Sep 21, 2026

Löschfristen im Hinweisgebersystem: Diese drei Termine zählen

Vorbereitung zur sicheren Vernichtung vertraulicher Dokumente

Kurzantwort: Für Hinweise, die über ein Hinweisgebersystem eingehen, gelten im Regelfall drei Fristen. Die Eingangsbestätigung an die hinweisgebende Person muss innerhalb von 7 Tagen erfolgen, die Rückmeldung über Folgemaßnahmen spätestens nach 3 Monaten, bei komplexer Bearbeitung nach bis zu 6 Monaten. Die Löschung der Dokumentation erfolgt 3 Jahre nach Abschluss des Verfahrens, nicht nach Eingang der Meldung. Grundlage ist § 11 Abs. 5 HinSchG.


Kurz gesagt:

  • Die Eingangsbestätigung des Hinweises erfolgt innerhalb von sieben Tagen, während die Rückmeldung zu Folgemaßnahmen spätestens nach drei Monaten, bei komplexen Fällen bis zu sechs Monaten erfolgt.
  • Die Dokumentation des Verfahrens wird drei Jahre nach Abschluss gelöscht, wobei der Zeitpunkt des Verfahrensendes maßgeblich ist und parallel längere Aufbewahrungspflichten bestehen können.
  • Ein systematisches Löschkonzept muss Datenklassen, Startzeitpunkte und Ausnahmen klar festlegen, um die gesetzlichen Fristen rechtskonform umzusetzen.
  • Automatisierte Fristenüberwachung, revisionssichere Protokolle und regelmäßige Kontrolle sind essenziell, um Fehler bei der Einhaltung der Löschfristen zu vermeiden.
  • Hinweisgebersysteme sollten die Fristen in einer zentralen Lösung automatisiert verwalten, um die Nachweis- und Auditpflichten gegenüber Behörden zuverlässig zu erfüllen.

Ashio
Fristen sicher im Blick behalten
Ashio unterstützt Unternehmen mit Audit-Trail und Dashboard bei der transparenten Verwaltung und Nachverfolgung von Meldungen.
Ashio kennenlernen

Inhaltsverzeichnis

Gesetzliche Grundlage: HinSchG und DSGVO kompakt

Das Hinweisgeberschutzgesetz setzt die EU-Richtlinie 2019/1937 in deutsches Recht um und regelt damit den Umgang mit Meldungen über Verstöße in Unternehmen und Behörden. Für Compliance-Verantwortliche zählen vor allem drei Regelungen aus dem Gesetzestext.

  • Die interne Meldestelle bestätigt der hinweisgebenden Person den Eingang der Meldung innerhalb von sieben Tagen.
  • Sie gibt spätestens drei Monate nach dieser Bestätigung Rückmeldung über eingeleitete oder geplante Folgemaßnahmen, bei umfangreichen Fällen verlängert auf bis zu sechs Monate.
  • Die Dokumentation des Verfahrens wird nach § 11 Abs. 5 HinSchG drei Jahre nach dessen Abschluss gelöscht.

Wichtig ist der Unterschied zwischen Eingang und Abschluss: Die dreijährige Löschfrist beginnt nicht mit der Meldung, sondern erst, wenn das Verfahren tatsächlich beendet ist, also nach Abschluss aller Ermittlungen, Maßnahmen und gegebenenfalls eines Disziplinarverfahrens.

Die DSGVO liefert den zweiten Rahmen. Artikel 5 verlangt den Grundsatz der Speicherbegrenzung, Artikel 17 das Recht auf Löschung. Beide Vorschriften zwingen Unternehmen dazu, Fristen nicht nur festzulegen, sondern auch regelmäßig auf ihre Rechtmäßigkeit zu prüfen. Ein Hinweisgebersystem, das Daten länger als nötig vorhält, verstößt selbst dann gegen die DSGVO, wenn die HinSchG-Frist formal eingehalten wird.

Gesetzliche Grundlage: HinSchG und DSGVO kompakt — overview diagram

Löschkonzept praktisch: Startzeitpunkte, Löschklassen und Dokumentation

Ein Löschkonzept übersetzt die gesetzlichen Fristen in konkrete, prüfbare Abläufe. Ohne dieses Konzept bleibt die Frist eine abstrakte Zahl im Gesetzestext, die im Alltag niemand konsequent umsetzt.

  1. Löschklassen definieren. Ordnen Sie jede Datenkategorie einer Klasse zu: Meldungsinhalt, Kommunikationsverlauf, Ermittlungsunterlagen, personenbezogene Daten Dritter. Jede Klasse bekommt eine eigene Frist, denn nicht alle Daten müssen gleich lang gespeichert werden.
  2. Startzeitpunkt festlegen. Der Fristbeginn ist der dokumentierte Abschluss des Verfahrens, etwa der Abschluss interner Ermittlungen, ein rechtskräftiges Urteil bei externen Verfahren oder die schriftliche Einstellung eines Falls ohne weitere Maßnahmen.
  3. Ausnahmen und Verlängerungen regeln. Läuft parallel ein Gerichtsverfahren oder eine behördliche Prüfung, kann die Löschung ausgesetzt werden. Diese Aussetzung braucht eine schriftliche Begründung und ein Wiedervorlagedatum, sonst verselbstständigt sich die Verlängerung.
  4. Dokumentationspflicht erfüllen. Halten Sie in einem Verarbeitungsverzeichnis fest, welche Frist für welche Datenklasse gilt und wer für die Löschung verantwortlich ist.

Profi-Tipp: Legen Sie das Löschkonzept nicht erst bei der ersten Meldung an. Bauen Sie die Löschklassen schon beim Onboarding des Systems ein, sonst arbeiten Sie später mit uneinheitlichen Fristen für Altfälle und Neufälle parallel.

Ein solches Löschkonzept mit klaren Standardfristen ist auch das, was Datenschutzbehörden bei Kontrollen als Erstes anfordern.

Kollidierende Pflichten: Verjährung, steuerliche Aufbewahrung und Entscheidungslogik

Die dreijährige Löschfrist aus dem HinSchG ist keine absolute Grenze. Sie kollidiert regelmäßig mit anderen Aufbewahrungspflichten, die länger laufen.

  • Bei möglicher Organhaftung nach § 43 GmbHG oder § 93 AktG kann eine längere Aufbewahrung nötig sein, weil zivilrechtliche Verjährungsfristen bis zu zehn Jahre betragen können.
  • Laufen parallel strafrechtliche Ermittlungen, dürfen relevante Unterlagen nicht gelöscht werden, solange sie als Beweismittel dienen könnten.
  • Enthält ein Hinweis steuerlich relevante Sachverhalte, greifen unter Umständen die steuerrechtlichen Aufbewahrungsfristen der Abgabenordnung, die deutlich über drei Jahre hinausgehen.

Die Entscheidungslogik ist einfach formuliert, aber in der Anwendung anspruchsvoll: Löschen Sie zum regulären Termin, wenn kein weiterer Rechtsgrund für die Speicherung besteht. Verlängern Sie nur, wenn eine konkrete, benennbare Pflicht oder ein laufendes Verfahren das verlangt, und dokumentieren Sie diesen Grund schriftlich. Fehlt die Begründung, ist Anonymisieren oft der sicherere Weg als pauschales Weiterspeichern, denn anonymisierte Daten unterliegen nicht mehr dem Datenschutzrecht. Gleiss Lutz weist zu Recht darauf hin, dass Unternehmen Löschfristen nie isoliert vom übrigen Rechtsrahmen festlegen sollten.

Technische Umsetzung: automatisierte Fristen, Anonymisierung und Backup-Handling

Ein Hinweisgebersystem, das Fristen manuell überwacht, produziert früher oder später Fehler. Bei mehreren parallelen Fällen verliert selbst ein gut organisiertes Compliance-Team den Überblick, wann welche Frist abläuft.

  • Automatisierte Erinnerungen sollten mehrere Stufen vor Fristablauf auslösen, etwa 30 und 7 Tage vorher, nicht erst am letzten Tag.
  • Statusverfolgung macht sichtbar, in welcher Phase sich ein Fall befindet, und verhindert, dass ein „abgeschlossener“ Fall versehentlich als offen gilt.
  • Pseudonymisierung reicht aus, solange noch ein Rückgriff auf die Identität nötig sein könnte, etwa während laufender Ermittlungen. Vollständige Anonymisierung ist erst sinnvoll, wenn dieser Rückgriff endgültig entfällt.
  • Backups brauchen eine eigene Löschregel: Ein System, das Produktivdaten fristgerecht löscht, aber in Sicherungskopien monatelang weiterspeichert, verstößt trotzdem gegen die Frist.

Ein praxisorientierter Leitfaden nennt fehlende Backup-Löschung und rein manuelle Prozesse als die häufigsten Fehlerquellen in der Praxis. Genau hier liegt der eigentliche Unterschied zwischen einem System, das die Frist auf dem Papier kennt, und einem System, das sie tatsächlich einhält: die revisionssichere Protokollierung jedes Löschvorgangs als Nachweis gegenüber Aufsichtsbehörden.

Nachweis und Auditfähigkeit: Was Prüfer sehen wollen

Bei einer Kontrolle durch die Datenschutzaufsicht zählt nicht, dass Sie gelöscht haben, sondern dass Sie es beweisen können. Ein Löschprotokoll ohne nachvollziehbare Details ist im Zweifel wertlos.

  • Jeder Löschvorgang braucht einen Zeitstempel, den Namen der verantwortlichen Person und die Rechtsgrundlage der Löschung.
  • Bei Ausnahmen oder Verlängerungen gehört die konkrete Begründung ins Protokoll, nicht nur der Verweis auf „laufendes Verfahren“.
  • Exportieren Sie Löschprotokolle in einem Format, das sich nachträglich nicht verändern lässt.
  • Prüfen Sie das Löschkonzept mindestens einmal jährlich und passen Sie es an, wenn sich Verfahren oder Rechtslage ändern.

Profi-Tipp: Bereiten Sie ein anonymisiertes Musterprotokoll vor, das Sie bei einer Prüfung sofort vorlegen können, ohne einen echten Fall offenlegen zu müssen. Das spart Zeit und schützt gleichzeitig die Identität der hinweisgebenden Person.

Rechte und Pflichten der Hinweisgeber bezüglich der Löschung ihrer Daten

Hinweisgeber haben nach der DSGVO grundsätzlich ein Auskunftsrecht darüber, welche Daten zu ihrer Meldung gespeichert sind, und ein Recht auf Löschung nach Artikel 17, sobald der Zweck der Speicherung entfällt. Dieses Recht ist im Kontext des Hinweisgeberschutzes jedoch nicht unbegrenzt: Solange die dreijährige Aufbewahrungspflicht nach § 11 Abs. 5 HinSchG läuft oder ein Verfahren noch nicht abgeschlossen ist, überwiegt die gesetzliche Aufbewahrungspflicht das individuelle Löschbegehren.

Für die hinweisgebende Person bedeutet das konkret: Sie kann jederzeit nachfragen, welche Daten über sie oder ihre Meldung vorliegen, hat aber keinen Anspruch auf sofortige Löschung während eines laufenden Verfahrens. Umgekehrt trifft die interne Meldestelle die Pflicht, die Identität des Hinweisgebers durchgängig vertraulich zu behandeln und Zugriffsrechte auf einen engen Kreis zu beschränken.

Auch Personen, die in einer Meldung beschuldigt werden, haben eigene Rechte. Sie können nach Abschluss des Verfahrens Auskunft verlangen, allerdings meist erst, wenn dadurch die laufende Untersuchung nicht gefährdet wird. Diese Abwägung zwischen Transparenz und Schutz des Verfahrens gehört zu den heikelsten Punkten im gesamten Ablauf und sollte im Löschkonzept klar geregelt sein, damit Compliance-Teams im Einzelfall nicht improvisieren müssen.

Verfahren bei Widerspruch gegen die Löschung oder Datenweitergabe

Widerspricht eine betroffene Person der geplanten Löschung, etwa weil sie die Daten für ein eigenes Rechtsverfahren benötigt, muss das Unternehmen diesen Einwand prüfen und dokumentieren, bevor es weiter verfährt. Ein pauschales „Wir löschen trotzdem“ reicht rechtlich nicht aus, wenn ein berechtigtes Interesse an der weiteren Speicherung besteht.

Der gleiche Prüfschritt gilt in die andere Richtung: Widerspricht ein Hinweisgeber oder eine beschuldigte Person der Weitergabe seiner Daten an Dritte, etwa an eine Behörde oder externe Ermittler, muss die Meldestelle abwägen, ob eine gesetzliche Pflicht zur Weitergabe besteht oder ob der Widerspruch berechtigt ist. In der Praxis betrifft das vor allem Fälle, in denen Strafverfolgungsbehörden Einblick in die Dokumentation fordern.

Wichtig ist die Reihenfolge: Ein Widerspruch stoppt die Löschung nicht automatisch, verschiebt aber die endgültige Entscheidung, bis die Prüfung abgeschlossen ist. Diese Zwischenphase muss ebenfalls protokolliert werden, mit Datum des Widerspruchs, geprüftem Sachverhalt und Entscheidung. Fehlt diese Dokumentation, wirkt das bei einer späteren Kontrolle wie eine willkürliche Verzögerung, selbst wenn die Entscheidung inhaltlich richtig war.

Besonderheiten bei der Löschung bei wiederholten oder seriellen Hinweisgebern

Meldet dieselbe Person wiederholt Vorfälle, häufig zum selben Sachverhalt oder gegen dieselbe Zielperson, stellt sich die Frage, ob jede Meldung eine eigene Löschfrist auslöst oder ob die Fälle als ein zusammenhängendes Verfahren behandelt werden. In der Praxis ist die zweite Lösung meist sachgerechter, wenn die Meldungen inhaltlich verknüpft sind, denn eine künstliche Aufsplittung in Einzelfristen erschwert die Nachvollziehbarkeit erheblich.

Bei tatsächlich seriellen, unbegründeten Meldungen, die erkennbar auf Schikane oder persönliche Konflikte zurückgehen, ändert sich an der grundsätzlichen Löschpflicht nichts. Auch unbegründete Meldungen fallen unter die Dokumentationspflicht und die dreijährige Frist, allerdings kann das Unternehmen den geringeren Ermittlungsaufwand im Verfahrensabschluss vermerken, was den Startzeitpunkt der Frist früher erreichbar macht.

Ein praktisches Problem entsteht, wenn eine Person über mehrere Kanäle meldet, etwa einmal über das interne System und einmal direkt bei einer externen Meldestelle. Ohne eine Zusammenführung der Fälle drohen widersprüchliche Löschzeitpunkte für denselben Sachverhalt. Ein Löschkonzept sollte daher vorsehen, wie solche Mehrfachmeldungen erkannt und referenziert werden, etwa über ein internes Aktenzeichen, das alle zusammenhängenden Eingänge verknüpft.

Zusammenfassung zusammenhängender Meldungen in einer Fallakte

Praxis-Perspektive: Prioritäten für Compliance-Teams

Die meisten Unternehmen scheitern nicht an der Kenntnis der Fristen, sondern an der Umsetzung. Beginnen Sie mit einer Bestandsaufnahme aller laufenden und abgeschlossenen Fälle, aktualisieren Sie das Verarbeitungsverzeichnis und automatisieren Sie die Fristüberwachung, statt sie in Tabellen zu pflegen. Klären Sie Verantwortlichkeiten schriftlich, schulen Sie die Meldestelle regelmäßig und binden Sie die Löschprozesse langfristig in Ihre bestehende Archivstrategie ein, statt eine isolierte Insellösung zu betreiben.

Wie Ashio bei Fristensteuerung und Nachweisführung unterstützt

Wer die in diesem Artikel beschriebenen Fristen nicht in Excel-Tabellen nachhalten will, braucht ein System, das sie von selbst überwacht. Ashio verfolgt die Eingangsbestätigung, die Rückmeldefrist und den Löschzeitpunkt automatisch und erinnert die zuständigen Personen rechtzeitig vor Ablauf. Jede Löschung wird in einem revisionssicheren Audit-Trail protokolliert, mit Zeitstempel und Begründung, exportierbar für Prüfungen durch die Datenschutzaufsicht. Die Daten liegen dabei in der Schweiz, es gibt kein IP-Tracking und keine Identitätsdaten, die über den eigentlichen Meldeinhalt hinausgehen.

Das eignet sich besonders für kleinere und mittlere Unternehmen sowie dezentrale Organisationen mit mehreren Standorten, die keine eigene IT-Abteilung für die Einrichtung einer HinSchG-konformen Meldestelle abstellen können. Wer die Anforderungen des Hinweisgeberschutzgesetzes für sein Unternehmen konkret prüfen möchte, findet auf der Ashio-Website eine Übersicht des Basic-Plans samt Kontaktmöglichkeit für die individuelle Einrichtung.

Wesentliche Primärquellen und Leitfäden

Für die vertiefte Lektüre eignen sich der Gesetzestext des HinSchG, die Orientierungshilfe zum Recht auf Löschung sowie praxisnahe Leitfäden zur Erstellung von Löschkonzepten für Auditoren und Datenschutzverantwortliche.

Dieser Artikel enthält allgemeine Informationen und ersetzt nicht die Beratung durch einen qualifizierten Anwalt. Wenden Sie sich an eine qualifizierte Rechtsfachperson zu Ihrer persönlichen Lage, bevor Sie auf Grundlage dieses Inhalts handeln.

Quellen

FAQ

Welche Fristen gelten nach dem Hinweisgeberschutzgesetz?

Die interne Meldestelle bestätigt den Eingang innerhalb von 7 Tagen und gibt spätestens nach 3 Monaten Rückmeldung, bei komplexer Bearbeitung nach bis zu 6 Monaten. Die Dokumentation wird 3 Jahre nach Abschluss des Verfahrens gelöscht.

Ist ein Hinweisgebersystem verpflichtend?

Ja, Unternehmen ab einer bestimmten Beschäftigtenzahl sind nach dem HinSchG zur Einrichtung einer internen Meldestelle verpflichtet. Details zur Umsetzungspflicht und zur Ausgestaltung fasst die Ashio-Übersicht zum Hinweisgeberschutzgesetz zusammen.

Welche Verstöße fallen unter das Hinweisgeberschutzgesetz?

Das Gesetz schützt Meldungen zu Verstößen gegen deutsches und europäisches Recht, etwa im Bereich Datenschutz, Geldwäsche, Produktsicherheit oder öffentliches Vergaberecht. Auch strafbares Verhalten innerhalb eines Unternehmens fällt grundsätzlich darunter.

Was besagt Paragraph 2 des HinSchG?

§ 2 HinSchG legt den sachlichen Anwendungsbereich fest und listet auf, welche Rechtsverstöße und Regelverstöße von Meldungen erfasst werden können. Er bildet damit die Abgrenzung dazu, welche Hinweise überhaupt unter den gesetzlichen Schutz fallen.

Wie lange werden Hinweise in einem Hinweisgebersystem gespeichert?

Grundsätzlich 3 Jahre nach Abschluss des jeweiligen Verfahrens, es sei denn, eine längere zivil- oder steuerrechtliche Aufbewahrungspflicht greift im konkreten Fall. Ein System wie Ashio steuert diesen Zeitpunkt automatisiert und dokumentiert ihn im Audit-Trail.

Empfehlungen