Zum Inhalt springen
Nach Beruf6 Min. Lesezeit

Datenraum bei der Due Diligence: Was Sie vor dem Hochladen schwärzen müssen

Verkauf oder Kauf eines Unternehmens? So schwärzen Sie einen Due-Diligence-Datenraum richtig, von der Gehaltsliste bis zur Preisliste, Phase für Phase.

Von Alexis de ONYRI

Ein Datenraum ist ein gemeinsamer Ordner, in den der Verkäufer Verträge, Gehaltslisten und Kundenlisten hochlädt, damit der Käufer das Unternehmen vor der Unterschrift prüfen kann. Zwei Dinge müssen vorher heraus: personenbezogene Daten benannter Personen, und Geschäftsgeheimnisse, die ein Wettbewerber nutzen könnte, etwa unveröffentlichte Preise. Schwärzen Sie diese, dann können die Prüfer den Rest sehen.

Warum entstehen im Datenraum zwei getrennte Risiken?

Erika Mustermann leitet den Verkaufsprozess eines mittelständischen Logistikunternehmens. Ihre Anwälte verlangen Gehaltslisten, Lieferantenverträge und fünf Jahre Rechnungen, noch bevor das Käuferteam die Geschäftsführung trifft. Zwei Probleme stecken in diesem Ordner. Erstens nennen Gehaltslisten und Rechnungen echte Personen, also gilt die DSGVO. Zweitens können Preise und Kundenlisten einem Wettbewerber als Käufer schon vor Vertragsschluss einen strategischen Vorteil verschaffen.

Was verlangt die DSGVO vor der Weitergabe personenbezogener Daten?

Nach EU-Recht braucht jede Verarbeitung personenbezogener Daten eine Rechtsgrundlage, und Artikel 5 DSGVO begrenzt sie auf das Erforderliche: den Grundsatz der Datenminimierung. Im September 2024 entschied die deutsche Datenschutzkonferenz, die DSK, dass bei einem Asset Deal die Übermittlung personenbezogener Daten an den Erwerber während der Due Diligence vor Vertragsschluss grundsätzlich unzulässig ist. Sie lässt enge Ausnahmen zu: eine freiwillige Einwilligung der Beschäftigten oder Kundinnen und Kunden, oder ein berechtigtes Interesse nach Artikel 6 Absatz 1 Unterabsatz 1 Buchstabe f DSGVO für eine kurze Liste besonders hervorgehobener Personen in fortgeschrittenen Verhandlungen.

Der Europäische Datenschutzausschuss erinnert die Parteien einer Fusion daran, in Übereinstimmung mit dem Rechenschaftsprinzip eine transparente und vollständige Bewertung ihrer Pflichten vorzunehmen, bevor sie die Fusion überhaupt anmelden. In Großbritannien verlangt die Aufsichtsbehörde ICO bei Fusionen und Übernahmen denselben Ausgangspunkt: die ursprüngliche Rechtsgrundlage der Daten prüfen und bestätigen, dass sie unter der neuen Verantwortlichkeit noch trägt.

Was dürfen Sie einem konkurrierenden Käufer nicht zeigen?

Due Diligence zwischen Wettbewerbern berührt auch das Kartellrecht. Die Horizontal-Leitlinien 2023 der Europäischen Kommission zur Zusammenarbeit zwischen Unternehmen beschreiben eine verbreitete Schutzmaßnahme: das Clean Team, eine kleine Gruppe, die nicht am Tagesgeschäft mit Preisen oder Verkauf beteiligt ist und die vor Einsicht in sensible Unterlagen strenge Vertraulichkeitsregeln unterschreibt. Alte, aggregierte Zahlen lassen sich weit sicherer teilen als laufende Preise oder nach Kunden benannte Mengen.

Das Bundeskartellamt macht die Grenze in seinen eigenen Leitlinien für Genossenschaften greifbar. Der Austausch wettbewerblich sensibler Informationen kann die Unsicherheit über das künftige Verhalten der Datenlieferanten verringern und so eine Abstimmung erleichtern. Besonders sensibel sind aktuelle oder zukunftsgerichtete Preis-, Mengen- oder Kapazitätsdaten, die sich einem konkreten Unternehmen zuordnen lassen. Für einen Datenraum gilt dieselbe Logik: Eine Preistabelle für das nächste Jahr je Kunde braucht die Prüfung durch eine Anwältin, nicht nur eine Schwärzung.

Was schwärzen Sie in welcher Phase der Transaktion?

Nicht jedes Dokument braucht dieselbe Behandlung. Ein Teaser in der ersten Runde kann abstrakt bleiben. Ein unterschriebener Kaufvertrag darf fast alles zeigen. Die folgende Tabelle gibt einen Ausgangspunkt für häufige Datenraum-Dokumente.

DokumentPhaseVor dem Hochladen schwärzen
GehaltslisteTeaser oder früher ZugangDie ganze Datei: noch nicht hochladen
GehaltslisteExklusivität, Clean Team gebildetNamen, Bankdaten und genaues Gehalt geschwärzt, Positionen und Summen erhalten
KundenverträgeTeaser oder früher ZugangKundennamen und Preise: nur aggregierten Umsatz zeigen
KundenverträgePrüfung durch das Clean TeamKundennamen geschwärzt, außer der Prüfer steht außerhalb des Vertriebs
Lieferanten-PreislistenJede Phase vor UnterschriftEinzelpreise und Mengen durch Kategorie-Summen ersetzt
Personalakten (Verträge, Beurteilungen)Jede Phase vor UnterschriftNamen, Adressen, Gesundheitsangaben und Abmahnungen geschwärzt

Warum funktionieren aggregierte Zahlen besser als benannte Listen?

Ein Aggregat ersetzt zehn benannte Zeilen durch eine Zahl: die gesamte Lohnsumme statt jedes einzelnen Gehalts, der durchschnittliche Vertragswert statt des Preises je Kunde. Das Bundeskartellamt nennt in seinen Leitlinien für Genossenschaften eine grobe Richtgröße: Das Zusammenführen von Daten aus rund fünf oder mehr Unternehmen hat sich in bisherigen Fällen als unbedenklich erwiesen, weil sich daraus keine einzelne Zahl mehr herauslesen ließ. Ein Datenraum kann dieselbe Idee für die Kunden oder Lieferanten des Zielunternehmens nutzen, ohne auf ein fertiges Clean Team zu warten.

Vor dem Hochladen eines Stapels PDF- oder Word-Dateien kann ONYRI Sanitize Namen, IBAN, Beträge mit Währung und Firmenkennungen direkt im Browser schwärzen, ohne dass die Datei den Rechner verlässt. Das Werkzeug arbeitet Erkennungsregel für Erkennungsregel: Es kann nicht beurteilen, was wirtschaftlich sensibel ist, deshalb prüft weiterhin eine Anwältin Preise und strategische Klauseln von Hand.

Zählen Wasserzeichen und Download-Sperren als Schwärzung?

Die meisten Datenraum-Plattformen fügen ein Wasserzeichen mit dem Namen der lesenden Person ein und protokollieren jeden aufgerufenen Seitenaufruf. Diese Funktionen stoppen versehentliche Lecks und zeigen, wer welches Dokument geöffnet hat. Am Text selbst ändern sie nichts: Ein Screenshot oder ein Foto des Bildschirms trägt weiterhin den Namen der Kundin, das Gehalt, den Preis. Nur das Entfernen oder Schwärzen des Werts vor dem Hochladen hält ihn aus dem Screenshot heraus.

Welche Checkliste gilt vor dem Öffnen des Zugangs?

  • Listen Sie jeden Dokumententyp auf, der hineinkommt: Gehaltslisten, Verträge, Preislisten, Personalakten, Protokolle.
  • Markieren Sie, wer was lesen darf: allgemeiner Zugang, nur das Clean Team, oder nur die Anwälte.
  • Ersetzen Sie benannte Daten durch Summen, überall wo eine Zahl statt eines Namens die Frage beantwortet.
  • Holen Sie eine Einwilligung ein oder prüfen Sie die Rechtsgrundlage für personenbezogene Daten, die bleiben müssen.
  • Prüfen Sie die Datei nach dem Export erneut: Ein Wasserzeichen ändert nichts daran, was ein Screenshot zeigt.

Häufige Fragen

Macht das Anonymisieren eines Datenraums die Transaktion DSGVO-konform?
Nein. Schwärzung verringert die Offenlegung, aber eine Rechtsgrundlage, Datenminimierung und die Information der betroffenen Personen bleiben nötig. Das Schwärzen von Dokumenten ist eine Schutzmaßnahme unter mehreren, kein Nachweis der Konformität für sich allein.
Darf man Kundennamen mit dem Clean Team eines Wettbewerbers teilen?
Nur innerhalb der für ein Clean Team vorgesehenen Schutzmaßnahmen: strenge Vertraulichkeitsregeln, eine begrenzte Gruppe ohne Zugriff auf das Tagesgeschäft mit Preisen und Verkauf, und aggregierte Zahlen überall dort, wo eine Summe die Frage ohne benannte Liste beantwortet.
Was tun, wenn ungeschwärzte Gehaltsdaten versehentlich hochgeladen wurden?
Informieren Sie sofort Ihre Datenschutzbeauftragte und den Käufer, und dokumentieren Sie den Zeitpunkt der Zugriffssperre. Nach der DSGVO kann eine solche Offenlegung eine Verletzung des Schutzes personenbezogener Daten darstellen, deren Meldung vom Risiko für die betroffenen Personen abhängt.
Reicht eine unterschriebene Vertraulichkeitsvereinbarung vor dem Öffnen eines Datenraums?
Eine Vertraulichkeitsvereinbarung deckt Geschäftsgeheimnisse ab, nicht die eigenen Regeln für personenbezogene und kartellrechtlich sensible Daten. Auch mit einer solchen Vereinbarung brauchen Gehaltsdaten, Kundenpreise und Lieferantenkonditionen einen gestuften Zugang und eine Schwärzung.
Gehören Gesundheits- oder Gewerkschaftsdaten in Due-Diligence-Unterlagen?
Selten, und nur mit ausdrücklicher Einwilligung. Es handelt sich um besondere Kategorien personenbezogener Daten nach der DSGVO. Lassen Sie sie aus dem Datenraum heraus, außer eine benannte Anwältin hat für dieses Dokument eine konkrete Rechtsgrundlage bestätigt.

Quellen und Verweise

Auf dieser WebsiteRechnungen und Finanzdokumente anonymisieren

Maskieren Sie ein Dokument, ohne es hochzuladen

ONYRI Sanitize findet Namen, Kennungen, Bankdaten und Geheimnisse in einer PDF, einer Word-Datei oder einem Scan und maskiert sie in Ihrem Browser. Sie prüfen die Vorschau und laden dann eine reduzierte Bildkopie herunter.

Als Nächstes lesen