Wer eine interne Meldestelle nach HinSchG einrichtet, kommt früher oder später an den Punkt, an dem die Frage nach dem externen Anbieter auf den Tisch kommt. In mittelständischen Unternehmen ist das spätestens dann der Fall, wenn die eigenen Ressourcen nicht reichen, um Eingang, Vertraulichkeit und Fristen gleichzeitig zuverlässig abzudecken. Drei Anbieter-Typen konkurrieren um diesen Markt: SaaS-Plattformen, externe Kanzleien und Ombudsstellen sowie branchenspezifische Verbund-Meldestellen. Jeder Typ hat eigene Stärken, eigene Schwächen und ein eigenes Kostenprofil. Wer hier vorschnell wählt, zahlt später doppelt.
Dieser Beitrag ordnet den Markt, ergänzt den Beitrag zu den vier Betriebsmodellen und verzahnt ihn mit dem Beitrag zur Person des Meldestellenbeauftragten sowie dem Fristen-Workflow. Stand: 24. August 2026.
Warum die Anbieterwahl eine eigene Entscheidung ist
Die Wahl des externen Anbieters ist eine der wenigen Entscheidungen, die nicht delegierbar ist – sie muss auf Geschäftsleitungsebene fallen. Drei Gründe: Erstens, der Anbieter wird Vertragspartner und Auftragsverarbeiter, was datenschutzrechtliche Konsequenzen hat. Zweitens, die operative Fristentreue (sieben Tage, drei Monate) liegt in der Verantwortung des Unternehmens, nicht des Anbieters. Drittens, die Bußgelder nach § 40 HinSchG treffen das Unternehmen, nicht den Anbieter – eine falsche Wahl wirkt daher direkt in die eigene Haftung zurück.
In den letzten drei Jahren habe ich etwa zwei Dutzend Anbieter-Auswahlprozesse begleitet – in Konzernen, im gehobenen Mittelstand und bei kleineren Unternehmen. Drei Beobachtungen wiederholen sich: (1) die Auswahl wird zu schnell getroffen, (2) der Datenschutz wird als letzte Station mitgemacht, (3) die operative Qualität wird anhand von Demos beurteilt, nicht anhand von Pilotbetrieb. Wer diese Reihenfolge umdreht, hat in der Regel die bessere Wahl.
Drei Anbieter-Typen auf dem Markt
Der deutschsprachige Markt für externe HinSchG-Meldestellen hat sich in drei Kategorien ausdifferenziert. Jede hat einen typischen Sweet Spot.
SaaS-Plattformen sind spezialisierte Cloud-Lösungen, die Eingangskanal, Fristensteuerung, Vertraulichkeit und Berichte technisch abbilden. Sie sind die häufigste Wahl bei Unternehmen zwischen 50 und 5.000 Mitarbeitenden. Bekannte Anbieter sind EQS Integrity Line, Hinweisgeben.de, WhistleB/Navex, TellUs, Sygnal und eine Reihe weiterer. Vorteile: schnelle Einführung, überschaubarer Preis, ausgereifte Datenschutzfunktionen. Nachteile: die inhaltliche Prüfung der Meldungen bleibt im Unternehmen.
Externe Kanzleien und Ombudsstellen übernehmen die Rolle der zuständigen Person im Sinne des § 15 HinSchG – also die sachliche Bearbeitung eingehender Meldungen. Vorteile: hohe fachliche Kompetenz, besonders bei strafrechtlich oder arbeitsrechtlich komplexen Sachverhalten, persönliche Vertraulichkeit. Nachteile: höherer Preis, Skalierungsgrenzen bei vielen Meldungen. Bekannte Boutiquen sind in diesem Segment eher klein und spezialisiert; einige Großkanzleien bieten Ombudsstellen als Zusatzleistung an.
Branchenspezifische Verbund-Meldestellen sind organisatorische Lösungen, bei denen sich mehrere Unternehmen eine gemeinsame Meldestelle teilen. Häufig in Branchenverbänden, Versicherungs- oder Beratungsnetzwerken. Vorteile: geringe Kosten pro Unternehmen, professioneller Betrieb. Nachteile: die Belegschaft nimmt die Meldestelle weniger als eigene Stelle wahr – die Annahmequote ist in der Regel niedriger.
SaaS-Plattformen: was sie leisten, was nicht
Eine moderne SaaS-Plattform für HinSchG-Meldestellen leistet heute deutlich mehr als noch vor drei Jahren. Zum Standardumfang gehören:
- Eingangskanäle: Webformular, E-Mail-Postfach, optional Post oder Telefon, teilweise App.
- Vertraulichkeit: Verschlüsselung at rest und in transit, pseudonymisierte Bearbeitung, Zugriffsrechte auf Need-to-know-Basis.
- Fristensteuerung: automatische Erinnerungen an die 7-Tage-Eingangsbestätigung und die 3-Monats-Folgemeldung.
- Berichte und Audits: standardisierte Reports für die Aufsichtsbehörde und für interne Audits.
- Mehrsprachigkeit: zumindest DE/EN, teilweise FR/IT/ES.
Was SaaS-Plattformen nicht leisten, ist die inhaltliche Prüfung der Meldungen. Eine Meldung über einen mutmaßlichen Bilanzbetrug erfordert eine erste rechtliche Einordnungung, eine Meldung über Diskriminierung am Arbeitsplatz eine erste HR-Einschätzung. Das ist und bleibt Aufgabe einer sachkundigen Person – intern oder extern.
Bei der Auswahl einer SaaS-Plattform achte ich auf sechs Punkte: Server-Standort (idealerweise EU), Verschlüsselungsstandard, Auditierbarkeit der Zugriffe, Verfügbarkeit von Notfall-Routing, Subunternehmer-Liste und die Verfügbarkeit von individuell anpassbaren Rollen und Rechten. Wer hier nur auf den Preis schaut, bekommt später Probleme im DSGVO-Audit oder im Notfallbetrieb.
Externe Kanzleien und Ombudsstellen
Die externe Kanzlei oder Ombudsstelle ist die Variante, die ich bei Mittelständlern am häufigsten sehe. § 14 HinSchG erlaubt die Auslagerung ausdrücklich. Was viele übersehen: die Kanzlei wird nicht zur „Meldestelle des Bundes“ – sie bleibt vertraglich beauftragte Dritte. Die inhaltliche Bewertung, die Folgemaßnahmen und die Dokumentation liegen weiter beim Unternehmen.
Was gut funktioniert: Kanzleien mit echter Whistleblowing-Erfahrung, die nicht nur Eingänge quittieren, sondern eine erste Einschätzung liefern, was strafrechtlich relevant ist, was personalrechtlich und was schlicht lästig. Was weniger gut funktioniert: Kanzleien, die die Rolle als „Compliance-Dienstleistung“ verstehen und die Meldungen wie reguläre Mandate behandeln – inklusive Aktenführung beim Anwalt, die für interne Disziplinarverfahren kaum verwertbar ist.
Bei der Auswahl einer externen Kanzlei achte ich auf fünf Punkte: nachgewiesene HinSchG-Erfahrung (Mandantenliste), klare Trennung zwischen Whistleblowing-Mandat und etwaigen anderen Mandaten für das Unternehmen, dokumentiertes Fristen-Tracking, Notfall-Erreichbarkeit auch außerhalb der Bürozeiten, und Bereitschaft zur Eskalation in Echtzeit, wenn eine Meldung sofortigen Handlungsbedarf signalisiert.
Branchenspezifische Verbund-Meldestellen
Eine Sonderform sind branchenspezifische Verbund-Meldestellen. Mehrere Branchenverbände – etwa in der Pflegewirtschaft, in der Sicherheitsdienstleistung oder im Handel – bieten ihren Mitgliedsunternehmen eine gemeinsame Meldestelle an. Die Trägerorganisation übernimmt den Betrieb, die angeschlossenen Unternehmen nutzen die Stelle als ihre interne Meldestelle.
Vorteile: die Kosten pro Unternehmen sind typischerweise niedrig (1.000–3.000 € pro Jahr), der Betrieb professionell, die Erfahrung in der jeweiligen Branche oft sehr konkret. Nachteile: die Belegschaft erlebt die Meldestelle als externe Stelle, nicht als eigene. Wer einen offenen Hinweiskanal mit hoher Annahmequote möchte, muss bei dieser Variante mehr Aufwand in Kommunikation und Vertrauensaufbau investieren.
Rechtlich ist das Modell nach § 12 Abs. 2 HinSchG gedeckt, sofern die organisatorischen und vertraglichen Voraussetzungen erfüllt sind – Auftragsverarbeitung, Datentrennung, Vertraulichkeitszusagen. In der Praxis sind diese Verbundmodelle vor allem für 50–249-Mitarbeiter-Unternehmen interessant.

Vergleich nach Kosten, Funktionsumfang, Datenschutz
Die folgende Übersicht fasst die drei Anbieter-Typen nach den aus Mandaten wichtigsten Kriterien zusammen. Die Werte sind Richtwerte und variieren je nach Anbieter und Verhandlung.
Kosten: SaaS-Plattformen liegen bei 50–600 € pro Monat, je nach Unternehmensgröße und Funktionsumfang. Externe Kanzleien und Ombudsstellen kosten 4.000–15.000 € pro Jahr, je nach Volumen und SLA. Verbund-Meldestellen beginnen bei etwa 1.000 € pro Jahr pro Unternehmen und sinken mit zunehmender Trägergröße.
Funktionsumfang: SaaS-Plattformen bieten den breitesten Funktionsumfang – Eingangskanal, Fristensteuerung, Berichte, Mehrsprachigkeit. Externe Kanzleien bieten fachliche Tiefe, aber weniger technische Automatisierung. Verbund-Meldestellen liegen dazwischen, oft mit SaaS-Plattform im Hintergrund und einer Kanzlei für die sachliche Bearbeitung.
Datenschutz: SaaS-Plattformen erfordern eine saubere Auftragsverarbeitung und Server in der EU. Externe Kanzleien sind datenschutzrechtlich einfacher, weil sie unter berufsständischer Verschwiegenheit arbeiten. Verbund-Meldestellen erfordern zusätzliche Datentrennung zwischen den Trägern.
Skalierbarkeit: SaaS-Plattformen sind hoch skalierbar – von 50 bis 50.000 Mitarbeitende ohne größeren Aufwand. Externe Kanzleien haben personelle Skalierungsgrenzen, die bei vielen Meldungen zum Engpass werden können. Verbund-Meldestellen skalieren gut, weil die Kosten verteilt werden.
DSGVO-Fallen bei der Anbieterauswahl
Drei DSGVO-Fallen tauchen in Anbieter-Auswahlprozessen immer wieder auf. Alle sind vermeidbar.
Server außerhalb der EU. SaaS-Anbieter mit US-Server-Standort sind datenschutzrechtlich aufwendig: Standardvertragsklauseln, Transfer-Impact-Assessment, ggf. zusätzliche Schutzmaßnahmen. Wer das nicht vor Vertragsschluss klärt, hat im DSGVO-Audit ein Problem. Ich empfehle Anbieter mit EU-Server-Standort und EU-Datenresidenz – nicht nur aus Bequemlichkeit, sondern weil die Aufsichtsbehörden das bei HinSchG besonders scharf prüfen.
Fehlende Auftragsverarbeitung. Wer einen SaaS-Anbieter oder eine Kanzlei beauftragt, braucht einen schriftlichen Auftragsverarbeitungsvertrag nach Art. 28 DSGVO – das ist nicht verhandelbar. Der Vertrag muss die Verarbeitungszwecke, die Datenkategorien, die Subunternehmer, die Sicherheitsmaßnahmen und die Löschpflichten regeln. Wer darauf verzichtet, hat einen DSGVO-Verstoß, der bei der Aufsichtsbehörde auffällt, bevor der HinSchG-Verstoß auffällt.
Subunternehmer-Kaskaden. SaaS-Anbieter nutzen häufig Subunternehmer für Hosting, E-Mail-Versand oder Support-Tickets. Diese Subunternehmer müssen im Auftragsverarbeitungsvertrag aufgeführt oder zumindest genehmigungspflichtig sein. Wer das nicht kontrolliert, hat im Fristen-Workflow das Risiko, dass Meldungen in einer Cloud-Region verarbeitet werden, die im DSGVO-Audit nicht abgesichert ist.
Vertragliche Pflichten: was im Vertrag stehen muss
Ein HinSchG-Meldestellen-Vertrag sollte mindestens folgende Bausteine enthalten. Wer hier nachlässig verhandelt, hat im Audit das Nachsehen.
- Geltungsbereich: welche Meldungen werden vom Anbieter entgegengenommen, welche nicht. Was passiert mit Mündlichen oder persönlichen Meldungen.
- Fristen-SLA: verbindliche Eingangsbestätigung binnen sieben Tagen, Folgemeldung binnen drei Monaten, Eskalationspfade bei Fristversäumnissen.
- Vertraulichkeit: Verschwiegenheitsverpflichtung, klare Zugriffsregelung, Verbot der Weitergabe der Identität hinweisgebender Personen.
- Dokumentation: was wird dokumentiert, in welcher Form, wie lange, Zugriffsrechte des Unternehmens.
- Datenschutz: Auftragsverarbeitungsvertrag, EU-Server-Standort, Subunternehmer-Liste, Sicherheitsmaßnahmen, Meldepflichten bei Datenpannen.
- Audit-Rechte: das Unternehmen muss die Funktionsfähigkeit der Meldestelle regelmäßig prüfen können – inklusive Vor-Ort-Audit oder Selbstauskunft.
- Beendigung: Übergang der Daten und Pflichten bei Vertragsende, Nachwirkungsfristen, Löschpflichten.
Konkrete Anbieter im deutschsprachigen Markt
Eine vollständige Marktübersicht ist hier nicht möglich – der Markt ist in Bewegung und jedes Jahr kommen neue Anbieter hinzu. Wichtig ist, dass die genannten Beispiele nicht als Empfehlung, sondern als Illustration der Anbieter-Typen dienen. Eine echte Auswahl erfordert eine individuelle Bewertung, die die konkrete Unternehmenssituation einbezieht.
SaaS-Plattformen mit EU-Fokus: EQS Integrity Line (München), Hinweisgeben.de (Hamburg), WhistleB/Navex Global (mit EU-Standort), TellUs (Berlin), Sygnal (Wien), SpeakUp (mit EU-Standort). Die Plattformen unterscheiden sich vor allem in Funktionsumfang, Integrationsmöglichkeiten und Preisgestaltung.
Spezialisierte Kanzleien und Ombudsstellen: Neben den oben genannten Großkanzleien gibt es eine Reihe mittelgroßer und kleiner Boutiquen, die sich auf HinSchG-Beratung spezialisiert haben. Sie sind im DSGVO-konformen Outsourcing oft die erste Wahl, weil sie unter berufsständischer Verschwiegenheit arbeiten.
Verbund-Meldestellen: Mehrere Branchenverbände und Versicherungsvereine bieten ihren Mitgliedern Verbund-Meldestellen an. Wer in einem entsprechenden Verband organisiert ist, sollte die dortigen Angebote prüfen, bevor eine eigene Auswahl startet.

Auswahlprozess in 5 Schritten
Mein pragmatischer Auswahlprozess in fünf Schritten, der in den meisten Mandaten funktioniert:
- Anforderungsprofil: Was muss die Meldestelle leisten? Eingangskanäle, Fristen, Sprachen, Datenschutz-Standort, Verfügbarkeit, Kostenrahmen. Ergebnis: ein Lastenheft, das die Auswahl strukturiert.
- Markt-Screening: drei bis fünf Anbieter je Typ identifizieren, die das Profil grundsätzlich erfüllen. Dazu gehören Empfehlungen, Branchenkenntnis und Branchenverbände.
- Erste Gespräche: mit drei bis vier Anbietern, jeweils mit denselben Fragen. Aufschlussreich ist nicht der Pitch, sondern die Bereitschaft, Fristen-Workflows konkret zu zeigen.
- Pilotbetrieb: ein bis zwei Monate mit dem favorisierten Anbieter. Mit einer fiktiven Testmeldung prüfen, ob der Workflow in der Praxis hält, was er versprochen hat.
- Verhandlung und Vertrag: Vertragsverhandlung mit klaren SLAs, Auftragsverarbeitung und Audit-Rechten. Wer hier nachgibt, hat später im Audit das Problem.
Häufige Fragen
Die wichtigsten Antworten zur Anbieter-Auswahl in Kurzform.
Was kostet eine externe HinSchG-Meldestelle?
SaaS-Plattformen 50–600 € pro Monat, externe Kanzleien und Ombudsstellen 4.000–15.000 € pro Jahr, Verbund-Meldestellen ab 1.000 € pro Jahr pro Unternehmen. Die Spanne ist groß – auf den Funktionsumfang und die Vertragspflichten kommt es an.
Welche Anbieter für HinSchG-Meldestellen gibt es in Deutschland?
Bekannte SaaS-Plattformen sind unter anderem EQS Integrity Line, Hinweisgeben.de, WhistleB/Navex, TellUs und Sygnal. Spezialisierte Kanzleien arbeiten häufig als externe Ombudsstellen, etwa in Boutiquen mit HinSchG-Schwerpunkt oder als Zusatzleistung großer Wirtschaftskanzleien.
Muss eine externe Meldestelle in der EU betrieben werden?
Die DSGVO verlangt keinen EU-Betrieb, aber bei außereuropäischen Anbietern gelten besondere Anforderungen: Standardvertragsklauseln, Transfer-Impact-Assessment, ggf. zusätzliche Schutzmaßnahmen. Anbieter mit EU-Server-Standort sind in der Praxis deutlich einfacher.
Wer haftet bei Fehlern der externen Meldestelle?
Das Unternehmen. Nach § 40 HinSchG trifft die Bußgeldverantwortung den Beschäftigungsgeber, nicht den externen Anbieter. Der Vertrag muss Fristen, Vertraulichkeit und Dokumentation verbindlich regeln.
SaaS, Kanzlei oder Verbund – was passt für ein 80-Personen-Unternehmen?
Im 50–250-Mitarbeiter-Segment ist die häufigste Konfiguration: SaaS-Plattform als Eingangskanal, ein interner Verantwortlicher oder eine kleine Kanzlei als sachliche Bearbeitung. Eine reine SaaS-Lösung reicht operativ oft nicht.
Einordnung im HinSchG-System
Die Anbieterwahl sitzt zwischen der grundsätzlichen Frage der Pflicht und der operativen Fristensteuerung. Sie entscheidet, ob die Pflicht zur Einrichtung in eine funktionsfähige Meldestelle umgesetzt wird – oder nur in einem weiteren Postfach endet, das im Ernstfall keine Antwort liefert. Wer die Wahl sorgfältig trifft, hat einen Verantwortlichen, dem er vertraut, eine Plattform, die ihn operativ entlastet, und eine geschützte Umgebung für die Hinweisgebenden. Wer die Wahl leichtfertig trifft, hat im Audit das doppelte Problem: schlechte Fristentreue und unklaren Datenschutz.
Fazit
Drei Anbieter-Typen, drei typische Einsatzbereiche: SaaS für standardisierte Eingangskanäle, Kanzleien für sachliche Tiefe, Verbünde für Skaleneffekte. Wer die Wahl zwischen ihnen trifft, sollte nicht nur auf den Preis schauen, sondern auf die Konfiguration, die zur eigenen Unternehmenssituation passt – zum Betriebsmodell, zum Meldungsaufkommen, zur Datenschutzarchitektur und zur Branche. Die fünf Schritte – Lastenheft, Screening, Gespräche, Pilotbetrieb, Verhandlung – funktionieren in den meisten Mandaten; wer sie abkürzt, zahlt später in Zeit, Geld und Reputation.
Mein wichtigster Rat aus der Praxis: die Wahl ist keine Einbahnstraße. Wer nach einem Jahr feststellt, dass der Anbieter nicht hält, was er versprochen hat, kann wechseln – sofern der Vertrag es zulässt. Wer daher im Vertrag eine kurze Kündigungsfrist und eine klare Datenmitnahme bei Vertragsende vereinbart, hat eine Versicherung gegen die eigene Fehlwahl.
Quellen und weiterführende Links:
- Hinweisgeberschutzgesetz (HinSchG) – aktuelle Fassung
- § 14 HinSchG – Auslagerung
- § 12 HinSchG – Pflicht zur Einrichtung
- § 40 HinSchG – Bußgeldvorschriften
- Bundesamt für Justiz – Externe Meldestelle des Bundes
- BMI – FAQ zum Hinweisgeberschutzgesetz
Stand: 24. August 2026. Alle externen Links wurden zuletzt an diesem Tag geprüft.


