Due Diligence beim Unternehmensverkauf: Datenschutzrechtliche Anforderungen
Die liechtensteinische Datenschutzstelle hat Leitlinien zur datenschutzkonformen Durchführung von Due Diligence-Prüfungen bei Unternehmensverkäufen veröffentlicht. Im Spannungsfeld zwischen dem Transparenzinteresse von Käufer und Verkäufer sowie den Schutzinteressen betroffener Personen bedarf es einer sorgfältigen Abwägung.
Datenminimierung als Leitmaxime
Zentrale Anforderung ist die Beachtung des Grundsatzes der Datenminimierung und Verhältnismäßigkeit nach Art. 5 Abs. 1 lit. c DS-GVO. Die Offenlegung personenbezogener Daten darf nur erfolgen, soweit sie für die Due Diligence-Zwecke unerlässlich und verhältnismäßig ist. Die Datenschutzstelle formuliert eine klare Faustregel: Reduzieren, Aggregieren, Anonymisieren. Wo immer möglich, sollten Daten anonymisiert oder zumindest aggregiert werden. Statistische Durchschnittswerte – etwa zum Durchschnittsalter, zur Betriebszugehörigkeit oder Lohnstruktur – genügen häufig zur Unternehmensbewertung. Detaillierte Einzelangaben zu Mitarbeitenden sind regelmäßig nur für das oberste Management erforderlich.
Rechtsgrundlage und Interessenabwägung
Als Rechtsgrundlage kommt typischerweise das berechtigte Interesse gemäß Art. 6 Abs. 1 lit. f DSGVO in Betracht. Zwingend erforderlich ist jedoch eine sorgfältige Interessenabwägung im konkreten Einzelfall. Nur wenn die Datenverarbeitung zur Wahrung des berechtigten Interesses erforderlich ist und die schutzwürdigen Interessen der Betroffenen nicht überwiegen, darf diese Rechtsgrundlage herangezogen werden. Fällt die Abwägung negativ aus, müssen Daten anonymisiert, pseudonymisiert oder eine Einwilligung nach Art. 6 Abs. 1 lit. a DS-GVO eingeholt werden. Pseudonymisierung kann Risiken reduzieren und die Interessenabwägung erleichtern, wobei pseudonymisierte Daten weiterhin personenbezogen bleiben und der DS-GVO vollumfänglich unterliegen.
Share Deal vs. Asset Deal
Datenschutzrechtlich entscheidend ist die Transaktionsstruktur: Bei einem Share Deal bleibt der Verantwortliche unverändert, sodass zunächst keine Anpassung der Datenschutzdokumentation erforderlich ist. Bei einem Asset Deal hingegen wechselt die Verantwortlichkeit. Hier müssen Rechtsgrundlagen und Transparenzpflichten sorgfältig geprüft werden. Besonders beim Kundenstammtransfer ist vorab eine Information und Zustimmung der Betroffenen oder zumindest ein aktives Opt-out-Recht erforderlich. Der neue Verantwortliche muss anschließend gemäß Art. 13 und 14 DS-GVO informieren.
Bei grenzüberschreitenden Sachverhalten sind zusätzlich die Regelungen zum internationalen Datentransfer nach Kapitel V DS-GVO zu beachten.
(Foto: nabila – stock.adobe.com)
Letztes Update:08.02.26
Das könnte Sie auch interessieren
-
Folge 96: Legal AI zwischen Vollkornbrot und Burger: Warum generative KI nicht alles ist
„Es kommt darauf an.“ Das ist eine Lieblingsantwort von Juristen. Sie ist oft unbefriedigend, aber ebenso oft richtig.Bei der Frage, ob und wofür man in der Rechtsberatung ein digitales Hilfsmittel einsetzt – etwa ein sogenanntes deterministisches Expertensystem, das sich mit Vollkornbrot vergleichen lässt, oder eine generative KI, die eher einem „AI-Burger“ entspricht –, kommt es
Mehr erfahren -
Umgang mit E-Mail-Postfächern bei Abwesenheit und Ausscheiden von Beschäftigten
Der Umgang mit personalisierten E-Mail-Konten ausgeschiedener oder länger abwesender Mitarbeitender zählt zu den häufig nachgefragten Beratungsthemen im Beschäftigtendatenschutz. Im Zentrum steht die Frage, ob und unter welchen Voraussetzungen Arbeitgeber:innen auf betroffene Postfächer zugreifen dürfen. Prävention durch klare Prozesse Verantwortliche sollten datenschutzrechtlichen Konflikten bereits durch organisatorische Weichenstellungen vorbeugen. Zu prüfen ist zunächst, ob personalisierte Postfächer überhaupt
Mehr erfahren -
Auskunftsrecht nach Art. 15 DS-GVO gegenüber Rechtsanwält:innen
Beschwerden über unbeantwortete oder unvollständig beantwortete Auskunftsersuchen gegenüber Kanzleien und Einzelanwält:innen gehören zu den regelmäßig auftretenden Fallkonstellationen der Aufsichtspraxis. Im Fokus steht zumeist die Frage der Reichweite des Auskunftsrechts betroffener Personen gegenüber Berufsgeheimnisträger:innen. Grundsatz: DS-GVO gilt auch für Rechtsanwält:innen Rechtsanwält:innen unterliegen als Verantwortliche im Sinne der DS-GVO grundsätzlich uneingeschränkt deren Vorgaben und müssen geeignete Maßnahmen
Mehr erfahren

