Datenraum und DSGVO: Worauf Unternehmen bei einer Due Diligence achten müssen

Bei einer Datenraum Due Diligence werden regelmäßig vertrauliche Unterlagen bereitgestellt: Kunden- und Lieferantenverträge, Arbeitsverträge, Finanzinformationen, Prozessakten, Versicherungsunterlagen oder Dokumente über Geschäftsführer und Gesellschafter.

Viele dieser Dokumente enthalten personenbezogene Daten. Unternehmen müssen deshalb nicht nur auf die technische Sicherheit des virtuellen Datenraums achten. Ebenso wichtig ist die Frage, welche Inhalte überhaupt eingestellt und welchen Personen zugänglich gemacht werden dürfen.

Ein professioneller Datenraum kann eine datenschutzgerechte Verarbeitung technisch und organisatorisch unterstützen. Ob die konkrete Nutzung den Anforderungen der Datenschutz-Grundverordnung entspricht, hängt jedoch vom gesamten Verarbeitungsvorgang ab. Entscheidend sind insbesondere der Zweck, die Rechtsgrundlage, die ausgewählten Dokumente, der Kreis der Empfänger, die eingerichteten Zugriffsrechte und die Speicherdauer.

Hinweis: Dieser Beitrag enthält allgemeine Informationen und stellt keine Rechtsberatung im Einzelfall dar. Er kann eine rechtliche Prüfung des konkreten Sachverhalts nicht ersetzen.

Wann ist die Nutzung eines Datenraums grundsätzlich DSGVO-konform?

Die DSGVO bewertet nicht isoliert ein Softwareprodukt. Sie stellt Anforderungen an die konkrete Verarbeitung personenbezogener Daten und an die daran beteiligten Verantwortlichen und Auftragsverarbeiter.

Zu den grundlegenden Anforderungen gehören insbesondere:

  • eine rechtmäßige und transparente Verarbeitung mit entsprechender Rechtsgrundlage,
  • die Bindung der Datenverarbeitung an festgelegte Zwecke,
  • die Beschränkung auf erforderliche Daten,
  • die Begrenzung der Speicherdauer,
  • der Schutz vor unberechtigtem Zugriff und
  • die Nachweisbarkeit der getroffenen Maßnahmen.

Verantwortliche müssen geeignete technische und organisatorische Maßnahmen auswählen und ihre Verarbeitung so gestalten, dass die Anforderungen der DSGVO erfüllt werden. Für Auftragsverarbeiter bestehen daneben eigene gesetzliche und vertragliche Pflichten.

Daraus folgt:

Die technische Plattform ist ein wichtiger Bestandteil einer datenschutzgerechten Due Diligence. Sie entscheidet jedoch nicht allein darüber, ob die im Datenraum stattfindende Verarbeitung DSGVO-konform ist.

Was dataroomX® zur datenschutzgerechten Nutzung beiträgt

dataroomX® stellt technische Funktionen und vertragliche Grundlagen bereit, mit denen Unternehmen den Zugriff auf vertrauliche Dokumente kontrollieren und nachvollziehbar organisieren können.

Zu diesen Funktionen gehören unter anderem:

  • differenzierte Zugriffs- und Leserechte für einzelne Dateien,
  • dynamische Wasserzeichen mit Datum und Nutzername,
  • eine geschützte PDF-Ansicht,
  • die Möglichkeit, Download und Ausdruck von PDF-Dateien zu sperren,
  • Protokolle über aufgerufene und heruntergeladene Dokumente sowie
  • ein strukturiertes Fragen-und-Antworten-Modul.

Diese Funktionen können beispielsweise dabei helfen, das Need-to-know-Prinzip umzusetzen, unnötige Kopien zu vermeiden und die Nutzung des Datenraums nachzuvollziehen.

Für die Verarbeitung der vom Kunden eingestellten Daten besteht eine Vereinbarung zur Auftragsverarbeitung nach Art. 28 DSGVO. Danach verarbeitet dataroomX® die betreffenden Auftraggeberdaten im Rahmen des vereinbarten Leistungsumfangs nach Weisung des Kunden. Der Kunde bleibt für die Rechtmäßigkeit der von ihm veranlassten Verarbeitung verantwortlich. dataroomX behält zugleich seine eigenen gesetzlichen und vertraglichen Pflichten als Auftragsverarbeiter.

Auftraggeberdaten werden durch dataroomX® innerhalb Deutschlands beziehungsweise der Europäischen Union verarbeitet; für die Speicherung werden Rechenzentren in Deutschland eingesetzt.

Diese Eigenschaften bilden das Grundgerüst für eine datenschutzgerechte Nutzung. Sie ersetzen jedoch nicht die Prüfung der Dokumente, die der Kunde in den Datenraum einstellt.

Wer entscheidet über die Inhalte des Datenraums?

Das Unternehmen, das den Datenraum einrichtet und Dokumente freigibt, entscheidet regelmäßig darüber,

  • welche Daten verarbeitet werden,
  • welchem Zweck die Bereitstellung dient,
  • welche Dokumente erforderlich sind,
  • welche Personen Zugriff erhalten,
  • welche Berechtigungen diese Personen besitzen und
  • wann die Daten wieder entfernt werden.

Damit liegt die inhaltliche Verantwortung für die Auswahl, Aufbereitung und Freigabe der Dokumente grundsätzlich beim einstellenden Unternehmen. Die gesetzliche Rollenverteilung (Verantwortlicher/Auftragsverarbeiter) wird in der dataroomX®-Vereinbarung zur Auftragsverarbeitung ebenfalls abgebildet.

Das bedeutet allerdings nicht, dass ein Auftragsverarbeiter von allen Pflichten befreit wäre. dataroomX® ist für die Einhaltung derjenigen datenschutzrechtlichen und vertraglichen Anforderungen verantwortlich, die den eigenen Leistungs- und Verantwortungsbereich betreffen.

Die Transaktionsform berücksichtigen

Die datenschutzrechtliche Beurteilung kann davon abhängen, ob es sich beispielsweise um einen Share Deal, einen Asset Deal, eine Finanzierung oder eine andere Form der Prüfung handelt.

Die Datenschutzkonferenz hat 2024 Hinweise zur Übermittlung personenbezogener Daten bei Asset Deals veröffentlicht. Für die Phase vor Abschluss eines Asset Deals vertritt sie eine restriktive Auffassung: Die Übermittlung von Daten von Kunden, Lieferanten und Beschäftigten an potenzielle Erwerber sei ohne vorherige und jeweils den Vorgaben der DSGVO genügenden Einwilligung der Betroffenen grundsätzlich unzulässig. Ausnahmen könnten im Einzelfall bei fortgeschrittenen Verhandlungen auf einem berechtigten Interesse hinsichtlich besonders wichtiger Personen beruhen.

Diese Hinweise beziehen sich ihrem Gegenstand nach auf Asset Deals. Sie sollten deshalb nicht ungeprüft auf jede andere Transaktionsstruktur übertragen werden. Auch bei einem Share Deal oder einer anderweitigen Due Diligence bleibt aber zu prüfen, auf welcher Rechtsgrundlage externe Bieter und deren Berater personenbezogene Informationen einsehen dürfen.

Eine pauschale Aussage wie „Personenbezogene Daten dürfen bei einer Due Diligence immer aufgrund eines berechtigten Interesses offengelegt werden“ wäre deshalb zu weitgehend.

1. Den Zweck jeder Dokumentengruppe festlegen

Bevor Dokumente hochgeladen werden, sollte festgelegt werden, welche konkrete Prüfung mit ihnen ermöglicht werden soll.

Die allgemeine Bezeichnung „Durchführung einer Due Diligence“ ist dafür häufig zu unbestimmt. Zweckmäßiger ist eine differenzierte Beschreibung, zum Beispiel:

  • Prüfung wesentlicher Kundenbeziehungen,
  • Bewertung arbeitsrechtlicher Verpflichtungen,
  • Ermittlung bestehender Pensionsverpflichtungen,
  • Prüfung laufender Rechtsstreitigkeiten,
  • Bewertung langfristiger Lieferverträge oder
  • Analyse der Umsatzkonzentration.

Anschließend ist zu prüfen, welche Angaben für diesen Zweck tatsächlich benötigt werden.

Wer beispielsweise lediglich die Abhängigkeit von einzelnen Großkunden bewerten möchte, benötigt möglicherweise Angaben zu Umsatzanteilen, Vertragslaufzeiten und Kündigungsfristen – aber nicht zwingend die Namen, privaten Kontaktdaten oder Bankverbindungen der Ansprechpartner.

2. Für jede Offenlegung eine Rechtsgrundlage prüfen

Personenbezogene Daten dürfen nur verarbeitet und offengelegt werden, wenn hierfür eine datenschutzrechtliche Grundlage besteht.

Welche Rechtsgrundlage einschlägig ist, hängt vom Einzelfall ab. In Betracht kommen beispielsweise gesetzliche Verpflichtungen, die Erfüllung eines Vertrags mit der betroffenen Person, eine wirksame Einwilligung oder ein berechtigtes Interesse nach einer dokumentierten Interessenabwägung.

Ein berechtigtes Interesse ist kein pauschaler Auffangtatbestand. Zu prüfen sind insbesondere:

  • das konkrete Interesse des Unternehmens oder des Empfängers,
  • die Erforderlichkeit der Offenlegung,
  • mögliche mildere Mittel,
  • die vernünftigen Erwartungen der betroffenen Personen und
  • deren Interessen, Grundrechte und Grundfreiheiten.

Hinweis: Ob eine konkrete Verarbeitung zulässig ist, kann nur nach rechtlicher Prüfung des jeweiligen Sachverhalts – zum Beispiel durch den Datenschutzbeauftragten oder eines Rechtsanwalts – beurteilt werden. Eine solche Prüfung nehmen wir nicht vor.

Die jeweilige Rechtsgrundlage für die Verarbeitung ist vor der Verarbeitung zu bestimmen und zu dokumentieren.

3. Eine Vertraulichkeitsvereinbarung richtig einordnen

Vertraulichkeitsvereinbarungen und Non-Disclosure Agreements sind wichtige Bestandteile einer Due Diligence. Sie können den zulässigen Verwendungszweck, den Empfängerkreis, Weitergabeverbote und Löschungspflichten regeln.

Ein NDA beantwortet jedoch nicht automatisch die datenschutzrechtliche Frage, ob personenbezogene Daten überhaupt offengelegt werden dürfen.

Auch nach Unterzeichnung einer Vertraulichkeitsvereinbarung müssen deshalb insbesondere Rechtsgrundlage, Erforderlichkeit und Umfang der Bereitstellung geprüft werden.

4. Dokumente vor dem Upload klassifizieren

Es empfiehlt sich, die Unterlagen bereits vor dem Upload nach ihrem Datenschutzrisiko zu klassifizieren. Die folgende Einteilung ist nur eine praktische Risikoklassifizierung, keine gesetzliche Kategorisierung. Die DSGVO unterscheidet rechtlich nur zwischen personenbezogenen Daten und den besonderen Kategorien nach Art. 9 DSGVO; die Abstufung dient allein der praktischen Priorisierung.

Unterlagen ohne oder mit wenigen personenbezogenen Daten

Dazu können beispielsweise aggregierte Finanzkennzahlen, technische Anlagenlisten oder anonymisierte Umsatzübersichten gehören.

Allgemeine personenbezogene Daten

Hierzu zählen beispielsweise Namen geschäftlicher Ansprechpartner, berufliche Funktionen, geschäftliche Telefonnummern oder geschäftliche E-Mail-Adressen.

Auch diese Daten dürfen nicht automatisch unbegrenzt offengelegt werden. Regelmäßig ist ihr Schutzbedarf jedoch geringer als bei privaten oder besonders sensiblen Informationen.

Vertrauliche personenbezogene Daten

Hierzu können gehören:

  • Privatanschriften,
  • Geburtsdaten,
  • Bankverbindungen,
  • Steueridentifikationsnummern,
  • individuelle Gehälter,
  • Leistungsbewertungen,
  • Abmahnungen oder
  • Informationen über persönliche finanzielle Verhältnisse.

Bei diesen Daten sollte besonders sorgfältig geprüft werden, ob ihre Offenlegung erforderlich bzw. zulässig ist oder ob womöglich eine anonymisierte, pseudonymisierte oder geschwärzte Darstellung ausreicht.

Besondere Kategorien personenbezogener Daten

Besonders geschützt sind unter anderem Gesundheitsdaten, Angaben zur Gewerkschaftszugehörigkeit, religiöse Überzeugungen, biometrische Daten und Informationen zur sexuellen Orientierung.

Für diese Daten gelten zusätzliche Voraussetzungen nach Art. 9 DSGVO. Hier ist eine Verarbeitung regelmäßig nur mit einer den Vorgaben der DSGVO genügenden Einwilligung des Betroffenen zulässig. Häufig ist es erforderlich, sie vollständig zu entfernen oder ausschließlich in anonymisierter und zusammengefasster Form darzustellen.

5. Nur erforderliche Daten bereitstellen

Der Grundsatz der Datenminimierung verlangt, personenbezogene Daten auf das für den festgelegten Zweck notwendige Maß zu beschränken. In der Praxis sollte deshalb nicht vorsorglich das gesamte Unternehmensarchiv in den Datenraum kopiert werden.

Statt vollständiger Personalakten kann eine anonymisierte Personalübersicht ausreichen. Statt sämtlicher Kundenrechnungen kann eine nach Kundengruppen oder Kundennummern gegliederte Umsatzanalyse genügen. Statt eines vollständigen E-Mail-Postfachs kann der relevante Vorgang in einer bereinigten Sachverhaltsdarstellung zusammengefasst werden.

Eine hilfreiche Kontrollfrage lautet:

Kann der Empfänger den betreffenden wirtschaftlichen oder rechtlichen Sachverhalt auch prüfen, wenn identifizierende oder private Angaben entfernt werden?

Ist dies der Fall, sollten diese Angaben grundsätzlich nicht freigegeben werden.

6. Anonymisieren, pseudonymisieren oder schwärzen

Personenbezogene Informationen können auf unterschiedliche Weise reduziert werden.

Anonymisierung

Bei einer wirksamen Anonymisierung darf eine Person auch unter Berücksichtigung vernünftigerweise verfügbarer Zusatzinformationen nicht mehr identifiziert werden können.

Das bloße Entfernen des Namens reicht nicht aus, wenn sich die Person beispielsweise anhand ihrer Funktion, ihres Alters, eines konkreten Rechtsstreits oder anderer Merkmale weiterhin bestimmen lässt.

Pseudonymisierung

Bei einer Pseudonymisierung wird ein Name beispielsweise durch eine Personal-, Kunden- oder Projektnummer ersetzt. Besteht weiterhin eine Möglichkeit zur Zuordnung, bleiben die Informationen personenbezogene Daten.

Die Pseudonymisierung kann das Risiko reduzieren, hebt die datenschutzrechtlichen Anforderungen aber nicht vollständig auf.

Schwärzung

Bei Dokumenten ist eine wirksame Schwärzung häufig die praktikabelste Lösung.

Zu prüfen sind beispielsweise:

  • Privatanschriften,
  • private Telefonnummern und E-Mail-Adressen,
  • Geburtsdaten,
  • Bankverbindungen,
  • Steuer- und Sozialversicherungsnummern,
  • Unterschriften,
  • Familienstand,
  • Krankheitsangaben,
  • individuelle Fehlzeiten und
  • nicht erforderliche Vergütungsbestandteile.

Die Schwärzung muss technisch wirksam sein. Ein schwarzes Rechteck in einer bearbeitbaren Datei genügt nicht, wenn der darunterliegende Text kopiert, durchsucht oder wieder sichtbar gemacht werden kann.

Praktische Beispiele für eine datensparsame Bereitstellung

Ursprüngliche UnterlageMögliche datenschutzfreundlichere Darstellung
Vollständige MitarbeiterlisteBloße Übersicht nach Funktion, Betriebszugehörigkeit, Vollzeitäquivalenten und Gehaltsbändern ohne namentliche Benennung der Mitarbeiter
Vollständige ArbeitsverträgeMusterverträge oder geschwärzte Vertragsfassungen
Namentliche KundenlisteKundennummern, Branchen, Regionen, Vertragslaufzeiten und Umsatzklassen
Einzelne KundenrechnungenAggregierte Umsatzdaten oder geschwärzte Belege
Vollständige ProzessaktePseudonymisierte Sachverhalts- und Risikodarstellung
Krankheits- oder FehlzeitenlisteAggregierte Kennzahlen ohne Diagnosen und Personenbezug
GeschäftsführervertragRelevante Konditionen ohne private Bank-, Steuer- oder Adressdaten
PensionsunterlagenZusammengefasste Verpflichtungen oder pseudonymisierte Einzelfälle

Ob eine solche Darstellung ausreicht, hängt vom konkreten Prüfungszweck ab. Zudem führt eine datenschutzfreundlichere Darstellung nicht zwingend zur Rechtmäßigkeit der Verarbeitung, insbesondere sofern trotz dieser Darstellung Rückschlüsse auf die jeweils betroffenen Personen gezogen werden können.

7. Beschäftigtendaten besonders zurückhaltend behandeln

Arbeitsverträge und Personalunterlagen enthalten häufig Informationen, die für eine Due Diligence nur teilweise benötigt werden.

Besonders sensibel sind beispielsweise:

  • individuelle Vergütungen,
  • Krankheits- und Gesundheitsdaten,
  • Abmahnungen,
  • Leistungsbewertungen,
  • Angaben zu einer Schwerbehinderung,
  • Gewerkschaftszugehörigkeiten,
  • private Kontaktdaten und
  • Steuer- oder Bankinformationen.

Für viele Prüfungszwecke können zunächst zusammengefasste Angaben ausreichen, etwa:

  • Anzahl der Beschäftigten,
  • Verteilung nach Funktionen,
  • Vollzeitäquivalente,
  • Betriebszugehörigkeit in Zeitspannen,
  • Gehaltsbänder,
  • Anzahl befristeter Arbeitsverhältnisse,
  • aggregierte Urlaubssalden oder
  • zusammengefasste Pensionsverpflichtungen.

Die Datenschutzkonferenz weist im Zusammenhang mit Asset Deals darauf hin, dass die Übermittlung von Beschäftigtendaten während bloßer Vertragsverhandlungen grundsätzlich unzulässig sein kann und bei Einwilligungen die Abhängigkeit der Beschäftigten berücksichtigt werden muss.

8. Kunden- und Lieferantendaten nicht pauschal offenlegen

Potenzielle Käufer möchten häufig wissen, von welchen Kunden oder Lieferanten das Unternehmen abhängig ist. Für diese Prüfung ist die unmittelbare Identität der Vertragspartner jedoch nicht in jeder Phase erforderlich.

Zunächst können beispielsweise folgende Informationen bereitgestellt werden:

  • anonymisierte Kundennummer,
  • Branche,
  • Region,
  • Umsatzanteil,
  • Vertragslaufzeit,
  • Kündigungsfrist,
  • Deckungsbeitrag oder
  • Umfang offener Forderungen.

Die Identität eines Kunden oder Lieferanten sollte erst dann offengelegt werden, wenn sie für den konkreten Prüfungszweck erforderlich ist und eine Rechtsgrundlage besteht.

Die DSK unterscheidet bei Asset Deals unter anderem zwischen Vertragsanbahnung, laufenden Vertragsbeziehungen, beendeten Vertragsbeziehungen, offenen Forderungen und besonderen Kategorien personenbezogener Daten. Die rechtliche Bewertung kann sich je nach Fallgruppe deutlich unterscheiden.

9. Die Due Diligence in Freigabestufen organisieren

Nicht alle Bieter benötigen von Beginn an dieselben Informationen.

Eine gestufte Freigabe kann beispielsweise so aussehen:

Erste Phase: allgemeine und anonymisierte Informationen

Interessenten erhalten aggregierte Kennzahlen, anonymisierte Personalübersichten und bereinigte Vertragsinformationen.

Zweite Phase: qualifizierter Bieterkreis

Nach Unterzeichnung einer Vertraulichkeitsvereinbarung und weiterer Qualifizierung werden detailliertere Unterlagen bereitgestellt. Personenbezogene Daten bleiben nach Möglichkeit pseudonymisiert oder geschwärzt.

Dritte Phase: bevorzugter Bieter

Erst bei hinreichend fortgeschrittenen Verhandlungen wird geprüft, ob die Identität einzelner Schlüsselpersonen oder Vertragspartner offengelegt werden muss und darf.

Clean Team

Bei besonders sensiblen Informationen kann der Zugriff auf ein begrenztes Team aus Rechtsanwälten, Steuerberatern, Wirtschaftsprüfern oder anderen besonders verpflichteten Fachleuten beschränkt werden. Dieses Team berichtet dem potenziellen Käufer nur in aggregierter oder bereinigter Form.

10. Zugriffsrechte nach dem Need-to-know-Prinzip vergeben

Innerhalb eines Käufer- oder Beraterteams benötigt nicht jede Person Zugriff auf alle Dokumente.

Ein technischer Berater muss regelmäßig keine individuellen Gehaltsdaten einsehen. Ein HR-Berater benötigt nicht automatisch Zugriff auf technische Entwicklungsunterlagen. Ein Steuerberater braucht nicht in jedem Fall vollständige Personalakten.

Die Zugriffsrechte sollten deshalb nach Fachgebiet, Funktion und Transaktionsphase vergeben werden.

Praktisch empfiehlt sich:

  • ausschließlich persönliche Benutzerkonten zu verwenden,
  • gemeinsame Sammelzugänge zu vermeiden,
  • unterschiedliche Bieter strikt voneinander zu trennen,
  • Berechtigungen nur für erforderliche Dokumente zu vergeben,
  • die Anzahl der Administratoren zu begrenzen,
  • Zugriffsrechte regelmäßig zu kontrollieren und
  • ausgeschiedene Projektbeteiligte unverzüglich zu sperren.

dataroomX® ermöglicht die Vergabe differenzierter Zugriffs- und Leserechte für einzelne Dateien. Nutzer sehen damit nur die Dokumente, die ihnen ausdrücklich zugewiesen wurden.

11. Download und Ausdruck bewusst steuern

Jeder Download erzeugt eine zusätzliche Kopie außerhalb des Datenraums. Nach dem Herunterladen kann der Datenraum-Administrator nur noch eingeschränkt beeinflussen, wo die Datei gespeichert, wie lange sie aufbewahrt oder an wen sie weitergegeben wird.

Bei besonders schutzbedürftigen Dokumenten sollte daher geprüft werden, ob eine Ansicht ohne Download und Ausdruck ausreicht oder zwingend ist.

Bei dataroomX® können Download und Ausdruck von PDF-Dokumenten gesperrt werden. Die Anzeige erfolgt dann seitenweise über den browserbasierten Viewer. Zusätzlich können dynamische Wasserzeichen mit Datum und Nutzername eingeblendet werden.

Solche Funktionen können das Risiko einer unkontrollierten Weitergabe reduzieren und die Abschreckungswirkung erhöhen. Sie stellen jedoch keinen vollständigen Schutz gegen jede denkbare Form der Vervielfältigung dar.

12. Zugriffe aus Drittländern gesondert prüfen

Ein Serverstandort in Deutschland bedeutet nicht automatisch, dass keine Drittlandübermittlung stattfindet.

Erhält eine Person außerhalb der Europäischen Union oder des Europäischen Wirtschaftsraums Zugriff auf personenbezogene Daten, kann dies für die datenschutzrechtliche Bewertung relevant sein – ggf. ist  zu prüfen, ob ein Angemessenheitsbeschluss oder geeignete Garantien vorliegen, die eine solche Verarbeitung außerhalb der EU bzw. des Europäischen Wirtschaftsraums ermöglichen.

Die dataroomX®-Vereinbarung zur Auftragsverarbeitung sieht vor, dass dataroomX® selbst Auftraggeberdaten innerhalb der EU verarbeitet und zur Speicherung deutsche Rechenzentren nutzt. Lädt der Kunde dagegen selbst Teilnehmer aus Drittländern ein, liegt die Prüfung der rechtlichen Voraussetzungen dieses Zugriffs beim Kunden.

Vor einer Einladung sollten daher insbesondere Sitz und Aufenthaltsort des Empfängers, die beteiligten Unternehmen und die vorgesehenen Übermittlungsinstrumente geklärt werden.

13. Informationspflichten und Betroffenenrechte berücksichtigen

Die Bereitstellung in einem Datenraum hebt die Rechte der betroffenen Personen nicht auf.

Je nach Fall ist zu prüfen, ob betroffene Personen über die Verarbeitung oder über neue Empfänger informiert werden müssen. Außerdem muss das verantwortliche Unternehmen in der Lage sein, auf Anfragen zu Auskunft, Berichtigung, Löschung, Einschränkung oder Widerspruch zu reagieren.

Dafür sollte insbesondere nachvollziehbar sein:

  • welche personenbezogenen Daten im Datenraum vorhanden sind,
  • in welchen Dokumenten sie enthalten sind,
  • welchen Empfängern sie zugänglich gemacht wurden und
  • wie sie bei Bedarf berichtigt, gesperrt oder entfernt werden können.

14. Löschung und Aufbewahrung von Beginn an planen

Bereits vor der Öffnung des Datenraums sollte geregelt werden, was nach Abschluss oder Abbruch der Transaktion geschieht.

Ein Lösch- und Aufbewahrungskonzept sollte insbesondere festlegen:

  • wann nicht erfolgreiche Bieter gesperrt werden,
  • wie mit heruntergeladenen Kopien umzugehen ist,
  • wann Benutzerkonten deaktiviert werden,
  • wann Dokumente aus dem aktiven Datenraum entfernt werden,
  • welche Unterlagen aufgrund gesetzlicher Pflichten aufzubewahren sind und
  • wann die verbleibenden Daten endgültig gelöscht werden.

Eine gesetzliche Aufbewahrungspflicht rechtfertigt nicht automatisch eine weitere aktive Nutzung für andere Zwecke. Aufbewahrung und operative Verwendung sollten deshalb organisatorisch voneinander getrennt werden.

Die dataroomX®-Vereinbarung zur Auftragsverarbeitung enthält Regelungen zur Löschung beziehungsweise Rückgabe der Auftraggeberdaten nach Beendigung der Leistung. Ausnahmen bestehen insbesondere für erforderliche Sicherungskopien, Nachweisdokumentationen und gesetzliche Aufbewahrungspflichten.

15. Entscheidungen und Freigaben dokumentieren

Die DSGVO verlangt nicht nur die Einhaltung ihrer Grundsätze, sondern auch deren Nachweisbarkeit.

Für einen Due-Diligence-Datenraum empfiehlt sich deshalb eine kurze Dokumentation, aus der hervorgeht:

  • welchem Zweck die Dokumentengruppen dienen,
  • welche personenbezogenen Daten enthalten sind,
  • auf welcher Rechtsgrundlage sie verarbeitet werden,
  • welche Daten entfernt oder geschwärzt wurden,
  • welche Nutzergruppen Zugriff erhalten,
  • welche Download- und Druckrechte gelten,
  • wann die Berechtigungen überprüft wurden und
  • welche Löschfristen vorgesehen sind.

Bei besonders umfangreichen oder risikoreichen Verarbeitungen sollte zudem geprüft werden, ob eine Datenschutz-Folgenabschätzung erforderlich ist.

Empfohlener Freigabeprozess für Dokumente

Ein praktikabler Ablauf kann aus vier Schritten bestehen:

1. Fachliche Auswahl

Die zuständige Abteilung bestimmt, welche Unterlagen für die wirtschaftliche, rechtliche, steuerliche oder technische Prüfung erforderlich sind.

2. Datenschutzrechtliche Prüfung

Der Datenschutzbeauftragte oder eine entsprechend qualifizierte rechtliche Beratung prüft Zweck, Rechtsgrundlage, Erforderlichkeit und Schutzbedarf.

3. Inhaltliche Bereinigung

Nicht erforderliche personenbezogene Daten werden entfernt, anonymisiert, pseudonymisiert oder technisch wirksam geschwärzt.

4. Technische Freigabe

Der Datenraum-Administrator ordnet das Dokument den vorgesehenen Nutzern zu und legt die jeweiligen Ansichts-, Druck- und Downloadrechte fest.

Bei sensiblen Dokumenten bietet sich ein Vier-Augen-Prinzip an. So entscheidet nicht eine einzelne Person allein über Auswahl, Aufbereitung und Freigabe.

Checkliste: Orientierungsfragen zur Vorbereitung der Freigabe

Vor der Öffnung sollten Unternehmen insbesondere folgende Fragen beantworten:

  • Ist der Zweck jeder Dokumentengruppe bestimmt?
  • Wurde eine vorhandene Rechtsgrundlage für die Offenlegung sämtlicher personenbezogener Daten positiv geprüft und dokumentiert?
  • Sind nur die für den jeweiligen Zweck erforderlichen Angaben enthalten?
  • Wurden nicht benötigte Namen, Privatadressen und Kontaktdaten entfernt?
  • Sind besondere Kategorien personenbezogener Daten gesondert geprüft?
  • Wurden Beschäftigtendaten möglichst anonymisiert oder zusammengefasst?
  • Sind Kunden- und Lieferantendaten auf das notwendige Maß reduziert?
  • Sind Bieter und Berater in getrennten Nutzergruppen organisiert?
  • Sind die Zugriffsrechte auf die benötigten Dokumente beschränkt?
  • Sind Download und Ausdruck bei sensiblen Dokumenten deaktiviert?
  • Wurden mögliche Zugriffe aus Drittländern geprüft?
  • Besteht eine Vereinbarung zur Auftragsverarbeitung?
  • Sind Vertraulichkeit und zulässige Nutzung vertraglich geregelt?
  • Besteht ein Verfahren für Betroffenenanfragen?
  • Sind Sperr- und Löschfristen festgelegt?
  • Wurden die wesentlichen Entscheidungen dokumentiert?

Hinweis: Die Beantwortung dieser Fragen ersetzt keine datenschutzrechtliche Prüfung des Einzelfalls. Eine positive Beantwortung aller Fragen bedeutet nicht, dass die Verarbeitung rechtmäßig ist.

Wie dataroomX® die Umsetzung unterstützt

dataroomX® stellt Funktionen bereit, mit denen Unternehmen die Bereitstellung vertraulicher Dokumente strukturiert und zugriffsbeschränkt organisieren können.

Dazu gehören insbesondere:

  • Hosting der Datenraum-Inhalte in Deutschland,
  • eine Vereinbarung zur Auftragsverarbeitung,
  • dokumentierte technische und organisatorische Maßnahmen,
  • Zugriffs- und Leserechte für einzelne Dateien,
  • dynamische nutzerbezogene Wasserzeichen,
  • eine geschützte PDF-Ansicht,
  • die Sperrung von Download und Ausdruck sowie
  • Protokolle über Dokumentaufrufe und Downloads.

Diese Funktionen können die datenschutzgerechte Organisation einer Due Diligence unterstützen. Die rechtliche Prüfung und inhaltliche Aufbereitung der vom Kunden eingestellten Dokumente können sie nicht ersetzen.

Transparenzhinweis

dataroomX® stellt technische Funktionen und vertragliche Grundlagen bereit, die eine datenschutzgerechte Nutzung eines virtuellen Datenraums unterstützen. Ob die konkrete Verarbeitung den Anforderungen der DSGVO entspricht, hängt insbesondere vom Zweck, von der Rechtsgrundlage, von den eingestellten Inhalten, vom Empfängerkreis, von den eingerichteten Zugriffsrechten und von der Speicherdauer ab. Für die Auswahl, Aufbereitung und Freigabe der bereitgestellten Daten ist der Kunde verantwortlich. Die eigenen gesetzlichen und vertraglichen Pflichten von dataroomX® als Auftragsverarbeiter bleiben davon unberührt.

Häufig gestellte Fragen

Häufig gestellte Fragen (FAQ)

Unter welchen Voraussetzungen ist die Nutzung eines Datenraums datenschutzrechtlich zulässig?

Die konkrete Nutzung muss die datenschutzrechtlichen Anforderungen erfüllen. Dazu gehören insbesondere eine Rechtsgrundlage, ein festgelegter Zweck, die Beschränkung auf erforderliche Daten, angemessene Zugriffsrechte, geeignete Sicherheitsmaßnahmen sowie geregelte Speicher- und Löschfristen.

Dies bedarf stets einer rechtlichen Einzelfallprüfung.

Reicht ein deutsches Rechenzentrum für eine DSGVO-konforme Nutzung aus?

Ein deutscher Rechenzentrumsstandort ist ein wichtiger Baustein. Er ersetzt jedoch nicht die Prüfung der Inhalte, der Rechtsgrundlage, der Empfänger, möglicher Drittlandzugriffe und der Löschfristen.

Wer ist für die im Datenraum bereitgestellten Inhalte verantwortlich?

Für die Auswahl, Aufbereitung und Freigabe der vom Kunden eingestellten Daten ist grundsätzlich der Kunde verantwortlich. dataroomX® verarbeitet diese Auftraggeberdaten im vereinbarten Umfang als Auftragsverarbeiter und erfüllt dabei die eigenen gesetzlichen und vertraglichen Pflichten.

Macht ein NDA die Offenlegung personenbezogener Daten zulässig?

Ein NDA kann Vertraulichkeit, Verwendungszweck und Löschungspflichten regeln. Es ersetzt jedoch keine datenschutzrechtliche Rechtsgrundlage und keine Prüfung der Erforderlichkeit.

Dürfen vollständige Kundenlisten eingestellt werden?

Das lässt sich nicht pauschal beantworten. Häufig können zunächst anonymisierte oder pseudonymisierte Informationen zu Umsatz, Branche, Vertragslaufzeit und Kundenkonzentration bereitgestellt werden. Eine namentliche Offenlegung sollte nur nach Prüfung der Erforderlichkeit und der Rechtsgrundlage erfolgen.

Dürfen Arbeitsverträge in einen Due-Diligence-Datenraum eingestellt werden?

Auch dies hängt vom Einzelfall ab. Häufig reichen Musterverträge, anonymisierte Übersichten oder geschwärzte Fassungen aus. Private Kontaktdaten, Bankinformationen, Gesundheitsdaten und andere nicht erforderliche Angaben sollten nicht ungeprüft offengelegt werden.

Sind pseudonymisierte Daten anonym?

Nein. Wenn eine Zuordnung zu einer Person weiterhin möglich ist, bleiben pseudonymisierte Angaben personenbezogene Daten. Die Pseudonymisierung kann das Risiko reduzieren, beendet aber nicht automatisch die Anwendbarkeit der DSGVO.

Verhindert eine Download-Sperre jede Weitergabe?

Nein. Sie kann das Herunterladen und lokale Speichern über die vorgesehenen Funktionen unterbinden und damit die unkontrollierte Weitergabe erschweren. Ein absoluter Schutz vor jeder möglichen Vervielfältigung lässt sich daraus nicht ableiten.

Fazit:

Ein virtueller Datenraum kann Unternehmen dabei unterstützen, vertrauliche Dokumente kontrolliert, nachvollziehbar und zugriffsbeschränkt bereitzustellen.

Die technische Plattform allein entscheidet jedoch nicht über die Rechtmäßigkeit einer Due Diligence. Ebenso wichtig sind:

  • eine tragfähige Rechtsgrundlage,
  • eine klare Zweckbestimmung,
  • die Beschränkung auf erforderliche Daten,
  • Anonymisierung und Schwärzung,
  • gestufte Freigaben,
  • differenzierte Zugriffsrechte,
  • die Prüfung möglicher Drittlandzugriffe und
  • ein geregeltes Löschkonzept.
#datenraum   #datenräume   #dsgvo   Zurück zur Übersicht
stock.adobe.com

Warum ist dataroomX® Ihr Datenraum-Anbieter für hochsichere virtuelle Datenräume in Deutschland?

 
Fünf überzeugende Gründe für den deutschen Datenraum-Anbieter dataroomX®:
 
100% aus Deutschland: Inhabergeführter Anbieter und Softwareentwicklung, Rechenzentrum und redundanter Serverstandort in Deutschland.
 
Geprüfte IT-Sicherheit & Compliance: Gehostet in ISO 27001-zertifizierten deutschen Rechenzentren; inklusive vertraglich vereinbarter Service-Levels.
 
Über 15 Jahre auf dem Markt: dataroomX® wird seit über 15 Jahren kontinuierlich weiterentwickelt – auf Basis von mehr als 30 Jahren Erfahrung in der Entwicklung professioneller Softwarelösungen.
 
Ausgezeichnete Qualität: dataroomX® wurde in der CHIP-Untersuchung „Leading Software – Vergleich der populärsten Business-Software“ erfolgreich in der Kategorie „virtuelle Datenräume“ ausgezeichnet (Gesamtwertung „Herausragend“ 2025 / Preisleistungswertung „Bestes Preis-Leistungsverhältnis“ 2024)*
 
Volle Transparenz & Service: Faire Flatrates ohne versteckte Seiten- oder Nutzergebühren, flexible monatliche Kündbarkeit und persönlicher Telefonservice unter 0651 84031-100.
 
* Transparenz- und Fundstellenhinweis gemäß § 5a UWG: Die Methodik der repräsentativen Befragung von chip.de und Globis Management Consulting (untersucht wurden 282 Software-Anwendungen), alle Bewertungskriterien sowie das vollständige Teilnehmerfeld und unsere Platzierungen sind transparent einsehbar unter: Hier klicken für den Transparenz- und Fundstellenhinweis.

Datenraum jetzt testen!

Preise:

  • Datenräume ab 190 € monatl.
  • Notar-Versiegelung: ab 320 €
  • Kündigung monatlich
  • Zahlbar per Rechnung

(Alle Preise zzgl. 19% MwSt.)

Kontakt:

info@dataroomx.de
+49 651/84031-100
Kontaktformular

Jetzt bestellen!