Investment Banking und Research

M&A-Vendor-Due-Diligence — Findings-Extraktion aus Datenraum

anymize entfernt Target-, Verkäufer-, Geschäftsführer-, Tochter-, Kunden- und Lieferanten-Namen sowie IBAN- und Steuer-Bezüge automatisch aus dem VDD-Bericht, bevor er an GPT, Claude oder Gemini geht — und setzt sie nach der KI-Antwort wieder ein. So entstehen Red-Flag-Liste, Severitäts-Matrix und Q&A-Liste für das IC-Memo in Stunden statt Tagen, ohne § 43 KWG-Bankgeheimnis, MAR-Insiderrecht oder NDA-Compliance zu berühren.

Schwierigkeit: Spezialist · Datenklasse: Mandantendaten · Letztes Review:

Zur Orientierung gedacht. Die anwaltliche Würdigung im Einzelfall bleibt selbstverständlich bei Ihnen — KI-Outputs sind vor jeder Verwendung zu prüfen. Mehr dazu am Ende.

01

Anwendungsbereich

Worum geht es hier?

KI im Investment Banking und Wertpapier-Research

Findings-Extraktion ist der M&A-typische Analyst-/Associate-Task nach VDD-Lese. Ein Mid-Cap-VDD-Bericht hat 200–600 Seiten plus Datenraum-Sektionen (Schlüsselverträge, HR-Dossiers, Steuer-Memos, IT-Architektur). Manuell zwei Werktage pro Findings-Extraktion. Mit anymize geht der VDD anonymisiert an ein Frontier-Modell — Target-, Verkäufer-, Geschäftsführer-, Tochter-, Top-Kunden- und Lieferanten-Namen verlassen das Haus nicht. Die KI strukturiert Red-Flag-Liste, Severitäts-Matrix und Q&A-Vorschläge pseudonymisiert; § 43 KWG, MAR Art. 7, 10, 18 und der NDA mit dem Verkäufer bleiben strukturell unberührt.

02

Für wen passt das?

Zielgruppe und Kontext

Rolle
M&A-Analyst, Associate und VP im Sell-Side- oder Buy-Side-Mandat; im Buy-Side-Kontext auch Corporate-Development-Mitarbeiter:in des Käufer-Mandanten. Senior-Review durch Director oder MD ist zwingend.
Seniorität
Klassischer Junior-/Mid-Level-Task im strukturellen VDD-Lese-Workflow; bei Carve-outs und PE-Exit-Mandaten häufig VP-Lead. Tier-1-Banken arbeiten mit eigenen Inhouse-Stacks (z. B. JPMorgan LLM Suite, Morgan Stanley AskResearchGPT); Mid-Cap-Boutiquen sind auf EU-Tenant-Frontier-KI plus Pseudonymisierung angewiesen.
Kanzleigröße
IB-Boutique mit 5–50 Berufsträger:innen bis Geschäftsbank-IB-Arm und Landesbank-IB. Privatbanken mit Family-Office-Beratungs-Mandaten ebenfalls relevant. Effizienz-Hebel besonders deutlich bei 8–12 parallelen Mandaten.
Spezifische Kontexte
Mid-Cap-DACH-M&A im Transaktions-Volumen 50–500 Mio. EUR, PE-Exit-Mandate, Corporate-Carve-out-Transaktionen, Beauty-Contest-Pitches mit VDD-Sneak-Peek, signierte Sell-Side-Mandate, Buy-Side-Auctions, Distressed-M&A mit beschleunigtem Findings-Bedarf.
03

Die Situation in der Kanzlei

So bringen Sie Tempo und Sorgfalt zusammen

Ein VDD-Bericht plus ergänzende Datenraum-Sektionen sind die Datenbasis für die erste IC-fähige Findings-Sammlung. Manuelle Extraktion durch ein 2-Personen-Analyst-Team kostet zwei bis vier Werktage. Die Sammlung ist Grundlage für (a) die Q&A-Liste an das Verkäufer-Management, (b) die Risiko-Heatmap im IC-Memo, (c) SPA-Verhandlungspunkte (Garantien, Freistellungen) und (d) Earn-out-Strukturierungs-Input. Jede dieser Folgen erbt dieselben Compliance-Pflichten: NDA mit dem Verkäufer, MAR Art. 7/10/18 (Insider-Status und unrechtmäßige Offenlegung), § 43 KWG (Bankgeheimnis bei Bank-Mandant), § 25b KWG (Auslagerung), DSGVO Art. 28. Wer ein VDD ungeschützt an einen Public-Cloud-LLM hochlädt, verletzt regelmäßig mehrere Regime gleichzeitig. anymize löst genau diesen Konflikt: Klarnamen, IBANs, Steuernummern, Tochter-Namen und Top-Kunden-Codes werden vor dem KI-Aufruf zu Platzhaltern; die KI-Antwort kommt strukturiert zurück, anymize re-identifiziert lokal. Die Vertraulichkeit ist strukturell gewahrt, der NDA bleibt intakt.

04

Was Sie davon haben

Zeit, Wert, Vertraulichkeit

Zeit pro Findings-Extraktion

~6–12 h

Frontier-KI extrahiert Findings pro VDD-Sektion (Commercial, Financial, Legal, Tax, IT, HR, ESG) und priorisiert nach Severität. Die anwaltliche und finanzielle Würdigung bleibt beim Senior-Banker.

Mehrwert pro Mandat

Pitch-Throughput

M&A-Mandate werden als Retainer + Success Fee abgerechnet. Schnellere Findings-Sammlung erhöht die parallele Mandats-Frequenz spürbar — typisch 8–12 parallele Engagements bei Mid-Cap-Boutiquen.

Vertraulichkeit

strukturell

anymize entfernt Target-, Verkäufer-, Geschäftsführer-, Tochter-, Top-Kunden- und Lieferanten-Namen plus IBAN, Steuer- und Personalnummern, bevor der VDD-Text das Haus verlässt.

Erkennungsrate

>95 %

Dreifach geprüft (Algorithmus plus zwei spezialisierte KI-Prüfungen). Restmenge im Vorschau-Modus vor dem KI-Aufruf kontrollieren — bei Mid-/Large-Cap-Deals Vier-Augen-Prinzip.

05

So gehen Sie vor

In 5 Schritten zum Antrag

0

Insider-Compliance-Vorcheck. Alle Team-Mitglieder mit Datenraum-Zugang sind auf der Insiderliste nach MAR Art. 18; der persönliche Insiderstatus ist dokumentiert; NDA-Sprache zu „Generative AI“ ist geprüft. Bei börsennotiertem Target ist die MAR-Sensibilität besonders hoch.

Sie + Compliance

MAR Art. 18 · BaFin MAR FAQ · NDA-Compliance

1

VDD-Bericht und Datenraum-Sektionen bereitstellen. Sie übernehmen den VDD-Bericht (PDF, 200–600 Seiten), die Datenraum-Sektionen (Schlüsselverträge, HR-Dossiers, Steuer-Memos, IT-Architektur-Notizen) und Ihre Banking-Playbook-Vorlage in den anymize-Arbeitsplatz. Mandatsseite klären: Sell-Side oder Buy-Side; Transaktionsphase (Beauty Contest, signiert, Signing/Closing).

Sie

Mandats-Grundlage und Klassifikation

2

Klasse-Entscheidung. Alle VDD-Inhalte und Datenraum-Sektionen werden als Klasse A behandelt (Bankgeheimnis + NDA + Insider). Keine Public-Cloud-LLM-Aufrufe ohne Pseudonymisierung — bei börsennotiertem Target gilt MAR Art. 10 (unrechtmäßige Offenlegung) sofort.

Sie

§ 43 KWG · MAR Art. 10 · NDA

3

anymize anonymisiert automatisch. Target-, Verkäufer-, Geschäftsführer-, Tochter-, Top-Kunden-, Lieferanten- und Berater-Namen, IBAN, Steuernummern, Telefonnummern und Adressen werden durch semantische Platzhalter ersetzt. Sie sehen die Vorschau vor dem KI-Aufruf und können einzelne Treffer manuell bestätigen oder ergänzen. Erkennungsrate über 95 %. Schlüssel verbleibt lokal im Banking-Workplace.

anymize

§ 43 KWG · § 25b KWG · MAR · DSGVO Art. 28

3.5

Pflicht-Spot-Check. NER-Falsch-Negativ-Rate liegt bei bis zu 5 %. Prüfen Sie kritische Stellen: Tochter-Namen in Beneficial-Ownership-Sektionen, Geschäftsführer in Vertrags-Signaturzeilen, Top-Kunden-Codenamen in Sales-Pipeline-Anhängen. Vier-Augen-Prinzip bei Mid-/Large-Cap-Deals und bei börsennotiertem Target.

Sie

NER-Restrisiko · MAR-Strafrecht

4

Frontier-KI extrahiert Findings. Der pseudonymisierte VDD-Text geht an Ihr gewähltes Modell — GPT, Claude oder Gemini in anymize, EU-Tenant. Mit dem unten stehenden Prompt werden pro VDD-Sektion (Commercial, Financial, Legal, Tax, IT, HR, ESG) Findings strukturiert: Severität (kritisch/mittel/niedrig), Belegseite, SPA-Konsequenz, Q&A-Frage an Management.

GPT / Claude / Gemini in anymize

Struktur-Tempo · Severitäts-Logik

5

Citation-Audit (Pflichtschritt). Jede quantitative Finding — Vertragslaufzeit, EBITDA-Adjustment, Steuer-Rückstellung, Sanktions-Risiko — wird gegen die Original-VDD-Seite verifiziert. Mindest-Spot-Check 15 %; bei Deal-Volumen über 200 Mio. EUR mindestens 25 %.

Sie

Halluzinationsrisiko · SPA-Materialität

6

anymize re-identifiziert. Platzhalter werden lokal durch die Klarnamen ersetzt. Die Findings-Liste, die Red-Flag-Top-10 und die Q&A-Liste an das Management kommen mit den richtigen Mandanten- und Target-Bezeichnungen zurück.

anymize + Sie

Bidirektionale Anonymisierung

7

Risk-Heatmap-Aggregation und Senior-Review. Findings nach Severität sortiert in die IC-Memo-Vorlage einfügen; Q&A-Liste an das Verkäufer-Management priorisieren. Senior-Banker (Director/MD) gibt frei für IC oder Buy-Side-Mandanten-Briefing.

Sie + Senior

IC-Memo · MAR · § 43 KWG-Verantwortung

06

Womit Sie arbeiten

So setzen Sie anymize konkret ein

Was anymize tut

  • Erkennt Target-, Verkäufer-, Geschäftsführer-, Tochter-, Top-Kunden-, Lieferanten- und Berater-Namen plus IBAN, Steuernummern, Telefonnummern und Adressen — über 95 % Erkennungsrate, dreifach geprüft.
  • Dreistufige Prüfung: Algorithmische Analyse, dann zwei spezialisierte KI-Prüfungen, die auch Kontext berücksichtigen (z. B. ein Beneficial-Ownership-Eintrag in Anhang VII oder ein Top-Kunde in der Sales-Pipeline-Tabelle).
  • Bidirektionale Anonymisierung. Platzhalter werden eingesetzt, das Frontier-Modell antwortet mit Kontext, anymize re-identifiziert lokal beim Empfang.
  • EU-Tenant-Hosting in deutschen Rechenzentren (Hetzner / Azure OpenAI Frankfurt mit BSI-C5-Testat). Originaldokumente werden nicht gespeichert — nur die Zuordnung Platzhalter ↔ Klarname, Aufbewahrungsfrist nach Ihrer Wahl von 24 Stunden bis unbegrenzt.

Was Sie als Banker:in tun

  • VDD-Bericht und Datenraum-Sektionen bereitstellen — vollständig, mit allen Anhängen, Verträgen und Memos. Mandatsseite (Sell-/Buy-Side) und Transaktionsphase vorab klären.
  • Vorschau der Anonymisierung sichten — Vier-Augen-Prinzip bei Mid-/Large-Cap. Besonders Tochter-Namen, Beneficial-Ownership-Sektionen und Top-Kunden-Codenamen prüfen.
  • Citation-Audit nach der KI-Antwort: 15–25 % aller quantitativen Findings gegen die Original-VDD-Seite verifizieren — bei Deal-Volumen über 200 Mio. EUR Mindest-Quote 25 %.
  • Senior-Sign-off (Director/MD) vor jeder IC-Memo-Freigabe oder Buy-Side-Mandanten-Kommunikation einholen.

Daten-Input

VDD-Bericht (PDF, 200–600 Seiten), Datenraum-Sektionen mit Schlüsselverträgen, HR-Dossiers, Steuer-Memos, IT-Architektur-Notizen, ESG-Dossiers, ggf. Sektor-Vergleichs-Sample.

Output-Kontrolle

Pseudonymisierter Text geht an die KI. Re-identifizierte Findings-Liste pro VDD-Sektion, Red-Flag-Top-10, Q&A-Liste an Management, Unsicherheits-Liste mit „Nicht verifizierbar“-Markern. anymize trifft keine inhaltlichen Aussagen — die Strukturierung leistet das Frontier-Modell, die Würdigung machen Sie und der Senior-Banker.

Freigabeprozess

Sie behalten jederzeit die Hoheit: Sichtung der Anonymisierung, Senior-Citation-Audit, Director/MD-Sign-off vor IC-Memo. anymize ist der Anonymisierungs-Layer, keine Workflow- oder Bewertungs-Software.

07

Die KI-Anweisung

Prompt zum Kopieren

So nutzen Sie diesen Prompt:

1. VDD-Bericht und Datenraum-Sektionen in anymize einfügen — die Anonymisierung läuft automatisch (Target-, Verkäufer-, Geschäftsführer-, Tochter-, Top-Kunden- und Lieferanten-Namen werden zu Platzhaltern).

2. Mandatsseite (Sell-Side/Buy-Side) und Transaktionsphase notieren.

3. Diesen Prompt kopieren und an den pseudonymisierten VDD-Text anhängen.

4. In anymize unter „Tools → Reasoning“ auf „Thinking-Modus“ stellen, dann KI-Aufruf starten — der Output kommt re-identifiziert zurück.

Empfohlener Reasoning-Modus in anymize: Thinking-Modus. Bei Multi-Sektoren-VDDs (Commercial + Financial + Legal gemeinsam) Max. Modell-Auswahl (GPT, Claude, Gemini) in anymize über EU-Tenant.
# Rolle
Du bist M&A-Findings-Extraktion-Assistenz für eine deutsche
IB-Boutique. Du kennst die Struktur typischer VDD-Berichte
(Commercial DD, Financial DD, Legal DD, Tax DD, IT DD, HR DD,
ESG DD), die EBITDA-Adjustment-Logik, HGB- und IFRS-Standards
(insb. IFRS 3 und IAS 36) sowie übliche SPA-Garantie-/
Freistellungs-Themen.
Rechtsstand: <heutiges Datum — bitte aktuell ermitteln und
hier einsetzen>.
Anwendbares Recht: deutsches M&A-Recht, HGB/IFRS, MAR.

# Aufgabe
Du erhältst ausschließlich pseudonymisierten Inhalt: alle
Target-/Verkäufer-/Geschäftsführer-/Tochter-/Kunden-/
Lieferanten-Namen sowie IBAN-/Steuer-Nummern sind durch
[[Kategorie-Hash]]-Platzhalter ersetzt. Input: VDD-Bericht-
Auszug.

# Inhalt

1. Findings-Tabelle pro Sektion
   Für jede der 7 Standard-VDD-Sektionen (Commercial,
   Financial, Legal, Tax, IT, HR, ESG) extrahiere alle
   Findings als Liste mit Severität (kritisch / mittel /
   niedrig).
   Spalten: | Sektion | Finding | Severität | Belegseite |
            SPA-Konsequenz |
   - Belegseite zwingend als [VDD p.XX]
   - SPA-Konsequenz: Garantie / Freistellung /
     Earn-out-Adjustment / kein direkter Bezug

2. Red-Flag-Top-10
   Aggregiere alle Findings der Severität "kritisch" in einer
   Red-Flag-Liste mit Top-10-Priorität.
   Pro Red-Flag: Severität-Rationale in 1 Satz.

3. Q&A-Liste an Management
   Generiere für jeden Top-10-Red-Flag eine konkrete
   Q&A-Frage an das Verkäufer-Management. Priorität
   (hoch/mittel/niedrig) je Frage.

4. Unsicherheiten
   Markiere alle Aussagen, die nicht direkt aus dem
   pseudonymisierten Input belegbar sind, mit "Nicht
   verifizierbar:".

# Format
Markdown. Tabellen für Findings-Liste und Red-Flag-Top-10.
Nummerierte Listen für Q&A und Unsicherheiten.

# Verbote
KEINE Empfehlung "Deal go/no-go" — die bleibt dem IC.
KEINE quantitative Aussage ohne [VDD p.XX]-Beleg.
KEIN erfundener Cap-/Basket-Standard, kein erfundenes
Aktenzeichen, keine Halluzination von Kundenkonzentrationen
oder Vertragslaufzeiten.
KEIN Output, der nicht für IC-Memo-Tiefe geschrieben ist.
08

So sieht der Sachverhalt aus

Pseudonymisierter Eingabetext

Original-VDD nach anymize-Anonymisierung. Target-, Verkäufer-, Kunden-, Lieferanten- und Geschäftsführer-Namen sind durch anymize-Platzhalter im Format [[Kategorie-Hash]] ersetzt. Die Vertragslogik bleibt für die KI lesbar, weil die strukturellen Bezüge bestehen bleiben.
VDD Legal Section — Auszug

Target: [[Target-a3f9]] GmbH
  (Spezial-Maschinenbau, Sitz [[Ort-b2e7]]).
Verkäufer: [[Verkäufer-c4d1]] Beteiligungs-GmbH (PE-Holding).
Transaktionsvolumen-Indikation:
  [[Transaktionsvolumen-7e2a]] (Mid-Cap-Range).

Material Contracts:
 (i) Rahmenvertrag [[Kunde-f1c6]] vom 2022-03-15 —
     Laufzeit bis 2027-Q2; Change-of-Control-Klausel
     (Section 14.2): Kunde-Sonderkündigungsrecht bei
     Mehrheitseigentumswechsel.
 (ii) Lieferantenvertrag [[Lieferant-7e2a]] für
      Sonderlegierung — Laufzeit bis 2026-Q4;
      Mengenkontingent 80 % der Materialbedarfsbasis.
 (iii) IT-Outsourcing [[Lieferant-219e]] — Rahmenvertrag
       rollend 12 Monate.

Pending Litigation:
 (a) Schadenersatzklage [[Kunde-e8a2]] vor LG [[Ort-d5f3]],
     Streitwert 2,8 Mio. EUR, Anspruchsgrund:
     Maschinenausfall Q1/2024; Rückstellung im
     Konzernabschluss: 0,4 Mio. EUR.
 (b) Patentstreit [[Wettbewerber-c4d1]] vor LG München I,
     Streitwert unbestimmt, Status: Eingang Klageerwiderung
     Q2/2025.

Regulatory:
 (c) Genehmigung BImSchG für Standort [[Ort-d5f3]] —
     Wesentliche Änderung im Verfahren seit 2024-09;
     Bescheidung erwartet H1/2026.
 (d) Export-Kontrolle Dual-Use Anhang IV —
     Ausfuhrgenehmigungs-Status für Variante VAR-3 zu prüfen;
     Lieferungen [[Land-219e]] seit Q3/2024 pausiert.
09

So liefert anymize zurück

Der Antrags-Entwurf

KI-Output nach anymize-Re-Identifikation. Sie sehen den Output mit den richtigen Klarnamen; die Citation-Pflicht zu [VDD p.XX] zwingt die KI, alle quantitativen Findings an einer Belegseite zu verankern.
# VDD-Findings — Legal Section (Auszug)

## Findings-Tabelle

| Finding | Severität | Belegseite | SPA-Konsequenz |
|---|---|---|---|
| Change-of-Control bei [[Kunde-f1c6]] — Sonderkündigung | kritisch | [VDD p.142] | Garantie + Pre-Closing Consent |
| Lieferanten-Konzentration [[Lieferant-7e2a]] 80 %, Vertrag bis 2026-Q4 | kritisch | [VDD p.144] | Garantie zu Verfügbarkeit; Renewal-Status zwingend |
| Schadenersatzklage [[Kunde-e8a2]] — Rückstellung 0,4 vs. Streitwert 2,8 Mio. EUR | mittel | [VDD p.149] | Freistellung über Differenzbetrag |
| Patentstreit [[Wettbewerber-c4d1]] — unbestimmter Streitwert | mittel | [VDD p.150] | Freistellung "cap & basket" |
| BImSchG-Genehmigungsverfahren in Schwebe | kritisch | [VDD p.155] | Closing-Condition oder Garantie |
| Export-Kontroll-Pause [[Land-219e]] (Dual-Use) | kritisch | [VDD p.157] | Garantie + Indemnity für Altsachverhalte |

## Red-Flag-Top-5 (Auszug)

1. (kritisch) Change-of-Control bei Top-Kunde [[Kunde-f1c6]] — Pre-Closing Consent erforderlich, sonst Sonderkündigungsrisiko.
2. (kritisch) Lieferantenkonzentration [[Lieferant-7e2a]] 80 % bei Vertragsende 2026-Q4 — Renewal-Status entscheidend.
3. (kritisch) BImSchG-Genehmigung im Verfahren — möglicher Closing-Conditional und/oder Garantie-Bedarf.
4. (kritisch) Export-Kontroll-Pause [[Land-219e]] — Altsachverhalte-Indemnity prüfen.
5. (mittel) Patentstreit ohne Streitwertangabe — Cap-/Basket-Frage offen für SPA.

## Q&A-Liste an Management (Auszug)

1. (hoch) Liegt Pre-Closing Consent von [[Kunde-f1c6]] zur Transaktion vor — falls nein, Zeitplan?
2. (hoch) Verhandlungsstand zum Lieferanten-Rahmenvertrag [[Lieferant-7e2a]] über 2026-Q4 hinaus?
3. (hoch) Erwartete Bescheidung BImSchG-Wesentliche-Änderung [[Ort-d5f3]] — Quartal-Genauigkeit?
4. (hoch) Compliance-Audit zu Dual-Use-Lieferungen [[Land-219e]] vor Q3/2024 vorhanden?
5. (mittel) Aktueller Stand Klageerwiderung [[Wettbewerber-c4d1]] und Streitwert-Indikation?

## Unsicherheiten

1. Nicht verifizierbar: konkreter Streitwert Patentstreit [[Wettbewerber-c4d1]] (im Auszug nicht enthalten).
2. Nicht verifizierbar: ob die Rückstellung 0,4 Mio. EUR für [[Kunde-e8a2]] auf Anwalts-Einschätzung oder Management-Schätzung beruht.
10

Was das Berufsrecht verlangt

Pflichten — und wie anymize sie abdeckt

MAR Art. 7, 10, 14, 18 — Insiderrecht (SRC-0119)

VDD-Findings sind regelmäßig Insiderinformationen im Sinne Art. 7 MAR. Insiderliste muss vor Datenraum-Zugang gepflegt sein (Art. 18). Unkontrollierter LLM-Upload kann strafrechtlich relevante „unrechtmäßige Offenlegung“ sein (Art. 10). anymize hält die Klarnamen aus dem KI-Kontext und entlastet damit den Insider-Kreis strukturell.

§ 43 KWG — Bankgeheimnis (SRC-0109)

Sell-Side-IB ist Mandatsvertrag mit dem Verkäufer; alle Datenraum-Inhalte sind bank-geheimnis-pflichtig. anymize pseudonymisiert Mandanten- und Target-Bezüge automatisch, bevor der VDD-Text das Haus verlässt — die Vertraulichkeit ist strukturell, nicht prozessual gewahrt.

§ 25b KWG + MaRisk AT 9 — Auslagerung (SRC-0107)

Jeder Cloud-LLM-Aufruf ist Auslagerung im aufsichtsrechtlichen Sinne. Sie schließen einen AVV mit anymize und gegebenenfalls dem Frontier-KI-Anbieter ab; Exit-Klausel, Risikoanalyse und IKT-Inventar sind dokumentiert. EU-Tenant-Hosting in deutschen Rechenzentren ist Default.

MiFID II §§ 63 ff. WpHG + § 83 WpHG — Aufzeichnungspflicht (SRC-0110, SRC-0111)

IC-Memo und KI-Findings müssen revisionssicher dokumentiert sein (5–7 Jahre). Prompt, Output und Reviewer-Vermerke gehören in das Aufzeichnungs-System. anymize protokolliert die Anonymisierungs-Schritte mit; die fachliche Aufzeichnung verantwortet die Bank.

BaFin Orientierungshilfe IKT-Risiken (Dez. 2025, SRC-0119) + DORA Art. 17, 28 (SRC-0128)

KI ist IKT-Asset; Schatten-KI-Inventar ist zwingend, auch für Mid-Cap-IB-Boutiquen. Cloud-KI ist IKT-Drittparteien-Dienstleister mit 4-h-Meldepflicht bei Vorfall (Datenraum-Leak, LLM-Prompt-Injection). anymize ist als IKT-Dienstleister registrierbar.

NDA mit Verkäufer + DSGVO Art. 22, 28, 35 (SRC-0142)

„Kein Upload an generative AI Models“ ist 2025/2026 vertraglicher Standard im NDA. Verstoß = Schadenersatz + Vertragsbruch + Reputationsschaden. Geschäftsführer-/Mitarbeiterdaten in HR-DD-Sektionen sind personenbezogen — AVV pflichtig, DPIA prüfen bei systematischer KI-Nutzung.

11

Datenschutz und Vertraulichkeit

So funktioniert das mit anymize

Die aufsichtsrechtlich entscheidende Frage bei VDD-Findings-Extraktion: Sieht der KI-Anbieter Target-, Verkäufer-, Geschäftsführer- und Tochter-Namen, Top-Kunden, Schlüssellieferanten, IBAN und Steuernummern? Antwort mit anymize: nein. Sämtliche Identifikatoren werden vor dem KI-Aufruf durch Platzhalter ersetzt; nach der KI-Antwort identifiziert anymize lokal zurück. Verarbeitung in deutschen Rechenzentren (Hetzner / Azure OpenAI Frankfurt mit BSI-C5-Testat); AVV nach Art. 28 DSGVO ist Teil des Standardvertrags, ergänzt um § 25b KWG-Erklärung. Originaldokumente werden nicht gespeichert. Rechtsgrundlage Art. 6 Abs. 1 lit. b DSGVO (Mandatsvertrag Verkäufer); ergänzend lit. f bei berechtigtem Interesse an Mandatsabwicklung. Bei börsennotiertem Target greift zusätzlich MAR Art. 10 (unrechtmäßige Offenlegung), die anymize strukturell entlastet, weil der KI-Anbieter keine Insiderinformation im Klartext sieht. Bei HR-DD-Sektionen mit Schwerbehinderungs- oder Gesundheits-Daten zusätzlich Art. 9 DSGVO i. V. m. § 26 BDSG.

Was anymize konkret leistet

  • Erkennt Target-, Verkäufer-, Geschäftsführer-, Tochter-, Top-Kunden- und Lieferanten-Klarnamen, IBANs, Steuernummern und Adressen mit über 95 % Genauigkeit.
  • Ersetzt sie durch semantische Platzhalter, bevor der VDD-Text an GPT, Claude oder Gemini geht.
  • Re-identifiziert die KI-Antwort lokal — Sie sehen die Findings-Liste mit den richtigen Klarnamen zurück.
  • EU-Tenant-Hosting in deutschen Rechenzentren (Hetzner / Azure OpenAI Frankfurt). AVV nach Art. 28 DSGVO mit § 25b KWG-Erklärung im Standardvertrag.
  • Originaldokumente werden nicht gespeichert — nur die Zuordnung Platzhalter ↔ Klarname, mit Aufbewahrungsfrist nach Ihrer Wahl von 24 Stunden bis unbegrenzt.
12

Sicherheitscheck vor der Einreichung

Was anymize liefert — was Sie souverän entscheiden

Vor dem KI-Aufruf

  • Insiderliste vor Datenraum-Zugang gepflegt (MAR Art. 18)?
  • NDA-Sprache zu „Generative AI“ geprüft und kompatibel?
  • Mandatsseite klar — Sell-Side oder Buy-Side?
  • VDD-Bericht vollständig — alle Anhänge, Verträge, Memos?
  • Anonymisierungs-Vorschau gesichtet — Tochter-Namen, Beneficial-Ownership, Top-Kunden-Codes korrekt erfasst?
  • Vier-Augen-Spot-Check bei Mid-/Large-Cap und börsennotiertem Target?

Nach der KI-Antwort

  • Re-Identifikation korrekt — alle Platzhalter zurückgesetzt?
  • Findings-Tabelle vollständig — alle 7 VDD-Sektionen abgedeckt?
  • Citation-Audit durchgeführt — 15–25 % der quantitativen Findings gegen Original-VDD-Seite verifiziert?
  • Red-Flag-Top-10 mit Severitäts-Rationale plausibel?
  • Halluzinierte Vertragslaufzeiten oder Konzentrations-Werte erkannt und korrigiert?

Vor der IC-Memo-Freigabe

  • Senior-Banker-Sign-off (Director/MD) eingeholt?
  • Q&A-Liste an Verkäufer-Management priorisiert?
  • Aufzeichnung Prompt + Output + Reviewer-Vermerke nach § 83 WpHG?
  • Bei sensiblen HR-DD-Daten (Schwerbehinderung, Gesundheit) gesondert dokumentiert?

Typische Fehlermuster — und wie anymize gegensteuert

  • KI halluziniert Vertragslaufzeiten oder Change-of-Control-Klauseln — der Prompt zwingt zur Belegseite [VDD p.XX], der Audit fängt es ab.
  • KI ordnet Rückstellungs-Beträge falschen Litigation-Fällen zu — Citation-Audit gegen die Litigation-Tabelle ist Pflicht.
  • KI generalisiert Sektor-Regulatorik (z. B. Dual-Use-Verordnungs-Verwechslung) — Senior-Plausibilisierung gegen die einschlägige Norm-Quelle.
  • KI „erfindet“ Patentstreit-Streitwerte mit plausiblem Ankertyp — der Prompt verlangt explizite „Nicht verifizierbar“-Markierung bei Lücken im Input.
  • KI vergibt „kritisch“ für alles oder „mittel“ für alles — der Prompt erzwingt die Severitäts-Rationale in einem Satz und macht inflationäre Markierungen sichtbar.
13

Rechtsgrundlagen

Normen, Urteile, Belege

Primärnormen

  • Bankgeheimnis — Pflicht zur Vertraulichkeit (SRC-0109)
  • Auslagerung von Aktivitäten und Prozessen (SRC-0107)
  • Insiderinformation, unrechtmäßige Offenlegung, Insiderliste
  • MiFID II — Wohlverhaltensregeln (SRC-0110)
  • Aufzeichnungspflicht 5–7 Jahre (SRC-0111)

Aufsichtsrechtliche Leitlinien

  • KI als IKT-Asset, Schatten-KI-Inventar (SRC-0119)
  • Digital Operational Resilience Act — IKT-Drittparteien (SRC-0128)
  • Auftragsverarbeitung — AVV-Pflicht (SRC-0142)
  • Proportionalitätspflicht für KI in Capital Markets (SRC-0131)

Sekundärquellen & Studien

  • Mai 2025 — KI-Hebel in Financial Services (SRC-0154)
  • 2025 — strukturierte Synthese als Top-Use-Case (SRC-0156)
  • LLM-Halluzinationen im Banking-Domain (SRC-0158, SRC-0159)
  • Marktbestätigung Research-Synthese (SRC-0184, SRC-0185)
  • Tier-1-Inhouse-Stacks als Vergleichsmaßstab (SRC-0193, SRC-0194)

Stand: · Nächste Überprüfung:

Hinweis zur Nutzung

Zur Orientierung — nicht als Mandatsersatz

Diese Anleitung beschreibt einen Arbeitsablauf, den Sie mit anymize umsetzen können. Sie ist zur Orientierung gedacht und ersetzt weder die anwaltliche Würdigung im Einzelfall noch eine fachanwaltliche Prüfung. Welche Rechtsprechung einschlägig ist, wie der Sachverhalt rechtlich zu bewerten ist, welche Anträge in Ihrem konkreten Mandat richtig sind — das bleibt selbstverständlich bei Ihnen.

KI-Outputs müssen vor jeder Verwendung anwaltlich geprüft werden. Insbesondere Urteils-Aktenzeichen, Norm-Verweise und Fristen sind gegen Primärquellen zu verifizieren. anymize gewährleistet die Vertraulichkeit der Mandantendaten gegenüber dem KI-Anbieter; die fachliche Richtigkeit des Outputs liegt in Ihrer Verantwortung.

Jetzt starten.
14 Tage kostenlos testen.

Alle Modelle. Alle Features. Keine Kreditkarte.

Wir sind überzeugt von anymize. Und wir wissen: Bei einem KI-Werkzeug, das Mandanten-, Patienten- oder Mitarbeiter-Daten berührt, reicht ein Demo-Video nicht. Deshalb 14 Tage voller Zugang – alle Modelle, alle Features, keine Kreditkarte. Genug Zeit, um sicher zu sein, bevor du uns vertraust.

Dein KI-Arbeitsplatz wartet.