Die Inhalte dieses Beitrags sind nach bestem Wissen erstellt, ersetzen jedoch keine individuelle rechtliche Beratung. Für die Richtigkeit, Vollständigkeit und Aktualität der Angaben wird keine Gewähr übernommen. Für eine Bewertung Ihrer individuellen Situation wenden Sie sich bitte direkt an unsere Kanzlei.
Viele Geschäftsführerinnen und Geschäftsführer stellen sich früher oder später dieselbe Frage: Welche Compliance Anforderungen an Unternehmen gelten eigentlich konkret für den eigenen Betrieb? Die Antwort fällt selten einfach aus, denn Compliance ist kein einzelnes Gesetz, sondern die Summe vieler Organisationspflichten. Als Kanzlei für Compliance-Beratung begleiten wir Unternehmen dabei, aus dieser Vielzahl an Vorschriften ein Regelwerk zu entwickeln, das zur eigenen Größe und Branche passt. Dieser Beitrag ordnet die wichtigsten Pflichten und zeigt, worauf es in der Praxis ankommt.
Compliance bezeichnet die Pflicht eines Unternehmens, sich selbst und sein Handeln an geltendes Recht sowie an interne Regeln zu halten. Das umfasst gesetzliche Vorgaben ebenso wie freiwillig gesetzte Verhaltensregeln, etwa zum Umgang mit Geschenken oder Interessenkonflikten. Rechtlich betrachtet ist Compliance vor allem eine Organisationspflicht der Unternehmensleitung. Sie muss dafür sorgen, dass im Betrieb keine Gesetzesverstöße begangen werden, die sie hätte verhindern können. Die Organisationsverantwortung betrifft Unternehmen verschiedener Rechtsformen, ihre konkrete Rechtsgrundlage und Reichweite richten sich jedoch nach Rechtsform, Organstellung, Unternehmensgröße, Tätigkeit und Risikolage.
Nein. Eine allgemeine gesetzliche Pflicht, ein bestimmtes Compliance-Management-System einzuführen, existiert in Deutschland nicht für jedes Unternehmen. Stattdessen ergeben sich konkrete Organisationspflichten aus einer Vielzahl von Einzelgesetzen und aus der Rechtsprechung zu den Sorgfaltspflichten der Geschäftsleitung. Das macht die Ausgangslage für Unternehmen unübersichtlich: Es gibt keine einzelne Vorschrift, die man einmal lesen und abhaken könnte. Stattdessen muss jedes Unternehmen selbst ermitteln, welche der zahlreichen Einzelpflichten auf die eigene Tätigkeit zutreffen. Genau hier setzt eine strukturierte Compliance-Beratung an.
Im Zentrum der Compliance-Pflichten steht die persönliche Sorgfaltspflicht der Unternehmensleitung. Geschäftsführer einer GmbH haben nach § 43 Abs. 1 GmbHG in den Angelegenheiten der Gesellschaft die Sorgfalt eines ordentlichen Geschäftsmannes anzuwenden. Verletzen sie diese Pflicht, haften sie der Gesellschaft nach § 43 Abs. 2 GmbHG solidarisch für den daraus entstandenen Schaden. Für Vorstände einer Aktiengesellschaft verlangt § 91 Abs. 2 AktG zusätzlich, geeignete Maßnahmen zu treffen und insbesondere ein Überwachungssystem einzurichten, damit den Fortbestand der Gesellschaft gefährdende Entwicklungen früh erkannt werden. Für GmbH-Geschäftsführer können sich, abhängig von Größe, Geschäftsmodell und Risikolage der Gesellschaft, vergleichbare Organisations- und Überwachungspflichten aus § 43 Abs. 1 GmbHG ergeben. § 91 Abs. 2 AktG selbst gilt jedoch nicht unmittelbar für die GmbH. Nach § 130 Abs. 1 und 3 OWiG kann gegen den Inhaber eines Betriebs oder Unternehmens ein Bußgeld verhängt werden, wenn er erforderliche Aufsichtsmaßnahmen vorsätzlich oder fahrlässig unterlässt, dadurch im Betrieb eine Zuwiderhandlung gegen eine ihn treffende und straf- oder bußgeldbewehrte Pflicht begangen wird und diese durch gehörige Aufsicht verhindert oder wesentlich erschwert worden wäre. Bei einer strafbewehrten Grundpflicht beträgt der Bußgeldrahmen bis zu einer Million Euro. Ist die zugrunde liegende Pflichtverletzung lediglich mit einer Geldbuße bedroht, richtet sich das Höchstmaß grundsätzlich nach dem Bußgeldrahmen dieser Pflichtverletzung, der auch über einer Million Euro liegen kann.
Für die meisten Unternehmen ist der Datenschutz der erste Berührungspunkt mit konkreten Compliance-Pflichten. Nach Art. 30 der Datenschutz-Grundverordnung muss grundsätzlich jeder Verantwortliche ein Verzeichnis aller Verarbeitungstätigkeiten personenbezogener Daten führen. Eine Erleichterung für Unternehmen mit weniger als 250 Mitarbeitenden greift nur, wenn die Datenverarbeitung kein Risiko für die Betroffenen birgt, nur gelegentlich erfolgt und weder besondere Kategorien personenbezogener Daten noch Daten über strafrechtliche Verurteilungen und Straftaten umfasst, was in der Praxis selten alles zusammen zutrifft. Hinzu kommt die Pflicht aus Art. 32 DSGVO, geeignete technische und organisatorische Maßnahmen zur Datensicherheit umzusetzen. Datenschutz ist damit kein Randthema, sondern ein eigener, gut dokumentierbarer Baustein jedes Compliance-Systems.
Das Hinweisgeberschutzgesetz ist am 2. Juli 2023 in Kraft getreten. Private Beschäftigungsgeber mit in der Regel mindestens 250 Beschäftigten mussten seit diesem Zeitpunkt nach § 12 Abs. 1 und 2 HinSchG eine interne Meldestelle einrichten und betreiben. Für private Beschäftigungsgeber mit in der Regel 50 bis 249 Beschäftigten galt nach § 42 Abs. 1 HinSchG eine Übergangsfrist bis zum 17. Dezember 2023. Über die Meldestelle können geschützte Personen Informationen über Rechtsverstöße im beruflichen Zusammenhang melden. Das Hinweisgeberschutzgesetz untersagt Repressalien unter den gesetzlichen Voraussetzungen. Wer entgegen dieser Pflicht keine funktionierende Meldestelle betreibt, handelt ordnungswidrig, was nach § 40 HinSchG mit einem Bußgeld von bis zu 20.000 Euro geahndet werden kann. Die Meldestelle kann intern betrieben oder einem Dritten übertragen werden. Der Beschäftigungsgeber bleibt jedoch verpflichtet, geeignete Maßnahmen zur Abstellung eines festgestellten Verstoßes zu ergreifen.
Auch außerhalb des Finanzsektors betreffen Compliance-Pflichten das Thema Geldwäsche. Nach § 20 des Geldwäschegesetzes müssen juristische Personen des Privatrechts und eingetragene Personengesellschaften grundsätzlich ihre wirtschaftlich Berechtigten elektronisch zur Eintragung in das Transparenzregister mitteilen. Für einzelne Vereinigungen, insbesondere eingetragene Vereine, gelten gesetzliche Sonderregeln. Für Unternehmen, die als Verpflichtete im Sinne des Geldwäschegesetzes gelten, etwa bestimmte Immobilienmakler oder Güterhändler, treten je nach den gesetzlichen Voraussetzungen weitergehende Sorgfalts- und Dokumentationspflichten hinzu. Wird das Transparenzregister nicht aktuell gehalten, drohen eigenständige Bußgelder, unabhängig davon, ob es überhaupt zu einem Geldwäschefall gekommen ist. Diese Pflicht wird in der Praxis häufig übersehen, weil sie formal wirkt, aber konsequent durchgesetzt wird.
Das Lieferkettensorgfaltspflichtengesetz gilt seit dem 1. Januar 2024 grundsätzlich für Unternehmen mit Hauptverwaltung, Hauptniederlassung, Verwaltungssitz oder Satzungssitz im Inland, die in der Regel mindestens 1.000 Arbeitnehmer im Inland beschäftigen. Unter den gesetzlichen Voraussetzungen können auch Unternehmen mit inländischer Zweigniederlassung erfasst sein. Für die meisten mittelständischen Unternehmen greift diese unmittelbare Pflicht damit nicht. Mittelbar betroffen sind KMU aber häufig trotzdem, wenn größere Kunden die Anforderungen vertraglich an ihre Zulieferer weiterreichen. Das Lieferkettensorgfaltspflichtengesetz gilt derzeit fort. Die europäische Lieferkettenrichtlinie ist von den Mitgliedstaaten nach dem Omnibus-I-Änderungspaket bis zum 26. Juli 2028 umzusetzen, ihre Pflichten sind von den betroffenen Unternehmen einheitlich ab dem 26. Juli 2029 anzuwenden. Ob und in welchem Umfang das Lieferkettensorgfaltspflichtengesetz dafür angepasst wird, bleibt der nationalen Umsetzung vorbehalten. Bis zu einer solchen Gesetzesänderung gelten die bestehenden Berichtspflichten unverändert fort. Wer als Zulieferer betroffen ist, sollte die vertraglichen Vorgaben seiner Kunden genau prüfen lassen.
Ein zentraler Grundsatz zieht sich durch nahezu alle Compliance-Vorschriften: Die Anforderungen steigen mit der Größe, der Internationalität und dem Risikopotenzial eines Unternehmens. Ein kleines, regional tätiges Handwerksunternehmen trifft ein spürbar geringeres Pflichtenprogramm als ein international tätiger Mittelständler mit eigenen Auslandsniederlassungen. Auch die Branche spielt eine Rolle: Finanzdienstleister, Gesundheitsunternehmen oder Betreiber kritischer Infrastrukturen unterliegen zusätzlichen, branchenspezifischen Vorgaben, die über die allgemeinen Organisationspflichten deutlich hinausgehen können. Für ein international tätiges Unternehmen mit Geschäftsbeziehungen ins Ausland kommen zudem regelmäßig zusätzliche Fragen hinzu, etwa zur Vertragsgestaltung mit ausländischen Partnern oder zu abweichenden Meldepflichten in anderen Rechtsordnungen. Für die Praxis bedeutet das, dass eine pauschale Checkliste wenig hilft. Sinnvoller ist eine individuelle Risikoanalyse, die die tatsächliche Tätigkeit, die Beschäftigtenzahl und die Auslandsbezüge des Unternehmens berücksichtigt und daraus ein passgenaues, statt eines pauschal übernommenen, Pflichtenprogramm ableitet.
Die Folgen von Compliance-Verstößen treffen selten nur das Unternehmen als solches. Geschäftsführer haften nach § 43 Abs. 2 GmbHG persönlich, wenn sie ihre Organisationspflichten schuldhaft verletzen und der Gesellschaft dadurch ein Schaden entsteht. Daneben drohen behördliche Bußgelder, etwa nach dem Ordnungswidrigkeitengesetz, dem Hinweisgeberschutzgesetz oder dem Geldwäschegesetz. In schwerwiegenden Fällen kann ein Compliance-Verstoß zudem strafrechtliche Ermittlungen gegen einzelne Verantwortliche nach sich ziehen. Wirtschaftlich kommt häufig ein Reputationsschaden hinzu, der sich in Geschäftsbeziehungen und Ausschreibungen bemerkbar macht. Diese Kombination aus persönlicher Haftung, Bußgeldrisiko und Reputationsfolgen ist der Grund, warum Compliance heute zur Kernaufgabe der Unternehmensleitung gehört.
Der erste Schritt ist eine ehrliche Bestandsaufnahme: Welche Gesetze betreffen die eigene Branche, wie viele Beschäftigte hat das Unternehmen, gibt es Auslandsbezüge oder besonders sensible Datenverarbeitungen? Auf dieser Grundlage lässt sich ein risikobasiertes Compliance-Management-System aufbauen, das nicht jeden denkbaren Fall abdeckt, sondern die tatsächlich relevanten Risiken adressiert. Dazu gehören klare interne Zuständigkeiten, dokumentierte Prozesse, etwa für die Meldestelle nach dem Hinweisgeberschutzgesetz, sowie regelmäßige Schulungen der Belegschaft. Ebenso wichtig ist die laufende Aktualisierung, denn Gesetze wie das Lieferkettensorgfaltspflichtengesetz befinden sich derzeit im Wandel.
Ein weiterer Baustein ist die Nachweispflicht. Macht die Gesellschaft gegenüber ihrer Geschäftsführung einen Schadensersatzanspruch nach § 43 Abs. 2 GmbHG geltend, muss sie zunächst den Schaden und ein mögliches pflichtwidriges Verhalten im Pflichtenkreis der Geschäftsführung darlegen. Die Geschäftsführung trägt dann ihrerseits die Darlegungs- und Beweislast dafür, dass sie die erforderliche Sorgfalt beachtet hat. Wer Zuständigkeiten, Kontrollmaßnahmen und Schulungen nicht dokumentiert, kann diese Entlastung später kaum noch führen, selbst wenn die Maßnahmen tatsächlich ergriffen wurden. Eine schriftliche Compliance-Richtlinie, ein Nachweis über durchgeführte Schulungen und ein aktuelles Verarbeitungsverzeichnis nach der DSGVO sind daher keine reine Formalie, sondern im Zweifel die Grundlage für eine erfolgreiche Verteidigung gegenüber Behörden oder in einem Haftungsprozess. Eine anwaltliche Begleitung hilft dabei, den Aufwand angemessen zu halten, die Dokumentation rechtssicher aufzubauen und Doppelarbeit zwischen den einzelnen Rechtsgebieten zu vermeiden.
Compliance Anforderungen an Unternehmen lassen sich nicht in einem einzigen Paragraphen nachlesen. Sie ergeben sich aus dem Zusammenspiel von Gesellschaftsrecht, Datenschutzrecht, Hinweisgeberschutz, Geldwäscherecht und, je nach Größe, dem Lieferkettenrecht. Wer diese Pflichten kennt und dokumentiert erfüllt, schützt sich selbst, seine Geschäftsleitung und sein Unternehmen. Wir beraten Sie gerne dazu, welche Anforderungen konkret für Ihr Unternehmen gelten und wie sich ein angemessenes Compliance-System aufbauen lässt. Vereinbaren Sie ein Erstgespräch.
Nein, eine allgemeine gesetzliche Pflicht dazu besteht nicht. Dennoch ergeben sich aus zahlreichen Einzelgesetzen konkrete Organisationspflichten, die faktisch ein strukturiertes Vorgehen erfordern.
Es gibt keine einheitliche Schwelle. Einzelne Pflichten knüpfen an unterschiedliche Größen an, etwa 50 Beschäftigte beim Hinweisgeberschutzgesetz oder, bei entsprechendem Inlandsbezug, 1.000 Beschäftigte beim Lieferkettensorgfaltspflichtengesetz.
In erster Linie treffen Bußgelder und sonstige Rechtsfolgen das Unternehmen. Die Geschäftsführung kann gegenüber der Gesellschaft nach § 43 Abs. 2 GmbHG persönlich haften, wenn sie ihre Organisationspflichten schuldhaft verletzt und dadurch ein Schaden entsteht. Eine persönliche Haftung gegenüber Dritten oder Behörden setzt regelmäßig eine besondere gesetzliche Grundlage voraus.
Das hängt stark von Branche, Größe und bestehenden Strukturen ab. Eine pauschale Zahl gibt es nicht, eine anwaltliche Erstanalyse schafft hier Klarheit.
Grundsätzlich greift die Pflicht ab in der Regel 50 Beschäftigten. Unabhängig von dieser Schwelle bestehen nach § 12 Abs. 3 HinSchG Sonderpflichten für bestimmte Finanzmarktunternehmen. Andere kleinere Unternehmen können freiwillig eine Meldestelle einrichten, sind aber gesetzlich nicht dazu verpflichtet.
Datenschutz ist ein Teilbereich von Compliance. Compliance umfasst darüber hinaus etwa Geldwäscheprävention, Arbeitsrecht, Kartellrecht und die allgemeine Organisationsverantwortung der Geschäftsleitung.
Eine feste gesetzliche Frist gibt es nicht. Empfohlen wird eine regelmäßige Überprüfung, insbesondere wenn sich Gesetze, Unternehmensgröße oder Geschäftsfelder ändern.
Unmittelbar gilt das Gesetz grundsätzlich für Unternehmen mit qualifiziertem Inlandsbezug und in der Regel mindestens 1.000 Beschäftigten im Inland. Mittelständische Zulieferer größerer Unternehmen sind aber häufig mittelbar über Vertragsklauseln betroffen.
Ja, die operative Umsetzung kann delegiert werden, etwa an eine Compliance-Beauftragte. Auswahl, Anleitung und Überwachung der beauftragten Person bleiben jedoch Aufgabe der Geschäftsleitung, die Organisationsverantwortung verbleibt bei ihr.
Wir analysieren gemeinsam mit Ihnen, welche Pflichten für Ihr Unternehmen tatsächlich gelten, und entwickeln daraus ein praxistaugliches, dokumentiertes Compliance-Konzept.
Teilen