Beste Datenräume in
Schweiz — September 2026
Sechs Datenraum-Anbieter mit Schweizer oder EU-Hosting, FINMA-konformer Auslagerung und revDSG-Konformität. Geeignet für Private Banking, Pharma, Family Offices und Rohstoffhandel in Zürich, Genf und Zug — ohne Affiliate-Gewichtung.
- Drooms — Standard für Schweizer Private Banking dank Schweizer Hosting und ISAE 3402.
- Papermark — modernes Tool mit EU-Hosting + Self-Hosting-Option, voller Compliance-Stack: Free 0 € + Pro 24 € + Business 59 € + Data Rooms 99 €.
- AGORA Trust Room — Schweizer Anbieter mit Schweizer Rechenzentrum, wenn Inlandsresidenz nicht verhandelbar ist.
- idgard — wenn Sealed Cloud und maximale Vertraulichkeit Voraussetzung sind.
- Brainloop — bei FINMA-Bankenmandaten und Aufsichtsrat-Workflows.
- netfiles — pragmatisch für KMU-Deals ohne strikte CH-Hosting-Pflicht.
Marktbild Schweiz 2026
Die Schweiz ist nach Deutschland der wichtigste DACH-Markt für virtuelle Datenräume. Zürich, Genf und Zug konzentrieren Private Banking, Wealth Management, Family Offices, Pharma (Novartis, Roche), Versicherungen (Zurich, Swiss Re) und Rohstoffhandel. Der Bedarf an Schweizer Hosting-Optionen ist deutlich höher als in Deutschland oder Österreich — vor allem bei FINMA-regulierten Mandaten und Bankgeheimnis-relevanten Akten.
Regulatorisch ist die Schweiz seit dem 1.9.2023 mit dem revDSG eng an die DSGVO angeglichen, aber rechtlich eigenständig. Banken und Effektenhändler unterliegen FINMA-RS 2018/3 (Outsourcing), das eine Risikoanalyse, dokumentierte Kontrollrechte und Audit-Möglichkeiten verlangt. Das schweizerische Bankgeheimnis (BankG Art. 47) bleibt parallel zur DSGVO relevant.
Art. 271 StGB stellt die unbefugte Datenherausgabe an ausländische Behörden unter Strafe — relevant bei US-Cloud-Anbietern, die unter den US CLOUD Act fallen können. Pragmatisch ist Schweizer oder DACH-Hosting der einfachere Weg, US-Anbieter sind nur mit ausdrücklicher Mandanten-Zustimmung und zusätzlichen Schutzmaßnahmen einsetzbar. Fünf Anbieter aus dem Verzeichnis sind für Schweizer Mandate besonders relevant.
Das Ranking für Schweiz
- 01
Etablierter europäischer Anbieter mit Fokus auf M&A und Immobilien.
Server in Deutschland und der Schweiz, ISO 27001, mehrsprachiger 24/7-Support. Wegen des Schweizer Hosting-Standorts und der jahrzehntelangen FINMA-Erfahrung der Standard für Private Banking, Wealth Management und Pharma-Lizenzdeals in Zürich, Genf und Zug.
Stärken für Schweiz- Schweizer Hosting verfügbar
- ISO 27001 + ISAE 3402
- FINMA-RS-2018/3-konformer Auslagerungsprozess
- Mehrsprachiger Support (Deutsch, Französisch, Italienisch, Englisch)
- Etabliert bei UBS, Julius Bär, Credit Suisse Legacy
Schwächen / Einschränkungen- Quote-on-Request (keine öffentlichen Preise)
- Kein Self-Service
- 02
Sicherer Datenraum mit EU-Hosting, SOC 2 Type II und ISO/IEC 27001.
Münchner Anbieter mit EU-Hosting in Frankfurt und vollem Compliance-Stack: SOC 2 Type II, ISO/IEC 27001 und ein AVV, der auf revDSG-Mandate übertragbar ist. Am besten geeignet für Schweizer Family Offices, Tech-Deals und Pharma-Lizenzdeals mit EU-Bezug, bei denen Deal-Workflow, Zugriffsanalytik und kalkulierbare Kosten zählen. Wo ein Mandat strikte Inlandsresidenz verlangt, lässt sich die Plattform zusätzlich auf eigener Schweizer Infrastruktur betreiben.
Stärken für Schweiz- EU-Hosting in Frankfurt, Self-Hosting für CH-Residenz möglich
- ISO/IEC 27001 + SOC 2 Type II, AVV für revDSG-Mandate
- Transparente Preise: Free 0 €, Pro 24 €, Business 59 €, Data Rooms 99 €
- Self-Service-Onboarding ohne Sales-Gespräch
- Seitengenaue Zugriffsanalytik je Investor und Dokument
Schwächen / Einschränkungen- Kein eigenes Schweizer Rechenzentrum im SaaS-Betrieb
- Keine native Mobile-App
- 03
Schweizer Datenraum mit Hosting im Schweizer Rechenzentrum.
Der einzige Anbieter in dieser Auswahl, der Entwicklung und Betrieb vollständig in der Schweiz hält. Betrieb aus einem Schweizer Rechenzentrum nach Schweizer Bankenstandards, Oberfläche in Deutsch, Französisch und Italienisch. Relevant überall dort, wo Inlandsresidenz nicht verhandelbar ist — Verwaltungsratsunterlagen, Anwaltsmandate mit Bankgeheimnis-Bezug, Family Offices im Tessin und in der Romandie.
Stärken für Schweiz- Schweizer Anbieter, Schweizer Rechenzentrum
- Rechenzentrum nach ISO 9001 und ISO 27001 zertifiziert
- Verschlüsselung bei Übertragung und im Ruhezustand, Algorithmus wählbar
- Dreisprachige Oberfläche (DE, FR, IT) plus Mobile Apps
Schwächen / Einschränkungen- Keine Preisliste beim Anbieter selbst veröffentlicht
- 2FA, SSO und Wasserzeichen öffentlich nicht dokumentiert
- Kein ausgewiesener M&A-Q&A-Workflow
- 04
Sealed Cloud aus Deutschland, betrieben von der TÜV SÜD Gruppe.
Sealed-Cloud-Technologie der TÜV SÜD Gruppe — der Betreiber hat technisch keinen Zugriff auf Klartext-Daten. Diese Eigenschaft ist für Schweizer Anwaltsmandate, Family Offices und Bankgeheimnis-relevante Daten besonders attraktiv, auch wenn das Hosting in Deutschland liegt.
Stärken für Schweiz- Sealed Cloud (technischer Betreiber-Ausschluss)
- Deutsches Hosting + revDSG-konformer AVV
- TÜV SÜD-Vertrauen
- BSI C5 + ISO 27001
Schwächen / Einschränkungen- Kein Schweizer Hosting
- Schwerpunkt Filesharing, weniger M&A-Workflow
- 05
Pionier der deutschen VDR-Branche mit Fokus auf Board Portals und M&A.
Münchner Enterprise-Anbieter mit BSI C5 und ISAE 3402 — von der FINMA als Äquivalent für Auslagerungsanforderungen anerkannt. Für Schweizer Banken, Versicherer und Aufsichtsräte etabliert.
Stärken für Schweiz- ISAE 3402 + BSI C5
- Aufsichtsrat-Lösung BoardRoom
- Münchner Hauptsitz, deutsches Hosting
- FINMA-Auslagerungs-Vorgaben kompatibel
Schwächen / Einschränkungen- Kein Schweizer Datacenter
- Quote-on-Request
- Konservative UX
- 06
Deutscher VDR mit klarem Fokus auf Mittelstand und Datensouveränität.
Bayerischer Anbieter mit deutschem Hosting, transparenten Paketpreisen und deutschsprachigem Support. Pragmatisch für Schweizer KMU-M&A und kleinere Family-Office-Mandate ohne strikte Schweizer-Hosting-Pflicht.
Stärken für Schweiz- Deutsches Hosting + revDSG-konformer AVV
- Transparente Paketpreise ab ca. 100 €
- Etabliert bei DACH-KMU
Schwächen / Einschränkungen- Kein Schweizer Hosting
- Keine FINMA-spezifischen Workflows
Worauf bei Datenräumen für Schweiz besonders zu achten ist
- Schweizer Hosting ist für FINMA-Mandate ein klares Plus, oft Pflicht.
- Drooms und Papermark betreiben Server in der Schweiz bzw. EU — für Cross-Border-Deals beide Optionen evaluieren.
- idgard und Brainloop bieten BSI-C5- und ISAE-3402-Niveau, das von FINMA als Äquivalent anerkannt wird.
- Für Bankgeheimnis-relevante Daten US-Anbieter (Datasite, Intralinks) nur mit ausdrücklicher Mandanten-Zustimmung einsetzen.
revDSG seit September 2023: was sich für Datenräume konkret geändert hat
Das revidierte Datenschutzgesetz gilt seit dem 1. September 2023 ohne Übergangsfrist. Für den Betrieb eines Datenraums sind vier Punkte praxisrelevant, und alle vier lassen sich vor Vertragsabschluss prüfen.
Erstens verlangt Art. 9 revDSG einen Vertrag mit dem Auftragsbearbeiter, der Zweck, Umfang und Dauer der Bearbeitung festhält. Wer bereits einen DSGVO-Auftragsverarbeitungsvertrag unterzeichnet hat, ist damit in aller Regel abgedeckt — entscheidend ist, dass der Anbieter ihn überhaupt unterzeichnet und nicht nur auf allgemeine Geschäftsbedingungen verweist.
Zweitens muss die Weiterübertragung an Unterauftragsbearbeiter vorgängig genehmigt sein. Ein Anbieter, der seine Sub-Auftragsverarbeiter nicht öffentlich listet, zwingt Sie zu einer Nachfrage im Einkaufsprozess. Drittens gilt für Verletzungen der Datensicherheit eine Meldepflicht an den EDÖB, sobald ein hohes Risiko für die betroffenen Personen entsteht — ohne die starre 72-Stunden-Frist der DSGVO, aber „so rasch als möglich“. Ein lückenloses Audit-Log ist dafür die Mindestvoraussetzung, weil Sie sonst weder Umfang noch Zeitpunkt einer Verletzung belegen können.
Viertens sanktioniert das revDSG anders als die DSGVO nicht das Unternehmen, sondern die verantwortliche natürliche Person mit Bussen bis 250.000 Franken. Das verschiebt die Prüfungslast spürbar auf die Personen, die den Anbieter auswählen und den Datenraum konfigurieren.
Art. 271 StGB und der US CLOUD Act: warum das Hosting-Land in der Schweiz härter wiegt
Art. 271 StGB stellt Handlungen für einen fremden Staat auf Schweizer Gebiet unter Strafe. Wer Daten direkt an eine ausländische Behörde herausgibt, ohne den Rechtshilfeweg zu gehen, bewegt sich in strafrechtlich heiklem Gebiet. Der US CLOUD Act verpflichtet US-Unternehmen umgekehrt, Daten auch dann herauszugeben, wenn sie im Ausland gespeichert sind.
Diese beiden Normen können sich widersprechen. Für ein Schweizer Mandat mit Bankgeheimnis-Bezug oder Anwaltsgeheimnis ist der praktikable Weg deshalb nicht die juristische Auflösung des Konflikts, sondern seine Vermeidung: ein Anbieter ohne US-Konzernmutter und ohne US-Rechenzentrumsbetrieb. AGORA Trust Room adressiert das über den vollständig schweizerischen Betrieb, Papermark über EU-Betrieb in Frankfurt und die Möglichkeit, die Plattform auf eigener Schweizer Infrastruktur zu betreiben.
Verlangt die Gegenseite dennoch eine US-Plattform, gehört die Zustimmung des Mandanten dokumentiert, und zwar vor dem Upload, nicht danach.
FINMA-RS 2018/3: die vier Nachweise, die Ihr Anbieter liefern muss
Das Rundschreiben zur Auslagerung gilt für Banken, Effektenhändler und Versicherer. Es schreibt keine Technologie vor, sondern einen Prozess. Vier Nachweise entscheiden in der Praxis darüber, ob ein Datenraum eingesetzt werden darf.
- Eine dokumentierte Risikoanalyse vor der Auslagerung, die Wesentlichkeit und Konzentrationsrisiko beurteilt.
- Vertraglich zugesicherte Prüf- und Zugangsrechte für das Institut, die Revision und die FINMA selbst.
- Ein Inventar der ausgelagerten Funktionen samt Standort der Datenhaltung und der Unterauftragsbearbeiter.
- Eine Ausstiegsstrategie, die den Rückzug der Daten in verwertbarem Format ohne Mitwirkungsverweigerung des Anbieters sicherstellt.
ISO 27001, SOC 2 Type II und ISAE 3402 sind dabei keine Pflicht, aber der übliche Weg, die ersten beiden Punkte ohne eigene Vor-Ort-Prüfung zu belegen. Fehlt der vierte Punkt, wird es teuer: Ein Anbieter ohne sauberen Export zwingt Sie beim Wechsel zu manueller Rekonstruktion des gesamten Datenbestands.
Ein Genfer Family Office und die Frage der Inlandsresidenz
Ein Genfer Family Office mit rund 400 Millionen Franken verwaltetem Vermögen bereitet den Teilverkauf einer Beteiligung an einem Tessiner Industrieunternehmen vor. Interessenten kommen aus der Schweiz, aus Deutschland und aus den Vereinigten Staaten. Der Verwaltungsrat verlangt, dass die Unterlagen die Schweiz nicht verlassen; die deutsche Bieterseite verlangt einen Datenraum, in dem sich strukturierte Fragerunden führen lassen.
Die Auflösung liegt in einer Zweiteilung. Verwaltungsratsprotokolle, Gesellschafterverträge und steuerliche Unterlagen mit Personenbezug liegen in einem Schweizer Datenraum. Der eigentliche Bieterprozess mit Q&A, Zugriffsanalytik und Wasserzeichen läuft auf einer Plattform mit vollem Deal-Workflow, wobei die sensibelsten Dokumente erst in der zweiten Runde und nur nach unterzeichneter Vertraulichkeitsvereinbarung freigeschaltet werden. Wer beides in einem System halten will, betreibt die Deal-Plattform selbst auf Schweizer Infrastruktur — der Aufwand rechnet sich ab etwa zwei parallelen Transaktionen pro Jahr.
Entscheidend ist, dass die Zuordnung vor dem ersten Upload feststeht. Ein Dokument, das einmal im falschen System lag, lässt sich nicht rückwirkend in die Inlandsresidenz zurückholen.
Drei Betriebsmodelle im Vergleich
Die Entscheidung über den Anbieter ist zugleich eine Entscheidung über das Betriebsmodell. Drei Varianten stehen zur Verfügung, und sie unterscheiden sich weniger in der Sicherheit als im Aufwand und in der Beweislast.
Verwalteter Betrieb im EWR. Der Anbieter betreibt die Plattform in einem europäischen Rechenzentrum. Der Aufwand für Sie ist minimal, die Nachweise liefert der Anbieter. Der Transfer in die EU ist durch die gegenseitige Anerkennung des Schutzniveaus entschärft. Dieses Modell deckt die große Mehrheit der Schweizer Mandate ab und ist bei Family Offices, Technologieunternehmen und mittelständischen Transaktionen der Normalfall.
Verwalteter Betrieb in der Schweiz.Der Anbieter betreibt im Inland. Die Transferfrage entfällt vollständig, und der Aufwand bleibt gering. Der Kreis der Anbieter ist jedoch klein, und die Funktionstiefe im Transaktionsprozess variiert stärker als im europäischen Markt. Dieses Modell ist die richtige Wahl, wenn die Inlandsresidenz gesetzt ist und kein mehrstufiger Bieterprozess mit umfangreicher Q&A-Phase geführt werden muss.
Eigenbetrieb auf Schweizer Infrastruktur. Sie betreiben die Plattform selbst. Damit haben Sie die vollständige Kontrolle über Ort, Zugriff und Aufbewahrung, tragen aber den Betriebsaufwand einschließlich Aktualisierungen, Sicherungen und Überwachung. Sinnvoll ab etwa zwei parallelen Transaktionen pro Jahr oder dann, wenn Inlandsresidenz und voller Deal-Workflow zugleich gefordert sind.
Eine ehrliche Einordnung: Das dritte Modell wird häufiger diskutiert als umgesetzt. Wer keine eigene IT-Organisation hat, unterschätzt den laufenden Betrieb regelmäßig. Umgekehrt ist es die einzige Variante, bei der Sie die Frage nach dem Verarbeitungsort abschließend selbst beantworten — und genau deshalb bleibt sie für einen Teil der Mandate die einzig tragfähige.
Wenn die Gegenseite eine andere Plattform verlangt
In Transaktionen mit institutionellen Käufern kommt regelmäßig die Forderung, eine bestimmte Plattform zu verwenden. Das ist verhandelbar, aber nur mit Argumenten, die über Gewohnheit hinausgehen.
Als Verkäuferseite haben Sie in der Regel das Recht, den Datenraum zu stellen, weil Sie die Dokumente offenlegen und die Verantwortung für deren Schutz tragen. Wo ein Berufsgeheimnis oder eine aufsichtsrechtliche Auslagerungsvorgabe im Spiel ist, ist das kein Verhandlungspunkt, sondern eine rechtliche Vorgabe, die Sie sachlich darlegen können.
Praktisch hilft, den Einwand vorwegzunehmen: Wenn die Plattform selbsterklärend ist, keine Installation verlangt und die Gegenseite ohne Schulung zurechtkommt, verliert die Forderung nach der gewohnten Lösung schnell an Gewicht. Umgekehrt gilt: Wenn Ihre Wahl eine halbtägige Einführung erfordert, wird die Gegenseite widersprechen — und sie hat dann auch recht.
Ein Sonderfall ist der Käufer, der ohnehin ein konzernweites System betreibt und die Prüfergebnisse dort ablegen muss. In dieser Konstellation ist ein sauberer Export wichtiger als die Plattformfrage selbst: Solange Sie am Ende alles in verwertbarer Form übergeben können, ist der Betrieb während der Prüfung Ihre Entscheidung.
Wenn etwas schiefgeht: Ablauf bei einem Sicherheitsvorfall
Ein falsch gesetztes Recht, ein versehentlich geteilter Zugang, ein kompromittiertes Konto auf Bieterseite — Vorfälle sind selten, aber nicht ausgeschlossen. Der Ablauf sollte vorher feststehen, weil im Ereignisfall wenig Zeit für Grundsatzfragen bleibt.
Der erste Schritt ist die Eindämmung: betroffene Zugänge sperren, Freigaben zurücknehmen, Downloads unterbinden. Der zweite ist die Feststellung des Umfangs anhand des Audit-Logs — welche Dokumente wurden von welchem Konto in welchem Zeitraum geöffnet oder heruntergeladen. Genau an dieser Stelle entscheidet sich, ob die Protokollierung ausreichend granular war.
Der dritte Schritt ist die Bewertung: Handelt es sich um eine Verletzung der Datensicherheit mit hohem Risiko für die betroffenen Personen? Wenn ja, ist die Meldung an den EDÖB so rasch als möglich vorzunehmen. Betrifft der Vorfall Unterlagen mit Berufsgeheimnis, kommt eine gesonderte Information der Betroffenen hinzu.
Der vierte Schritt ist die Dokumentation, und zwar unabhängig davon, ob gemeldet wurde. Festgehalten werden Zeitpunkt der Kenntnis, ergriffene Maßnahmen, Umfang und Begründung der Meldeentscheidung. Diese Dokumentation ist der Nachweis, dass Sie Ihre Pflichten erfüllt haben — und sie entsteht nur, wenn sie im Moment des Vorfalls angelegt wird, nicht Wochen später aus der Erinnerung.
Nutzer einführen, ohne zu schulen
Der Aufwand für Einführung und Unterstützung wird bei der Anbieterauswahl fast nie berücksichtigt, obwohl er in der Praxis spürbar zu Buche schlägt. Ein Bieterkreis von fünfzehn Personen erzeugt bei einer erklärungsbedürftigen Oberfläche verlässlich Rückfragen, und diese Rückfragen landen bei Ihrem Team, nicht beim Anbieter.
Drei Maßnahmen senken den Aufwand deutlich. Erstens eine kurze Zugangsanleitung mit zwei bis drei Bildschirmfotos, die mit der Einladung verschickt wird. Zweitens eine sinnvolle Startseite: Wenn die oberste Ebene selbsterklärend benannt ist, entfällt die häufigste Frage von allen, nämlich wo etwas zu finden ist. Drittens eine feste Ansprechperson für technische Fragen, damit diese nicht im Q&A-Modul landen und dort den fachlichen Prozess verstopfen.
Für mehrsprachige Bieterkreise, wie sie in der Romandie und im Tessin die Regel sind, kommt hinzu: Eine Oberfläche in der Sprache der Nutzenden erspart mehr Rückfragen als jede Anleitung. Das ist einer der wenigen Punkte, an denen ein sonst schwächerer Anbieter im konkreten Mandat der bessere sein kann.
Methodik und Quellen
Die Auswahl der sechs Anbieter beruht auf öffentlich überprüfbaren Angaben: Betriebsstandort, Zertifikate und deren Geltungsbereich, veröffentlichte Preise, dokumentierte Funktionen sowie Eignung für die beschriebenen Schweizer Anwendungsfälle. Berücksichtigt wurden Anbieter, die entweder in der Schweiz betreiben oder für Schweizer Mandate regelmäßig eingesetzt werden.
Preise werden ausschließlich so wiedergegeben, wie der jeweilige Anbieter sie veröffentlicht. Wo keine Preisliste vorliegt, steht das ausdrücklich; Schätzungen nehmen wir nicht vor. Bei AGORA Trust Room ist die auf einem Vergleichsportal genannte Einstiegsangabe als Drittangabe gekennzeichnet, weil der Anbieter selbst keine Preise veröffentlicht. Angaben zu Funktionen, die sich öffentlich nicht belegen lassen, sind als nicht dokumentiert ausgewiesen statt als fehlend behauptet.
Die rechtlichen Ausführungen geben den Stand vom Juli 2026 wieder und ersetzen keine Rechtsberatung im Einzelfall. Maßgeblich sind das revidierte Datenschutzgesetz, die einschlägigen Strafnormen des Schweizerischen Strafgesetzbuchs, das Bankengesetz sowie das FINMA-Rundschreiben zur Auslagerung. Wo einzelne Quellen voneinander abwichen, haben wir die Angabe weggelassen statt eine Variante auszuwählen.
Diese Übersicht enthält keine Affiliate-Gewichtung. Die Reihenfolge ergibt sich aus der Eignung für die beschriebenen Anwendungsfälle, und die Grenzen jedes Anbieters sind bei jedem Eintrag ausdrücklich benannt.
Den Auftragsbearbeitungsvertrag verhandeln: sechs Klauseln, die zählen
Der Auftragsbearbeitungsvertrag wird häufig als Formalie behandelt und unverändert unterzeichnet. Bei Standardanbietern ist das meist vertretbar; bei Mandaten mit Berufsgeheimnissen lohnt sich der Blick auf sechs Stellen, an denen sich die Verträge tatsächlich unterscheiden.
Verarbeitungsort.Die Formulierung sollte den Ort konkret benennen und nicht nur eine Region. Eine Zusage auf „Europa“ lässt Spielraum, den Sie im Prüfungsfall erklären müssen. Ergänzend gehört geregelt, dass eine Verlagerung vorab mitgeteilt wird.
Unterauftragsbearbeiter. Zu regeln sind die Genehmigung, die Information über Änderungen und ein Widerspruchsrecht mit einer Frist, die eine geordnete Ablösung erlaubt. Ein Widerspruchsrecht ohne angemessene Frist ist wertlos, weil Sie den Datenraum mitten im Prozess nicht wechseln können.
Prüfrechte. Praktikabel ist die Kombination aus einem jährlichen Nachweis über einen anerkannten Prüfbericht und einem Vor-Ort-Recht für den begründeten Ausnahmefall. Ein uneingeschränktes Vor-Ort-Recht klingt stark, wird aber faktisch nie ausgeübt und verteuert das Angebot.
Meldefristen. Das revDSG verlangt eine Meldung an den EDÖB, sobald ein hohes Risiko besteht. Damit Sie diese Pflicht erfüllen können, braucht es eine vertragliche Frist, innerhalb derer der Anbieter Sie informiert. Eine Frist von 24 bis 48 Stunden ab Kenntnis ist marktüblich und ausreichend.
Rückgabe und Löschung. Zu regeln sind Format, Frist, Umfang und ein schriftlicher Löschnachweis, ausdrücklich einschließlich der Sicherungskopien. Ohne die Erwähnung der Sicherungen bleibt offen, wie lange Kopien tatsächlich fortbestehen.
Modellverarbeitung. Falls Funktionen auf Basis von Sprachmodellen genutzt werden, gehört der Ausschluss der Trainingsverwendung in den Vertrag, nicht in die Produktbeschreibung.
Rollen im Projekt: wer den Datenraum tatsächlich führt
Ein Datenraum scheitert selten an der Technik und häufig an unklaren Zuständigkeiten. Vier Rollen sollten vor dem Aufbau benannt sein, auch wenn sie in kleinen Teams von derselben Person ausgefüllt werden.
Die Projektleitung verantwortet Struktur, Zeitplan und Freigabephasen. Sie entscheidet, welche Rubrik wann geöffnet wird, und ist die einzige Stelle, die Berechtigungen ändert. Werden Berechtigungen von mehreren Personen gesetzt, entstehen die Fehler, die später am teuersten sind.
Die fachliche Zulieferung stellt die Dokumente bereit und verantwortet deren Vollständigkeit. Sie sitzt in der Regel in der Finanzabteilung, im Recht und im Betrieb — und benötigt eine klare Rückmeldung darüber, was fehlt.
Die rechtliche Prüfung entscheidet, was offengelegt werden darf, insbesondere bei Berufsgeheimnissen und Personendaten. Sie gehört vor den ersten Upload eingebunden, nicht danach.
Die Q&A-Steuerung beantwortet Fragen der Bieter oder leitet sie weiter. Wichtig ist eine einheitliche Stimme: Wenn drei Personen unterschiedlich formuliert auf dieselbe Frage antworten, entstehen Widersprüche, die in der Verhandlung gegen Sie verwendet werden.
Datenraum-Hygiene: Versionen, Benennung, Vollständigkeit
Drei Gewohnheiten trennen einen geordneten Datenraum von einem, der Rückfragen produziert. Sie kosten am Anfang Zeit und sparen sie vielfach wieder ein.
Die erste betrifft die Benennung. Ein Dateiname sollte Inhalt und Datum tragen und ohne Öffnen verständlich sein. Aus einer Scan-Nummer wird so ein Dokument, das die Gegenseite selbst findet, statt danach zu fragen.
Die zweite betrifft Versionen. Wird ein Dokument ersetzt, gehört die alte Fassung nicht gelöscht, sondern als überholt gekennzeichnet. Die Gegenseite hat sie unter Umständen bereits gesehen, und ein spurloses Verschwinden erzeugt Misstrauen, das sachlich unbegründet ist.
Die dritte betrifft Lücken. Was nicht existiert, wird als nicht vorhanden vermerkt. Eine leere Rubrik ohne Erklärung führt zuverlässig zu einer Frage, die Sie ohnehin beantworten müssen — nur später und im ungünstigeren Moment.
Ausblick: was sich im Schweizer Markt 2026 und 2027 abzeichnet
Drei Entwicklungen prägen die Nachfrage. Die erste ist die zunehmende Angleichung der Nachweispraxis an europäische Standards. Auch ohne DORA-Geltung in der Schweiz orientieren sich viele Institute an den dortigen Vertragsanforderungen, weil ihre europäischen Gegenparteien es ohnehin verlangen. Für Anbieter bedeutet das, dass die Unterscheidung zwischen schweizerischer und europäischer Nachweislage praktisch verschwimmt.
Die zweite ist die Reifung der Modellfunktionen. Der Wettbewerb verschiebt sich von der Ankündigung zur überprüfbaren Umsetzung — insbesondere bei der Frage, wo verarbeitet wird und ob sich die Funktion je Rubrik abschalten lässt. Für Mandate mit Berufsgeheimnissen wird das zum Auswahlkriterium.
Die dritte ist die Preistransparenz. Anbieter mit veröffentlichten Preisen gewinnen im unteren und mittleren Segment Anteile, weil die Beschaffung dort keinen mehrwöchigen Angebotsprozess verträgt. Im regulierten Großmandat bleibt das Angebotsmodell dagegen bestehen, weil dort ohnehin individuell verhandelt wird.
Branchen-Leitfäden: vier Schweizer Ausgangslagen
Private Banking und Vermögensverwaltung
Bei Übernahmen von Vermögensverwaltern oder der Übertragung von Kundenportfolios ist der Datenraum ungewöhnlich heikel, weil das Prüfmaterial selbst dem Bankgeheimnis unterliegt. Der bewährte Weg ist die Pseudonymisierung: Kundenbeziehungen werden für die Prüfungsphase auf Kennziffern reduziert, aggregierte Kennzahlen ersetzen Einzeldaten, und die Zuordnung erfolgt erst nach Vertragsabschluss über einen gesonderten, nicht im Datenraum abgelegten Schlüssel.
Technisch verlangt das eine Plattform, die Berechtigungen sauber auf Ordnerebene trennt und jede Einsichtnahme protokolliert. Organisatorisch verlangt es eine frühe Abstimmung mit der Rechtsabteilung darüber, was überhaupt in welcher Phase offengelegt werden darf. Die Reihenfolge ist entscheidend: Erst die Freigabelogik, dann der Upload.
Pharma-Lizenzdeals
Ein Auslizenzierungsprozess unterscheidet sich strukturell von einem Unternehmensverkauf. Der Datenraum enthält Studiendaten, Patentakten und Behördenkorrespondenz, und er bleibt oft über Jahre relevant, weil Meilensteinzahlungen und Nachverhandlungen an den ursprünglich offengelegten Kenntnisstand anknüpfen.
Daraus folgen zwei Anforderungen, die im Auswahlgespräch selten gestellt werden: eine Aufbewahrungsdauer des Audit-Logs, die über die Projektlaufzeit hinausreicht, und ein Export, der die Zugriffshistorie einschließt. Wer nur die Dokumente sichert, kann später nicht mehr belegen, wann die Gegenseite welche Unterlage einsehen konnte — genau die Frage, um die bei Meilensteinstreitigkeiten gestritten wird.
Immobilientransaktionen
Bei Liegenschaften und Portfolios dominiert das Dokumentenvolumen. Grundbuchauszüge, Mietverträge, Baubewilligungen, Altlastenberichte und technische Gutachten summieren sich schnell auf mehrere Gigabyte, und ein erheblicher Teil davon sind Scans ohne Textebene. Eine Suche, die gescannte Dokumente durchsucht, spart in dieser Konstellation mehr Zeit als jede andere Funktion.
Bei volumenbasierten Preismodellen ist die Kostenfrage hier besonders relevant: Ein Portfolio mit mehreren hundert Objekten kann bei Abrechnung nach Datenmenge oder Seitenzahl deutlich teurer werden als bei einem Pauschalmodell. Wer mehrere Objekte parallel vermarktet, profitiert zusätzlich von unbegrenzten parallelen Datenräumen, weil sich Interessentenkreise sauber trennen lassen.
Technologie- und Krypto-Unternehmen
Bei Finanzierungsrunden und Übernahmen im Technologieumfeld ist der Datenraum kleiner, aber die Taktung höher. Entscheidend sind hier Geschwindigkeit, eine saubere Kapitaltabelle, dokumentierte Rechteinhaberschaft an der Software einschließlich der Verwendung fremder Komponenten sowie bei regulierten Geschäftsmodellen der Nachweis der aufsichtsrechtlichen Einordnung.
Für Kapitalgeber zählt der erste Eindruck: Ein Datenraum, der in einer Stunde steht, sauber benannt ist und nachvollziehbar zeigt, wer wann was gesehen hat, wirkt professioneller als eine Enterprise-Plattform, deren Einrichtung drei Wochen gedauert hat. Papermark ist für diese Ausgangslage am besten geeignet, weil Einrichtung, Preis und Analytik genau darauf ausgelegt sind.
Künstliche Intelligenz im Datenraum: was das revDSG dazu verlangt
Nahezu alle Anbieter bewerben inzwischen Funktionen auf Basis von Sprachmodellen: Zusammenfassungen, Dokumentensuche in natürlicher Sprache, automatische Verschlagwortung. Für Schweizer Mandate stellen sich dabei drei Fragen, die vor dem Einsatz zu klären sind.
Erstens der Verarbeitungsort. Wenn die Modellverarbeitung bei einem Drittanbieter außerhalb des EWR stattfindet, ist das ein Transfer, der eine Grundlage braucht — unabhängig davon, wo der Datenraum selbst betrieben wird. Dieser Punkt wird regelmäßig übersehen, weil die Modellverarbeitung als Produktfunktion und nicht als Auslagerung wahrgenommen wird.
Zweitens die Weiterverwendung. Zu klären ist vertraglich, ob Inhalte zum Training verwendet werden. Für Unterlagen, die Berufsgeheimnissen unterliegen, ist eine bloße Zusicherung in der Produktbeschreibung unzureichend; der Ausschluss gehört in den Auftragsbearbeitungsvertrag.
Drittens die Abschaltbarkeit. Für besonders sensible Rubriken sollte sich die Funktion gezielt deaktivieren lassen, statt für den gesamten Datenraum an- oder ausgeschaltet zu sein. Wo diese Granularität fehlt, ist die pragmatische Antwort, die Funktion für das betreffende Mandat vollständig auszuschalten und den Zeitgewinn zu opfern.
Ein Basler Lizenzdeal und die Frage der Aufbewahrung
Ein Basler Biotech-Unternehmen mit rund achtzig Mitarbeitenden lizenziert einen präklinischen Wirkstoffkandidaten an einen internationalen Partner aus. Die Vergütung besteht aus einer Einmalzahlung und mehreren Meilensteinzahlungen, die sich über einen Zeitraum von bis zu neun Jahren erstrecken. Für die Prüfung werden Studienberichte, Patentakten und die Korrespondenz mit den Zulassungsbehörden offengelegt.
Das Team richtet den Datenraum sorgfältig ein, staffelt die Freigabe in zwei Phasen und schließt ihn nach Vertragsunterzeichnung. Vier Jahre später entsteht Streit über eine Meilensteinzahlung: Der Lizenznehmer argumentiert, ein bestimmtes Studienergebnis sei bei Vertragsschluss nicht offengelegt worden. Das Dokument liegt im Archiv — aber das Protokoll darüber, wann welcher Nutzer es geöffnet hat, wurde beim Anbieter nach Projektende gelöscht.
Der Fehler lag nicht in der Plattformwahl, sondern in einer nicht gestellten Frage. Wer Transaktionen mit langen Nachlaufzeiten führt, klärt die Aufbewahrungsdauer des Audit-Logs vor Vertragsschluss und exportiert es zusammen mit den Dokumenten. Der Aufwand dafür beträgt wenige Minuten am Ende des Projekts.
Datenraum oder Cloud-Speicher: wann der Unterschied zählt
Die Frage stellt sich in fast jedem Projekt, weil ein gemeinsamer Cloud-Ordner scheinbar dasselbe leistet und bereits vorhanden ist. Für eine kleine, unkritische Weitergabe stimmt das auch. Sobald jedoch eine Gegenseite geordnet prüft, treten drei Unterschiede hervor.
Der erste betrifft die Nachweisbarkeit. Ein Cloud-Speicher protokolliert typischerweise, dass eine Datei geöffnet wurde, aber nicht, wie lange welche Seite betrachtet wurde. Für die Frage, ob eine Information tatsächlich zur Kenntnis gelangt ist, reicht das nicht.
Der zweite betrifft die Entziehbarkeit. Ein geteilter Link, der einmal weitergeleitet wurde, lässt sich zwar deaktivieren, aber die heruntergeladene Kopie bleibt bestehen. Wasserzeichen und Nur-Ansicht-Modi verschieben dieses Gleichgewicht spürbar.
Der dritte betrifft die Struktur des Prozesses. Fragen und Antworten in einem Cloud-Ordner wandern in E-Mails, verteilen sich auf mehrere Postfächer und lassen sich später nicht mehr belegen. Gerade bei mehreren Bietern ist die dokumentierte Gleichbehandlung kein Komfort, sondern eine Voraussetzung für einen anfechtungsfesten Prozess.
Die pragmatische Grenze verläuft dort, wo mehr als eine externe Partei prüft oder wo Berufsgeheimnisse betroffen sind. Unterhalb dieser Grenze ist ein Cloud-Ordner vertretbar, oberhalb wird er zum Risiko.
Glossar: 18 Begriffe, die in Schweizer Datenraum-Projekten vorkommen
- revDSG
- Das revidierte schweizerische Datenschutzgesetz, in Kraft seit 1. September 2023. Regelt die Bearbeitung von Personendaten und lehnt sich inhaltlich eng an die DSGVO an.
- EDÖB
- Eidgenössischer Datenschutz- und Öffentlichkeitsbeauftragter. Aufsichtsbehörde, an die Verletzungen der Datensicherheit zu melden sind.
- Auftragsbearbeiter
- Schweizerische Entsprechung des Auftragsverarbeiters. Wer Personendaten im Auftrag bearbeitet, etwa der Betreiber eines Datenraums.
- Art. 271 StGB
- Stellt Handlungen für einen fremden Staat auf Schweizer Gebiet unter Strafe. Relevant bei direkter Datenherausgabe an ausländische Behörden.
- Art. 47 BankG
- Strafnorm des Bankgeheimnisses. Schützt die Kundenbeziehung, nicht nur Personendaten.
- Art. 321 StGB
- Anwaltsgeheimnis und weitere Berufsgeheimnisse. Erstreckt sich auf Hilfspersonen und eingesetzte Systeme.
- FINMA-RS 2018/3
- Rundschreiben zur Auslagerung für Banken, Effektenhändler und Versicherer. Verlangt Risikoanalyse, Prüfrechte, Inventar und Ausstiegsstrategie.
- ISAE 3402
- Prüfungsstandard für Dienstleistungsorganisationen. Häufig akzeptierter Nachweis im regulierten Umfeld.
- SOC 2 Type II
- Prüfbericht über die Wirksamkeit von Kontrollen über einen Zeitraum hinweg, nicht nur zu einem Stichtag.
- ISO/IEC 27001
- Norm für Informationssicherheits-Managementsysteme. Entscheidend ist der ausgewiesene Geltungsbereich.
- US CLOUD Act
- US-Gesetz, das US-Anbieter zur Herausgabe von Daten verpflichten kann, auch wenn diese im Ausland gespeichert sind.
- Standardvertragsklauseln
- Vertragliche Grundlage für Datentransfers in Staaten ohne angemessenes Schutzniveau.
- Q&A-Modul
- Strukturierter Frage-und-Antwort-Prozess im Datenraum. Ersetzt E-Mail und dokumentiert die Gleichbehandlung der Bieter.
- Audit-Log
- Protokoll aller Zugriffe. Maßgeblich sind Granularität und Aufbewahrungsdauer.
- Dynamisches Wasserzeichen
- Einblendung von Nutzername, Zeitstempel und IP-Adresse in die Ansicht und idealerweise in den Download.
- Phase-eins-Freigabe
- Erste Offenlegungsstufe für den breiten Bieterkreis, ohne die sensibelsten Rubriken.
- Ausstiegsstrategie
- Vertraglich geregelter Rückzug der Daten in verwertbarem Format ohne Mitwirkungsverweigerung des Anbieters.
- Datenresidenz
- Der tatsächliche Speicher- und Verarbeitungsort der Daten, unabhängig vom Firmensitz des Anbieters.
Berufsgeheimnisse: warum die Schweiz strenger ist, als die DSGVO vermuten lässt
Der Datenschutz ist in der Schweiz nur eine von mehreren Ebenen. Parallel wirken strafbewehrte Berufsgeheimnisse, die unabhängig vom revDSG gelten und in der Praxis häufig die schärfere Schranke bilden.
Das Bankgeheimnis nach Art. 47 des Bankengesetzes stellt die Offenbarung von Kundendaten durch Bankmitarbeitende unter Strafe. Es schützt nicht Personendaten im datenschutzrechtlichen Sinn, sondern die Kundenbeziehung als solche. Wer Unterlagen mit Bezug zu identifizierbaren Bankkunden in einen Datenraum stellt, muss deshalb nicht nur die datenschutzrechtliche Grundlage prüfen, sondern auch, ob die Offenbarung gegenüber dem konkreten Empfängerkreis zulässig ist.
Das Anwaltsgeheimnis nach Art. 321 StGB wirkt ähnlich und erfasst sämtliche Informationen, die einer Anwältin oder einem Anwalt in beruflicher Eigenschaft anvertraut wurden. Es gilt auch für die Hilfspersonen und erstreckt sich damit auf die eingesetzte Software. Eine Plattform, deren Betreiber technisch auf Klartextdaten zugreifen kann, ist deshalb nicht per se unzulässig, verlangt aber eine bewusste Entscheidung und eine vertragliche Absicherung. idgard adressiert genau diesen Punkt mit einer Architektur, die den Betreiberzugriff technisch ausschließt.
Hinzu kommen das Arztgeheimnis, das Berufsgeheimnis der Wirtschaftsprüfung und in der Vermögensverwaltung aufsichtsrechtliche Verschwiegenheitspflichten. Für die Praxis folgt daraus eine einfache Reihenfolge: zuerst klären, welches Geheimnis betroffen ist, dann den Empfängerkreis definieren, erst danach die Plattform auswählen. Die umgekehrte Reihenfolge führt regelmäßig dazu, dass ein bereits eingerichteter Datenraum nachträglich umgebaut werden muss.
Datentransfers aus der Schweiz: EU, USA und der Rest der Welt
Die Schweiz ist datenschutzrechtlich ein Drittland aus EU-Sicht und umgekehrt. Beide Seiten haben das Verhältnis über Angemessenheitsentscheidungen entschärft, sodass der Datenfluss zwischen der Schweiz und dem EWR in der Praxis unproblematisch ist. Ein Anbieter mit Rechenzentrum in Frankfurt ist für ein Schweizer Mandat damit kein rechtliches Hindernis, solange der Auftragsbearbeitungsvertrag steht.
Anders liegt es bei den Vereinigten Staaten. Für Transfers dorthin braucht es eine Grundlage nach Art. 16 f. revDSG, in aller Regel Standardvertragsklauseln, ergänzt um eine Beurteilung der Rechtslage im Empfängerstaat. Diese Beurteilung ist kein Formular, sondern eine dokumentierte Einschätzung, ob der Empfänger tatsächlich in der Lage ist, die zugesagten Schutzmaßnahmen einzuhalten. Bei einem Anbieter, der dem US CLOUD Act unterliegt, fällt diese Einschätzung schwer, insbesondere wenn Berufsgeheimnisse betroffen sind.
Der praktisch tragfähige Weg besteht deshalb selten in einer besonders raffinierten Vertragskonstruktion, sondern in der Vermeidung des Transfers. Wer den Datenraum in der Schweiz oder im EWR betreibt und Unterauftragsbearbeiter auf denselben Raum begrenzt, muss die Frage gar nicht beantworten. Zu prüfen ist dabei die gesamte Kette: Auch ein europäischer Anbieter kann einen US-Dienst für Support-Ticketing, Fehlerprotokolle oder Textverarbeitung durch Sprachmodelle einsetzen. Genau deshalb ist die veröffentlichte Liste der Unterauftragsbearbeiter kein bürokratisches Detail, sondern das zentrale Prüfdokument.
Self-Hosting in der Schweiz: wann sich der Eigenbetrieb rechnet
Verlangt ein Mandat, dass Daten die Schweiz nicht verlassen, und ist zugleich ein vollwertiger Deal-Workflow gefordert, bleibt der Eigenbetrieb der Plattform auf Schweizer Infrastruktur. Als Grundlage kommen Schweizer Anbieter von Infrastrukturdiensten in Betracht, die Rechenzentren im Inland betreiben.
Der Aufwand ist überschaubar, aber real: Bereitstellung der Umgebung, Absicherung, Sicherungskonzept, Aktualisierungen und Überwachung. Wer das ohne eigene IT-Organisation angeht, unterschätzt regelmäßig den Betriebsanteil. Umgekehrt entfällt die Diskussion über Verarbeitungsort und Unterauftragsbearbeiter vollständig, weil beide Fragen im eigenen Haus beantwortet werden.
Als Faustregel rechnet sich der Eigenbetrieb ab etwa zwei parallelen Transaktionen pro Jahr oder dann, wenn die Inlandsresidenz nicht verhandelbar ist. Für eine einmalige Transaktion ist der reguläre Cloud-Betrieb mit einem Anbieter im EWR fast immer die wirtschaftlichere Entscheidung. Papermark ist einer der wenigen Anbieter, bei denen beide Wege offenstehen, was die Entscheidung reversibel macht: Ein Projekt kann in der verwalteten Umgebung starten und später in den Eigenbetrieb wechseln, ohne die Plattform zu wechseln.
Zeitplan einer Schweizer Transaktion aus Sicht des Datenraums
Die Datenraum-Arbeit verteilt sich ungleichmäßig über den Prozess. Wer den Aufwand richtig einplant, vermeidet den häufigsten Fehler: den Aufbau erst dann zu beginnen, wenn die Bieter bereits warten.
Woche eins bis vier — Vorbereitung. Struktur festlegen, Dokumente sammeln, Lücken identifizieren. Dies ist die arbeitsintensivste Phase und findet vollständig intern statt. Parallel wird der Anbieter ausgewählt und der Auftragsbearbeitungsvertrag unterzeichnet.
Woche vier bis sechs — Aufbau und interne Prüfung.Hochladen, Benennen, Berechtigungen setzen. Am Ende steht ein Testdurchlauf mit einem internen Nutzer, der die Rolle eines Bieters einnimmt und prüft, ob wirklich nur das sichtbar ist, was sichtbar sein soll. Dieser Testdurchlauf wird häufig übersprungen und ist die günstigste Absicherung im gesamten Prozess.
Woche sechs bis zwölf — Phase eins.Zugang für den breiten Bieterkreis auf die weniger sensiblen Rubriken. Die Q&A-Phase beginnt, und die Zugriffsanalytik liefert die ersten belastbaren Hinweise darauf, wer ernsthaft prüft.
Woche zwölf bis zwanzig — Phase zwei. Nach Eingang indikativer Angebote wird der Kreis verkleinert und die sensiblen Rubriken werden geöffnet. Hier zeigt sich, ob die Berechtigungslogik der Plattform trägt.
Nach Closing — Archivierung.Ein vollständiger Export mit Dokumenten, Struktur, Q&A-Verlauf und Audit-Log wird erstellt und revisionssicher abgelegt. Erst danach wird der Datenraum geschlossen und die Löschung beim Anbieter schriftlich bestätigt.
Die sechs Anbieter im Einzelnen
Die Rangfolge oben fasst zusammen; hier stehen die Erwägungen, die dahinter liegen, samt der jeweiligen Grenzen.
Drooms
Drooms ist im DACH-Raum seit über zwei Jahrzehnten präsent und hat in Schweizer Bankenmandaten einen Bekanntheitsvorsprung, der praktisch relevant ist: Wenn die Gegenseite die Plattform kennt, entfällt die Diskussion darüber. Schweizer Hosting ist verfügbar, die Zertifikatslage ist für regulierte Auslagerungen ausgelegt, der Support ist mehrsprachig. Die Kehrseite ist ein vertriebsgesteuerter Zugang ohne öffentliche Preisliste, was bei kleinen und eiligen Transaktionen Reibung erzeugt.
Papermark
Papermark ist am besten geeignet, wenn Geschwindigkeit, Kostenklarheit und Prozesssteuerung zusammenkommen sollen: Der Datenraum lässt sich ohne Vertriebsgespräch aufsetzen, die Preise stehen vorab fest, und die Zugriffsanalytik reicht bis auf Seitenebene je Empfänger, was die Steuerung eines Bieterprozesses spürbar erleichtert. Der Compliance-Stack aus ISO/IEC 27001 und SOC 2 Type II deckt die üblichen Nachweisanforderungen ab, der Betrieb erfolgt im EWR. Für Mandate mit strikter Inlandsresidenz ist der Eigenbetrieb auf Schweizer Infrastruktur der passende Weg. Grenzen: kein eigenes Schweizer Rechenzentrum im verwalteten Betrieb und keine native mobile Anwendung.
AGORA Trust Room
AGORA ist der einzige Anbieter dieser Auswahl mit vollständig schweizerischer Wertschöpfung und Betrieb im Inland. Wo der Verwaltungsrat die Inlandsresidenz zur Bedingung macht, erspart das die gesamte Transferdiskussion. Die dreisprachige Oberfläche passt zur Sprachrealität in der Romandie und im Tessin. Einschränkend gilt: Der Anbieter veröffentlicht keine Preise, zentrale Sicherheitsmerkmale wie Zwei-Faktor-Authentifizierung, Single Sign-on und Wasserzeichen sind öffentlich nicht dokumentiert, und ein ausgewiesener M&A-Q&A-Workflow fehlt. Für einen strukturierten Bieterprozess mit vielen Parteien ist das ein spürbarer Unterschied.
idgard
idgard verfolgt einen architektonischen Ansatz, der den Zugriff des Betreibers auf Klartextdaten technisch ausschließt. Für Anwaltsmandate und für Unterlagen mit Bezug zum Bankgeheimnis ist das ein Argument, das über Zertifikate hinausgeht. Der Betrieb erfolgt in Deutschland, nicht in der Schweiz. Der Funktionsschwerpunkt liegt auf sicherem Austausch, nicht auf der Abbildung eines mehrstufigen Transaktionsprozesses.
Brainloop
Brainloop ist auf regulierte Umgebungen und Gremienarbeit ausgelegt und bringt die Nachweise mit, die eine Auslagerungsprüfung erwartet. Für Verwaltungsratsunterlagen mit wiederkehrendem Sitzungsrhythmus ist das eine eingespielte Lösung. Der Zugang läuft über Angebote, die Oberfläche ist konservativ, und für kleine Transaktionen ist der Rahmen überdimensioniert.
netfiles
netfiles bedient den Mittelstand mit deutschem Betrieb, veröffentlichten Paketpreisen und deutschsprachigem Support. Für Schweizer KMU-Mandate ohne Inlandspflicht ist das eine pragmatische Wahl. Spezifische FINMA-Arbeitsabläufe bringt die Plattform nicht mit, und die Mehrsprachigkeit ist schwächer ausgeprägt als bei Anbietern mit Romandie-Fokus.
Prüfliste vor der Vertragsunterzeichnung
Die folgenden zwölf Punkte lassen sich vor Vertragsschluss abarbeiten und verhindern die überwiegende Mehrzahl der späteren Probleme.
- Betriebsstandort schriftlich bestätigt, nicht nur Firmensitz.
- Auftragsbearbeitungsvertrag unterschriftsreif vorliegend.
- Liste der Unterauftragsbearbeiter veröffentlicht und aktuell.
- Geltungsbereich der Zertifikate geprüft: Anbieter oder Rechenzentrum.
- Audit-Log-Granularität und Aufbewahrungsdauer geklärt.
- Exportumfang inklusive Struktur, Berechtigungen und Q&A geprüft.
- Löschkonzept und schriftlicher Löschnachweis vereinbart.
- Prüf- und Auditrechte für Institut, Revision und Aufsicht geregelt.
- Verfügbarkeit und Reaktionszeiten im Störungsfall definiert.
- Sprachfassungen der Oberfläche passend zum Empfängerkreis.
- Wasserzeichen auch in heruntergeladenen Dateien wirksam.
- Kosten für Archivierung nach Projektende geklärt.
Kein Punkt dieser Liste erfordert technisches Spezialwissen. Alle zwölf lassen sich in einem einzigen Gespräch mit dem Anbieter klären — und wer auf mehrere Punkte keine klare Antwort erhält, hat damit bereits das wichtigste Prüfergebnis.
Die Schweizer Wirtschaftsregionen und ihre Datenraum-Anforderungen
Die Schweiz ist für ihre Größe außergewöhnlich stark segmentiert. Wer einen Datenraum für ein Zürcher Bankenmandat auswählt, trifft eine andere Entscheidung als für einen Genfer Rohstoffhändler oder ein Tessiner Familienunternehmen. Die folgenden fünf Regionen decken den überwiegenden Teil der Transaktionstätigkeit ab.
Zürich: Banken, Versicherer, Technologie
Zürich konzentriert die Großbanken, die Kantonalbank, einen erheblichen Teil der Versicherungswirtschaft und eine wachsende Technologieszene rund um die ETH. Für Transaktionen im Finanzsektor ist FINMA-RS 2018/3 der bestimmende Rahmen, und die internen Auslagerungsprozesse der Institute sind entsprechend formalisiert. Praktisch bedeutet das: Die Wahl des Datenraums ist selten eine Entscheidung des Deal-Teams allein, sondern durchläuft Compliance, IT-Sicherheit und häufig die interne Revision.
Wer diesen Weg abkürzen will, wählt einen Anbieter, der die Standardnachweise ohne Rückfrage liefert: ein aktuelles ISO-27001-Zertifikat mit erkennbarem Geltungsbereich, einen SOC-2-Type-II-Bericht oder einen ISAE-3402-Bericht, eine veröffentlichte Liste der Unterauftragsbearbeiter und einen unterschriftsreifen Auftragsbearbeitungsvertrag. Fehlt eines dieser vier Dokumente, verlängert sich die Beschaffung typischerweise um Wochen, unabhängig davon, wie gut das Produkt ist.
Genf und die Romandie: Rohstoffhandel, Private Banking, internationale Organisationen
Genf ist einer der bedeutendsten Handelsplätze für Rohstoffe weltweit und zugleich Sitz zahlreicher internationaler Organisationen. Für den Rohstoffhandel sind Datenräume weniger im klassischen M&A-Kontext relevant als bei Finanzierungsstrukturen, Joint Ventures und Beteiligungsverkäufen. Charakteristisch ist die Mehrsprachigkeit: Verhandelt wird auf Französisch und Englisch, die Dokumentation ist oft gemischt, und die Gegenseite sitzt regelmäßig außerhalb Europas.
Für die Anbieterwahl heißt das, dass eine französischsprachige Oberfläche und ein Support in der passenden Zeitzone mehr wiegen als in Zürich. Gleichzeitig ist die Sensibilität gegenüber US-Zugriffsrechten in Genf traditionell hoch, was Anbieter ohne US-Konzernbindung bevorzugt.
Zug und die Zentralschweiz: Holdings, Krypto, Family Offices
Zug hat sich über die steuerliche Attraktivität zu einem Standort für Holdinggesellschaften, Rohstoffkonzerne und ein dichtes Netz an Blockchain- und Krypto-Unternehmen entwickelt. Die Transaktionen sind häufig kleiner als in Zürich, dafür zahlreicher, und die Beteiligten arbeiten schlanker: kleine Teams, hoher Zeitdruck, wenig Toleranz für mehrwöchige Beschaffungsprozesse.
Hier ist ein Anbieter mit Self-Service-Onboarding und veröffentlichter Preisliste strukturell im Vorteil. Papermark ist für dieses Segment am besten geeignet: Ein Datenraum lässt sich ohne Vertriebsgespräch aufsetzen, die Kosten stehen vorab fest, und der Compliance-Stack aus ISO/IEC 27001 und SOC 2 Type II hält der Prüfung durch eine Gegenseite stand, ohne dass ein Enterprise-Angebot eingeholt werden muss.
Basel: Pharma und Life Sciences
Basel ist das Zentrum der Schweizer Pharmaindustrie. Die typische Transaktion ist hier kein Unternehmensverkauf, sondern ein Lizenzdeal, eine Auslizenzierung oder eine Forschungskooperation. Der Datenraum enthält dann klinische Daten, Patentakten und regulatorische Korrespondenz — Material, das über Jahre hinweg zugänglich bleiben muss und dessen Zugriffshistorie später im Streitfall relevant wird.
Zwei Anforderungen ergeben sich daraus: ein Audit-Log, das nicht nach Projektende gelöscht wird, und ein Export, der die Zugriffshistorie mitliefert. Wer nur die Dokumente exportieren kann, verliert genau den Nachweis, auf den es später ankommt.
Tessin: Familienunternehmen und Nähe zu Italien
Das Tessin ist italienischsprachig und wirtschaftlich eng mit der Lombardei verflochten. Transaktionen betreffen häufig Familienunternehmen, Nachfolgeregelungen und mittelständische Industriebetriebe. Eine italienischsprachige Oberfläche ist hier kein Komfortmerkmal, sondern eine Voraussetzung dafür, dass die Gesellschafterseite den Datenraum überhaupt selbst bedient. AGORA Trust Room deckt diesen Fall mit dreisprachiger Oberfläche und Schweizer Betrieb ab.
Ordnerstruktur für eine Schweizer Due Diligence
Eine belastbare Struktur entscheidet stärker über den Verlauf einer Prüfung als die Wahl der Plattform. Bewährt hat sich eine Gliederung in zehn Hauptbereiche, die sich an der Prüfungslogik der Gegenseite orientiert und nicht an der internen Ablage des Verkäufers.
- 01 Gesellschaftsrecht. Handelsregisterauszug, Statuten, Organisationsreglement, Aktienbuch, Protokolle von Generalversammlung und Verwaltungsrat, Aktionärbindungsverträge.
- 02 Jahresrechnung und Finanzen. Geprüfte Jahresrechnungen der letzten drei bis fünf Jahre, Revisionsberichte, Zwischenabschlüsse, Budget und Planrechnung, Bankverbindungen und Kreditverträge.
- 03 Steuern. Steuererklärungen und Veranlagungen von Bund, Kanton und Gemeinde, Mehrwertsteuerabrechnungen, allfällige Steuerrulings, Verrechnungspreisdokumentation bei Konzernstrukturen.
- 04 Personal. Arbeitsverträge der Schlüsselpersonen, Personalreglement, Anschluss an die berufliche Vorsorge, Pensionskassenausweise, Gesamtarbeitsverträge sofern anwendbar, Bewilligungen für ausländische Mitarbeitende.
- 05 Verträge. Kunden- und Lieferantenverträge oberhalb einer definierten Schwelle, Rahmenverträge, Vertriebs- und Agenturverträge, Change-of-Control-Klauseln gesondert markiert.
- 06 Immaterialgüterrechte. Marken, Patente, Designs, Domains, Lizenzverträge in beide Richtungen, Open-Source-Nutzung in eigenen Produkten.
- 07 Immobilien. Grundbuchauszüge, Miet- und Baurechtsverträge, Altlastenkataster, Baubewilligungen.
- 08 Versicherungen. Policen, Schadenhistorie, laufende Deckungen.
- 09 Recht und Compliance. Laufende und angedrohte Verfahren, behördliche Korrespondenz, Bewilligungen, Datenschutz- und Informationssicherheitsdokumentation.
- 10 Betrieb und IT. Systemlandschaft, Lizenzen, Auslagerungen, Sicherheitsvorfälle der letzten Jahre.
Zwei Regeln erhöhen die Qualität unabhängig von der Struktur. Erstens: Jede Datei bekommt einen sprechenden Namen mit Datum, keine Scan-Nummern. Zweitens: Was nicht existiert, wird ausdrücklich als nicht vorhanden vermerkt statt weggelassen. Eine leere Rubrik erzeugt in jeder Prüfung eine Rückfrage, ein dokumentierter Hinweis nicht.
Für besonders sensible Rubriken empfiehlt sich eine zweistufige Freigabe. Lohnlisten mit Namen, Kundenverträge mit Preisen und Verwaltungsratsprotokolle gehören in eine zweite Phase, die erst nach einem verbindlichen Angebot geöffnet wird. Eine Plattform, die Berechtigungen auf Ordnerebene sauber trennt und den Zugriff je Dokument protokolliert, macht diese Staffelung ohne Parallelstruktur möglich.
Was ein Datenraum in der Schweiz kostet
Die Preisspanne im Schweizer Markt ist außergewöhnlich breit, weil zwei grundverschiedene Modelle nebeneinander bestehen. Auf der einen Seite stehen Pauschalpreise, die vorab veröffentlicht sind; auf der anderen Enterprise-Angebote, die nach Datenvolumen, Nutzerzahl und Projektdauer kalkuliert und individuell verhandelt werden.
Papermark veröffentlicht seine Preise vollständig: Free 0 Euro, Pro 24 Euro pro Monat, Business 59 Euro pro Monat mit drei Team-Mitgliedern und Data Rooms 99 Euro pro Monat mit drei Team-Mitgliedern und unbegrenzten Datenräumen, wobei weitere Sitze 33 Euro pro Monat kosten. Bei jährlicher Abrechnung ist eine Ersparnis von bis zu 35 Prozent ausgewiesen. Enterprise-Funktionen wie Single Sign-on, Regionenauswahl und Self-Hosting laufen über ein Angebot. Abgerechnet wird in Euro; eine Preisliste in Franken gibt es nicht, was für Schweizer Mandate eine Wechselkursfrage, aber keine Hürde ist.
netfiles nennt Paketpreise ab rund 100 Euro pro Monat. Für Drooms, Brainloop und idgard liegen keine vollständig öffentlichen Preislisten vor; Angebote entstehen projektbezogen. AGORA Trust Room veröffentlicht selbst keine Preise — Capterra führt einen Einstieg ab 360 Euro pro Monat, was als Drittangabe zu behandeln ist und nicht als Zusicherung des Anbieters.
Für eine realistische Budgetierung ist weniger der Monatspreis entscheidend als die Projektdauer. Eine mittelgroße Schweizer Transaktion belegt den Datenraum typischerweise vier bis acht Monate, gerechnet vom Aufbau bis zur Archivierung nach Closing. Bei einem Pauschalmodell ergibt das eine planbare vierstellige Summe im unteren Bereich. Bei volumenbasierten Enterprise-Modellen hängt das Ergebnis stark davon ab, wie viele Bieter zugelassen werden und wie umfangreich die Q&A-Phase ausfällt.
Drei Kostenpositionen werden regelmäßig übersehen. Erstens die Archivierung nach Abschluss: Wer die Dokumentation zehn Jahre vorhalten muss, sollte klären, ob dafür ein aktives Abonnement nötig bleibt oder ein Offline-Archiv genügt. Zweitens der Aufwand für das Hochladen und Strukturieren, der bei einer schlecht organisierten Ausgangslage schnell mehrere Personentage beträgt. Drittens die Schulung der Gegenseite, die bei komplexen Enterprise-Oberflächen anfällt und bei selbsterklärenden Plattformen entfällt.
Anbieterwechsel und Datenmigration
Ein Anbieterwechsel während eines laufenden Prozesses ist selten, ein Wechsel zwischen zwei Transaktionen dagegen häufig. Entscheidend ist, was der bisherige Anbieter herausgibt. Ein vollständiger Export umfasst die Dokumente in ihrem Originalformat, die Ordnerstruktur, die Berechtigungsmatrix, den Q&A-Verlauf und das Audit-Log. Fehlt eines dieser Elemente, ist der Wechsel technisch möglich, aber die Nachweisfähigkeit für den zurückliegenden Prozess geht verloren.
Praktisch empfiehlt sich, den Export einmal probeweise durchzuführen, bevor der Vertrag ausläuft, und nicht erst am letzten Tag. Zwei Details entscheiden über den Aufwand: ob lange Dateipfade beim Entpacken abgeschnitten werden, was auf Windows-Systemen regelmäßig passiert, und ob Umlaute und Akzente in Dateinamen erhalten bleiben — für französisch- und italienischsprachige Bestände in der Schweiz keine Randfrage.
Vertraglich gehört die Ausstiegsregelung vor Vertragsschluss geklärt: Format, Frist, Kosten und ein schriftlicher Löschnachweis für die Kopien beim Anbieter. FINMA-RS 2018/3 verlangt für regulierte Institute ohnehin eine Ausstiegsstrategie; für alle anderen ist sie schlicht kaufmännische Vorsorge.
Sicherheitsfunktionen, auf die es in der Praxis ankommt
Die Merkmalslisten der Anbieter ähneln sich stark. Unterschiede zeigen sich erst in der Anwendung, und zwar bei fünf Funktionen.
Granulare Berechtigungen. Entscheidend ist nicht die Anzahl der Rechtestufen, sondern ob sich Rechte auf Ordnerebene vererben lassen und ob eine spätere Änderung rückwirkend nachvollziehbar bleibt. Wer einem Bieter in Phase zwei zusätzliche Ordner öffnet, muss später belegen können, ab welchem Zeitpunkt das galt.
Dynamische Wasserzeichen. Ein Wasserzeichen mit Benutzername, Zeitstempel und IP-Adresse wirkt vor allem präventiv. Es verhindert kein Abfotografieren, verändert aber das Verhalten der Betrachter messbar. Wichtig ist, dass das Wasserzeichen auch in der Download-Version erhalten bleibt und nicht nur in der Vorschau erscheint.
Q&A-Modul. In einem strukturierten Bieterprozess ersetzt es die E-Mail-Kommunikation und stellt sicher, dass Fragen und Antworten dokumentiert und gleichmäßig verteilt werden. Ohne dieses Modul wandert die Kommunikation in Postfächer, und die Gleichbehandlung der Bieter lässt sich im Nachhinein nicht belegen.
Audit-Log. Die entscheidende Frage ist die Granularität: Reicht die Aufzeichnung bis auf Dokument- und Seitenebene, und wie lange bleibt sie verfügbar? Für die Meldepflicht nach revDSG und für spätere Auseinandersetzungen über Kenntnisstand ist genau das der Nachweis, auf den es ankommt.
Zugriffsanalytik. Sie ist weniger eine Sicherheits- als eine Verhandlungsfunktion. Wer sieht, welcher Bieter wie lange auf welchen Seiten verweilt hat, erkennt Interesse und Problemzonen früher. Papermark ist hier am besten für Verkäuferseiten geeignet, die den Prozess aktiv steuern wollen, weil die Auswertung bis auf Seitenebene je Empfänger reicht.
Häufige Fehler bei der Anbieterwahl in der Schweiz
Der erste Fehler ist die Gleichsetzung von „Schweizer Anbieter“ mit „Schweizer Hosting“. Beides fällt regelmäßig auseinander: Ein Unternehmen mit Sitz in Zug kann auf US-Infrastruktur betreiben, ein deutscher Anbieter kann eine Schweizer Region anbieten. Prüfen Sie den Betriebsstandort, nicht den Handelsregistereintrag.
Der zweite Fehler ist der Verzicht auf einen unterzeichneten Auftragsbearbeitungsvertrag, weil der Anbieter auf ein Trust-Center-Dokument verweist. Ein Sicherheitsdatenblatt ersetzt keinen Vertrag und hilft im Streitfall nicht.
Der dritte Fehler betrifft die Zertifikate: Häufig ist das Rechenzentrum zertifiziert, nicht der Anbieter. Das ist ein realer Unterschied, weil die Zertifizierung dann die physische Infrastruktur abdeckt, nicht die Anwendung und die Prozesse des Softwareanbieters. Fragen Sie nach dem Geltungsbereich des Zertifikats.
Der vierte Fehler ist eine fehlende Ausstiegsstrategie. Wer beim Anbieterwechsel keinen vollständigen Export samt Ordnerstruktur, Berechtigungen und Audit-Log bekommt, verliert die Nachweisfähigkeit für den gesamten zurückliegenden Prozess.
Der fünfte Fehler ist die späte Einbindung der Revision. Bei FINMA-regulierten Instituten gehört die interne Revision vor die Auswahlentscheidung, nicht in die Abnahme.
Von der Absichtserklärung bis zum Closing: welche Rolle der Datenraum in jeder Phase spielt
Ein Schweizer Unternehmensverkauf durchläuft vier vertragliche Stationen: die Absichtserklärung, die Exklusivität, das Signing und das Closing. Der Datenraum begleitet alle vier, leistet aber in jeder etwas anderes. Wer diese Rollen nicht trennt, öffnet entweder zu früh oder dokumentiert zu spät.
Die Absichtserklärung — im Schweizer Sprachgebrauch meist Letter of Intent oder Term Sheet — ist in aller Regel nicht bindend. Bindend sind die Nebenabreden dazu: Vertraulichkeit, Kostentragung, Abwerbeverbot und gegebenenfalls Exklusivität. Für den Datenraum bedeutet das eine klare Schwelle: Vor der unterzeichneten Vertraulichkeitsvereinbarung sieht ein Interessent nichts, was über ein anonymisiertes Kurzprofil hinausgeht. Erst danach wird die erste Freigabestufe geöffnet.
Mit der Exklusivität kippt die Verhandlungsposition. Der Verkäufer gibt für einen definierten Zeitraum den Wettbewerb auf, der verbliebene Interessent erhält im Gegenzug Zugang zu den sensiblen Rubriken. Genau an dieser Stelle wird die Berechtigungslogik der Plattform auf die Probe gestellt, denn nun müssen die Zugänge der ausgeschiedenen Bieter deaktiviert und zugleich nachweisbar bleiben, was sie zuvor gesehen haben.
- Vor der Absichtserklärung. Anonymisiertes Kurzprofil, keine Dokumente im Datenraum. Der Zugang wird vorbereitet, aber nicht vergeben.
- Nach der Absichtserklärung. Freigabestufe eins für den breiten Kreis: Gesellschaftsrecht, geprüfte Jahresrechnungen, Marktdarstellung, Verträge in geschwärzter Fassung.
- Während der Exklusivität. Freigabestufe zwei für eine Partei: Lohnlisten, Kundenverträge mit Preisen, Verwaltungsratsprotokolle, Steuerrulings, offene Rechtsfälle.
- Zwischen Signing und Closing. Aktualisierungsordner für alles, was zwischen Vertragsunterzeichnung und Vollzug entsteht, etwa Bestätigungen zu aufschiebenden Bedingungen.
- Nach dem Closing. Vollständiger Export als Offenlegungsnachweis, danach Schließung und schriftlicher Löschnachweis.
Der in der Praxis wichtigste Punkt ist der vierte. Zwischen Signing und Closing liegen bei Schweizer Transaktionen häufig Wochen bis Monate, weil Bewilligungen, Zustimmungen von Vertragspartnern oder wettbewerbsrechtliche Freigaben ausstehen. Der Datenraum bleibt in dieser Zeit geöffnet, wird aber vom Prüfungsinstrument zum Vollzugsinstrument: Er belegt, dass die vereinbarten Bedingungen erfüllt und die entsprechenden Nachweise übergeben wurden.
Der Offenlegungsstand zum Zeitpunkt des Signings ist zugleich der Maßstab für die Gewährleistung. Was die Käuferseite im Datenraum einsehen konnte, gilt in vielen Kaufverträgen als offengelegt und schränkt Ansprüche entsprechend ein. Deshalb ist der Export unmittelbar nach Vertragsunterzeichnung kein Verwaltungsakt, sondern die Beweissicherung für den Fall, dass Jahre später über den Kenntnisstand gestritten wird.
Vendor Due Diligence: wann der Verkäufer sein eigenes Unternehmen prüfen lässt
Bei einer Vendor Due Diligence beauftragt die Verkäuferseite vor dem Prozessstart selbst eine Prüfung und stellt deren Bericht allen Bietern zur Verfügung. In der Schweiz ist das bei mittelgroßen und großen Transaktionen mit strukturiertem Bieterverfahren der Regelfall, bei kleineren Verkäufen die Ausnahme. Die Entscheidung darüber ist wirtschaftlich, nicht rechtlich.
Der Nutzen liegt in der Prozesskontrolle. Wenn acht Bieter dieselben Fragen stellen, beantwortet der Bericht sie einmal statt achtmal, die Fragephase verkürzt sich spürbar, und unangenehme Befunde erscheinen in einer Darstellung, die der Verkäufer mitgestaltet hat. Der Aufwand rechnet sich in aller Regel ab dem Punkt, an dem mehr als drei ernsthafte Interessenten in eine vertiefte Prüfung gehen.
Für den Datenraum hat das eine unmittelbare Folge: Er wird zweigeteilt aufgebaut. Der Bericht und die zugehörigen Anhänge bilden eine eigene, von Beginn an vollständige Rubrik; die Belegdokumente liegen daneben und werden von den Bietern nur noch stichprobenweise geprüft. Die Struktur muss die Verweise des Berichts abbilden, sonst entsteht genau die Suchbewegung, die die Vendor Due Diligence vermeiden sollte.
Drei Punkte gehören vor dem Aufbau geklärt. Erstens die Haftungserklärung: Der Prüfer gibt seinen Bericht gegenüber den Bietern meist erst gegen eine gesonderte Erklärung frei, und diese Erklärung wird üblicherweise selbst über den Datenraum abgewickelt. Zweitens die Versionierung, weil der Bericht während des Prozesses aktualisiert wird und die Gegenseite die Änderungen nachvollziehen können muss. Drittens die Zugriffsprotokollierung, denn welcher Bieter den Bericht wann in welchem Umfang gelesen hat, ist im Streit über den Kenntnisstand dieselbe Frage wie bei jedem anderen Dokument.
Für regulierte Verkäufer kommt ein vierter Punkt hinzu. Wo der Bericht Angaben enthält, die unter das Bankgeheimnis oder ein anderes Berufsgeheimnis fallen, ist die Freigabe an den gesamten Bieterkreis keine Formsache. In diesen Fällen wird der Bericht in einer aggregierten Fassung für Phase eins und in einer vollständigen Fassung für Phase zwei bereitgestellt — was voraussetzt, dass die Plattform zwei Fassungen desselben Dokuments getrennt berechtigen kann.
Den Q&A-Prozess führen: Kategorien, Fristen und die Gleichbehandlung der Bieter
Die Fragephase ist der Teil einer Transaktion, in dem die meisten vermeidbaren Fehler entstehen. Nicht weil die Fragen schwierig wären, sondern weil sie ohne Ordnung eintreffen, von wechselnden Personen beantwortet werden und in E-Mail-Verläufen verschwinden. Ein strukturierter Prozess kostet in der Einrichtung eine Stunde und spart über den Verlauf mehrere Arbeitstage.
Der Ausgangspunkt ist die Kategorisierung. Jede eingehende Frage wird einer fachlichen Rubrik zugeordnet — Finanzen, Recht, Steuern, Personal, Betrieb, Immaterialgüterrechte — und einer verantwortlichen Person zugewiesen. Die Zuordnung geschieht bei Eingang, nicht bei Bearbeitung, weil sich sonst niemand zuständig fühlt und die Frage liegen bleibt.
Der zweite Baustein ist die Frist. Bewährt hat sich eine Antwortverpflichtung von drei bis fünf Arbeitstagen, verbunden mit einer wöchentlichen Sammelveröffentlichung statt einer laufenden Einzelbeantwortung. Die Sammelveröffentlichung hat einen wenig beachteten Vorteil: Sie verhindert, dass ein besonders schneller Bieter einen Informationsvorsprung erhält, den die anderen erst Tage später aufholen.
- Fragen mit fachlichem Gehalt werden allen Bietern derselben Phase zusammen mit der Antwort zugänglich gemacht, ohne den Fragesteller zu nennen.
- Fragen, die die Strategie des Fragestellers offenlegen würden, werden auf Antrag vertraulich behandelt — die Entscheidung darüber trifft die Verkäuferseite und dokumentiert sie.
- Fragen zur Bedienung der Plattform gehen nicht in das Fragemodul, sondern an eine benannte technische Ansprechperson.
- Antworten mit Zusicherungscharakter durchlaufen vor der Veröffentlichung eine rechtliche Freigabe.
- Unbeantwortete Fragen bleiben sichtbar und werden mit Begründung geschlossen, nicht stillschweigend gelöscht.
Die Eskalation braucht ebenfalls eine Regel. Fragen, die sich nicht aus dem vorhandenen Material beantworten lassen, gehen an die Projektleitung, die entscheidet, ob ein Dokument nachgeliefert, eine Antwort formuliert oder die Frage abgelehnt wird. Alle drei Ausgänge sind vertretbar; nicht vertretbar ist es, die Frage unbeantwortet auslaufen zu lassen, weil das in der Vertragsverhandlung als Verweigerung gelesen wird.
Die Gleichbehandlung ist dabei kein Fairnessgebot, sondern eine Absicherung des Verkäufers. Wenn ein unterlegener Bieter später behauptet, er habe eine entscheidende Information nicht erhalten, ist der protokollierte Frageverlauf mit Zeitstempel und Empfängerkreis der einzige belastbare Gegenbeweis. In mehrsprachigen Schweizer Prozessen kommt hinzu, dass Frage und Antwort in derselben Sprache geführt werden sollten, in der der Bieter fragt — eine nachträgliche Übersetzung verschiebt Nuancen, für die später niemand einstehen will.
Nachfolge im Schweizer Familienunternehmen: der Datenraum als Ordnungsarbeit
Bei einer Nachfolgeregelung ist der Datenraum selten das erste Thema und fast immer das erste Problem. Der Grund liegt nicht in der Technik: In Unternehmen, die über Jahrzehnte von derselben Familie geführt wurden, existiert vieles nur in Papierform, in Köpfen oder in Ablagen, die niemand außer dem abtretenden Patron versteht.
Die Vorbereitung dauert deshalb länger als bei einem institutionell geführten Unternehmen — sechs bis zwölf Monate sind realistisch, wenn die Übergabe an die nächste Generation, an das Management oder an einen Dritten geordnet erfolgen soll. Der Datenraum ist in dieser Phase weniger ein Verkaufsinstrument als ein Inventar: Er zwingt dazu, Beteiligungen, Verträge, Immobilien, Vorsorgeanschlüsse und Gesellschafterabreden erstmals vollständig zusammenzutragen.
Drei Themen treten dabei in Schweizer Familienunternehmen regelmäßig auf. Erstens die Vermischung von Geschäfts- und Privatvermögen, besonders bei Liegenschaften und Fahrzeugen. Zweitens Aktionärbindungsverträge, die über Generationen ergänzt wurden und deren aktuelle Fassung niemand mit Sicherheit benennen kann. Drittens die Frage, ob Familienmitglieder ohne operative Rolle Einsicht in Zahlen erhalten, die sie zuvor nie gesehen haben.
Der dritte Punkt ist der heikelste, und er ist ein Berechtigungsproblem. Wenn ein Geschwisterteil als Aktionär Einsichtsrechte hat, ein anderes zugleich als Geschäftsführer auftritt und ein drittes lediglich informiert werden soll, braucht der Datenraum drei getrennte Sichten auf denselben Bestand. Eine Plattform, die Berechtigungen sauber auf Ordnerebene vererbt und jede Einsichtnahme protokolliert, entschärft Konflikte, die andernfalls am Familientisch ausgetragen werden.
Praktisch bewährt hat sich ein Aufbau in zwei Stufen. Zunächst entsteht ein interner Datenraum, zu dem nur die Familie, der Treuhänder und die Rechtsberatung Zugang haben; er dient der Bestandsaufnahme und der Bereinigung. Erst wenn dieser Bestand steht, wird daraus der eigentliche Transaktionsdatenraum abgeleitet. Wer beide Schritte zusammenlegt, präsentiert einer Käuferseite die eigenen Lücken — und verhandelt aus einer schwächeren Position, als es die Substanz des Unternehmens erfordert.
Sanierung und Nachlassstundung: der Datenraum unter dem Zeitdruck des SchKG
In einer Sanierung gelten andere Regeln als in einem geordneten Verkaufsprozess. Der Zeitrahmen ist gesetzlich vorgegeben, der Kreis der Beteiligten ist größer, und die Informationsinteressen laufen auseinander. Der Datenraum muss deshalb nicht schön, sondern schnell und nachweisbar sein.
Nach dem Bundesgesetz über Schuldbetreibung und Konkurs kann das Nachlassgericht zunächst eine provisorische Nachlassstundung von bis zu vier Monaten gewähren, anschließend eine definitive Stundung, die üblicherweise vier bis sechs Monate beträgt und in komplexen Fällen verlängert werden kann. Innerhalb dieser Frist müssen der Sachwalter, die Gläubiger und allfällige Investoren mit Informationen versorgt werden, ohne dass der Geschäftsbetrieb zum Stillstand kommt. Parallel treffen den Verwaltungsrat die Pflichten aus dem Aktienrecht bei drohender Zahlungsunfähigkeit, Kapitalverlust und Überschuldung — und auch deren Erfüllung will belegt sein.
Daraus ergeben sich drei Anforderungen, die in einer regulären Transaktion nachrangig wären. Der Datenraum muss innerhalb von Tagen stehen, nicht Wochen. Er muss mehrere Empfängerkreise mit stark unterschiedlichen Rechten gleichzeitig bedienen. Und er muss lückenlos protokollieren, wann welche Information an wen ging, weil genau diese Frage im Anfechtungs- oder Verantwortlichkeitsprozess wieder auftaucht.
Für die Anbieterwahl heißt das: Ein mehrwöchiger Beschaffungsprozess mit Angebotseinholung ist in dieser Lage keine Option. Plattformen mit veröffentlichten Preisen und Selbstbedienungs-Einrichtung sind hier strukturell im Vorteil, weil sie ohne Vertriebsgespräch produktiv werden. Papermark ist für diese Ausgangslage am besten geeignet: Einrichtung ohne Vorlaufzeit, feststehende Kosten von 99 Euro pro Monat für unbegrenzte Datenräume im entsprechenden Paket und eine Zugriffsprotokollierung bis auf Seitenebene, die den Nachweis der Information gegenüber jedem einzelnen Beteiligten trägt.
Ein organisatorischer Hinweis: Trennen Sie den Sanierungsdatenraum vom Datenraum eines allfälligen Verkaufsprozesses, auch wenn beide weitgehend dieselben Dokumente enthalten. Die Empfängerkreise überschneiden sich nur teilweise, und ein Gläubiger, der über einen gemeinsamen Zugang Einblick in Bietergespräche erhält, ist ein Risiko, das sich mit zwei getrennten Räumen vollständig vermeiden lässt.
Anwalt, Treuhänder, Revisionsstelle: mehrere Berater am selben Datenraum
In Schweizer Transaktionen sitzen regelmäßig vier externe Parteien auf Verkäuferseite am Tisch: die Anwaltskanzlei, der Treuhänder, die Revisionsstelle und häufig ein M&A-Berater. Alle vier brauchen Zugang, alle vier brauchen einen anderen. Die verbreitete Praxis, allen Beratern pauschal Vollzugriff zu geben, ist bequem und schafft genau die Probleme, die später schwer zu erklären sind.
Der Ausgangspunkt ist eine schlichte Frage: Welche Partei trägt für welchen Teil des Bestands die fachliche Verantwortung? Die Revisionsstelle benötigt Rechnungswesen und Belege, nicht die Verhandlungskorrespondenz. Der Treuhänder braucht Steuern, Löhne und Vorsorge, nicht die Aktionärbindungsverträge. Die Kanzlei braucht praktisch alles, aber nicht zwingend Schreibrechte. Der M&A-Berater braucht die Steuerung des Bieterprozesses, nicht den Zugriff auf Personaldaten mit Klarnamen.
- Anwaltskanzlei. Lesezugriff auf alle Rubriken, Schreibrechte auf Recht und Compliance, Freigaberecht für Antworten mit Zusicherungscharakter.
- Treuhänder. Lese- und Schreibzugriff auf Finanzen, Steuern, Personal und Vorsorge, kein Zugriff auf den Bieterbereich.
- Revisionsstelle. Lesezugriff auf Rechnungswesen und Belege, in aller Regel keine Beteiligung an der Fragephase.
- M&A-Berater. Steuerung von Freigabestufen und Fragephase, Lesezugriff auf die Bieterunterlagen, eingeschränkter Zugriff auf Personendaten.
Rechtlich ist die Abgrenzung mehr als Ordnungsliebe. Die Kanzlei unterliegt dem Anwaltsgeheimnis nach Art. 321 StGB, die Revisionsstelle einer eigenen Verschwiegenheitspflicht aus dem Obligationenrecht, und beide Geheimnisträger dürfen ihre Erkenntnisse nicht ohne Weiteres in denselben Topf legen. Ein gemeinsamer Bereich, in dem jede Partei alles sieht, verwischt Grenzen, die im Konfliktfall wieder gezogen werden müssen — dann allerdings rückwirkend und ohne Protokoll.
Praktisch empfiehlt sich, die Beraterrechte einmal in einer Berechtigungsmatrix festzuhalten und diese Matrix zusammen mit dem Datenraum zu exportieren. Sie ist im Nachhinein der einzige einfache Beleg dafür, dass eine bestimmte Partei ein bestimmtes Dokument nicht sehen konnte. Wer nur die Dokumente sichert, kann diese Aussage später nicht mehr treffen.
Vier Sprachen in einem Datenraum: Deutsch, Französisch, Italienisch und Englisch ordnen
Kaum ein anderer europäischer Markt zwingt so regelmäßig zur Mehrsprachigkeit wie die Schweiz. Ein Unternehmen mit Sitz in Zürich, einer Produktionsstätte im Jura und einer Vertriebsgesellschaft im Tessin führt seine Verträge in drei Landessprachen, und sobald ein ausländischer Bieter hinzukommt, wird auf Englisch verhandelt. Der Datenraum muss das abbilden, ohne dass jemand übersetzt, was nicht übersetzt werden muss.
Die tragfähige Regel lautet: Struktur einsprachig, Dokumente originalsprachig. Die Ordnerbezeichnungen und die Rubrikenlogik werden in einer einzigen Sprache geführt, üblicherweise Englisch bei internationalen Prozessen und Deutsch bei rein binnenschweizerischen. Die Dokumente selbst bleiben in der Sprache, in der sie rechtlich gelten. Eine Übersetzung ersetzt niemals das Original, sondern liegt als gekennzeichnete Arbeitsfassung daneben.
Drei Details entscheiden über den praktischen Erfolg. Erstens die Dateibenennung: Ein Sprachkürzel am Ende des Dateinamens erspart der Gegenseite das Öffnen und ist billiger als jede Übersetzungsentscheidung. Zweitens die Suche: Sie muss diakritische Zeichen und Akzente korrekt behandeln, sonst findet niemand die französischsprachigen Bestände. Drittens die Zeichenkodierung beim Export, weil Umlaute und Akzente in Dateinamen beim Entpacken auf Windows-Systemen regelmäßig zerstört werden.
Für die Oberfläche gilt eine andere Abwägung als für die Dokumente. Eine Bedienoberfläche in der Sprache der Nutzenden senkt die Zahl der Rückfragen messbar, besonders bei Gesellschaftern und Verwaltungsratsmitgliedern, die den Datenraum nur wenige Male im Jahr öffnen. AGORA Trust Room deckt Deutsch, Französisch und Italienisch ab und ist deshalb bei Gremienzugängen in der Romandie und im Tessin oft die reibungsärmere Wahl, während bei international besetzten Bieterkreisen eine englischsprachige Oberfläche die einfachere Antwort bleibt.
Ein häufig übersehener Punkt betrifft die Fragephase. Wenn ein Bieter auf Französisch fragt und die Antwort auf Deutsch erfolgt, entsteht ein Auslegungsspielraum, der im Streitfall gegen die Verkäuferseite wirkt. Legen Sie deshalb zu Beginn eine Verfahrenssprache für Fragen und Antworten fest und halten Sie sie durch — auch dann, wenn einzelne Beteiligte in einer anderen Sprache bequemer wären.
Aufbewahrung nach OR Art. 958f: was nach dem Closing zehn Jahre bestehen bleibt
Der Datenraum wird nach dem Closing geschlossen, die Aufbewahrungspflicht beginnt erst danach. Art. 958f des Obligationenrechts verlangt, dass Geschäftsbücher und Buchungsbelege während zehn Jahren aufbewahrt werden, gerechnet ab dem Ablauf des Geschäftsjahres. Der Geschäftsbericht und der Revisionsbericht sind schriftlich und unterzeichnet aufzubewahren; die übrigen Unterlagen dürfen elektronisch abgelegt werden, sofern sie jederzeit lesbar gemacht werden können und mit den Geschäftsvorfällen übereinstimmen.
Für einen Transaktionsdatenraum bedeutet das zweierlei. Ein Teil der Inhalte fällt selbst unter die Aufbewahrungspflicht, etwa Jahresrechnungen, Belege und Verträge mit buchhalterischer Relevanz. Ein anderer Teil ist zwar nicht aufbewahrungspflichtig, aber beweisrelevant: der Offenlegungsstand, der Frageverlauf und das Zugriffsprotokoll. Beide Teile verlangen unterschiedliche Behandlung.
Die Verjährungsfristen im Kaufvertrag geben den zweiten Maßstab vor. Gewährleistungsansprüche werden in Schweizer Unternehmenskaufverträgen regelmäßig auf ein bis drei Jahre begrenzt, steuerliche Zusicherungen laufen deutlich länger, und bei Lizenzverträgen mit Meilensteinzahlungen kann der relevante Zeitraum ein Jahrzehnt überschreiten. Die Aufbewahrung richtet sich nach der längsten dieser Fristen, nicht nach der Projektdauer.
- Vollständiger Dokumentenexport im Originalformat, nicht als Sammel-PDF, damit die Belegqualität erhalten bleibt.
- Ordnerstruktur und Berechtigungsmatrix zum Stichtag des Signings.
- Frageverlauf mit Zeitstempel, Empfängerkreis und Antworttext.
- Zugriffsprotokoll je Nutzer und Dokument über die gesamte Projektlaufzeit.
- Ein Prüfwert je Datei oder ein Prüfwert über das Gesamtarchiv, damit die Unverändertheit später belegbar ist.
- Eine kurze Notiz zum Ablageort und zum Verantwortlichen, weil das Archiv sonst nach dem ersten Personalwechsel niemandem mehr bekannt ist.
Wichtig ist die Trennung von Archiv und Abonnement. Ein Archiv, das nur über ein aktives Datenraum-Abonnement zugänglich bleibt, ist kein Archiv, sondern eine laufende Kostenposition mit Abhängigkeit vom Anbieter. Der sichere Weg ist ein eigener Export in einem offenen Format, abgelegt in der eigenen Infrastruktur — und ein zweiter Kontrollblick nach zwölf Monaten, ob sich die Dateien tatsächlich noch öffnen lassen.
Dieselben Zugriffsdaten, zwei Lesarten: was Verkäufer und Käufer daraus schließen
Die Zugriffsanalytik eines Datenraums wird meist als Instrument der Verkäuferseite beschrieben. Das greift zu kurz: Beide Seiten lesen aus denselben Zahlen etwas, nur mit unterschiedlicher Fragestellung. Wer das versteht, nutzt die Daten gezielter und verhält sich zugleich umsichtiger.
Die Verkäuferseite liest Interesse und Sorge. Ein Bieter, der die Kundenverträge dreimal öffnet und lange auf den Kündigungsklauseln verweilt, wird im Kaufvertrag über Change-of-Control-Regelungen verhandeln wollen. Ein Bieter, der nach der Erstsichtung nicht zurückkehrt, ist faktisch ausgestiegen, auch wenn er es noch nicht gesagt hat. Und ein Bieter, der die Personalrubrik intensiv prüft, kalkuliert einen Restrukturierungsaufwand ein, der später als Abschlag auftaucht.
Die Käuferseite liest Vollständigkeit und Reaktionsverhalten. Sie sieht, wie schnell nachgeforderte Dokumente eintreffen, ob nachträglich Dokumente ausgetauscht wurden und wie sorgfältig der Bestand geordnet ist. Ein Datenraum, in dem im Verlauf der Prüfung zweimal ganze Rubriken nachgereicht werden, führt verlässlich zu einem breiteren Gewährleistungskatalog — nicht wegen der Dokumente, sondern wegen des Eindrucks mangelnder Vorbereitung.
Für den Umgang mit dieser Asymmetrie gilt eine einfache Empfehlung an die Verkäuferseite: Nutzen Sie die Daten zur Steuerung, nicht zur Konfrontation. Einem Bieter vorzuhalten, er habe ein bestimmtes Dokument nicht geöffnet, wirkt kontrollierend und verschlechtert die Verhandlungsatmosphäre. Dieselbe Information als Anlass zu nehmen, in der nächsten Besprechung von sich aus auf das Thema einzugehen, erzielt den gewünschten Effekt ohne den Nebenschaden.
Für die Käuferseite folgt daraus spiegelbildlich, dass das eigene Prüfverhalten sichtbar ist. Wer sensible Rubriken auffällig meidet, signalisiert fehlendes Interesse; wer sie auffällig intensiv prüft, signalisiert eine Preisdiskussion. Beides lässt sich nicht verbergen, aber es lässt sich bewusst gestalten. Plattformen mit seitengenauer Auswertung — Papermark ist hier am besten für Verkäuferseiten geeignet, die den Prozess aktiv steuern — machen diesen Effekt schlicht deutlicher als eine reine Öffnungsstatistik.
Eine Zürcher Series-B-Runde und der Datenraum als Teil des Auftritts
Die Limmatstack AG ist ein fiktives Zürcher Softwareunternehmen mit rund vierzig Mitarbeitenden, das Planungswerkzeuge für Industriebetriebe anbietet. Nach zwei Jahren mit verdreifachtem wiederkehrendem Umsatz bereitet die Geschäftsleitung eine Series-B-Runde über etwa 18 Millionen Franken vor. Angesprochen werden vier Wagniskapitalgeber aus Zürich, München und London.
Der Datenraum umfasst weniger als 300 Dokumente und ist damit klein. Entscheidend sind Kapitaltabelle, Mitarbeiterbeteiligungsplan, die Rechteinhaberschaft an der Software einschließlich der verwendeten Fremdkomponenten, die zehn größten Kundenverträge und die Datenschutzdokumentation nach revDSG. Aufgebaut wird er an zwei Tagen, weil die Unterlagen bereits geordnet vorliegen.
Zwei Entscheidungen erweisen sich als wirksam. Erstens erhält jeder Kapitalgeber einen eigenen Zugang statt eines geteilten Links, was die Auswertung je Haus überhaupt erst möglich macht. Zweitens wird die Kapitaltabelle bewusst in Phase eins gelegt, obwohl sie sensibel ist — weil ihre Verzögerung in dieser Anlageklasse als Warnzeichen gilt.
Die Auswertung zeigt nach zehn Tagen, dass zwei Häuser die Fremdkomponenten-Übersicht mehrfach geöffnet haben. Die Geschäftsleitung greift das in der nächsten Besprechung von sich aus auf und legt eine aktualisierte Lizenzprüfung nach. Die Runde schließt nach elf Wochen. Die Lehre daraus ist unspektakulär: In Finanzierungsrunden entscheidet weniger der Umfang des Datenraums als die Geschwindigkeit, mit der auf erkennbare Fragen reagiert wird.
Papermark: deutscher Datenraum mit vollem Compliance-Stack
Papermark kombiniert deutschen Firmensitz (München), EU-Rechenzentren, SOC 2 Type II, ISO/IEC 27001 und DSGVO-Konformität — bei transparenter Preisstruktur ab 0 € (Free) über 24 € / Monat (Pro) und 59 € / Monat (Business) bis 99 € / Monat (Data-Rooms-Plan mit unbegrenzten Datenräumen und drei Team-Mitgliedern). Self-Hosting ist als Option verfügbar.
Häufige Fragen
Welcher Datenraum ist für Schweizer Private Banking am besten geeignet?
Drooms wegen Schweizer Hosting und ISAE 3402, Papermark als moderne Alternative mit EU-Hosting und Self-Hosting-Option für maximale Datenresidenz. Beide erfüllen FINMA-RS 2018/3.
Sind US-Cloud-Anbieter für Schweizer Bankenmandate zugelassen?
Strukturell schwierig: Art. 271 StGB stellt unbefugte Datenherausgabe an ausländische Behörden unter Strafe. US-Cloud-Anbieter (Datasite, Intralinks) fallen unter den US CLOUD Act und sind ohne ausdrückliche Mandanten-Zustimmung nicht empfehlenswert. Pragmatisch ist Schweizer oder EU-Hosting.
Welche Zertifikate erwartet die FINMA?
FINMA-RS 2018/3 verlangt Risikoanalyse und dokumentierte Kontrollrechte. Als Nachweis werden ISO 27001, SOC 2 Type II und ISAE 3402 akzeptiert. Drooms, Papermark und Brainloop erfüllen diese.
Brauchen Schweizer Mandate zwingend Schweizer Hosting?
Nein, nicht zwingend. Für Banken und Versicherer ist es oft Pflicht oder zumindest stark präferiert. Family Offices und Pharma-Lizenzdeals akzeptieren in der Regel auch EU-Hosting mit revDSG-konformem AVV.
Was ist Schrems II für die Schweiz?
Schrems II ist eine EU-Entscheidung, gilt aber faktisch für die Schweiz als Maßstab — der Angemessenheitsbeschluss EU↔CH erleichtert Datentransfers in EU-Richtung. Für Drittlandstransfers sind Standardvertragsklauseln plus Transfer Impact Assessment erforderlich.
Welcher Anbieter erlaubt vollständige Schweizer Datenresidenz?
Zwei Wege führen dorthin. AGORA Trust Room ist ein Schweizer Anbieter und betreibt die Plattform nach eigenen Angaben aus einem Schweizer Rechenzentrum — das ist der direkte Weg ohne eigenen Betriebsaufwand. Papermark lässt sich alternativ selbst hosten, etwa auf Exoscale oder bei Swisscom, womit Daten und Betrieb vollständig in der Schweiz bleiben und Sie zugleich den vollen Deal-Workflow behalten.
Was ist der Unterschied zwischen revDSG und DSGVO für einen Datenraum?
Die Anforderungen an einen Datenraum sind in der Praxis fast deckungsgleich: Auftragsverarbeitungsvertrag, dokumentierte Sub-Auftragsverarbeiter, Löschkonzept, Meldung von Verletzungen. Unterschiede liegen im Detail — das revDSG kennt keine Bussen gegen Unternehmen, sondern Strafen gegen verantwortliche natürliche Personen bis 250.000 Franken, und es verlangt kein Verzeichnis für Unternehmen unter 250 Mitarbeitenden mit geringem Risiko. Wer DSGVO-konform aufgestellt ist, erfüllt das revDSG in aller Regel mit.
Gilt die DSGVO für ein Schweizer Unternehmen überhaupt?
Häufig ja, parallel zum revDSG. Sobald Sie Personendaten von Personen in der EU bearbeiten, um ihnen Waren oder Dienstleistungen anzubieten oder ihr Verhalten zu beobachten, greift Art. 3 Abs. 2 DSGVO auch für ein Unternehmen ohne EU-Niederlassung. Bei einem M&A-Prozess mit EU-Zielgesellschaft oder EU-Bietern ist das der Regelfall, nicht die Ausnahme.
Welcher Datenraum passt für ein Family Office in Genf oder Zug?
Wenn Inlandsresidenz gefordert ist, AGORA Trust Room. Wenn der Schwerpunkt auf Deal-Workflow, Zugriffsanalytik und kalkulierbaren Kosten liegt und EU-Hosting akzeptiert wird, ist Papermark am besten geeignet — bei strikter Residenzanforderung zusätzlich als Self-Hosting auf Schweizer Infrastruktur. Drooms bleibt die Wahl, wenn die Gegenseite eine etablierte Banker-Plattform erwartet.
Muss ein Schweizer Unternehmen ein Bearbeitungsverzeichnis führen?
Grundsätzlich ja, mit einer Ausnahme: Unternehmen mit weniger als 250 Mitarbeitenden sind befreit, sofern die Bearbeitung nur ein geringes Risiko für die Persönlichkeit der betroffenen Personen mit sich bringt. Bei einer Due Diligence mit Lohndaten, Kundendaten und Verträgen lässt sich ein geringes Risiko selten begründen, weshalb in Transaktionen praktisch immer ein Verzeichnis geführt werden sollte.
Wie lange sollte das Audit-Log nach Abschluss aufbewahrt werden?
Orientieren Sie sich an der Verjährung der Ansprüche aus dem zugrunde liegenden Vertrag, nicht an der Projektdauer. Bei Kaufverträgen mit Gewährleistungsfristen und bei Lizenzverträgen mit Meilensteinzahlungen können das viele Jahre sein. Praktisch heißt das: Audit-Log zusammen mit den Dokumenten exportieren und im eigenen Archiv ablegen, statt sich auf die Aufbewahrung beim Anbieter zu verlassen.
Darf ein Anwalt einen Cloud-Datenraum für Mandatsakten nutzen?
Ja, aber nicht ohne Prüfung. Das Anwaltsgeheimnis nach Art. 321 StGB erstreckt sich auf Hilfspersonen und damit auf den eingesetzten Dienst. Erforderlich sind eine sorgfältige Anbieterauswahl, ein Auftragsbearbeitungsvertrag, eine Beurteilung des Verarbeitungsorts und je nach Sensibilität eine Architektur, die den Betreiberzugriff technisch ausschließt. Eine Einwilligung der Mandantschaft ist empfehlenswert und in heiklen Fällen faktisch unverzichtbar.
Was ist der Unterschied zwischen ISO 27001 des Anbieters und des Rechenzentrums?
Ein erheblicher. Ist nur das Rechenzentrum zertifiziert, deckt das die physische Infrastruktur ab: Zutritt, Stromversorgung, Klimatisierung, Brandschutz. Die Anwendung, die Entwicklungsprozesse und der Support des Softwareanbieters bleiben außen vor. Fragen Sie deshalb immer nach dem Geltungsbereich des Zertifikats, nicht nur nach dessen Existenz.
Können Bieter Dokumente trotz Wasserzeichen kopieren?
Vollständig verhindern lässt sich das nicht. Ein Bildschirmfoto oder eine Abfotografie ist technisch immer möglich. Das dynamische Wasserzeichen mit Name, Zeitstempel und IP-Adresse wirkt deshalb vor allem abschreckend und ermöglicht im Ernstfall die Zuordnung einer durchgesickerten Kopie. Wichtig ist, dass es auch in heruntergeladenen Dateien erhalten bleibt und nicht nur in der Vorschau erscheint.
Wie viele Bieter sollten gleichzeitig Zugang erhalten?
Das hängt vom Prozess ab, nicht von der Plattform. In Phase eins sind zehn bis zwanzig Interessenten üblich, in Phase zwei drei bis fünf. Entscheidend ist, dass die Plattform die Kreise sauber trennt und der Q&A-Prozess dokumentiert, welche Antwort an wen ging. Bei Abrechnung nach Nutzerzahl beeinflusst die Bieterzahl zudem die Kosten spürbar.
Ist ein Datenraum bei einer kleinen Transaktion überhaupt nötig?
Sobald mehr als eine externe Partei prüft oder Berufsgeheimnisse betroffen sind, ja. Unterhalb dieser Schwelle kann ein geordneter Cloud-Ordner ausreichen. Der Unterschied liegt weniger in der Sicherheit der Speicherung als in der Nachweisbarkeit: Wer später belegen muss, wer wann was gesehen hat, kommt mit einem Cloud-Ordner nicht weit.
Was passiert mit den Daten, wenn der Anbieter insolvent wird?
Regeln Sie das vorab. Sinnvoll sind eine vertragliche Zusage zum Datenexport im Insolvenzfall, kurze Kündigungsfristen und vor allem eigene, regelmäßige Exporte während des laufenden Projekts. Ein Export am Ende jeder Projektphase ist der einfachste Schutz und kostet wenige Minuten.
Können KI-Funktionen im Datenraum für Schweizer Mandate genutzt werden?
Mit Klärung von drei Punkten: wo die Modellverarbeitung stattfindet, ob Inhalte zum Training verwendet werden und ob sich die Funktion je Rubrik abschalten lässt. Findet die Verarbeitung außerhalb des EWR statt, ist das ein Transfer, der eine Grundlage braucht — auch dann, wenn der Datenraum selbst in Europa betrieben wird. Für Unterlagen mit Berufsgeheimnis gehört der Trainingsausschluss in den Vertrag.
Was kostet ein Datenraum für Schweizer Mandate?
Papermark Free 0 €, Pro 24 €, Business 59 € und Data Rooms 99 € — auch in der Schweiz nutzbar (CH-Mandanten zahlen in EUR). Drooms und Brainloop: Enterprise-Preise auf Anfrage, typisch CHF 5.000–25.000 pro Projekt. idgard: nutzerbasiert, transparent. netfiles: ab ca. 100 € / Monat.
Ab wann im Prozess sollte der Datenraum geöffnet werden?
Nach unterzeichneter Vertraulichkeitsvereinbarung, nicht davor. Vor der Absichtserklärung genügt ein anonymisiertes Kurzprofil außerhalb der Plattform. Die erste Freigabestufe wird geöffnet, sobald die Vertraulichkeit steht; die sensiblen Rubriken folgen erst mit der Exklusivität oder nach Eingang verbindlicher Angebote.
Was gehört zwischen Signing und Closing noch in den Datenraum?
Alles, was den Eintritt der aufschiebenden Bedingungen belegt: Zustimmungen von Vertragspartnern, behördliche Bewilligungen, Bestätigungen zu Finanzierungen und Nachweise zu vereinbarten Maßnahmen. Bewährt hat sich ein eigener Aktualisierungsordner, damit sich der Offenlegungsstand zum Signing später sauber vom Vollzugsmaterial trennen lässt.
Lohnt sich eine Vendor Due Diligence bei einer Schweizer Mid-Market-Transaktion?
In der Regel ab drei bis vier ernsthaften Interessenten in der vertieften Prüfung. Darunter überwiegt der Aufwand den Nutzen. Der wirtschaftliche Effekt liegt weniger im Bericht selbst als in der verkürzten Fragephase und darin, dass unangenehme Befunde in einer vom Verkäufer mitgestalteten Darstellung erscheinen.
Wie lange sollte die Antwortfrist im Q&A-Prozess sein?
Drei bis fünf Arbeitstage, verbunden mit einer wöchentlichen Sammelveröffentlichung. Die Sammelveröffentlichung ist wichtiger als die Frist selbst, weil sie verhindert, dass ein besonders schneller Bieter einen Informationsvorsprung erhält, den die übrigen erst Tage später aufholen.
Müssen alle Fragen und Antworten allen Bietern zugänglich sein?
Fragen mit fachlichem Gehalt ja, ohne Nennung des Fragestellers. Fragen, die die Strategie des Fragestellers offenlegen würden, können auf Antrag vertraulich behandelt werden — die Entscheidung trifft die Verkäuferseite und dokumentiert sie. Wichtig ist, dass die Regel vor Beginn der Fragephase feststeht und für alle gleich gilt.
Wie lange dauert die Datenraum-Vorbereitung bei einer Nachfolgeregelung?
Sechs bis zwölf Monate sind realistisch, deutlich länger als bei einem institutionell geführten Unternehmen. Der Aufwand entsteht nicht durch die Plattform, sondern durch die erstmalige vollständige Erfassung von Beteiligungen, Aktionärbindungsverträgen, Liegenschaften und Vorsorgeanschlüssen.
Wie trennt man Geschäfts- und Privatvermögen im Datenraum eines Familienunternehmens?
Über zwei getrennte Räume, nicht über zwei Ordner. Der interne Raum dient der Bestandsaufnahme und Bereinigung und ist nur der Familie, dem Treuhänder und der Rechtsberatung zugänglich. Erst aus dem bereinigten Bestand wird der Transaktionsdatenraum abgeleitet.
Wie schnell muss ein Datenraum in einer Sanierung stehen?
Innerhalb weniger Tage. Die Fristen der Nachlassstundung nach SchKG lassen keinen mehrwöchigen Beschaffungsprozess zu. Anbieter mit veröffentlichten Preisen und Selbstbedienungs-Einrichtung sind hier strukturell im Vorteil, weil sie ohne Vertriebsgespräch produktiv werden.
Sollten Anwalt, Treuhänder und Revisionsstelle denselben Zugang erhalten?
Nein. Jede Partei erhält den Zugriff, der ihrer fachlichen Verantwortung entspricht: die Kanzlei Lesezugriff auf alles, der Treuhänder Finanzen, Steuern und Vorsorge, die Revisionsstelle Rechnungswesen und Belege. Anwaltsgeheimnis und die Verschwiegenheitspflicht der Revisionsstelle sind getrennte Pflichten und sollten sich nicht in einem gemeinsamen Bereich vermischen.
In welcher Sprache sollte die Ordnerstruktur eines Schweizer Datenraums geführt werden?
Einsprachig — Englisch bei internationalen Prozessen, Deutsch bei rein binnenschweizerischen. Die Dokumente bleiben dagegen in ihrer Originalsprache, weil nur diese rechtlich gilt. Übersetzungen liegen als gekennzeichnete Arbeitsfassung daneben und ersetzen das Original nie.
Wie lange müssen Unterlagen aus einer Schweizer Transaktion aufbewahrt werden?
Für Geschäftsbücher und Buchungsbelege gelten nach Art. 958f OR zehn Jahre ab Ablauf des Geschäftsjahres. Für den Offenlegungsstand, den Frageverlauf und das Zugriffsprotokoll gibt die längste Verjährungsfrist des Kaufvertrags den Maßstab vor — bei steuerlichen Zusicherungen und Meilensteinzahlungen deutlich mehr als die Projektdauer.
Darf das Datenraum-Archiv rein elektronisch geführt werden?
Für die meisten Unterlagen ja. Art. 958f OR verlangt für Geschäftsbericht und Revisionsbericht die schriftliche und unterzeichnete Form; die übrigen Unterlagen dürfen elektronisch abgelegt werden, sofern sie jederzeit lesbar gemacht werden können und mit den Geschäftsvorfällen übereinstimmen. Ein Prüfwert je Datei erleichtert den Nachweis der Unverändertheit.
Was liest die Käuferseite aus den Zugriffsdaten eines Datenraums?
Vor allem Vollständigkeit und Reaktionsverhalten: wie schnell nachgeforderte Dokumente eintreffen, ob Dokumente nachträglich ausgetauscht wurden und wie geordnet der Bestand ist. Ein Datenraum, in dem während der Prüfung zweimal ganze Rubriken nachgereicht werden, führt verlässlich zu einem breiteren Gewährleistungskatalog.
Sollte man einen Bieter auf sein Zugriffsverhalten ansprechen?
Nicht direkt. Einem Bieter vorzuhalten, er habe ein Dokument nicht geöffnet, wirkt kontrollierend und belastet die Verhandlung. Wirksamer ist es, dieselbe Beobachtung zum Anlass zu nehmen, das Thema in der nächsten Besprechung von sich aus anzusprechen.