← Zurück zum Blog

Datenschutz beim Unternehmensverkauf: Was die DSGVO von Ihnen verlangt

3. Oktober 2026
Datenschutz beim Unternehmensverkauf: Was die DSGVO von Ihnen verlangt

Bei einem Asset Deal gelten strenge DSGVO-Anforderungen: Sie müssen Rechtsgrundlagen prüfen, Daten im virtuellen Datenraum minimieren und Lösch- sowie Informationspflichten vertraglich regeln. Der Verkäufer haftet für eine rechtswidrige Übermittlung, der Erwerber für die spätere Nutzung der übernommenen Daten. Wer diese drei Schritte vor Vertragsunterzeichnung klärt, reduziert das Haftungsrisiko erheblich.


Kurz gesagt:

  • Beim Asset Deal müssen alle Datenkategorien einzeln auf ihre Rechtsgrundlage geprüft und Betroffene rechtzeitig informiert werden, da hier eine Datenübermittlung an einen neuen Verantwortlichen erfolgt.
  • Die Verarbeitung personenbezogener Daten basiert meist auf Vertragserfüllung oder berechtigtem Interesse, wobei bei sensiblen Daten eine Einwilligung in engen Fällen notwendig ist.
  • Während der Transaktion ist die Datenübermittlung in unterschiedlichen Phasen nur eingeschränkt zulässig, wobei die strengste Regel in der Vor-Due-Diligence gilt.
  • Ein ordnungsgemäß geführtes Verzeichnis der Verarbeitungstätigkeiten, technische Maßnahmen und klare Vertragsklauseln im Unternehmenskaufvertrag sind essenziell, um Haftungsrisiken zu minimieren.
  • Nach Abschluss der Transaktion müssen Betroffene innerhalb eines Monats informiert und ein Löschkonzept umgesetzt werden, um Datenschutzkonformität dauerhaft zu gewährleisten.

Nachfolgehaus
Vertraulich zur GmbH verkaufen
Nachfolgehaus ermöglicht eine anonyme Prüfung und einen vertraulichen, klar strukturierten Verkauf Ihrer GmbH in Deutschland.
GmbH anonym prüfen

Inhaltsverzeichnis

Share Deal vs. Asset Deal: Was ändert sich für Datenschutz und Verantwortlichkeit?

Beim Share Deal wechseln nur die Gesellschafter, die GmbH selbst bleibt als juristische Person und als datenschutzrechtlich Verantwortliche bestehen. Es findet keine Übermittlung personenbezogener Daten an einen neuen Rechtsträger statt, weil der Vertragspartner der Kunden und Mitarbeiter identisch bleibt. Beim Asset Deal ist das anders: Hier werden einzelne Wirtschaftsgüter, oft inklusive Kundendatenbanken, Lieferantenverzeichnissen und Beschäftigtendaten, auf einen neuen Rechtsträger übertragen. Genau das löst datenschutzrechtlich eine Übermittlung an einen neuen Verantwortlichen aus, und damit greifen die vollen Pflichten der DSGVO neu.

Diese Unterscheidung ist keine Formalität. Ein ausführlicher Vergleich der beiden Transaktionsformen zeigt, wie unterschiedlich die rechtlichen Folgen in der Praxis ausfallen. Für den Datenschutz bedeutet das konkret:

  • Kundendaten aus laufenden Verträgen gehen beim Asset Deal grundsätzlich im Rahmen der Vertragsübernahme mit über, Kundendaten ohne aktive Vertragsbeziehung dagegen nur eingeschränkt.
  • Lieferantendaten folgen ähnlichen Regeln wie Kundendaten, sind aber seltener sensibel, da meist Ansprechpartner statt Privatpersonen betroffen sind.
  • Beschäftigtendaten unterliegen zusätzlich dem Beschäftigtendatenschutz und erfordern oft eine gesonderte Prüfung durch die Personalabteilung.

Die praktische Folge: Wer einen Asset Deal plant, muss für jede Datenkategorie einzeln klären, ob eine Rechtsgrundlage für die Übermittlung besteht, wer die Betroffenen informiert und bis wann das geschehen muss. Beim Share Deal entfällt dieser Schritt weitgehend, weil die datenschutzrechtliche Identität des Unternehmens erhalten bleibt.

Rechtsgrundlagen und Pflichtnormen: Art. 6, Art. 13/14, Art. 30 und Art. 32 DSGVO

Die DSGVO regelt in Artikel 6, auf welcher Grundlage personenbezogene Daten überhaupt verarbeitet und übermittelt werden dürfen. Im Transaktionskontext kommen vor allem zwei Grundlagen in Betracht: die Vertragserfüllung, wenn die Daten zur Fortführung eines bestehenden Vertrags nötig sind, und das berechtigte Interesse, wenn eine Interessenabwägung zugunsten der Übermittlung ausfällt. Eine Einwilligung ist nur in engen Fällen praktikabel, etwa bei sensiblen Daten oder wenn keine andere Rechtsgrundlage trägt, weil sie jederzeit widerrufbar ist und damit Rechtsunsicherheit in die Transaktion trägt.

Das berechtigte Interesse als Rechtsgrundlage für M&A-Transaktionen wird von Aufsichtsbehörden eng ausgelegt. Es trägt die Übermittlung von Geschäftsdaten meist, scheitert bei sensiblen Kategorien oder bei Kunden ohne laufende Vertragsbeziehung aber häufig an der Interessenabwägung.

Das DSK-Positionspapier zu Asset-Deals vom 11. September 2024 verschärft die Praxis deutlich für B2C-Kunden ohne aktive Vertragsbeziehung. Die Datenschutzkonferenz empfiehlt hier eine restriktive Handhabung: Ohne laufenden Vertrag darf der Erwerber die Daten in der Regel nur im Auftrag archivieren, eine eigene Nutzung setzt meist eine gesonderte Einwilligung voraus.

Zusätzlich zur Rechtsgrundlage greifen drei weitere Normen, die in der Praxis oft unterschätzt werden:

  • Art. 13 und Art. 14 DSGVO verpflichten dazu, Betroffene über die neue Verantwortlichkeit zu informieren, wobei die Frist und der Verantwortliche je nach Phase variieren.
  • Art. 30 DSGVO verlangt ein Verzeichnis von Verarbeitungstätigkeiten, das im Rahmen der Transaktion aktualisiert und dem Erwerber übergeben werden sollte.
  • Art. 32 DSGVO fordert technische und organisatorische Maßnahmen, die auch während der Due Diligence, etwa im Datenraum, einzuhalten sind.

Das Verzeichnis von Verarbeitungstätigkeiten ist dabei kein bürokratisches Beiwerk, sondern das zentrale Nachweisinstrument der Rechenschaftspflicht nach Art. 5 Abs. 2 DSGVO. Fehlt es oder ist es veraltet, lässt sich im Streitfall kaum belegen, dass die Übermittlung rechtmäßig erfolgt ist.

Phasenmodell: Wann dürfen Daten in der Transaktion fließen?

Die Zulässigkeit der Datenübermittlung hängt entscheidend davon ab, in welcher Phase der Transaktion Sie sich befinden. Eine pauschale Freigabe aller Daten zu Beginn der Gespräche ist in keiner Phase zulässig.

  1. Vorab-Due-Diligence: Hier gilt die strikteste Beschränkung. Nur anonymisierte oder stark aggregierte Unternehmensdaten, etwa Umsatzzahlen pro Kundengruppe statt Einzeldatensätze, gehören in diese Phase. Ausnahmen für personenbezogene Daten sind sehr eng zu fassen und nur bei zwingendem Prüfbedarf vertretbar.
  2. Fortgeschrittene Verhandlungen: Sobald eine Absichtserklärung (LOI) vorliegt, können detailliertere Daten folgen, allerdings weiterhin unter vorvertraglichen Schutzmaßnahmen. Für Kunden ohne aktive Vertragsbeziehung bietet sich hier eine Opt-out- oder Widerspruchslösung an, bei der Betroffene informiert werden und der Übermittlung widersprechen können.
  3. Closing und aktive Vertragsbeziehungen: Nach Vertragsunterzeichnung dürfen Daten, die zur Fortführung bestehender Verträge nötig sind, im Rahmen der Vertragsübernahme vollständig übergehen, da hier die Rechtsgrundlage der Vertragserfüllung trägt.
  4. Archivierung nach Closing: Daten von ehemaligen Kunden ohne laufende Beziehung sollten nicht aktiv genutzt, sondern nur im Rahmen einer Auftragsverarbeitung oder einer gesonderten Archivierungsvereinbarung aufbewahrt werden, bis gesetzliche Aufbewahrungsfristen abgelaufen sind.

Profi-Tipp: Legen Sie vor der ersten Datenraumfreigabe schriftlich fest, welche Datenkategorie in welcher Phase zugänglich ist, und dokumentieren Sie jede Freigabe mit Datum und Begründung.

Diese Stufung deckt sich mit der Empfehlung der DSK, wonach gerade die Übergangszeit zwischen Signing und Closing besonders sorgfältig zu gestalten ist. Wird ein externer Datenschutzbeauftragter mitverkauft oder wechselt er das Unternehmen, lässt sich die Übergangszeit oft durch einen befristeten Dienstleistungsvertrag überbrücken, wie Diskussionen im BfDI-Forum zu Übergangsregelungen zeigen. Wichtig ist dabei, Haftungsrisiken für die externe Funktion vertraglich klar zu begrenzen.

Virtueller Datenraum: Rechtliche Fallstricke und bewährte Vorgehensweisen

Ein technisch sicherer Datenraum ersetzt nicht die rechtlichen Pflichten des Verantwortlichen. Praxiserfahrungen zu Datenräumen zeigen, dass Unternehmen regelmäßig personenbezogene Daten hochladen, ohne vorher einen Auftragsverarbeitungsvertrag mit dem Anbieter geschlossen zu haben, was den Upload rechtswidrig macht. Der AVV muss unter anderem den Speicherort der Server, Löschfristen, eingesetzte Subunternehmer, Verschlüsselungsanforderungen und Prüfprotokolle regeln.

Ein bewährtes Vorgehen ist das gestufte Freigabemodell: In der Indikativphase werden nur anonymisierte Unternehmenskennzahlen bereitgestellt, erst in der finalen Käuferphase folgen differenziertere Daten, etwa zu einzelnen Beschäftigungsverhältnissen.

  • Vergeben Sie Zugriffsrechte nach dem Prinzip der Datensparsamkeit, sodass jeder Nutzer nur sieht, was für seine Rolle nötig ist.
  • Dokumentieren Sie für jeden Zugriff, wer wann welches Dokument eingesehen hat, idealerweise über automatisierte Audit-Trails des Datenraum-Anbieters.
  • Prüfen Sie den Serverstandort und mögliche Drittlandzugriffe, insbesondere wenn der Anbieter Support- oder Wartungsteams außerhalb der EU einsetzt.

Diese Faktoren sollten Sie vor Vertragsabschluss mit dem Datenraum-Anbieter klären:

Nachfolgehaus begleitet Verkäufer bereits bei der Einrichtung des Datenraums und der NDA-Gestaltung, wie der Leitfaden zu Diskretion, NDA und Datenraum beschreibt. Für die Auswahl technischer Lösungen außerhalb spezialisierter Datenraum-Anbieter lohnt sich zudem ein Blick auf Checklisten zu DSGVO-konformer CRM-Software, die ähnliche Prüfkriterien für laufende Kundendatenverarbeitung liefern.

Isometrischer Prozess für sicheren Zugriff auf Datenräume

Vertragsklauseln, die Ihr Haftungsrisiko konkret begrenzen

Der Unternehmenskaufvertrag selbst ist das wirksamste Instrument, um datenschutzrechtliche Risiken zu verteilen. Vier Klauseltypen sollten in keinem Asset-Deal-Vertrag fehlen.

  • Aufschiebende Bedingungen koppeln den Vollzug an das Vorliegen erforderlicher Einwilligungen oder an eine maximale Widerspruchsquote bei der Opt-out-Lösung.
  • Nutzungsbeschränkungen legen fest, dass übernommene Kundendaten nicht automatisch für neues Marketing verwendet werden dürfen, solange keine eigene Rechtsgrundlage beim Erwerber vorliegt.
  • Haftungs- und Freistellungsregelungen klären, wer für Datenschutzverstöße aus der Zeit vor Closing einsteht und wer für Verstöße danach verantwortlich ist, teils ergänzt durch Rücktrittsrechte bei gravierenden Mängeln.
  • Übergangsvereinbarungen regeln, ob Verkäufer und Erwerber für eine Übergangszeit als gemeinsam Verantwortliche nach Art. 26 DSGVO handeln oder ob ein befristeter Auftragsverarbeitungsvertrag die Zeit bis zur vollständigen Systemtrennung überbrückt.

Ein Praxisleitfaden zur rechtssicheren Vertraulichkeit beim Unternehmensverkauf zeigt, wie sich solche Klauseln in der Praxis mit Geheimhaltungsvereinbarungen verzahnen lassen. Wichtig ist, diese Regelungen nicht erst beim Signing zu formulieren, sondern bereits im Letter of Intent anzulegen, damit beide Seiten früh wissen, welche Datenkategorien überhaupt verhandelbar sind.

Due-Diligence-Checkliste: Wer prüft was und wann?

Eine strukturierte Checkliste verhindert, dass Datenschutzfragen erst kurz vor Closing auftauchen und die Transaktion verzögern.

  1. Fordern Sie vom Zielunternehmen das aktuelle Verzeichnis von Verarbeitungstätigkeiten nach Art. 30 DSGVO an und prüfen Sie es auf Vollständigkeit.
  2. Verlangen Sie eine Übersicht bestehender Einwilligungen, insbesondere für Marketing- oder Newsletterdaten, inklusive Nachweis des Einholungszeitpunkts.
  3. Prüfen Sie vorhandene Auftragsverarbeitungsverträge mit IT-Dienstleistern, Cloud-Anbietern und dem Datenraum-Betreiber auf Aktualität.
  4. Klären Sie, ob ein Löschkonzept existiert und ob es zwischen Pflichtaufbewahrung und löschfähigen Beständen unterscheidet.
  5. Teilen Sie Risikoklassen zu: sensible Daten wie Gesundheits- oder Gewerkschaftsdaten erfordern strengere Prüfung als reine Geschäftskontaktdaten.
  6. Benennen Sie verantwortliche Rollen, der Datenschutzbeauftragte prüft die rechtliche Zulässigkeit, die Rechtsabteilung die vertragliche Absicherung, die IT-Sicherheit die technischen Maßnahmen nach Art. 32.
  7. Legen Sie fest, wer Betroffene informiert und innerhalb welcher Frist, bevor der Datenraum geöffnet wird.

Ein Überblick zu typischen Due-Diligence-Prüfpunkten zeigt, dass Datenschutz nur einen Teil der Gesamtprüfung ausmacht, aber oft der Punkt ist, an dem Zeitpläne ins Rutschen geraten, weil Unterlagen fehlen.

Nach dem Closing: Informationspflichten und Löschkonzept umsetzen

Mit der Unterschrift ist die datenschutzrechtliche Arbeit nicht beendet, sie beginnt für den Erwerber neu. Nach Art. 14 DSGVO müssen Betroffene innerhalb eines Monats nach der Datenübermittlung über die neue Verantwortlichkeit informiert werden, sofern die Information nicht bereits vorab erfolgt ist. Die Information muss unter anderem Identität und Kontaktdaten des neuen Verantwortlichen, den Verarbeitungszweck und die Rechtsgrundlage enthalten.

Parallel dazu sollte der Erwerber ein Löschkonzept einführen oder ein bestehendes übernehmen, das zwischen aktiven Geschäftsbeziehungen und Altbeständen trennt und gesetzliche Aufbewahrungsfristen, etwa nach Handels- oder Steuerrecht, automatisiert berücksichtigt.

  • Richten Sie Prozesse für Auskunfts-, Widerspruchs- und Löschanfragen Betroffener ein, bevor die erste Anfrage eintrifft.
  • Aktualisieren Sie das Verzeichnis von Verarbeitungstätigkeiten mit den neu übernommenen Verarbeitungen.
  • Dokumentieren Sie jede Informationsmaßnahme und jede Betroffenenanfrage, da dies im Streitfall der einzige Nachweis der Rechtskonformität ist.

Diese Dokumentation, bestehend aus Verzeichnis, Protokollen und gegebenenfalls Berichten des Datenschutzbeauftragten, ist genau das, was Aufsichtsbehörden im Zweifel anfordern.

Praxisbeispiele: Wie Vertraulichkeit und Datenraum in Deutschland funktionieren

In der Praxis zeigt sich, dass technische Sorgfalt und rechtliche Dokumentation zusammengehören. Nachfolgehaus begleitet den Verkaufsprozess von GmbHs mit folgenden Bausteinen:

  • Ein Ankaufscheck innerhalb von 24 Stunden gibt Verkäufern früh Klarheit, ob eine Transaktion realistisch ist, bevor sensible Daten überhaupt in einen Datenraum gelangen.
  • Geheimhaltungsvereinbarungen und ein strukturierter Datenraum sorgen dafür, dass Interessenten erst nach NDA-Unterzeichnung tiefergehende Unterlagen sehen.
  • Die notarielle Abwicklung am Ende des Prozesses stellt sicher, dass Übertragungsbedingungen, auch datenschutzrechtliche Klauseln, rechtlich bindend festgehalten werden.

Diese Schritte unterstützen klassische DSGVO-Pflichten direkt: die Schwärzung sensibler Angaben in frühen Phasen, die vertragliche Absicherung durch AVV mit technischen Dienstleistern und die lückenlose Dokumentation, wer wann welche Information erhalten hat. Details zu den Datenschutzgrundsätzen der Plattform finden sich in der Datenschutzerklärung von Nachfolgehaus.

Was beim Datenschutz im Unternehmensverkauf oft unterschätzt wird

Die größte Schwachstelle bei Asset Deals ist selten die fehlende Rechtsgrundlage, sondern das Timing. Viele Unternehmen diskutieren Datenschutz erst, wenn der Datenraum schon befüllt ist, und versuchen dann nachträglich zu reparieren, was von Anfang an hätte strukturiert werden müssen. Das DSK-Positionspapier von 2024 hat die Latte für B2C-Kundendaten bewusst höher gelegt, und viele Berater arbeiten noch mit der alten, lockereren Praxis.

Die zweite Fehleinschätzung betrifft den Datenraum selbst: Technische Sicherheit wird oft mit rechtlicher Konformität verwechselt. Ein verschlüsselter Datenraum mit granularen Zugriffsrechten ist wertlos, wenn kein Auftragsverarbeitungsvertrag mit dem Anbieter existiert und niemand dokumentiert, warum eine bestimmte Person Zugriff auf eine bestimmte Datenkategorie erhalten hat.

Wer beim Unternehmensverkauf etwas priorisieren muss, sollte zuerst die Phasenlogik klären, nicht die Vertragsklauseln. Die beste Klausel hilft wenig, wenn schon in der Indikativphase zu viele personenbezogene Daten geflossen sind, die sich nicht mehr zurückholen lassen.

— Adrien

Wie Nachfolgehaus den datenschutzkonformen Verkaufsprozess erleichtert

Wer eine GmbH verkaufen möchte, profitiert von einem Ablauf, der Datenschutz von Anfang an einplant statt ihn nachträglich zu reparieren. Verkaufsanfragen werden schnell geprüft und Prozesse bis zum Notartermin begleitet; Unterstützung bei NDA-Gestaltung und Datenraum-Organisation hilft, sensible Daten erst nach klar geregelten Freigabestufen zugänglich zu machen.

Nachfolgehaus

Dieser strukturierte Ablauf, ohne Maklergebühr für Verkäufer, soll sicherstellen, dass Dokumentation und Phasenlogik aus dem Leitfaden praktisch umgesetzt werden. Wer wissen möchte, wie der eigene Fall einzuschätzen ist, kann den Ankaufscheck starten und erhält innerhalb von 24 Stunden eine erste Einschätzung zur Transaktion.

Quellen

FAQ

Wann gilt die DSGVO auf personenbezogene Daten nicht?

Die DSGVO gilt nicht für vollständig anonymisierte Daten, aus denen keine Person mehr identifizierbar ist, sowie für rein geschäftliche Daten ohne Personenbezug, etwa aggregierte Umsatzzahlen. Auch die Verarbeitung durch Privatpersonen zu ausschließlich persönlichen oder familiären Zwecken fällt nicht unter die Verordnung.

Welche Änderungen bringt das neue Datenschutzgesetz ab 2026?

Zu geplanten Gesetzesänderungen auf Bundesebene mit konkretem Inkrafttreten 2026 liegen keine öffentlich bestätigten Einzelheiten vor, die sich seriös zusammenfassen lassen. Unternehmen sollten sich bei Transaktionsplanungen weiterhin an der geltenden DSGVO und den aktuellen Positionspapieren der Datenschutzkonferenz orientieren.

Was besagt Artikel 12 Absatz 3 Satz 2 der DSGVO?

Die DSGVO regelt, dass Verantwortliche auf Anfragen Betroffener, etwa zu Auskunft oder Löschung, innerhalb bestimmter Fristen reagieren müssen und bei komplexen Anfragen eine Verlängerung möglich ist, über die der Betroffene informiert wird.

Welche Unternehmen müssen die DSGVO umsetzen?

Die DSGVO gilt grundsätzlich für jedes Unternehmen, das personenbezogene Daten von Personen in der EU verarbeitet, unabhängig von Größe oder Rechtsform. Das betrifft also auch kleine GmbHs und Einzelunternehmen, sobald sie Kunden-, Lieferanten- oder Beschäftigtendaten verarbeiten.

Empfehlungen