open search
close
Neueste Beiträge Whistleblowing & Investigations

Vorsicht Falle: Datenschutzfolgenabschätzung VOR Einführung der Whistleblower-Hotline

Print Friendly, PDF & Email

Das Fristende naht: Zum 17. Dezember 2023 müssen auch Arbeitgeber mit nur 50 oder mehr Beschäftigten eine Whistleblower Hotline nach dem Hinweisgeberschutzgesetz (HinSchG) eingeführt haben. Für Arbeitgeber mit 250 oder mehr Beschäftigten gilt diese Pflicht bereits seit dem 2. Juli 2023. Zu den Details hatten wir zuletzt in unserem Blog vom 30.10.2023 berichtet: FAQ zum Hinweisgeberschutzgesetz – Teil 2.

Was vorher zu tun ist

Bei Einführung jeglicher neuer oder datenintensiver Verfahren ist die Durchführung einer so genannten Datenschutzfolgenabschätzung (DSFA) erforderlich. Die DSFA ist in Art. 35 DSGVO geregelt. Sie ist durchzuführen, bevor mit der fraglichen Verarbeitung begonnen wird.

Erforderlichkeit einer Datenschutzfolgenabschätzung

Das deutsche HinSchG sowie die zu Grunde liegende EU-Richtlinie (2019/1937 EU) treffen keine Aussage dazu, inwieweit vor Einführung einer Whistleblower Hotline (Meldestelle) eine DSFA erforderlich ist, ebenso wenig die deutsche Gesetzesbegründung (BT-Drs. 20/5992). Die Erwägungsgründe 76 und 85 der EU-Richtlinie führen aus, dass die Vorgaben des Datenschutzes bei der Einführung und Umsetzung eines Hinweisgebersystems einzuhalten sind.

Die Erforderlichkeit der DSFA, die sog. Schwellwertanalyse, richtet sich daher nach den allgemeinen Grundsätzen in Art. 35 DSGVO. Danach ist eine DSFA durchzuführen, wenn eine Datenverarbeitung aufgrund ihres Umfangs, der Umstände oder des Zwecks der Verarbeitung voraussichtlich ein hohes Risiko für die Rechte und Freiheiten natürlicher Personen zur Folge hat.

Eine Whistleblower Hotline eröffnet die Möglichkeit, zutreffende, aber auch falsche Informationen über die beschuldigte Person oder weitere betroffene Personen beim Arbeitgeber oder bei einer externen Meldestelle zu hinterlegen. Der gemeldete Sachverhalt wird in vielen Fällen noch weitere Informationen mit Personenbezug enthalten, wie etwa Aussagen über die Rolle im Unternehmen, über die konkreten Umstände der vorgeworfenen Tat, aber auch zum Kommunikationsverhalten und zu privaten Inhalten. Dabei handelt es sich zum Teil um höchstpersönliche Daten der hinweisgebenden Person sowie des Beschuldigten. Diese Daten können missbraucht werden, indem z.B. Identitäten aufgedeckt werden oder die Daten an unbefugte Dritte übermittelt oder verfälscht werden, weshalb ein hohes Risiko für die Rechte und Freiheiten besteht.

Deshalb ist es weit überwiegende Meinung der europäischen Datenschutzbehörden (die alle die DSGVO anwenden), dass bei Einführung einer Whistleblower-Hotline vorab eine DSFA statt zu finden hat. Dies ergibt sich sowohl aus der Orientierungshilfe der DSK (Konferenz der deutschen Datenschutzbehörden) zu Whistleblower-Hotlines, Stand 14.11.2018, Seite 12, als auch aus so genannten Positivlisten einiger weiterer europäischer Länder (Listen von nach Art. 35 Abs. 4 DSGVO, wonach die jeweilige Datenschutzbehörde des Landes Beispielsfälle aufzählt, in welchen eine DSFA zwingend erforderlich ist). Beispiele hierfür sind die von der französischen Datenschutzbehörde CNIL am 6. November 2018 veröffentlichte Liste sowie die Liste der polnischen Datenschutzbehörde aus 2018 und schließlich auch die aktuelle Liste der englischen Datenschutzbehörde ICO, die auch nach dem Brexit weiterhin eng an das europäische Datenschutzrecht angelehnt ist. Auch der Großteil der deutschen Fachliteratur hält die Durchführung einer DSFA für erforderlich.

Gibt es Ausnahmen?

Es gibt einige wenige Stellungnahmen in der Literatur, die formulieren, „in der Regel“ sei eine DSFA erforderlich, ohne aber konkrete Ausnahmen zu beschreiben. Solche Ausnahmen sind eher schwer vorstellbar. Der Zielkonflikt zwischen der – gesetzlich gebotenen – Eröffnung einer Meldestelle einerseits und den Risiken bei der Datenintensität und etwaigem Missbrauch der erhobenen Daten ist quasi systemimmanent. Die DSFA ist die gebotene Vorgehensweise, um solche Zielkonflikte aufzulösen.

Durchführung einer DSFA

Wie ist nun eine DSFA durchzuführen? Das Verfahren ist dasselbe wie bei jeder anderen Einführung eines neuen und möglicherweise datenschutzsensiblen Systems. Erforderlich ist

  • eine Darstellung der geplanten Verarbeitungsschritte,
  • sodann eine Einschätzung von deren Erforderlichkeit und Verhältnismäßigkeit im Hinblick auf die beabsichtigten Zwecke,
  • ferner eine Einschätzung der eingeschränkten Rechte und Freiheiten von betroffenen Personen sowie
  • schließlich, und dies ist der wichtigste Punkt, eine Beschreibung derjenigen Maßnahmen, die nötig sind, um die Risiken zu mildern. Dazu zählen hier unter anderem die Begrenzung von Speicher-Fristen, von Zugriffsmöglichkeiten etc.

Hierbei handelt es sich um Mindestanforderungen für die Durchführung der DSFA, welche anhand des jeweiligen Einzelfalls erfolgt. Unterschiede ergeben sich beispielsweise daraus, ob die Meldestelle intern im Unternehmen betrieben wird oder durch einen unabhängigen Dritten, ob anonyme Meldungen möglich sind, wer die Meldungen bearbeitet und inwieweit hierbei ein elektronisches System zu Hilfe genommen wird.

Bei der Errichtung einer Meldestelle sowie der Durchführung einer DSFA und damit verbundener Untersuchungen und Abhilfemaßnahmen unterstützen wir Sie gerne mit unserem Team unter whistleblowing.kliemt.de.

Dr. Jessica Jacobi 

Rechtsanwältin
Fachanwältin für Arbeitsrecht
Partner
Dr. Jessica Jacobi ist seit 2003 Partnerin der Sozietät. Gemeinsam mit ihrem Team berät sie nationale und internationale Arbeitgeber in allen Fragen des deutschen Arbeitsrechts, wie z.B. bei der Reorganisation von Unternehmen, bei Massenentlassungen und in schwierigen Individualstreitigkeiten inklusive interner Ermittlungen. Sie ist ein aktives Mitglied der International Practice Group für Data Privacy bei unserem internationalen Kanzleinetzwerk Ius Laboris und berät häufig z.B. bei der Einführung neuer technischer Systeme und deren Verhandlung mit dem Betriebsrat, bei Auskunftsansprüchen von Arbeitnehmern nach Art. 15 DS-GVO und bei internationalen Datenübertragungen. Sie ist Autorin einer Vielzahl von Veröffentlichungen und tritt regelmäßig als Referentin auf. Sie ist Mitglied der Fokusgruppe "Datenschutz".
Verwandte Beiträge
Arbeitsvertrag Individualarbeitsrecht Neueste Beiträge

„Wir kiffen“ – Arbeitsrecht und die Cannabis-Legalisierung

„Wir kiffen, wir kiffen, wir kiffen…“ – hat Stefan Raab im Jahr 2001 gesungen. Fast ein Vierteljahrhundert später ist das Lied nicht nur Kult, sondern auch aktueller denn je. Seit dem 1.4.2024 ist das „Kiffen“ in Deutschland teilweise legalisiert. Dazu passend hat Stefan Raab sein Comeback angekündigt – ob wegen der Legalisierung, bleibt offen. Doch bevor wir alle in Raabsche Gesangsfreuden ausbrechen und uns in…
Arbeitsrecht 4.0Bewerbung Neueste Beiträge

Möglichkeiten und Grenzen – vom Fragerecht bis hin zum Pre-Employment-Screening

Arbeitgeber verwenden oft viel Zeit auf Bewerbungsverfahren, um bei einer Einstellung eine informierte Entscheidung zu treffen und es zu vermeiden, ungeeignete Kandidaten einzustellen, die nach kurzer Zeit kündigen bzw. gekündigt werden. Neben dem klassischen Bewerbungsgespräch nutzen Arbeitgeber oft noch auch modernere Tools und Möglichkeiten der Informationsgewinnung wie E-Recruiting und Backgroundchecks. Dem Interesse des Unternehmens an möglichst umfassenden Informationen über Kandidaten steht das Recht der Bewerber…
Datenschutz Individualarbeitsrecht Neueste Beiträge

„Auskunft, sonst Schadensersatz!“ – Handlungsoptionen für Arbeitgeber bei Auskunftsansprüchen

Datenschutzrechtliche Auskunftsansprüche gegen den Arbeitgeber gehören für Arbeitnehmer(-vertreter) vor allem in Kündigungsstreitigkeiten zum Regelrepertoire. Mittlerweile wird auch vermehrt über arbeitnehmerseitige Schadensersatzansprüche aufgrund nicht oder nicht vollständig erteilter Auskünfte gestritten. Die Rechtsprechung befindet sich noch im Fluss, sodass sich für viele Arbeitgeber Unklarheiten darüber ergeben, wie mit fragwürdigen Auskunftsbegehren umzugehen ist. Dieser Beitrag soll einen Überblick liefern und Handlungsoptionen aufzeigen. Der datenschutzrechtliche Auskunftsanspruch ist mittlerweile ein…
Abonnieren Sie den kostenfreien KLIEMT-Newsletter.
Jetzt anmelden und informiert bleiben.

 

Die Abmeldung ist jederzeit möglich.