Haftung des Compliance-Beauftragten im Unternehmen

Haftung des Compliance-Beauftragten im Unternehmen

Die Haftung des Compliance-Beauftragten im Unternehmen ist ein Thema, das in der Praxis regelmäßig unterschätzt wird, weil die öffentliche Diskussion fast ausschließlich um die Geschäftsführung kreist. Wer als Compliance-Officer, Compliance-Beauftragter oder interner Revisor bestellt wird, übernimmt jedoch eine eigenständige Pflichtenstellung mit eigenem Haftungsrisiko, das sich deutlich von der allgemeinen Organhaftung nach § 43 GmbHG oder § 93 AktG unterscheidet. Während die Geschäftsführung für die Einrichtung eines funktionierenden Überwachungssystems verantwortlich bleibt, trägt der Compliance-Beauftragte die operative Verantwortung für dessen Umsetzung im Tagesgeschäft. Diese Verantwortung wird ihm regelmäßig durch eine Delegation von Aufsichtspflichten nach § 130 OWiG übertragen, wobei die Delegation die Geschäftsführung nicht vollständig entlastet, den Compliance-Officer aber in eine unmittelbare Haftungsposition rückt. Hinzu kommen Dokumentationspflichten, Eskalationspflichten bei erkannten Verstößen und die Frage, ob eine Freistellungsvereinbarung oder eine D&O-Versicherung im Ernstfall tatsächlich greift. Gerade bei Deckungslücken für Compliance-Funktionen zeigt sich in der Praxis häufig, dass der vermeintliche Versicherungsschutz enger gefasst ist als angenommen. Dieser Beitrag ordnet die einzelnen Haftungsstränge systematisch ein und zeigt, welche organisatorischen und vertraglichen Vorkehrungen Compliance-Beauftragte und Unternehmen treffen sollten, um Haftungsrisiken realistisch zu begrenzen.

Hinweis: Dieser Beitrag gibt ausschließlich die redaktionellen Ansichten der Redaktion von rechtimunternehmen.de wieder. Er stellt keine Rechtsberatung dar und ersetzt nicht die Beratung durch eine qualifizierte Rechtsanwältin oder einen qualifizierten Rechtsanwalt. Für rechtlich verbindliche Auskünfte zu Ihrem konkreten Fall wenden Sie sich bitte an einen zugelassenen Rechtsbeistand.

Titelbild: Foto von Anastassia Anufrieva auf Unsplash.

Abgrenzung: Compliance-Beauftragter versus Geschäftsführung

Die Geschäftsführung trägt nach § 43 GmbHG beziehungsweise § 93 AktG die originäre Organisationsverantwortung für das Unternehmen. Dazu gehört die Pflicht, ein angemessenes Compliance-Management-System einzurichten, mit ausreichenden Ressourcen auszustatten und regelmäßig auf seine Wirksamkeit zu überprüfen. Diese Pflicht kann die Geschäftsführung nicht vollständig delegieren, sie bleibt in der Gesamtverantwortung, selbst wenn ein Compliance-Beauftragter bestellt wird.

Der Compliance-Beauftragte übernimmt demgegenüber eine abgeleitete, aber eigenständige Pflichtenstellung. Er ist für die konkrete Ausgestaltung, Überwachung und Weiterentwicklung des Compliance-Management-Systems im übertragenen Zuständigkeitsbereich verantwortlich. Seine Haftung knüpft nicht an die Organstellung an, sondern an die ihm konkret übertragenen Aufgaben und die Sorgfalt, mit der er sie wahrnimmt. Genau diese Differenzierung wird in der betrieblichen Praxis häufig verwischt, wenn Stellenbeschreibungen unklar formuliert sind oder die tatsächlich gelebte Praxis von der formalen Aufgabenzuweisung abweicht.

Ein weiterer praktischer Unterschied betrifft die Anspruchsgrundlagen, aus denen eine Inanspruchnahme erfolgen kann. Die Geschäftsführung haftet dem Unternehmen gegenüber typischerweise aus der Organstellung selbst, während sich Ansprüche gegen den Compliance-Beauftragten regelmäßig aus dem Anstellungsvertrag, aus arbeitsrechtlichen Grundsätzen der beschränkten Arbeitnehmerhaftung sowie, im Bußgeldverfahren, unmittelbar aus § 130 OWiG ergeben. Die beschränkte Arbeitnehmerhaftung kann das zivilrechtliche Innenverhältnis zwar mildern, wirkt aber nicht gegenüber Aufsichtsbehörden und schützt insbesondere nicht vor persönlichen Bußgeldern.

Bedeutsam ist zudem, dass sich die Rollen in der Praxis überschneiden können, etwa wenn ein Mitglied der Geschäftsführung zugleich die Compliance-Funktion in Personalunion wahrnimmt. In diesem Fall greifen beide Haftungsregime parallel, was die Abgrenzung zusätzlich erschwert und eine besonders sorgfältige vertragliche und organisatorische Klarstellung erfordert.

Übernahme von Aufsichtspflichten nach § 130 OWiG durch Delegation

§ 130 OWiG verpflichtet den Inhaber eines Betriebs, die im Betrieb erforderlichen Aufsichtsmaßnahmen zu treffen, um innerbetriebliche Zuwiderhandlungen gegen betriebsbezogene Pflichten zu verhindern. Diese Pflicht kann auf Mitarbeiter delegiert werden, wozu in der Praxis regelmäßig der Compliance-Beauftragte gehört. Mit einer wirksamen Delegation geht die konkrete Erfüllungsverantwortung auf ihn über, während bei der Geschäftsführung eine reduzierte, aber nicht vollständig entfallende Auswahl- und Überwachungspflicht verbleibt.

Voraussetzungen einer wirksamen Delegation

Eine Delegation entfaltet nur dann haftungsrechtliche Wirkung, wenn sie hinreichend bestimmt ist. Dazu gehören eine klare schriftliche Aufgabenbeschreibung, die Zuweisung ausreichender Kompetenzen und Ressourcen sowie eine tatsächliche Weisungsbefugnis in dem übertragenen Bereich. Fehlt es an einer dieser Voraussetzungen, bleibt die Aufsichtspflicht faktisch bei der Geschäftsführung, was im Ordnungswidrigkeitenverfahren regelmäßig zu Abgrenzungsstreitigkeiten führt.

  • Schriftliche Funktionsbeschreibung mit klar abgegrenztem Zuständigkeitsbereich
  • Zuweisung von Weisungsrechten gegenüber den betroffenen Fachbereichen
  • Angemessene personelle und finanzielle Ausstattung der Compliance-Funktion
  • Regelmäßige Berichtspflicht an die Geschäftsführung mit dokumentierter Kenntnisnahme
  • Klare Eskalationswege für den Fall erkannter oder vermuteter Verstöße

Ist die Delegation formal wirksam, trägt der Compliance-Beauftragte im Rahmen seines Zuständigkeitsbereichs ein eigenes bußgeldrechtliches Risiko nach § 130 OWiG, wenn er selbst die erforderlichen Aufsichtsmaßnahmen unterlässt. Das betrifft insbesondere die Einrichtung von Kontrollmechanismen, Stichproben und Schulungsmaßnahmen in den ihm zugewiesenen Bereichen.

Compliance-Officer Sorgfaltspflichten und Dokumentationspflichten

Die Compliance-Officer Sorgfaltspflichten lassen sich in drei Kategorien einteilen: präventive Pflichten (Aufbau von Richtlinien, Schulungen, Kontrollsystemen), reaktive Pflichten (Untersuchung von Hinweisen, Aufklärung von Verdachtsfällen) und Berichtspflichten gegenüber der Geschäftsführung. Der Maßstab richtet sich nach der Sorgfalt eines ordentlichen und gewissenhaften Compliance-Verantwortlichen in vergleichbarer Position, wobei Größe, Branche und Risikoprofil des Unternehmens den konkreten Umfang bestimmen.

Orientierung bietet dabei die internationale Norm ISO 37301 für Compliance-Management-Systeme, die zwar keine unmittelbare Rechtsverbindlichkeit entfaltet, in der gerichtlichen und aufsichtsrechtlichen Praxis aber zunehmend als Referenzrahmen für die Angemessenheit eines Compliance-Systems herangezogen wird. Ein Compliance-Beauftragter, der sich an den dort beschriebenen Prozessen orientiert, kann im Streitfall leichter darlegen, dass er die im Verkehr erforderliche Sorgfalt beachtet hat.

Dokumentation als Haftungsschutz

In der Praxis entscheidet häufig nicht die inhaltliche Richtigkeit einer Compliance-Maßnahme über die Haftungsfrage, sondern deren Nachweisbarkeit. Wer im Nachhinein belegen kann, wann welche Kontrolle durchgeführt, welches Risiko bewertet und welche Empfehlung an die Geschäftsführung weitergegeben wurde, reduziert sein persönliches Haftungsrisiko erheblich. Fehlt diese Dokumentation, wird im Streitfall häufig zulasten des Compliance-Beauftragten unterstellt, die Maßnahme sei unterblieben.

Empfehlenswert ist eine lückenlose Protokollierung von Risikobewertungen, Schulungsnachweisen, internen Prüfberichten und der Kommunikation mit der Geschäftsführung. Auch mündlich erteilte Hinweise oder informelle Warnungen sollten zeitnah schriftlich festgehalten werden, da sie im Nachhinein andernfalls kaum beweisbar sind.

In der Praxis hat sich bewährt, Compliance-Vorgänge in einem revisionssicheren System zu führen, das Änderungen und Zeitpunkte automatisch protokolliert, statt sich auf lose E-Mail-Korrespondenz zu verlassen. Ein solches System erleichtert im Streitfall den Nachweis, dass eine bestimmte Maßnahme zu einem bestimmten Zeitpunkt tatsächlich veranlasst wurde, und schützt zugleich vor dem Vorwurf nachträglich erstellter Dokumentation. Beispiel: Wird ein Verdachtsfall am Tag der Kenntnisnahme protokolliert, die Weiterleitung an die Geschäftsführung mit Zeitstempel versehen und die Reaktion der Geschäftsführung ebenfalls dokumentiert, entsteht eine lückenlose Kette, die im Zweifel zugunsten des Compliance-Beauftragten wirkt.

Haftung bei unterlassener Eskalation

Ein besonders praxisrelevantes Haftungsfeld betrifft die unterlassene oder verzögerte Eskalation erkannter Verstöße. Stellt der Compliance-Beauftragte einen Regelverstoß fest und unterlässt es, diesen an die Geschäftsführung oder ein zuständiges Gremium zu melden, kann ihm dies als eigene Pflichtverletzung zugerechnet werden. Dies gilt unabhängig davon, ob er den ursprünglichen Verstoß selbst verursacht hat.

Die Rechtsprechung zur Aufsichtspflichtverletzung stellt regelmäßig darauf ab, ob angemessene Reaktions- und Eskalationsmechanismen bestanden und tatsächlich angewendet wurden. Ein Compliance-Beauftragter, der einen Hinweis erhält, ihn jedoch nicht dokumentiert prüft oder die gebotene Eskalation unterlässt, setzt sich einem eigenständigen Vorwurf mangelnder Sorgfalt aus. Das Risiko erhöht sich, wenn interne Richtlinien eine bestimmte Reaktionsfrist oder ein bestimmtes Eskalationsgremium vorsehen und diese Vorgaben nicht eingehalten werden.

Die Einrichtung eines Compliance-Management-Systems entbindet die Verantwortlichen nicht von der Pflicht, im Einzelfall tatsächlich zu handeln. Ein dokumentiertes System, das im Ernstfall nicht angewendet wird, schützt weder die Geschäftsführung noch den Compliance-Beauftragten vor haftungsrechtlichen Konsequenzen.

In der Praxis empfiehlt sich daher ein mehrstufiges Eskalationsverfahren mit klar definierten Fristen, Zuständigkeiten und einer verpflichtenden schriftlichen Dokumentation jeder Eskalationsentscheidung, einschließlich der Fälle, in denen bewusst von einer Eskalation abgesehen wird.

Freistellung Geschäftsführung und Freistellungsvereinbarungen für Compliance-Beauftragte

Viele Unternehmen begegnen dem persönlichen Haftungsrisiko des Compliance-Beauftragten mit einer vertraglichen Freistellungsvereinbarung, die inhaltlich an die aus der Organhaftung bekannte Freistellung Geschäftsführung angelehnt ist. Eine solche Vereinbarung verpflichtet das Unternehmen, den Compliance-Beauftragten im Innenverhältnis von bestimmten Haftungsfolgen freizustellen, sofern kein vorsätzliches oder grob fahrlässiges Verhalten vorliegt.

Freistellungsvereinbarungen haben jedoch klare Grenzen. Sie wirken ausschließlich im Innenverhältnis zwischen Unternehmen und Compliance-Beauftragtem und entfalten keine Wirkung gegenüber Behörden im Rahmen eines Bußgeld- oder Ordnungswidrigkeitenverfahrens nach § 130 OWiG. Auch bei vorsätzlichem oder grob fahrlässigem Handeln greift die Freistellung typischerweise nicht, sodass der Compliance-Beauftragte in diesen Fällen persönlich haftbar bleibt. Zudem ist die Freistellung wirtschaftlich nur so werthaltig, wie das Unternehmen im Ernstfall tatsächlich leistungsfähig ist, was insbesondere in einer wirtschaftlichen Krisensituation des Unternehmens relevant wird.

Was eine Freistellungsvereinbarung regeln sollte

Eine belastbare Freistellungsvereinbarung sollte den sachlichen Anwendungsbereich klar definieren, den Ausschluss bei Vorsatz und grober Fahrlässigkeit präzise formulieren und Regelungen zur Kostenübernahme für Rechtsverteidigung bereits im Ermittlungsstadium enthalten. Ergänzend empfiehlt sich eine Regelung zur Vorschusspflicht des Unternehmens, damit der Compliance-Beauftragte nicht in Vorleistung treten muss, bevor über die endgültige Kostentragung entschieden ist.

D&O-Versicherung Compliance-Funktion und typische Deckungslücken

Die klassische D&O-Versicherung Compliance-Funktion ist häufig primär auf Organe, also Geschäftsführer und Vorstände, zugeschnitten. Ob und in welchem Umfang ein interner Compliance-Beauftragter als versicherte Person mitversichert ist, hängt von der konkreten Ausgestaltung der Police ab und wird in der Praxis regelmäßig übersehen, bis ein Schadenfall die Deckungsfrage aufwirft.

Typische Deckungslücken betreffen die Frage, ob leitende Angestellte unterhalb der Organebene überhaupt als mitversicherte Personen erfasst sind, ob bußgeldrechtliche Sanktionen nach § 130 OWiG versicherbar sind, und ob Ansprüche im Zusammenhang mit dem Hinweisgeberschutzgesetz von der Police umfasst werden. Auch der zeitliche Anwendungsbereich (Claims-made-Prinzip) kann problematisch werden, wenn ein Compliance-Beauftragte während seiner Tätigkeit einen relevanten Sachverhalt verursacht, der Anspruch aber erst nach Ausscheiden aus dem Unternehmen geltend gemacht wird.

AspektTypische Regelung bei OrganenHäufige Lücke bei Compliance-Funktion
Versicherter PersonenkreisGeschäftsführer, Vorstände ausdrücklich benanntLeitende Angestellte nur bei ausdrücklicher Einschlussklausel
Bußgelder nach § 130 OWiGTeilweise über Rechtsschutzbaustein abgedecktOft ausdrücklich ausgeschlossen oder nicht geregelt
Vorsatz und grobe FahrlässigkeitRegelmäßig ausgeschlossenEbenfalls ausgeschlossen, entscheidend ist Nachweislast
Nachhaftung nach AusscheidenOft durch Nachmeldefrist geregeltHäufig kürzere oder fehlende Nachmeldefrist
Kostenübernahme im ErmittlungsverfahrenMeist vorgesehenTeilweise auf Organe beschränkt

Vor diesem Hintergrund sollte jeder Compliance-Beauftragte die für ihn geltende Police konkret einsehen, statt sich auf die allgemeine Zusage eines bestehenden Versicherungsschutzes zu verlassen. Insbesondere die Einordnung als mitversicherte Person und der Umfang der Kostenübernahme im Ermittlungsstadium sollten schriftlich bestätigt werden.

In der Beratungspraxis empfiehlt sich zusätzlich eine eigenständige, von der Organ-D&O getrennte Rückversicherung der Compliance-Funktion, sofern das Unternehmen ein entsprechendes Risikoprofil aufweist. Insbesondere in Konzernstrukturen, in denen die Compliance-Funktion konzernweit gebündelt ist, sollte geklärt werden, welche Landesgesellschaft Versicherungsnehmerin ist und ob die Deckung auch für Auslandssachverhalte greift. Eine isolierte Vermögensschaden-Haftpflichtversicherung für leitende Angestellte kann eine sinnvolle Ergänzung sein, wenn die bestehende D&O-Police die Compliance-Funktion nur unzureichend erfasst.

Bezug zum Hinweisgeberschutzgesetz (HinSchG)

Das Hinweisgeberschutzgesetz (HinSchG) verpflichtet Unternehmen ab einer bestimmten Beschäftigtenzahl zur Einrichtung interner Meldestellen, deren Betrieb häufig dem Compliance-Beauftragten übertragen wird. Damit verbunden sind eigene Sorgfaltspflichten hinsichtlich der Vertraulichkeit der Meldung, der fristgerechten Bearbeitung und des Schutzes hinweisgebender Personen vor Repressalien.

Wird eine Meldung nicht vertraulich behandelt, nicht fristgerecht bearbeitet oder unterbleibt der gebotene Schutz der hinweisgebenden Person, kann dies eine eigenständige Pflichtverletzung des Compliance-Beauftragten begründen, die neben die allgemeine Aufsichtspflichtverletzung nach § 130 OWiG tritt. Da das HinSchG eigene Sanktionstatbestände vorsieht, sollte die Meldestelle organisatorisch so ausgestaltet sein, dass Bearbeitungsschritte lückenlos dokumentiert und Fristen systematisch überwacht werden.

Besonders sensibel ist die Konstellation, in der der Compliance-Beauftragte selbst Gegenstand einer Meldung wird oder in einem Interessenkonflikt steht, weil die gemeldete Angelegenheit seinen eigenen Verantwortungsbereich betrifft. Für diesen Fall sollte bereits im Vorfeld eine Vertretungsregelung oder eine externe Meldestelle vorgesehen sein, damit die Unabhängigkeit der Bearbeitung nicht in Frage steht und dem Compliance-Beauftragten keine Interessenkollision vorgeworfen werden kann.

Praxis-Checkliste zur Begrenzung des persönlichen Haftungsrisikos

Für Compliance-Beauftragte, die ihre persönliche Haftungsposition realistisch einschätzen und begrenzen möchten, hat sich in der Praxis ein strukturiertes Vorgehen bewährt.

  1. Funktionsbeschreibung und Delegationsumfang schriftlich prüfen und bei Unklarheiten nachbessern lassen
  2. Ressourcenausstattung (Personal, Budget, Zugriffsrechte) mit der Geschäftsführung dokumentiert abstimmen
  3. Berichtslinien und Eskalationswege verbindlich festlegen, einschließlich Fristen und Zuständigkeiten
  4. Alle wesentlichen Prüfschritte, Risikobewertungen und Empfehlungen fortlaufend dokumentieren
  5. D&O-Deckung und etwaige Freistellungsvereinbarung konkret auf die eigene Funktion prüfen lassen
  6. Meldestelle nach HinSchG organisatorisch von der übrigen Compliance-Tätigkeit sauber abgrenzen

Diese Punkte ersetzen keine individuelle rechtliche Prüfung, geben aber eine belastbare Grundlage, um die eigene Position im Unternehmen realistisch einzuordnen und Lücken frühzeitig zu erkennen.

FAQ

Haftet der Compliance-Beauftragte genauso wie die Geschäftsführung?
Nein. Die Geschäftsführung bleibt für die Einrichtung eines angemessenen Compliance-Systems verantwortlich, während der Compliance-Beauftragte für die konkrete Umsetzung in seinem übertragenen Zuständigkeitsbereich haftet. Beide Haftungsstränge bestehen nebeneinander und schließen sich nicht gegenseitig aus.

Kann eine Delegation nach § 130 OWiG die Geschäftsführung vollständig entlasten?
Eine wirksame Delegation verlagert die operative Erfüllungsverantwortung, entbindet die Geschäftsführung aber nicht von der Auswahl- und Überwachungspflicht gegenüber dem Compliance-Beauftragten. Eine vollständige Enthaftung der Geschäftsführung ist damit nicht verbunden.

Was passiert, wenn eine Freistellungsvereinbarung besteht, das Unternehmen aber insolvent wird?
Die Freistellung ist ein rein vertraglicher Anspruch gegen das Unternehmen und daher nur so werthaltig, wie dieses tatsächlich leisten kann. Im Insolvenzfall besteht das Risiko, dass der Freistellungsanspruch faktisch wertlos wird und der Compliance-Beauftragte auf eine eigene Versicherungslösung angewiesen bleibt.

Ist der Compliance-Beauftragte automatisch über die D&O-Versicherung der Geschäftsführung mitversichert?
Das hängt von der konkreten Police ab und ist keineswegs automatisch der Fall. Viele D&O-Versicherungen sind primär auf Organe zugeschnitten, sodass leitende Angestellte in der Compliance-Funktion ausdrücklich als mitversicherte Personen benannt sein müssen.

Welche Rolle spielt die Dokumentation im Haftungsfall?
Die Dokumentation ist häufig entscheidend, da sie im Streitfall belegt, welche Maßnahmen tatsächlich ergriffen wurden. Fehlende Nachweise wirken sich in der Praxis regelmäßig zulasten des Compliance-Beauftragten aus, selbst wenn die Maßnahme inhaltlich korrekt durchgeführt wurde.

Muss der Compliance-Beauftragte jeden Verstoß sofort an die Geschäftsführung melden?
Maßgeblich sind die internen Eskalationsregeln und Fristen des Unternehmens. Fehlen solche Regeln oder werden sie nicht eingehalten, kann eine verzögerte oder unterlassene Eskalation als eigenständige Pflichtverletzung des Compliance-Beauftragten gewertet werden.