Wissen · Rechtliches Audit
Recht. Klar. Erklärt.

Rechtliche Bestandsaufnahme: Der Leitfaden für gewachsene Unternehmen

Verträge, Richtlinien und Datenschutz sind nebenbei gewachsen, und niemand kann sagen, welches Risiko zuerst dran ist. Dieser Leitfaden erklärt, was eine rechtliche Bestandsaufnahme leistet, was geprüft wird, wie Risiken priorisiert werden und was Sie danach in der Hand haben. Für Entscheider, nicht für Juristen.

◆8 Jahre aus der Wirtschaft

1. Woran Sie erkennen, dass eine Bestandsaufnahme fällig ist

In wachsenden Unternehmen entsteht die rechtliche Grundlage selten nach Plan. Ein Vertrag kommt vom Verband, die AGB von einer früheren Kanzlei, die Datenschutzunterlagen von einem Berater, die KI-Regeln aus einer Teamrunde. Jedes Stück war für sich vernünftig. Zusammen ergeben sie ein Bild, das niemand vollständig kennt. Typische Anzeichen:

◆

Alles landet bei der Geschäftsführung

Sie sammeln Unterlagen für die Kanzlei, übersetzen Antworten in Entscheidungen und halten Fristen nebenbei im Kopf.

◆

Widersprüche fallen erst im Streit auf

Rahmenvertrag, AGB und Leistungsbeschreibung regeln dieselbe Frage unterschiedlich, und niemand hat es bemerkt.

◆

Priorisiert wird nach Lautstärke

Bearbeitet wird, wer am lautesten fragt. Welche offene Baustelle wirklich gefährlich ist, kann niemand sagen.

◆

Ein Anlass steht bevor

Eine Finanzierung, ein Enterprise-Kunde mit Lieferantenprüfung, ein Gesellschafterwechsel oder eine neue Geschäftsführung, die wissen will, was sie übernimmt.

2. Was eine Bestandsaufnahme leistet

Eine rechtliche Bestandsaufnahme beantwortet drei Fragen: Was ist vorhanden? Was fehlt oder passt nicht zusammen? Was ist zuerst zu tun? Sie löst damit nicht den nächsten Einzelfall, sie macht sichtbar, welche Einzelfälle überhaupt anstehen und wie sie zusammenhängen.

Das Ergebnis ist eine Entscheidungsgrundlage. Es zeigt, welche Maßnahmen dringend sind, welche warten können und welcher Aufwand jeweils dahintersteht. Die Umsetzung, also das Erstellen und Überarbeiten von Dokumenten, ist ein eigener Schritt.

3. Die vier Prüfbereiche

Vertragsdokumente: Kundenverträge und AGB, Lieferanten- und Einkaufsbedingungen, Geheimhaltungsvereinbarungen, Arbeits- und Freelancerverträge. Geprüft wird jedes Dokument für sich und im Zusammenspiel: Welche Fassung gilt, und widersprechen sich Haftung, Laufzeit oder Nutzungsrechte?

Systeme und Abläufe: Wo entstehen Verträge, wer gibt sie frei, wo werden sie abgelegt, wer überwacht die Fristen? Viele Risiken stecken weniger im Text als im Weg, den ein Vertrag durch das Unternehmen nimmt.

Interne Compliance: Datenschutzdokumentation, interne Richtlinien und der Einsatz künstlicher Intelligenz. Im Datenschutz geht es etwa um das Verzeichnis von Verarbeitungstätigkeiten nach Art. 30 DSGVO und die Verträge mit Auftragsverarbeitern nach Art. 28 DSGVO. Die Datenschutz-Grundverordnung verlangt nicht nur Einhaltung, sondern auch den Nachweis darüber (Art. 5 Abs. 2 DSGVO). Beim KI-Einsatz gilt seit dem 2. Februar 2025 die Pflicht aus Art. 4 KI-Verordnung, für ausreichende KI-Kompetenz des Personals zu sorgen.

Bewertung: Jeder Bereich wird eingeordnet, die Lücken werden nach Dringlichkeit sortiert.

4. Wie Risiken bewertet und priorisiert werden

Eine Lückenliste allein hilft wenig, wenn sie dreihundert Punkte gleichrangig aufführt. Entscheidend ist die Reihenfolge. Bewährt hat sich eine Bewertung je Bereich mit Ampel und Punktwert und eine Priorisierung jeder Lücke nach zwei Fragen: Wie schwer wiegt die Folge, wenn sich das Risiko verwirklicht? Und wie wahrscheinlich ist das im Alltag Ihres Unternehmens?

So landen nach außen sichtbare Fehler, etwa eine Datenschutzerklärung ohne die tatsächlich eingesetzten Tools, und Risiken mit hoher Schadenshöhe, etwa eine fehlende Haftungsbegrenzung im wichtigsten Kundenvertrag, oben. Formale Unschärfen ohne praktische Folge landen unten. Zu jeder Maßnahme gehört eine Aufwandsschätzung, damit Sie planen können.

5. Was Sie vorbereiten

Eine Bestandsaufnahme ist nur so gut wie die Unterlagen, die sie sieht. Hilfreich sind:

  • Die aktuell verwendeten Vertragsvorlagen und AGB, auch die Fassungen, die Vertrieb und Einkauf tatsächlich nutzen
  • Die wichtigsten laufenden Kunden- und Lieferantenverträge
  • Vorhandene Datenschutzunterlagen: Verzeichnis, Auftragsverarbeitungsverträge, Löschregeln
  • Eine Liste der eingesetzten Software, Cloud-Dienste und KI-Tools
  • Interne Richtlinien und Freigaberegeln, auch wenn sie nur als E-Mail existieren

Dazu kommen Gespräche mit Geschäftsführung und Fachbereichen. Dort zeigt sich, wie die Dokumente im Alltag tatsächlich verwendet werden.

6. Wann sich eine Bestandsaufnahme nicht lohnt

Eine Analyse hat nur dann einen Wert, wenn es einen Bestand gibt. Steht ein Unternehmen rechtlich am Anfang, ohne eigene Vertragsdokumente, ohne erkennbare Freigabewege und ohne Datenschutzunterlagen, würde eine Bestandsaufnahme vor allem feststellen, dass vieles fehlt. Dann ist der unmittelbare Aufbau der schnellere Weg. Geht es nur um die Texte auf der Website, genügt die Überarbeitung der Rechtstexte für Website und Geschäftspapiere.

7. Vom Befund zum Maßnahmenplan

Am Ende stehen Bewertung, Lückenliste und ein priorisierter Maßnahmenplan. Damit haben Sie drei Möglichkeiten: Einzelne Maßnahmen setzt Ihr Team selbst um. Einzelne Dokumente werden gezielt beauftragt. Oder das rechtliche Fundament wird in einem Zug aufgebaut, mit Vertragswerk, Datenschutzorganisation und Freigabeprozessen. Wie ein solcher Aufbau aussieht, beschreibt der Leitfaden zum Rechtssystem.

Verträge, Richtlinien und Datenschutz sind bei Ihnen nebenbei gewachsen? Das Rechtliche Audit ordnet ein, wo Ihr Unternehmen steht, und liefert den priorisierten Maßnahmenplan.

Häufige Fragen

Was ist der Unterschied zwischen Bestandsaufnahme und Umsetzung?+
Die Bestandsaufnahme zeigt, was vorhanden ist, was fehlt und was zuerst zu tun ist. Die Umsetzung, also das Erstellen und Überarbeiten von Dokumenten, ist ein eigener Schritt, den das Unternehmen selbst, über Einzelaufträge oder im Aufbau eines Rechtssystems angeht.
Welche Unterlagen werden für eine Bestandsaufnahme gebraucht?+
Die tatsächlich verwendeten Vertragsvorlagen und AGB, die wichtigsten laufenden Verträge, vorhandene Datenschutzunterlagen, eine Liste der eingesetzten Software und KI-Tools sowie interne Richtlinien und Freigaberegeln. Dazu kommen Gespräche mit Geschäftsführung und Fachbereichen.
Wann lohnt sich eine Bestandsaufnahme nicht?+
Wenn es kaum einen Bestand gibt. Steht ein Unternehmen rechtlich am Anfang, würde die Bestandsaufnahme vor allem feststellen, dass vieles fehlt. Dann ist der unmittelbare Aufbau der schnellere Weg.
CH

Klären wir, ob eine Bestandsaufnahme der richtige erste Schritt ist.

Im Erstgespräch ordne ich ein, ob ein Audit sinnvoll ist, ob der Aufbau direkt beginnen kann oder ob zunächst die Außendarstellung reicht. Vertraulich nach § 43a BRAO, ohne Juristendeutsch.

Erstgespräch anfragen

Ohne Verpflichtung. Erstreaktion innerhalb von 48 Stunden (werktags).

Erstgespräch anfragen