Datenraum bei der Due Diligence: Was Sie vor dem Hochladen schwärzen müssen
Verkauf oder Kauf eines Unternehmens? So schwärzen Sie einen Due-Diligence-Datenraum richtig, von der Gehaltsliste bis zur Preisliste, Phase für Phase.
Ein Datenraum ist ein gemeinsamer Ordner, in den der Verkäufer Verträge, Gehaltslisten und Kundenlisten hochlädt, damit der Käufer das Unternehmen vor der Unterschrift prüfen kann. Zwei Dinge müssen vorher heraus: personenbezogene Daten benannter Personen, und Geschäftsgeheimnisse, die ein Wettbewerber nutzen könnte, etwa unveröffentlichte Preise. Schwärzen Sie diese, dann können die Prüfer den Rest sehen.
Warum entstehen im Datenraum zwei getrennte Risiken?
Erika Mustermann leitet den Verkaufsprozess eines mittelständischen Logistikunternehmens. Ihre Anwälte verlangen Gehaltslisten, Lieferantenverträge und fünf Jahre Rechnungen, noch bevor das Käuferteam die Geschäftsführung trifft. Zwei Probleme stecken in diesem Ordner. Erstens nennen Gehaltslisten und Rechnungen echte Personen, also gilt die DSGVO. Zweitens können Preise und Kundenlisten einem Wettbewerber als Käufer schon vor Vertragsschluss einen strategischen Vorteil verschaffen.
Was verlangt die DSGVO vor der Weitergabe personenbezogener Daten?
Nach EU-Recht braucht jede Verarbeitung personenbezogener Daten eine Rechtsgrundlage, und Artikel 5 DSGVO begrenzt sie auf das Erforderliche: den Grundsatz der Datenminimierung. Im September 2024 entschied die deutsche Datenschutzkonferenz, die DSK, dass bei einem Asset Deal die Übermittlung personenbezogener Daten an den Erwerber während der Due Diligence vor Vertragsschluss grundsätzlich unzulässig ist. Sie lässt enge Ausnahmen zu: eine freiwillige Einwilligung der Beschäftigten oder Kundinnen und Kunden, oder ein berechtigtes Interesse nach Artikel 6 Absatz 1 Unterabsatz 1 Buchstabe f DSGVO für eine kurze Liste besonders hervorgehobener Personen in fortgeschrittenen Verhandlungen.
Der Europäische Datenschutzausschuss erinnert die Parteien einer Fusion daran, in Übereinstimmung mit dem Rechenschaftsprinzip eine transparente und vollständige Bewertung ihrer Pflichten vorzunehmen, bevor sie die Fusion überhaupt anmelden. In Großbritannien verlangt die Aufsichtsbehörde ICO bei Fusionen und Übernahmen denselben Ausgangspunkt: die ursprüngliche Rechtsgrundlage der Daten prüfen und bestätigen, dass sie unter der neuen Verantwortlichkeit noch trägt.
Was dürfen Sie einem konkurrierenden Käufer nicht zeigen?
Due Diligence zwischen Wettbewerbern berührt auch das Kartellrecht. Die Horizontal-Leitlinien 2023 der Europäischen Kommission zur Zusammenarbeit zwischen Unternehmen beschreiben eine verbreitete Schutzmaßnahme: das Clean Team, eine kleine Gruppe, die nicht am Tagesgeschäft mit Preisen oder Verkauf beteiligt ist und die vor Einsicht in sensible Unterlagen strenge Vertraulichkeitsregeln unterschreibt. Alte, aggregierte Zahlen lassen sich weit sicherer teilen als laufende Preise oder nach Kunden benannte Mengen.
Das Bundeskartellamt macht die Grenze in seinen eigenen Leitlinien für Genossenschaften greifbar. Der Austausch wettbewerblich sensibler Informationen kann die Unsicherheit über das künftige Verhalten der Datenlieferanten verringern und so eine Abstimmung erleichtern. Besonders sensibel sind aktuelle oder zukunftsgerichtete Preis-, Mengen- oder Kapazitätsdaten, die sich einem konkreten Unternehmen zuordnen lassen. Für einen Datenraum gilt dieselbe Logik: Eine Preistabelle für das nächste Jahr je Kunde braucht die Prüfung durch eine Anwältin, nicht nur eine Schwärzung.
Was schwärzen Sie in welcher Phase der Transaktion?
Nicht jedes Dokument braucht dieselbe Behandlung. Ein Teaser in der ersten Runde kann abstrakt bleiben. Ein unterschriebener Kaufvertrag darf fast alles zeigen. Die folgende Tabelle gibt einen Ausgangspunkt für häufige Datenraum-Dokumente.
| Dokument | Phase | Vor dem Hochladen schwärzen |
|---|---|---|
| Gehaltsliste | Teaser oder früher Zugang | Die ganze Datei: noch nicht hochladen |
| Gehaltsliste | Exklusivität, Clean Team gebildet | Namen, Bankdaten und genaues Gehalt geschwärzt, Positionen und Summen erhalten |
| Kundenverträge | Teaser oder früher Zugang | Kundennamen und Preise: nur aggregierten Umsatz zeigen |
| Kundenverträge | Prüfung durch das Clean Team | Kundennamen geschwärzt, außer der Prüfer steht außerhalb des Vertriebs |
| Lieferanten-Preislisten | Jede Phase vor Unterschrift | Einzelpreise und Mengen durch Kategorie-Summen ersetzt |
| Personalakten (Verträge, Beurteilungen) | Jede Phase vor Unterschrift | Namen, Adressen, Gesundheitsangaben und Abmahnungen geschwärzt |
Warum funktionieren aggregierte Zahlen besser als benannte Listen?
Ein Aggregat ersetzt zehn benannte Zeilen durch eine Zahl: die gesamte Lohnsumme statt jedes einzelnen Gehalts, der durchschnittliche Vertragswert statt des Preises je Kunde. Das Bundeskartellamt nennt in seinen Leitlinien für Genossenschaften eine grobe Richtgröße: Das Zusammenführen von Daten aus rund fünf oder mehr Unternehmen hat sich in bisherigen Fällen als unbedenklich erwiesen, weil sich daraus keine einzelne Zahl mehr herauslesen ließ. Ein Datenraum kann dieselbe Idee für die Kunden oder Lieferanten des Zielunternehmens nutzen, ohne auf ein fertiges Clean Team zu warten.
Vor dem Hochladen eines Stapels PDF- oder Word-Dateien kann ONYRI Sanitize Namen, IBAN, Beträge mit Währung und Firmenkennungen direkt im Browser schwärzen, ohne dass die Datei den Rechner verlässt. Das Werkzeug arbeitet Erkennungsregel für Erkennungsregel: Es kann nicht beurteilen, was wirtschaftlich sensibel ist, deshalb prüft weiterhin eine Anwältin Preise und strategische Klauseln von Hand.
Zählen Wasserzeichen und Download-Sperren als Schwärzung?
Die meisten Datenraum-Plattformen fügen ein Wasserzeichen mit dem Namen der lesenden Person ein und protokollieren jeden aufgerufenen Seitenaufruf. Diese Funktionen stoppen versehentliche Lecks und zeigen, wer welches Dokument geöffnet hat. Am Text selbst ändern sie nichts: Ein Screenshot oder ein Foto des Bildschirms trägt weiterhin den Namen der Kundin, das Gehalt, den Preis. Nur das Entfernen oder Schwärzen des Werts vor dem Hochladen hält ihn aus dem Screenshot heraus.
Welche Checkliste gilt vor dem Öffnen des Zugangs?
- Listen Sie jeden Dokumententyp auf, der hineinkommt: Gehaltslisten, Verträge, Preislisten, Personalakten, Protokolle.
- Markieren Sie, wer was lesen darf: allgemeiner Zugang, nur das Clean Team, oder nur die Anwälte.
- Ersetzen Sie benannte Daten durch Summen, überall wo eine Zahl statt eines Namens die Frage beantwortet.
- Holen Sie eine Einwilligung ein oder prüfen Sie die Rechtsgrundlage für personenbezogene Daten, die bleiben müssen.
- Prüfen Sie die Datei nach dem Export erneut: Ein Wasserzeichen ändert nichts daran, was ein Screenshot zeigt.
Häufige Fragen
- Macht das Anonymisieren eines Datenraums die Transaktion DSGVO-konform?
- Nein. Schwärzung verringert die Offenlegung, aber eine Rechtsgrundlage, Datenminimierung und die Information der betroffenen Personen bleiben nötig. Das Schwärzen von Dokumenten ist eine Schutzmaßnahme unter mehreren, kein Nachweis der Konformität für sich allein.
- Darf man Kundennamen mit dem Clean Team eines Wettbewerbers teilen?
- Nur innerhalb der für ein Clean Team vorgesehenen Schutzmaßnahmen: strenge Vertraulichkeitsregeln, eine begrenzte Gruppe ohne Zugriff auf das Tagesgeschäft mit Preisen und Verkauf, und aggregierte Zahlen überall dort, wo eine Summe die Frage ohne benannte Liste beantwortet.
- Was tun, wenn ungeschwärzte Gehaltsdaten versehentlich hochgeladen wurden?
- Informieren Sie sofort Ihre Datenschutzbeauftragte und den Käufer, und dokumentieren Sie den Zeitpunkt der Zugriffssperre. Nach der DSGVO kann eine solche Offenlegung eine Verletzung des Schutzes personenbezogener Daten darstellen, deren Meldung vom Risiko für die betroffenen Personen abhängt.
- Reicht eine unterschriebene Vertraulichkeitsvereinbarung vor dem Öffnen eines Datenraums?
- Eine Vertraulichkeitsvereinbarung deckt Geschäftsgeheimnisse ab, nicht die eigenen Regeln für personenbezogene und kartellrechtlich sensible Daten. Auch mit einer solchen Vereinbarung brauchen Gehaltsdaten, Kundenpreise und Lieferantenkonditionen einen gestuften Zugang und eine Schwärzung.
- Gehören Gesundheits- oder Gewerkschaftsdaten in Due-Diligence-Unterlagen?
- Selten, und nur mit ausdrücklicher Einwilligung. Es handelt sich um besondere Kategorien personenbezogener Daten nach der DSGVO. Lassen Sie sie aus dem Datenraum heraus, außer eine benannte Anwältin hat für dieses Dokument eine konkrete Rechtsgrundlage bestätigt.
Quellen und Verweise
- Beschluss: Übermittlungen personenbezogener Daten an die Erwerberin oder den Erwerber eines Unternehmens im Rahmen eines Asset-Deals — Datenschutzkonferenz (DSK)
- Erklärung zu den Auswirkungen von Unternehmenszusammenschlüssen auf den Datenschutz — Europäischer Datenschutzausschuss (EDSA)
- Leitlinien für die Vereinbarkeit des Genossenschaftswesens mit dem Kartellrecht — Bundeskartellamt
- Sorgfaltspflicht bei der Datenweitergabe infolge von Fusionen und Übernahmen — Information Commissioner's Office (ICO)
Maskieren Sie ein Dokument, ohne es hochzuladen
ONYRI Sanitize findet Namen, Kennungen, Bankdaten und Geheimnisse in einer PDF, einer Word-Datei oder einem Scan und maskiert sie in Ihrem Browser. Sie prüfen die Vorschau und laden dann eine reduzierte Bildkopie herunter.