Compliancebook.de
Hinweisgeberschutz·10 Min. Lesezeit

Interne Meldestelle: intern betreiben oder auslagern?

Eigenbetrieb, geteilte Meldestelle, externe Kanzlei oder SaaS – vier Modelle für die HinSchG-Meldestelle im Vergleich: Kosten, Reaktionszeiten, Haftung und typische Fehler.

Von Jonas Meijer, Rechtsanwalt für IT- und Datenschutzrecht

Textoverlay Interne Meldestelle Modelle auf einem Bild mit Buero und Besprechungstisch - Symbolbild fuer die Wahl des Betriebsmodells nach HinSchG

Wer eine interne Meldestelle nach HinSchG einrichtet, steht irgendwann vor einer ganz praktischen Frage: wer macht das eigentlich? Die Geschäftsleitung muss entscheiden – nicht zwingend allein, aber sie muss es am Ende verantworten. Die Suchanfragen zeigen das deutlich: „interne Meldestelle Outsourcing“, „externe Meldestelle Hinweisgeber“, „interne Meldestelle einrichten“ – alles Begriffe, die Unternehmen gerade in den Anfangswochen nach Inkrafttreten der Pflicht eingegeben haben. Drei Jahre später sind die Anfragen eher Re-Searches, weil die erste Lösung nicht trägt.

Der Beitrag führt die HinSchG-Beiträge dieses Blogs zusammen: der organisatorische Rahmen, die Frage nach der Person – und hier nun die Frage nach dem Betriebsmodell. Stand: 16. August 2026.

Warum die Modellfrage früh geklärt werden muss

Die wenigsten Unternehmen merken zu Beginn, wie folgenreich die Entscheidung ist. Wer sich für den Eigenbetrieb entscheidet und nach sechs Monaten feststellt, dass die Kapazität nicht reicht, der fängt nochmal von vorne an: neue Bestellung, neue Software, neue Schulung, neue Löschfristen. Wer umgekehrt gleich eine externe Kanzlei beauftragt und drei Monate später erkennt, dass die internen Hinweise an der Schnittstelle hängen bleiben, der zahlt doppelt.

Vier Modelle stehen ernsthaft zur Wahl. Die wenigsten Unternehmen haben alle dauerhaft geprüft, die meisten haben sich am Ende für eine Mischform entschieden – die ist allerdings selten von Anfang an geplant. Wer die Modellfrage strukturierter angeht, spart sich im ersten Jahr typischerweise eine Umorganisation.

Die vier Modelle im Überblick

Das HinSchG schreibt kein Modell vor. Es lässt ausdrücklich zu, dass die Meldestelle intern durch eigene Mitarbeitende betrieben (§ 13), durch ein gemeinsames Verfahren mehrerer Unternehmen organisiert (§ 12 Abs. 2) oder an einen externen Dritten ausgelagert wird (§ 14). Innerhalb dieser Bandbreite haben sich vier Modelle herausgebildet:

Eigenbetrieb: ein interner Verantwortlicher (oder ein kleines Team) trägt die Meldestelle vollständig selbst. Fristen, Vertraulichkeit, Dokumentation – alles liegt im Haus.

Gemeinsame Meldestelle: mehrere rechtlich selbständige Unternehmen teilen sich eine Meldestelle, weil die Pflicht erst ab 50 Beschäftigten greift und nicht jeder Mittelständler das allein stemmen will.

Externe Ombudsstelle: eine Kanzlei oder ein spezialisierter Berater übernimmt die Funktion der zuständigen Person im Sinne des § 15 HinSchG. Das Unternehmen ist Auftraggeber, die Verantwortung bleibt bei ihm.

SaaS-Hinweisgebersystem: eine cloudbasierte Plattform bildet den Meldekanal, die Fristen und die Vertraulichkeit technisch ab. Die inhaltliche Prüfung bleibt im Unternehmen oder bei einer beauftragten Kanzlei.

In der Praxis sind das keine reinen Alternativen, sondern Bausteine. Wer eine externe Kanzlei beauftragt, schaltet typischerweise zusätzlich ein SaaS-System als Eingangskanal vor. Wer einen Eigenbetrieb führt, lässt Eingang und Bestätigung oft über ein simples Postfach oder Ticketsystem laufen – was übrigens in den meisten Fällen schon reicht.

Vergleich der vier HinSchG-Betriebsmodelle: Eigenbetrieb, gemeinsame Meldestelle, externe Kanzlei und SaaS-System im Ueberblick mit Kosten, Reaktionszeit und typischem Einsatzbereich
Die vier typischen Betriebsmodelle – gegenübergestellt nach Kosten, Reaktionszeit und organisatorischem Aufwand. Quelle: eigene Auswertung typischer Mandate, Stand: 16. August 2026.

Eigenbetrieb: nah dran, aber ressourcenintensiv

Der Eigenbetrieb ist die naheliegende Wahl, wenn bereits eine Compliance- oder Rechtsabteilung existiert und die Personalkapazität vorhanden ist. Die Vorteile liegen auf der Hand: kurze Wege zur Geschäftsleitung, Kenntnis der internen Abläufe, keine Datenschutzfragen zur Auftragsverarbeitung. Die Nachteile sind ebenso offensichtlich und werden gerne unterschätzt.

Wer intern betreibt, übernimmt alles selbst: Eingangskanal, Eingangsbestätigung binnen sieben Tagen, inhaltliche Prüfung, Rückmeldung binnen drei Monaten, Vertraulichkeit, Dokumentation und Löschung nach drei Jahren. Das ist im Konzern mit einer Vollzeitstelle machbar, im 60-Personen-Unternehmen mit einer Person, die das „auch noch mitmacht“, nicht.

In den Mandaten, in denen ich eine Eigenlösung begleitet habe, war der häufigste Fehler, die Rolle an jemanden zu hängen, der ohnehin ausgelastet ist. Niemand springt dann für die Fristen ein, sobald die Person zwei Wochen krank ist. Klingt banal, ist aber die Ursache für die meisten Formfehler im Audit: Sieben-Tage-Frist reißt, niemand merkt es, Dokumentation ist lückenhaft, das Bußgeld geht auf das Unternehmen.

Gemeinsame Meldestelle nach § 12 Abs. 2 HinSchG

§ 12 Abs. 2 HinSchG erlaubt Unternehmen mit 50 bis 249 Beschäftigten ausdrücklich, eine gemeinsame Meldestelle zu betreiben. Voraussetzung: die beteiligten Unternehmen müssen organisatorisch voneinander getrennt sein, die Vereinbarung muss Vertraulichkeit und Datenschutz sauber abdecken, und die Verantwortung gegenüber der jeweiligen Belegschaft bleibt beim eigenen Unternehmen.

In der Praxis funktioniert das vor allem in Verbünden aus verbundenen Unternehmen, Brancheninitiativen oder Versicherungs-/Beratungsnetzwerken. Drei Branchenverbände in Deutschland bieten ihren Mitgliedern inzwischen Verbundmeldestellen an. Für ein einzelnes Unternehmen, das sich spontan einen Partner sucht, ist das Modell eher unüblich – schon weil die Formalien (Auftragsverarbeitung, Datentrennung, Vertragsgestaltung) nicht trivial sind.

Der offensichtliche Vorteil: Kostenverteilung auf mehrere Schultern, professioneller Betrieb durch spezialisierte Träger. Der Nachteil: Die Vertrauensbasis zur Belegschaft des einzelnen Unternehmens leidet, wenn Hinweisgeber ihre Meldung nicht bei „ihrer“ Stelle, sondern bei einem externen Träger abgeben. Die Annahmequote ist in solchen Verbünden erfahrungsgemäß geringer.

Externe Kanzlei oder Ombudsstelle nach § 14 HinSchG

Die externe Ombudsstelle ist das Modell, das ich bei Mittelständlern am häufigsten sehe – und gleichzeitig das Modell, bei dem die Erwartungen am häufigsten nicht mit der Realität übereinstimmen. Was Kanzleien versprechen: Unabhängigkeit, Fachkompetenz, sofortige Verfügbarkeit. Was Kanzleien nicht versprechen, aber oft unterschwichtig mitschwingt: dass am Ende nichts beim Unternehmen ankommt.

§ 14 HinSchG lässt die Auslagerung zu, ohne sie zu erzwingen. Was viele übersehen: Die ausgelagerte Stelle wird nicht zur „Meldestelle des Bundes“ oder einer ähnlichen Hoheitsfunktion – sie bleibt eine vertraglich beauftragte Dritte. Die inhaltliche Bewertung, die Folgemaßnahmen und die Dokumentation liegen weiter beim Unternehmen. Eine Kanzlei, die „die Meldestelle übernimmt“, übernimmt in der Regel nur die operative Sichtung der Eingänge und die Erstmeldung an die Geschäftsleitung. Was die Geschäftsleitung dann damit macht, ist deren Sache – und deren Haftung.

Was gut funktioniert: Kanzleien mit echter Whistleblowing-Erfahrung, die nicht nur Eingänge quittieren, sondern eine erste Einschätzung liefern, was strafrechtlich relevant ist, was personalrechtlich und was schlichtweg lästig. Was weniger gut funktioniert: Kanzleien, die die Rolle als „Compliance-Dienstleistung“ verstehen und die Meldungen wie reguläre Mandate behandeln – inklusive Aktenführung beim Anwalt, die für interne Disziplinarverfahren kaum verwertbar ist.

SaaS-Hinweisgebersystem

Spezialisierte SaaS-Plattformen sind in den letzten zwei Jahren stark gewachsen. Sie übernehmen den Eingangskanal (Webformular, E-Mail-Postfach, optional postalisch), die Fristensteuerung mit Erinnerungen, die Verschlüsselung, häufig auch die Übersetzung der Meldungen und die pseudonymisierte Bearbeitung. Was sie nicht können: die inhaltliche Bewertung. Die muss bei einer Person im Unternehmen oder bei einer beauftragten Kanzlei bleiben.

Wer ein SaaS-System einführt, sollte drei Punkte vorab klären: Wo liegen die Server (DSGVO!), wer hat Zugriff auf welche Daten (Auftragsverarbeitung!), und wie ist die Vertretung geregelt, wenn der Plattformzugang ausfällt. SaaS ist kein Selbstläufer – ein ausgefallenes System am Wochenende, in dem eine Frist abläuft, beschert Ihnen genau die Bußgeldsituation, die Sie vermeiden wollten.

Mein pragmatischer Rat: SaaS als Eingangskanal, klar geregelte Vertretung im Unternehmen, sachliche Bearbeitung durch eine benannte Person. Das ist die Konfiguration, die ich bei Mittelständlern mit zwei- bis dreihundert Mitarbeitenden am stabilsten laufen sehe.

Die vier Modelle im direkten Vergleich

In den bisherigen Mandaten haben sich vier Faktoren als entscheidend herausgestellt: Kosten, Reaktionszeit, Glaubwürdigkeit bei der Belegschaft und Komplexität der Auftragsverarbeitung. Keines der Modelle gewinnt in allen vieren.

Beim Eigenbetrieb liegen die Kosten niedrig, sofern die bestellte Person nicht vollständig von anderen Aufgaben frei gestellt wird. Die Reaktionszeit ist kurz – vorausgesetzt, die Person ist tatsächlich verfügbar. Die Glaubwürdigkeit hängt davon ab, wie unabhängig die Person tatsächlich wahrgenommen wird (siehe die Ausführungen im Beitrag zur Person des Beauftragten). Datenschutz und Auftragsverarbeitung sind kein Thema, weil keine externen Stellen involviert sind.

Bei der gemeinsamen Meldestelle sinken die Kosten pro Unternehmen deutlich, dafür steigt die Komplexität: Wer welche Meldung bekommt, wie die Vertraulichkeit zwischen den Trägern gesichert wird, welche vertraglichen Pflichten bestehen. In Konzernen sehe ich das Modell selten, weil die Konzernmutter ohnehin eine eigene Lösung aufsetzt.

Die externe Kanzlei kostet typischerweise zwischen niedrigen vierstelligen und niedrigen fünfstelligen Euro-Beträgen pro Jahr, dafür entlastet sie die interne Organisation spürbar. Die Glaubwürdigkeit ist in der Belegschaft erfahrungsgemäß hoch – eine externe Stelle signalisiert „die Firma meint es ernst“. Die Auftragsverarbeitung muss sauber vereinbart sein, sonst gibt es ein DSGVO-Problem.

SaaS schließlich liegt preislich im mittleren dreistelligen Bereich pro Monat, oft ergänzt durch eine externe Sachbearbeitung. Die Reaktionszeit ist wegen der technischen Erinnerungen gut, die Glaubwürdigkeit variabel – manche Belegschaften schrecken vor einer „anonymen Plattform“ zurück, andere vertrauen ihr gerade wegen der Anonymität.

Mischformen in der Praxis

Fast alle mittelständischen Lösungen, die ich gesehen habe, sind Mischformen. Die häufigste: SaaS-Plattform als Eingangskanal, benannte interne Person als Verantwortliche, externe Kanzlei als Eskalationspfad für strafrechtlich relevante Fälle. Diese Drei-Stufen-Lösung kombiniert die Vorteile aller drei Modelle und ist in der Anschaffung nicht teurer als eine reine Kanzleilösung.

Eine andere häufige Mischform: Konzernmütter, die eine zentrale Meldestelle betreiben und die operative Bearbeitung in die Töchter delegieren. Auch das kann funktionieren, sofern die Eigenständigkeit jeder Tochter gewahrt bleibt – und sofern dokumentiert ist, dass die tägliche Erreichbarkeit tatsächlich auf der Tochterebene liegt.

Haftung bleibt beim Unternehmen – immer

Eines darf bei der ganzen Modelldiskussion nicht vergessen werden: die Bußgelder nach § 40 HinSchG treffen das Unternehmen, nicht die externe Kanzlei. Auch wenn die Kanzlei die operative Abwicklung schlecht macht, haftet das Unternehmen gegenüber dem BfJ. Wer eine externe Lösung beauftragt, muss sich deshalb regelmäßig versichern, dass die Kanzlei tatsächlich das liefert, was im Vertrag steht – Stichworte: Service-Level-Reporting, Audit-Rechte, Eskalationswege bei Fristversäumnissen.

Aus der Praxis kann ich berichten: Die meisten Bußgeldverfahren, die ich kenne, betreffen nicht die Kanzlei, sondern das Unternehmen. Das Motiv ist immer dasselbe – irgendeine Frist ist gerissen, niemand hat es gemerkt, die Dokumentation war lückenhaft. Die externe Lösung hilft nur, wenn das eigene Controlling sie tatsächlich nutzt.

Entscheidungsbaum fuer die Wahl des HinSchG-Betriebsmodells: vier Ebenen - 50 bis 249 Beschaeftigte, ueber 250 Beschaeftigte, Konzern, ohne eigene Compliance - mit Empfehlung pro Modell
Welches Modell passt? Ein einfacher Entscheidungsbaum für die häufigsten Konstellationen aus der Beratungspraxis.

Wann welches Modell passt

Statt einer allgemeinen Empfehlung hilft meist eine Verständnisfrage vorab: Wie viele Meldungen erwarten Sie realistisch im ersten Jahr? Wer „null“ sagt, verkennt die Erfahrung – es kommen immer welche, nur eben oft nicht offiziell. Wer „zwei pro Quartal“ sagt, kann mit Eigenbetrieb arbeiten. Wer „fünf pro Monat“ sagt, kommt mit reinem Eigenbetrieb und ohne zusätzliche Ressource nicht hin.

Zweitens: Wie viel Konfliktpotential haben Sie intern? In Branchen mit hoher Personalfluktuation und konfliktanfälligen Themen (Logistik, Pflege, Sicherheitsdienste) ist die wahrgenommene Unabhängigkeit einer externen Ombudsstelle deutlich mehr wert als in Branchen mit stabilen Belegschaften und wenig Meldungsanlass. Wer das eigene Unternehmen realistisch einschätzt, liegt mit dieser Frage schon halbwegs richtig.

Drittens – und das wird am häufigsten vergessen: Wie ist Ihre Datenschutzarchitektur? Cloud-Server außerhalb der EU, fehlende Auftragsverarbeitungsverträge, ungeregelte Zugriffsrechte – das alles kann den Einsatz einer SaaS-Lösung oder einer externen Kanzlei unmöglich machen, ohne dass das HinSchG irgendetwas damit zu tun hätte. Wer das vor der Modellwahl prüft, spart sich spätere Überraschungen.

Viertens eine fast schon handwerkliche Frage: Wie lange soll die Lösung halten? Wer innerhalb der nächsten zwei Jahre umstrukturiert, verkauft oder fusioniert, für den lohnt sich eine schwere Eigenlösung selten – eine externe Kanzlei oder ein SaaS-Modell lässt sich schneller mitnehmen. Wer das Unternehmen langfristig eigenständig weiterführt, für den rechnet sich ein Eigenbetrieb eher, weil die externen Kosten langfristig höher liegen.

Einordnung: drei Beiträge, ein HinSchG-System

Mit diesem Beitrag sind die HinSchG-Themen im Blog an einem Punkt, an dem sie zusammenpassen: Der erste Beitrag erklärt, was die Meldestelle leisten muss. Der zweite behandelt die Person dahinter. Dieser dritte Beitrag behandelt die Betriebsform. Wer alle drei liest, hat ein vollständiges Bild – zumindest auf der Ebene, die ein Blog leisten kann. Für die spezifische Auswahl eines Anbieters, die konkrete Vertragsgestaltung mit einer Kanzlei oder die DSGVO-Bewertung einer SaaS-Plattform bleibt am Ende spezialisierte Beratung sinnvoll – gerade bei Konzernen und stark regulierten Branchen.

Fazit

Es gibt kein „bestes“ Modell. Es gibt nur Modelle, die zu einer konkreten Unternehmenssituation passen – und Modelle, die später angepasst werden müssen, weil die Situation sich ändert. Wer die Entscheidung dokumentiert, die Mischformen bewusst wählt und die Verantwortung klar beim Unternehmen belässt, hat die wichtigsten Fehler schon vermieden.

In der Praxis lohnt sich ein ehrlicher Blick auf vier Größen: das realistische Meldungsaufkommen, das interne Konfliktpotential, die Datenschutzarchitektur und der Zeithorizont der Unternehmensplanung. Daraus ergibt sich meist schnell, ob Eigenbetrieb, externe Ombudsstelle oder eine SaaS-gestützte Mischform die richtige Antwort ist.

Wer die Auswahl am Jahresende nochmal nachprüft – passt das Modell, sind die Fristen gehalten, ist die Vertretung geregelt, kommen die Meldungen tatsächlich an? –, betreibt genau die Art von belastbarer Compliance, die das HinSchG eigentlich meint. Wer hingegen die Modellwahl einmal getroffen hat und drei Jahre nicht mehr hinschaut, baut sich ein Compliance-Theater auf, das im Ernstfall wegfällt.

Quellen und weiterführende Links:

Stand: 16. August 2026. Alle externen Links wurden zuletzt an diesem Tag geprüft.

Weiterlesen