Interne Meldestelle einrichten
Unternehmen müssen einen internen Meldekanal betreiben, über den Beschäftigte Verstöße vertraulich melden können. Der Kanal muss auch anonyme Meldungen ermöglichen und barrierefrei zugänglich sein.
🇩🇪 Hinweisgeberschutzgesetz (HinSchG)
Das Hinweisgeberschutzgesetz (HinSchG) verpflichtet Unternehmen in Deutschland zur Einrichtung interner Meldestellen. Für Schweizer Organisationen gilt das Hinweisgeberschutzgesetz Schweiz. Ashio hilft Ihnen, alle gesetzlichen Anforderungen zu erfüllen — von der anonymen Meldung bis zur prüfungssicheren Dokumentation.
Überblick
Das Hinweisgeberschutzgesetz (HinSchG) ist am 2. Juli 2023 in Kraft getreten und setzt die EU-Whistleblowing-Richtlinie (EU) 2019/1937 in deutsches Recht um. Es verpflichtet Unternehmen und öffentliche Stellen, sichere interne Meldekanäle einzurichten, über die Beschäftigte Verstöße gegen Gesetze und Vorschriften vertraulich melden können. Das Gesetz schützt Hinweisgeber umfassend vor Repressalien wie Kündigung, Abmahnung oder Benachteiligung und sieht bei Verstößen empfindliche Bußgelder von bis zu 50.000 € vor — in bestimmten Fällen sogar mehr.
Betroffene Unternehmen
Das HinSchG gilt grundsätzlich für alle privaten und öffentlichen Arbeitgeber mit in der Regel mindestens 50 Beschäftigten. Für Unternehmen mit 50 bis 249 Beschäftigten galt eine Übergangsfrist bis zum 17. Dezember 2023. Bestimmte Branchen — wie Finanzdienstleistungen, Wertpapierdienstleistungen, Kapitalverwaltungsgesellschaften und Versicherungen — sind unabhängig von der Beschäftigtenzahl zur Einrichtung einer Meldestelle verpflichtet. Auch öffentliche Auftraggeber und bestimmte kommunale Einrichtungen fallen unter das Gesetz.
Ausnahmen von der 50-Mitarbeiter-Grenze
Die 50-Beschäftigten-Schwelle gilt nicht für alle. Diese Branchen müssen immer eine Meldestelle einrichten — egal wie klein das Team ist:
Finanzdienstleister & Banken
Bereits ab dem ersten Mitarbeiter pflichtig — darunter Kreditinstitute, Zahlungsdienstleister und Wertpapierfirmen.
Versicherungen
Auch kleine Versicherungsvermittler und -unternehmen müssen eine Meldestelle vorhalten.
Kapitalverwaltungsgesellschaften
Fondsmanager und Investmentgesellschaften sind unabhängig von ihrer Größe betroffen.
Öffentliche Auftraggeber & Kommunen
Städte, Gemeinden und öffentliche Vergabestellen unterliegen gesonderten Regelungen nach dem Gesetz gegen Wettbewerbsbeschränkungen.
Kernpflichten
Unternehmen müssen einen internen Meldekanal betreiben, über den Beschäftigte Verstöße vertraulich melden können. Der Kanal muss auch anonyme Meldungen ermöglichen und barrierefrei zugänglich sein.
Nach Eingang einer Meldung muss der Hinweisgeber spätestens innerhalb von 7 Tagen eine Bestätigung über den Eingang erhalten — keine Ausnahmen.
Die interne Meldestelle muss dem Hinweisgeber innerhalb von 3 Monaten nach der Eingangsbestätigung mitteilen, welche Folgemaßnahmen ergriffen wurden oder ergriffen werden.
Hinweisgeber sind umfassend vor Repressalien geschützt — dazu zählen Kündigung, Abmahnung, Versetzung, Mobbing und jede andere Form der Benachteiligung. Die Beweislast liegt beim Arbeitgeber.
Die Identität des Hinweisgebers ist vertraulich zu behandeln. Personenbezogene Daten müssen nach der DSGVO verarbeitet und nach Abschluss des Verfahrens gelöscht werden — spätestens nach 3 Jahren.
Alle eingehenden Meldungen und ergriffenen Maßnahmen sind umfassend zu dokumentieren. Die Dokumentation ist mindestens 3 Jahre nach Abschluss des Verfahrens aufzubewahren.
Anforderungen
Das HinSchG verlangt von Unternehmen mit 50+ Mitarbeitern eine interne Meldestelle, die drei zentrale Anforderungen erfüllt.
Interner Kanal mit Rückkanal zum Hinweisgeber
Vertrauliche Eingabe (schriftlich oder mündlich) plus ein Rückkanal für die Bestätigung innerhalb von 7 Tagen und die Stellungnahme innerhalb von 3 Monaten.
Unparteiischer Empfänger
Eine unabhängige Person oder Funktion (z.B. Compliance-Officer) bearbeitet den Fall — die Geschäftsleitung darf nicht der direkte Empfänger sein.
Dokumentation und Vertraulichkeit
Eingang, Bearbeitung und Abschluss jedes Falls werden mit Zeitstempel und Akteur protokolliert; die Identität des Hinweisgebers wird vertraulich behandelt und vor Dritten geschützt.
Anti-Repressalien-Schutz
Kündigungen, Versetzungen oder Gehaltskürzungen als Reaktion auf eine Meldung sind verboten und werden mit Bußgeldern bis 50.000 € geahndet.
Keine Vergeltungsmöglichkeit
Die Meldestelle muss so gestaltet sein, dass keine Rückschlüsse auf die Identität des Hinweisgebers möglich sind — weder durch den Empfänger noch durch IT (z.B. Cookies, IP-Logs).
Kostenlose interne Nutzung
Für die interne Meldestelle dürfen dem Hinweisgeber keine Kosten entstehen; alle Kanäle müssen kostenfrei und anonym nutzbar sein.
Fristen
Das HinSchG trat am 2. Juli 2023 in Kraft. Für Unternehmen mit 250 oder mehr Beschäftigten galt die Pflicht zur Einrichtung einer internen Meldestelle ab Inkrafttreten. Unternehmen mit 50 bis 249 Beschäftigten hatten eine Übergangsfrist bis zum 17. Dezember 2023. Seitdem müssen alle betroffenen Unternehmen eine funktionierende interne Meldestelle betreiben. Die externe Meldestelle beim Bundesamt für Justiz (BfJ) ist ebenfalls seit Juli 2023 aktiv.
HinSchG vs. EU-Richtlinie
Das HinSchG setzt die EU-Whistleblowing-Richtlinie nicht nur um, sondern geht in mehreren Punkten darüber hinaus:
Während die EU-Richtlinie nur Verstöße gegen bestimmte Bereiche des EU-Rechts abdeckt, erstreckt sich das HinSchG auch auf Verstöße gegen nationales deutsches Recht — z. B. Strafvorschriften und bußgeldbewehrte Vorschriften.
Das HinSchG verpflichtet Unternehmen ausdrücklich, auch anonyme Meldungen zu ermöglichen und zu bearbeiten. Die EU-Richtlinie empfiehlt dies lediglich.
Das HinSchG enthält eine Beweislastumkehr zugunsten des Hinweisgebers und umfassende Schadensersatzansprüche bei erlittenen Repressalien.
Das HinSchG betont, dass die mit der Meldestelle betrauten Personen unabhängig und weisungsfrei handeln müssen — Ashio als externe Plattform erfüllt diese Anforderung ideal.
🇩🇪 Ihre HinSchG-Lösung
Ashio ist speziell darauf ausgelegt, alle Pflichten des Hinweisgeberschutzgesetzes abzudecken — von der anonymen Meldestelle über die fristgerechte Eingangsbestätigung bis zur prüfungssicheren Dokumentation.
Ashio bietet einen Meldekanal, der keine IP-Adressen, Cookies oder Fingerprinting verwendet — Meldende können anonym bleiben oder freiwillig ihren Namen angeben, wie vom HinSchG vorgesehen.
Bestätigen Sie Meldungen direkt im Dashboard — der Hinweisgeber erhält umgehend Rückmeldung, innerhalb der gesetzlichen 7-Tage-Frist.
Integrierte Statusverfolgung stellt sicher, dass der Hinweisgeber innerhalb von 3 Monaten über den Stand der Folgemaßnahmen informiert wird.
Jede Aktion — Statusänderung, Kommentar, Teamaktivität — wird in einer unveränderbaren Zeitleiste dokumentiert. Erfüllt die Dokumentationspflicht nach § 11 HinSchG.
Alle Falldaten werden für mindestens 3 Jahre nach Verfahrensabschluss aufbewahrt und können revisionssicher exportiert werden.
Revisionssichere Dokumentation
§ 11 HinSchG verlangt, dass Meldungen und die zugehörigen Verfahrensschritte dokumentiert werden. Entscheidend ist dabei nicht nur, dass dokumentiert wird, sondern wie: Eine Datei, die sich nachträglich ändern lässt, ist im Prüfungsfall wenig wert. Revisionssicher wird die Dokumentation erst, wenn jede Änderung mit Zeitstempel und verantwortlicher Person festgehalten wird und der ursprüngliche Inhalt unverändert bleibt.
Jede Aktion — Eingang, Statuswechsel, Kommentar, Antwort an die meldende Person — wird mit Zeitstempel und Nutzerkennung protokolliert und kann nachträglich weder geändert noch gelöscht werden.
Eingangsbestätigung und Rückmeldung werden automatisch terminiert und mit Zeitstempel festgehalten. Die Frage von Aufsicht, interner Revision oder Betriebsrat beantwortet sich damit direkt aus dem System.
Fälle, Verläufe und Fristen lassen sich als PDF und CSV exportieren — ohne proprietäre Formate und ohne Bindung an Ashio.
FAQ
Seit dem 17. Dezember 2023 müssen alle Unternehmen mit mindestens 50 Beschäftigten eine interne Meldestelle betreiben. Unternehmen mit 250+ Beschäftigten waren bereits seit dem 2. Juli 2023 verpflichtet. Es gibt keine Übergangsfristen mehr — alle betroffenen Unternehmen müssen jetzt compliant sein.
Verstöße gegen die Pflicht zur Einrichtung einer internen Meldestelle können mit Bußgeldern von bis zu 50.000 € geahndet werden. Hinzu kommen mögliche Reputationsschäden und zivilrechtliche Konsequenzen. Auch die Behinderung von Meldungen oder Repressalien gegen Hinweisgeber sind bußgeldbewehrt.
Ja, das HinSchG erlaubt ausdrücklich die Auslagerung der internen Meldestelle an externe Dritte (§ 14 Abs. 2 HinSchG). Ashio erfüllt als unabhängige Plattform alle gesetzlichen Anforderungen an eine solche Auslagerung — inklusive der erforderlichen Neutralität und Weisungsfreiheit.
Ja. Im Gegensatz zur EU-Richtlinie verpflichtet das HinSchG Unternehmen ausdrücklich, auch anonym eingehende Meldungen zu bearbeiten (§ 16 Abs. 1 HinSchG). Ashio unterstützt anonyme Meldungen ohne Einschränkung.
Ja. HinSchG-Meldestellen verarbeiten personenbezogene Daten von Hinweisgebern, Beschuldigten und Zeugen. Die DSGVO gilt parallel: Rechtsgrundlage, Datenminimierung, Speicherfristen und Betroffenenrechte müssen umgesetzt werden. Ashio ist DSGVO-konform by Design – keine IP-Protokollierung, Ende-zu-Ende-Verschlüsselung, konfigurierbare Aufbewahrungsfristen – neben vollständiger HinSchG-Operational-Compliance.
Das HinSchG definiert, was gemeldet werden muss, wer geschützt ist, Fristen (7 Tage Bestätigung, 3 Monate Rückmeldung) und die technischen Anforderungen. Die DSGVO definiert, wie die personenbezogenen Daten in den Meldungen gehandhabt werden müssen. Beide Gesetze gelten gleichzeitig. Eine konforme HinSchG-Meldestelle muss DSGVO-konform sein; Ashio liefert beides in einer Implementierung.
Ja, in den meisten Fällen. Das HinSchG schreibt keine bestimmte Person vor, sondern eine unabhängige, vertrauliche und dokumentierte Meldestelle. Für Unternehmen mit 50+ und unter 250 Mitarbeitern deckt eine geprüfte SaaS-Lösung wie Ashio die Anforderungen vollständig ab. Sie brauchen weiterhin einen internen Verantwortlichen, der die Fälle verwaltet — aber die Meldestelle selbst kann softwaregestützt sein.
Eine Vollzeit-Personalstelle kostet rund 80.000–120.000 € pro Jahr. Eine externe Kanzlei rechnet 800–2.000 € monatlich. Eine geprüfte Software wie Ashio beginnt bei 23 €/Monat (Jahresabo). Die Meldestelle selbst darf dem Hinweisgeber kostenlos sein; die Anbieterkosten trägt das Unternehmen.
Ashio ist DSGVO-konform by Design und wird in ISO 27001-zertifizierten Rechenzentren in der Schweiz gehostet — vollständig innerhalb des EU/EWR-Datenhoheitsgebiets, kein US Cloud Act, keine außereuropäische Datenübermittlung. Standardvertragsklauseln (SCC), Auftragsverarbeitervertrag nach Art. 28 DSGVO und ISO 27001 sind inklusive. Datenminimierung, AES-256-GCM-Verschlüsselung, IP-Anonymisierung und konfigurierbare Aufbewahrungsfristen sind Standard. Externe Datenschutz-Audits bestätigen die Konformität jährlich.
Ashio ist auf HR-Workflows zugeschnitten: Erinnerungen an 7-Tage-Bestätigung und 3-Monats-Rückmeldung werden automatisch versendet; Fälle lassen sich an HR-Kollegen oder externe Compliance-Anwält:innen eskalieren; ein revisionssicherer Audit-Trail erfüllt interne Personalakten-Pflichten. HR-Verantwortliche behalten die operative Kontrolle, ohne selbst der Empfänger der Meldungen zu sein (was dem HinSchG widerspräche) — die Plattform trennt sauber zwischen Eingang, Bearbeitung und Berichtswesen.
Geltende Fassung: Das HinSchG ist am 2. Juli 2023 in Kraft getreten und verpflichtet Unternehmen mit 50 oder mehr Beschäftigten, alle öffentlichen Stellen sowie bestimmte Branchen unabhängig von ihrer Größe. Zu den laufenden Pflichten gehören: eine interne Meldestelle betreiben (§ 12), Meldekanäle bereitstellen (§ 16), den Eingang bestätigen und binnen 3 Monaten Rückmeldung geben (§ 17), Meldungen dokumentieren (§ 11) sowie Repressalien unterlassen (§ 36). Die Übergangsfrist für Unternehmen mit 50 bis 249 Beschäftigten endete am 17. Dezember 2023. Den jeweils geltenden Gesetzeswortlaut finden Sie beim Bundesministerium der Justiz.
Weitere Leitfäden
Mehr über Aufbau, Anbieter und regionale Anforderungen Ihres Hinweisgebersystems.
Kompakt, kostengünstig und HinSchG-konform – speziell für kleine und mittelständische Organisationen.
Read moreWas NRW zusätzlich zum HinSchG verlangt und wie Sie die Anforderungen abdecken.
Read moreAnbieter, Funktionen und Preise auf einen Blick – inklusive Ashio.
Read moreSide-by-side Vergleich zweier Plattformen für anonyme Meldungen.
Read moreRichten Sie mit Ashio in wenigen Minuten eine vollständig HinSchG-konforme interne Meldestelle ein — mit anonymer Meldung, klarer Fristenverfolgung und revisionssicherer Dokumentation.
Hinweis: Diese Seite dient der allgemeinen Information und stellt keine Rechtsberatung dar. Für eine verbindliche rechtliche Auskunft wenden Sie sich bitte an einen Rechtsanwalt oder Ihre zuständige Datenschutz-Aufsichtsbehörde.