SaaS exit och datamigrering – vad bör avtalet reglera?
يشارك
Av Mallbutiken · Sakuppgifter kontrollerade 1 oktober 2026 · Cirka 8 minuters läsning
En bra SaaS-exit börjar när avtalet tecknas – inte när uppsägningen redan är skickad. Avtalet bör göra det möjligt att lämna tjänsten utan att data, metadata, integrationer eller tillgång till systemet blir ett förhandlingsmedel. Reglera därför exportformat, exportperiod, migreringsstöd, kostnader, åtkomst efter uppsägning och verifierad radering redan från början.
Varför exitvillkor hör hemma i det ursprungliga SaaS-avtalet
När en molntjänst väl används i vardagen växer beroendet snabbt. Kunddata kombineras med användarkonton, behörigheter, historik, arbetsflöden, integrationer, rapporter och konfiguration. Om exportfrågan lämnas öppen kan ett leverantörsbyte bli betydligt dyrare och långsammare än väntat.
Exit ska därför ses som en del av tjänstens arkitektur och kommersiella villkor. Läs först SaaS-avtal – 12 frågor att reglera för helheten och SLA-guiden för tillgänglighet och servicenivåer.
1. Definiera exakt vilken data kunden får exportera
”Kunden äger sin data” är inte tillräckligt om det inte går att få ut den i användbar form. Specificera vilka kategorier som ingår i exporten:
- primära register och dokument,
- historik och transaktionsdata,
- kommentarer och bilagor,
- audit logs eller annan relevant logghistorik,
- användar- och behörighetsinformation där det är relevant,
- konfigurationer, taxonomier och anpassade fält,
- relationer mellan poster och andra beroenden.
Bestäm också om exporten kan göras löpande under avtalstiden eller endast vid uppsägning. Löpande export minskar leverantörslåsning och kan förbättra beredskapen.
2. Format, metadata och API – det som avgör om exporten går att använda
En zip-fil med tusentals frikopplade dokument kan tekniskt vara en export men ändå vara svår att migrera. Reglera därför maskinläsbart format, teckenkodning, datumformat, nycklar/ID:n, relationer, metadata och dokumentation av datastrukturen.
| Fråga | Vad avtalet bör klargöra |
|---|---|
| Format | CSV, JSON, XML, SQL-dump eller annat definierat format. |
| Filer | Hur bilagor kopplas till rätt poster. |
| Metadata | Vilka systemfält, tidsstämplar och relationer som följer med. |
| API | Om export kan ske via API, hastighetsgränser och dokumentation. |
| Verifiering | Hur kunden kontrollerar fullständighet och integritet. |
3. Bestäm exitperiod och fortsatt åtkomst
Avtalet bör ange hur länge tjänsten är tillgänglig efter uppsägning och på vilka villkor. Om åtkomsten stängs samma dag som avtalet upphör kan kunden behöva genomföra hela migreringen i förväg.
Bestäm därför exempelvis:
- när slutexport får begäras,
- hur lång tid leverantören har att leverera den,
- hur länge läs- eller full åtkomst finns kvar,
- om export kan upprepas efter fel,
- vad som händer om migreringen försenas av leverantören.
4. Migreringsstöd och pris
Formuleringar som ”leverantören bistår skäligen” kan skapa tvist när det väl är dags. Definiera vilken hjälp som ingår och vilken som debiteras separat. Det kan handla om exportjobb, tekniska workshops, datamappning, API-stöd eller felsökning vid verifiering.
Om stöd debiteras löpande bör avtalet ange prisprincip eller timpris, eventuellt pristak och hur beställning sker. Kunden behöver kunna uppskatta exitkostnaden innan leverantörsbytet beslutas.
5. Radering, säkerhetskopior och GDPR
När SaaS-leverantören är personuppgiftsbiträde ska personuppgiftsbiträdesavtalet reglera hur personuppgifter hanteras när uppdraget upphör. Enligt artikel 28.3 g GDPR ska biträdet, på den personuppgiftsansvarigas val, radera eller återlämna personuppgifterna och radera befintliga kopior, om inte lag kräver fortsatt lagring.
IMY betonar också att raderingen ska ske säkert. I praktiken bör avtalet därför hantera:
- primärdata,
- kopior och cache,
- backup och normal utfasning ur backupcykeln,
- lagkrav som kan kräva fortsatt lagring,
- raderingsintyg eller annan bekräftelse där det är relevant.
Se även guiden till personuppgiftsbiträdesavtal.
6. Avsluta behörigheter och integrationer kontrollerat
Exit omfattar även API-nycklar, SSO-kopplingar, servicekonton, webhooks och administratörsbehörigheter. Skapa en avvecklingslista så att varken leverantören eller kunden lämnar onödiga aktiva åtkomster efter migreringen.
Bestäm vem som ansvarar för att återkalla nycklar, exportera audit logs, stänga integrationer och verifiera att gamla anslutningar inte längre fungerar.
7. Testa exit innan den är akut
En exportklausul har begränsat värde om ingen vet om exporten faktiskt fungerar. För affärskritiska tjänster kan kunden regelbundet testa en mindre export eller genomföra en table-top-övning kring leverantörsbyte.
Kontrollera att filformatet kan läsas, att relationer följer med och att exporttiden är förenlig med verksamhetens behov. Resultatet kan kopplas till BIA och kontinuitetsplan om SaaS-tjänsten är kritisk.
Checklista för SaaS-exit
- Vilka datakategorier ska kunna exporteras?
- Är format, metadata och relationer definierade?
- Finns API-export och dokumenterade begränsningar?
- Hur snabbt levereras en slutexport?
- Hur länge har kunden åtkomst efter uppsägning?
- Ingår migreringsstöd och vad kostar det?
- Kan kunden verifiera exportens fullständighet?
- När raderas produktionsdata?
- Hur hanteras backup och kopior?
- Kan leverantören lämna raderingsbekräftelse?
- Hur stängs API-nycklar, integrationer och konton?
- Har exitförmågan testats innan den behövs?

Reglera exit redan när SaaS-avtalet skrivs
Mallbutikens SaaS-avtal 2026 innehåller bland annat separat bilaga för exit, dataexport och raderingsintyg samt SLA, säkerhet och GDPR-relaterade bilagor. Pris i butiken: 149 kr.
Se SaaS-avtaletRelaterad vägledning
Se även huvudguiden om SaaS-avtal, SLA-guiden och GDPR-roller – ansvarig eller biträde?.
Källor och vidare läsning
Guiden ger generell information. Exitvillkor behöver anpassas efter tjänstens tekniska arkitektur, affärskritikalitet, datamängd och parternas faktiska roller.