datenraume
Ausgabe · September 2026EU-Mitglied

Beste Datenräume in
Österreich — September 2026

Sechs Datenraum-Anbieter mit DACH-Hosting, deutschsprachigem Support und FMA-konformer Auslagerung. Geeignet für Wiener M&A, CEE-Cross-Border-Deals, Bankenmandate und Family-Office-Transaktionen — ohne Affiliate-Gewichtung.

Veröffentlicht · Aktualisiert · Geprüfte Anbieter · 6Lesezeit · ca. 42 Min.
Deutsches Hosting möglichEU-Rechenzentren
TL;DR
  • Papermark — beste Wahl für Wiener M&A-Berater und Family Offices: EU-Hosting, voller Compliance-Stack, Free 0 € + Pro 24 € + Business 59 € + Data Rooms 99 €.
  • Drooms — DACH-Standard für Wiener Banken und CEE-Cross-Border (24 Jahre Erfahrung, mehrsprachig).
  • Brainloop — Pflicht bei FMA-Bankenmandaten, Versicherern und Aufsichtsrat-Workflows.
  • netfiles & dataroomX — pragmatisch für Notariate, Mid-Market-M&A und kleinere Transaktionen.
  • idgard — bei höchster Vertraulichkeitsanforderung (Sealed Cloud, Betreiber-Ausschluss).
  • US-Anbieter (Datasite, Intralinks) nur mit Mandanten-Zustimmung und Transfer Impact Assessment einsetzen.

Marktbild Österreich 2026

Wien ist der wichtigste Knotenpunkt für M&A in Österreich und Mittelosteuropa. Österreichische Holdings (Erste Group, Verbund, OMV, voestalpine, RBI) halten häufig CEE-Töchter und treiben grenzüberschreitende Transaktionen mit Bezug nach Tschechien, Ungarn, Polen, Rumänien, der Slowakei und Slowenien. M&A-Berater, Anwaltskanzleien und Wirtschaftsprüfer in Wien bedienen oft den gesamten CEE-Raum aus einer Stadt — das stellt besondere Anforderungen an Mehrsprachigkeit, Zeitzonen-Abdeckung und CEE-Cross-Border-Workflows.

Regulatorisch baut Österreich auf der DSGVO auf, ergänzt durch das DSG 2000 (das Recht auf Geheimhaltung nach § 1 DSG ist Verfassungsrang) sowie das ÜbG für börsennotierte Übernahmen. Banken und Versicherer unterliegen den FMA-Mindeststandards für IT-Auslagerungen (FMA-MS-IT, basierend auf den EBA-Outsourcing-Guidelines), die ISAE 3402 oder ISO 27001 als Nachweis akzeptieren. Für Geldwäscheprävention gilt zusätzlich das FM-GwG mit erweiterten KYC-Pflichten.

DACH-Anbieter mit deutschem oder österreichischem Datenstandort sind gegenüber US-Cloud-Anbietern strukturell bevorzugt — sowohl wegen Schrems II als auch wegen der OGH-Rechtsprechung zu Bankgeheimnis (§ 38 BWG) und vorvertraglicher Aufklärungspflicht (RS0014920). Für genehmigungspflichtige Branchen kann die Wahl eines US-Cloud-Anbieters zudem ein Transfer Impact Assessment nach Schrems-II-Prüfschema erfordern. Sechs Anbieter aus dem Verzeichnis sind für österreichische Mandate besonders relevant.

Rechtsrahmen & FMA-Mindeststandards

Wer in Österreich einen Datenraum betreibt — sei es als Verkäufer, M&A-Berater, Kanzlei oder Bank — bewegt sich in einem dichteren Regelwerk als die DSGVO allein vermuten lässt. Drei Quellen sind in der Praxis maßgeblich:

DSG 2000

§ 1 DSG sichert das Grundrecht auf Geheimhaltung mit Verfassungsrang. AVVs müssen darauf Bezug nehmen, Sub-Auftragsverarbeiter explizit auflisten und Kontroll-Rechte des Auftraggebers schriftlich verankern.

ÜbG & BörseG

Für börsennotierte Übernahmen gilt das Übernahmegesetz (ÜbG) mit verschärften Insider- und Ad-hoc-Publizitätspflichten. Datenraum-Zugriffslogs müssen nachvollziehbar dokumentiert sein.

FMA-MS-IT

Banken, Versicherer und KapitalMG-Adressaten müssen IT-Auslagerungen nach FMA-MS-IT (analog EBA-Outsourcing-Guidelines) dokumentieren — inklusive Risikoanalyse, Exit-Strategie und Audit-Rechten.

FMA-konforme Auslagerung in der Praxis

Die FMA akzeptiert ISO 27001 oder ISAE 3402 als Nachweis für die Eignung des Cloud-Anbieters. Für die auslagernde Bank oder Versicherung bleibt die Eigen-Verantwortlichkeit aber bestehen — der Anbieter ist Mittel zum Zweck, nicht Risiko-Übertragung. Das bedeutet konkret:

  • Risikoanalyse vor Vertragsschluss. Schriftliche Bewertung von Hosting-Standort, Sub-Provider-Kette und Krisenszenarien.
  • Dokumentierte Audit-Rechte. Mindestens jährliche Prüfung möglich — entweder durch interne Revision oder anerkannte Drittprüfer.
  • Klare Exit-Strategie. Datenrückgabe-Format (typisch ZIP mit Strukturbaum), Aufbewahrungsfristen und Löschnachweise vertraglich fixiert.
  • Reporting-Pflicht. Wesentliche Auslagerungen sind der FMA anzuzeigen — der Anbieter muss in einem Auslagerungsregister geführt werden.

Bankgeheimnis (§ 38 BWG) und Cloud-Hosting

Das österreichische Bankgeheimnis nach § 38 BWG ist strenger als das deutsche Pendant: Eine Datenherausgabe an Dritte ist grundsätzlich strafbewehrt, und der OGH hat in mehreren Entscheidungen klargestellt, dass auch implizite Datenflüsse (etwa über US-Cloud-Anbieter mit CLOUD-Act-Bezug) dem Bankgeheimnis unterliegen können. Konsequenz für die Datenraum-Wahl:

  • EU- oder Schweiz-Hosting ist für Banken-Datenräume praktischer Standard.
  • Bei US-Anbietern (Datasite, Intralinks) ist eine ausdrückliche Mandanten-Zustimmung nötig — und auch dann wird ein Transfer Impact Assessment dokumentiert.
  • Brainloop und idgard sind die in Wien meistverwendeten Anbieter bei kritischen Bankenmandaten.

Das Ranking für Österreich

  1. 01
    Papermark Logo
    PapermarkDeutschland / EU

    Sicherer Datenraum mit EU-Hosting, SOC 2 Type II und ISO/IEC 27001.

    Münchner Anbieter mit EU-Hosting, deutschsprachigem Support, SOC 2 Type II + ISO 27001 + DSGVO. Für österreichische M&A-Berater und Family Offices ein modernes Werkzeug mit transparenten Preisen — Free 0 €, Pro 24 €, Business 59 €, Data Rooms 99 € (unbegrenzte Datenräume, drei Team-Mitglieder).

    Stärken für Österreich
    • EU-Hosting (DSG-2000-konform)
    • ISO 27001 + SOC 2 + DSGVO
    • Deutschsprachiger Self-Service-Onboarding
    • Transparente Preise ab 0 €
    • Custom-Domain für österreichische Markenführung
    Schwächen / Einschränkungen
    • Kein dediziertes Wiener Büro
    • Jüngeres Unternehmen als Brainloop oder Drooms
  2. 02
    Drooms Logo
    DroomsDeutschland & Schweiz

    Etablierter europäischer Anbieter mit Fokus auf M&A und Immobilien.

    Frankfurt-basierter DACH-Standard mit Server in Deutschland und der Schweiz, mehrsprachigem Support und 24 Jahren CEE-Erfahrung. Für Wiener Banken, Versicherer und große M&A-Mandate die etablierte Wahl.

    Stärken für Österreich
    • Deutsches und Schweizer Hosting
    • ISO 27001 + DSGVO
    • 24/7-Support in 5 Sprachen
    • Starke CEE-Erfahrung
    Schwächen / Einschränkungen
    • Quote-on-Request statt transparenter Preise
    • Vertriebsgesteuerter Onboarding-Prozess
  3. 03
    Brainloop Logo
    BrainloopDeutschland

    Pionier der deutschen VDR-Branche mit Fokus auf Board Portals und M&A.

    Münchner Enterprise-Anbieter mit BSI C5 und ISAE 3402, akzeptiert von der FMA als Auslagerungs-Standard. Für österreichische Banken, Versicherungen (Vienna Insurance, Erste Group) und Aufsichtsrat-Mandate die Standardwahl.

    Stärken für Österreich
    • Deutsches Hosting + ISAE 3402
    • BSI C5 (FMA-Mindeststandards-konform)
    • Eigene Aufsichtsrat-Lösung BoardRoom
    • DACH-übergreifender Enterprise-Support
    Schwächen / Einschränkungen
    • Enterprise-Preise auf Anfrage
    • Nicht für KMU ausgelegt
  4. 04
    netfiles Logo
    netfilesDeutschland

    Deutscher VDR mit klarem Fokus auf Mittelstand und Datensouveränität.

    Bayerischer Mittelstands-Anbieter mit deutschsprachigem Support, transparenten Paketpreisen und deutschem Hosting. Für österreichische Notariate und mittelständische Transaktionen pragmatisch.

    Stärken für Österreich
    • Deutsches Hosting + DSG-2000-konformer AVV
    • Transparente Paketpreise ab ca. 100 €
    • Etablierte Notariats-Workflows
    Schwächen / Einschränkungen
    • Wenig CEE-spezifische Mehrsprachigkeit
    • Klassische UX
  5. 05
    idgard Logo
    idgardDeutschland

    Sealed Cloud aus Deutschland, betrieben von der TÜV SÜD Gruppe.

    Sealed-Cloud-Technologie der TÜV SÜD Gruppe, ausschließlich deutsches Hosting. Für österreichische Steuerberater, Anwälte und Versicherer mit hoher Vertraulichkeitsanforderung interessant — auch für österreichische Bundesbehörden.

    Stärken für Österreich
    • Sealed Cloud (Betreiber-Ausschluss)
    • Deutsches Hosting
    • Akzeptiert für hochsensible Mandate
    Schwächen / Einschränkungen
    • Schwerpunkt eher Filesharing
    • Wenig M&A-Workflow-Tiefe
  6. 06
    dataroomX Logo
    dataroomXDeutschland

    100 % deutsche Infrastruktur mit Flatrate-Modell.

    Pauschal-Tarife mit deutschem Hosting, monatlich kündbar — für kleinere österreichische M&A-Mandate und Notariatsprozesse pragmatisch.

    Stärken für Österreich
    • Deutsches Hosting, Pauschal-Modell
    • Monatlich kündbar
    • Niedrige Eintrittshürde
    Schwächen / Einschränkungen
    • Schlankerer Funktionsumfang
    • Kein dediziertes Wiener Setup
Auswahlhilfe

Worauf bei Datenräumen für Österreich besonders zu achten ist

  • Anbieter mit deutschsprachigem Support sind Standard. Englischsprachige Tools verzögern Onboarding bei klassischen Wiener Kanzleien.
  • Für Wiener M&A: Drooms, Papermark und Brainloop sind die etablierten Standardlösungen.
  • Für Bankenmandate ist ISAE 3402 oder ISO 27001 üblich — FMA-MS-IT akzeptiert beide als Nachweis.
  • Bei CEE-Cross-Border lohnt sich ein VDR mit mehrsprachiger UI (Englisch + lokale Sprachen).

Branchen-Schwerpunkte in Österreich

Österreichs M&A-Markt hat fünf Schwerpunkt-Branchen mit jeweils eigenen Anforderungen an den Datenraum. Die folgende Übersicht ordnet die Anbieter dem typischen Anwendungsfall zu — aus Praxis von Wiener Beratern, Kanzleien und Wirtschaftsprüfern.

BrancheTypische AkteureRelevanter StandardEmpfohlene Anbieter
Banken & Asset ManagementErste Group, RBI, BAWAG, UNIQA, Wiener PrivatbankFMA-MS-IT, ISAE 3402, BWG § 38Brainloop, Drooms
VersichererVienna Insurance Group, UNIQA, Wiener Städtische, Generali ATFMA-MS-IT, Solvency II IT-OutsourcingBrainloop, Drooms, Papermark
Industrie & InfrastrukturOMV, voestalpine, Verbund, Andritz, AT&SISO 27001, KritisV-äquivalentDrooms, Papermark, Brainloop
Immobilien-Funds & REITsCA Immo, IMMOFINANZ, S Immo, UBM, BUWOGKMG/AIFMG, OGH-Aufklärung (RS0014920)Drooms, Papermark, netfiles
Pharma & Life SciencesSandoz Wien, Novartis AT, Boehringer Ingelheim RCV, Croma-PharmaEU-GMP Annex 11, ISO 27001Drooms, Papermark, Brainloop
Tech & Scale-upsBitpanda, GoStudent, TTTech, Bitmovin, AnylineDSGVO, SOC 2 zunehmend gefordertPapermark, Drooms
Family Offices & StiftungenPrivatstiftungen, Privatbankiers, Berater-KonsortienDSG 2000, hohes DiskretionserfordernisPapermark, idgard, Drooms

CEE-Cross-Border aus Wien

Wien ist der einzige DACH-Hub mit echter CEE-Tiefe. Wer aus Wien M&A in Mittel- und Osteuropa berät, stößt auf Sprachvielfalt, abweichende Datenschutzregime und Zeitzonen-Realität. Der Datenraum muss das mittragen — sonst werden Bieter-Streams zum Kommunikationsengpass.

Tschechien

DSGVO + Zákon č. 110/2019 Sb. (Datenschutz). Englischsprachige Bieter dominieren bei größeren Deals; tschechischer Beraterstamm in Prag/Brno. Drooms und Papermark mit englischer UI sind hier Standard.

Ungarn

DSGVO + 2011. évi CXII. törvény. Stärkere lokale Prüfungspflichten bei Auslagerung (NAIH-Aufsicht). Drooms hat Erfahrung mit ungarischen Bankenmandaten; Brainloop deckt regulierte Mandate.

Polen

DSGVO + UODO 2018. Stark wachsender M&A-Markt mit Warschau als Hub. Drooms und Papermark haben polnische Kunden; UI in Englisch und Deutsch wird breit akzeptiert.

Rumänien

DSGVO + Legea 190/2018. Energie- und Telekom-Deals dominieren. Bieter-Englisch ist Standard; mehrsprachige UI hilfreich, aber kein Show-Stopper. Drooms etabliert.

Slowakei

DSGVO + Zákon č. 18/2018 Z. z. Häufig kombiniert mit Wiener M&A wegen geografischer Nähe. Drooms, Brainloop und Papermark sind alle einsetzbar.

Slowenien

DSGVO + ZVOP-2 (in Kraft seit 2023). Kleiner Markt, aber Cross-Border-Relevanz mit Italien/Kroatien. Drooms und Papermark mit englischer UI ausreichend.

Hinweis: Für Cross-Border-Deals mit nicht-EU-CEE-Beteiligten (z. B. Serbien, Bosnien-Herzegowina, Nordmazedonien) ist eine zusätzliche Prüfung der Drittlandübermittlung gemäß Kapitel V DSGVO erforderlich.

Drei typische Wiener Use-Cases

Use-Case 1 · Mittelständischer Industrie-Verkauf

Familiengeführter Maschinenbauer in Niederösterreich, EV ca. 80 Mio. €

Verkäufer-Berater begleitet Generationsübergabe an PE-Investor. 8–10 Bieter, Phase 1 mit pseudonymisierten Mitarbeiterdaten, Phase 2 unter NDA. Anforderung: deutschsprachige UI, Q&A-Workflow mit Wiener Anwaltskanzlei, mobile Lesemöglichkeit für Beirat. Empfehlung: Drooms (Standard) oder Papermark Data Rooms mit Custom-Domain.

Use-Case 2 · CEE-Bankenmandat

Wiener Großbank verkauft CEE-Tochter an Strategen aus Polen

Bankgeheimnis (§ 38 BWG) ist führend, FMA wurde frühzeitig informiert. Bieter-Englisch ist Standard, regulatorischer Q&A-Stream wird parallel zu kommerziellem geführt. Anforderung: ISAE 3402, dokumentierte Audit-Rechte, hoch differenzierte Rollen, mehrsprachiger Support. Empfehlung: Brainloop (Pflicht-Standard) oder Drooms-Enterprise.

Use-Case 3 · Family-Office-Carve-out

Wiener Family Office trennt Beteiligungsportfolio (5 Töchter, EV gesamt 35 Mio. €)

Hohes Diskretionserfordernis, Kreis bewusst klein gehalten (3–4 Bieter). Strukturell kombiniert mit Stiftungsrechts-Themen. Anforderung: maximale Vertraulichkeit, individualisierte Markenführung, einfache Abrechnung über mehrere Datenräume. Empfehlung: Papermark Data Rooms (unbegrenzte Räume) oder idgard (Sealed Cloud) für die sensibelsten Datenpakete.

Kostenrechnung für österreichische Mid-Market-M&A

Beispielrechnung: Wiener M&A-Berater begleitet einen Asset Deal mit 6 Monaten Datenraum-Laufzeit, 12 Bietern, 6 GB Dokumenten und Q&A-Workflow.

AnbieterModell6-Monats-KostenHinweis
Papermark ProPauschal354 €Free + 6 × 59 € — KI-Chat inklusive
Papermark Data RoomsPauschal, unbegrenzt594 €6 × 99 € — sinnvoll bei mehreren parallelen Mandaten
netfilesPaketca. 600–1.200 €Abhängig von Paket; deutschsprachiger Support
dataroomXPauschalca. 1.140 €6 × 190 € — monatlich kündbar
Drooms (Mid-Market)Projekt5.000–12.000 €Inklusive Setup, dedizierter Ansprechpartner, Schulung
Brainloop (Enterprise)Enterprise10.000–24.000 €Bei FMA-Pflicht-Mandaten typisch — inkl. ISAE-3402-Reporting

Für ein klassisches Wiener Mittelstands-M&A bewegen sich die Datenraum-Kosten in einer Spanne von ca. 350 € (Papermark) bis 24.000 € (Brainloop-Enterprise). Bei einer typischen 1 %-Beratungsgebühr auf einen 80-Mio.-Euro-Deal sind selbst 24.000 € kein Kostenfaktor — entscheidend ist die Compliance-Passung, nicht der Preis.

NISG 2026: ab 1. Oktober 2026 gilt in Österreich ein neues Pflichtenregime

Österreich hat die NIS-2-Richtlinie mit dem Netz- und Informationssystemsicherheitsgesetz 2026 umgesetzt. Das Gesetz wurde am 23. Dezember 2025 kundgemacht und tritt neun Monate danach, mit Wirkung zum 1. Oktober 2026, in Kraft. Für Datenraum-Beschaffung in Österreich ist das der wichtigste regulatorische Termin des laufenden Jahres.

Vorausgegangen war eine verspätete Umsetzung: Die EU-Frist endete am 17. Oktober 2024, ohne dass ein gültiges österreichisches Gesetz in Kraft war. Die Kommission richtete am 7. Mai 2025 eine mit Gründen versehene Stellungnahme an Österreich, die zweite Stufe des Vertragsverletzungsverfahrens. Schätzungen gehen von rund 5.000 direkt betroffenen Einrichtungen aus, zu denen ein Vielfaches an Zulieferern kommt.

Die Sanktionen orientieren sich an der Einstufung der Einrichtung. Für wesentliche Einrichtungen sind bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Vorjahresumsatzes vorgesehen, je nachdem, welcher Betrag höher ist; für wichtige Einrichtungen bis zu 7 Millionen Euro oder 1,4 Prozent. Nach Inkrafttreten haben betroffene Einrichtungen drei Monate Zeit, sich bei der Cybersicherheitsbehörde zu registrieren; die Selbstdeklaration über die umgesetzten Maßnahmen folgt zwölf Monate nach Wirksamwerden der Registrierungspflicht.

Für die Anbieterauswahl folgt daraus zweierlei. Erstens rückt die Lieferkette in den Prüfumfang: Ein Datenraum ist ein IKT-Dienst, und seine Absicherung gehört zu den Risikomanagementmaßnahmen der einsetzenden Einrichtung. Zweitens verschiebt sich die Beweislast in Richtung Dokumentation. Anbieter, die ISO 27001, ein aktuelles Audit-Log-Konzept und eine belastbare Liste ihrer Unterauftragsverarbeiter vorlegen, verkürzen den Nachweisaufwand erheblich. Wer erst im Herbst 2026 mit der Bestandsaufnahme beginnt, führt Registrierung und Anbieterprüfung parallel — das ist machbar, aber unnötig teuer.

DORA in Österreich: was FMA-beaufsichtigte Unternehmen zusätzlich prüfen

Der Digital Operational Resilience Act gilt seit Januar 2025 unmittelbar in allen Mitgliedstaaten und damit auch für österreichische Banken, Versicherer, Wertpapierfirmen und Zahlungsdienstleister unter Aufsicht der FMA. Anders als das NISG richtet sich DORA nicht an die breite Wirtschaft, sondern an den Finanzsektor — und er greift tiefer in die Vertragsgestaltung mit IKT-Drittdienstleistern ein.

Praktisch bedeutet das: Verträge über IKT-Dienste müssen bestimmte Mindestinhalte aufweisen, darunter Beschreibung der Dienste, Datenverarbeitungsorte, Kündigungsrechte, Ausstiegsstrategien sowie Zugangs-, Inspektions- und Auditrechte. Ausgelagerte Funktionen sind in einem Informationsregister zu führen. Für einen Datenraum, der in einer Transaktion mit aufsichtsrechtlichem Bezug eingesetzt wird, sind insbesondere der dokumentierte Verarbeitungsort und ein Exit ohne Mitwirkungsverweigerung des Anbieters die Punkte, an denen es in der Prüfung klemmt.

Für die Auswahl heißt das konkret: Ein Anbieter mit ausgewiesenem EU-Betriebsstandort, unterzeichnetem Auftragsverarbeitungsvertrag, veröffentlichter Sub-Auftragsverarbeiter-Liste und vollständigem Datenexport erfüllt die DORA-relevanten Vertragspunkte ohne Sonderverhandlung. Papermark ist hier am besten geeignet, wenn ein FMA-beaufsichtigtes Haus einen Datenraum ohne monatelangen Beschaffungsprozess einsetzen will: EU-Betrieb in Frankfurt, ISO/IEC 27001 und SOC 2 Type II als Nachweisgrundlage, transparente Preise und ein Export, der Ordnerstruktur und Berechtigungen erhält. Wo die Gegenseite eine etablierte Banker-Plattform erwartet, bleibt Drooms die naheliegende Alternative.

Vertragsklauseln

Was im AVV nach österreichischem Recht stehen sollte

  • Bezug auf DSG 2000 § 1 (Verfassungsrang). Der reine Verweis auf Art. 28 DSGVO genügt für streng vertrauliche Mandate nicht — die zusätzliche Bezugnahme schafft Rechtsklarheit.
  • Sub-Auftragsverarbeiter explizit gelistet. Inklusive Hosting-Provider, Backup-Service, ggf. KI-Anbieter. Änderungen nur mit Vorab-Information und Widerspruchsrecht.
  • Audit-Rechte konkretisiert. Mindestens jährlich, Drittprüfer akzeptiert (typisch ISAE-3402-Bericht oder ISO-27001-Zertifikat).
  • Datenrückgabe und Löschung. Format (ZIP mit Ordnerstruktur), Frist (max. 30 Tage nach Vertragsende) und Löschnachweis schriftlich.
  • Bei FMA-Aufsicht: Auslagerungsregister-Eintrag. Bank oder Versicherer muss den Anbieter ins eigene Outsourcing-Register aufnehmen — der VDR-Anbieter sollte dabei kooperativ sein.
  • Schrems-II-Klausel. Bei Anbietern mit US-Bezug Standardvertragsklauseln plus Transfer Impact Assessment, idealerweise mit Kunden-Mitwirkung.

Weiterführend zu den Anforderungen einzelner Branchen: Anforderungen in Österreich, M&A-Datenraum 2026 und Datenraum-Kosten 2026.

Österreichs Wirtschaftsregionen und was sie vom Datenraum verlangen

Österreich wirkt von außen wie ein homogener Markt, ist es aber nicht. Ein Datenraum für eine Wiener Bankentransaktion wird nach anderen Kriterien ausgewählt als einer für einen oberösterreichischen Automobilzulieferer oder ein Vorarlberger Familienunternehmen mit Schweizer Nachbarschaft. Die Unterschiede liegen weniger im Recht — das ist bundesweit dasselbe — als in der Zusammensetzung der Gegenseite, in der Sprache der Beteiligten und in der Toleranz für lange Beschaffungsprozesse.

Fünf Regionen decken den überwiegenden Teil der österreichischen Transaktionstätigkeit ab. Wer die eigene Ausgangslage darin wiedererkennt, kann die Anbieterauswahl deutlich abkürzen, weil sich aus der Region regelmäßig ergibt, welche Nachweise die Gegenseite verlangen wird und wie viel Zeit für die Beschaffung überhaupt zur Verfügung steht.

Eine Vorbemerkung dazu: Die Region bestimmt nicht die Rechtslage, sondern die Erwartungshaltung. Das Bankgeheimnis gilt in Feldkirch genauso wie in Wien. Was sich unterscheidet, ist der Apparat, der die Anbieterauswahl prüft — und genau der entscheidet in der Praxis darüber, ob ein Datenraum in drei Tagen oder in drei Monaten steht.

Wien: Banken, Versicherer, Beratungshäuser und der CEE-Überbau

Wien konzentriert die Konzernzentralen, die Großbanken, die Versicherungsgruppen, die internationalen Kanzleien und praktisch die gesamte M&A-Beratungsszene des Landes. Hinzu kommt die Rolle als Verwaltungssitz für CEE-Beteiligungen: Eine erhebliche Zahl von Transaktionen mit Zielgesellschaften in Tschechien, Ungarn, Rumänien oder der Slowakei wird faktisch aus Wien heraus geführt, auch wenn kein einziges österreichisches Asset betroffen ist.

Für die Anbieterauswahl folgt daraus ein hoher Formalisierungsgrad. Bei FMA-beaufsichtigten Häusern ist die Wahl des Datenraums keine Entscheidung des Deal-Teams, sondern durchläuft Auslagerungsmanagement, IT-Sicherheit, Datenschutz und häufig die interne Revision. Wer diesen Weg verkürzen will, wählt einen Anbieter, der die vier Standardnachweise ohne Rückfrage liefert: ein aktuelles Zertifikat mit erkennbarem Geltungsbereich, einen Prüfbericht über die Wirksamkeit der Kontrollen, eine veröffentlichte Liste der Unterauftragsverarbeiter und einen unterschriftsreifen Auftragsverarbeitungsvertrag.

Fehlt eines dieser vier Dokumente, verlängert sich die Beschaffung typischerweise um Wochen — unabhängig davon, wie gut das Produkt ist. Das ist der häufigste Grund, warum in Wien technisch überlegene Plattformen an etablierten Anbietern scheitern: nicht am Funktionsumfang, sondern an der Nachweislage.

Linz und Oberösterreich: Industrie, Zulieferer, Werksverkäufe

Oberösterreich ist das industrielle Kernland Österreichs. Stahl, Maschinenbau, Kunststofftechnik, Automobilzulieferung und Anlagenbau prägen den Raum Linz, Wels, Steyr und das Innviertel. Die typische Transaktion ist hier kein Bankendeal, sondern der Verkauf eines familiengeführten Zulieferers, ein Carve-out eines Werks oder die Beteiligung eines Finanzinvestors an einem Technologieträger.

Der Datenraum sieht entsprechend anders aus. Er enthält technische Zeichnungen, Werkzeuglisten, Rahmenverträge mit Automobilherstellern, Umweltgutachten, Betriebsanlagengenehmigungen und Arbeitnehmerunterlagen. Ein erheblicher Teil davon sind gescannte Dokumente ohne Textebene, und die Dateimengen liegen regelmäßig über denen einer Bankentransaktion. Eine Volltextsuche, die auch Scans erfasst, spart in dieser Konstellation mehr Zeit als jede andere Funktion.

Rechtlich rückt die Betriebsanlagengenehmigung nach der Gewerbeordnung in den Vordergrund, ebenso die Frage, ob Änderungen genehmigungspflichtig waren und ordnungsgemäß angezeigt wurden. Käuferseitige Prüfer suchen genau danach, und eine unvollständige Genehmigungsakte ist einer der wenigen Punkte, die einen Kaufpreis in einer späten Phase noch spürbar bewegen. Der Datenraum sollte diese Rubrik deshalb früh und vollständig abbilden, statt sie in die zweite Freigabephase zu schieben.

Graz und die Steiermark: Mobilität, Forschung, Hochschulausgründungen

Graz verbindet eine dichte Zulieferindustrie im Bereich Fahrzeugtechnik mit einer forschungsnahen Gründerszene rund um die Technische Universität und die Universität. Transaktionen sind häufig kleiner als in Wien, dafür technologielastiger: Beteiligungsrunden, Technologieverkäufe, Lizenzvereinbarungen und Übernahmen von Entwicklungsdienstleistern.

Für den Datenraum bedeutet das eine Verschiebung des Schwerpunkts von Sachanlagen zu Rechten. Entscheidend sind der Nachweis der Rechteinhaberschaft an Software und Erfindungen, die Behandlung von Diensterfindungen nach dem Patentgesetz, die Verwendung fremder Softwarekomponenten und die Bedingungen von Förderverträgen, etwa der Österreichischen Forschungsförderungsgesellschaft. Fördervereinbarungen enthalten regelmäßig Zustimmungsvorbehalte bei Eigentümerwechsel, die ein Käufer früh sehen will.

Weil diese Prozesse schnell laufen und die Teams klein sind, wiegt ein Anbieter mit Selbstbedienungs-Einrichtung und veröffentlichter Preisliste hier strukturell schwerer als in Wien. Papermark ist für diese Ausgangslage am besten geeignet: Der Datenraum steht ohne Vertriebsgespräch, die Kosten sind vorab bekannt, und der Compliance-Stack aus ISO/IEC 27001, SOC 2 Type II und einem DSGVO-konformen Auftragsverarbeitungsvertrag hält der Prüfung durch einen institutionellen Investor stand.

Salzburg: Tourismus, Immobilien, Handel und Privatvermögen

Salzburg vereint eine ungewöhnliche Mischung: Hotellerie und Tourismusimmobilien, Handelsunternehmen mit überregionaler Reichweite, Zulieferer für den Sportartikelmarkt und eine hohe Dichte an Privatvermögen mit Stiftungsstrukturen. Transaktionen betreffen häufig Immobilien, Betriebsübergaben innerhalb der Familie und den Verkauf von Beteiligungsportfolios.

Bei Tourismus- und Immobilientransaktionen dominiert das Dokumentenvolumen: Grundbuchauszüge, Pacht- und Mietverträge, Baubewilligungen, Altlastenverdachtsflächen, Widmungsbescheide, Betriebsprüfungsberichte. Bei Abrechnung nach Datenmenge oder Seitenzahl kann ein Portfolio mit mehreren Objekten deutlich teurer werden als erwartet, weshalb Pauschalmodelle hier oft die wirtschaftlichere Wahl sind.

Bei Betriebsübergaben und Stiftungsthemen tritt die Diskretion in den Vordergrund. Der Kreis der Mitwissenden ist klein, die Beteiligten sind häufig nicht technikaffin, und ein Datenraum, dessen Bedienung erklärt werden muss, wird schlicht nicht genutzt. Die Folge sind E-Mail-Anhänge, die den gesamten Aufwand entwerten. Eine selbsterklärende Oberfläche ist in dieser Konstellation kein Komfortmerkmal, sondern die Bedingung dafür, dass der Prozess überhaupt im Datenraum stattfindet.

Vorarlberg und Tirol: Exportmittelstand mit Blick nach Westen

Der Westen Österreichs ist wirtschaftlich stärker nach Süddeutschland, in die Schweiz und nach Liechtenstein orientiert als nach Wien. Vorarlberger Unternehmen aus Textil, Beleuchtung, Verpackung und Maschinenbau verhandeln regelmäßig mit deutschen und Schweizer Gegenparteien, und der Beraterstamm sitzt oft in Zürich, St. Gallen oder München.

Praktisch heißt das: Der Datenraum muss nicht nur österreichischem Recht genügen, sondern auch für eine Schweizer Gegenseite akzeptabel sein, die parallel das revidierte Datenschutzgesetz im Blick hat. Ein Anbieter mit EU-Betrieb und unterzeichnetem Auftragsverarbeitungsvertrag deckt beide Seiten ab, weil der Datenfluss zwischen der Schweiz und dem Europäischen Wirtschaftsraum durch gegenseitige Angemessenheitsentscheidungen entschärft ist.

Ein zweiter Punkt fällt hier häufiger ins Gewicht als anderswo: die Behandlung von Umlauten in Dateinamen beim Export. Bestände mit deutschsprachigen Dateinamen sind der Regelfall, und ein Export, der Umlaute verstümmelt oder lange Pfade abschneidet, erzeugt beim Wechsel auf ein Käufersystem manuelle Nacharbeit. Das lässt sich vorab prüfen und wird fast nie geprüft.

Wie ein CEE-Deal aus Wien tatsächlich abläuft

Die Beschreibung „Wien ist das Tor nach Osteuropa“ ist richtig, aber für die Datenraum-Auswahl zu unscharf. Konkret bedeutet sie, dass der Verkäufer, die Berater und die Dokumentenhoheit in Österreich sitzen, während Zielgesellschaft, Management und ein Teil der Prüfer in einem anderen Mitgliedstaat arbeiten — mit eigener Sprache, eigenem Gesellschaftsrecht und einer eigenen Datenschutzaufsicht.

Daraus entstehen vier praktische Anforderungen, die sich in Produktprospekten selten wiederfinden. Erstens die Sprachfrage: Originaldokumente liegen in Landessprache vor, die Prüfung läuft auf Englisch, und die Berichte gehen auf Deutsch an den Auftraggeber. Ein Datenraum, der Dateinamen in kyrillischer oder diakritikreicher Schrift korrekt behandelt und dessen Oberfläche zumindest englisch verfügbar ist, erspart einen erheblichen Teil der Rückfragen.

Zweitens die Rollenfrage. In CEE-Prozessen arbeiten häufig lokale Kanzleien als Zulieferer, die Dokumente hochladen dürfen, aber den Bieterkreis nicht sehen sollen. Eine Plattform, die Upload-Rechte von Leserechten sauber trennt und die Sichtbarkeit des Nutzerverzeichnisses steuert, verhindert, dass ein lokaler Zulieferer versehentlich erfährt, wer bietet.

Drittens die Fragenlogik. Bei Zielgesellschaften in mehreren Ländern entstehen parallele Fragestränge, die inhaltlich getrennt, aber zeitlich koordiniert beantwortet werden müssen. Ohne strukturiertes Frage-und-Antwort-Modul wandert das in E-Mail-Verteiler, und die Gleichbehandlung der Bieter lässt sich im Nachhinein nicht mehr belegen — ein Punkt, der bei angefochtenen Auktionsprozessen unmittelbar relevant wird.

Viertens die Aufsichtsfrage. Betrifft die Transaktion ein reguliertes Unternehmen in einem anderen Mitgliedstaat, prüft dort eine eigene Aufsichtsbehörde die Auslagerung. Die Anforderungen ähneln den österreichischen, sind aber nicht identisch, und die Nachweise werden in der Landessprache oder auf Englisch verlangt. Ein Anbieter, dessen Zertifikate und Auftragsverarbeitungsvertrag nur auf Deutsch vorliegen, erzeugt hier vermeidbaren Übersetzungsaufwand.

Eine ehrliche Einordnung zum Schluss: Für sehr große, parallel geführte Auktionen mit zwanzig und mehr Bietern in mehreren Ländern sind international eingeführte Plattformen wie Datasite oder Intralinks weiterhin der Marktstandard, weil die Gegenseite sie kennt. Für die weitaus häufigeren Mid-Market-Prozesse mit fünf bis zwölf Bietern ist dieser Vorteil dagegen gering und rechtfertigt weder die Kosten noch die Drittlandfrage.

Ordnerstruktur für die Due Diligence einer österreichischen GmbH oder AG

Die Struktur des Datenraums beeinflusst den Verlauf einer Prüfung stärker als die Wahl der Plattform. Bewährt hat sich eine Gliederung, die der Prüfungslogik der Gegenseite folgt und nicht der internen Ablage des Verkäufers. Für eine österreichische Kapitalgesellschaft haben sich elf Hauptbereiche etabliert.

Zwei Besonderheiten unterscheiden die österreichische Struktur von der deutschen. Zum einen tritt der Firmenbuchauszug an die Stelle des Handelsregisterauszugs, und die Notariatsaktspflicht bei GmbH-Anteilsabtretungen macht die notarielle Dokumentation zu einem eigenständigen Prüfpunkt. Zum anderen ist die Abgrenzung zwischen Gewerberecht und Betriebsanlagenrecht in Industrietransaktionen ein Thema, das in der Struktur sichtbar sein sollte.

Legen Sie die Struktur vor dem ersten Upload fest und dokumentieren Sie sie in einem Deckblatt im Wurzelverzeichnis. Eine nachträgliche Umsortierung nach Beginn der Prüfung erzeugt bei der Gegenseite verlässlich den Verdacht, es sei etwas entfernt worden — auch dann, wenn nichts entfernt wurde.

  • 01 Gesellschaftsrecht. Aktueller Firmenbuchauszug, Gesellschaftsvertrag beziehungsweise Satzung in geltender Fassung, Gesellschafterbeschlüsse, Syndikatsverträge, Anteilsabtretungsverträge samt Notariatsakten, Geschäftsordnung der Geschäftsführung, Aufsichtsratsprotokolle.
  • 02 Jahresabschlüsse und Finanzen. Jahresabschlüsse der letzten drei bis fünf Jahre samt Anhang und Lagebericht, Bestätigungsvermerke, Zwischenabschlüsse, Planrechnung, Kreditverträge, Sicherheitenbestellungen, Leasingverträge, Förderdarlehen.
  • 03 Steuern und Abgaben. Körperschaftsteuer- und Umsatzsteuererklärungen, Bescheide, Berichte über Außenprüfungen der Finanzverwaltung, Auskunftsbescheide, Unterlagen zur Gruppenbesteuerung, Verrechnungspreisdokumentation bei Konzernstrukturen, Kommunalsteuer und Dienstgeberabgabe.
  • 04 Personal und Arbeitsrecht. Dienstverträge der Schlüsselkräfte, anwendbarer Kollektivvertrag, Betriebsvereinbarungen, Informationen zum Betriebsrat, Abfertigungsverpflichtungen alt und neu, betriebliche Vorsorgekasse, Pensionszusagen, Beschäftigungsbewilligungen.
  • 05 Kunden- und Lieferantenverträge. Rahmenverträge oberhalb einer definierten Schwelle, Vertriebs- und Handelsvertreterverträge samt Ausgleichsansprüchen, Einkaufs- und Werkverträge, Change-of-Control-Klauseln gesondert markiert.
  • 06 Immaterialgüterrechte. Marken, Patente, Gebrauchsmuster, Designs, Domains, Lizenzverträge in beide Richtungen, Diensterfindungsvergütungen, Nutzung fremder Softwarekomponenten in eigenen Produkten.
  • 07 Liegenschaften und Mietverhältnisse.Grundbuchauszüge, Kauf-, Miet- und Pachtverträge, Baubewilligungen, Widmungen, Altlasten- und Verdachtsflächenauskünfte, Servituten und Reallasten.
  • 08 Gewerbe- und Anlagenrecht. Gewerbeberechtigungen, Betriebsanlagengenehmigungen samt Änderungsbescheiden, Auflagenüberprüfungen, wasserrechtliche und abfallwirtschaftliche Bewilligungen, Emissionsnachweise.
  • 09 Versicherungen. Polizzen, Deckungsumfang, Schadenhistorie der letzten fünf Jahre, Manager-Haftpflicht, Betriebsunterbrechungsdeckung.
  • 10 Recht, Compliance und Datenschutz. Anhängige und angedrohte Verfahren, behördliche Korrespondenz, Verarbeitungsverzeichnis nach Art. 30 DSGVO, Datenschutzvorfälle und deren Meldung, Auftragsverarbeitungsverträge, Informationssicherheits- und Notfalldokumentation.
  • 11 IT und Betrieb. Systemlandschaft, Lizenzverträge, Auslagerungen, Sicherheitsvorfälle der letzten Jahre, Einstufung nach dem NISG 2026 samt Begründung, Wiederanlaufplanung.

Drei Regeln erhöhen die Qualität unabhängig von der Gliederung. Jede Datei erhält einen sprechenden Namen mit Datum statt einer Scan-Nummer. Was nicht existiert, wird ausdrücklich als nicht vorhanden vermerkt, weil eine leere Rubrik in jeder Prüfung eine Rückfrage erzeugt, ein dokumentierter Hinweis dagegen nicht. Und Unterlagen mit Personenbezug — Lohnlisten, Krankenstandsdaten, Bewerbungsakten — gehören in eine gesondert freigegebene Rubrik, die erst nach verbindlichem Angebot geöffnet wird.

Für die zweite Phase empfiehlt sich eine bewusste Trennung statt einer Parallelstruktur. Eine Plattform, die Berechtigungen auf Ordnerebene vererbt und jeden Zugriff je Dokument protokolliert, macht die Staffelung ohne doppelten Datenbestand möglich — und genau das ist der Punkt, an dem improvisierte Lösungen mit geteilten Cloud-Ordnern scheitern.

Was ein Datenraum in Österreich tatsächlich kostet

Die Preisspanne im österreichischen Markt ist breit, weil zwei grundverschiedene Modelle nebeneinander bestehen. Auf der einen Seite stehen veröffentlichte Pauschalpreise, die sich ohne Gespräch kalkulieren lassen. Auf der anderen stehen projektbezogene Angebote, die nach Datenvolumen, Nutzerzahl und Laufzeit gebildet und individuell verhandelt werden.

Papermark veröffentlicht seine Preise vollständig: Free 0 Euro, Pro 24 Euro pro Monat, Business 59 Euro pro Monat mit drei Team-Mitgliedern, wobei weitere Sitze 20 Euro kosten, und Data Rooms 99 Euro pro Monat mit drei Team-Mitgliedern und unbegrenzten Datenräumen, wobei weitere Sitze 33 Euro kosten. Enterprise-Funktionen laufen über ein Angebot. Bei jährlicher Abrechnung ist eine Ersparnis von bis zu 35 Prozent ausgewiesen. netfiles nennt Paketpreise ab rund 100 Euro pro Monat, dataroomX Pauschaltarife ab rund 190 Euro pro Monat. Für Drooms, Brainloop und idgard liegen keine vollständig öffentlichen Preislisten vor; Angebote entstehen projektbezogen.

Für die Budgetierung ist weniger der Monatspreis entscheidend als die Projektdauer. Eine mittelgroße österreichische Transaktion belegt den Datenraum typischerweise vier bis acht Monate, gerechnet vom Aufbau bis zur Archivierung nach Vollzug. Bei einem Pauschalmodell ergibt das eine planbare Summe im unteren vierstelligen Bereich; bei volumenbasierten Modellen hängt das Ergebnis stark davon ab, wie viele Bieter zugelassen werden und wie umfangreich die Fragephase ausfällt.

Vier Kostenpositionen werden in Angeboten regelmäßig übersehen. Erstens die Archivierung nach Abschluss: Wer die Dokumentation über die siebenjährige Aufbewahrungsfrist des Unternehmensgesetzbuchs vorhalten muss, sollte klären, ob dafür ein aktives Abonnement nötig bleibt oder ein Offline-Archiv genügt. Zweitens der interne Aufwand für Sammeln, Benennen und Strukturieren, der bei schlechter Ausgangslage mehrere Personentage beträgt und in keinem Angebot steht.

Drittens die Schulung der Gegenseite, die bei erklärungsbedürftigen Oberflächen anfällt und bei selbsterklärenden entfällt. Viertens die Zusatzsitze: Ein Bieterkreis von zwölf Parteien mit je zwei bis vier Prüfern erzeugt bei nutzerbasierter Abrechnung schnell einen Kostenblock, der den Grundpreis übersteigt. Prüfen Sie deshalb vor Vertragsschluss, ob externe Leser als Sitze zählen oder nicht — das ist der einzelne Punkt mit der größten Streuung zwischen den Anbietern.

Eine Einordnung zur Verhältnismäßigkeit: Bei einer Transaktion mit einem Unternehmenswert im zweistelligen Millionenbereich und Beratungshonoraren im sechsstelligen Bereich ist die Differenz zwischen einem Pauschalmodell und einem Enterprise-Angebot betriebswirtschaftlich selten ausschlaggebend. Entscheidend ist die Passung zur Nachweisanforderung. Umgekehrt gilt bei kleineren Mandaten und bei Beratern mit mehreren parallelen Prozessen das Gegenteil: Dort entscheidet das Preismodell darüber, ob überhaupt ein Datenraum eingesetzt wird oder ob wieder E-Mail-Anhänge zum Einsatz kommen.

Anbieterwechsel, Export und ein Ausstieg, der im Ernstfall funktioniert

Ein Wechsel während eines laufenden Prozesses ist selten, ein Wechsel zwischen zwei Transaktionen dagegen häufig. Entscheidend ist in beiden Fällen, was der bisherige Anbieter herausgibt. Ein vollständiger Export umfasst die Dokumente im Originalformat, die Ordnerstruktur, die Berechtigungsmatrix, den Verlauf der Fragen und Antworten sowie das Zugriffsprotokoll.

Fehlt eines dieser Elemente, ist der Wechsel technisch weiterhin möglich, aber die Nachweisfähigkeit für den zurückliegenden Prozess geht verloren. Das ist genau der Verlust, der im Streit über Gewährleistung oder über den Kenntnisstand des Käufers teuer wird — und er fällt typischerweise erst Jahre später auf.

Für FMA-beaufsichtigte Institute ist die Ausstiegsstrategie ohnehin Pflichtbestandteil der Auslagerungsdokumentation, und unter DORA gehört sie zu den Mindestinhalten des Vertrags über IKT-Dienste. Für alle anderen ist sie schlicht kaufmännische Vorsorge. Praktisch empfiehlt sich, den Export einmal probeweise durchzuführen, bevor der Vertrag ausläuft, und nicht erst am letzten Tag.

  • Format schriftlich fixieren. Ein Archiv mit erhaltener Ordnerstruktur, dazu Protokolle und Fragenverlauf in einem maschinenlesbaren Format.
  • Frist vereinbaren. Bereitstellung innerhalb weniger Werktage nach Aufforderung, unabhängig davon, ob der Vertrag ordentlich oder außerordentlich endet.
  • Kosten vorab klären. Ein Export, der erst im Kündigungsfall bepreist wird, ist ein Verhandlungsnachteil zur ungünstigsten Zeit.
  • Löschnachweis verlangen. Schriftlich, ausdrücklich einschließlich der Sicherungskopien und mit Angabe der Frist, nach der auch diese entfallen.
  • Technische Details prüfen. Umlaute in Dateinamen, Pfadlängen beim Entpacken unter Windows und die Frage, ob Wasserzeichen im Export erhalten bleiben oder die Originale herausgegeben werden.
  • Insolvenzfall regeln. Zusage zum Export auch in der Insolvenz, kurze Kündigungsfristen und eigene Zwischenexporte am Ende jeder Projektphase.

Der einfachste Schutz ist zugleich der am seltensten umgesetzte: ein vollständiger Export am Ende jeder Projektphase, abgelegt im eigenen Archiv. Er kostet wenige Minuten und macht die gesamte Frage nach der Kooperationsbereitschaft des Anbieters im Ernstfall gegenstandslos.

Sicherheitsfunktionen, die in der Praxis einen Unterschied machen

Die Merkmalslisten der Anbieter ähneln sich stark. Verschlüsselung bei Übertragung und im Ruhezustand, Zwei-Faktor-Authentifizierung, Wasserzeichen, Protokollierung — das steht überall. Unterschiede zeigen sich erst in der Anwendung, und zwar an sechs Stellen, die sich vor Vertragsschluss überprüfen lassen.

Der Prüfmaßstab ist dabei nicht, ob eine Funktion vorhanden ist, sondern ob sie das leistet, was im Streitfall gebraucht wird. Diese Unterscheidung ist deshalb wichtig, weil eine Auswahlentscheidung, die nur Merkmale abhakt, systematisch die falschen Anbieter bevorzugt: die mit der längsten Liste, nicht die mit der belastbarsten Umsetzung.

Fordern Sie deshalb für jeden der folgenden Punkte eine Vorführung an einem Testdatenraum an, nicht eine Bestätigung im Angebot. Die Vorführung dauert eine halbe Stunde und beantwortet mehr Fragen als ein vollständiges Sicherheitsdatenblatt.

Berechtigungen auf Ordnerebene. Entscheidend ist nicht die Anzahl der Rechtestufen, sondern ob Rechte vererbt werden und ob eine spätere Änderung rückwirkend nachvollziehbar bleibt. Wenn Sie einem Bieter in der zweiten Phase zusätzliche Rubriken öffnen, müssen Sie später belegen können, ab welchem Zeitpunkt das galt.

Dynamische Wasserzeichen. Ein Wasserzeichen mit Benutzername, Zeitstempel und IP-Adresse verhindert kein Abfotografieren, verändert aber das Verhalten der Betrachter messbar und ermöglicht im Ernstfall die Zuordnung einer durchgesickerten Kopie. Wichtig ist, dass es auch in heruntergeladenen Dateien erhalten bleibt und nicht nur in der Bildschirmvorschau erscheint.

Nur-Ansicht-Modus mit Druckschutz. Für die sensibelsten Rubriken — Lohnlisten, Kundenverträge mit Preisen, Aufsichtsratsprotokolle — ist die Möglichkeit, Download und Druck vollständig zu unterbinden, der wirksamste organisatorische Hebel. Er ersetzt keine Vertraulichkeitsvereinbarung, senkt aber die Zahl der unkontrollierten Kopien erheblich.

Strukturiertes Frage-und-Antwort-Modul. In einem Bieterprozess ersetzt es die E-Mail-Kommunikation und stellt sicher, dass Fragen und Antworten dokumentiert und gleichmäßig verteilt werden. Ohne dieses Modul verteilt sich die Kommunikation auf Postfächer, und die Gleichbehandlung der Bieter lässt sich im Nachhinein nicht mehr belegen.

Zugriffsprotokoll mit Granularität und Aufbewahrung.Die beiden entscheidenden Fragen lauten: Reicht die Aufzeichnung bis auf Dokument- und Seitenebene, und wie lange bleibt sie verfügbar? Für die Meldepflicht nach Art. 33 DSGVO und für spätere Auseinandersetzungen über den Kenntnisstand des Käufers ist genau das der Nachweis, auf den es ankommt.

Zugriffsanalytik. Sie ist weniger eine Sicherheits- als eine Verhandlungsfunktion. Wer sieht, welcher Bieter wie lange auf welchen Seiten verweilt hat, erkennt Interesse und Problemzonen früher und kann den Prozess steuern, statt auf Angebote zu warten. Papermark ist hier am besten für Verkäuferseiten geeignet, die den Bieterprozess aktiv führen wollen, weil die Auswertung bis auf Seitenebene je Empfänger reicht und ohne Zusatzmodul verfügbar ist.

Berufsgeheimnisse in Österreich: strenger, als die DSGVO vermuten lässt

Der Datenschutz ist in Österreich nur eine von mehreren Ebenen. Parallel wirken strafbewehrte Berufs- und Amtsgeheimnisse, die unabhängig von der DSGVO gelten und in der Praxis regelmäßig die schärfere Schranke bilden. Wer die Anbieterauswahl allein an Art. 28 DSGVO ausrichtet, übersieht die Norm, an der es später scheitert.

Das Bankgeheimnis nach § 38 BWG steht dabei an erster Stelle. Es schützt nicht Personendaten im datenschutzrechtlichen Sinn, sondern die Kundenbeziehung als solche, und seine Verletzung ist gerichtlich strafbar. Die Aufhebung ist nur in den ausdrücklich genannten Fällen möglich, etwa mit ausdrücklicher und schriftlicher Zustimmung des Kunden oder im Strafverfahren. Für einen Datenraum bedeutet das: Wer Unterlagen mit Bezug zu identifizierbaren Bankkunden offenlegt, muss nicht nur die datenschutzrechtliche Grundlage prüfen, sondern zusätzlich, ob die Offenbarung gegenüber dem konkreten Empfängerkreis überhaupt zulässig ist.

Der bewährte Weg ist die Pseudonymisierung vor dem Upload. Kundenbeziehungen werden für die Prüfungsphase auf Kennziffern reduziert, aggregierte Kennzahlen ersetzen Einzeldaten, und die Zuordnung erfolgt erst nach Vertragsabschluss über einen gesonderten, nicht im Datenraum abgelegten Schlüssel. Technisch verlangt das eine Plattform mit sauberer Trennung auf Ordnerebene, organisatorisch eine frühe Abstimmung mit der Rechtsabteilung. Die Reihenfolge ist entscheidend: erst die Freigabelogik, dann der Upload.

Die anwaltliche Verschwiegenheitspflicht nach § 9 RAO wirkt ähnlich und erfasst alles, was einer Rechtsanwältin oder einem Rechtsanwalt in beruflicher Eigenschaft anvertraut wurde. Sie erstreckt sich auf Hilfspersonen und damit auf die eingesetzte Software. Eine Plattform, deren Betreiber technisch auf Klartextdaten zugreifen kann, ist deswegen nicht unzulässig, verlangt aber eine bewusste Entscheidung und vertragliche Absicherung. idgard adressiert genau diesen Punkt mit einer Architektur, die den Betreiberzugriff technisch ausschließt.

Hinzu kommen die Verschwiegenheitspflicht der Wirtschaftstreuhänder nach dem WTBG 2017, das ärztliche Berufsgeheimnis bei Gesundheitsunternehmen und die Amtsverschwiegenheit bei Beteiligung öffentlicher Stellen. Für die Praxis folgt daraus eine einfache Reihenfolge: zuerst klären, welches Geheimnis betroffen ist, dann den Empfängerkreis definieren, erst danach die Plattform auswählen. Die umgekehrte Reihenfolge führt verlässlich dazu, dass ein bereits eingerichteter Datenraum nachträglich umgebaut werden muss.

Ein Sonderfall verdient Erwähnung: Wird ein Berufsgeheimnisträger als Berater in den Prozess eingebunden, unterliegt er der eigenen Verschwiegenheitspflicht auch gegenüber dem Auftraggeber. Der Datenraum muss dann so konfiguriert sein, dass Mandatsakten nicht versehentlich für den gesamten Projektkreis sichtbar werden. Das ist ein Berechtigungsthema, kein Vertragsthema — und es wird häufig erst bemerkt, wenn es bereits eingetreten ist.

Datenübermittlungen aus Österreich und die Kette der Unterauftragsverarbeiter

Innerhalb des Europäischen Wirtschaftsraums ist die Übermittlung datenschutzrechtlich unproblematisch, solange ein Auftragsverarbeitungsvertrag besteht. Ein Anbieter mit Rechenzentrum in Frankfurt ist für ein österreichisches Mandat damit kein rechtliches Hindernis. Die Diskussion um „österreichisches Hosting“ ist rechtlich meist eine Diskussion über Vertrauen, nicht über Zulässigkeit.

Anders liegt es bei Übermittlungen in Drittländer. Dafür braucht es eine Grundlage nach Kapitel V DSGVO, in aller Regel Standardvertragsklauseln, ergänzt um eine dokumentierte Beurteilung der Rechtslage im Empfängerstaat. Diese Beurteilung ist kein Formular, sondern eine begründete Einschätzung, ob der Empfänger die zugesagten Schutzmaßnahmen tatsächlich einhalten kann. Bei einem Anbieter, der US-Zugriffsbefugnissen unterliegt, fällt sie schwer — besonders dann, wenn zugleich das Bankgeheimnis betroffen ist.

Der praktisch tragfähige Weg besteht deshalb selten in einer raffinierten Vertragskonstruktion, sondern in der Vermeidung des Transfers. Wer den Datenraum im EWR betreibt und die Unterauftragsverarbeiter auf denselben Raum begrenzt, muss die Frage gar nicht beantworten.

Zu prüfen ist dabei die gesamte Kette, nicht nur der Hauptanbieter. Auch ein europäischer Anbieter kann einen außereuropäischen Dienst für Support-Ticketing, Fehlerprotokolle, Versand von Systemnachrichten oder Textverarbeitung durch Sprachmodelle einsetzen. Genau deshalb ist die veröffentlichte Liste der Unterauftragsverarbeiter kein bürokratisches Detail, sondern das zentrale Prüfdokument einer Beschaffung.

  • Ist die Liste öffentlich abrufbar und mit einem Stand datiert?
  • Steht bei jedem Eintrag der Verarbeitungszweck und das Sitzland?
  • Gibt es ein Verfahren zur Vorabinformation bei Änderungen?
  • Besteht ein Widerspruchsrecht mit einer Frist, die einen geordneten Wechsel erlaubt?
  • Sind Dienste zur Modellverarbeitung gesondert ausgewiesen?
  • Werden Support-Zugriffe protokolliert und dem Kunden zugänglich gemacht?

Wer auf mehr als zwei dieser Fragen keine belastbare Antwort erhält, hat damit bereits das wichtigste Prüfergebnis — unabhängig davon, wie die Zertifikatslage aussieht.

Drei Betriebsmodelle und die Frage, wann sich Eigenbetrieb rechnet

Die Entscheidung über den Anbieter ist zugleich eine Entscheidung über das Betriebsmodell. Drei Varianten stehen zur Verfügung, und sie unterscheiden sich weniger in der erreichbaren Sicherheit als im Aufwand und in der Frage, wer die Nachweise erbringen muss.

Die Wahl fällt in der Praxis fast immer auf die erste Variante. Die beiden anderen sind deshalb nicht überflüssig, sondern lösen jeweils ein konkretes Problem — und wer dieses Problem nicht hat, sollte sie nicht wählen.

Verwalteter Betrieb im EWR. Der Anbieter betreibt die Plattform in einem europäischen Rechenzentrum. Ihr Aufwand ist minimal, die Nachweise liefert der Anbieter, die Drittlandfrage stellt sich nicht. Dieses Modell deckt die große Mehrheit der österreichischen Mandate ab und ist bei Mittelstandstransaktionen, Family Offices und Beteiligungsrunden der Normalfall.

Verwalteter Betrieb mit ausgewiesener Regionenwahl.Einige Anbieter erlauben die Festlegung des Verarbeitungsorts auf eine bestimmte Region, teils als Enterprise-Funktion. Das ist dann relevant, wenn eine interne Richtlinie oder ein Auslagerungsbeschluss einen konkreten Standort verlangt und eine Zusage auf „Europa“ nicht genügt. Der Mehraufwand beschränkt sich auf die Vertragsgestaltung.

Eigenbetrieb auf eigener Infrastruktur. Sie betreiben die Plattform selbst und beantworten die Fragen nach Ort, Zugriff und Aufbewahrung abschließend im eigenen Haus. Dafür tragen Sie den Betriebsaufwand einschließlich Aktualisierungen, Sicherungen, Überwachung und Wiederanlaufplanung. Papermark ist einer der wenigen Anbieter, bei denen dieser Weg offensteht, was die Entscheidung reversibel macht: Ein Projekt kann in der verwalteten Umgebung starten und später in den Eigenbetrieb wechseln, ohne die Plattform zu wechseln.

Eine ehrliche Einordnung: Der Eigenbetrieb wird häufiger diskutiert als umgesetzt. Wer keine eigene IT-Organisation mit Bereitschaftsdienst hat, unterschätzt den laufenden Betrieb regelmäßig, und ein Datenraum, der während einer Fragephase nicht erreichbar ist, kostet mehr Vertrauen als jede Hosting-Diskussion einbringt. Als Faustregel rechnet sich der Eigenbetrieb ab etwa zwei parallelen Transaktionen pro Jahr oder dann, wenn eine aufsichtsrechtliche Vorgabe keinen anderen Weg lässt.

Zeitplan einer österreichischen Transaktion aus Sicht des Datenraums

Die Datenraum-Arbeit verteilt sich sehr ungleichmäßig über den Prozess. Wer den Aufwand richtig einplant, vermeidet den häufigsten Fehler überhaupt: mit dem Aufbau erst dann zu beginnen, wenn die Bieter bereits warten. Der folgende Ablauf beschreibt eine typische Mittelstandstransaktion mit strukturiertem Bieterverfahren.

Bei regulierten Verkäufern verschiebt sich der Zeitplan nach vorn: Die Auslagerungsprüfung und gegebenenfalls die Anzeige an die FMA müssen abgeschlossen sein, bevor der erste Vertrag unterschrieben wird. Rechnen Sie in dieser Konstellation mit vier bis sechs zusätzlichen Wochen vor dem eigentlichen Projektstart.

Woche eins bis vier — Vorbereitung. Struktur festlegen, Dokumente sammeln, Lücken identifizieren, Freigabelogik definieren. Dies ist die arbeitsintensivste Phase und findet vollständig intern statt. Parallel wird der Anbieter ausgewählt und der Auftragsverarbeitungsvertrag unterzeichnet.

Woche vier bis sechs — Aufbau und interne Prüfung.Hochladen, Benennen, Berechtigungen setzen, Wasserzeichen konfigurieren. Am Ende steht ein Testdurchlauf mit einer internen Person, die die Rolle eines Bieters einnimmt und prüft, ob wirklich nur das sichtbar ist, was sichtbar sein soll. Dieser Testdurchlauf wird regelmäßig übersprungen und ist die billigste Absicherung im gesamten Prozess.

Woche sechs bis zwölf — erste Phase. Zugang für den breiten Bieterkreis auf die weniger sensiblen Rubriken. Die Fragephase beginnt, und die Zugriffsanalytik liefert die ersten belastbaren Hinweise darauf, wer ernsthaft prüft und wer nur Marktinformationen sammelt.

Woche zwölf bis zwanzig — zweite Phase. Nach Eingang indikativer Angebote wird der Kreis verkleinert und die sensiblen Rubriken werden geöffnet. Hier zeigt sich, ob die Berechtigungslogik trägt. Parallel laufen Managementpräsentationen und Vertragsverhandlung.

Nach Vollzug — Archivierung. Ein vollständiger Export mit Dokumenten, Struktur, Fragenverlauf und Zugriffsprotokoll wird erstellt und revisionssicher abgelegt. Bei Anteilsabtretungen an einer GmbH gehört der Stand zum Zeitpunkt des Notariatsakts eindeutig dokumentiert. Erst danach wird der Datenraum geschlossen und die Löschung beim Anbieter schriftlich bestätigt.

Die sechs Anbieter im Einzelnen — mit ihren Grenzen

Die Rangfolge weiter oben fasst zusammen; hier stehen die Erwägungen, die dahinterliegen, samt der jeweiligen Einschränkungen. Kein Anbieter dieser Auswahl ist für jede österreichische Ausgangslage die richtige Wahl, und die Grenzen sind bei jedem Eintrag ausdrücklich benannt.

Papermark

Papermark ist am besten geeignet, wenn Geschwindigkeit, Kostenklarheit und Prozesssteuerung zusammenkommen sollen — also für Wiener M&A-Berater mit mehreren parallelen Mandaten, für Family Offices mit Beteiligungsportfolios und für Beteiligungsrunden im Grazer und Wiener Technologieumfeld. Der Datenraum lässt sich ohne Vertriebsgespräch aufsetzen, die Preise stehen vorab fest, und die Zugriffsanalytik reicht bis auf Seitenebene je Empfänger. Der Compliance-Stack aus EU-Hosting, ISO/IEC 27001, SOC 2 Type II und einem DSGVO-konformen Auftragsverarbeitungsvertrag deckt die üblichen Nachweisanforderungen einer österreichischen Beschaffung ab. Einschränkend gilt: kein dediziertes Wiener Büro und ein jüngeres Unternehmensprofil als bei den etablierten Enterprise-Anbietern — wo die Gegenseite eine bekannte Banker-Plattform erwartet, kostet das eine Erklärung.

Drooms

Drooms ist im DACH-Raum seit über zwei Jahrzehnten präsent und hat in Wiener Bankenmandaten einen Bekanntheitsvorsprung, der praktisch relevant ist: Wenn die Gegenseite die Plattform kennt, entfällt die Diskussion darüber. Für CEE-Cross-Border-Prozesse spricht der mehrsprachige Support, für regulierte Auslagerungen die Zertifikatslage. Die Kehrseite ist ein vertriebsgesteuerter Zugang ohne öffentliche Preisliste, was bei kleinen und eiligen Transaktionen Reibung erzeugt und eine Budgetierung vor dem ersten Gespräch unmöglich macht.

Brainloop

Brainloop ist auf regulierte Umgebungen und Gremienarbeit ausgelegt und bringt die Nachweise mit, die eine FMA-Auslagerungsprüfung erwartet. Für Aufsichtsratsunterlagen mit wiederkehrendem Sitzungsrhythmus und für Bankenmandate mit hoher Formalisierung ist das eine eingespielte Lösung. Der Zugang läuft über Angebote, die Oberfläche ist konservativ, und für Transaktionen unterhalb des Enterprise-Segments ist der Rahmen überdimensioniert — sowohl im Preis als auch im Einführungsaufwand.

netfiles

netfiles bedient den Mittelstand mit deutschem Betrieb, veröffentlichten Paketpreisen und deutschsprachigem Support. Für österreichische Notariatsprozesse, Betriebsübergaben und KMU-Transaktionen ohne CEE-Bezug ist das eine pragmatische Wahl mit geringer Einstiegshürde. Die Oberfläche ist klassisch gehalten, spezifische CEE-Sprachfassungen fehlen, und ausgewiesene FMA-Arbeitsabläufe bringt die Plattform nicht mit.

idgard

idgard verfolgt einen architektonischen Ansatz, der den Zugriff des Betreibers auf Klartextdaten technisch ausschließt. Für Anwaltsmandate, für Unterlagen mit Bezug zum Bankgeheimnis und für besonders sensible Generationsübergänge ist das ein Argument, das über Zertifikate hinausgeht. Der Betrieb erfolgt in Deutschland. Der Funktionsschwerpunkt liegt auf sicherem Austausch, nicht auf der Abbildung eines mehrstufigen Bieterprozesses — für eine Auktion mit strukturierter Fragephase ist das ein spürbarer Unterschied.

dataroomX

dataroomX arbeitet mit Pauschaltarifen, deutschem Betrieb und monatlicher Kündbarkeit. Für kleinere österreichische Mandate, Notariatsprozesse und Situationen, in denen die Laufzeit unsicher ist, senkt das die Eintrittshürde erheblich. Der Funktionsumfang ist schlanker als bei den Enterprise-Anbietern, ein dediziertes österreichisches Setup gibt es nicht, und für mehrstufige Bieterverfahren mit vielen Parteien stößt das Modell an Grenzen.

Zwei international eingeführte Plattformen tauchen in österreichischen Prozessen regelmäßig auf, ohne in dieser Auswahl empfohlen zu werden: iDeals und EthosData. Beide sind im Markt präsent; für Mandate mit Bankgeheimnis-Bezug oder FMA-Auslagerungsprüfung ist jedoch in jedem Einzelfall der Betriebsstandort samt Unterauftragsverarbeiter-Kette zu prüfen, bevor eine Entscheidung fällt.

Prüfliste vor der Vertragsunterzeichnung

Die folgenden vierzehn Punkte lassen sich vor Vertragsschluss abarbeiten und verhindern die überwiegende Mehrzahl der späteren Probleme. Keiner von ihnen erfordert technisches Spezialwissen.

Sinnvoll ist, die Liste dem Anbieter vorab zu schicken und die Antworten schriftlich zu verlangen. Das verkürzt das Gespräch, dokumentiert die Zusagen und macht sichtbar, an welchen Stellen ausgewichen wird.

  • Betriebsstandort schriftlich bestätigt, nicht nur Firmensitz.
  • Auftragsverarbeitungsvertrag unterschriftsreif vorliegend, mit Bezug auf § 1 DSG.
  • Liste der Unterauftragsverarbeiter veröffentlicht, datiert und aktuell.
  • Geltungsbereich der Zertifikate geprüft: Anbieter oder nur Rechenzentrum.
  • Granularität und Aufbewahrungsdauer des Zugriffsprotokolls geklärt.
  • Exportumfang inklusive Struktur, Berechtigungen und Fragenverlauf geprüft.
  • Löschkonzept und schriftlicher Löschnachweis einschließlich Sicherungen vereinbart.
  • Prüf- und Auditrechte für Unternehmen, interne Revision und Aufsicht geregelt.
  • Verfügbarkeit und Reaktionszeiten im Störungsfall definiert.
  • Meldefrist des Anbieters bei Sicherheitsvorfällen vertraglich fixiert.
  • Wasserzeichen auch in heruntergeladenen Dateien wirksam.
  • Abrechnung externer Leser geklärt: zählen Bieter als Sitze?
  • Kosten und Modalitäten der Archivierung nach Projektende geklärt.
  • Bei Modellfunktionen: Verarbeitungsort, Trainingsausschluss und Abschaltbarkeit geregelt.

Wer auf mehrere dieser Punkte keine klare Antwort erhält, hat damit bereits das wichtigste Prüfergebnis. Ausweichende Antworten bei Standortfragen und beim Export sind dabei die beiden verlässlichsten Warnsignale, weil sie sich später am schwersten korrigieren lassen.

Vier österreichische Ausgangslagen und wie sich der Datenraum jeweils unterscheidet

Die Anforderungen an einen Datenraum ergeben sich weniger aus der Unternehmensgröße als aus der Art der offengelegten Unterlagen. Vier Ausgangslagen decken den überwiegenden Teil der österreichischen Praxis ab, und in jeder verschiebt sich das entscheidende Auswahlkriterium an eine andere Stelle.

Was in allen vier Fällen gleich bleibt: Die Freigabelogik entsteht vor dem ersten Upload, nicht danach. Alles andere — Plattform, Preis, Oberfläche — ist verhandelbar; die Reihenfolge ist es nicht.

Banken und Versicherungen: die Auslagerung ist der Engpass

Bei FMA-beaufsichtigten Häusern ist nicht die Funktion der Plattform der kritische Pfad, sondern die Auslagerungsprüfung. Erforderlich sind eine dokumentierte Risikoanalyse vor Vertragsschluss, vertraglich zugesicherte Prüf- und Zugangsrechte für Institut, Revision und Aufsicht, ein Eintrag im Auslagerungsregister und eine belastbare Ausstiegsstrategie. Unter DORA kommen die Mindestvertragsinhalte für IKT-Dienste und das Informationsregister hinzu.

Inhaltlich dominiert das Bankgeheimnis die Freigabelogik. Kundenbezogene Unterlagen werden pseudonymisiert oder aggregiert, und die Zuordnung bleibt außerhalb des Datenraums. Praktisch heißt das: Binden Sie Compliance, Datenschutz und interne Revision vor die Auswahlentscheidung ein, nicht in die Abnahme. Brainloop und Drooms sind für diese Konstellation die eingespielten Optionen, weil ihre Nachweispakete auf genau diese Prüfung zugeschnitten sind.

Industrie und Zulieferer: Volumen, Scans und Genehmigungsakten

Bei Werksverkäufen und Zuliefertransaktionen entscheidet die Beherrschbarkeit großer, heterogener Dokumentenmengen. Technische Zeichnungen, Prüfberichte, Genehmigungsbescheide und Rahmenverträge liegen häufig als Scans ohne Textebene vor. Eine Suche, die gescannte Dokumente erfasst, spart hier mehr Zeit als jede andere Funktion, und eine Massen-Upload-Funktion mit Beibehaltung der Ordnerstruktur entscheidet über den Aufbauaufwand.

Rechtlich stehen Betriebsanlagengenehmigungen, Auflagenüberprüfungen und Altlastenthemen im Vordergrund, arbeitsrechtlich der Kollektivvertrag, Betriebsvereinbarungen und die Rolle des Betriebsrats bei einem Betriebsübergang. Diese Rubriken gehören vollständig in die erste Phase — ihre nachträgliche Ergänzung erzeugt bei Käufern regelmäßig den Eindruck, es sei etwas zurückgehalten worden.

Immobilien und Fonds: Kosten skalieren mit dem Bestand

Bei Liegenschaften und Portfolios dominiert schlicht die Menge. Grundbuchauszüge, Miet- und Pachtverträge, Baubewilligungen, Widmungsbescheide, technische Gutachten und Altlastenauskünfte summieren sich pro Objekt, und ein Portfolio mit mehreren Dutzend Objekten sprengt volumenbasierte Preismodelle schnell.

Zwei Anforderungen folgen daraus. Erstens ein Pauschalmodell oder zumindest eine belastbare Obergrenze, damit die Kosten nicht mit dem Bestand mitwachsen. Zweitens die Möglichkeit, mehrere Objekte oder Teilportfolios in getrennten Räumen zu vermarkten, ohne dass sich die Interessentenkreise überschneiden. Papermark ist für Vermarkter mit mehreren parallelen Prozessen am besten geeignet, weil der Data-Rooms-Plan unbegrenzte Datenräume zu einem festen Monatspreis umfasst.

Start-ups und Beteiligungsrunden: der erste Eindruck zählt doppelt

Bei Finanzierungsrunden ist der Datenraum kleiner, aber die Taktung höher. Entscheidend sind eine saubere Beteiligungstabelle, dokumentierte Rechteinhaberschaft an der Software einschließlich der Verwendung fremder Komponenten, Fördervereinbarungen samt Zustimmungsvorbehalten und — bei regulierten Geschäftsmodellen — die aufsichtsrechtliche Einordnung.

Für Kapitalgeber ist der Datenraum zugleich eine Arbeitsprobe. Ein Raum, der in einer Stunde steht, sauber benannt ist und nachvollziehbar zeigt, wer wann was gesehen hat, wirkt professioneller als eine Enterprise-Plattform, deren Einrichtung drei Wochen gedauert hat. Papermark ist für diese Ausgangslage am besten geeignet, weil Einrichtung, Preisniveau und Zugriffsanalytik genau darauf ausgelegt sind und der Compliance-Stack einer Prüfung durch institutionelle Investoren standhält.

KI-Funktionen im Datenraum und was das österreichische Datenschutzrecht dazu verlangt

Nahezu alle Anbieter bewerben inzwischen Funktionen auf Basis von Sprachmodellen: Zusammenfassungen, Suche in natürlicher Sprache, automatische Verschlagwortung, Vorschläge für Antworten in der Fragephase. Der Zeitgewinn ist real, insbesondere bei umfangreichen Vertragsbeständen. Vor dem Einsatz in einem österreichischen Mandat sind jedoch drei Punkte zu klären.

Diese drei Punkte sind keine juristische Feinheit, sondern der Unterschied zwischen einer nutzbaren und einer nicht nutzbaren Funktion. Sie lassen sich vollständig vor Vertragsschluss beantworten — und wenn sie unbeantwortet bleiben, ist das die Antwort.

Erstens der Verarbeitungsort. Findet die Modellverarbeitung bei einem Anbieter außerhalb des EWR statt, ist das eine Drittlandübermittlung nach Kapitel V DSGVO, die eine eigene Grundlage braucht — unabhängig davon, wo der Datenraum selbst betrieben wird. Dieser Punkt wird regelmäßig übersehen, weil die Modellverarbeitung als Produktmerkmal und nicht als Auslagerung wahrgenommen wird. In der Praxis steht der eingesetzte Modellanbieter deshalb in die Liste der Unterauftragsverarbeiter.

Zweitens die Weiterverwendung. Vertraglich zu klären ist, ob Inhalte zum Training verwendet werden. Für Unterlagen, die dem Bankgeheimnis oder einer anwaltlichen Verschwiegenheitspflicht unterliegen, genügt eine Zusicherung in der Produktbeschreibung nicht; der Trainingsausschluss gehört in den Auftragsverarbeitungsvertrag. Das Recht auf Geheimhaltung nach § 1 DSG mit Verfassungsrang verstärkt dieses Argument gegenüber dem Anbieter spürbar.

Drittens die Abschaltbarkeit. Für besonders sensible Rubriken sollte sich die Funktion gezielt deaktivieren lassen, statt für den gesamten Datenraum an- oder ausgeschaltet zu sein. Fehlt diese Granularität, ist die pragmatische Antwort, die Funktion für das betreffende Mandat vollständig abzuschalten und den Zeitgewinn zu opfern.

Hinzu kommt eine organisatorische Ebene: Eine maschinell erzeugte Zusammenfassung ist ein Arbeitsmittel, keine Auskunft an die Gegenseite. Wer Antworten in der Fragephase aus einem Modellvorschlag übernimmt, ohne sie fachlich zu prüfen, erzeugt Zusicherungen, die später als Kenntnisstand gewertet werden können. Die Verantwortung für den Inhalt bleibt beim Menschen, der auf „senden“ drückt.

Ein oberösterreichischer Zulieferer und eine zu spät gestellte Frage

Die Ennstaler Präzisionstechnik GmbH, ein fiktiver Zulieferer für Antriebskomponenten mit rund 180 Beschäftigten in der Nähe von Steyr, bereitet den Verkauf an einen süddeutschen Finanzinvestor vor. Der Prozess läuft strukturiert: acht Bieter in der ersten Phase, drei in der zweiten, Datenraum bei einem Anbieter mit deutschem Betrieb, Betreuung durch eine Wiener Kanzlei.

Der Aufbau gelingt gut. Die Struktur folgt der Prüfungslogik, Scans sind durchsuchbar, die Fragephase läuft im dafür vorgesehenen Modul. In Woche vierzehn öffnet das Projektteam die Personalrubrik für die verbliebenen drei Bieter — und stellt zwei Tage später fest, dass die Berechtigung versehentlich auf der übergeordneten Ebene gesetzt wurde. Drei ausgeschiedene Bieter, deren Zugänge noch nicht deaktiviert waren, hatten für 48 Stunden Sicht auf Lohnlisten mit Klarnamen.

Das Zugriffsprotokoll zeigt, dass zwei der drei Zugänge in diesem Zeitraum inaktiv blieben und einer zwei Dateien geöffnet, aber nicht heruntergeladen hat. Auf dieser Grundlage lässt sich der Vorfall bewerten, dokumentieren und gegenüber dem Betriebsrat sauber erklären. Ohne seitengenaues Protokoll hätte das Unternehmen den Umfang nur vermuten können — und im Zweifel breiter melden müssen, als nötig gewesen wäre.

Zwei Lehren bleiben. Erstens: Zugänge ausgeschiedener Bieter werden am Tag der Absage deaktiviert, nicht am Ende des Prozesses. Zweitens: Der Testdurchlauf mit einem internen Bieterkonto hätte den Fehler in fünf Minuten sichtbar gemacht. Beide Maßnahmen kosten nichts und werden trotzdem regelmäßig übersprungen.

Rollen im Projekt: wer den Datenraum tatsächlich führt

Ein Datenraum scheitert selten an der Technik und häufig an unklaren Zuständigkeiten. Vier Rollen sollten vor dem Aufbau benannt sein, auch wenn sie in kleinen Teams von derselben Person ausgefüllt werden. Die Benennung ist wichtiger als die Besetzung.

Die Projektleitung verantwortet Struktur, Zeitplan und Freigabephasen. Sie entscheidet, welche Rubrik wann geöffnet wird, und sollte die einzige Stelle sein, die Berechtigungen ändert. Werden Berechtigungen von mehreren Personen gesetzt, entstehen genau die Fehler, die später am teuersten sind.

Die fachliche Zulieferung stellt die Dokumente bereit und verantwortet deren Vollständigkeit. Sie sitzt in Rechnungswesen, Recht, Personal und Technik und benötigt eine klare, laufend aktualisierte Rückmeldung darüber, was noch fehlt. Eine offene Fehlliste im Datenraum selbst ist dafür wirksamer als ein E-Mail-Verteiler.

Die rechtliche Prüfung entscheidet, was offengelegt werden darf — insbesondere bei Berufsgeheimnissen, Personaldaten und Verträgen mit Vertraulichkeitsklauseln gegenüber Dritten. Sie gehört vor den ersten Upload eingebunden. Bei regulierten Verkäufern übernimmt sie zugleich die Abstimmung mit Compliance und Auslagerungsmanagement.

Die Fragensteuerung beantwortet Bieterfragen oder leitet sie weiter. Wichtig ist eine einheitliche Stimme: Wenn drei Personen unterschiedlich formuliert auf dieselbe Frage antworten, entstehen Widersprüche, die in der Vertragsverhandlung gegen Sie verwendet werden. Sinnvoll ist eine feste Antwortfrist und eine Freigabeschleife für alles, was Zusicherungscharakter haben könnte.

Nutzer einführen, ohne zu schulen

Der Aufwand für Einführung und Unterstützung wird bei der Anbieterauswahl fast nie berücksichtigt, obwohl er in der Praxis spürbar zu Buche schlägt. Ein Bieterkreis von zwölf Parteien mit je zwei bis vier Prüfern erzeugt bei einer erklärungsbedürftigen Oberfläche verlässlich Rückfragen — und diese Rückfragen landen bei Ihrem Team, nicht beim Anbieter.

Drei Maßnahmen senken den Aufwand deutlich. Erstens eine kurze Zugangsanleitung mit zwei bis drei Bildschirmfotos, die mit der Einladung verschickt wird. Zweitens eine selbsterklärende oberste Ebene: Wenn die Hauptrubriken eindeutig benannt sind, entfällt die häufigste Frage überhaupt, nämlich wo etwas zu finden ist. Drittens eine feste Ansprechperson für technische Fragen, damit diese nicht im Fragemodul landen und dort den fachlichen Prozess verstopfen.

Für österreichische Prozesse mit CEE-Beteiligung kommt die Sprachfrage hinzu. Prüfer aus Prag, Budapest oder Bukarest arbeiten auf Englisch, der Verkäufer und seine Berater auf Deutsch. Eine Oberfläche, die beides abdeckt, erspart mehr Rückfragen als jede Anleitung. Das ist einer der wenigen Punkte, an denen ein sonst schwächerer Anbieter im konkreten Mandat der bessere sein kann.

Ein häufig unterschätzter Faktor ist die Anmeldung selbst. Verfahren mit Einmalcodes per E-Mail funktionieren zuverlässig; Verfahren, die eine Installation oder eine Firmenfreigabe auf Bieterseite verlangen, scheitern regelmäßig an der IT-Richtlinie des Gegenübers — und zwar genau dann, wenn die Frist für indikative Angebote läuft.

Wenn etwas schiefgeht: Ablauf bei einem Sicherheitsvorfall

Ein falsch gesetztes Recht, ein versehentlich weitergeleiteter Zugang, ein kompromittiertes Konto auf Bieterseite — Vorfälle sind selten, aber nicht ausgeschlossen. Der Ablauf sollte vorher feststehen, weil im Ereignisfall wenig Zeit für Grundsatzfragen bleibt und die 72-Stunden-Frist des Art. 33 DSGVO ab Kenntnis läuft.

Der erste Schritt ist die Eindämmung: betroffene Zugänge sperren, Freigaben zurücknehmen, Downloads unterbinden. Der zweite ist die Feststellung des Umfangs anhand des Zugriffsprotokolls — welche Dokumente wurden von welchem Konto in welchem Zeitraum geöffnet oder heruntergeladen. Genau an dieser Stelle entscheidet sich, ob die Protokollierung ausreichend granular war.

Der dritte Schritt ist die Bewertung: Liegt eine Verletzung des Schutzes personenbezogener Daten vor, und besteht ein Risiko für die betroffenen Personen? Ist das zu bejahen, erfolgt die Meldung an die Datenschutzbehörde binnen 72 Stunden; bei hohem Risiko kommt die Benachrichtigung der Betroffenen hinzu. Sind Bankkundendaten betroffen, ist zusätzlich die bankaufsichtsrechtliche Meldelage zu prüfen, und ab Geltung des NISG 2026 tritt für erfasste Einrichtungen die Meldekette an die Cybersicherheitsbehörde daneben.

Der vierte Schritt ist die Dokumentation, und zwar unabhängig davon, ob gemeldet wurde. Festzuhalten sind Zeitpunkt der Kenntnis, ergriffene Maßnahmen, festgestellter Umfang und die Begründung der Meldeentscheidung. Diese Dokumentation ist der Nachweis, dass Sie Ihre Pflichten erfüllt haben — und sie entsteht nur, wenn sie im Moment des Vorfalls angelegt wird, nicht Wochen später aus der Erinnerung.

Vertraglich gehört dazu eine Meldefrist des Anbieters Ihnen gegenüber. Marktüblich und ausreichend sind 24 bis 48 Stunden ab dessen Kenntnis. Ohne diese Frist können Sie Ihre eigene 72-Stunden-Pflicht nicht zuverlässig erfüllen, weil Sie von Vorfällen in der Infrastruktur des Anbieters sonst zufällig erfahren.

Den Auftragsverarbeitungsvertrag verhandeln: sieben Stellen, an denen sich Verträge unterscheiden

Der Auftragsverarbeitungsvertrag wird häufig als Formalie behandelt und unverändert unterzeichnet. Bei Standardanbietern ist das meist vertretbar; bei Mandaten mit Berufsgeheimnissen oder unter FMA-Aufsicht lohnt sich der Blick auf sieben Stellen, an denen sich die Verträge in der Sache tatsächlich unterscheiden.

Die österreichische Besonderheit vorweg: Der reine Verweis auf Art. 28 DSGVO genügt für streng vertrauliche Mandate nicht. Die zusätzliche Bezugnahme auf das Recht auf Geheimhaltung nach § 1 DSG mit Verfassungsrang schafft Rechtsklarheit und ist in Verhandlungen ein wirksames Argument, weil sie die Anforderung nachvollziehbar begründet.

Verarbeitungsort.Die Formulierung sollte den Ort konkret benennen und nicht nur eine Region. Eine Zusage auf „Europa“ lässt Spielraum, den Sie im Prüfungsfall erklären müssen. Ergänzend gehört geregelt, dass eine Verlagerung vorab mitgeteilt wird.

Unterauftragsverarbeiter. Zu regeln sind die Genehmigung, die Information über Änderungen und ein Widerspruchsrecht mit einer Frist, die eine geordnete Ablösung erlaubt. Ein Widerspruchsrecht ohne angemessene Frist ist wertlos, weil Sie den Datenraum mitten im Bieterprozess nicht wechseln können.

Prüfrechte. Praktikabel ist die Kombination aus einem jährlichen Nachweis über einen anerkannten Prüfbericht und einem Vor-Ort-Recht für den begründeten Ausnahmefall. Bei FMA-beaufsichtigten Auftraggebern sind die Rechte ausdrücklich auf interne Revision, Abschlussprüfer und Aufsichtsbehörde zu erstrecken.

Meldefristen. Damit Sie die 72-Stunden-Frist des Art. 33 DSGVO einhalten können, braucht es eine vertragliche Frist, innerhalb derer der Anbieter Sie informiert. 24 bis 48 Stunden ab Kenntnis sind marktüblich.

Rückgabe und Löschung. Zu regeln sind Format, Frist, Umfang und ein schriftlicher Löschnachweis, ausdrücklich einschließlich der Sicherungskopien. Ohne die Erwähnung der Sicherungen bleibt offen, wie lange Kopien tatsächlich fortbestehen.

Vertraulichkeit der eingesetzten Personen. Der Vertrag sollte festhalten, dass alle beim Anbieter mit den Daten befassten Personen zur Vertraulichkeit verpflichtet sind — bei Mandaten mit Berufsgeheimnis eine notwendige Ergänzung zur allgemeinen Verschwiegenheitsklausel.

Modellverarbeitung. Werden Funktionen auf Basis von Sprachmodellen genutzt, gehören Verarbeitungsort, Trainingsausschluss und Abschaltbarkeit in den Vertrag, nicht in die Produktbeschreibung.

Wenn die Gegenseite eine andere Plattform verlangt

In Transaktionen mit institutionellen Käufern kommt regelmäßig die Forderung, eine bestimmte Plattform zu verwenden. Das ist verhandelbar, aber nur mit Argumenten, die über Gewohnheit hinausgehen.

Als Verkäuferseite haben Sie in aller Regel das Recht, den Datenraum zu stellen, weil Sie die Dokumente offenlegen und die Verantwortung für deren Schutz tragen. Wo ein Berufsgeheimnis oder eine aufsichtsrechtliche Auslagerungsvorgabe im Spiel ist, ist das kein Verhandlungspunkt, sondern eine rechtliche Vorgabe, die Sie sachlich darlegen können — und die eine Gegenseite selten weiter bestreitet.

Praktisch hilft, den Einwand vorwegzunehmen. Wenn die Plattform selbsterklärend ist, keine Installation verlangt und die Gegenseite ohne Schulung zurechtkommt, verliert die Forderung nach der gewohnten Lösung schnell an Gewicht. Umgekehrt gilt: Wenn Ihre Wahl eine halbtägige Einführung erfordert, wird die Gegenseite widersprechen — und sie hat dann auch recht.

Ein Sonderfall ist der Käufer, der ein konzernweites System betreibt und die Prüfergebnisse dort ablegen muss. In dieser Konstellation ist ein sauberer Export wichtiger als die Plattformfrage selbst: Solange Sie am Ende alles in verwertbarer Form übergeben können, bleibt der Betrieb während der Prüfung Ihre Entscheidung.

Häufige Fehler bei der Datenraum-Auswahl in Österreich

Die folgenden sieben Fehler sind nicht theoretisch, sondern die wiederkehrenden Muster aus österreichischen Transaktionsprozessen. Alle sieben lassen sich vor Vertragsschluss vermeiden, und keiner davon hat mit der technischen Qualität der Plattform zu tun.

Der erste Fehler ist die Gleichsetzung von Firmensitz und Betriebsstandort. Ein Anbieter mit Adresse in Wien kann auf außereuropäischer Infrastruktur betreiben, ein deutscher Anbieter kann eine EU-Region ausweisen. Prüfen Sie den Verarbeitungsort schriftlich, nicht den Firmenbucheintrag.

Der zweite Fehler ist der Verzicht auf einen unterzeichneten Auftragsverarbeitungsvertrag, weil der Anbieter auf ein Sicherheitsdatenblatt oder ein Vertrauenszentrum im Netz verweist. Ein Datenblatt ersetzt keinen Vertrag und hilft im Streitfall nicht.

Der dritte Fehler betrifft den Geltungsbereich der Zertifikate. Häufig ist das Rechenzentrum zertifiziert, nicht der Anbieter. Das ist ein realer Unterschied, weil die Zertifizierung dann die physische Infrastruktur abdeckt — Zutritt, Strom, Klima, Brandschutz — und nicht die Anwendung, die Entwicklungsprozesse und den Support des Softwareanbieters. Fragen Sie nach dem Geltungsbereich, nicht nach der Existenz.

Der vierte Fehler ist eine fehlende Ausstiegsregelung. Wer beim Wechsel keinen vollständigen Export samt Ordnerstruktur, Berechtigungen und Zugriffsprotokoll erhält, verliert die Nachweisfähigkeit für den gesamten zurückliegenden Prozess — und merkt das typischerweise erst Jahre später im Gewährleistungsstreit.

Der fünfte Fehler ist die späte Einbindung von Compliance und Revision. Bei FMA-beaufsichtigten Häusern gehört die Auslagerungsprüfung vor die Auswahlentscheidung, nicht in die Abnahme. Wer die Reihenfolge umdreht, verliert im günstigen Fall Wochen und im ungünstigen die bereits eingerichtete Plattform.

Der sechste Fehler ist die Verwechslung von Vertraulichkeitsvereinbarung und Freigabelogik. Eine unterzeichnete Vereinbarung ersetzt keine Berechtigungsstruktur. Was ein Bieter rechtlich nicht verwenden darf, hat er technisch trotzdem gesehen — und bei Berufsgeheimnissen ist bereits die Offenbarung der problematische Vorgang, nicht erst die Verwendung.

Der siebente Fehler ist der zu späte Aufbau. Wird der Datenraum erst eingerichtet, wenn die Bieter bereits eingeladen sind, entstehen genau die Improvisationen, aus denen später Fehler werden: Berechtigungen auf der falschen Ebene, Dokumente in der falschen Phase, Nachladungen ohne Versionshinweis. Der Aufbau beginnt vier bis sechs Wochen vor der ersten Einladung.

Glossar: 20 Begriffe aus österreichischen Datenraum-Projekten

Die folgenden Begriffe tauchen in Ausschreibungen, Prüflisten und Auslagerungsdokumenten regelmäßig auf. Die Definitionen sind auf den Gebrauch im Transaktionskontext zugeschnitten und ersetzen keine Legaldefinition.

DSG
Österreichisches Datenschutzgesetz. Ergänzt die DSGVO; § 1 gewährt das Grundrecht auf Geheimhaltung im Verfassungsrang.
Datenschutzbehörde
Österreichische Aufsichtsbehörde für den Datenschutz. Empfängerin der Meldung nach Art. 33 DSGVO.
§ 38 BWG
Bankgeheimnis. Strafbewehrte Verschwiegenheitspflicht der Kreditinstitute; schützt die Kundenbeziehung, nicht nur Personendaten.
FMA
Finanzmarktaufsicht. Beaufsichtigt Kreditinstitute, Versicherungen, Wertpapierfirmen und Zahlungsdienstleister.
FMA-MS-IT
Mindeststandards der FMA für IT-Auslagerungen, angelehnt an die europäischen Auslagerungsleitlinien.
FM-GwG
Finanzmarkt-Geldwäschegesetz. Grundlage der Sorgfaltspflichten gegenüber Kunden im Finanzsektor.
ÜbG
Übernahmegesetz. Regelt öffentliche Übernahmeangebote bei börsennotierten Gesellschaften.
NISG 2026
Österreichische Umsetzung der NIS-2-Richtlinie. Kundgemacht am 23. Dezember 2025, in Kraft ab 1. Oktober 2026.
DORA
Verordnung über die digitale operationale Resilienz im Finanzsektor. Gilt seit Januar 2025 unmittelbar.
Auftragsverarbeiter
Wer personenbezogene Daten im Auftrag verarbeitet — im Transaktionskontext der Betreiber des Datenraums.
AVV
Auftragsverarbeitungsvertrag nach Art. 28 DSGVO. Pflichtgrundlage jeder Datenraum-Nutzung.
Unterauftragsverarbeiter
Vom Anbieter eingesetzte weitere Dienstleister, etwa für Hosting, Sicherung, Support oder Modellverarbeitung.
Transfer Impact Assessment
Dokumentierte Beurteilung der Rechtslage im Empfängerstaat bei Drittlandübermittlungen.
Standardvertragsklauseln
Von der Kommission erlassene Vertragsmuster als Grundlage für Übermittlungen in Drittländer.
ISAE 3402
Prüfungsstandard für Dienstleistungsorganisationen. Im regulierten Umfeld häufig akzeptierter Nachweis.
SOC 2 Type II
Prüfbericht über die Wirksamkeit von Kontrollen über einen Zeitraum, nicht nur zu einem Stichtag.
ISO/IEC 27001
Norm für Informationssicherheits-Managementsysteme. Entscheidend ist der ausgewiesene Geltungsbereich.
Auslagerungsregister
Verzeichnis der ausgelagerten Funktionen, das beaufsichtigte Institute zu führen haben.
Zugriffsprotokoll
Aufzeichnung aller Zugriffe. Maßgeblich sind Granularität bis auf Seitenebene und Aufbewahrungsdauer.
Notariatsakt
Für die Abtretung von GmbH-Geschäftsanteilen erforderliche Form. Der Dokumentenstand zum Zeitpunkt der Errichtung gehört archiviert.

Methodik: wie diese Auswahl entstanden ist

Die Auswahl der sechs Anbieter beruht auf öffentlich überprüfbaren Angaben: Betriebsstandort, Zertifikate und deren Geltungsbereich, veröffentlichte Preise, dokumentierte Funktionen sowie die Eignung für die in diesem Beitrag beschriebenen österreichischen Anwendungsfälle. Berücksichtigt wurden Anbieter, die im DACH-Raum betreiben oder für österreichische Mandate regelmäßig eingesetzt werden.

Preise geben wir ausschließlich so wieder, wie der jeweilige Anbieter sie veröffentlicht. Wo keine Preisliste vorliegt, steht das ausdrücklich; Schätzungen nehmen wir nicht vor. Angaben zu Funktionen, die sich öffentlich nicht belegen lassen, sind als nicht dokumentiert ausgewiesen statt als fehlend behauptet. Wo einzelne Quellen voneinander abwichen, haben wir die Angabe weggelassen, statt eine Variante auszuwählen.

Die rechtlichen Ausführungen geben den Stand von Juli 2026 wieder und ersetzen keine Rechtsberatung im Einzelfall. Maßgeblich sind die DSGVO, das Datenschutzgesetz, das Bankwesengesetz, das Übernahmegesetz, die Mindeststandards der Finanzmarktaufsicht für IT-Auslagerungen, die Verordnung über die digitale operationale Resilienz sowie das Netz- und Informationssystemsicherheitsgesetz 2026.

Diese Übersicht enthält keine Affiliate-Gewichtung. Die Reihenfolge ergibt sich aus der Eignung für die beschriebenen Anwendungsfälle, und die Grenzen jedes Anbieters sind bei jedem Eintrag ausdrücklich benannt. Anbieter, die im österreichischen Markt vorkommen, für die hier beschriebenen Anwendungsfälle aber keine belastbare Nachweislage für DACH-Betrieb aufweisen, werden im Text neutral erwähnt und nicht empfohlen.

Papermark Logo
Top-Empfehlung für Österreich

Papermark: deutscher Datenraum mit vollem Compliance-Stack

Papermark kombiniert deutschen Firmensitz (München), EU-Rechenzentren, SOC 2 Type II, ISO/IEC 27001 und DSGVO-Konformität — bei transparenter Preisstruktur ab 0 € (Free) über 24 € / Monat (Pro) und 59 € / Monat (Business) bis 99 € / Monat (Data-Rooms-Plan mit unbegrenzten Datenräumen und drei Team-Mitgliedern). Self-Hosting ist als Option verfügbar.

FAQ · Funktionen & Sicherheit

Häufige Fragen

Ab wann gilt NIS2 in Österreich?

Das NISG 2026 wurde am 23. Dezember 2025 kundgemacht und tritt neun Monate danach zum 1. Oktober 2026 in Kraft. Betroffene Einrichtungen müssen sich innerhalb von drei Monaten nach Inkrafttreten bei der Cybersicherheitsbehörde registrieren. Die Strafen reichen bis 10 Millionen Euro oder 2 Prozent des weltweiten Vorjahresumsatzes für wesentliche Einrichtungen.

Ist ein Datenraum von NIS2 beziehungsweise dem NISG 2026 erfasst?

Mittelbar ja. Ein Datenraum ist ein IKT-Dienst in Ihrer Lieferkette, und die Absicherung der Lieferkette gehört zu den Risikomanagementmaßnahmen der betroffenen Einrichtung. Der Anbieter selbst fällt nur dann direkt unter das Gesetz, wenn er die Schwellenwerte und Sektorkriterien erfüllt. Für die Beschaffung zählt vor allem, dass Sie Zertifikate, Audit-Log-Konzept und Sub-Auftragsverarbeiter-Liste dokumentiert vorliegen haben.

Was verlangt DORA von österreichischen Finanzunternehmen beim Datenraum?

DORA gilt seit Januar 2025 unmittelbar und betrifft FMA-beaufsichtigte Banken, Versicherer, Wertpapierfirmen und Zahlungsdienstleister. Verträge über IKT-Dienste brauchen Mindestinhalte wie Verarbeitungsort, Kündigungs- und Auditrechte sowie eine Ausstiegsstrategie, und die ausgelagerten Funktionen gehören in ein Informationsregister. In der Praxis scheitert es meist am dokumentierten Verarbeitungsort und an einem Export, der ohne Mitwirkung des Anbieters funktioniert.

Welcher Datenraum ist für österreichische M&A am besten geeignet?

Papermark für Mid-Market und Family Offices mit transparenten Preisen, Drooms für klassische Wiener M&A mit DACH- und CEE-Bezug. Beide bieten EU-Hosting, ISO 27001 und deutschsprachigen Support. Für regulierte Branchen mit FMA-Aufsicht ergänzt Brainloop mit BSI-C5 und ISAE 3402.

Sind US-Cloud-Anbieter für österreichische Banken zugelassen?

Eingeschränkt. Die FMA verlangt FMA-MS-IT-konforme Auslagerung mit dokumentierten Kontrollrechten, Audit-Möglichkeit und einer Risikoanalyse. Schrems II macht US-Cloud nur mit Standardvertragsklauseln und Transfer Impact Assessment möglich. Pragmatisch ist EU- oder DACH-Hosting der einfachere Weg, weil dadurch das TIA-Erfordernis entfällt und das Bankgeheimnis nach § 38 BWG strukturell besser geschützt bleibt.

Welche Zertifikate erwartet die FMA?

FMA-MS-IT akzeptiert ISO 27001 oder ISAE 3402 als Nachweis. Für IT-Outsourcing an Cloud-Anbieter ist eine Risikoanalyse Pflicht (Eigen-Verantwortlichkeit der Bank bleibt bestehen). Brainloop, Drooms und Papermark erfüllen diese Anforderungen — Brainloop und Drooms zusätzlich mit langjähriger Praxis bei FMA-regulierten Mandaten.

Welche Anbieter haben deutschsprachigen Support?

Alle hier empfohlenen DACH-Anbieter: Papermark (München), Drooms (Frankfurt), Brainloop (München), netfiles (Starnberg), idgard (München), dataroomX (Deutschland). Drooms bietet zudem mehrsprachigen Support für CEE-Cross-Border-Mandate.

Ist österreichisches Hosting Pflicht?

Nein, EU-Hosting genügt rechtlich. Für Behörden und sensible Bankenmandate wird gelegentlich AT- oder DE-Hosting bevorzugt. dataroomX, idgard und netfiles betreiben ausschließlich in Deutschland — innerhalb des EU-Datenraums unproblematisch. Für österreichische Bundesbehörden gilt zusätzlich das IKT-Sicherheitsgesetz und die ÖNORM A 7700, die EU-Hosting voraussetzen.

Was kostet ein Datenraum für österreichische Mid-Market-M&A?

Papermark: Free 0 €, Pro 24 €, Business 59 €, Data Rooms 99 € / Monat (unbegrenzte Datenräume, drei Team-Mitglieder, weitere Sitze 33 €). netfiles: ab ca. 100 € / Monat. dataroomX: ab ca. 190 € / Monat. Drooms und Brainloop: Enterprise-Preise auf Anfrage, typisch im mittleren vierstelligen Bereich pro Projekt. Für ein klassisches Wiener Mid-Market-M&A-Projekt mit 4–6 Monaten Laufzeit liegen die Gesamtkosten zwischen ca. 400 € (Papermark Data Rooms) und 24.000 € (Drooms-Enterprise mit Setup, Services und Schulung).

Welcher Anbieter eignet sich für CEE-Cross-Border-Deals aus Wien?

Drooms hat 24 Jahre CEE-Erfahrung mit mehrsprachigem Support. Papermark als modernes Tool mit EU-Hosting und englischer UI ergänzt für jüngere CEE-Tech- und Pre-IPO-Deals. Brainloop bietet zusätzlich für regulierte Branchen mit BSI-C5-Pflicht eine deutsche Enterprise-Option. Für sehr große, paralleler Bieter-getriebene CEE-Auktionen ist Datasite ein international etablierter, aber teurer Standard.

Was ist beim AVV nach DSG 2000 besonders zu beachten?

Der AVV (Auftragsverarbeitungsvertrag, Art. 28 DSGVO) muss zusätzlich auf das DSG 2000 Bezug nehmen, insbesondere § 1 DSG (Recht auf Geheimhaltung mit Verfassungsrang). Sub-Auftragsverarbeiter sind explizit zu listen, die Datenkategorien zu spezifizieren und Kontroll- und Audit-Rechte schriftlich festzuhalten. Für börsennotierte Übernahmen kommen die Insider-Vorschriften der FMA und die Ad-hoc-Publizitätspflichten des ÜbG hinzu.

Gibt es österreichische Anbieter im Markt?

Aktuell dominieren deutsche und Schweizer Anbieter den österreichischen Mid-Market — eigene Wiener VDR-Anbieter mit überregionaler Reichweite gibt es 2026 nicht im Set. Wien selbst bleibt aber zentraler M&A-Hub: Drooms unterhält Kundennähe in Wien, Brainloop, Papermark und netfiles haben deutschsprachige Vertriebsteams für AT-Mandate.

Welcher Datenraum für Wiener Family Offices?

Papermark für moderne, schlanke Setups mit Custom-Domain und unbegrenzten Datenräumen (relevant bei mehreren Beteiligungen parallel). Drooms für klassische Family Offices mit langjährigen Beraternetzwerken und vertrauter Bedienoberfläche. idgard ist für besonders sensible Generationsübergänge mit hoher Diskretionsanforderung interessant.

Welche Branchen in Österreich haben besondere Anforderungen?

Banken und Versicherer (FMA-MS-IT, ISAE 3402), Energie und Versorger (KritisV mit ÖNORM-Bezug), Pharma und Life Sciences (Annex-11-Compliance), Immobilien-Funds (KMG/AIF-Vorschriften) sowie Behörden (IKT-Sicherheitsgesetz). Brainloop, Drooms und Papermark decken die häufigsten Anforderungen ab; idgard ergänzt für Sealed-Cloud-Anwendungsfälle.

Wie lange vor dem Bieterprozess sollte der Datenraum aufgebaut werden?

Rechnen Sie mit vier bis sechs Wochen zwischen dem Beginn der Vorbereitung und der ersten Einladung. Die ersten vier Wochen entfallen auf Struktur, Dokumentensammlung und Freigabelogik und finden vollständig intern statt, die folgenden zwei auf Upload, Benennung, Berechtigungen und einen Testdurchlauf mit einem internen Bieterkonto. Bei FMA-beaufsichtigten Verkäufern kommen vier bis sechs Wochen für die Auslagerungsprüfung davor hinzu.

Zählen Bieter als kostenpflichtige Nutzer?

Das unterscheidet sich zwischen den Anbietern stärker als jeder andere Preisbestandteil und ist deshalb vor Vertragsschluss zu klären. Bei nutzerbasierter Abrechnung kann ein Bieterkreis von zwölf Parteien mit je zwei bis vier Prüfern einen Kostenblock erzeugen, der den Grundpreis übersteigt. Bei Papermark sind die Team-Sitze der eigenen Organisation bepreist — Business 59 € mit drei Sitzen und 20 € je weiterem, Data Rooms 99 € mit drei Sitzen und 33 € je weiterem.

Was gehört in den Export, bevor ein Datenraum geschlossen wird?

Dokumente im Originalformat, die Ordnerstruktur, die Berechtigungsmatrix, der vollständige Frage-und-Antwort-Verlauf und das Zugriffsprotokoll. Fehlt eines dieser Elemente, bleibt der Datenbestand erhalten, aber die Nachweisfähigkeit für den zurückliegenden Prozess geht verloren. Führen Sie den Export einmal probeweise durch, bevor der Vertrag ausläuft, und nicht erst am letzten Tag.

Welche Ordnerstruktur eignet sich für eine österreichische GmbH?

Bewährt sind elf Hauptbereiche: Gesellschaftsrecht mit Firmenbuchauszug und Notariatsakten, Jahresabschlüsse und Finanzen, Steuern, Personal mit Kollektivvertrag und Betriebsvereinbarungen, Kunden- und Lieferantenverträge, Immaterialgüterrechte, Liegenschaften, Gewerbe- und Anlagenrecht, Versicherungen, Recht und Compliance sowie IT und Betrieb. Unterlagen mit Personenbezug gehören in eine gesondert freigegebene Rubrik der zweiten Phase.

Darf ein österreichischer Rechtsanwalt Mandatsakten in einen Cloud-Datenraum stellen?

Ja, aber nicht ohne Prüfung. Die Verschwiegenheitspflicht nach § 9 RAO erstreckt sich auf Hilfspersonen und damit auf die eingesetzte Software. Erforderlich sind sorgfältige Anbieterauswahl, ein unterzeichneter Auftragsverarbeitungsvertrag, eine Beurteilung des Verarbeitungsorts und je nach Sensibilität eine Architektur, die den Betreiberzugriff technisch ausschließt. Eine Zustimmung der Mandantschaft ist empfehlenswert und in heiklen Fällen faktisch unverzichtbar.

Wie lange sollte das Zugriffsprotokoll nach Abschluss aufbewahrt werden?

Orientieren Sie sich an der Verjährung der Ansprüche aus dem zugrunde liegenden Vertrag, nicht an der Projektdauer. Bei Unternehmenskaufverträgen mit Gewährleistungs- und Garantiefristen sind das mehrere Jahre. Praktisch heißt das: Protokoll gemeinsam mit den Dokumenten exportieren und im eigenen Archiv ablegen, statt sich auf die Aufbewahrung beim Anbieter zu verlassen.

Was passiert mit den Daten, wenn der Anbieter insolvent wird?

Regeln Sie das vorab. Sinnvoll sind eine vertragliche Zusage zum Export auch im Insolvenzfall, kurze Kündigungsfristen und vor allem eigene Zwischenexporte am Ende jeder Projektphase. Ein Export nach jeder Phase kostet wenige Minuten und macht die Frage nach der Kooperationsbereitschaft des Anbieters im Ernstfall gegenstandslos.

Können Bieter Dokumente trotz Wasserzeichen kopieren?

Vollständig verhindern lässt sich das nicht — ein Bildschirmfoto oder eine Abfotografie ist technisch immer möglich. Ein dynamisches Wasserzeichen mit Name, Zeitstempel und IP-Adresse wirkt deshalb vor allem abschreckend und erlaubt im Ernstfall die Zuordnung einer durchgesickerten Kopie. Wichtig ist, dass es auch in heruntergeladenen Dateien erhalten bleibt und nicht nur in der Bildschirmvorschau erscheint.

Reicht für eine kleine Transaktion nicht ein geteilter Cloud-Ordner?

Sobald mehr als eine externe Partei prüft oder Berufsgeheimnisse betroffen sind, nicht mehr. Der Unterschied liegt weniger in der Sicherheit der Speicherung als in der Nachweisbarkeit: Ein Cloud-Ordner protokolliert allenfalls, dass eine Datei geöffnet wurde, nicht wie lange welche Seite betrachtet wurde. Fragen und Antworten wandern in E-Mail-Postfächer, und die Gleichbehandlung der Bieter lässt sich im Nachhinein nicht belegen.

Dürfen KI-Funktionen im Datenraum für österreichische Mandate genutzt werden?

Mit Klärung von drei Punkten: wo die Modellverarbeitung stattfindet, ob Inhalte zum Training verwendet werden und ob sich die Funktion je Rubrik abschalten lässt. Verarbeitung außerhalb des EWR ist eine Drittlandübermittlung nach Kapitel V DSGVO und braucht eine eigene Grundlage — auch dann, wenn der Datenraum selbst in Europa betrieben wird. Bei Unterlagen mit Bankgeheimnis- oder Anwaltsgeheimnisbezug gehört der Trainingsausschluss in den AVV, nicht in die Produktbeschreibung.

Wer sollte im Projektteam Berechtigungen ändern dürfen?

Möglichst genau eine Person, üblicherweise die Projektleitung. Werden Berechtigungen von mehreren Stellen gesetzt, entstehen die Fehler, die später am teuersten sind — typischerweise eine Freigabe auf der übergeordneten statt der gewünschten Ordnerebene. Ein Testdurchlauf mit einem internen Bieterkonto vor der ersten Einladung macht solche Fehler in wenigen Minuten sichtbar.

Was ist der Unterschied zwischen ISO 27001 des Anbieters und des Rechenzentrums?

Ein erheblicher. Ist nur das Rechenzentrum zertifiziert, deckt das die physische Infrastruktur ab: Zutritt, Stromversorgung, Klimatisierung, Brandschutz. Anwendung, Entwicklungsprozesse und Support des Softwareanbieters bleiben außen vor. Fragen Sie deshalb immer nach dem Geltungsbereich des Zertifikats, nicht nur nach dessen Existenz.

DACH-Bestenlisten