Polnisches Hinweisgeberschutzgesetz: Meldekanal auf der Firmenwebsite

  • Startseite
  • Polnisches Hinweisgeberschutzgesetz: Meldekanal auf der Firmenwebsite
Polnisches Hinweisgeberschutzgesetz: Meldekanal auf der Firmenwebsite

Ein Meldekanal für Hinweisgeber auf der Firmenwebsite ist ein eigenes, abgesichertes Formular mit eng begrenztem Zugriff. Kein normales Kontaktformular. Das polnische Hinweisgeberschutzgesetz vom 14. Juni 2024 tritt am 25. September 2024 in Kraft, ein Teil seiner Vorschriften, darunter Kapitel 4, erst am 25. Dezember 2024. Die Beschäftigtenschwelle, ab der die Pflicht für den Arbeitgeber gilt, und alle Fristen prüfen Sie bitte direkt im Text des polnischen Hinweisgeberschutzgesetzes, denn das Recht besprechen wir hier nicht. Wir befassen uns ausschließlich mit der technischen und organisatorischen Seite: wie man Meldungen über die Website oder eine Anwendung entgegennimmt, damit ihr Inhalt und die Identität des Verfassers nicht an Unbefugte gelangen.

Warum eignet sich ein normales Kontaktformular nicht für Meldungen von Hinweisgebern?

Weil ein Standardformular den Inhalt als unverschlüsselte E-Mail an ein allgemeines Postfach schickt, das viele Personen lesen. Und das ist noch nicht alles. Dieselbe Nachricht bleibt danach an mehreren Stellen gleichzeitig liegen: im Postfach, in den Einträgen des Plugins, in der WordPress-Datenbank und in den Backups des Servers. Wer hat sie gesehen? Das kann niemand sagen, ein gemeinsam genutztes Postfach hinterlässt keine Lesespur. Das schlimmste Szenario ist eine Meldung, die bei der Person landet, die sie betrifft, zum Beispiel beim Büroleiter, der die Kontaktadresse betreut.

Das heißt nicht, dass das Werkzeug an sich schlecht ist. Ein gut konfiguriertes Kontaktformular in WordPress funktioniert bei Angebotsanfragen prima. Nur wurde es für einen anderen Zweck gebaut: Es soll eine Nachricht schnell und breit zustellen. Hier braucht man aber genau das Gegenteil.

Was sollte ein Meldekanal für Hinweisgeber auf der Website enthalten?

Der Kanal ist eine eigene Unterseite oder Anwendung mit eigenem Formular, getrenntem Speicherort und einer kurzen Liste von Berechtigten. In der Praxis besteht er aus einigen Bausteinen:

  • Formular für den Hinweisgeber mit Beschreibung des Falls und der Möglichkeit, Anhänge hinzuzufügen,
  • optionales Kontaktfeld, das nicht ausgefüllt werden muss,
  • Kennung der Meldung, die nach dem Absenden automatisch vergeben wird,
  • Panel für die Personen, die die Fälle bearbeiten,
  • Melderegister mit dem Verlauf der Maßnahmen.

Der Link zum Kanal soll leicht erreichbar sein, zum Beispiel im Footer. Und ohne Anmeldung im Intranet, denn schon die Anmeldung verrät, wer die Seite aufgerufen hat. Auch die Reihenfolge der Arbeiten zählt: Zuerst beschreibt das Unternehmen die Regeln in einem Dokument, dem Verfahren für interne Meldungen, und erst danach wählt es das Werkzeug aus, das diese Festlegungen umsetzt. Nicht umgekehrt.

Vertraulichkeit der Meldungen: Wer hat Zugriff auf Inhalt und Identität?

Einblick in die Meldungen haben ausschließlich namentlich bevollmächtigte Personen, und die Daten des Meldenden werden getrennt von der Beschreibung des Falls gespeichert. Jede dieser Personen hat ein eigenes Konto mit Zwei-Faktor-Anmeldung. Keine Passwörter, die im Team geteilt werden. Wozu diese Trennung? Dank ihr lässt sich ein Fall zur Klärung an jemanden weitergeben, der nicht wissen muss, von wem er stammt.

Ein eigenes Problem sind Menschen, die die Inhalte nicht lesen sollten, es technisch aber können: der Serveradministrator und die Agentur, die die Website betreut. Das begrenzt man, indem man die Felder in der Datenbank mit einem Schlüssel verschlüsselt, der vom Hosting aus nicht erreichbar ist, und die Daten außerhalb der Website-Installation ablegt. E-Mail-Benachrichtigungen enthalten nur die Information über einen neuen Fall. Niemals seine Beschreibung. Und dann sind da noch die Metadaten, die man leicht vergisst: die IP-Adresse, die Header der Anfragen und die Autorennamen, die in den Dateien der Anhänge gespeichert sind.

Eingangsbestätigung und Rückmeldung ohne Offenlegung von Daten

Der Meldende erhält eine Fallnummer und ein Zugangspasswort, mit denen er zu seiner Meldung zurückkehrt, ohne eine E-Mail-Adresse anzugeben. Nach der Anmeldung sieht er ein Postfach in beide Richtungen, das innerhalb des Systems arbeitet: Die bearbeitende Person stellt dort Rückfragen und gibt Rückmeldung, und er antwortet oder reicht Dokumente nach. Dazu kommen klare Status (eingegangen, in Klärung, abgeschlossen), die ihm zeigen, dass der Fall nicht stecken geblieben ist. Die Fristen für Bestätigung und Antwort ergeben sich aus dem Gesetz. Deshalb sollte das System es erlauben, sie gemäß dem Gesetzestext einzustellen, und die Bevollmächtigten daran erinnern.

Verschlüsselung, Zugriffsprotokolle und Speicherort der Daten

Meldungen werden bei der Übertragung und im Ruhezustand verschlüsselt, und jedes Öffnen eines Falls hinterlässt einen Eintrag im Protokoll. Die Mindestliste der technischen Anforderungen sieht so aus:

  1. HTTPS-Verbindung auf der gesamten Unterseite und im Panel,
  2. Verschlüsselung der Datenbank und der Anhänge,
  3. Protokolle über Lesezugriffe und Änderungen mit Kontoname und Zeitpunkt,
  4. eigene Datenbank außerhalb der Website-Installation,
  5. Backups, für die dieselben Zugriffsregeln gelten,
  6. festgelegte Aufbewahrungsdauer und Löschung der Daten nach ihrem Ablauf.

Bei der Wahl des Hostings zählen drei Dinge: der Standort des Servers, der Vertrag zur Auftragsverarbeitung und die Trennung von der Marketingumgebung der Website. Am einfachsten lässt sich das prüfen, indem man vor dem Start des Kanals ein Audit zu Sicherheit und DSGVO beauftragt. Ach ja, Analyse-Plugins und Tracking-Skripte dürfen auf der Unterseite für Meldungen nicht laufen. Sie dort zu belassen gehört zur selben Gruppe von Versäumnissen wie andere typische DSGVO-Fehler auf der Website.

Anonyme Meldungen: Wie setzt man sie technisch um?

Eine anonyme Meldung braucht ein Formular, das keine personenbezogenen Daten verlangt und keine Informationen speichert, mit denen sich der Absender ermitteln lässt. Nimmt das Unternehmen solche Hinweise überhaupt an? Das entscheidet es selbst in seinem Verfahren, und das Werkzeug soll diese Entscheidung lediglich abbilden. Lautet die Antwort ja, werden auf dieser Unterseite die Speicherung von IP-Adressen in den Anwendungslogs, die Analyse und Tracking-Cookies abgeschaltet. Die Rückmeldung läuft über die Kennung des Falls statt über eine E-Mail-Adresse. Beim Feld für Anhänge empfehle ich einen Warnhinweis, dass Dokumente und Fotos den Namen des Autors, des Geräts oder den Standort speichern und man sie deshalb besser vorher bereinigt.

Fertiges Werkzeug oder eigene Lösung auf der Firmenwebsite?

Das kommt darauf an. Auf die Größe der Organisation, die Zahl der Personen, die Fälle bearbeiten, und darauf, wo das Unternehmen seine Daten halten will. Bewerten Sie beim Vergleich der Optionen vier Dinge: die Kontrolle über die Daten, die Integration in die bestehende Website oder Anwendung, die Kosten für Betrieb und Updates sowie die Möglichkeit, die Protokolle selbst einzusehen. Ein externer Dienst nimmt dem Unternehmen den Betrieb ab, gibt die Daten aber an den Anbieter. Alles hat seinen Preis. Bei ungewöhnlichen Anforderungen, zum Beispiel mehreren Gesellschaften mit getrennten Teams oder der notwendigen Anbindung an ein internes System, ist individuelle Softwareentwicklung oft ein vernünftiger Weg.

Hinweisgeber stehen ab dem 25. September 2024 unter gesetzlichem Schutz, deshalb klärt man die technischen Fragen besser vor der ersten Meldung als danach. Ein gut vorbereiteter Meldekanal für Hinweisgeber erfüllt mehrere Bedingungen zugleich: getrennte Speicherung außerhalb der Website, Verschlüsselung, namentliche Konten mit Zugriffsprotokoll, Benachrichtigungen ohne Inhalt und Rückmeldung über die Fallnummer.

Häufige Fragen

Reicht eine E-Mail-Adresse als interner Meldekanal aus?

E-Mail hat Grenzen, die sich durch Konfiguration nicht umgehen lassen. Die Nachricht bleibt auf dem Server, in den E-Mail-Programmen und in den Backups, und Zugriff auf das Postfach haben oft Personen außerhalb des Kreises der Bevollmächtigten. Protokolle, die zeigen, wer die Meldung wann gelesen hat, fehlen ebenfalls. Und schon die Adresse des Absenders verrät seine Identität.

Kann ein Formular für Hinweisgeber auf WordPress laufen?

Ja. Aber unter einigen Bedingungen. Die Meldungen werden an einem eigenen Ort gespeichert und nicht in den Standardtabellen des Plugins, sie sind verschlüsselt, Zugriff haben nur ausgewählte Rollen, und die E-Mail-Benachrichtigungen enthalten keinen Inhalt. Und noch etwas: Die Unterseite sollte frei von Analyse- und Marketing-Skripten sein.

Wer im Unternehmen sollte Zugriff auf die Meldungen haben?

Ausschließlich Personen, die namentlich bevollmächtigt und im Verfahren benannt sind. Die IT-Abteilung und die Agentur, die die Website betreut, sind für den Betrieb des Systems verantwortlich, sollten die Inhalte aber nicht lesen. Dafür sorgen Verschlüsselung und die Trennung der Berechtigungen. Jeder Zugriff auf einen Fall sollte eine Spur im Protokoll hinterlassen.

Kostenlose Beratung buchen

Geben Sie Ihre Telefonnummer an oder vereinbaren Sie einen Termin