Zum Hauptinhalt springen
adfera.

/// Vor Investment oder Kauf

Tech Due Diligence für Software.

Du investierst in ein Startup oder kaufst ein Softwareunternehmen? Wir prüfen, ob die Technik trägt, was sie kosten wird — und welche Risiken im Code stecken.

✓ Für Investoren, Käufer & Gründer
✓ Red Flags mit Behebungskosten
✓ NDA vor jeder Einsicht
✓ Festpreis nach Sichtung
Zusammenfassung: Eine technische Due Diligence (Tech DD, IT- oder Software-Due-Diligence) prüft vor einem Investment oder Kauf, ob die Software eines Unternehmens das geplante Wachstum trägt und welche Risiken in ihr stecken. adfera prüft Architektur und Skalierbarkeit, Code-Qualität und technische Schulden, Sicherheit und Zugriffsrechte, Datenschutz und Verträge mit Dienstleistern, Rechte am Code und Open-Source-Lizenzen, Wissensverteilung im Team, Betrieb und laufende Kosten sowie Abhängigkeiten von Anbietern — mit besonderem Blick auf Software, die mit KI-Werkzeugen wie Lovable oder Cursor entstanden ist. Ergebnis ist ein Red-Flag-Report mit Ampel, Einordnung nach Deal-Relevanz, geschätzten Kosten zur Behebung und einem Plan für die ersten 100 Tage nach dem Deal. Auch als Vendor Due Diligence für Gründer vor einer Finanzierungsrunde. Dauer meist 5 bis 10 Werktage, NDA vor jeder Einsicht, Festpreis nach Sichtung. Grundlage ist die Prüfmethode aus den Code-Reviews von adfera: über 370.000 Zeilen Code und fast 500 Datenbank-Zugriffsregeln geprüft (Stand Oktober 2026).

/// Unternehmen, die uns vertrauen

  • Logo Starkenberger Gruppe
  • Logo treuhans
370.000+
Zeilen Code geprüft
fast 500
Datenbank-Zugriffsregeln geprüft
170+
belegte Befunde und Maßnahmen
5–10
Werktage bis zum Bericht
5,0 / 5 · 23 Bewertungen auf ProvenExpert NDA vor jeder EinsichtFestpreis nach SichtungKritisches sofort, nicht erst im Bericht

Für wen sich eine Tech Due Diligence lohnt

Immer dann, wenn Geld in ein Unternehmen fließt, dessen Wert zu einem großen Teil in seiner Software steckt:

Investoren

Business Angels und VC-Fonds vor Seed- oder Series-A-Investments. Trägt das Produkt den Plan im Pitch-Deck — und was muss nach dem Investment als Erstes passieren?

Käufer & Übernahmen

Du übernimmst ein Softwareunternehmen oder eine Anwendung. Wir sagen dir, was du wirklich kaufst, wo die Risiken stecken und was der Weiterbetrieb kostet.

Gründer vor der Runde

Als Vendor Due Diligence: die eigene Technik prüfen lassen, bevor es der Investor tut. Schwachstellen beheben oder offen einordnen, statt sie in der Verhandlung zu erklären.

Was ist eine technische Due Diligence?

Eine technische Due Diligence — auch Tech DD, IT Due Diligence oder Software Due Diligence — ist die Prüfung der Software und IT eines Unternehmens vor einem Investment oder Kauf. Sie ergänzt die finanzielle und rechtliche Prüfung um die Frage, ob die Technik hält, was das Geschäftsmodell verspricht. Das Ergebnis ist keine Note, sondern eine Entscheidungsgrundlage: Welche Risiken sind deal-relevant, was kostet ihre Behebung, und was muss nach dem Deal als Erstes passieren? Nicht gemeint ist die gleichnamige Prüfung von Gebäuden bei Immobilien-Transaktionen.

Erfahrungen & Bewertungen zu adfera — Webdesign, Website-Abo & Online-Marketing aus Erfurt

Was wir prüfen

Architektur & Skalierbarkeit

Trägt die Architektur das Wachstum aus dem Businessplan? Wo liegen Engpässe in Datenbank, Abfragen und Infrastruktur — und ab welcher Nutzerzahl werden sie teuer?

Code-Qualität & technische Schulden

Wie wartbar ist der Code, wie groß sind die technischen Schulden, gibt es Tests und eine abgesicherte Auslieferung? Lässt sich der Stand reproduzierbar bauen?

Sicherheit & Zugriff

Kommt jeder Nutzer nur an seine Daten? Rollen, Zugriffsregeln, Serverfunktionen, Schlüssel im Code, bekannte Schwachstellen in Abhängigkeiten — orientiert an den OWASP Top 10.

Datenschutz & Verträge

Wo liegen personenbezogene Daten, welche Dienste verarbeiten sie, gibt es Auftragsverarbeitungsverträge? US-Anbieter, KI-Dienste, Löschung und Auskunft.

Rechte am Code & Lizenzen

Gehört der Code dem Unternehmen — oder einem Freelancer oder einer Agentur? Welche Open-Source-Lizenzen stecken drin, und vertragen sie sich mit dem Geschäftsmodell?

Team & Wissen

Wie verteilt ist das Wissen über das System? Gibt es Dokumentation, oder hängt alles an einer Person, die nach dem Deal gehen könnte?

Betrieb & Kosten

Monitoring, Backups mit getesteter Wiederherstellung, Störungsprozesse — und was Infrastruktur und Betrieb heute und bei zehnfacher Last kosten.

Abhängigkeiten & Lock-in

Welche Plattformen und Dienste liegen im kritischen Pfad, auf wessen Konten laufen sie, und wie teuer wäre ein Wechsel?

Besonderer Blick: Software, die mit KI gebaut wurde

Viele Startups, die heute in die erste Finanzierungsrunde gehen, haben ihr Produkt mit Lovable, Cursor, Claude Code oder Bolt gebaut. Das ist legitim und oft schnell. Es bringt aber typische Muster mit, die klassische Due-Diligence-Checklisten nicht abfragen:

  • Zugriffsregeln der Datenbank fehlen oder sind zu weit gefasst
  • Rechte, Limits und Preise werden nur im Browser geprüft
  • Geheime Schlüssel im Frontend oder im Repository
  • Live-Datenbank weicht vom Code ab — kein reproduzierbarer Stand
  • Kaum Tests, kein Monitoring, Wiederherstellung nie erprobt
  • Kern der Anwendung auf US-Diensten, teils ohne Auftragsverarbeitung

Diese Muster sehen wir in unseren Code-Reviews für selbst gebaute Software regelmäßig. In keinem bisher geprüften Eigenbau war deshalb ein Neubau nötig — aber in jedem gab es Punkte, die vor dem Betrieb mit echten Kunden geschlossen sein mussten. Für einen Investor heißt das: Die Frage ist selten „Taugt der Code?“, sondern „Was kostet es, ihn tragfähig zu machen?“ Hintergrund im Ratgeber Vibe Coding: Risiken und 10-Fragen-Check.

Ein Deal steht an?

Sag uns Zeitrahmen und Umfang — wir sagen dir im kostenlosen Erstgespräch, welche Prüftiefe sinnvoll ist. NDA vorab selbstverständlich.

Was du am Ende in der Hand hast

Red-Flag-Report

Befunde nach Deal-Relevanz geordnet — von „vor Signing klären“ bis „nach dem Deal angehen“. Jeder Befund mit Beleg im Code oder in der Konfiguration.

Ampel & Gesamturteil

Go, bedingtes Go oder No-Go aus technischer Sicht — mit den Bedingungen, die für ein Go erfüllt sein müssen.

Kosten zur Behebung

Geschätzter Aufwand je Befund in Personentagen. Damit lassen sich Kaufpreis, Garantien oder Meilensteine sachlich verhandeln.

100-Tage-Plan

Was nach dem Deal als Erstes passieren sollte — Sicherheit, Betrieb, Wissenssicherung — in einer realistischen Reihenfolge.

So läuft die Due Diligence ab

  1. 1

    Erstgespräch & NDA

    Deal, Zeitrahmen, Prüftiefe. Vor jeder Einsicht unterschreiben wir eine Vertraulichkeitsvereinbarung.

  2. 2

    Sichtung & Festpreis

    Kurzer Blick in Datenraum oder Repository-Struktur, danach ein verbindliches Festpreis-Angebot.

  3. 3

    Prüfung

    Lesender Zugriff auf Code (mit Historie), Datenbank-Struktur, Infrastruktur und Verträge mit Dienstleistern; Gespräch mit dem technischen Team. Kritisches melden wir sofort.

  4. 4

    Bericht & Ergebnis-Call

    Red-Flag-Report, Ampel, Behebungskosten und 100-Tage-Plan — gemeinsam durchgesprochen, auf Wunsch auch mit Gründern oder Co-Investoren. Danach entziehen wir alle Zugänge.

Meist 5 bis 10 Werktage ab Zugang.

Passt der Zeitrahmen zu deinem Deal? Das klären wir in 30 Minuten.

Erstgespräch vereinbaren

Was dazugehört — und was nicht

Methode

  • Automatisierte Analyse des gesamten Bestands, manuelle Tiefenprüfung an den Stellen mit dem höchsten Risiko
  • Jeder Befund mit Beleg und stabiler Referenznummer
  • Gegenprüfung im Vier-Augen-Prinzip
  • Auch das, was gut gelöst ist — damit der Bericht das Bild nicht verzerrt

Nicht enthalten

  • Keine Unternehmensbewertung, keine finanzielle, rechtliche oder steuerliche Due Diligence
  • Kein Penetrationstest und kein Lasttest gegen das laufende System
  • Keine Rechtsberatung — Hinweise zu Lizenzen und Rechten am Code gehen an eure Anwälte
  • Keine Garantie auf Vollständigkeit — der Bericht ist eine belegte Momentaufnahme

Wer prüft

Moritz Lehmann

Moritz Lehmann

Geschäftsführer adfera · M.Sc. Wirtschaftsinformatik · BAfA-akkreditierter Berater

Leitet die Prüfung und übersetzt Befunde in Deal-Sprache: Risiko, Kosten, Bedingung.

Tobias Waggoner

Tobias Waggoner

Partner · Senior-Architekt · 30+ Jahre Softwareentwicklung

Bewertet Architektur, Skalierung und Betrieb im Vier-Augen-Prinzip. Erfahrung aus Projekten bei Deutscher Bahn, SAP und Bosch.

Was eine Tech Due Diligence kostet

Das hängt an Umfang und Tiefe. Wir nennen deshalb keinen Pauschalpreis, sondern machen nach einer kurzen Sichtung ein verbindliches Festpreis-Angebot — auch für kleinere Deals, bei denen sich die großen M&A-Audits nicht rechnen.

Kostenloses Erstgespräch

30 Minuten zu Deal, Zeitrahmen und Prüftiefe. Unverbindlich; die NDA unterschreiben wir vor jeder Einsicht.

Häufige Fragen zur technischen Due Diligence

Was ist eine technische Due Diligence?
Eine technische Due Diligence (Tech DD, auch IT- oder Software-Due-Diligence) ist die Prüfung der Software und IT eines Unternehmens vor einem Investment oder Kauf. Sie beantwortet, ob die Technik das geplante Wachstum trägt, wo Risiken für Sicherheit, Datenschutz und Betrieb liegen, wem der Code gehört und was es kostet, die gefundenen Schwachstellen zu beheben.
Welche Arten von Due Diligence gibt es?
Üblich sind die finanzielle, die rechtliche, die steuerliche und die kommerzielle Due Diligence. Die technische Due Diligence ergänzt sie um die Frage, ob die Software hält, was das Geschäftsmodell verspricht. Achtung beim Begriff: Bei Immobilien meint „technische Due Diligence“ die Prüfung von Gebäuden und Anlagen — darum geht es hier nicht.
Was kostet eine Tech Due Diligence?
Das hängt am Umfang der Software, an der Zahl der angebundenen Dienste und an der gewünschten Tiefe. Wir nennen deshalb keinen Pauschalpreis, sondern machen nach einem kurzen Blick in Datenraum oder Repository ein Festpreis-Angebot. Für Seed- und Series-A-Deals sowie kleinere Übernahmen ist eine fokussierte Prüfung meist deutlich schlanker als die großen M&A-Audits.
Wie lange dauert eine technische Due Diligence?
Meist 5 bis 10 Werktage, nachdem Datenraum- und Repository-Zugang stehen. Kritische Befunde, die den Deal betreffen könnten, melden wir sofort — nicht erst mit dem Bericht.
Was ist eine Vendor Due Diligence?
Bei der Vendor Due Diligence lässt das Startup oder der Verkäufer die eigene Technik vorab prüfen, bevor Investoren oder Käufer es tun. So lassen sich Schwachstellen beheben oder offen einordnen, bevor sie in der Verhandlung den Preis drücken. Für Gründer vor einer Finanzierungsrunde ist das oft der günstigere Weg.
Das Produkt ist mit KI-Werkzeugen wie Lovable oder Cursor gebaut. Ist das ein Problem?
Nicht automatisch. KI-Werkzeuge erzeugen echten Code, der sich prüfen und härten lässt. Sie haben aber typische Muster: lückenhafte Zugriffsregeln, Prüfungen nur im Browser, fehlende Tests, Abhängigkeit von US-Diensten. Genau das prüfen wir in unseren Code-Reviews täglich — und bewerten, was die Behebung realistisch kostet.
Was ist nicht Teil der Prüfung?
Keine Unternehmensbewertung, keine rechtliche oder steuerliche Prüfung, kein Penetrationstest und keine Garantie auf Vollständigkeit. Rechtliche Feststellungen — etwa zu Lizenzen oder Rechten am Code — sind technische Hinweise für eure Anwälte, keine Rechtsberatung.
Wie wird die Vertraulichkeit gewahrt?
Vor jeder Einsicht unterschreiben wir eine NDA; bei personenbezogenen Daten zusätzlich einen Auftragsverarbeitungsvertrag. Wir arbeiten nur lesend, auf Wunsch ausschließlich im Datenraum, und entziehen alle Zugänge nach der Übergabe des Berichts.

Passt dazu

Verwandte Leistungen und Ratgeber: Code-Review für selbst gebaute Software · Citizen Developer & Schatten-IT · Supabase, Lovable & Vercel DSGVO-konform betreiben · Softwareentwicklung

Meine Einschätzung als Agenturinhaber: Investoren finanzieren heute Produkte, die vor einem Jahr noch ein Prototyp aus Lovable oder Cursor waren. Das ist nichts Schlechtes — aber es verschiebt die Frage. Früher ging es darum, ob das Team gut programmieren kann. Heute geht es darum, ob jemand die Abkürzungen der KI kennt und weiß, was es kostet, sie zu schließen. Genau das steht in unserem Bericht: nicht ob die Software perfekt ist, sondern ob sie das Geschäftsmodell trägt und was bis dahin fehlt.

Vor dem Deal wissen, was im Code steckt

30 Minuten kostenloses Erstgespräch: Deal, Zeitrahmen und Prüftiefe — danach ein Festpreis-Angebot.

Erstgespräch