Was eine Geheimhaltungsvereinbarung beim Unternehmenskauf regeln muss und warum sensible Informationen auch nach der Unterschrift nur kontrolliert in den Datenraum gehören.

Eine NDA beim Unternehmenskauf verpflichtet die Empfänger vertraulicher Informationen dazu, diese nur für den vereinbarten Transaktionszweck zu nutzen und im festgelegten Empfängerkreis zu schützen. Sie ersetzt weder die datenschutzrechtliche Grundlage einer Offenlegung noch kartellrechtliche Grenzen und sollte deshalb mit gestuften Zugriffsrechten, Schwärzungen und gegebenenfalls einem Clean Team verbunden werden. Schon die Information, dass ein Unternehmen zum Verkauf steht, kann wirtschaftlich sensibel sein. Später kommen Margen, Kundenkonditionen und technisches Wissen hinzu. Ein brauchbarer Vertrag beschreibt daher nicht nur ein Geheimhaltungsversprechen. Er legt fest, wer welche Informationen in welcher Phase erhalten darf und wie sich eine unzulässige Nutzung verhindern und nachweisen lässt.

Ein Interessent möchte die vollständige Kundenliste sehen, bevor er ein belastbares Angebot abgibt. Eine unterschriebene NDA beantwortet diese Anfrage noch nicht. Entscheidend sind Zweck, Erforderlichkeit und Empfänger.

Dieser Beitrag vertieft den vertraulichen Informationsaustausch innerhalb der M&A Beratung und des M&A Prozess Ablaufs.

Informationen, Zweck und Empfänger

Der Schutz beginnt mit einer nachvollziehbaren Abgrenzung.

Definieren Sie, welche Informationen erfasst sind: schriftliche Unterlagen, mündliche Erläuterungen, Datenraumdateien, eigene Auswertungen und gegebenenfalls die Gespräche selbst. Regeln Sie, wie bereits bekannte, öffentlich zugängliche oder rechtmäßig unabhängig erlangte Informationen behandelt werden. Ein pauschales Etikett für alles erschwert die praktische Anwendung.

Der zulässige Zweck sollte auf Prüfung und Durchführung der konkret beschriebenen Transaktion begrenzt sein. Die Weitergabe an Beschäftigte, verbundene Unternehmen, Berater und Finanzierer benötigt einen bestimmten Empfängerkreis. Nicht jede Konzerngesellschaft braucht denselben Zugang. Verantwortung für eingebundene Personen und deren eigene Vertraulichkeitsbindung sind ausdrücklich zu regeln.

Für gesetzlich oder behördlich notwendige Offenlegungen braucht es eine zulässige Ausnahme mit vorheriger Information, soweit rechtlich möglich, und Beschränkung auf das erforderliche Maß. Das Muster der IHK München bietet einen Ausgangspunkt für solche Regelungsfelder, ersetzt aber keine Anpassung an die Transaktion.

Was Sie vor der Due Diligence zeigen

Informationstiefe und Erwerbssicherheit sollten zusammenpassen.

Starten Sie mit verdichteten Angaben. Umsätze nach Kundengruppen können genügen, bevor einzelne Kunden offengelegt werden müssen. Personaldaten lassen sich zunächst nach Funktionen, Vergütungsbändern und Vertragsbesonderheiten auswerten. Spätere Detailzugriffe brauchen eine gesonderte Begründung und ein dokumentiertes Berechtigungskonzept.

Bei Wettbewerbern sind aktuelle Einzelpreise, künftige Marktstrategien und kundenspezifische Konditionen besonders sensibel. Ein Clean Team besteht aus abgegrenzten Personen, die Informationen nach festgelegten Regeln prüfen und nur zulässige Ergebnisse weitergeben. Seine Einrichtung ist kein Freibrief für beliebigen Datenaustausch. Das Kartellverbot gilt unabhängig von der Vertraulichkeitsvereinbarung. Quelle: § 1 GWB.

Personenbezogene Kundendaten verlangen eine tragfähige Rechtsgrundlage und die Beachtung der übrigen Datenschutzanforderungen. Eine NDA zwischen Unternehmen schafft nicht selbst die Einwilligung der betroffenen Menschen. Die Legal Due Diligence klärt, welche Informationen rechtmäßig bereitgestellt werden können und welche Aussagekraft geschwärzte Dokumente behalten.

InformationFrühe OffenlegungSpätere Absicherung
VerkaufsabsichtEnger EmpfängerkreisKommunikationsfreigabe
KundenumsätzeGruppen und KonzentrationBegründeter Einzelzugriff
Preise und MargenVerdichtete AngabenKartellrechtliches Zugangskonzept
BeschäftigtendatenMöglichst anonymisiertDatenschutz und Berechtigungen
Technisches WissenFunktionsbeschreibungGezielter Zugriff und Protokoll

Stand: Oktober 2026. Entscheidungshilfe und gegebenenfalls Modellannahmen, keine erhobenen Erfolgsquoten.

Laufzeit, Rückgabe und Durchsetzung

Ein Verbot braucht einen funktionierenden Prozess.

Bestimmen Sie Beginn und Dauer der Vertraulichkeit sowie die Behandlung fortbestehender Geschäftsgeheimnisse. Der gesetzliche Geheimnisschutz setzt unter anderem angemessene Geheimhaltungsmaßnahmen voraus. Zugriffsprotokolle, Berechtigungskonzepte und eine tatsächlich umgesetzte NDA können zu diesem Schutz beitragen. Quelle: § 2 GeschGehG.

Regeln Sie Rückgabe oder Löschung nach Abbruch, einschließlich zulässiger Aufbewahrungspflichten und technisch notwendiger Sicherungskopien. Archivierte Kopien dürfen dadurch nicht zur freien Nutzung verfügbar bleiben. Vertragsstrafe, Schadensersatz und Unterlassung sind gesondert auf Voraussetzungen, Angemessenheit und Durchsetzbarkeit zu prüfen.

Abwerbeverbote und Standstill-Regelungen, etwa Beschränkungen zusätzlicher Anteilserwerbe, gelten nicht automatisch. Sie müssen ausdrücklich vereinbart und nach Inhalt, Dauer und rechtlichen Grenzen geprüft werden. Der spätere Letter of Intent sollte die NDA eindeutig fortführen oder ersetzen. Die M&A Anwalt Kosten richten sich nach dem individuellen Prüfungs- und Verhandlungsumfang.

Was die Praxis zeigt

Hypothetisches Modell: Ein Wettbewerber verlangt vor seinem Erstangebot konkrete Kundenpreise. Wir würden zunächst aggregierte Daten und später einen begrenzten Prüfzugang vorsehen. Für ein abgegrenztes NDA- und Datenzugangsmodul unterstellen wir 5.500 Euro netto. Der Betrag ist eine Modellannahme. Der wirtschaftliche Nutzen wäre, die Prüfung zu ermöglichen, ohne sensible Informationen zu früh unkontrolliert preiszugeben.

Was Sie konkret tun sollten

Sensible Informationen werden erst nach geklärtem Zweck und Zugang freigegeben.

  • Erstens. Informationen nach Sensibilität ordnen. Legen Sie vor dem ersten Versand fest, welche Unterlagen wann benötigt werden. Ein technischer Upload ist noch keine Freigabe.
  • Zweitens. Empfänger und Nutzung begrenzen. Wir würden Berater, Finanzierer und Konzerngesellschaften ausdrücklich mitdenken. Der Kreis muss zur konkreten Prüfung passen.
  • Drittens. Wettbewerbs- und Datenschutzprüfung vorziehen. Vereinbaren Sie bei Bedarf ein Clean Team. Geben Sie personenbezogene Rohdaten erst nach gesonderter Prüfung frei.
  • Viertens. Abbruch und Verletzung durchspielen. Klären Sie Löschung, Beweissicherung und erreichbare Ansprechpartner. Bewahren Sie die vereinbarte Fassung und Zugriffsprotokolle auf.

Häufige Fragen

Reicht eine unterschriebene NDA für alle Kundendaten?

Nein. Zweckbindung und Vertraulichkeit ersetzen keine datenschutzrechtliche Grundlage. Bei Wettbewerbern sind zusätzlich kartellrechtliche Grenzen zu beachten.

Dürfen Berater Informationen automatisch erhalten?

Der zulässige Empfängerkreis sollte ausdrücklich geregelt sein. Auch Berater benötigen nur diejenigen Informationen, die für ihren Auftrag erforderlich sind.

Muss jede NDA eine Vertragsstrafe enthalten?

Nein. Ob und wie eine Vertragsstrafe sinnvoll und wirksam vereinbart werden kann, hängt von der Gestaltung ab. Unterlassung, Schadensersatz und praktische Schutzmaßnahmen sind daneben zu berücksichtigen.

Weiterführende Beiträge

Verfasst von der Rechtsanwaltskanzlei Weber · familum · Oktober 2026