🇩🇪 Deutschland · HinSchG

Hinweisgebersystem für Deutschland

In Deutschland verpflichtet das Hinweisgeberschutzgesetz (HinSchG) Beschäftigungsgeber mit 50 oder mehr Mitarbeitenden und alle öffentlichen Stellen zur Einrichtung einer internen Meldestelle. Die zuständige Behörde ist das Bundesamt für Justiz (BfJ). Bußgelder erreichen bei juristischen Personen 500.000 €.

GesetzHinweisgeberschutzgesetz (HinSchG)
In Kraft seit2. Juli 2023; 50-249 ab 17. Dezember 2023
SchwellePrivat 50+ Mitarbeitende; öffentlich alle Größen
BehördeBundesamt für Justiz (BfJ), Bonn
BußgelderBis 500.000 € (jurist. Person); 50.000 € (nat. Person)
Betroffene Unternehmen~75.000 Unternehmen mit 50+ Mitarbeitenden

Was das HinSchG verlangt

Was eine BfJ-Inspektion prüft

Aus den im Jahresbericht 2024 und in Anwaltsberichten dokumentierten Inspektionen lassen sich fünf typische Beanstandungen ablesen:

  1. Verspätete Eingangsbestätigung (über 7 Tage).
  2. Versäumte 3-Monats-Rückmeldung ohne Mitteilung der Verlängerung.
  3. Interessenkonflikt des Bearbeiters: meldet an den Vorgesetzten, dessen Verhalten Gegenstand der Meldung sein könnte.
  4. Audit-Log editierbar oder nicht vorhanden.
  5. Mündlicher Meldekanal (Telefon/Anrufbeantworter) fehlt.

Mitbestimmung des Betriebsrats

§87(1)(1) und §87(1)(6) BetrVG greifen beim Hinweisgeberkanal: technische Einrichtung mit objektiver Überwachungsfähigkeit plus interne Verfahrensordnung. Eine Betriebsvereinbarung Hinweisgeberschutz ist in der Praxis zwingend. Die Verhandlung umfasst typischerweise Datenfelder, Audit-Log- Zugriff, AI-Funktionen, Aufbewahrung und Änderungsmanagement.

Wie Confidly das HinSchG abdeckt

Preise für deutsche Unternehmen

Drei Pläne in EUR, MwSt. im Reverse-Charge-Verfahren für EU-B2B. Auswahl nach Mitarbeitenden-Anzahl; alles andere ist enthalten.

Häufig gestellte Fragen: HinSchG

Welche Unternehmen sind nach dem HinSchG verpflichtet?
Beschäftigungsgeber mit 50 oder mehr Mitarbeitenden seit 17. Dezember 2023, davor schon ab 250. Die Schwelle wird je juristischer Person berechnet, nicht je Konzern. Öffentliche Stellen sind unabhängig von der Größe verpflichtet, mit Ausnahme von Gemeinden unter 10.000 Einwohnern.
Was muss eine HinSchG-konforme Meldestelle leisten?
Sie muss vertraulich, sicher und für alle Personen im Schutzbereich zugänglich sein, Meldungen in Schrift, mündlich und auf Wunsch in persönlicher Zusammenkunft annehmen (§16 HinSchG), binnen 7 Tagen eine Eingangsbestätigung abgeben (§17(1)) und binnen 3 Monaten substanzielle Rückmeldung geben (§17(2)). Der Bearbeiter muss unabhängig handeln (§14(2)).
Wie hoch sind die Bußgelder beim HinSchG?
§40 HinSchG sieht Bußgelder bis 50.000 € gegen natürliche Personen (Repressalie) und bis 500.000 € gegen juristische Personen vor. Vorsätzliche Behinderung von Meldungen erreicht 100.000 €. Bußgelder können kumuliert werden, wenn mehrere Verstöße in einer Inspektion festgestellt werden.
Welche Behörde inspiziert?
Das Bundesamt für Justiz (BfJ), Referat IV C 1 in Bonn, betreut den Hinweisgeberschutz auf Bundesebene. Es bearbeitet externe Meldungen, führt Inspektionen interner Kanäle durch und verhängt Verwaltungssanktionen. Land-Datenschutzbehörden befassen sich parallel mit dem DSGVO-Aspekt.
Sind anonyme Meldungen nach dem HinSchG erlaubt?
§16(1) HinSchG sieht vor, dass interne Kanäle anonyme Meldungen 'unterstützen sollen' (Soll-Vorschrift). Operativ unterstützen ca. 92% der deutschen Kanäle anonyme Meldungen, da das BfJ und die Land-Datenschutzbehörden dies erwarten. Confidly unterstützt anonyme Meldungen vollständig.
Ist eine Betriebsvereinbarung zwingend?
§87(1)(1) und §87(1)(6) BetrVG geben dem Betriebsrat Mitbestimmung beim Hinweisgeberkanal als technische Einrichtung, die Verhalten oder Leistung der Mitarbeitenden überwachen kann. Eine Betriebsvereinbarung Hinweisgeberschutz ist daher in praxis zwingend; ohne sie scheitert die Implementierung am Betriebsverfassungsrecht.
Wie lange müssen Aufzeichnungen aufbewahrt werden?
§11(5) HinSchG sieht 3 Jahre ab Abschluss vor. Für Fälle, die in straf- oder zivilrechtliche Verfahren übergehen, verlängert sich die Aufbewahrungspflicht auf das Verfahrensende plus die Verjährungsfrist. Das Audit-Log wird typischerweise 7 Jahre aufbewahrt.

Starter

Legally compliant on day one. For up to 100 employees.

39 /mo
Billed annually (€468/yr)
  • 1 channel, up to 100 employees
  • Country-specific intake (HinSchG, Loi Sapin II, D.lgs 24, Ley 2, Wbk)
  • Audio and video attachments (oral statements upload alongside documents)
  • Auto reporter status updates at 7 days and 3 months (Directive Art. 9)
  • AI summary + severity hint, anonymous two-way chat
  • EU data hosting, GDPR DPA, metadata-stripped uploads
Start free trial
Most popular

Pro

Investigations, not just intake. For 100 to 500 employees.

124 /mo
Billed annually (€1488/yr)
  • Everything in Starter
  • Up to 500 employees, AI in 25+ languages, SSO (SAML / Google / M365)
  • AI case clustering: surfaces when multiple anonymous reports describe the same pattern
  • Custom investigation playbooks + auto-escalation rules + conflict-of-interest detector
  • Native HRIS sync (Personio, BambooHR) + Slack and Teams alerts
  • WhatsApp + SMS intake, auto-generated annual compliance report (country-tailored PDF)
Start free trial

Enterprise

Group structures, sovereign data, your brand.

332 /mo
Billed annually (€3984/yr)
  • Everything in Pro
  • Up to 5 channels, 2,000 employees, per-channel EU residency (DE→DE, FR→FR) + custom retention
  • White-label intake on your domain (speakup.acme.com) with custom DPA and branding
  • Multi-entity console for holdings: isolated audit trails per subsidiary
  • External ombudsperson seats: time-boxed lawyer or auditor access per case
  • SCIM, REST API, webhooks, BYOK encryption, dedicated CS, 99.9% SLA
Start free trial

HinSchG-konform in 15 Minuten

14 Tage kostenlos. EU-Hosting. Keine Kreditkarte. Jederzeit kündbar.

Mehrere Tochtergesellschaften? Sprechen Sie mit uns →