Geschäftsgeheimnisse und Geheimhaltungsvereinbarungen
Legal Aspects of Technology Management - NIT Northern Institute of Technology Management, Hamburg · Teil meines Technology-Management-MBA · Lernnotizen zur Wiederholung.
Diese Sitzung beginnt mit einem Szenario statt mit einer Vorlesung. Wir sollen uns vorstellen, dass wir für die ACO Group in Deutschland arbeiten, dass Vertragsverhandlungen mit einem anderen Unternehmen laufen und dass es in diesen Verhandlungen um den Verkauf wichtiger Patente unseres eigenen Unternehmens geht. Unser Vorgesetzter teilt den Raum dann auf: Eine Gruppe soll die Geheimhaltungsvereinbarung entwerfen, eine soll die angemessenen Geheimhaltungsmaßnahmen nach Artikel 2(1) der Richtlinie (EU) 2016/943 erarbeiten und analysieren, was der Data Act für unsere Verträge bedeutet, und eine soll den Inhalt eines Cloud-Vertrags entwerfen. Alle bekommen die Ansage, die Richtlinie und das deutsche Material zum Geschäftsgeheimnisrecht sorgfältig zu lesen, bevor überhaupt etwas formuliert wird.
Warum es so aufgebaut ist, wird sofort klar, sobald das Recht auf dem Tisch liegt. Ein Geschäftsgeheimnis ist kein Recht, das einem jemand verleiht. Niemand registriert es, niemand prüft es, und es gibt keine Urkunde, die man einem Verletzer entgegenhalten könnte. Es existiert nur so lange, wie drei Voraussetzungen gleichzeitig erfüllt sind, und die dritte dieser Voraussetzungen betrifft ausschließlich das, was man selbst getan hat. Hat das Unternehmen nie ein System der Geheimhaltung aufgebaut, dann ist die Information rechtlich schlicht kein Geschäftsgeheimnis, und der Anspruch, den man gegen denjenigen erheben wollte, der damit verschwunden ist, existiert nicht. Für eine Führungskraft ist das ein bemerkenswerter Ort: Der Schutz geht durch eigenes Unterlassen verloren und wird einem nicht von jemandem genommen.
Dieses Kapitel hat deshalb zwei Hälften, die zusammengehören. Die erste ist das Recht selbst, die Definition, was als rechtmäßig und was als rechtswidrig gilt und was ein Gericht anordnen kann. Die zweite ist der praktische Aufbau, das Verzeichnis der Geschäftsgeheimnisse, die Klassifizierung, die Schutzmaßnahmen und die Geheimhaltungsvereinbarungen, die man mit Beschäftigten und externen Partnern schließt. Die Gruppenübung ist genau die Naht zwischen beiden.
1 · Die Aufgabe, mit der die Sitzung beginnt
Abschnitt betitelt „1 · Die Aufgabe, mit der die Sitzung beginnt“Die Anweisungen an die einzelnen Gruppen waren recht konkret.
- Alle. Die Richtlinie (EU) 2016/943 und die Sitzungsinhalte vor dem Entwerfen sorgfältig lesen sowie die für den Kurs hochgeladene Zusammenfassung und Einführung in das deutsche Geschäftsgeheimnisrecht durcharbeiten.
- Gruppe 1. Von der alten Geheimhaltungsvereinbarung ausgehen, die zum Kurs mitgeliefert wurde, die fehlenden Teile so ergänzen, dass die Vereinbarung zu ACO und den nun geltenden Anforderungen passt, geeignete Ergänzungen des Vertragstexts vorschlagen und das Ergebnis der Klasse präsentieren. Die Aufgabenstellung fügt eine pointierte Frage hinzu: prüfen, ob Reverse Engineering ausgeschlossen werden sollte.
- Gruppe 2. Das passende Verzeichnis der Geschäftsgeheimnisse für ACO entwerfen, und zwar unter Berücksichtigung der Art der Geschäftsgeheimnisse, der Klassifizierung jedes einzelnen, einer Risikobewertung und der ergriffenen Schutzmaßnahmen. Getrennt davon den Data Act lesen und analysieren und erarbeiten, welche Klauseln Verträge in Bezug auf Daten enthalten sollten.
- Gruppe 3. Die Cloud-Verträge lesen und analysieren, herausarbeiten, welche Klauseln für einen Cloud-Vertrag typisch sind, den Inhalt entwerfen und ihn mit den Inhalten des Kooperationsvertrags aus der früheren Sitzung vergleichen, mit der Frage, ob Klauseln fehlen und ob die Klauseln für beide Seiten fair sind.
2 · Das neue Recht und seine deutsche Umsetzung
Abschnitt betitelt „2 · Das neue Recht und seine deutsche Umsetzung“Das in der EU-Zusammenfassung genannte Ziel ist Harmonisierung: gemeinsame Regeln in der ganzen Union zum Schutz vor rechtswidrigem Erwerb sowie rechtswidriger Nutzung und Offenlegung von Geschäftsgeheimnissen, die eine abschreckende Wirkung entfalten sollen, ohne Grundrechte und Grundfreiheiten zu untergraben. Artikel 1(1) erlaubt den Mitgliedstaaten außerdem, weiterzugehen und einen weiterreichenden Schutz vorzusehen, als die Richtlinie verlangt, solange die aufgeführten Bestimmungen weiterhin eingehalten werden.
Die Überschrift, die die Sitzung daraus zieht, ist kurz: Der Begriff des Geschäftsgeheimnisses hat eine neue Definition erhalten, und sie ist deutlich umfassender als zuvor.
3 · Die dreiteilige Definition in Artikel 2(1)
Abschnitt betitelt „3 · Die dreiteilige Definition in Artikel 2(1)“Das ist die Vorschrift, die man auswendig können sollte. Artikel 2(1) sagt, dass ein Geschäftsgeheimnis eine Information ist, die alle folgenden Anforderungen erfüllt.
- Nicht allgemein bekannt oder ohne Weiteres zugänglich für Personen in den Kreisen, die üblicherweise mit dieser Art von Informationen umgehen
- Beurteilt sowohl in ihrer Gesamtheit als auch in der genauen Anordnung und Zusammensetzung ihrer Bestandteile, sodass auch eine Kombination öffentlich bekannter Teile geheim sein kann
- Die deutsche Rechtsprechung hat die Geheimhaltung bei offenkundigen Tatsachen stets verneint, also bei solchen, die allgemein bekannt oder ohne besonderen Aufwand erlangbar sind
- Der Wert muss aus der Geheimhaltung fließen und nicht nur zufällig neben ihr bestehen
- Das deutsche Gesetz formuliert denselben Gedanken als Information, die weder allgemein bekannt noch ohne Weiteres zugänglich ist und daher von wirtschaftlichem Wert ist
- Angemessene Maßnahmen den Umständen nach, ergriffen durch die Person, die rechtmäßig die Kontrolle über die Information hat, um sie geheim zu halten
- Das deutsche Gesetz nennt sie angemessene Geheimhaltungsmaßnahmen
- Scheitert dieses Merkmal, entfällt das objektive Geheimhaltungsinteresse und mit ihm jeder darauf gestützte Anspruch
- Weder allgemein bekannt noch ohne Weiteres zugänglich und daher von wirtschaftlichem Wert
- Gegenstand angemessener Geheimhaltungsmaßnahmen
- Es besteht ein berechtigtes Interesse an der Geheimhaltung
Drei verwandte Definitionen stehen in Artikel 2 daneben. Inhaber eines Geschäftsgeheimnisses ist jede natürliche oder juristische Person, die rechtmäßig die Kontrolle über ein Geschäftsgeheimnis hat. Rechtsverletzer ist jede natürliche oder juristische Person, die ein Geschäftsgeheimnis rechtswidrig erworben, genutzt oder offengelegt hat. Rechtsverletzende Produkte sind Produkte, deren Konzeption, Merkmale, Funktionsweise, Herstellungsprozess oder Marketing in erheblichem Umfang auf rechtswidrig erworbenen, genutzten oder offengelegten Geschäftsgeheimnissen beruht.
4 · Wie weit der Begriff reicht
Abschnitt betitelt „4 · Wie weit der Begriff reicht“Die Sitzung betont ausdrücklich, dass der Begriff nun alle Arten von Informationen innerhalb des Unternehmens erfasst. Genannt werden wissenschaftliche, technische, strategische, wettbewerbliche, finanzielle und geschäftliche Belange sowie Geschäftsgeheimnisse und Know-how allgemein. Der erklärte Zweck dieser weiten Fassung war, die bisherige Rechtsprechung in Gesetzesform zu bringen.
Ein kleiner Punkt, über den viele stolpern: Das Geheimhaltungsinteresse wird nicht dadurch zerstört, dass die eigenen Beschäftigten Bescheid wissen. Die Materialien sagen es klar, es ist unschädlich und hat keine negative Wirkung, dass Geschäftsgeheimnisse den eigenen Beschäftigten des Unternehmens bekannt und zugänglich sind.
| Kategorie aus der deutschen Rechtsprechung | Beispiele, die die Materialien nennen |
|---|---|
| Technische Geschäftsgeheimnisse | Betriebsabläufe, insbesondere Produktions- und Herstellungsverfahren, Arbeitsweisen einer Anlage, Diensterfindungen, Konstruktionen, Bezeichnungen, Unterlagen zu neuen technischen Verfahren oder Zusammensetzungen, Modelle, Prüfprotokolle, chemische Formeln, Rezepturen |
| Kaufmännische oder geschäftliche Geheimnisse | Absatzplanung, Vorzugspreise, Kalkulation, Liquidität, Auftragslage, Höhe des Umsatzes, Namen und Kontaktdaten von Kunden und Lieferanten wie Adresse, Telefon, Fax, Mobilnummer, E-Mail und Skype-Name, Kundenlisten und sogar Hobbys von Kunden |
| Ausdrücklich kein Geheimnis | Ein geplanter Personalabbau wurde nicht als Geschäfts- oder Betriebsgeheimnis eingestuft |
| Ausdrücklich kein Geheimnis | Offenkundige Tatsachen, also solche, die allgemein bekannt oder ohne besonderen Aufwand erlangbar sind |
Die Rechtsprechung, die die Materialien dazu anführen, ist: BGH, Urteil vom 22. März 2018, Az. I ZR 118/16; LAG Schleswig-Holstein, Beschluss vom 20. Mai 2015, Az. 3 TaBV 35/14; BAG, Beschluss vom 26. Februar 1987, Az. 6 ABR 46/87; BAG, Urteil vom 15. Dezember 1987, Az. 3 AZR 474/86; und, für den Punkt zu Beschäftigten und Unterlagen in Abschnitt 6 unten, BGH, Urteil vom 3. Mai 2001, Az. I ZR 153/99.
5 · Angemessene Geheimhaltungsmaßnahmen: das Merkmal, das Fälle entscheidet
Abschnitt betitelt „5 · Angemessene Geheimhaltungsmaßnahmen: das Merkmal, das Fälle entscheidet“Weil Merkmal (c) dasjenige ist, das man selbst in der Hand hat, widmet ihm die Sitzung ihre praktischen Folien. Die Anweisung ist unmissverständlich: Aktives Handeln der Geschäftsleitung ist erforderlich, um eine Haftung zu vermeiden. Es folgt die erforderliche Umsetzung im Unternehmen, in der Reihenfolge, in der die Materialien sie darstellen.
Die empfohlene Klassifizierung. Geschäftsgeheimnisse werden nach der Höhe des Schadens, den ihr Verlust verursachen würde, in drei Klassen eingeteilt.
Was die Dokumentation sonst noch angeben muss. Über das Inventar und die Klasse hinaus soll das Verzeichnis die möglichen Verletzungshandlungen, die größten Bedrohungen oder Risiken, eine Risikobewertung, die beteiligten Personengruppen oder Fachabteilungen und die ergriffenen Schutzmaßnahmen darlegen.
Die Auswahl der Maßnahmen. Die Materialien geben sechs Kriterien für die Auswahl angemessener Schutzmaßnahmen an, und sie sind es wert, aufgelistet zu werden, denn mit ihnen argumentiert man später die Verhältnismäßigkeit.
Das Verzeichnis soll dann auf die bestehenden technischen und organisatorischen Maßnahmen verweisen. Die Materialien merken an, dass diese aus Datenschutzgründen ohnehin schon als Standardsicherheitsmaßnahmen des Unternehmens nach Artikel 25 DSGVO dokumentiert sein sollten, sodass die Geheimhaltungsdokumentation einfach darauf verweisen kann. Zusätzlich zu diesem Standard soll das Verzeichnis die speziell ergriffenen weiteren Schutzmaßnahmen für einzelne Geschäftsgeheimnisse benennen: bestimmte Kennzeichnungen, Zugangsbeschränkungen auf bestimmte Personengruppen oder Abteilungen, Passwortschutz, Verschlüsselung und so weiter.
Wer es erfahren darf. Die beteiligten Abteilungen oder Personengruppen gehören in die Dokumentation, und die Regel für sie ist eng. Nur diejenigen Personen, deren Aufgabe die Kenntnis erfordert, sollen sie erhalten, und die Kenntnis soll, soweit möglich und praktikabel, nicht umfassend sein, sondern auf das für die Aufgabe unbedingt Notwendige beschränkt. Der von den Materialien formulierte Grundsatz lautet Kenntnis nur bei Notwendigkeit.
Vereinbarungen, Schulungen und Audits. Geheimhaltungsvereinbarungen sollen mit Beschäftigten und mit externen Dienstleistern, Auftragnehmern oder Geschäftspartnern geschlossen werden. Beschäftigte sollen regelmäßig geschult und konkret angewiesen werden, wie mit Geschäftsgeheimnissen umzugehen ist. Die aufgeführten Beispiele sind: angemessene Kennzeichnung von Dateien oder Dokumenten, Sperren des Bildschirms am Arbeitsplatz, Umgang mit Passwörtern, Sicherung von Geschäftsgeheimnissen vor dem Verlassen des Arbeitsplatzes, Weitergabe an Dritte nur nach Rücksprache mit der Leitung der Abteilung, Übermittlung, Transport oder Mitnahme von Geschäftsgeheimnissen außerhalb des Arbeitsplatzes nur, wenn unbedingt erforderlich, und dann nach Möglichkeit nur verschlüsselt oder in einem sicheren Behältnis, sowie keine Speicherung oder Aufzeichnung von Geschäftsgeheimnissen auf privaten Geräten. Schließlich soll es regelmäßige Überprüfungen oder Audits geben, zum Beispiel jährlich und in Form eines Selbstaudits, der für die dokumentierten Geschäftsgeheimnisse ergriffenen Schutzmaßnahmen.
6 · Beschäftigte, Treuepflicht und was im Kopf bleibt
Abschnitt betitelt „6 · Beschäftigte, Treuepflicht und was im Kopf bleibt“- Grundsätzlich sind Beschäftigte durch die arbeitsrechtliche Treuepflicht gebunden, Geschäftsgeheimnisse vertraulich zu behandeln
- Diese Pflicht besteht nach dem Ausscheiden aus dem Unternehmen fort, und sie gilt auch ohne besondere Vereinbarung
- Zusätzlich kann ein Wettbewerbsverbot gelten, das der beschäftigten Person untersagt, ihr Wissen und Können für eine bestimmte Zeit nach dem Ausscheiden zu nutzen
- Sofern kein Wettbewerbsverbot zusätzlich gilt, darf eine ausscheidende Person das berufliche Wissen und die Erfahrung nutzen, die sie während der Beschäftigung redlich erworben hat
- Das erfasst nur Informationen, die ehemalige Beschäftigte im Gedächtnis behalten haben
- Der Zugriff auf, das Mitnehmen oder das Entwenden von Unterlagen, die während der Beschäftigung entstanden sind, ist unbefugt und damit rechtswidrig
7 · Rechtmäßiger und rechtswidriger Erwerb, Nutzung und Offenlegung
Abschnitt betitelt „7 · Rechtmäßiger und rechtswidriger Erwerb, Nutzung und Offenlegung“Die Richtlinie regelt beide Seiten. Artikel 3 listet auf, was rechtmäßig ist, Artikel 4, was es nicht ist, und Artikel 5 die Situationen, in denen ein Antrag zurückzuweisen ist, obwohl ein Geschäftsgeheimnis betroffen war.
- (a) Unabhängige Entdeckung oder Schöpfung
- (b) Beobachtung, Untersuchung, Rückbau oder Test eines Produkts oder Gegenstands, das oder der öffentlich verfügbar gemacht wurde oder sich rechtmäßig im Besitz des Erwerbers befindet, sofern dieser keiner rechtsgültigen Pflicht zur Beschränkung des Erwerbs unterliegt
- (c) Ausübung des Rechts von Arbeitnehmern oder Arbeitnehmervertretern auf Information und Anhörung nach Unionsrecht sowie nationalem Recht und nationaler Praxis
- (d) Jede andere Vorgehensweise, die den Umständen nach mit anständigen Marktgepflogenheiten vereinbar ist
- Art. 3(2) ergänzt, dass Erwerb, Nutzung oder Offenlegung rechtmäßig sind, soweit sie nach Unionsrecht oder nationalem Recht vorgeschrieben oder erlaubt sind
- Der Erwerb ohne Zustimmung des Inhabers ist rechtswidrig, wenn er durch unbefugten Zugang zu, unbefugte Aneignung von oder unbefugtes Kopieren von Dokumenten, Gegenständen, Materialien, Stoffen oder elektronischen Dateien erfolgt, die rechtmäßig der Kontrolle des Inhabers unterliegen und das Geheimnis enthalten oder aus denen es abgeleitet werden kann
- Oder durch jedes sonstige Verhalten, das den Umständen nach als mit anständigen Marktgepflogenheiten nicht vereinbar gilt
- Nutzung oder Offenlegung ohne Zustimmung sind rechtswidrig durch eine Person, die das Geheimnis rechtswidrig erworben hat, die gegen eine Geheimhaltungsvereinbarung oder eine sonstige Pflicht zur Nichtoffenlegung verstößt oder die gegen eine vertragliche oder sonstige Pflicht zur Beschränkung der Nutzung des Geheimnisses verstößt
- Rechtswidrig ist es auch, wenn die Person wusste oder hätte wissen müssen, dass das Geheimnis unmittelbar oder mittelbar von jemandem stammt, der es rechtswidrig genutzt oder offengelegt hat
- Das Herstellen, Anbieten oder Inverkehrbringen rechtsverletzender Produkte sowie deren Einfuhr, Ausfuhr oder Lagerung zu diesen Zwecken gilt nach demselben Kenntnismaßstab als rechtswidrige Nutzung
Die Ausnahmen des Artikels 5. Ein Antrag auf die Maßnahmen, Verfahren und Rechtsbehelfe ist zurückzuweisen, wenn der behauptete Erwerb, die behauptete Nutzung oder Offenlegung zur Ausübung des Rechts auf freie Meinungsäußerung und Informationsfreiheit nach der Charta erfolgte, einschließlich der Achtung der Freiheit und der Pluralität der Medien; zur Aufdeckung eines Fehlverhaltens, eines Fehlers oder einer illegalen Tätigkeit, sofern der Antragsgegner zum Schutz des allgemeinen öffentlichen Interesses gehandelt hat; als Offenlegung durch Arbeitnehmer gegenüber ihren Vertretern, soweit sie für die rechtmäßige Erfüllung von deren Aufgaben erforderlich war; oder zum Schutz eines durch Unionsrecht oder nationales Recht anerkannten legitimen Interesses.
8 · Reverse Engineering ist rechtmäßig, solange man es nicht ausschließt
Abschnitt betitelt „8 · Reverse Engineering ist rechtmäßig, solange man es nicht ausschließt“Das ist der praktisch wichtigste Formulierungspunkt der Sitzung, und er folgt unmittelbar aus Artikel 3(1)(b). Ein Produkt auseinanderzunehmen, um zu lernen, wie es funktioniert, ist ein rechtmäßiger Weg, ein Geschäftsgeheimnis zu erwerben. Die Materialien formulieren die Regel für Vertragsgestalter deshalb direkt: In der Geheimhaltungsvereinbarung muss Reverse Engineering ausdrücklich ausgeschlossen werden, weil es andernfalls gesetzlich grundsätzlich erlaubt ist. Reverse Engineering wird beschrieben als die Nachahmung eines Produkts oder einer Dienstleistung durch Untersuchung, Zerlegung, Test und ähnliche Mittel. Für das deutsche Recht geben die Materialien als Fundstelle § 3(1) Nr. 2b GeschGehG an.
9 · Was ein Gericht tatsächlich tun kann
Abschnitt betitelt „9 · Was ein Gericht tatsächlich tun kann“Artikel 6 verpflichtet die Mitgliedstaaten, Maßnahmen, Verfahren und Rechtsbehelfe vorzusehen, die zivilrechtlichen Rechtsschutz sicherstellen, und sie müssen fair und gerecht sein, nicht unnötig kompliziert oder kostspielig, keine unangemessenen Fristen oder ungerechtfertigten Verzögerungen mit sich bringen und wirksam und abschreckend sein. Artikel 7 ergänzt, dass sie verhältnismäßig sein müssen, die Errichtung von Schranken für den rechtmäßigen Handel im Binnenmarkt vermeiden müssen und Garantien gegen Missbrauch enthalten müssen, wobei das Gericht gegen einen Antragsteller vorgehen kann, der einen offensichtlich unbegründeten Anspruch missbräuchlich oder in böser Absicht geltend macht.
| Vorschrift | Was sie einem gibt |
|---|---|
| Art. 8 | Die Mitgliedstaaten legen Verjährungsfristen fest, und deren Dauer darf 6 Jahre nicht überschreiten |
| Art. 9 | Vertraulichkeit während des Verfahrens: Beteiligte dürfen ein vom Gericht als vertraulich eingestuftes Geheimnis nicht nutzen oder offenlegen, und das Gericht kann den Zugang zu Dokumenten und Verhandlungen auf einen begrenzten Personenkreis beschränken und eine geschwärzte Fassung der Entscheidung veröffentlichen |
| Art. 10 | Einstweilige Maßnahmen und Sicherungsmaßnahmen: vorläufige Einstellung oder Untersagung der Nutzung oder Offenlegung, Verbot der Herstellung, des Anbietens, des Inverkehrbringens, der Einfuhr, Ausfuhr oder Lagerung rechtsverletzender Produkte sowie Beschlagnahme oder Herausgabe verdächtiger rechtsverletzender Produkte |
| Art. 11 | Der Antragsteller muss dem Gericht mit hinreichender Sicherheit darlegen, dass ein Geschäftsgeheimnis besteht, dass er der Inhaber ist und dass es rechtswidrig erworben, genutzt oder offengelegt wurde oder ein solches Verhalten unmittelbar bevorsteht |
| Art. 12 | Unterlassungsanordnungen und Abhilfemaßnahmen in der Hauptsache: Einstellung oder Untersagung der Nutzung oder Offenlegung, Verbot rechtsverletzender Produkte, Abhilfemaßnahmen einschließlich Rückruf vom Markt, Beseitigung der rechtsverletzenden Eigenschaft, Vernichtung oder Rücknahme sowie Vernichtung oder Herausgabe von Dokumenten und Dateien, die das Geheimnis verkörpern, regelmäßig auf Kosten des Rechtsverletzers |
| Art. 13 | Das Gericht wägt die Umstände ab, darunter den Wert des Geheimnisses und die zu seinem Schutz ergriffenen Maßnahmen, das Verhalten des Rechtsverletzers, die Auswirkungen, die berechtigten Interessen der Parteien und Dritter, das öffentliche Interesse und die Grundrechte; und es kann unter strengen Voraussetzungen eine Abfindung statt der Maßnahmen anordnen |
| Art. 14 | Schadensersatz, der dem tatsächlich erlittenen Nachteil angemessen ist, unter Berücksichtigung entgangener Gewinne, unlauterer Gewinne des Rechtsverletzers und, in geeigneten Fällen, immaterieller Schäden; alternativ ein Pauschalbetrag, mindestens auf Grundlage der Lizenzgebühren, die geschuldet gewesen wären |
| Art. 15 | Veröffentlichung der Entscheidung, auf Antrag des Antragstellers und auf Kosten des Rechtsverletzers, unter Wahrung der Vertraulichkeit des Geheimnisses |
| Art. 16 | Sanktionen gegen jeden, der einer nach den Artikeln 9, 10 und 12 erlassenen Maßnahme nicht nachkommt oder sie verweigert, einschließlich wiederkehrender Zwangsgelder, und die Sanktionen müssen wirksam, verhältnismäßig und abschreckend sein |
Zwei dieser Zeilen sollten die eigene Managementpraxis verändern. Artikel 11(2)(b) und Artikel 13(1)(b) weisen das Gericht beide an, auf die zum Schutz des Geschäftsgeheimnisses ergriffenen Maßnahmen zu schauen, wenn es entscheidet, ob es Rechtsschutz gewährt und wie weit dieser geht. Die Akte über die angemessenen Geheimhaltungsmaßnahmen ist damit doppelt Beweismittel: einmal, um überhaupt zu belegen, dass das Geheimnis besteht, und einmal, um für einen starken Rechtsbehelf zu argumentieren.
10 · Geschäftsgeheimnisse gegenüber eingetragenen Rechten wie Patenten
Abschnitt betitelt „10 · Geschäftsgeheimnisse gegenüber eingetragenen Rechten wie Patenten“Die Erwägungsgründe der Richtlinie stellen die Wahl selbst in strategische Begriffe. Unternehmen investieren in Know-how, das Erwägungsgrund 1 die Währung der wissensbasierten Wirtschaft nennt, und sie haben unterschiedliche Mittel, sich die Ergebnisse von Innovation anzueignen, wenn Offenheit die vollständige Verwertung der Investition nicht zulässt. Rechte des geistigen Eigentums wie Patente, Geschmacksmusterrechte oder Urheberrechte sind eines dieser Mittel. Das andere besteht darin, den Zugang zu wertvollem und nicht allgemein bekanntem Wissen zu schützen und dieses Wissen zu verwerten, und das ist das Geschäftsgeheimnis. Erwägungsgrund 2 ergänzt, dass Unternehmen jeder Größe Geschäftsgeheimnisse genauso hoch schätzen wie Patente und andere Rechte des geistigen Eigentums, dass sie Vertraulichkeit als Instrument der Wettbewerbsfähigkeit und des Forschungsmanagements über Informationen hinweg einsetzen, die weit über die Technik hinaus bis zu Kunden- und Lieferantendaten, Geschäftsplänen, Marktforschung und Strategie reichen, und dass kleine und mittlere Unternehmen sich noch stärker darauf stützen. Geschäftsgeheimnisse wirken als Ergänzung oder als Alternative zu Rechten des geistigen Eigentums.
| Eingetragenes Recht, zum Beispiel ein Patent | Geschäftsgeheimnis | |
|---|---|---|
| Wie es entsteht | Wird als Recht des geistigen Eigentums erteilt und als ein Mittel genutzt, sich Innovationsergebnisse anzueignen | Besteht nur, solange die drei Voraussetzungen des Art. 2(1) gleichzeitig erfüllt sind |
| Was man tun muss, um es zu behalten | Das einmal erlangte Recht ist das, worauf man sich stützt | Man muss fortlaufend angemessene Geheimhaltungsmaßnahmen ergreifen, sonst entfällt der Schutz |
| Reverse Engineering durch einen Wettbewerber | In diesen Materialien nicht behandelt | Rechtmäßig nach Art. 3(1)(b), sodass ein in einem vermarkteten Produkt verkörpertes Geheimnis offenliegt, sofern kein Vertrag es ausschließt |
| Unabhängige Schöpfung durch einen Wettbewerber | In diesen Materialien nicht behandelt | Rechtmäßig nach Art. 3(1)(a), und man hat keinen Anspruch dagegen |
| Reichweite des Gegenstands | Rechte des geistigen Eigentums wie Patente, Geschmacksmusterrechte, Urheberrechte | Alle Arten von Informationen im Unternehmen, von Herstellungsverfahren bis zu Kundenlisten und Hobbys von Kunden |
| Wie es endet | In diesen Materialien nicht behandelt | Wenn die Information allgemein bekannt oder ohne Weiteres zugänglich wird oder sonst die Voraussetzungen des Art. 2(1) nicht mehr erfüllt |
11 · Geheimhaltungsvereinbarungen: was die Sitzung tatsächlich verlangt
Abschnitt betitelt „11 · Geheimhaltungsvereinbarungen: was die Sitzung tatsächlich verlangt“Eine NDA ist die vertragliche Hälfte der Pflicht zu angemessenen Geheimhaltungsmaßnahmen. Sie macht aus der Pflicht anderer Leute zu schweigen etwas Durchsetzbares, und Artikel 4(3)(b) stellt den Zusammenhang ausdrücklich her: Nutzung oder Offenlegung unter Verstoß gegen eine Geheimhaltungsvereinbarung sind nach der Richtlinie rechtswidrig. Ohne die Vereinbarung bleibt einem nur der Streit über anständige Marktgepflogenheiten; mit ihr kann man auf eine Pflicht zeigen, die die Gegenseite akzeptiert hat.
Die Anforderungen, die die Sitzung für Geheimhaltungsvereinbarungen aufstellt, sind die folgenden, und ich liste nur auf, was die Materialien enthalten.
Fallstudien-Ecke
Abschnitt betitelt „Fallstudien-Ecke“Die Situation. Du bist Beschäftigter der ACO Group in Deutschland. Mit einem anderen Unternehmen laufen Vertragsverhandlungen, und ihr Gegenstand ist der Verkauf wichtiger Patente deines Unternehmens. Bevor irgendeine echte Information bewegt wird, teilt dein Vorgesetzter die Arbeit auf: Gruppe 1 entwirft die Geheimhaltungsvereinbarung, Gruppe 2 ergreift die nach Artikel 2(1) der Richtlinie (EU) 2016/943 erforderlichen angemessenen Geheimhaltungsmaßnahmen und analysiert den vertraglichen Bedarf aus dem Data Act, und Gruppe 3 entwirft den Inhalt eines Cloud-Vertrags. Alle sollen zuerst die Richtlinie und das deutsche Material zum Geschäftsgeheimnisrecht lesen.
Was den Rahmen so zugespitzt macht. Eine Verkaufsverhandlung über Patente ist genau der Moment, in dem die beiden Schutzregime aneinanderreiben. Die Patente selbst sind eingetragene Rechte, aber das Material, das man einem Käufer in der Due Diligence zeigen muss, sind nicht nur die Patentschriften. Es sind das Herstellungs-Know-how darum herum, die Prüfprotokolle, die Kalkulationen, die Auftragslage, die Kundenliste. Jedes einzelne davon fällt mitten in die weite Definition, die die Sitzung lehrt, und jedes einzelne verliert seinen Schutz in dem Moment, in dem man es ohne angemessene Geheimhaltungsmaßnahmen herausgibt.
Eine gute Antwort für Gruppe 1, die NDA. Nimm die alte Vereinbarung und arbeite sie gegen die nun geltenden Anforderungen durch. Passe sie so an, dass sie die Gegenseite in der Verhandlung bindet, und sorge auf der eigenen Seite dafür, dass entsprechende Vereinbarungen mit den Beschäftigten und externen Dienstleistern bestehen, die den Datenraum bedienen. Ergänze den ausdrücklichen Ausschluss von Reverse Engineering, weil Artikel 3(1)(b) Zerlegung und Test standardmäßig rechtmäßig macht und die Materialien sagen, dass der Ausschluss ausdrücklich sein muss. Füge das gekürzte Verzeichnis der Geschäftsgeheimnisse bei, denn ohne es sind die rechtlichen Anforderungen nicht erfüllt und die Information kann ihren Schutz verlieren. Präsentiere die Ergänzungen dann der Klasse mit der Begründung für jede einzelne, und genau das verlangt die Aufgabenstellung.
Eine gute Antwort für Gruppe 2, die angemessenen Geheimhaltungsmaßnahmen. Baue das Verzeichnis der Geschäftsgeheimnisse auf, das ACO brauchen würde. Inventarisiere die Geheimnisse nach Art. Ordne jedes in Klasse 1 ein, wo der Verlust den Bestand oder das Überleben des Unternehmens gefährden würde, in Klasse 2, wo er die Sicherheit gefährden oder dauerhafte oder schwerwiegende Schäden verursachen würde, und in Klasse 3, wo der Schaden kurzfristig oder mittel bis gering wäre. Benenne für jeden Eintrag die möglichen Verletzungshandlungen und die größten Risiken, halte eine Risikobewertung fest, benenne die beteiligten Abteilungen und Personengruppen und liste die ergriffenen Schutzmaßnahmen auf. Wähle diese Maßnahmen anhand der sechs Kriterien aus: Wert des Geheimnisses, Entwicklungskosten, Art der Information, Bedeutung für das Unternehmen, Größe des Unternehmens und Umsetzungskosten. Verweise auf die bestehenden technischen und organisatorischen Maßnahmen, die als Standardsicherheit nach Artikel 25 DSGVO dokumentiert sind, und ergänze dann die spezifischen Extras, Kennzeichnungen, Zugangsbeschränkungen, Passwortschutz und Verschlüsselung, für die höheren Klassen, denn hohe Geheimhaltung bedeutet hoher Schutz. Wende Kenntnis nur bei Notwendigkeit auf den Datenraum an. Schließe die NDAs, schule die Menschen und plane das jährliche Selbstaudit ein.
Durchgearbeitetes Beispiel
Abschnitt betitelt „Durchgearbeitetes Beispiel“Nimm ein plausibles Geschäftsgeheimnis von ACO: die Prozessparameter und Prüfprotokolle für eine Gießlinie für Entwässerungsrinnen, also das praktische Know-how, das die patentierte Konstruktion mit ordentlicher Ausbeute herstellbar macht. Ordne es als Klasse 1 ein, denn es in einer gescheiterten Verkaufsverhandlung an einen Wettbewerber zu verlieren, würde genau die Marktposition gefährden, die die Patente schützen sollen. Hier ist das Audit der angemessenen Geheimhaltungsmaßnahmen, das ich dafür aufbauen würde, wobei die Nachweisspalte der Teil ist, den die meisten vergessen.
| Maßnahmenkategorie | Was ich tatsächlich einrichten würde | Wie ich es später vor Gericht nachweisen würde |
|---|---|---|
| Governance | Den Geheimnisschutzbeauftragten benennen und ihm die Prozessakte zuweisen | Bestellungsunterlage und das datierte Pflegeprotokoll des Beauftragten zur Dokumentation |
| Inventar und Klassifizierung | Ein Eintrag im Verzeichnis der Geschäftsgeheimnisse: Art, Beschreibung, Klasse 1, verantwortliche Abteilung | Das Verzeichnis selbst, mit Versionshistorie, die zeigt, dass es älter ist als die Verhandlung |
| Risikobewertung | Benannte Verletzungshandlungen und größte Bedrohungen: Download aus dem Datenraum, ausscheidender Verfahrensingenieur, Laptop eines Auftragnehmers | Die schriftliche Risikobewertung, die zum Eintrag gehört |
| Begründung der Auswahl | Die Maßnahmen anhand der sechs Kriterien rechtfertigen: Wert, Entwicklungskosten, Art, Bedeutung, Unternehmensgröße, Umsetzungskosten | Die im Verzeichnis niedergelegte Begründung, die zeigt, dass die Maßnahmen den Umständen nach angemessen waren |
| Technische Maßnahmen | Verschlüsselung im Ruhezustand und bei der Übertragung, Passwortschutz, Zugang beschränkt auf eine namentliche Liste, Datenraum mit Wasserzeichen und deaktiviertem Download | Verweis auf die als Standard nach Art. 25 DSGVO dokumentierten technischen und organisatorischen Maßnahmen, dazu die zusätzlichen Maßnahmen, die zu diesem Eintrag protokolliert sind |
| Organisatorische Maßnahmen | Kenntnis nur bei Notwendigkeit: der Parametersatz so aufgeteilt, dass kein einzelner externer Prüfer die gesamte Konfiguration sieht; Weitergabe an Dritte nur nach Rücksprache mit der Abteilungsleitung | Zugangsliste, Freigabeunterlagen und die Freigaben der Abteilungen |
| Physisch und Handhabung | Keine Speicherung auf privaten Geräten, Transport nur, wenn unbedingt erforderlich, und dann verschlüsselt oder in einem sicheren Behältnis, gesperrte Bildschirme, mit der Klasse gekennzeichnete Dokumente | Schulungsmaterial, unterschriebene Anweisungen, Stichprobenprotokolle |
| Vertraglich | NDA mit der Gegenseite, dazu NDAs mit Beschäftigten und externen Dienstleistern, die den Datenraum berühren, Reverse Engineering ausdrücklich ausgeschlossen, gekürztes Verzeichnis beigefügt | Unterzeichnete Vereinbarungen mit der Anlage und die Verteilerliste, die zeigt, wer unterschrieben hat |
| Schulung | Regelmäßige Schulung im Umgang mit Geschäftsgeheimnissen, mit den in den Materialien aufgeführten konkreten Anweisungen | Teilnahmelisten und datierte Schulungsinhalte |
| Überprüfung | Jährliches Selbstaudit der Schutzmaßnahmen für die dokumentierten Geheimnisse | Auditberichte, die zeigen, dass die Akte gepflegt und nicht nur einmal geschrieben wurde |
Das NDA-Gerüst, das dazugehört. Zwei dieser Überschriften stammen unmittelbar aus den Sitzungsmaterialien und der Rest sind meine eigenen Formulierungsvorschläge darauf aufbauend, deshalb habe ich gekennzeichnet, was was ist.
Wende es auf dein Projekt an
Abschnitt betitelt „Wende es auf dein Projekt an“-
Schreibe die Information selbst präzise auf. Nicht unser Know-how, sondern dieser Parametersatz, diese Kundenliste, diese Kalkulation. Artikel 2(1) wird an einer bestimmten Menge von Informationen geprüft, einschließlich ihrer genauen Anordnung und Zusammensetzung, deshalb lässt sich eine vage Beschreibung nicht verteidigen.
-
Prüfe Merkmal (a) ehrlich. Ist die Information allgemein bekannt oder ohne Weiteres zugänglich für die Leute, die üblicherweise mit dieser Art von Informationen umgehen? Ist es eine offenkundige Tatsache, die ohne besonderen Aufwand erlangbar ist, dann hör auf, denn es gibt nichts zu schützen.
-
Prüfe Merkmal (b). Hat die Information kommerziellen Wert, weil sie geheim ist? Schreibe den Satz auf, der den kausalen Zusammenhang erklärt, denn genau das wirst du später sagen müssen.
-
Nimm sie ins Verzeichnis auf und gib ihr eine Klasse. Klasse 1, wenn ihr Verlust den Bestand oder das Überleben des Unternehmens gefährdet, Klasse 2, wenn er die Sicherheit gefährdet oder dauerhafte oder schwerwiegende Schäden verursacht, Klasse 3, wenn der Schaden kurzfristig oder mittel bis gering ist.
-
Schreibe die Risikobewertung. Benenne die möglichen Verletzungshandlungen, die größten Bedrohungen und die beteiligten Abteilungen und Personengruppen.
-
Wähle Schutzmaßnahmen anhand der sechs Kriterien und schreibe die Begründung auf: Wert, Entwicklungskosten, Art der Information, Bedeutung für das Unternehmen, Größe des Unternehmens, Umsetzungskosten. Je höher die Klasse, desto stärker muss der Schutz sein.
-
Verweise auf deine technischen und organisatorischen Maßnahmen, die bereits als Standardsicherheit nach Artikel 25 DSGVO dokumentiert sind, und ergänze dann die spezifischen Extras für dieses Geheimnis: Kennzeichnungen, Zugangsbeschränkungen, Passwortschutz, Verschlüsselung.
-
Verenge den Kreis auf Kenntnis nur bei Notwendigkeit und denke daran, dass das Wissen der eigenen Beschäftigten dem Geheimhaltungsinteresse nicht schadet, es geht also um Notwendigkeit und nicht um Paranoia.
-
Schließe die NDAs mit Beschäftigten und mit externen Dienstleistern, Auftragnehmern und Geschäftspartnern, schließe Reverse Engineering ausdrücklich aus und füge das gekürzte Verzeichnis bei.
-
Schule die Menschen und auditiere jährlich. Regelmäßige Unterweisung zu Kennzeichnung, Bildschirmsperre, Passwörtern, Transport und privaten Geräten, dazu ein jährliches Selbstaudit, macht aus einem einmaligen Dokument fortlaufende angemessene Geheimhaltungsmaßnahmen.
-
Bewahre die Akte auf, denn sie ist dein Beweismittel. Die Artikel 11 und 13 weisen das Gericht beide an, auf die zum Schutz des Geheimnisses ergriffenen Maßnahmen zu schauen, das Verzeichnis entscheidet also sowohl darüber, ob du einen Anspruch hast, als auch darüber, wie stark der Rechtsbehelf ausfällt.
Schlüsselbegriffe
Abschnitt betitelt „Schlüsselbegriffe“| Begriff | Was er in einfachen Worten bedeutet |
|---|---|
| Geschäftsgeheimnis | Information, die geheim ist, wegen der Geheimhaltung kommerziellen Wert hat und durch angemessene Geheimhaltungsmaßnahmen geheim gehalten wurde; alle drei gleichzeitig, nach Art. 2(1) |
| Geheim, Merkmal (a) | Nicht allgemein bekannt oder ohne Weiteres zugänglich für Personen in den Kreisen, die üblicherweise mit dieser Art von Informationen umgehen, beurteilt in ihrer Gesamtheit und in ihrer genauen Anordnung |
| Kommerzieller Wert wegen der Geheimhaltung, Merkmal (b) | Der Wert der Information ergibt sich daraus, dass andere sie nicht haben |
| Angemessene Geheimhaltungsmaßnahmen, Merkmal (c) | Die Maßnahmen, die der Inhaber, der rechtmäßig die Kontrolle hat, den Umständen nach tatsächlich ergriffen hat, um die Information geheim zu halten; im deutschen Gesetz angemessene Geheimhaltungsmaßnahmen genannt |
| Inhaber eines Geschäftsgeheimnisses | Jede natürliche oder juristische Person, die rechtmäßig die Kontrolle über ein Geschäftsgeheimnis hat |
| Rechtsverletzer | Jede natürliche oder juristische Person, die ein Geschäftsgeheimnis rechtswidrig erworben, genutzt oder offengelegt hat |
| Rechtsverletzende Produkte | Produkte, deren Konzeption, Merkmale, Funktionsweise, Herstellungsprozess oder Marketing in erheblichem Umfang auf einem rechtswidrig erworbenen, genutzten oder offengelegten Geschäftsgeheimnis beruht |
| GeschGehG | Das deutsche Geschäftsgeheimnisgesetz, in Kraft seit 26. April 2019, das die Richtlinie in deutsches Recht umsetzt |
| Geheimnisschutzbeauftragter | Die Person, die damit betraut wird, Geschäftsgeheimnisse zu schützen und die Dokumentation zu pflegen |
| Verzeichnis der Geschäftsgeheimnisse | Die gepflegte Dokumentation: Inventar nach Art, Klassifizierung nach Bedeutung, Risiken, beteiligte Personen und Schutzmaßnahmen |
| Klasse 1, 2 und 3 | Gefahr für den Bestand des Unternehmens; Gefahr für die Sicherheit oder dauerhafte oder schwerwiegende Schäden; Risiko kurzfristiger oder mittlerer bis geringer Schäden |
| Kenntnis nur bei Notwendigkeit | Nur Personen, deren Aufgabe die Kenntnis erfordert, erhalten sie, und nur im unbedingt notwendigen Umfang |
| Reverse Engineering | Nachahmung eines Produkts oder einer Dienstleistung durch Untersuchung, Zerlegung, Test und Ähnliches; standardmäßig rechtmäßig, deshalb muss es vertraglich ausdrücklich ausgeschlossen werden |
| Geheimhaltungsvereinbarung | Der Vertraulichkeitsvertrag, der mit Beschäftigten und externen Partnern geschlossen wird; sein Bruch ist das, was eine Offenlegung nach Art. 4(3)(b) rechtswidrig macht |
| Anständige Marktgepflogenheiten | Der Auffangmaßstab der Richtlinie: Verhalten, das ihm entspricht, ist rechtmäßiger Erwerb, Verhalten, das ihm widerspricht, ist rechtswidrig |
| Verjährungsfrist | Das Zeitfenster für die Geltendmachung eines Anspruchs, das die Mitgliedstaaten festlegen und das nach Art. 8 höchstens 6 Jahre betragen darf |
| Abhilfemaßnahmen | Gerichtliche Anordnungen nach Art. 12 wie Rückruf vom Markt, Beseitigung der rechtsverletzenden Eigenschaft, Vernichtung oder Rücknahme sowie Vernichtung oder Herausgabe von Dokumenten |
| Ausnahmen des Artikels 5 | Freie Meinungsäußerung und Informationsfreiheit, Aufdeckung von Fehlverhalten im öffentlichen Interesse, Offenlegung durch Arbeitnehmer gegenüber ihren Vertretern und Schutz eines legitimen Interesses |
Teste dich selbst
Abschnitt betitelt „Teste dich selbst“- Nenne die drei Voraussetzungen aus Artikel 2(1) der Richtlinie (EU) 2016/943 und sage, an welcher von ihnen ein Unternehmen üblicherweise scheitert und warum.
- Welche vier Arten des Erwerbs eines Geschäftsgeheimnisses behandelt Artikel 3(1) als rechtmäßig, und was bedeutet das für die Gestaltung einer Geheimhaltungsvereinbarung?
- Nenne die drei für ein Verzeichnis der Geschäftsgeheimnisse empfohlenen Klassen und die sechs Kriterien für die Auswahl angemessener Schutzmaßnahmen.
- Ein Softwareingenieur verlässt das Unternehmen. Was darf er mitnehmen und was nicht?
- Welche vier Situationen nach Artikel 5 zwingen ein Gericht, einen Antrag zurückzuweisen, und wie lang ist die höchstzulässige Verjährungsfrist nach Artikel 8?
- Warum machen die Artikel 11 und 13 deine interne Dokumentation schon lohnenswert, bevor überhaupt etwas schiefgeht?
Wiederholungs-Zusammenfassung
Abschnitt betitelt „Wiederholungs-Zusammenfassung“Weiter: Kooperations-, Dienstleistungs- & Cloud-Verträge → - die Verträge, die die Zusammenarbeit regeln.