Compliance

Compliance

The Dark Side of Corporate Compliance – Part I: The Employee Interview

In dieser Beitragsreihe soll es um Corporate Compliance im weiteren Sinne gehen - sowohl aus (strafrechts-)präventiver Sicht als auch mit insgesamt kritischem Blick auf die inzwischen in weiten Teilen der Unternehmen gelebte Compliance-Praxis.

Fester Bestandteil dieser Praxis ist die Durchführung interner Untersuchungen bei einem Verdacht auf Rechtsverstöße. Deren wesentlicher Bestandteil wiederum ist die unternehmensinterne Vernehmung bzw. Anhörung, für deutschsprachige Ohren beschönigend und dem angelsächsischen Rechtskreis entlehnt üblicherweise als "Interview" bezeichnet.

Was für das Unternehmen ein Weg zur Informationsgewinnung und Sachverhaltsaufklärung sein mag, ist für betroffene Mitarbeiterinnen und Mitarbeiter nicht selten ein Vorgang, bei dem sie mehr zu verlieren als zu gewinnen haben. Das liegt daran, dass sich Arbeitnehmer in einer strukturell deutlich schwächeren Position befinden, als wenn es sich bei dem "Interview" um eine förmliche Vernehmung auf der Grundlage der Strafprozessordnung handelte. Denn als Beschuldigtem in strafprozessualem Sinne stünden dem Betroffenen ganz wesentliche Verfahrensgarantien zur Seite, die determinieren, ob man sich einer Vernehmung überhaupt stellt. Dazu zählt das den Beschuldigten zustehende Recht auf Akteneinsicht und die behördliche Pflicht, den Tatvorwurf zuvor zu offenbaren - um einen, im Idealfall, Gleichstand der Informationsgrundlagen herzustellen - sowie das fundamentale Schweigerecht.

Auf nichts davon kann sich ein unternehmensintern "interviewter" berufen; nichts davon wird von einem unternehmensinternen Ermittler rechtlich eingefordert. Im Gegenteil: das Unternehmen hat in Deutschland die herrschende Ansicht im Rücken, wonach ein Arbeitnehmer seinem Arbeitgeber gegenüber zur Erteilung von Auskünften verpflichtet ist. Das soll selbst dann gelten, wenn ihn diese Auskünfte in die Gefahr strafrechtlicher Verfolgung bringen bzw. seine strafprozessuale Position potentiell schwächen, wenn Interview-Protokolle in einem staatlichen Ermittlungsverfahren verwertet werden.

Dieses Spannungsverhältnis und Dilemma ist bereits vielfach beschrieben worden. Es ist bis heute nicht zufriedenstellend aufgelöst - jedenfalls nicht aus Sicht von Mitarbeiterinnen und Mitarbeitern, die im Rahmen einer internen Untersuchung zum "Interview" gebeten werden.

The Dark Side of Corporate Compliance – Part I: The Employee Interview

This series will explore corporate compliance in the broader sense—both from a (criminal law) prevention perspective and through a generally critical examination of the compliance practices that have become firmly embedded across large parts of the corporate world.

A central feature of these practices is the conduct of internal investigations whenever potential legal violations are suspected. An essential component of such investigations is the internal questioning of employees, commonly referred to—somewhat euphemistically and borrowing terminology from the Anglo-American legal tradition—as an “interview.”

What may serve as a means of gathering information and establishing facts for the company is, for the employees concerned, often a process in which they have far more to lose than to gain. This is because employees find themselves in a structurally much weaker position than they would if the “interview” were a formal interrogation conducted under the rules of German criminal procedure.

A person formally designated as a suspect in criminal proceedings benefits from a number of fundamental procedural safeguards that largely determine whether, and under what circumstances, they choose to submit to questioning at all. These safeguards include the right to access the investigation file, the authorities’ obligation to disclose the allegations in advance—thereby, ideally, creating a level playing field in terms of information—and, most importantly, the fundamental right to remain silent.

None of these protections is available to an employee being “interviewed” as part of an internal corporate investigation; nor can any of them be legally demanded from an internal investigator. On the contrary, companies in Germany can rely on the prevailing legal view that employees are generally obliged to provide information to their employer. This is said to apply even where such information may expose the employee to the risk of criminal prosecution or potentially weaken their position in subsequent criminal proceedings, particularly if interview records later find their way into a government investigation and are used as evidence.

This tension and dilemma have been extensively discussed in German legal literature and practice. Yet, to this day, no truly satisfactory solution has emerged—at least not from the perspective of employees who are asked to attend an “interview” as part of an internal investigation.

The Dark Side of Corporate Compliance – Part II: Over-Compliance

In der Realität von Compliance-Abteilungen, in Unternehmen generell - in denen nicht nur spezialisierte Compliance-Juristen, sondern auch andere Akteure mit Compliance im weiteren Sinne befasst sind - ist der Ausgangspunkt bei der Anwendung relevanter Regelwerke längst nicht mehr nur derjenige (gesetzliche) Normbestand, der auf Unternehmen zwingend rechtlich anwendbar ist. Unternehmen betreiben vielfach sogenannte ‘Over-Compliance‘. Mal auf Grundlage bewusster Entscheidungen; mal, weil eine juristisch fundierte Prüfung der Anwendbarkeit, Relevanz und Reichweite gesetzlicher Regelungen gar nicht erfolgt.

Anwendung und Implementierung von Regeln über den Bestand des rechtlich Zwingenden hinaus kommt in Unternehmen im Wesentlichen in drei Ausprägungen vor: (1) Schaffung eigener, unternehmensinterner Normen, die es im Gesetzesrecht überhaupt nicht gibt; (2) freiwillige Anwendung von Normen, die zwar im allgemeinen Gesetzesrecht existieren, aber auf das konkrete Unternehmen gar nicht anwendbar wären sowie (3) ausdehnende Auslegung von Normen, die grundsätzlich auf das Unternehmen anwendbar sind, aber eigentlich eine bestimmte Compliance-Maßnahme nicht erfordern.

Allgemein verbreitete Beispiele für alle drei Fallgruppen lassen sich sektorenübergreifend finden:

Zahlreiche Unternehmen erlassen beispielsweise interne Verhaltensregeln zum Umgang mit abstrakten oder potentiellen Interessenskonflikten, die etwa auch Verhaltensanforderungen beinhalten im Zusammenhang mit intimen Beziehungen am Arbeitsplatz (Beispiel: intime Beziehungen zwischen Vorgesetztem und Teammitglied sind untersagt oder mitteilungspflichtig). Das ist ein verbreitetes Beispiel für Fallgruppe 1: Weder das Straf- noch das Zivil- noch das öffentliche Recht gibt zwingende Regeln im Hinblick auf die Vermeidung von Interessenskonflikten vor, erst Recht nicht im Kontext intimer Beziehungen. Es mögen sich zwar in Einzelfällen Rechtsfolgen aus einem Handeln unter Missachtung eines Interessenskonfliktes ergeben. Dem geltenden Recht ist aber kein allgemeines Ver- oder Gebot hinsichtlich des Umgangs mit Interessenskonflikten zu entnehmen.

Fallgruppe 2 ist beispielsweise betroffen im Zusammenhang mit den Compliance-Maßnahmen zahlreicher Unternehmen auf dem Gebiet der Geldwäscheprävention. Die besonderen Pflichten des Geldwäscherechts sind zugeschnitten auf solche Betriebe, bei denen allgemein und strukturell ein höheres Risiko besteht, von Geldwäschevorgängen betroffen zu sein bzw. mit diesen in Berührung zu kommen. Das geltende Recht definiert, welche Betriebe und Tätigkeitsbereiche das sind. Dessen ungeachtet wenden nicht wenige Unternehmen - wohl aus allgemeiner Vorsicht - geldwäscherechtliche Standards an, die für sie gar nicht verbindlich wären.

Ein weit verbreitetes Beispiel für Fallgruppe 3 - die ausdehnende oder übersteigende Auslegung bestehender Gesetzesvorgaben - ist in den vergangenen Jahren im Bereich der außenwirtschaftsrechtlichen Sanktionen aufgetreten. Sanktionierungen durch die EU, die USA oder andere staatliche bzw. supra-staatliche Institutionen richten sich - etwa im Zusammenhang mit dem Russland-Ukraine-Konflikt - im Wege der Einzellistungen spezifisch auf oder gegen Güter, Personen und Unternehmen. Ein totales Handelsverbot (Embargo) besteht hingegen ganz überwiegend nicht. Dessen ungeachtet wenden ganze Wirtschaftssektoren die für sie beachtlichen Sanktionsvorschriften in der Weise an, dass sie pauschal interne Geschäftsverbote erlassen, die sich auf bestimmte Länder, bestimmte Güter oder bestimmte Kundengruppen beziehen. Zu einer eher Fallgruppe 2 entsprechenden Praxis kommt es bisweilen im Bereich der Sanktionierungen ebenfalls und zwar dann, wenn - aus Sorge vor geschäftlichen Nachteilen oder aus Unkenntnis - insbesondere US-Sanktionen flächendeckend beachtet werden, obwohl sie rechtlich nicht anwendbar sind.

Es stellt sich die Frage: Ist Over-Compliance ein Problem? Ja und nein. Es ist jedenfalls nicht so einfach zu sagen, es liege eben in der Organisationshoheit jedes Unternehmens, den für sich als maßgeblich zugrunde gelegten Normbestand selbst festlegen zu können. Erlass von Normen, Anweisungen und Maßnahmen über den Bestand des Zwingenden hinaus ist gesellschafts- und haftungsrechtlich rechtfertigungsbedürftig für die Geschäftsleitung, denn es wird Personal gebunden, es werden - teils beträchtliche - Kosten ausgelöst und es können sich Beschränkungen hinsichtlich der Wahrnehmung von Geschäftsopportunitäten ergeben.

Mit Over-Compliance verlässt die Geschäftsleitung den Bereich der Legalitätspflicht und setzt etwas um, was sich nach den allgemeinen Regeln einer sorgfältig zu treffenden unternehmerischen Entscheidung richtet. Solche Entscheidungen sind jedenfalls bewusst und auf informierter Grundlage zu treffen. Denn sie haben Konsequenzen, auch für jeden einzelnen Mitarbeiter: Die Schaffung strengerer interner Standards bindet alle im Unternehmen, als Sorgfaltsmaßstab und im Zweifel als arbeitsrechtlich verbindlicher Pflichteninhalt. In einer übergeordneten Betrachtung werden Normen geschaffen, die aufgrund Anpassungsdrucks faktisch für große Teile der Privatwirtschaft verbindlich werden können. Darin liegt leider auch eine problematische Entwicklung, die nicht immer kritisch genug gewürdigt wird.

 

The Dark Side of Corporate Compliance – Part II: Over-Compliance

In the day-to-day reality of compliance departments—and of companies more generally, where not only specialized compliance lawyers but also a wide range of other stakeholders deal with compliance-related matters—the starting point for applying relevant rules and standards is no longer limited to the body of legal requirements that are actually mandatory and legally binding on a company.

Many companies engage in what is commonly referred to as “over-compliance.” Sometimes this is the result of a deliberate management decision; at other times, it occurs because no rigorous legal assessment is undertaken regarding the applicability, relevance, or scope of the underlying legal requirements.

The adoption and implementation of rules beyond what the law strictly requires generally takes three forms:

  1. The creation of internal corporate rules for which there is no equivalent legal requirement;
  2. The voluntary application of legal standards that exist in the law but are not actually applicable to the company in question;
  3. An expansive interpretation of legal requirements that do apply to the company, but do not in fact require the specific compliance measure being implemented.

Examples of all three categories can be found across virtually every industry sector.

Many companies, for example, adopt internal policies governing the management of abstract or potential conflicts of interest. These policies often include behavioral requirements relating to personal or intimate workplace relationships (for example, requiring disclosure of, or prohibiting, relationships between a supervisor and a direct report). This is a typical example of the first category.

Neither criminal law, civil law, nor public law generally imposes mandatory rules requiring companies to prevent conflicts of interest as such, let alone in the context of intimate workplace relationships. While legal consequences may arise in specific circumstances where an undisclosed conflict contributes to improper conduct, the law does not establish a general prohibition against conflicts of interest, nor does it impose a universal duty governing how such conflicts must be managed.

The second category can be observed in the compliance programs of many companies in the field of anti-money laundering (AML). AML obligations are specifically designed for industries and business activities that are considered, by their nature, to present a heightened risk of exposure to money laundering. Applicable legislation defines precisely which businesses and sectors are subject to these obligations.

Nevertheless, many companies voluntarily adopt AML standards and control mechanisms even though the legal requirements are not binding on them. In most cases, this appears to be motivated by a generalized desire to minimize risk and avoid criticism.

A common example of the third category—expansive interpretations of existing legal requirements—has emerged in recent years in the field of economic sanctions and export controls.

Sanctions imposed by the European Union, the United States, or other national and supranational authorities are generally targeted measures directed at specific persons, entities, transactions, or goods. This has been particularly evident in the context of the Russia–Ukraine conflict. In most cases, however, these measures do not amount to a comprehensive trade embargo.

Despite this, entire industries have responded by implementing blanket internal prohibitions on business activities involving certain countries, categories of goods, or classes of customers, even where the applicable sanctions laws would not require such restrictions. A practice that more closely resembles Category 2 can sometimes be observed in the sanctions context as well. This occurs when, out of concern about potential commercial disadvantages or simply due to a misunderstanding of the applicable legal framework, companies broadly comply with U.S. sanctions regimes even though those sanctions are not legally applicable to them.

This raises an important question: Is over-compliance a problem?

The answer is both yes and no.

It is certainly too simplistic to argue that every company is free, as a matter of organizational autonomy, to determine whatever body of rules it wishes to treat as binding. From both a corporate governance and liability perspective, management must be able to justify the adoption of rules, directives, and compliance measures that go beyond legal requirements. Such measures consume personnel resources, may generate substantial costs and may restrict the company's ability to pursue business opportunities.

By engaging in over-compliance, management moves beyond the sphere of legal obligation and enters the realm of discretionary business judgment. Decisions of this kind should be made consciously and on the basis of adequate information. They are not compliance determinations in the strict legal sense; rather, they are business decisions subject to the standards generally applicable to prudent corporate management.

These decisions also have direct consequences for employees. The creation of stricter internal standards imposes additional obligations throughout the organization. Internal rules often become the benchmark against which employee conduct is assessed and may ultimately form part of legally enforceable employment obligations.

Viewed from a broader perspective, over-compliance can also contribute to the emergence of quasi-regulatory standards. Once adopted by influential companies or entire industries, private compliance norms may create strong market pressures that effectively compel other companies to follow suit, regardless of whether the underlying standards are legally required.

This development deserves closer scrutiny than it often receives. As private actors increasingly create and enforce norms that extend beyond democratically enacted legal requirements, important questions arise regarding legitimacy, accountability, proportionality, and the appropriate limits of corporate self-regulation.