Verfahrensordnung für das Hinweisgebersystem der BAUHAUS Unternehmensgruppe
A.) Wie läuft eine Meldung ab, wie richte ich einen Postkasten ein?
Wenn Sie eine Meldung senden möchten, klicken Sie auf unserer Einführungsseite auf „Meldung abgeben“. Sie können die Meldung namentlich oder anonym einreichen.
Der Meldeprozess umfasst 4 Schritte:
- Zunächst werden Sie gebeten, einen Informationstext zum Schutz Ihrer Anonymität zu lesen sowie eine Sicherheitsabfrage (Captcha) zu beantworten.
- Auf der folgenden Seite werden Sie nach dem Schwerpunkt Ihrer Meldung gefragt.
- Auf der Meldeseite formulieren Sie Ihren Hinweis in eigenen Worten und werden gebeten, Fragen zum Fall zu beantworten. Eine einfache Antwortauswahl unterstützt Sie dabei. Für den freien Text haben Sie 5.000 Zeichen zur Verfügung, was einer vollgeschriebenen DIN A4-Seite entspricht. Sie können zur Unterstützung Ihrer Meldung auch eine Datei bis zu 5 MB mitsenden. Denken Sie daran, dass Dokumente Informationen über den Autor enthalten können. Nach Absenden Ihrer Meldung erhalten Sie eine Referenznummer als Beleg, dass Sie diese Meldung gesendet haben
- Im Anschluss richten Sie sich bitte Ihren eigenen, geschützten Postkasten ein. Über diesen erhalten Sie von uns Rückmeldungen, beantworten Fragen und werden über den Fortgang Ihres Hinweises informiert. Zudem können Sie dort weitere Anhänge hochladen.
Falls Sie bereits einen geschützten Postkasten haben, gelangen Sie direkt über den Button „Login“ zu diesem Postkasten. Auch hier müssen Sie zunächst die Sicherheitsabfrage bestätigen.
Solange Sie selbst keine Daten eingeben, die Rückschlüsse auf Ihre Person zulassen, schützt das BKMS® System Ihre Anonymität technisch.
B.) Wer ist für die Bearbeitung der Hinweise zuständig?
Mit der Bearbeitung eingehender Hinweise ist eine interne Meldestelle betraut, die für die gesamte BAUHAUS-Unternehmensgruppe tätig wird und aufgrund vertraglicher Vereinbarung in der Ausübung ihrer Aufgabe unabhängig ist. Der internen Meldestelle gehören jeweils die Beauftragten und weitere Mitarbeiter aus dem Bereich Recht&Compliance, HR-Compliance und Tax-Compliance an, welche eingehende Hinweise fachspezifisch bearbeiten.
C.) Wie lange dauert die Bearbeitung?
Der Hinweisgebende erhält sofort nach dem Absenden seines Hinweises eine Referenznummer als Bestätigung, dass die Meldung eingegangen ist. Über das Bearbeitungsergebnis wird der Hinweisgebende innerhalb eines Zeitraums von höchstens 3 Monaten informiert. Wird die Beschwerde als unzulässig oder unbegründet zurückgewiesen, so erhält der Hinweisgebende eine Begründung.
D.) Wie bekomme ich eine Rückmeldung und bleibe dennoch anonym?
Oberstes Prinzip des verwendeten Meldesystems ist der Schutz des Hinweisgebers. Die Funktionalität der Anonymitätswahrung ist von unabhängiger Stelle zertifiziert.
Bei der Einrichtung Ihres geschützten Postkastens wählen Sie Pseudonym bzw. Benutzernamen und Kennwort selbst. Diese Zugangsdaten sind für keinen Dritten sichtbar. Bei Verlust Ihrer Zugangsdaten geben Sie bitte eine neue Meldung ab und richten einen neuen Postkasten ein. Bitte geben Sie möglichst die Referenznummer Ihrer alten Meldung an. Da es sich um einen neuen Postkasten handelt, sind hier die Inhalte Ihrer alten Meldung nicht vorhanden.
Ihre Meldung wird durch Verschlüsselungs- und andere spezielle Sicherheitsroutinen anonym gehalten. Wenn Sie Ihre Meldung anonym abgeben, müssen Sie keine persönlichen Angaben machen. Geben Sie keine Daten ein, die Rückschlüsse auf Ihre Person zulassen. Bitte verwenden Sie für Ihre Meldung kein technisches Endgerät wie zum Beispiel PC oder Smartphone, das von Ihrem Arbeitgeber zur Verfügung gestellt wird.
Über den geschützten Postkasten wird Ihnen ein Bearbeiter Rückmeldung geben, was mit Ihrem Hinweis geschieht, oder Fragen stellen, falls Einzelheiten noch unklar sein sollten – Sie bleiben auch während des Dialogs anonym. Wir sind an Meldungen interessiert, um Schäden abzuwenden, nicht an Ihnen als Hinweisgeber.
E.) Datenschutzhinweise
I. Verantwortlicher und Kontaktdaten des Datenschutzbeauftragten
Die vom Hinweisgeber gewählte Gesellschaft (siehe auch www.bauhaus.eu/companies) ist Adressat der Hinweismeldung und gleichzeitig Verantwortlicher. Sie erreichen den Datenschutzbeauftragten unter datenschutzbeauftragter@bauhaus.info .
II. Betroffene
- Hinweisgeber
- an Sachverhalt beteiligte Personen
III. Was wird verarbeitet?
- Session-ID nur während der Sitzung, um Hinweisgebersystem anzeigen zu können
- Anonyme Meldungen sind möglich (bitte Pseudonym angeben; Postkasten mit ID)
- Freiwillige Angaben zum Hinweisgeber
- Angaben zum Meldefall durch den Hinweisgeber (betroffener Bereich nach Ansicht des Meldenden; ggf. Namen beteiligter Personen; Land, in dem der mutmaßliche Verstoß stattgefunden hat; Beschreibung des Sachverhalts)
IV. Zweck der Verarbeitung
- Erfüllung gesetzlicher Pflichten: Angebot des Hinweisgebersystems
- Verbesserung der Compliance
- Schutz der Mitarbeitenden
- Möglichkeit der Führung eines Postkastens zur vertraulichen Kommunikation (auch mit selbst gewähltem Pseudonym möglich)
V. Informationserteilung gegenüber Beschuldigten
- nach Art. 14 DSGVO werden beschuldigte Personen nach Abschluss des Verfahrens/Vorgangs informiert
VI. Rechtsgrundlagen
- Art. 6 Abs. 1 S. 1 lit. c DSGVO i.V.m. Richtlinie (EU) 2019/1937 und entsprechender (zukünftiger) nationaler Umsetzungen
- Art. 6 Abs. 1 S. 1 lit. c DSGVO i.V.m. deutschem Hinweisgeberschutzgesetz (interne Meldestelle), deutschem Lieferkettensorgfaltspflichtengesetz sowie deutschem Geldwäschegesetz (Beschwerdestelle)
- Art. 6 Abs. 1 S. 1 lit. f DSGVO und im Fall einer deutschen BAUHAUS-Gesellschaft i.V.m. §§ 30, 130 OWiG: berechtigtes Interesse an der Aufdeckung und Prävention von Missständen und der damit verbundenen materiellen und immateriellen Schäden und Haftungsrisiken für den Verantwortlichen
- Art. 9 Abs. 2 lit. f DSGVO: Wenn die Verarbeitung besonderer Kategorien personenbezogener Daten erforderlich ist
- Deutschland: § 26 Abs. 1 S. 2 BDSG: Verarbeitung zur Verhinderung von Straftaten oder sonstigen Rechtsverstößen, die im Zusammenhang mit dem Beschäftigtenverhältnis stehen
- Art. 6 Abs. 1 S. 1 lit. f DSGVO: Ausübung und Verteidigung unserer Interessen, Rechte und Ansprüche
Wenn Sie sich als Hinweisgeber zum Zeitpunkt der Abgabe einer Hinweismeldung außerhalb der EU bzw. des Europäischen Wirtschaftsraumes befinden, erfolgen unweigerlich Datenübermittlungen im Rahmen Ihrer Abgabe der Hinweismeldung. Solche Datenübermittlungen werden in dem Fall auf Grundlage von Art. 49 Abs. 1 lit. d DSGVO vorgenommen.
VII. Empfänger
- EQS Group GmbH, Karlstraße 47, 80333 München (Auftragsverarbeiter technisch; Inhalte werden verschlüsselt)
VIII. Drittquellen
- Informationen von einem Hinweisgeber über andere Personen
IX. Speicherdauer
- bis zur Aufklärung und abschließenden Beurteilung eines Sachverhalts inklusive Aufbewahrung (in Deutschland: 6 Jahre, § 50 BRAO)
X. Betroffenenrechte
Als betroffene Person stehen Ihnen bei Erfüllung der jeweils geltenden Voraussetzungen die folgenden Datenschutzrechte zu: Recht auf Auskunft (Art. 15 DSGVO), Recht auf Berichtigung (Art. 16 DSGVO), Recht auf Löschung (Art. 17 DSGVO), Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO), Recht auf Datenübertragbarkeit (Art. 20 DSGVO), Recht auf Beschwerde bei einer Aufsichtsbehörde (Art. 77 DSGVO), Recht auf Widerspruch (Art. 21 DSGVO), sofern wir eine Datenverarbeitung auf Grundlage von Art. 6 Abs. 1 S. 1 lit. f DSGVO vornehmen.