Verträge, Richtlinien und Datenschutz sind nebenbei gewachsen, und niemand kann sagen, welches Risiko zuerst dran ist. Dieser Leitfaden erklärt, was eine rechtliche Bestandsaufnahme leistet, was geprüft wird, wie Risiken priorisiert werden und was Sie danach in der Hand haben. Für Entscheider, nicht für Juristen.
◆8 Jahre aus der Wirtschaft
In wachsenden Unternehmen entsteht die rechtliche Grundlage selten nach Plan. Ein Vertrag kommt vom Verband, die AGB von einer früheren Kanzlei, die Datenschutzunterlagen von einem Berater, die KI-Regeln aus einer Teamrunde. Jedes Stück war für sich vernünftig. Zusammen ergeben sie ein Bild, das niemand vollständig kennt. Typische Anzeichen:
Sie sammeln Unterlagen für die Kanzlei, übersetzen Antworten in Entscheidungen und halten Fristen nebenbei im Kopf.
Rahmenvertrag, AGB und Leistungsbeschreibung regeln dieselbe Frage unterschiedlich, und niemand hat es bemerkt.
Bearbeitet wird, wer am lautesten fragt. Welche offene Baustelle wirklich gefährlich ist, kann niemand sagen.
Eine Finanzierung, ein Enterprise-Kunde mit Lieferantenprüfung, ein Gesellschafterwechsel oder eine neue Geschäftsführung, die wissen will, was sie übernimmt.
Eine rechtliche Bestandsaufnahme beantwortet drei Fragen: Was ist vorhanden? Was fehlt oder passt nicht zusammen? Was ist zuerst zu tun? Sie löst damit nicht den nächsten Einzelfall, sie macht sichtbar, welche Einzelfälle überhaupt anstehen und wie sie zusammenhängen.
Das Ergebnis ist eine Entscheidungsgrundlage. Es zeigt, welche Maßnahmen dringend sind, welche warten können und welcher Aufwand jeweils dahintersteht. Die Umsetzung, also das Erstellen und Überarbeiten von Dokumenten, ist ein eigener Schritt.
Vertragsdokumente: Kundenverträge und AGB, Lieferanten- und Einkaufsbedingungen, Geheimhaltungsvereinbarungen, Arbeits- und Freelancerverträge. Geprüft wird jedes Dokument für sich und im Zusammenspiel: Welche Fassung gilt, und widersprechen sich Haftung, Laufzeit oder Nutzungsrechte?
Systeme und Abläufe: Wo entstehen Verträge, wer gibt sie frei, wo werden sie abgelegt, wer überwacht die Fristen? Viele Risiken stecken weniger im Text als im Weg, den ein Vertrag durch das Unternehmen nimmt.
Interne Compliance: Datenschutzdokumentation, interne Richtlinien und der Einsatz künstlicher Intelligenz. Im Datenschutz geht es etwa um das Verzeichnis von Verarbeitungstätigkeiten nach Art. 30 DSGVO und die Verträge mit Auftragsverarbeitern nach Art. 28 DSGVO. Die Datenschutz-Grundverordnung verlangt nicht nur Einhaltung, sondern auch den Nachweis darüber (Art. 5 Abs. 2 DSGVO). Beim KI-Einsatz gilt seit dem 2. Februar 2025 die Pflicht aus Art. 4 KI-Verordnung, für ausreichende KI-Kompetenz des Personals zu sorgen.
Bewertung: Jeder Bereich wird eingeordnet, die Lücken werden nach Dringlichkeit sortiert.
Eine Lückenliste allein hilft wenig, wenn sie dreihundert Punkte gleichrangig aufführt. Entscheidend ist die Reihenfolge. Bewährt hat sich eine Bewertung je Bereich mit Ampel und Punktwert und eine Priorisierung jeder Lücke nach zwei Fragen: Wie schwer wiegt die Folge, wenn sich das Risiko verwirklicht? Und wie wahrscheinlich ist das im Alltag Ihres Unternehmens?
So landen nach außen sichtbare Fehler, etwa eine Datenschutzerklärung ohne die tatsächlich eingesetzten Tools, und Risiken mit hoher Schadenshöhe, etwa eine fehlende Haftungsbegrenzung im wichtigsten Kundenvertrag, oben. Formale Unschärfen ohne praktische Folge landen unten. Zu jeder Maßnahme gehört eine Aufwandsschätzung, damit Sie planen können.
Eine Bestandsaufnahme ist nur so gut wie die Unterlagen, die sie sieht. Hilfreich sind:
Dazu kommen Gespräche mit Geschäftsführung und Fachbereichen. Dort zeigt sich, wie die Dokumente im Alltag tatsächlich verwendet werden.
Eine Analyse hat nur dann einen Wert, wenn es einen Bestand gibt. Steht ein Unternehmen rechtlich am Anfang, ohne eigene Vertragsdokumente, ohne erkennbare Freigabewege und ohne Datenschutzunterlagen, würde eine Bestandsaufnahme vor allem feststellen, dass vieles fehlt. Dann ist der unmittelbare Aufbau der schnellere Weg. Geht es nur um die Texte auf der Website, genügt die Überarbeitung der Rechtstexte für Website und Geschäftspapiere.
Am Ende stehen Bewertung, Lückenliste und ein priorisierter Maßnahmenplan. Damit haben Sie drei Möglichkeiten: Einzelne Maßnahmen setzt Ihr Team selbst um. Einzelne Dokumente werden gezielt beauftragt. Oder das rechtliche Fundament wird in einem Zug aufgebaut, mit Vertragswerk, Datenschutzorganisation und Freigabeprozessen. Wie ein solcher Aufbau aussieht, beschreibt der Leitfaden zum Rechtssystem.
Verträge, Richtlinien und Datenschutz sind bei Ihnen nebenbei gewachsen? Das Rechtliche Audit ordnet ein, wo Ihr Unternehmen steht, und liefert den priorisierten Maßnahmenplan.
Im Erstgespräch ordne ich ein, ob ein Audit sinnvoll ist, ob der Aufbau direkt beginnen kann oder ob zunächst die Außendarstellung reicht. Vertraulich nach § 43a BRAO, ohne Juristendeutsch.
Erstgespräch anfragenOhne Verpflichtung. Erstreaktion innerhalb von 48 Stunden (werktags).
Startplätze für neue Dauermandate
Die Angabe betrifft die laufende Begleitung als Externe Rechtsabteilung und den Aufbau im Rechtssystem. Rechtlicher Außenauftritt, Rechtliches Audit und Individualvereinbarungen sind davon nicht berührt.
Ein Erstgespräch und die Prüfung, ob eine Zusammenarbeit passt, sind auch bei einem späteren Start möglich. Ein Mandat entsteht erst mit gesondertem Auftrag.
Stand: 30. September 2026
Erstgespräch anfragen