SaaS-Vertrag – was sollte die Vereinbarung beinhalten? 12 Punkte, die geregelt werden müssen

Von Mallbutiken · Sachdaten geprüft am 1. Oktober 2026 · Etwa 9 Minuten Lesezeit

Ein guter SaaS-Vertrag beschreibt mehr als nur das Recht zur Nutzung einer Software. Er sollte klarstellen, was der Dienst umfasst, welche Verfügbarkeit und welcher Support zugesichert werden, wie Kundendaten gehandhabt werden, welche Sicherheitsanforderungen gelten, wofür die Parteien haften und wie der Kunde seine Daten bei Vertragsende erhält.

Das Wichtigste in Kürze: Überprüfen Sie Leistungsspezifikation, SLA, Support, Dateneigentum, personenbezogene Daten, Sicherheit, Unterauftragnehmer, geistiges Eigentum, Preisänderungen, Haftung, Kündigung und Exit-Strategie. Eine Standardklausel, die für ein einfaches Projektwerkzeug funktioniert, kann für einen geschäftskritischen Cloud-Dienst unzureichend sein.

Was ist ein SaaS-Vertrag?

SaaS steht für Software as a Service. Der Kunde erhält normalerweise Zugriff auf einen Softwaredienst über das Internet, anstatt ein traditionelles Exemplar der Software zu erwerben. Der Vertrag wird daher zu einer Kombination aus kommerziellen Bedingungen, Nutzungsrechten, Betriebs- und Supportverpflichtungen sowie Regeln für Daten und Sicherheit.

Es gibt kein spezielles schwedisches Gesetz, das allein festlegt, wie ein B2B-SaaS-Vertrag genau aussehen muss. Der konkrete Vertragsinhalt ist daher von zentraler Bedeutung. Es gilt das allgemeine Vertragsrecht, und je nach Dienst können unter anderem Datenschutzbestimmungen, Urheberrecht, Cybersicherheitsregeln und branchenspezifische Anforderungen relevant sein.

12 Fragen, die ein SaaS-Vertrag beantworten sollte

  1. Was ist im Dienst enthalten? Beschreiben Sie Module, Funktionen, Anzahl der Benutzer, Integrationen, Speicherplatz, Implementierung und ausdrückliche Abgrenzungen.
  2. Wann gilt der Dienst als geliefert? Wenn Implementierung oder Migration enthalten sind, sollten Meilensteine, Tests und Abnahmekriterien festgelegt werden.
  3. Welches Serviceniveau gilt? Geben Sie an, wie die Verfügbarkeit gemessen wird, welche Ausnahmen bestehen und was bei wiederkehrenden Abweichungen geschieht.
  4. Wie funktioniert der Support? Definieren Sie Kontaktwege, Öffnungszeiten, Prioritätsebenen, erste Reaktionszeiten und Eskalationsprozesse.
  5. Wer hat Rechte an den Kundendaten? Trennen Sie Kundendaten von der Software des Anbieters, Statistiken und anderen immateriellen Vermögenswerten.
  6. Wie werden personenbezogene Daten behandelt? Bestimmen Sie die Rollen und binden Sie den entsprechenden AVV (Auftragsverarbeitungsvertrag) ein, wenn der Anbieter als Auftragsverarbeiter agiert.
  7. Welche Sicherheitsanforderungen gelten? Gestalten Sie Anforderungen an Zugriff, MFA, Protokollierung, Schwachstellenmanagement, Backup und Vorfälle so, dass sie überprüfbar sind.
  8. Dürfen Unterauftragnehmer eingesetzt werden? Legen Sie fest, wie kritische Unterauftragnehmer und etwaige Unterauftragsverarbeiter gehandhabt werden und wie Änderungen kommuniziert werden.
  9. Wie darf der Dienst verändert werden? Regeln Sie Versionsänderungen, eingestellte Funktionen und was gilt, wenn eine Änderung die Nutzung durch den Kunden wesentlich beeinträchtigt.
  10. Wie funktionieren Preis und Preisanpassung? Geben Sie Grundgebühren, nutzerbasierte Gebühren, Mehrverbrauch, Indexierung, Beratungszeiten und Preisanpassungsmodalitäten an.
  11. Wie wird die Haftung verteilt? Definieren Sie Fehler, Abhilfe, etwaige Service-Gutschriften, Schadensarten, Haftungsobergrenzen und relevante Ausnahmen.
  12. Was geschieht bei Vertragsende? Bestimmen Sie Export, Migrationsunterstützung, Löschung, Fristen und Kosten im Voraus.

SLA: Das Serviceniveau messbar machen

„Hohe Verfügbarkeit“ ist schwer zu kontrollieren. Ein nützliches Service Level Agreement (SLA) beschreibt, was gemessen wird und wie. Das Verfügbarkeitsziel muss mit Definitionen für geplante Wartung, durch den Kunden verursachte Fehler und andere Ausnahmen kombiniert werden.

SLA-Komponente Zu regelnde Frage
Verfügbarkeit Welcher Prozentsatz gilt über welchen Messzeitraum und für welche Komponenten?
Vorfallklasse Was unterscheidet einen kritischen P1-Fehler von einem kleineren Fehler?
Reaktionszeit Wie schnell soll der Anbieter mit der Bearbeitung des Vorfalls beginnen?
Wiederherstellung Gibt es Ziele für die Wiederherstellung und welche Abhängigkeiten beeinflussen diese?
Service-Gutschrift Führt eine Abweichung zu einem Preisnachlass oder einer Gutschrift, und ist dies der einzige Rechtsbehelf des Kunden?

RTO und RPO werden oft für Wiederherstellung und Datenverlust verwendet, aber die Zahlen sollten auf dem tatsächlichen Dienst und den Bedürfnissen des Kunden basieren. Vertiefen Sie dies im Ratgeber zu SLA, Verfügbarkeit, RTO und RPO.

DSGVO: Wann ist ein Auftragsverarbeitungsvertrag erforderlich?

Wenn der SaaS-Anbieter personenbezogene Daten im Auftrag des Kunden verarbeitet, ist Artikel 28 DSGVO von zentraler Bedeutung. Die Verarbeitung muss dann durch einen Vertrag oder ein anderes verbindliches Rechtsinstrument mit den in diesem Artikel geforderten Aufgaben und Pflichten geregelt werden.

Beginnen Sie mit der Rollenverteilung. Der Anbieter ist nicht automatisch ein Auftragsverarbeiter, nur weil personenbezogene Daten im Dienst vorkommen. Lesen Sie, wann ein Auftragsverarbeitungsvertrag benötigt wird und was dieser enthalten sollte. Wenn Unterauftragsverarbeiter oder Drittlandübermittlungen vorliegen, müssen auch diese Fragen behandelt werden.

Kommerzielle Datenfragen von der Datenschutzrolle trennen

Der Vertrag sollte auch festlegen, was der Kunde nach Vertragsende exportieren und nutzen darf. Die kommerzielle Frage nach dem Recht auf Kundendaten ist nicht identisch mit der DSGVO-Frage nach der datenschutzrechtlichen Verantwortlichkeit und Auftragsverarbeitung.

Sicherheit: Anforderungen formulieren, die verifizierbar sind

Passen Sie die Sicherheitsanlage an die Datensensibilität und die geschäftliche Kritikalität an. Beispiele für konkrete Bereiche sind Identitäts- und Berechtigungsmanagement, MFA, Verschlüsselung, Protokollierung, Schwachstellen- und Patchmanagement, sichere Entwicklung, Backup, Vorfallkommunikation und Kontinuität.

Für Unternehmen, die unter das Cybersicherheitsgesetz fallen, ist die Lieferkette ausdrücklich einer der Bereiche, auf die sich Sicherheitsmaßnahmen mindestens beziehen müssen. Ein Lieferantenvertrag kann daher ein wichtiges Instrument sein, um Anforderungen zu stellen und diese nachzuverfolgen; der Vertrag ersetzt jedoch nicht das eigene Risikomanagement. Lesen Sie auch den Ratgeber zu NIS2 und Sicherheitsanforderungen in Lieferantenverträgen.

Exit-Strategie planen, solange die Beziehung noch funktioniert

Es ist oft teuer, erst dann über Datenexport zu diskutieren, wenn die Parteien sich trennen wollen. Regeln Sie den Exit daher bereits bei Vertragsschluss.

  • Welches Exportformat erhält der Kunde?
  • Sind Metadaten, Konfigurationen und Anhänge enthalten?
  • Wie lange ist ein Export nach der Kündigung möglich?
  • Kann der Kunde eine API zur Migration nutzen?
  • Welche Migrationsunterstützung ist enthalten und was kostet zusätzliche Arbeit?
  • Wann werden Produktionsdaten, Testdaten und Kopien gelöscht?
  • Kann der Anbieter eine Löschbescheinigung ausstellen?

Eine gute Exit-Klausel verringert den Vendor-Lock-in und erleichtert den Vergleich von Anbietern bereits vor dem Kauf. Vertiefen Sie das Thema unter SaaS-Exit und Datenmigration – Vertrags-Checkliste, die Exportformate, API, Metadaten, Migrationsunterstützung, Backup und Löschung durchgeht.

Haftungsobergrenzen: Die Höhe an das tatsächliche Risiko koppeln

Es gibt keinen universellen Prozentsatz, der für alle SaaS-Geschäfte passt. Eine angemessene Haftungsobergrenze hängt unter anderem vom Vertragswert, der Datensensibilität, der Betriebsabhängigkeit, Versicherungen und möglichen Folgeschäden ab. Prüfen Sie auch, welche Ereignisse von der Haftungsobergrenze ausgenommen sind und ob die Haftungsbegrenzung mit Service-Gutschriften, Vertraulichkeit, personenbezogenen Daten und geistigem Eigentum harmoniert.

Das allgemeine Vertragsrecht bietet Möglichkeiten zur Anpassung unbilliger Vertragsbedingungen, aber dies ersetzt nicht die Aushandlung einer durchdachten Risikoverteilung von Anfang an.

Checkliste vor der Unterzeichnung

  • Sind der Leistungsumfang und alle wichtigen Ausnahmen dokumentiert?
  • Können die SLA-Werte mit Daten gemessen werden, die beide Parteien überprüfen können?
  • Sind Support- und Vorfallwege klar definiert?
  • Wurden Rollen bei personenbezogenen Daten, Unterauftragsverarbeiter und internationale Datenflüsse bewertet?
  • Entsprechen die Sicherheitsanforderungen dem Risiko des Dienstes und etwaigen branchenspezifischen Anforderungen des Kunden?
  • Sind Preisänderungen und Mehrverbrauch vorhersehbar?
  • Sind die Regeln für geänderte Funktionen klar?
  • Sind Haftungsobergrenzen und -ausnahmen bewusst gewählt?
  • Sind Kundendaten in der Praxis exportierbar?
  • Sind Kündigung, Aussetzung und Exit koordiniert?
SaaS-Vertrag in Word und PDF mit SLA, DSGVO und Sicherheitsanlagen

Benötigen Sie eine vollständige Vertragsgrundlage?

Der SaaS-Vertrag von Mallbutiken für B2B enthält einen Hauptvertrag und sechs Anlagen für unter anderem Leistungsspezifikation, SLA, AVV/DSGVO, Sicherheit, Exit und Preis. Wird in editierbarem Word und PDF geliefert. Preis im Shop: 149 kr.

SaaS-Vertragsvorlage ansehen

Häufig gestellte Fragen

Ist ein SaaS-Vertrag dasselbe wie ein Lizenzvertrag?

Nicht unbedingt. Ein SaaS-Vertrag muss normalerweise auch den laufenden Dienst, Betrieb, Support, Daten, Sicherheit und Exit behandeln. Der Lizenzteil ist nur ein Teil der Beziehung.

Muss ein B2B-SaaS-Vertrag schriftlich sein?

Es gibt keine allgemeine Formvorschrift für alle diese Verträge, aber ein schriftlicher Vertrag ist wichtig, um den Leistungsumfang und die Risikoverteilung nachweisen zu können. Bestimmte Teile können gleichzeitig eigenen Anforderungen unterliegen, wie z.B. die DSGVO-Anforderung an eine verbindliche Regelung der Auftragsverarbeitung.

Kann der Anbieter Funktionen während der Vertragslaufzeit ändern?

Das hängt vom Vertrag ab. Regeln Sie daher das Änderungsrecht, wie der Kunde informiert wird und was passiert, wenn eine wesentliche Funktion entfernt oder geändert wird.

Zurück zum Blog