Whistleblowing-Hotlines
Grundsätzliches
Bei einer Whistleblowing-Hotline handelt es sich um eine Stelle, bei der Mitarbeiter ihnen bekanntgewordene Verhaltensverstöße anderer Mitarbeiter melden können. Dabei handelt es sich zumeist um eine konzerninterne Einrichtung, sodass Daten ins Ausland transferiert und dort bearbeitet werden.
Whistleblowing-Hotlines sind im Normalfall dann als Kontrollmaßnahmen iSd § 96 Abs 1 Z 3 ArbVG zu qualifizieren, wenn ihr Bestehen innerbetrieblich in einer Weise kommuniziert wird, dass von einer Aufforderung der Mitarbeiter zu ständiger Wachsamkeit und zur Meldung jedes Verdachtsmoments auszugehen ist.
Datenanwendung
Die Implementierung von Whistleblowing-Hotlines stellt im Normalfall eine Datenanwendung iSd DSGVO dar. Die Datenschutzbehörde (früher Datenschutzkommission) stellt daran üblicherweise folgende Anforderungen (zB DSK 20.1.2010, K600.074/0002-DVR/2010; DSB 22.11.2013, K600.326-001/0002-DVR/2013; 13.5.2014, D600.328-001/0001-DSB/2014):
- Beschränkung der Übermittlung personenbezogener Daten von Beschuldigten an die damit betraute Stelle (innerhalb des Konzerns) auf leitende Angestellte oder vergleichbar verantwortliche Personen, die eines maßgeblichen Verstoßes (oder der Teilnahme daran) gegen konzerninterne verbindliche Regelungen (Verhaltenskodex, Ethik-Führer etc) bezichtigt werden (zB Korruptionsbekämpfung, Untreue, Wettbewerbsverstöße, Bestechung von Amtsträgern).
- Die mit der Bearbeitung von Meldungen betraute Stelle im Konzern ist von den anderen Konzernstellen strikt getrennt und hat nur Personen als Mitarbeiter, die besonders geschult und ausdrücklich verantwortlich für die Vertraulichkeit der gemeldeten Daten sind.
- Anonyme Meldungen werden zwar zugelassen, aber nicht gefördert, vielmehr wird den Meldern volle Vertraulichkeit zugesichert, wenn sie ihre Identität angeben.
- Die Identität des Meldenden wird nur dann offengelegt, wenn sich nachträglich herausstellt, dass die Anschuldigung bewusst falsch erhoben wurde.
- Die Beschuldigten haben grundsätzlich Zugang zu Anschuldigungen.
- Die gemeldeten Daten werden spätestens zwei Monate nach Beendigung der Untersuchung gelöscht.
- Die Mitarbeiter werden durch Arbeitsvertrag, generelle Weisung oder Betriebsvereinbarung zur Einhaltung der konzerninternen Regelung und zur Meldung an den Arbeitgeber über wahrgenommene Verstöße dagegen verpflichtet.
- Bei der Bearbeitung von Meldungen durch Personen, die keine Mitarbeiter sind, werden die Rechte der Betroffenen auf ein faires Verfahren gewahrt.
Datenübermittlung
In Bezug auf die Übermittlung von (im Rahmen einer Whistleblowing-Hotline verarbeiteten) personenbezogenen Daten ins Ausland muss unterschieden werden: Dabei ist die Übermittlung und Überlassung von Daten an Empfänger in Vertragsstaaten des EWR keinen weiteren Beschränkungen unterworfen. Keine Genehmigung bedarf weiters der Datenverkehr mit Empfängern in Drittstaaten mit angemessenem Datenschutz. Sind diese Voraussetzungen nicht erfüllt, ist eine Genehmigung der Datenschutzbehörde erforderlich.
In Bezug auf eine Übermittlung in die USA war es nach einer Entscheidung der Europäischen Kommission vom 26.07.2000 für Unternehmen zulässig, personenbezogene Daten in Übereinstimmung mit der europäischen Datenschutzrichtlinie aus einem Land der EU in die USA zu übermitteln (so genannte „Safe harbour“-Entscheidung). Der Datentransfer in der USA wurde daher bisher im Allgemeinen unter der Bedingung erteilt, dass die Behandlung der an die Hotline gemeldeten Daten mit dem Betreiber der Hotline vertraglich geregelt ist. In dieser Vereinbarung war zu regeln, dass der Betreiber der Hotline (als Dienstleister des Arbeitgebers) nur Meldungen mit den genehmigten Inhalten an die konzernintern zuständige Stelle übermittelt, und der Inhalt der Meldungen nach ihrer Übermittlung bzw nach Rück-Überlassung an den Arbeitgeber bei der Hotline umgehend gelöscht wird (zB DSK 24.7.2009, K178.305/0004-DSK/2009).
Nach der Aufhebung der Safe-Harbour-Entscheidung durch den EuGH (EuGH 6.10.2015, C-362/14) muss künftig im Einzelfall geprüft werden, ob die Voraussetzungen des § 13 Abs 2 DSG vorliegen, da nicht mehr generell davon ausgegangen werden kann, dass in den USA ein angemessenes Datenschutzniveau besteht.