Datenschutz beim Unternehmensverkauf: Was die DSGVO verlangt
DSGVO beim Unternehmensverkauf: was bei Share Deal, Asset Deal und Due Diligence mit Kunden-, Lieferanten- und Mitarbeiterdaten erlaubt ist. Nach DSK 2024.

Was die DSGVO beim Unternehmensverkauf verlangt, hängt vor allem von der Struktur ab. Beim Share Deal wechseln nur die Gesellschafter, die GmbH bleibt Verantwortliche, und es werden grundsätzlich keine Daten übermittelt. Kritisch ist hier nur die Due Diligence. Beim Asset Deal gehen Kunden-, Lieferanten- und Beschäftigtendaten auf einen neuen Verantwortlichen über, und dafür braucht jede Datenkategorie eine eigene Rechtsgrundlage. Die Datenschutzkonferenz (DSK) hat dazu im September 2024 ein Positionspapier mit klaren Fallgruppen veröffentlicht.
- Beim Share Deal ist der Datenschutz laut DSK weitgehend unproblematisch, mit Ausnahme der Prüfungen in der Due Diligence.
- In der Due Diligence vor einem Asset Deal ist die Übermittlung personenbezogener Daten von Kunden, Lieferanten und Beschäftigten grundsätzlich unzulässig, es sei denn, es liegt eine Einwilligung vor oder es geht um wenige zentrale Personen.
- Kundendaten aus laufenden Verträgen dürfen beim Asset Deal übergehen. Daten von Altkunden darf der Erwerber nur zur Erfüllung von Aufbewahrungsfristen und getrennt speichern.
- Beschäftigtendaten gehen bei einem Betriebsübergang nach § 613a BGB mit, vorher in den Verhandlungen grundsätzlich nicht.
- Der Erwerber muss Kunden spätestens einen Monat nach Erhalt der Daten nach Art. 14 DSGVO informieren.
Share Deal oder Asset Deal: der entscheidende Unterschied
Beim Share Deal kauft der Erwerber die Geschäftsanteile. Die GmbH bleibt bestehen und bleibt datenschutzrechtlich Verantwortliche, Kunden- und Arbeitsverträge laufen unverändert weiter. Laut Positionspapier der DSK vom 11. September 2024 ist die Datenverarbeitung beim Share Deal deshalb, abgesehen von den Prüfungen während der Due Diligence, unproblematisch, weil grundsätzlich keine Übermittlung stattfindet.
Beim Asset Deal werden einzelne Wirtschaftsgüter übertragen, etwa Maschinen, Kundenstamm und Verträge, und der Erwerber führt den Betrieb fort. Damit gehen personenbezogene Daten an einen neuen Verantwortlichen über, und die DSGVO verlangt für jede Datenkategorie eine eigene Rechtsgrundlage. Besonders betroffen sind Einzelunternehmen, Handwerksbetriebe und Personengesellschaften, die einen Share Deal gar nicht nutzen können. Die Unterschiede beider Formen erklärt der Beitrag Asset Deal vs. Share Deal.
Due Diligence: Welche Daten dürfen in den Datenraum?
Die Due Diligence betrifft beide Varianten, denn hier sieht ein Dritter Unterlagen, bevor überhaupt ein Vertrag steht. Für den Asset Deal ist die DSK eindeutig: Vor Vertragsabschluss ist die Übermittlung personenbezogener Daten von Kunden, Lieferanten und Beschäftigten an potenzielle Erwerber grundsätzlich unzulässig. Erlaubt ist sie im Einzelfall mit freiwilliger Einwilligung der Betroffenen. In fortgeschrittenen Verhandlungen kann ein berechtigtes Interesse ausnahmsweise die Übermittlung von Daten besonders hervorgehobener Personen rechtfertigen, etwa der wichtigsten Vertragspartner oder von Führungskräften.
Für die Praxis heißt das, auch beim Share Deal:
- Frühe Phase: nur anonymisierte oder aggregierte Daten, etwa Umsatz nach Kundengruppen statt Einzelkunden, Gehaltsbänder statt Namen.
- Nach LOI: detailliertere Unterlagen, personenbezogene Daten möglichst pseudonymisiert und nur, soweit für die Prüfung erforderlich.
- Zentrale Personen: Daten von Schlüsselkunden oder Führungskräften erst in fortgeschrittenen Verhandlungen und mit dokumentierter Interessenabwägung.
- Besondere Kategorien: Gesundheitsdaten, etwa Krankheitstage einzelner Mitarbeiter, gehören nicht in den Datenraum.
Datenraum-Anbieter: Wer personenbezogene Daten in einen virtuellen Datenraum lädt, braucht mit dem Anbieter einen Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO. Fehlt er, ist schon der Upload problematisch, wie auch diese Übersicht zu DSGVO-Fallen im Datenraum beschreibt. Prüfen Sie außerdem Serverstandort, Zugriffsprotokolle und Löschfristen.
Legen Sie vor der ersten Freigabe schriftlich fest, welche Datenkategorie in welcher Phase zugänglich ist, und dokumentieren Sie jede Freigabe mit Datum und Begründung. Das ist im Zweifel Ihr Nachweis nach der Rechenschaftspflicht des Art. 5 Abs. 2 DSGVO.

Asset Deal: Was mit Kundendaten passieren darf
Die DSK unterscheidet bei Kundendaten mehrere Fallgruppen:
| Fallgruppe | Was erlaubt ist | Rechtsgrundlage |
|---|---|---|
| Laufende Verträge (inkl. offener Gewährleistung) | Übermittlung, wenn der Vertrag mit Zustimmung des Kunden übernommen wird | Art. 6 Abs. 1 lit. b DSGVO |
| Vertragsanbahnung | Übermittlung nach Ankündigung mit Widerspruchsfrist von etwa sechs Wochen | Art. 6 Abs. 1 lit. f DSGVO |
| Beendete Verträge (Altkunden) | Nur zur Erfüllung von Aufbewahrungsfristen, per Auftragsverarbeitung und getrennt gespeichert | Art. 28 DSGVO |
| Offene Forderungen | Übermittlung bei Abtretung der Forderung | Art. 6 Abs. 1 lit. f DSGVO |
| Gesundheits- und andere besondere Daten | Nur mit ausdrücklicher Einwilligung | Art. 9 Abs. 2 lit. a DSGVO |
| Bankverbindungen | Nur bei laufenden Verträgen oder Vertragsanbahnung, sonst mit Einwilligung | Art. 6 Abs. 1 lit. b DSGVO |
Wichtig: Laufende Verträge bestehen oft länger als gedacht, weil Gewährleistungsfristen erst nach Jahren ablaufen. Prüfen Sie deshalb vor dem Asset Deal sorgfältig, zu welchen Kunden noch eine vertragliche Beziehung besteht.
Altkunden-Daten darf der Erwerber nur in einem getrennten „Aufbewahrungsschrank“ speichern, die DSK spricht von einer Zwei-Schrank-Lösung. Für eigene Zwecke, etwa Werbung, darf er sie nur mit Einwilligung des Kunden nutzen. Alternativ bleiben die Altdaten beim Verkäufer.
Werbung: Daten übernommener Kunden darf der Erwerber grundsätzlich in dem Umfang für Werbung nutzen, wie es auch der Verkäufer durfte. Für E-Mail- und Telefonwerbung gilt aber § 7 UWG: In der Regel braucht es eine vorherige Einwilligung, die Ausnahme für Bestandskunden greift beim Erwerber meist nicht.
Kundendatenbank als einziges Asset: Wird nur die Kundendatei verkauft, ohne Betrieb, ist das regelmäßig nur mit Einwilligung zulässig. Eine Ausnahme sieht die DSK für Kleinst- und Kleinunternehmen derselben Branche vor, die ihren Betrieb aufgeben: Sie dürfen ausschließlich Postadressen nach Ankündigung mit einer Widerspruchsfrist von meist vier bis sechs Wochen übergeben.
Lieferanten- und Beschäftigtendaten
Lieferanten: Aktuelle, für den Erwerber relevante Kontaktdaten von Lieferanten und deren Ansprechpartnern dürfen in der Regel auf Basis des berechtigten Interesses übermittelt werden. Lieferanten haben meist selbst ein Interesse daran, dass die Geschäftsbeziehung weiterläuft.
Beschäftigte: Liegt ein Betriebsübergang nach § 613a BGB vor, darf der Verkäufer die zur Fortführung der Arbeitsverhältnisse nötigen Daten zum Zeitpunkt des Übergangs an den Erwerber übermitteln, gestützt auf Art. 6 Abs. 1 lit. b DSGVO. Grenzen laut DSK:
- In den reinen Vertragsverhandlungen ist die Übermittlung von Beschäftigtendaten grundsätzlich unzulässig, allenfalls mit wirksamer Einwilligung.
- Beschäftigte müssen nach § 613a Abs. 5 BGB in Textform über den Übergang informiert werden und können innerhalb eines Monats widersprechen.
- Daten von Beschäftigten, die vor dem Übergang widersprochen haben, dürfen nicht übermittelt werden.
- Ohne Betriebsübergang nach § 613a BGB braucht es individuelle Vereinbarungen und in der Regel Einwilligungen.
Pflichten nach dem Closing
- Information nach Art. 14 DSGVO: Der Erwerber muss die Kunden innerhalb einer angemessenen Frist, spätestens einen Monat nach Erhalt der Daten, informieren und dabei auf ihr Widerspruchsrecht hinweisen.
- Verantwortung: Für die Übermittlung haftet der Verkäufer, für die weitere Verarbeitung der Erwerber.
- Verzeichnis von Verarbeitungstätigkeiten: Der Erwerber ergänzt sein Verzeichnis nach Art. 30 DSGVO um die übernommenen Verarbeitungen.
- Löschkonzept: Altdaten werden nach Ablauf der handels- und steuerrechtlichen Aufbewahrungsfristen gelöscht.
- Betroffenenrechte: Prozesse für Auskunft, Widerspruch und Löschung stehen, bevor die erste Anfrage kommt. Die Antwortfrist beträgt nach Art. 12 Abs. 3 DSGVO einen Monat und kann bei komplexen Anfragen um zwei Monate verlängert werden.
Vertragsklauseln, die das Risiko begrenzen
- Garantien des Verkäufers: zur Rechtmäßigkeit der bisherigen Datenverarbeitung, zu vorhandenen Einwilligungen und zum Fehlen von Datenschutzverstößen und Bußgeldverfahren.
- Freistellung: für Verstöße aus der Zeit vor dem Closing.
- Nutzungsbeschränkungen: Altdaten nur zur Aufbewahrung, Werbung nur im zulässigen Rahmen.
- Übergangsregeln: Laufen IT-Systeme nach dem Closing noch gemeinsam, braucht es einen Auftragsverarbeitungsvertrag oder eine Vereinbarung über gemeinsame Verantwortung nach Art. 26 DSGVO.
Wie Vertraulichkeit und NDA dabei zusammenspielen, beschreiben die Beiträge Vertraulichkeit beim Unternehmensverkauf und NDA beim Unternehmenskauf.
Checkliste für die Datenschutz-Prüfung
- Verzeichnis von Verarbeitungstätigkeiten aktuell und vollständig?
- Einwilligungen, etwa für Newsletter, mit Zeitpunkt und Inhalt dokumentiert?
- Auftragsverarbeitungsverträge mit IT-, Cloud- und Datenraum-Anbietern vorhanden?
- Löschkonzept mit Unterscheidung zwischen Aufbewahrungspflicht und löschbaren Beständen?
- Bei Asset Deal: Kunden nach Fallgruppen sortiert, insbesondere laufende Verträge und Altkunden?
- Besondere Kategorien von Daten identifiziert und vom Datenraum ausgeschlossen?
- Datenschutzverstöße, Beschwerden oder Bußgeldverfahren der letzten Jahre dokumentiert?
Datenschutz ist nur ein Teil der Gesamtprüfung, aber oft der, an dem Zeitpläne ins Rutschen geraten. Einen Überblick gibt der Beitrag Due Diligence einfach erklärt.
Mein Rat: Erst die Phasen klären, dann die Klauseln
Die größte Schwachstelle ist selten die fehlende Rechtsgrundlage, sondern das Timing. Viele Unternehmen denken an den Datenschutz erst, wenn der Datenraum schon befüllt ist. Daten, die in der frühen Phase zu viel geflossen sind, lassen sich aber nicht zurückholen. Für GmbH-Inhaber gilt zudem: Ein Share Deal ist datenschutzrechtlich deutlich einfacher als ein Asset Deal. Das ist ein Argument mehr, die Struktur früh mit Steuerberater und Anwalt festzulegen.
— Adrien
Diskret und datensparsam verkaufen mit Nachfolgehaus
Nachfolgehaus kauft und vermittelt GmbH-Anteile, also im Share Deal, bei dem die Gesellschaft mit ihren Verträgen bestehen bleibt. Ihre GmbH erscheint auf keinem öffentlichen Marktplatz, Unterlagen werden erst nach NDA ausgetauscht, und Interessenten werden vorab geprüft.

Der Einstieg ist der kostenlose Ankaufscheck: Sie erhalten in der Regel innerhalb von 24 Stunden eine persönliche Ersteinschätzung, ohne dass Sie dafür personenbezogene Daten von Kunden oder Mitarbeitern herausgeben müssen. Mehr zum Verfahren lesen Sie auf der Seite zum diskreten GmbH-Verkauf. Rechtsberatung zum Datenschutz leistet Nachfolgehaus nicht, dafür arbeiten Sie mit Ihrem Anwalt oder Datenschutzbeauftragten.
Quellen
- DSK: Positionspapier zu Übermittlungen personenbezogener Daten im Rahmen eines Asset-Deals (11.09.2024)
- EUR-Lex: Datenschutz-Grundverordnung (EU) 2016/679
- DSK-Kurzpapier Nr. 1: Verzeichnis von Verarbeitungstätigkeiten
- § 613a BGB – Rechte und Pflichten bei Betriebsübergang
- DataroomX: Datenschutz im virtuellen Datenraum
Dieser Beitrag enthält allgemeine Informationen und ersetzt keine individuelle Rechtsberatung.
Empfehlungen
- Vertraulichkeit rechtssicher beim Unternehmensverkauf
- Diskretion, NDA und Datenraum im Investorenprozess
- Share Deal oder Asset Deal
- Enthaftung des Geschäftsführers nach dem GmbH-Verkauf
Häufige Fragen
Gilt die DSGVO auch beim Share Deal?+
Ja, aber mit deutlich weniger Aufwand. Weil die GmbH Verantwortliche bleibt, werden beim Share Deal grundsätzlich keine Daten übermittelt. Relevant ist der Datenschutz vor allem in der Due Diligence, wenn ein Interessent Unterlagen mit personenbezogenen Daten einsieht.
Dürfen Kundendaten beim Asset Deal an den Käufer übergehen?+
Bei laufenden Verträgen ja, wenn der Kunde der Vertragsübernahme zustimmt. Bei Vertragsanbahnung nach Ankündigung mit Widerspruchsfrist von etwa sechs Wochen. Daten von Altkunden ohne laufenden Vertrag darf der Erwerber nur zur Aufbewahrung und getrennt speichern, eigene Nutzung nur mit Einwilligung.
Dürfen in der Due Diligence Mitarbeiterdaten weitergegeben werden?+
Vor einem Asset Deal grundsätzlich nicht, außer mit wirksamer Einwilligung oder ausnahmsweise für einzelne Führungskräfte in fortgeschrittenen Verhandlungen. Auch beim Share Deal sollten Mitarbeiterdaten nur pseudonymisiert und so spät wie möglich in den Datenraum.
Wann muss der Käufer Kunden über die Datenübernahme informieren?+
Nach Art. 14 DSGVO innerhalb einer angemessenen Frist, spätestens einen Monat nach Erhalt der Daten. Dabei muss er auch auf das Widerspruchsrecht nach Art. 21 DSGVO hinweisen.
Was besagt Art. 12 Abs. 3 DSGVO?+
Der Verantwortliche muss Anfragen von Betroffenen, etwa auf Auskunft oder Löschung, unverzüglich, spätestens innerhalb eines Monats beantworten. Bei komplexen oder zahlreichen Anfragen kann die Frist um weitere zwei Monate verlängert werden, worüber der Betroffene innerhalb des ersten Monats zu informieren ist.
Wie dieser Schritt in den Gesamtprozess einzuordnen ist, lesen Sie unter Ablauf beim GmbH-Verkauf; für die Möglichkeit eines direkten Gesellschaftsankaufs ohne Vermittlungsphase finden Sie dort die Voraussetzungen.