Hinweisgeberschutz versus Datenschutz: Einschränkungen der Betroffenenrechte im Meldeverfahren
Kernidee des neuen Hinweisgeberverfahrens in der internen Meldestelle ist die Wahrung der Vertraulichkeit. Die Identität der hinweisgebenden Person und der Person, über die eine Meldung gemacht wird, sollen nur der Meldestelle bekannt werden. Dieses Prinzip kollidiert an einigen Stellen mit den Leitlinien des Datenschutzes. Denn grundsätzlich ist die Erhebung und Speicherung von personenbezogenen Daten ohne Wissen des Betroffenen nur unter hohen Anforderungen rechtmäßig. Deshalb müssen die Prozesse in der internen Meldestelle datenschutzrechtlich genau geprüft werden.
Datenschutzfolgeabschätzung bei Einrichtung der internen Meldestelle
In der internen Meldestelle kommen zahlreiche personenbezogene Daten zusammen, beispielsweise über den Hinweisgeber, aber auch über Personen im Unternehmen und entsprechende Sachverhalte. Im Sinne der Vertraulichkeit müssen diese Daten besonders geschützt werden. Die Verarbeitung beruht auf der Rechtsgrundlage des § 10 HinSchG. Hier wird ausdrücklich erlaubt, dass auch besondere Kategorien personenbezogener Daten verarbeitet werden, also solche, die Auskunft geben etwa über Geschlecht, Religionszugehörigkeit, Gesundheit oder politischer Gesinnung. Allerdings sind dann spezifische und angemessene Maßnahmen zur Wahrung der Interessen der betroffenen Person vorzunehmen. Der Verweis auf § 22 Abs. 2 S. 2 BDSG bedeutet, dass entsprechende technische und organisatorische Maßnahmen den Schutz der personenbezogenen Daten gewährleisten müssen. Die hohen Risiken für die Betroffenen, deren personenbezogene Daten verarbeitet werden, müssen also entsprechend berücksichtigt werden bei der Gestaltung des Meldeprozesses. Die Risiken sollten erkannt, bewertet und bestenfalls eingedämmt werden.
Hierfür ist eine Datenschutzfolgeabschätzung im Vorfeld ratsam, um spätere Bußgelder zu vermeiden. Um die Betroffenenrechte im Meldeverfahren sicherzustellen, raten die Aufsichtsbehörden ebenfalls dazu, bei der Einrichtung einer internen Meldestelle eine DSFA nach Art. 35 DSGVO durchzuführen.
Betroffenenrechte: Informationspflicht, Auskunftsanspruch, Anspruch auf Löschung
Grundsätzlich gewährt die DSGVO dem Betroffenen Ansprüche auf Information darüber, dass seine personenbezogenen Daten verarbeitet werden (Art. 14 Abs. 1 DSGVO), eine Auskunft über die Herkunft der Daten (Art. 15 I lit g) DSGVO) und einen Anspruch auf die Löschung der Daten (Art. 17 Abs. 1 DSGVO). Diese Ansprüche werden im Meldeverfahren teilweise zugunsten des Hinweisgeberschutzes ausgehebelt.
Informationspflicht Art. 14 Abs. 1 DSGVO
Geht bei der internen Meldestelle ein Hinweis ein, in dem personenbezogene Daten eines Beschäftigten an die Meldestelle weitergegeben werden, müsste der Betreiber der Meldestelle dies an den betroffenen Beschäftigten melden, gem. Art. 14 Abs. 1 DSGVO. Das würde aber dem Vertraulichkeitsgebot des § 8 HinSchG widersprechen. Zudem könnte es auch unmöglich machen, dass die Meldung ordentlich bearbeitet werden kann, da der Betroffene womöglich Beweise vernichtet oder auf andere Weise die Aufklärung des Vorfalles verhindert. Deshalb erlaubt Art. 14 Abs. 5 lit b) DSGVO eine Ausnahme: Die Information, dass seine personenbezogenen Daten verarbeitet werden, kann dem Beschäftigten vorenthalten werden, wenn sie „voraussichtlich die Verwirklichung der Ziele dieser Verarbeitung unmöglich macht oder ernsthaft beeinträchtigt“. Solange also zu befürchten ist, dass die Meldung nicht zielführend bearbeiten werden könnte, muss der Betroffene nicht informiert werden. Wenn dieser Grund aber wegfällt, greift wieder die Aufklärungspflicht aus der DSGVO. Beispielsweise, weil der Beschäftigungsgeber mit dem Betroffenen über die Vorwürfe gesprochen hat.
Auskunftsanspruch aus Art. 15 Abs. 1 lit g) DSGVO
Werden personenbezogene Daten verarbeitet, die nicht beim Betroffenen erhoben wurden, so kann der Betroffene Auskunft über die Herkunft der Daten verlangen. Er hat grundsätzlich das Recht, zu wissen, woher die Daten über ihn stammen. Die Offenlegung würde aber den Hinweisgeber entlarven und damit dem Prinzip der Vertraulichkeit im Hinweisgeberschutzgesetz zuwiderlaufen. Dieser Interessenskonflikt wird über § 29 Abs. 1 S.2 BDSG aufgelöst, der die Auskunftspflicht ausnahmsweise ablehnt, wenn eine Rechtsvorschrift dem entgegensteht wegen überwiegenden Interessen Dritter. Eine solche Rechtsvorschrift findet sich in § 8 HinSchG, der die Vertraulichkeit der hinweisgebenden Person höher gewichtet als den Auskunftsanspruch des Betroffenen. Andernfalls wäre der Hinweisgeber immer in Gefahr, dass seine Identität preisgegeben wird, wenn er eine Meldung macht, bei denen Personen eines Betriebes benannt werden.
Anspruch auf die Löschung der Daten Art. 17 Abs. 1 DSGVO
Der Betroffene kann seinen Anspruch auf Löschung seiner personenbezogenen Daten in der Meldestelle nicht durchsetzen, solange eine Verarbeitung seiner Daten noch stattfindet. Dies ergibt sich aus Art. 17 Abs. 1 a) DSGVO. Alle Informationen über das Meldeverfahren, und damit auch die von der Meldung betroffenen personenbezogenen Daten, müssen darüber hinaus 3 Jahre aufbewahrt werden (vgl. § 11 Ab. 5 HinSchG). Solange läuft der Anspruch des Betroffenen auf Löschung ins Leere.