(1) Die Identität von Hinweisgeberinnen und Hinweisgebern ist durch die internen und externen sowie mit den Aufgaben der internen Stelle beauftragten Stellen zu schützen. Dies gilt auch für alle anderen Informationen, aus denen die Identität von Hinweisgeberinnen oder Hinweisgebern direkt oder indirekt abgeleitet werden kann.
(2) Wird der Inhalt eines Hinweises anderen als den zuständigen Mitarbeiterinnen oder Mitarbeitern einer internen oder externen Stelle bekannt, insbesondere weil der Hinweis nicht unmittelbar in der zuständigen Stelle eingelangt ist, ist diesen Mitarbeiterinnen oder Mitarbeitern, abgesehen von der Weiterleitung an die zuständige Stelle, die Bekanntgabe des Inhalts des Hinweises oder der Identität der Hinweisgeberin oder des Hinweisgebers untersagt.
(3) Abweichend von Abs. 1 dürfen die Identität von Hinweisgeberinnen und Hinweisgebern und die in Abs. 1 letzter Satz genannten Informationen nur dann offengelegt werden, wenn eine Verwaltungsbehörde, ein Gericht oder die Staatsanwaltschaft dies im Rahmen des verwaltungsbehördlichen oder gerichtlichen Verfahrens oder eines Ermittlungsverfahrens nach der StPO für unerlässlich und im Hinblick auf eine Gefährdung der Person der Hinweisgeberin oder des Hinweisgebers im Hinblick auf die Stichhaltigkeit und Schwere der erhobenen Vorwürfe für verhältnismäßig hält.
(4) Sollen gemäß Abs. 3 die Identität oder Informationen offengelegt werden, muss die Behörde vor der Offenlegung die Hinweisgeberin oder den Hinweisgeber von diesem Vorhaben unterrichten, es sei denn, die Unterrichtung würde das verwaltungsbehördliche oder gerichtliche oder das Ermittlungsverfahren nach der StPO gefährden. Die Gründe für die Offenlegung sind schriftlich darzulegen.
(5) Die Abs. 1 bis 2 gelten auch für jede von einem Hinweis betroffene Person. Die Offenlegung der Identität einer von einem Hinweis betroffenen Person oder sonstiger Informationen, aus denen die Identität dieser Person direkt oder indirekt abgeleitet werden kann, ist dann zulässig, wenn eine Verwaltungsbehörde, ein Gericht oder die Staatsanwaltschaft dies im Rahmen des verwaltungsbehördlichen oder gerichtlichen Verfahrens oder eines Ermittlungsverfahrens nach der StPO für unerlässlich und im Hinblick auf die Stichhaltigkeit und Schwere der erhobenen Vorwürfe für verhältnismäßig hält.
(6) Personen, denen Hinweise mit klassifizierten Informationen zugehen, sind zur Verschwiegenheit über diese Informationen verpflichtet. Die in besonderen Rechtsvorschriften festgelegten Standards zum Schutz klassifizierter Informationen sind einzuhalten. Eine Weiterleitung klassifizierter Informationen ist nur zum Zweck einer anders nicht zu erreichenden Weiterverfolgung des Hinweises und nur an Stellen und Behörden zulässig, die zur Einhaltung der Schutzstandards qualifiziert sind.
(7) Hinweisgeberinnen und Hinweisgeber, interne und externe Stellen sowie Behörden dürfen Geschäftsgeheimnisse, die ihnen aufgrund eines Hinweises bekannt werden, nur für die Zwecke dieses Bundesgesetzes (§ 1 und § 8 Abs. 2 Z 1) und nur im dafür erforderlichen Ausmaß benutzen oder offenlegen.
Erläuterungen des Ministerialsentwurfs
Zu den §§ 7 und 8 HSchG:
Wesentlicher Inhalt rechtlicher Grundlagen der Hinweisgebung sind der Schutz der Identität der an der Hinweisgebung beteiligten oder von ihm betroffenen Personen und der Schutz ihrer personenbezogenen Daten.
Zunächst ist die Wahrung der Vertraulichkeit der Identität von Hinweisgeberinnen und Hinweisgebern während der Abgabe eines Hinweises und seiner Überprüfung eine wesentliche Vorsorgemaßnahme gegen Vergeltungsmaßnahmen. Andererseits ist die Identität von einem Hinweis betroffener Personen unter dem Gesichtspunkt zu schützen, dass sich Hinweise als falsch herausstellen können. Über den Kreis der unmittelbar mit einem Hinweis befassten Personen hinaus sollte die Identität von Hinweisgeberinnen und Hinweisgebern oder betroffener Personen nur dann offen gelegt werden können, wenn dies im Rahmen behördlicher Untersuchungen, im Rahmen eines verwaltungsbehördlichen oder gerichtlichen Verfahrens im Hinblick auf die Stichhaltigkeit und Schwere der erhobenen Vorwürfe und im Hinblick auf eine Gefährdung der Person der Hinweisgeberin oder des Hinweisgebers verhältnismäßig ist.
Für die im Regelungszusammenhang essenzielle Verarbeitung personenbezogener Daten muss entsprechend Art. 5 Abs. 1 lit. a) der Verordnung (EU) 2016/679 zum Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten, zum freien Datenverkehr und zur Aufhebung der Richtlinie 95/46/EG (DSGVO), ABl. Nr. L 119 vom 04.05.2016 S. 1, zuletzt berichtigt durch ABl. Nr. L 74 vom 04.03.2021 S. 35 (Datenschutz-Grundverordnung – DSGVO) eine ausreichende gesetzliche Grundlage geschaffen werden.
Die gesetzliche Grundlage muss auf das Spannungsverhältnis zwischen einerseits der Gefahr eingehen, die für Hinweisgeberinnen und Hinweisgeber und eine wirksame Verfolgung ihres Hinweises bei einer Bekanntgabe ihrer Daten entstünde, und andererseits den datenschutzrechtlichen Ansprüchen der von einem Hinweis betroffenen Person Rechnung tragen (Recht auf Geheimhaltung der personenbezogenen Daten, Recht auf Auskunft, auf Berichtigung, auf Löschung, auf Einschränkung der Verarbeitung, auf Datenübertragbarkeit und Widerspruchsrecht nach Art. 21 DSGVO).
Zum Zweck der Ermittlung und Verfolgung der in einem Hinweis vorgeworfenen Rechtsverletzung und des Hinweisgeberschutzes ist es unumgänglich, die datenschutzrechtlichen Ansprüche der von einem Hinweis betroffenen Person im Einklang mit Art. 23 DSGVO einzuschränken.
Dem Entwurf ist eine Datenschutz-Folgenabschätzung nach Art. 35 DSGVO beigegeben. In Entsprechung zu Abs. 10 des Art. 35 DSGVO wird festgestellt, dass für einzelne Verarbeitungstätigkeiten aufgrund des HSchG von einer eigenen konkreten Datenschutz-Folgenabschätzung abgesehen werden kann.
§ 7 Abs. 6 stellt für den Fall, dass durch einen Hinweis klassifizierte Informationen offengelegt werden, klar, dass die in Vorschriften wie dem Informationssicherheitsgesetz, der Informationssicherheitsverordnung oder dem Bundesvergabegesetz Verteidigung und Sicherheit 2012 enthaltenen Standards zum Schutz klassifizierter Informationen eingehalten werden müssen.
Art. 16 Abs. 4 der Richtlinie entsprechend sieht § 7 Abs. 7 vor, dass Geschäftsgeheimnisse nur im für das Aufgreifen des Hinweises erforderlichen Ausmaß ausgewertet oder preisgegeben werden dürfen. Ist es beispielsweise erforderlich, dem Hinweis einen ein Geschäftsgeheimnis beinhaltenden Vertrag beizugeben, dürfen nur die Seiten des Vertrags abgelichtet werden, die für die Überprüfung des Hinweises gebraucht werden.