Die Richtlinie (EU) 2019/1937 zum Schutz von Personen, die Verstöße gegen das Unionsrecht melden, tritt in Kraft.
EU Whistleblower Protection Directive
Jedes private Unternehmen mit 50 oder mehr Beschäftigten, das in der EU tätig ist, muss einen vertraulichen internen Meldekanal einrichten, Meldungen innerhalb von sieben Tagen bestätigen, sie innerhalb von drei Monaten untersuchen und beantworten sowie Hinweisgeber vor jeglicher Vergeltung schützen. Einige Mitgliedstaaten sehen bei Nichteinhaltung Strafen von bis zu 1 Million Euro vor.
Nächste Frist:
Die Verpflichtung ist bereits in Kraft. Für Unternehmen mit 250 oder mehr Beschäftigten in der EU lag der Stichtag für die Umsetzung am 17. Dezember 2021. Für Unternehmen mit 50 bis 249 Beschäftigten lag er am 17. Dezember 2023. Beide Fristen sind bereits abgelaufen.
Der Umsetzungsbericht der Europäischen Kommission vom Juli 2024 stellte in den Mitgliedstaaten weitreichende Lücken bei der Einhaltung der Vorschriften fest. Unternehmen ohne konformen internen Meldekanal verstoßen derzeit gegen das jeweilige nationale Umsetzungsgesetz.
Die nationalen Umsetzungsgesetze unterscheiden sich hinsichtlich Geltungsbereich und Durchsetzungsansatz. Unternehmen, die in mehreren EU-Mitgliedstaaten tätig sind, können neben den Mindestanforderungen der Richtlinie zusätzlichen, abweichenden Verpflichtungen nach den jeweiligen nationalen Gesetzen unterliegen. Ein konzernweiter Kanal deckt nicht automatisch alle Rechtsordnungen ab.
Zeitplan für die Verordnung
Was die Whistleblower Protection Directive vorschreibt
Die Whistleblower Protection Directive (Richtlinie (EU) 2019/1937) trat am 16. Dezember 2019 in Kraft und legt in allen EU-Mitgliedstaaten Mindeststandards für den Schutz von Personen fest, die Verstöße gegen EU-Recht melden.
Private Unternehmen mit 50 oder mehr Beschäftigten sowie alle Einrichtungen des öffentlichen Sektors, unabhängig von ihrer Größe, müssen einen sicheren internen Meldekanal einrichten, eine für die Bearbeitung von Meldungen zuständige Person benennen, den Eingang einer Meldung innerhalb von sieben Tagen bestätigen und innerhalb von drei Monaten eine aussagekräftige Rückmeldung zum Ergebnis der Untersuchung geben. Whistleblower müssen vor jeglicher Vergeltung geschützt werden, einschließlich Entlassung, Herabstufung und Aufnahme in eine schwarze Liste.
Die erfassten Verstöße umfassen die Bereiche öffentliches Beschaffungswesen, Finanzdienstleistungen, Geldwäschebekämpfung, Verbraucherschutz, Umweltschutz, Lebensmittelsicherheit, Verkehrssicherheit, öffentliche Gesundheit und Datenschutz. Jeder Mitgliedstaat hat die Richtlinie in nationales Recht umgesetzt und kann dabei strengere Anforderungen festlegen als die in der Richtlinie vorgesehenen Mindeststandards.
Häufige Herausforderungen bei der Einhaltung von Whistleblower-Vorschriften
Allgemeine Tools können die technischen Anforderungen der Richtlinie an die Meldekanäle nicht erfüllen
Die Anforderungen an interne Meldekanäle gehen über eine gemeinsame E-Mail-Adresse oder ein allgemeines HR-Portal hinaus. Ein konformer Kanal muss die Identität des Hinweisgebers schützen, schriftliche und mündliche Meldungen unterstützen, anonyme Meldungen ermöglichen und einen Mechanismus für die wechselseitige Kommunikation bieten, sofern Letzteres nach nationalem Recht erforderlich ist. Allzweck-Kommunikationstools verfügen in der Regel nicht über die Zugriffskontrollen und die Anonymitätsarchitektur, die diese Verpflichtungen erfordern.
Für jede Meldung gelten eigene Fristen von sieben Tagen und drei Monaten
Die Verpflichtungen zur Bestätigung innerhalb von sieben Tagen und zur Rückmeldung innerhalb von drei Monaten gelten für jede einzelne Meldung, nicht als durchschnittliche Reaktionszeit. Eine einzige versäumte Frist führt zu einem dokumentierten Compliance-Verstoß.
Manuelle Nachverfolgung wird unzuverlässig, sobald das Meldungsaufkommen steigt oder Fälle mehrere Rechtsordnungen betreffen.
Die Mitgliedstaaten haben die Richtlinie mit erheblichen Abweichungen bei Geltungsbereich und Durchsetzungsansätzen umgesetzt
Das deutsche Hinweisgeberschutzgesetz (HinSchG), das französische Loi Waserman und das spanische Gesetz 2/2023 zum Schutz von Personen, die Rechtsverstöße melden, sehen jeweils Anforderungen vor, die über die Mindeststandards der Richtlinie hinausgehen. Unternehmen, die in mehreren EU-Mitgliedstaaten tätig sind, müssen zur Einhaltung die spezifischen Anforderungen der jeweiligen nationalen Gesetze erfüllen, nicht nur die Mindestanforderungen der Richtlinie.
Die Verpflichtungen aus der DSGVO gelten für jede Whistleblower-Meldung zusätzlich zu den Anforderungen der Richtlinie
Whistleblower-Meldungen enthalten sensible personenbezogene Daten über den Meldenden und in der Regel über eine oder mehrere in der Meldung namentlich genannte Personen. Die DSGVO verlangt eine dokumentierte Rechtsgrundlage für die Verarbeitung, strenge Zugriffskontrollen auf die Identität der Meldenden und eine festgelegte Richtlinie zur Datenaufbewahrung.
Gemeinsame E-Mail-Postfächer und allgemeine HR-Systeme erfüllen diese Anforderungen in der Regel nicht.
Compliance-konforme Meldekanäle und Fallmanagement für EU- und nationale Whistleblowing-Gesetze
Die Einrichtung sicherer Kanäle, strukturiertes Fallmanagement, automatisierte Fristenüberwachung und auditfähige Dokumentation laufen im osapiens HUB for Complaint Management auf einer einzigen Plattform zusammen. Compliance-Daten werden direkt mit den CSDDD-Due-Diligence- und CSRD-Berichtsworkflows verknüpft, ohne dass eine separate Datenübertragung erforderlich ist.
Anonyme, pseudonyme und namentlich identifizierte Meldungen über konfigurierbare Mehrkanal-Meldewege entgegennehmen
Der osapiens HUB for Complaint Management nimmt Meldungen über eine öffentliche Meldeplattform, einen KI-gestützten Chatbot und per E-Mail entgegen. Er ist in mehr als 40 Sprachen verfügbar und bietet Sprach- und Text-to-Speech-Unterstützung für Meldende, die nicht fließend lesen oder schreiben können.
Anonyme Meldende können den Bearbeitungsstatus ihres Falls anhand eines verschlüsselten Beschwerdecodes verfolgen, der ihre Identität von der internen Fall-ID trennt. Derselbe Kanal erfüllt die Verpflichtungen zum Beschwerdemanagement gemäß CSDDD und LkSG.
Jeden Bericht automatisch an den zuständigen Bearbeiter weiterleiten und behördliche Fristen nachverfolgen
Jeder Bericht wird automatisch durch eine integrierte KI hinsichtlich Risikokategorie, betroffener Länder und namentlich genannter Geschäftspartner analysiert. Anschließend erfolgt die Zuweisung an den zuständigen Sachbearbeiter sowie die Nachverfolgung der behördlichen Fristen von sieben Tagen und drei Monaten.
Eskalationswarnungen benachrichtigen das Compliance-Team, bevor eine Frist abläuft. Der vollständige Prüfpfad steht im Reporting Cockpit für die CSRD-Offenlegung unter den relevanten ESRS-Sozialindikatoren zur Verfügung, ohne separaten Datenexport.
Rollenbasierte Zugriffskontrollen durchsetzen und strukturierte Fallakten für die behördliche Überprüfung erstellen
Rollenbasierte Zugriffskontrollen beschränken die Sichtbarkeit der Identität des Meldenden auf den dafür zuständigen Bearbeiter. Konfigurierbare Richtlinien zur Datenaufbewahrung erfüllen die Speicherbegrenzung nach DSGVO.
Für jeden Fall wird ein strukturierter Datensatz erstellt, der zur behördlichen Überprüfung als CSV-Datei exportiert werden kann. Dieselbe Dokumentation steht im osapiens HUB for Disclosures and Reporting für die kombinierte Finanz- und Nachhaltigkeitsberichterstattung zur Verfügung.
Häufig gestellte Fragen
Die Richtlinie (EU) 2019/1937 gilt für alle privaten Unternehmen mit 50 oder mehr Beschäftigten, die in einem EU-Mitgliedstaat tätig sind, unabhängig davon, wo sich der Hauptsitz des Unternehmens befindet. Nicht-EU-Muttergesellschaften mit EU-Tochtergesellschaften oder Zweigniederlassungen, die die Schwelle für die Anzahl der Beschäftigten überschreiten, fallen ebenfalls in den Geltungsbereich.
Alle Einrichtungen des öffentlichen Sektors fallen unabhängig von ihrer Größe in den Geltungsbereich. Organisationen in regulierten Branchen wie Finanzdienstleistungen, Verkehrssicherheit und Lebensmittelsicherheit können zudem unabhängig von der Mitarbeiterzahl zusätzlichen Verpflichtungen unterliegen.
Ein interner Meldekanal muss sowohl schriftliche als auch mündliche Meldungen ermöglichen, die Vertraulichkeit der Identität des Meldenden in allen Phasen des Verfahrens gewährleisten und einen Mechanismus für die wechselseitige Kommunikation bieten, damit Meldungen bestätigt und weiterverfolgt werden können. Sofern nach nationalem Recht erforderlich, muss der Kanal auch anonyme Meldungen zulassen.
Organisationen müssen eine bestimmte Person oder ein bestimmtes Team benennen, die bzw. das eingehende Meldungen bearbeitet. Eine gemeinsam genutzte allgemeine E-Mail-Adresse erfüllt nicht die in der Richtlinie festgelegten Anforderungen an Vertraulichkeit und Zugriffskontrolle.
Jede Meldung muss innerhalb von sieben Tagen bestätigt werden. Der Meldende muss innerhalb von drei Monaten nach Einreichung eine aussagekräftige Rückmeldung zu den ergriffenen Maßnahmen erhalten.
Die Strafen werden von den einzelnen Mitgliedstaaten festgelegt und variieren erheblich.
Das deutsche Hinweisgeberschutzgesetz (HinSchG) sieht Geldbußen von bis zu 20.000 € für das Versäumnis vor, einen Meldekanal einzurichten, und von bis zu 50.000 € für Vergeltungsmaßnahmen gegen einen Hinweisgeber.
Das spanische Gesetz 2/2023 zum Schutz von Personen, die Rechtsverstöße melden, sieht für juristische Personen Verwaltungsstrafen von 100.000 € bis 1.000.000 € für Verstöße im Zusammenhang mit dem Meldekanal vor. Die höchste Strafstufe gilt für das völlige Fehlen eines internen Meldesystems. Schwerwiegende Verstöße können zusätzlich mit einer öffentlichen Verwarnung und einem vorübergehenden Ausschluss von Subventionen, Steuervergünstigungen oder öffentlichen Aufträgen geahndet werden.
Das polnische Gesetz zum Schutz von Hinweisgebern behandelt die Behinderung einer Meldung, Vergeltungsmaßnahmen und die Offenlegung der Identität eines Hinweisgebers als Straftaten, die mit Geldstrafe, Freiheitsbeschränkung oder Freiheitsentzug geahndet werden.
In allen Mitgliedstaaten haften Organisationen zudem zivilrechtlich, wenn Hinweisgeber Vergeltungsmaßnahmen geltend machen. Sie können zudem Gegenstand behördlicher Ermittlungen werden, wenn ein Compliance-Verstoß öffentlich bekannt wird.
Sowohl die Corporate Sustainability Due Diligence Directive (CSDDD) als auch das deutsche Lieferkettensorgfaltspflichtengesetz (LkSG) verlangen von den betroffenen Unternehmen die Einrichtung eines Beschwerdemechanismus, der jedoch eine größere Reichweite hat als die Whistleblower Protection Directive.
Die Whistleblower Protection Directive schreibt einen internen, arbeitsbezogenen Meldekanal für Beschäftigte und andere Personen im arbeitsbezogenen Kontext vor, während die CSDDD und das LkSG einen öffentlich zugänglichen Kanal vorschreiben, der allen betroffenen Personen offensteht, einschließlich der Beschäftigten in der Lieferkette und externer Akteure wie Nichtregierungsorganisationen und Gewerkschaften.
Die zugrunde liegenden technischen Anforderungen überschneiden sich dennoch erheblich: vertrauliche Entgegennahme, strukturiertes Fallmanagement, dokumentierte Nachverfolgung und Schutz vor Vergeltungsmaßnahmen.
Der osapiens HUB for Complaint Management deckt beides über eine öffentlich zugängliche Beschwerdeseite ab, die Mitarbeitern, Beschäftigten in der Lieferkette und externen Parteien offensteht und eine anonyme oder vertrauliche Einreichung ermöglicht. Dasselbe strukturierte Fallmanagement und dieselbe Prüfungsdokumentation unterstützen beide Kanäle und erfüllen die Anforderungen jeder Regelung.
Unternehmen erfüllen die Anforderungen an den arbeitsbezogenen Kanal der Whistleblower Protection Directive sowie an den öffentlichen Mechanismus der CSDDD und des LkSG über ein einziges System, anstatt für jede Vorschrift separate Meldekanäle einzurichten.
Die Richtlinie (EU) 2019/1937 legt Mindeststandards fest. Den Mitgliedstaaten war es gestattet, diese bei der Umsetzung zu übertreffen.
Deutschland, Frankreich und Spanien haben jeweils Anforderungen hinzugefügt, die über die Grundvorgaben der Richtlinie hinausgehen. Dazu zählen zusätzliche Meldepflichten, umfassendere Kategorien geschützter Personen [und ggf. kürzere Untersuchungsfristen — bitte bestätigen].
Für Unternehmen, die in mehreren EU-Mitgliedstaaten tätig sind, bedeutet die Einhaltung der Vorschriften, dass sie die spezifischen Anforderungen der jeweiligen nationalen Umsetzungsgesetze erfüllen müssen. Die Unterschiede betreffen [die Art der meldepflichtigen Verstöße — Begriff bitte bestätigen], die schutzberechtigten Personen sowie die geltenden Sanktionen, sodass eine länderspezifische Konfiguration für internationale Organisationen eine praktische Notwendigkeit darstellt.
Whistleblower-Meldungen enthalten personenbezogene Daten über den Hinweisgeber und nennen in der Regel eine oder mehrere Personen als Betroffene der Meldung.
Die DSGVO gilt parallel zur Richtlinie: Organisationen müssen über eine dokumentierte Rechtsgrundlage für die Verarbeitung von personenbezogenen Daten im Zusammenhang mit Meldungen verfügen, strenge Zugriffskontrollen implementieren, damit nur bestimmte Personen die Identität der Hinweisgeber einsehen können, und eine Richtlinie zur Datenaufbewahrung festlegen, die den Anforderungen an die Speicherbegrenzung entspricht.
Ein Meldekanal, der die Anforderungen der DSGVO erfüllt, aber nicht die in der Richtlinie festgelegten Anforderungen an Anonymität oder wechselseitige Kommunikation, gilt als nicht konform. Das Gleiche gilt umgekehrt für einen Kanal, der die Richtlinie erfüllt, aber nicht die DSGVO. Beide Verpflichtungen müssen durch dasselbe technische System erfüllt werden.
Der osapiens HUB for Complaint Management umfasst die Einrichtung sicherer Kommunikationskanäle, ein strukturiertes Fallmanagement und die automatisierte Fristenüberwachung auf einer einzigen Plattform.
Compliance-Daten sind direkt mit dem CSDDD-Due-Diligence-Management, den Anforderungen des LkSG-Beschwerdemechanismus und den CSRD-Offenlegungsworkflows verknüpft. Die Fallunterlagen werden im „Reporting Cockpit" für die CSRD-Berichterstattung sowie im Modul osapiens HUB for Disclosures and Reporting für die kombinierte Finanz- und Nachhaltigkeitsberichterstattung angezeigt, ohne dass eine zweite Datenerhebung erforderlich ist.
Unternehmen, die mehrere regulatorische Verpflichtungen erfüllen müssen, vermeiden so doppelte Erfassungssysteme und manuelle Datenübertragungen zwischen verschiedenen Tools.