Das Ge­schäfts­ge­heim­nis­ge­setz (GeschGehG) schützt ver­trau­li­ches Un­ter­neh­mens-Know-how. Dies gilt al­ler­dings nur dann, wenn unter anderem an­ge­mes­se­ne Ge­heim­hal­tungs­maß­nah­men getroffen werden. Dazu zählen or­ga­ni­sa­to­ri­sche, tech­ni­sche und ver­trag­li­che Vor­keh­run­gen. Bei Rechts­ver­let­zun­gen kommen unter anderem Un­ter­las­sung, Auskunft, Ver­nich­tung und Scha­dens­er­satz in Betracht.

Webinar

Sie möchten mehr zum Thema GeschGehG erfahren? In unserem On-Demand Webinar mit Rechts­an­walt Dr. Hans Markus Wulff zum Thema „Ge­heim­nis­schutz in der Cloud“ erfahren Sie alles über den Schutz von Ge­schäfts­ge­heim­nis­sen in Zeiten der Di­gi­ta­li­sie­rung.

Welchen Zweck hat das GeschGehG?

Nahezu jedes Un­ter­neh­men arbeitet mit In­for­ma­tio­nen, die man vor allem der Kon­kur­renz nicht of­fen­ba­ren möchte. Seien es Details zu einem Produkt oder Stra­te­gien der Un­ter­neh­mens­füh­rung – die In­for­ma­tio­nen müssen geheim gehalten werden, um Schaden vom Un­ter­neh­men ab­zu­wen­den und den wirt­schaft­li­chen Wert des Know-hows zu bewahren. Der deutsche Ge­setz­ge­ber hat mit dem Ge­schäfts­ge­heim­nis­ge­setz ver­bind­li­che Vorgaben ein­ge­führt. Diese schützen Un­ter­neh­men nicht nur, sondern setzen auch voraus, dass sie selbst geeignete Vor­keh­run­gen treffen.

Das Ge­schäfts­ge­heim­nis­ge­setz verfolgt ver­schie­de­ne Ziele:

  • De­fi­ni­ti­on des Ge­schäfts­ge­heim­nis­ses: Das Gesetz legt fest, wann eine In­for­ma­ti­on als Ge­schäfts­ge­heim­nis gilt.
  • Schutz des Ge­schäfts­ge­heim­nis­ses: Abhängig davon, wie der Ge­heim­nis­schutz verletzt wurde, stehen dem Inhaber ver­schie­de­ne Ansprüche zu.
  • Maßnahmen des Ge­heim­nis­schut­zes: Nur In­for­ma­tio­nen, für die den Umständen nach an­ge­mes­se­ne Ge­heim­hal­tungs­maß­nah­men bestehen, können den Schutz des GeschGehG genießen.
  • Ausnahmen des Schutzes: Für bestimmte Kon­stel­la­tio­nen, etwa Whist­le­b­lo­wing oder Reverse En­gi­nee­ring, sieht das Gesetz Ausnahmen be­zie­hungs­wei­se erlaubte Hand­lun­gen vor.

Der Schutz von Ge­schäfts­ge­heim­nis­sen ist damit zugleich Be­stand­teil einer um­fas­sen­de­ren be­trieb­li­chen Com­pli­ance.

Was gilt als Ge­schäfts­ge­heim­nis?

§ 2 GeschGehG legt fest, welche Vor­aus­set­zun­gen eine In­for­ma­ti­on erfüllen muss, damit sie als Ge­schäfts­ge­heim­nis gilt. Im Kern müssen drei Be­din­gun­gen erfüllt sein:

  • Die In­for­ma­ti­on ist in den maß­geb­li­chen Fach­krei­sen weder allgemein bekannt noch ohne Weiteres zu­gäng­lich und hat deshalb einen wirt­schaft­li­chen Wert.
  • Der recht­mä­ßi­ge Inhaber hat den Umständen nach an­ge­mes­se­ne Ge­heim­hal­tungs­maß­nah­men getroffen.
  • Es besteht ein be­rech­tig­tes Interesse an der Ge­heim­hal­tung.

Auch In­for­ma­tio­nen, deren Of­fen­le­gung für ein Un­ter­neh­men einen wirt­schaft­li­chen Nachteil ver­ur­sa­chen würde, können einen ent­spre­chen­den wirt­schaft­li­chen Wert haben.

Der Begriff „Ge­schäfts­ge­heim­nis“ ist bewusst of­fen­ge­hal­ten. Auf diese Weise deckt das Ge­schäfts­ge­heim­nis­ge­setz un­ter­schied­li­che In­for­ma­tio­nen ab. Beispiele sind:

  • Rezepte
  • Baupläne
  • Pro­to­ty­pen
  • Busi­ness­plä­ne
  • Un­ter­neh­mens­stra­te­gien
  • Kun­den­lis­ten
  • Ver­kaufs­zah­len

Eine starre Schutz­dau­er von fünf Jahren sieht das GeschGehG nicht vor. Für den Schutz nach dem GeschGehG bleibt ent­schei­dend, ob die Vor­aus­set­zun­gen des § 2 im konkreten Fall weiterhin erfüllt sind.

Fakt

Auch Al­go­rith­men, die etwa im Zu­sam­men­hang mit Big Data wirt­schaft­lich relevant sind, können als Ge­schäfts­ge­heim­nis geschützt sein, sofern die ge­setz­li­chen Vor­aus­set­zun­gen erfüllt sind.

Welche Rechts­an­sprü­che bestehen bei Ver­let­zun­gen?

Der zweite Abschnitt des GeschGehG, also die §§ 6 bis 14, regelt die Ansprüche von Ge­heim­nis­in­ha­bern bei Rechts­ver­let­zun­gen. Neben An­sprü­chen auf Be­sei­ti­gung und Un­ter­las­sung lassen sich wichtige Rechts­fol­gen grob in drei Bereiche einteilen:

  • Der recht­mä­ßi­ge Inhaber kann vom Rechts­ver­let­zer Auskunft verlangen. Dazu gehört unter anderem die In­for­ma­ti­on, von wem ein Ge­schäfts­ge­heim­nis erlangt und gegenüber wem es of­fen­ge­legt wurde.
  • Außerdem kann unter be­stimm­ten Vor­aus­set­zun­gen verlangt werden, dass Dokumente, Dateien oder rechts­ver­let­zen­de Produkte her­aus­ge­ge­ben, ver­nich­tet, zu­rück­ge­ru­fen oder vom Markt genommen werden.
  • Handelt der Rechts­ver­let­zer vor­sätz­lich oder fahr­läs­sig, kommt Scha­dens­er­satz in Betracht. Bei dessen Be­rech­nung kann unter anderem be­rück­sich­tigt werden, welche an­ge­mes­se­ne Vergütung für eine recht­mä­ßi­ge Nutzung oder Of­fen­le­gung zu zahlen gewesen wäre.

Welche Maßnahmen schützen Ge­schäfts­ge­heim­nis­se?

Damit eine In­for­ma­ti­on als Ge­schäfts­ge­heim­nis im Sinne des GeschGehG geschützt sein kann, muss sie Ge­gen­stand an­ge­mes­se­ner Ge­heim­hal­tungs­maß­nah­men sein. Welche Vor­keh­run­gen an­ge­mes­sen sind, hängt von der Art und dem wirt­schaft­li­chen Wert der In­for­ma­ti­on sowie von den konkreten Umständen ab.

In der Praxis lassen sich die Schutz­maß­nah­men in drei Bereiche einteilen:

  • Or­ga­ni­sa­to­risch
  • Technisch
  • Ver­trag­lich

Das Gesetz selbst gibt keine pauschale Check­lis­te vor. Die Recht­spre­chung kon­kre­ti­siert die An­for­de­run­gen jedoch zunehmend. Das Bun­des­ar­beits­ge­richt hat 2024 bei­spiels­wei­se her­vor­ge­ho­ben, dass Un­ter­neh­men im Streit­fall darlegen müssen, welche konkreten Maßnahmen sie getroffen haben und weshalb diese für das jeweilige Ge­schäfts­ge­heim­nis an­ge­mes­sen sind. Pauschale Hinweise auf be­stehen­de IT-Si­cher­heit reichen dafür nicht aus.

Or­ga­ni­sa­to­ri­scher Ge­heim­nis­schutz

Auf or­ga­ni­sa­to­ri­scher Ebene steht an erster Stelle die klare Benennung von ge­heim­hal­tungs­be­dürf­ti­gen In­for­ma­tio­nen. Es kann sinnvoll sein, Ge­schäfts­ge­heim­nis­se abhängig vom Schutz­be­darf in ver­schie­de­ne Ka­te­go­rien ein­zu­tei­len.

Auf dieser Basis lassen sich Zu­griffs­rech­te nach dem Need-to-know-Prinzip vergeben, sodass Be­schäf­tig­te nur auf In­for­ma­tio­nen zugreifen können, die sie für ihre Tätigkeit benötigen. Schu­lun­gen für den Umgang mit un­ter­neh­mens­re­le­van­tem und geheimem Know-how sowie klar de­fi­nier­te Zu­stän­dig­kei­ten ergänzen den or­ga­ni­sa­to­ri­schen Schutz.

Tech­ni­scher Ge­heim­nis­schutz

Sensible Dokumente auf Pa­pier­ba­sis werden in der Regel so auf­be­wahrt, dass sie nicht für unbefugte Personen einsehbar sind. Da viele In­for­ma­tio­nen aus­schließ­lich digital ge­spei­chert werden, sind auch tech­ni­sche und räumliche Vor­keh­run­gen wichtig. Ser­ver­räu­me und Endgeräte sollten vor un­be­fug­tem Zugriff geschützt werden; sensible Daten lassen sich abhängig vom Schutz­be­darf durch geeignete Ver­schlüs­se­lungs­ver­fah­ren absichern.

Auch für die E-Mail-Kom­mu­ni­ka­ti­on und Da­ten­über­tra­gung sollte das Si­cher­heits­ni­veau zum je­wei­li­gen Schutz­be­darf passen. Un­ter­neh­men sollten außerdem Vorgaben für ein sicheres Passwort sowie Zugriffs- und Be­rech­ti­gungs­kon­zep­te festlegen. Enthalten Dateien per­so­nen­be­zo­ge­ne Daten, gelten zu­sätz­lich die An­for­de­run­gen der Da­ten­schutz-Grund­ver­ord­nung.

My­De­fen­der
Cyber Security aus Deutsch­land
  • Geplante Viren-Scans
  • Au­to­ma­ti­sche Backups, einfache Wie­der­her­stel­lung

Ver­trag­li­cher Ge­heim­nis­schutz

Un­ter­neh­men sollten si­cher­stel­len, dass Verträge dort, wo ver­trau­li­che In­for­ma­tio­nen aus­ge­tauscht werden, passende Ver­schwie­gen­heits­re­ge­lun­gen enthalten. Das betrifft bei­spiels­wei­se Ar­beits­ver­trä­ge sowie Ver­ein­ba­run­gen mit Zu­lie­fe­rern, Dienst­leis­tern, Ge­schäfts­part­nern oder möglichen In­ves­to­ren.

Auch ge­sell­schafts­recht­li­che Ver­ein­ba­run­gen können ent­spre­chen­de Re­ge­lun­gen enthalten. So lassen sich bei­spiels­wei­se in einem GbR-Vertrag Pflichten zum Umgang mit ver­trau­li­chen Un­ter­neh­mens­in­for­ma­tio­nen fest­hal­ten.

Tipp

Auf Rechts- und Ver­trags­an­ge­le­gen­hei­ten spe­zia­li­sier­te KI-Werkzeuge un­ter­stüt­zen Un­ter­neh­men dabei, recht­li­che Schutz­maß­nah­men in vor­han­de­nen Do­ku­men­ten sys­te­ma­tisch zu über­prü­fen. Interne Richt­li­ni­en, Ar­beits­ver­trä­ge und Lie­fe­ran­ten­ver­ein­ba­run­gen lassen sich gezielt nach Klauseln zum Schutz ver­trau­li­cher In­for­ma­tio­nen durch­su­chen; mögliche Lücken bei der Umsetzung des GeschGehG werden so sichtbar. Darüber hinaus können solche Werkzeuge beim Erstellen und Prüfen von NDAs helfen – etwa durch die Analyse be­stehen­der Klauseln auf Voll­stän­dig­keit oder durch Vor­schlä­ge für eine klare Ab­gren­zung des Schutz­um­fangs. Die Er­geb­nis­se dienen als Un­ter­stüt­zung bei der Do­ku­men­ten­prü­fung und ersetzen keine in­di­vi­du­el­le Rechts­be­ra­tung.

NDA als zentrale Schutz­maß­nah­me

Ein Non-Dis­clo­sure Agreement (NDA) be­zie­hungs­wei­se eine Ge­heim­hal­tungs­ver­ein­ba­rung gehört zu den wich­tigs­ten ver­trag­li­chen In­stru­men­ten, wenn Ge­schäfts­ge­heim­nis­se an externe Personen oder Un­ter­neh­men wei­ter­ge­ge­ben werden. Ein NDA kann bei­spiels­wei­se festlegen, welche In­for­ma­tio­nen ver­trau­lich sind, für welchen Zweck sie verwendet werden dürfen, wer darauf zugreifen darf und wann Un­ter­la­gen zu­rück­zu­ge­ben oder zu löschen sind.

Tipp

Sollte es zu einem ge­richt­li­chen Streit­fall kommen, müssen Un­ter­neh­men ihre Schutz­maß­nah­men nach­voll­zieh­bar darlegen können. Deshalb empfiehlt es sich, ein­ge­setz­te In­stru­men­te, Zu­stän­dig­kei­ten und Prozesse fort­lau­fend zu do­ku­men­tie­ren.

Welche Ausnahmen gelten beim Ge­schäfts­ge­heim­nis­schutz?

Der Ge­setz­ge­ber hat bestimmte Ausnahmen und erlaubte Hand­lun­gen in das GeschGehG auf­ge­nom­men.

Whist­le­b­lower und Jour­na­lis­mus

Das Interesse der Öf­fent­lich­keit kann unter be­stimm­ten Vor­aus­set­zun­gen höher wiegen als das Ge­heim­hal­tungs­in­ter­es­se eines Un­ter­neh­mens. Nach § 5 GeschGehG fällt die Erlangung, Nutzung oder Of­fen­le­gung eines Ge­schäfts­ge­heim­nis­ses nicht unter die Verbote des § 4, wenn sie zum Schutz eines be­rech­tig­ten In­ter­es­ses erfolgt.

Das betrifft ins­be­son­de­re die Auf­de­ckung rechts­wid­ri­ger Hand­lun­gen oder be­ruf­li­chen be­zie­hungs­wei­se sonstigen Fehl­ver­hal­tens, sofern die Of­fen­le­gung geeignet ist, das all­ge­mei­ne öf­fent­li­che Interesse zu schützen. Auch die Meinungs- und In­for­ma­ti­ons­frei­heit ein­schließ­lich der Freiheit und Plu­ra­li­tät der Medien wird aus­drück­lich be­rück­sich­tigt.

Seit Juli 2023 ergänzt zudem das Hin­weis­ge­ber­schutz­ge­setz (HinSchG) den Schutz hin­weis­ge­ben­der Personen. Es regelt unter be­stimm­ten Vor­aus­set­zun­gen aus­drück­lich auch die Wei­ter­ga­be von Ge­schäfts­ge­heim­nis­sen an zu­stän­di­ge Mel­de­stel­len oder deren Of­fen­le­gung.

Be­triebs­rä­te

Auch gegenüber Ar­beit­neh­mer­ver­tre­tun­gen gilt der Ge­heim­nis­schutz nicht un­ein­ge­schränkt. Ar­beit­neh­mer dürfen Ge­schäfts­ge­heim­nis­se gegenüber der Ar­beit­neh­mer­ver­tre­tung of­fen­le­gen, wenn dies er­for­der­lich ist, damit diese ihre Aufgaben erfüllen kann.

Darüber hinaus bleiben nach § 1 GeschGehG die Rechte und Pflichten aus dem Ar­beits­ver­hält­nis sowie die Rechte der Ar­beit­neh­mer­ver­tre­tun­gen unberührt.

Reverse En­gi­nee­ring

Reverse En­gi­nee­ring (bei­spiels­wei­se das Be­ob­ach­ten, Un­ter­su­chen, Rückbauen oder Testen eines fertigen Produkts) ist nach § 3 GeschGehG unter be­stimm­ten Vor­aus­set­zun­gen aus­drück­lich erlaubt.

Das gilt ins­be­son­de­re, wenn das Produkt öf­fent­lich verfügbar ist oder sich recht­mä­ßig im Besitz der un­ter­su­chen­den Person befindet und keine Ver­pflich­tung besteht, die Erlangung des Ge­schäfts­ge­heim­nis­ses ein­zu­schrän­ken. Ver­trag­li­che Ver­ein­ba­run­gen können deshalb auch für die Zu­läs­sig­keit von Reverse En­gi­nee­ring eine Rolle spielen.

Un­ab­hän­gig davon gelten weitere Schutz­rech­te. Ist eine tech­ni­sche Erfindung bei­spiels­wei­se durch ein Patent geschützt, darf Reverse En­gi­nee­ring nicht dazu führen, dass die ge­schütz­te Erfindung ohne Zu­stim­mung des Pa­tent­in­ha­bers genutzt wird.

Bitte beachten Sie den recht­li­chen Hinweis zu diesem Artikel.

Reviewers

Zum Hauptmenü