Compliance-Richtlinien im Unternehmen: Diese internen Regeln brauchen Sie

Das Wichtigste in Kürze

Die Inhalte dieses Beitrags sind nach bestem Wissen erstellt, ersetzen jedoch keine individuelle rechtliche Beratung. Für die Richtigkeit, Vollständigkeit und Aktualität der Angaben wird keine Gewähr übernommen. Für eine Bewertung Ihrer individuellen Situation wenden Sie sich bitte direkt an unsere Kanzlei.

Compliance-Richtlinien Unternehmen sind schriftlich fixierte interne Regeln, die gesetzliche Vorgaben und unternehmenseigene Werte in konkrete Verhaltensanweisungen für die Belegschaft übersetzen. Viele Unternehmerinnen und Unternehmer fragen sich, welche internen Regeln überhaupt notwendig sind und wo die gesetzliche Pflicht beginnt. Als Kanzlei für Compliance-Beratung in Frankfurt, Darmstadt und Alsbach unterstützen wir kleine und mittelständische Unternehmen dabei, ein Regelwerk aufzubauen, das zur tatsächlichen Risikolage passt, statt pauschal jede denkbare Richtlinie zu übernehmen.

Was sind Compliance-Richtlinien und wofür braucht ein Unternehmen sie?

Compliance bedeutet im engeren Sinn die Einhaltung von Gesetz und Recht durch das Unternehmen und seine Mitarbeitenden. Interne Richtlinien gehen darüber hinaus: Sie legen fest, wie sich Beschäftigte in konkreten Situationen verhalten sollen, etwa beim Umgang mit Geschenken, mit sensiblen Daten oder mit Hinweisen auf Fehlverhalten. Ohne solche Richtlinien wissen Mitarbeitende oft nicht, wo die Grenze zwischen üblicher Geschäftshöflichkeit und einem Rechtsverstoß verläuft. Richtlinien schaffen Orientierung, dokumentieren die Erwartungshaltung des Unternehmens und ermöglichen es, im Ernstfall nachzuweisen, dass angemessene Vorkehrungen getroffen wurden.

Welche rechtliche Grundlage verpflichtet die Geschäftsführung zu Compliance-Maßnahmen?

Nach § 43 Abs. 1 GmbHG haben Geschäftsführer in den Angelegenheiten der Gesellschaft die Sorgfalt eines ordentlichen Geschäftsmannes anzuwenden; verletzen sie diese Pflicht, haften sie der Gesellschaft nach § 43 Abs. 2 GmbHG auf Schadensersatz. Zu dieser Sorgfaltspflicht zählt nach ganz überwiegender Auffassung auch die Einrichtung einer angemessenen Organisation, die Rechtsverstöße im Unternehmen verhindert. Ergänzend regelt § 130 Abs. 1 OWiG, dass der Inhaber eines Betriebs oder Unternehmens ordnungswidrig handelt, wenn er die erforderlichen Aufsichtsmaßnahmen unterlässt, um Zuwiderhandlungen gegen ihn treffende, straf- oder bußgeldbewehrte Pflichten zu verhindern, und eine solche Zuwiderhandlung begangen wird, die durch gehörige Aufsicht verhindert oder wesentlich erschwert worden wäre. Über § 9 OWiG trifft diese Pflicht auch die Geschäftsführung einer GmbH. Compliance-Richtlinien können damit – abhängig von Größe, Geschäftsfeld und konkreter Risikolage – ein wesentlicher Baustein einer angemessenen Unternehmensorganisation sein.

Welche Bußgelder drohen ohne funktionierendes Compliance-System?

Wird die Aufsichtspflicht verletzt und kommt es dadurch zu einer Zuwiderhandlung, die bei gehöriger Aufsicht verhindert oder wesentlich erschwert worden wäre, kann die Aufsichtspflichtverletzung nach § 130 Abs. 3 OWiG mit einer Geldbuße bis zu einer Million Euro geahndet werden, wenn die zugrunde liegende Pflichtverletzung mit Strafe bedroht ist. Zusätzlich kann gegen das Unternehmen nach § 30 Abs. 1 OWiG eine Verbandsgeldbuße festgesetzt werden, wenn eine Leitungsperson eine Straftat oder Ordnungswidrigkeit begeht, durch die Pflichten des Unternehmens verletzt worden sind oder das Unternehmen bereichert wurde oder werden sollte; bei vorsätzlichen Straftaten sieht § 30 Abs. 2 OWiG einen Bußgeldrahmen bis zehn Millionen Euro vor, bei fahrlässigen Straftaten bis fünf Millionen Euro. Ein wirksames, auf die konkrete Risikolage ausgerichtetes Compliance-Management-System kann bei der Bemessung dieser Bußgelder als Zumessungsgesichtspunkt berücksichtigt werden und kann ein wesentliches Indiz gegen den Vorwurf einer Aufsichtspflichtverletzung sein; maßgeblich bleiben stets die Umstände des Einzelfalls.

Welche internen Richtlinien sollte jedes Unternehmen haben?

Ein Kernbestand an Richtlinien deckt die häufigsten Risikobereiche ab. Der Verhaltenskodex (Code of Conduct) bildet die Grundlage und beschreibt die Unternehmenswerte sowie den Umgang mit Interessenkonflikten. Eine Anti-Korruptionsrichtlinie regelt den Umgang mit Geschenken, Einladungen und Vorteilen gegenüber Geschäftspartnern und ist vor dem Hintergrund des § 299 StGB besonders relevant: Bestechlichkeit und Bestechung im geschäftlichen Verkehr sind dort in Absatz 1 und 2 geregelt und jeweils mit Freiheitsstrafe bis zu drei Jahren oder Geldstrafe bedroht. Hinzu kommen eine Datenschutzrichtlinie zum Umgang mit personenbezogenen Daten von Mitarbeitenden und Kunden sowie klare Regeln, an wen sich Beschäftigte bei einem Verdacht auf Fehlverhalten wenden können. Welche weiteren Richtlinien sinnvoll sind, etwa zu Exportkontrolle, IT-Sicherheit oder Kartellrecht, hängt von der jeweiligen Branche und den unternehmensspezifischen Risiken ab und sollte anhand einer Risikoanalyse festgelegt werden.

Ab wann ist eine interne Meldestelle für Hinweisgeber Pflicht?

Nach § 12 HinSchG sind Beschäftigungsgeber mit in der Regel mindestens 50 Beschäftigten verpflichtet, eine interne Meldestelle einzurichten, über die Beschäftigte Informationen über die vom Hinweisgeberschutzgesetz erfassten Verstöße melden können; für bestimmte Finanz- und Kapitalmarktunternehmen gilt diese Pflicht nach § 12 Abs. 3 HinSchG unabhängig von der Beschäftigtenzahl. Die Meldestelle muss unabhängig arbeiten können; wird sie einem Mitglied der Geschäftsführung übertragen, muss sichergestellt sein, dass dabei keine Interessenkonflikte entstehen. Wird eine verpflichtende Meldestelle nicht eingerichtet oder nicht betrieben, droht nach § 40 HinSchG ein Bußgeld bis zu 20.000 Euro; für die Behinderung einer Meldung oder Repressalien gegen hinweisgebende Personen können Bußgelder bis zu 50.000 Euro verhängt werden. Unterhalb der Schwelle von in der Regel 50 Beschäftigten besteht für die meisten Unternehmen keine Einrichtungspflicht, der Schutz vor Repressalien für Hinweisgeber kann aber auch dort praktisch relevant werden.

Wie sollte ein Verhaltenskodex aufgebaut sein?

Ein wirksamer Verhaltenskodex sollte den Geltungsbereich klar benennen, konkrete Verhaltensvorgaben für die typischen Risikosituationen des Unternehmens enthalten, Zuständigkeiten und Meldewege bei Verstößen beschreiben und die Konsequenzen von Fehlverhalten transparent machen. Allgemein gehaltene Formulierungen wie „wir handeln stets integer“ bieten wenig Orientierung; hilfreicher sind konkrete Beispiele aus dem Arbeitsalltag, etwa eine Wertgrenze für die Annahme von Geschenken. Der Kodex sollte allen Mitarbeitenden bekannt gemacht, regelmäßig geschult und seine Kenntnisnahme dokumentiert werden, da eine Richtlinie, die niemand kennt, im Ernstfall wenig zur Entlastung beiträgt.

Kann ein Compliance-Management-System die Geschäftsführerhaftung mindern?

Ein sorgfältig eingeführtes und tatsächlich gelebtes Compliance-Management-System kann sowohl bei der Frage einer Aufsichtspflichtverletzung nach § 130 OWiG als auch im Rahmen der Sorgfaltspflicht nach § 43 Abs. 1 GmbHG als Beleg dafür dienen, dass die Geschäftsführung ihrer Organisationsverantwortung nachgekommen ist. Entscheidend ist dabei nicht die bloße Existenz von Richtliniendokumenten, sondern dass diese kommuniziert, geschult und im Ernstfall auch tatsächlich angewendet werden. Ein System, das nur auf dem Papier besteht, entfaltet diese entlastende Wirkung regelmäßig nicht.

Handlungsempfehlungen für die Einführung von Compliance-Richtlinien

Bevor Richtlinien formuliert werden, sollte eine Risikoanalyse zeigen, welche Compliance-Themen für das jeweilige Unternehmen tatsächlich relevant sind, denn ein Bauunternehmen ist anderen Risiken ausgesetzt als ein Dienstleistungsunternehmen. Richtlinien sollten in einfacher, verständlicher Sprache formuliert und nicht als bloße Blaupause aus dem Internet übernommen werden. Nach der Einführung sind Schulung, regelmäßige Aktualisierung und eine dokumentierte Kenntnisnahme durch die Belegschaft ebenso wichtig wie die Richtlinie selbst. Unternehmen ab 50 Beschäftigten sollten zusätzlich frühzeitig prüfen, ob und wie sie ihre interne Meldestelle nach dem Hinweisgeberschutzgesetz einrichten.

Fazit

Compliance-Richtlinien im Unternehmen sind kein Selbstzweck, sondern setzen die Organisationspflicht der Geschäftsführung praktisch um und schützen sowohl das Unternehmen als auch die handelnden Personen vor Haftung und Bußgeldern. Welche Richtlinien im Einzelfall notwendig sind, hängt von der Größe und Risikolage des jeweiligen Unternehmens ab. Gerne unterstützen wir Sie dabei, ein Compliance-System aufzubauen, das zu Ihrem Unternehmen passt. Vereinbaren Sie ein Erstgespräch.

Häufige Fragen zu Compliance-Richtlinien im Unternehmen

Ein umfassendes Compliance-Management-System ist nicht für jedes Unternehmen ausdrücklich gesetzlich vorgeschrieben. Die Organisationspflicht der Geschäftsführung nach § 43 Abs. 1 GmbHG und die Aufsichtspflicht nach § 130 OWiG bestehen aber unabhängig von der Unternehmensgröße.

In der Praxis bildet der Verhaltenskodex (Code of Conduct) meist die Grundlage, auf der weitere themenspezifische Richtlinien aufbauen.

Fehlt eine angemessene Organisation, kann dies bei einem Rechtsverstoß im Unternehmen als Aufsichtspflichtverletzung nach § 130 OWiG gewertet werden und zusätzlich zu einer Verbandsgeldbuße nach § 30 OWiG führen.

Ab in der Regel 50 Beschäftigten nach § 12 HinSchG; für bestimmte Finanz- und Kapitalmarktunternehmen gilt die Pflicht unabhängig von der Beschäftigtenzahl. Für Unternehmen mit 50 bis 249 Beschäftigten ist auch eine gemeinsame Meldestelle mehrerer Unternehmen zulässig.

Ja, die interne Meldestelle kann auch durch einen externen Dritten, etwa eine Rechtsanwaltskanzlei, betrieben werden.

Eine persönliche Haftung der Geschäftsführung kommt in Betracht, wenn sie selbst ihre Organisations- und Aufsichtspflicht verletzt hat, nicht bereits allein durch das Fehlverhalten eines Mitarbeiters.

Nein. Richtlinien sollten regelmäßig geschult, aktualisiert und ihre Kenntnisnahme dokumentiert werden, da ein nicht gelebtes System seine entlastende Wirkung regelmäßig verliert.

Nach § 299 Abs. 1 und 2 StGB drohen Freiheitsstrafe bis zu drei Jahren oder Geldstrafe, und zwar sowohl für die Vorteilsannahme als auch für das Anbieten oder Gewähren eines Vorteils.

Die Empfehlungen einer Anti-Korruptionsrichtlinie richten sich üblicherweise auch an Dritte wie Geschäftspartner und Lieferanten, da Bestechungssachverhalte häufig im Austausch mit diesen entstehen.

Das hängt von Branche, Größe und individueller Risikolage ab. Eine Risikoanalyse zeigt, welche Themenbereiche vorrangig geregelt werden sollten.

Teilen

Inhalt

Weitere Beiträge

Ein Arbeitszeugnis für Geschäftsführer wirft besondere rechtliche Fragen auf, da der GmbH-Geschäftsführer als Organ der...
Wer als Minderheitsgesellschafter zugleich Geschäftsführer einer GmbH ist, stellt sich häufig die Frage nach einer...
Ein Aufhebungsvertrag beendet das Arbeitsverhältnis einvernehmlich, birgt für leitende Angestellte aber besondere Risiken. Der Beitrag...