstaaten, die die Richtlinie umgesetzt haben. Alle betroffenen Unternehmen sind verpflichtet, ein konformes Berichtssystem einzurichten.

3. July 2024

Die Europäische Kommission veröffentlicht ihren Umsetzungsbericht (KOM(2024) 269) und stellt fest, dass alle Mitgliedstaaten die wichtigsten Bestimmungen der Richtlinie umgesetzt haben, dass jedoch in Schlüsselbereichen – wie dem sachlichen Geltungsbereich, den Schutzvoraussetzungen und dem Schutz vor Vergeltungsmaßnahmen – noch Verbesserungsbedarf besteht.

August 2025

Die Europäische Kommission leitet im Rahmen ihrer formellen Bewertung der Richtlinie eine öffentliche Konsultation ein und bittet um Einschätzungen zu deren Wirksamkeit und möglichen Erweiterungen ihres Anwendungsbereichs.

1 / 8
  • 2019
    16. December 2019

    Die Richtlinie (EU) 2019/1937 zum Schutz von Personen, die Verstöße gegen das Unionsrecht melden, tritt in Kraft.

  • 2021
    17. December 2021

    Umsetzungsfrist für die Mitgliedstaaten. Private Unternehmen mit 250 oder mehr Beschäftigten müssen über konforme interne Meldekanäle verfügen.

  • 2023
    2. July 2023

    Das deutsche Hinweisgeberschutzgesetz (HinSchG) tritt in Kraft und gilt zunächst für Organisationen mit 250 oder mehr Beschäftigten in Deutschland.

  • 17. December 2023

    Frist für die Einhaltung der Vorschriften für private Unternehmen mit 50 bis 249 Beschäftigten in allen Mitgliedstaaten, die die Richtlinie umgesetzt haben. Alle betroffenen Unternehmen sind verpflichtet, ein konformes Berichtssystem einzurichten.

  • 2024
    25. April 2024

    Der Gerichtshof der Europäischen Union fällt sein erstes Urteil wegen verspäteter Umsetzung und verhängt Sanktionen gegen Polen (Rechtssache C-147/23).

  • 3. July 2024

    Die Europäische Kommission veröffentlicht ihren Umsetzungsbericht (KOM(2024) 269) und stellt fest, dass alle Mitgliedstaaten die wichtigsten Bestimmungen der Richtlinie umgesetzt haben, dass jedoch in Schlüsselbereichen – wie dem sachlichen Geltungsbereich, den Schutzvoraussetzungen und dem Schutz vor Vergeltungsmaßnahmen – noch Verbesserungsbedarf besteht.

  • 2025
    6. March 2025

    Der Gerichtshof der Europäischen Union verhängt gegen fünf weitere Mitgliedstaaten Geldstrafen wegen verspäteter Umsetzung: Deutschland (Geldstrafe in Höhe von 34 Millionen Euro), die Tschechische Republik, Ungarn, Estland und Luxemburg.

  • August 2025

    Die Europäische Kommission leitet im Rahmen ihrer formellen Bewertung der Richtlinie eine öffentliche Konsultation ein und bittet um Einschätzungen zu deren Wirksamkeit und möglichen Erweiterungen ihres Anwendungsbereichs.

Was die Whistleblower Protection Directive vorschreibt

Die Whistleblower Protection Directive (Richtlinie (EU) 2019/1937) trat am 16. Dezember 2019 in Kraft und legt in allen EU-Mitgliedstaaten Mindeststandards für den Schutz von Personen fest, die Verstöße gegen EU-Recht melden.

Private Unternehmen mit 50 oder mehr Beschäftigten sowie alle Einrichtungen des öffentlichen Sektors, unabhängig von ihrer Größe, müssen einen sicheren internen Meldekanal einrichten, eine für die Bearbeitung von Meldungen zuständige Person benennen, den Eingang einer Meldung innerhalb von sieben Tagen bestätigen und innerhalb von drei Monaten eine aussagekräftige Rückmeldung zum Ergebnis der Untersuchung geben. Whistleblower müssen vor jeglicher Vergeltung geschützt werden, einschließlich Entlassung, Herabstufung und Aufnahme in eine schwarze Liste.

Die erfassten Verstöße umfassen die Bereiche öffentliches Beschaffungswesen, Finanzdienstleistungen, Geldwäschebekämpfung, Verbraucherschutz, Umweltschutz, Lebensmittelsicherheit, Verkehrssicherheit, öffentliche Gesundheit und Datenschutz. Jeder Mitgliedstaat hat die Richtlinie in nationales Recht umgesetzt und kann dabei strengere Anforderungen festlegen als die in der Richtlinie vorgesehenen Mindeststandards.

Häufige Herausforderungen bei der Einhaltung von Whistleblower-Vorschriften

Allgemeine Tools können die technischen Anforderungen der Richtlinie an die Meldekanäle nicht erfüllen

Die Anforderungen an interne Meldekanäle gehen über eine gemeinsame E-Mail-Adresse oder ein allgemeines HR-Portal hinaus. Ein konformer Kanal muss die Identität des Hinweisgebers schützen, schriftliche und mündliche Meldungen unterstützen, anonyme Meldungen ermöglichen und einen Mechanismus für die wechselseitige Kommunikation bieten, sofern Letzteres nach nationalem Recht erforderlich ist. Allzweck-Kommunikationstools verfügen in der Regel nicht über die Zugriffskontrollen und die Anonymitätsarchitektur, die diese Verpflichtungen erfordern.

Für jede Meldung gelten eigene Fristen von sieben Tagen und drei Monaten

Die Verpflichtungen zur Bestätigung innerhalb von sieben Tagen und zur Rückmeldung innerhalb von drei Monaten gelten für jede einzelne Meldung, nicht als durchschnittliche Reaktionszeit. Eine einzige versäumte Frist führt zu einem dokumentierten Compliance-Verstoß.

Manuelle Nachverfolgung wird unzuverlässig, sobald das Meldungsaufkommen steigt oder Fälle mehrere Rechtsordnungen betreffen.

Die Mitgliedstaaten haben die Richtlinie mit erheblichen Abweichungen bei Geltungsbereich und Durchsetzungsansätzen umgesetzt

Das deutsche Hinweisgeberschutzgesetz (HinSchG), das französische Loi Waserman und das spanische Gesetz 2/2023 zum Schutz von Personen, die Rechtsverstöße melden, sehen jeweils Anforderungen vor, die über die Mindeststandards der Richtlinie hinausgehen. Unternehmen, die in mehreren EU-Mitgliedstaaten tätig sind, müssen zur Einhaltung die spezifischen Anforderungen der jeweiligen nationalen Gesetze erfüllen, nicht nur die Mindestanforderungen der Richtlinie.

Die Verpflichtungen aus der DSGVO gelten für jede Whistleblower-Meldung zusätzlich zu den Anforderungen der Richtlinie

Whistleblower-Meldungen enthalten sensible personenbezogene Daten über den Meldenden und in der Regel über eine oder mehrere in der Meldung namentlich genannte Personen. Die DSGVO verlangt eine dokumentierte Rechtsgrundlage für die Verarbeitung, strenge Zugriffskontrollen auf die Identität der Meldenden und eine festgelegte Richtlinie zur Datenaufbewahrung.

Gemeinsame E-Mail-Postfächer und allgemeine HR-Systeme erfüllen diese Anforderungen in der Regel nicht.

Compliance-konforme Meldekanäle und Fallmanagement für EU- und nationale Whistleblowing-Gesetze

Die Einrichtung sicherer Kanäle, strukturiertes Fallmanagement, automatisierte Fristenüberwachung und auditfähige Dokumentation laufen im osapiens HUB for Complaint Management auf einer einzigen Plattform zusammen. Compliance-Daten werden direkt mit den CSDDD-Due-Diligence- und CSRD-Berichtsworkflows verknüpft, ohne dass eine separate Datenübertragung erforderlich ist.

Anonyme, pseudonyme und namentlich identifizierte Meldungen über konfigurierbare Mehrkanal-Meldewege entgegennehmen

Der osapiens HUB for Complaint Management nimmt Meldungen über eine öffentliche Meldeplattform, einen KI-gestützten Chatbot und per E-Mail entgegen. Er ist in mehr als 40 Sprachen verfügbar und bietet Sprach- und Text-to-Speech-Unterstützung für Meldende, die nicht fließend lesen oder schreiben können.

Anonyme Meldende können den Bearbeitungsstatus ihres Falls anhand eines verschlüsselten Beschwerdecodes verfolgen, der ihre Identität von der internen Fall-ID trennt. Derselbe Kanal erfüllt die Verpflichtungen zum Beschwerdemanagement gemäß CSDDD und LkSG.

Häufig gestellte Fragen

 

Richten Sie einen konformen internen Meldekanal für alle Rechtsordnungen ein

Der osapiens HUB for Complaint Management umfasst die Einrichtung sicherer Kanäle, ein strukturiertes Fallmanagement und die automatisierte Nachverfolgung von Fristen gemäß den EU- und nationalen Whistleblowing-Gesetzen. Weltweit vertrauen mehr als 2.500 Unternehmen auf osapiens zur Erfüllung ihrer regulatorischen Compliance-Verpflichtungen.

Ein HUB. Alle Compliance-Signale.