> Am 6. März 2025 verurteilte der EuGH Deutschland zu 34 Millionen Euro, weil das Hinweisgeberschutzgesetz zu spät kam. Was das Urteil für Unternehmen bedeutet und wo Meldekanäle in der Praxis scheitern.

Source: https://ethicsportal.eu/de/blog/eugh-34-millionen-hinweisgeberschutz/
Updated: 2026-09-30

---

# 34 Millionen Euro: Warum der EuGH Deutschland wegen des Hinweisgeberschutzes verurteilt hat

Am 6. März 2025 hat der Gerichtshof der Europäischen Union Deutschland zur Zahlung eines Pauschalbetrags von 34 Millionen Euro verurteilt (Rechtssache C-149/23, Kommission/Deutschland). Der Grund: Die Hinweisgeberrichtlinie (EU) 2019/1937 hätte bis zum 17. Dezember 2021 umgesetzt werden müssen. Das Hinweisgeberschutzgesetz trat erst am 2. Juli 2023 in Kraft.

Deutschland war nicht allein. Am selben Tag ergingen Urteile gegen vier weitere Mitgliedstaaten:

| Rechtssache | Mitgliedstaat | Pauschalbetrag | Zwangsgeld |
| --- | --- | --- | --- |
| C-149/23 | Deutschland | 34.000.000 € | keines |
| C-152/23 | Tschechien | 2.300.000 € | keines |
| C-155/23 | Ungarn | 1.750.000 € | keines |
| C-154/23 | Estland | 500.000 € | 1.500 € pro Tag bis zur Umsetzung |
| C-150/23 | Luxemburg | 375.000 € | keines |

Polen war bereits am 25. April 2024 zu 7 Millionen Euro und einem täglichen Zwangsgeld von 40.000 Euro verurteilt worden (C-147/23).

## Die Bundestagswahl war keine Entschuldigung

Deutschland hatte die Verzögerung unter anderem mit der Bundestagswahl 2021 und dem Vermittlungsverfahren zwischen Bundestag und Bundesrat begründet. Der Gerichtshof ließ das nicht gelten: Ein Mitgliedstaat kann sich nicht auf Bestimmungen, Übungen oder Umstände seiner internen Rechtsordnung berufen, um die Nichteinhaltung unionsrechtlicher Verpflichtungen zu rechtfertigen.

Bei der Bemessung berücksichtigt der Gerichtshof nach ständiger Rechtsprechung Schwere und Dauer des Verstoßes sowie die Zahlungsfähigkeit des Mitgliedstaats. Deutschland ist die größte Volkswirtschaft der Union.

Quellen: [Urteil C-149/23 (EUR-Lex)](https://eur-lex.europa.eu/legal-content/EN/TXT/PDF/?uri=CELEX:62023CJ0149) · [Überblick über alle fünf Urteile (eucrim)](https://eucrim.eu/news/ecj-ordered-several-member-states-to-financial-penalties-for-failing-to-transpose-whistleblowers-directive/)

## Was das Urteil für Unternehmen bedeutet

Das Urteil richtet sich gegen den Staat, nicht gegen Unternehmen. Die Pflichten der Unternehmen ergeben sich aus dem Hinweisgeberschutzgesetz selbst, und die sind seit Juli 2023 in Kraft, für Beschäftigungsgeber mit 50 bis 249 Beschäftigten seit dem 17. Dezember 2023.

Das HinSchG sieht Bußgelder vor (§ 40):

- **bis zu 20.000 €**, wenn keine interne Meldestelle eingerichtet und betrieben wird;
- **bis zu 50.000 €**, wenn eine Meldung behindert, eine Repressalie ergriffen oder die Vertraulichkeit vorsätzlich oder leichtfertig nicht gewahrt wird. Über § 30 Abs. 2 Satz 3 OWiG kann sich dieser Rahmen für Unternehmen verzehnfachen.

Ein Meldekanal, der die Identität der hinweisgebenden Person nicht schützt, kann damit teurer werden als ein fehlender.

## Wo Vertraulichkeit in der Praxis scheitert

§ 8 HinSchG verpflichtet die Meldestellen, die Vertraulichkeit der Identität der hinweisgebenden Person zu wahren. Veröffentlichte Entscheidungen aus anderen Ländern zeigen, wie das in der Praxis misslingt, und zwar selten durch Angriffe von außen:

- **Firewall-Logs (Italien, 2022).** Die italienische Datenschutzbehörde verhängte gegen ein Krankenhaus in Perugia und dessen Softwareanbieter je 40.000 € Bußgeld. Der Zugriff auf das Hinweisgebersystem lief über die Firewall des Krankenhauses, die IP-Adresse und Benutzername jeder Verbindung protokollierte. Die Anwendung selbst verschlüsselte die Meldungen. ([Anordnung des Garante](https://www.garanteprivacy.it/home/docweb/-/docweb-display/docweb/9768363))
- **Nicht genehmigter Hoster (Italien, 2022).** Derselbe Anbieter hatte das System ohne schriftliche Genehmigung des Krankenhauses bei einem Drittanbieter gehostet. ([Anordnung des Garante](https://www.garanteprivacy.it/home/docweb/-/docweb-display/docweb/9768387))
- **Die Geschäftsleitung (Vereinigtes Königreich, 2018).** Der CEO von Barclays ließ die Konzernsicherheit nach dem Verfasser eines anonymen Schreibens suchen, obwohl das Whistleblowing-Team widersprach. Die britischen Aufsichtsbehörden verhängten gegen ihn persönlich 642.430 £, die New Yorker Finanzaufsicht gegen die Bank 15 Millionen US-Dollar. ([FCA Final Notice](https://www.fca.org.uk/publication/final-notices/mr-james-edward-staley-2018.pdf))

## Fragen für die eigene Meldestelle

- Ist das Online-Meldeformular nur aus dem Firmennetz erreichbar? Dann protokollieren Ihre eigene Firewall und Ihr Proxy möglicherweise, wer es aufruft.
- Welche Systeme des Anbieters (CDN, Proxy, Webserver, Fehler-Monitoring) speichern IP-Adressen auf den Seiten für Hinweisgebende, und wie lange?
- Liegt eine vollständige Liste der Unterauftragsverarbeiter vor, und ist Ihre schriftliche Genehmigung vor jeder Änderung vertraglich vorgesehen?
- Kann der Zugriff auf einen Fall so beschränkt werden, dass in der Meldung genannte Personen, auch aus der Geschäftsleitung, ihn nicht öffnen können?

Alle veröffentlichten Entscheidungen zu gescheiterten Meldekanälen, mit Beträgen und Primärquellen, sind im [Fallregister](https://whistleblowertools.eu/guide/whistleblowing-failures-register/) gesammelt (auf Englisch).
