SaaS-Exit und Datenmigration – was sollte vertraglich geregelt werden?

Von Mallbutiken · Fakten geprüft am 1. Oktober 2026 · Etwa 8 Minuten Lesezeit

Ein guter SaaS-Exit beginnt mit der Vertragsunterzeichnung – nicht erst, wenn die Kündigung bereits verschickt wurde. Der Vertrag sollte es ermöglichen, den Dienst zu verlassen, ohne dass Daten, Metadaten, Integrationen oder der Systemzugang zum Verhandlungsgegenstand werden. Regeln Sie daher Exportformate, Exportzeiträume, Migrationsunterstützung, Kosten, Zugang nach der Kündigung und die verifizierte Löschung von Anfang an.

Kurze Antwort: Ein Exit-Anhang sollte festlegen, was exportiert wird, in welchem Format, wann der Export verfügbar ist, wie lange der Kunde Zugang hat, wer bei der Migration hilft, was diese Hilfe kostet und wann der Anbieter verbleibende Daten und Kopien löscht.

Warum Exit-Bedingungen in den ursprünglichen SaaS-Vertrag gehören

Sobald ein Cloud-Dienst im Alltag genutzt wird, wächst die Abhängigkeit schnell. Kundendaten werden mit Benutzerkonten, Berechtigungen, Historien, Workflows, Integrationen, Berichten und Konfigurationen verknüpft. Bleibt die Exportfrage ungeklärt, kann ein Anbieterwechsel deutlich teurer und langwieriger werden als erwartet.

Der Exit sollte daher als Teil der Architektur und der kommerziellen Bedingungen des Dienstes betrachtet werden. Lesen Sie zuerst SaaS-Verträge – 12 zu regelnde Punkte für den Gesamtüberblick und den SLA-Ratgeber für Verfügbarkeit und Service-Level.

1. Definieren Sie genau, welche Daten der Kunde exportieren darf

„Der Kunde besitzt seine Daten“ reicht nicht aus, wenn diese nicht in einer nutzbaren Form extrahiert werden können. Spezifizieren Sie, welche Kategorien der Export umfasst:

  • primäre Register und Dokumente,
  • Historien- und Transaktionsdaten,
  • Kommentare und Anhänge,
  • Audit-Logs oder andere relevante Protokollhistorien,
  • Benutzer- und Berechtigungsinformationen, wo relevant,
  • Konfigurationen, Taxonomien und benutzerdefinierte Felder,
  • Beziehungen zwischen Datensätzen und andere Abhängigkeiten.

Legen Sie auch fest, ob der Export laufend während der Vertragslaufzeit oder nur bei Kündigung erfolgen kann. Ein laufender Export reduziert den Vendor-Lock-in und verbessert die Vorbereitung.

2. Format, Metadaten und API – entscheidend für die Verwendbarkeit

Eine Zip-Datei mit Tausenden entkoppelten Dokumenten mag technisch ein Export sein, ist aber schwer zu migrieren. Regeln Sie daher maschinenlesbare Formate, Zeichencodierung, Datumsformate, Schlüssel/IDs, Beziehungen, Metadaten und die Dokumentation der Datenstruktur.

Frage Was der Vertrag klären sollte
Format CSV, JSON, XML, SQL-Dump oder ein anderes definiertes Format.
Dateien Wie Anhänge mit den richtigen Datensätzen verknüpft werden.
Metadaten Welche Systemfelder, Zeitstempel und Beziehungen enthalten sind.
API Ob der Export über eine API erfolgen kann, Geschwindigkeitsbegrenzungen und Dokumentation.
Verifizierung Wie der Kunde Vollständigkeit und Integrität prüft.

3. Legen Sie Exit-Zeitraum und fortgesetzten Zugang fest

Der Vertrag sollte angeben, wie lange der Dienst nach der Kündigung verfügbar ist und zu welchen Bedingungen. Wird der Zugang am Tag des Vertragsendes gesperrt, muss der Kunde die gesamte Migration im Voraus durchführen.

Definieren Sie daher zum Beispiel:

  • wann ein abschließender Export angefordert werden kann,
  • wie viel Zeit der Anbieter für die Bereitstellung hat,
  • wie lange ein Lese- oder Vollzugriff bestehen bleibt,
  • ob der Export bei Fehlern wiederholt werden kann,
  • was passiert, wenn die Migration durch den Anbieter verzögert wird.

4. Migrationsunterstützung und Preis

Formulierungen wie „der Anbieter unterstützt in angemessener Weise“ können bei Bedarf zu Streitigkeiten führen. Definieren Sie, welche Hilfe inbegriffen ist und welche separat berechnet wird. Dies kann Export-Jobs, technische Workshops, Datenmapping, API-Support oder Fehlerbehebung bei der Verifizierung betreffen.

Wenn Support laufend berechnet wird, sollte der Vertrag Preisprinzipien oder Stundensätze, ggf. Preisobergrenzen und den Bestellvorgang angeben. Der Kunde muss die Exit-Kosten abschätzen können, bevor der Anbieterwechsel beschlossen wird.

5. Löschung, Backups und DSGVO

Wenn der SaaS-Anbieter Auftragsverarbeiter ist, muss der Auftragsverarbeitungsvertrag (AVV) regeln, wie personenbezogene Daten bei Beendigung des Auftrags behandelt werden. Gemäß Art. 28 Abs. 3 lit. g DSGVO hat der Auftragsverarbeiter nach Wahl des Verantwortlichen alle personenbezogenen Daten zu löschen oder zurückzugeben und bestehende Kopien zu löschen, sofern kein Speicherungsgesetz besteht.

Die Aufsichtsbehörden betonen zudem, dass die Löschung sicher erfolgen muss. In der Praxis sollte der Vertrag daher Folgendes regeln:

  • Primärdaten,
  • Kopien und Caches,
  • Backups und die normale Ausphasung aus dem Backup-Zyklus,
  • gesetzliche Anforderungen, die eine weitere Speicherung erfordern können,
  • Löschzertifikate oder andere Bestätigungen, wo relevant.

Siehe auch den Ratgeber zum Auftragsverarbeitungsvertrag.

Wichtig: Backups können einen anderen technischen Löschprozess erfordern als Produktionsdaten. Der Vertrag sollte beschreiben, wie lange Daten in Backups verbleiben dürfen, wie sie in diesem Zeitraum geschützt werden und dass sie nur im Falle einer legitimen Wiederherstellung genutzt werden dürfen.

6. Kontrollierte Beendigung von Berechtigungen und Integrationen

Der Exit umfasst auch API-Schlüssel, SSO-Verbindungen, Dienstkonten, Webhooks und Administratorberechtigungen. Erstellen Sie eine Liste zur Stilllegung, damit weder der Anbieter noch der Kunde unnötige aktive Zugänge nach der Migration hinterlässt.

Bestimmen Sie, wer dafür verantwortlich ist, Schlüssel zu widerrufen, Audit-Logs zu exportieren, Integrationen zu schließen und zu verifizieren, dass alte Verbindungen nicht mehr funktionieren.

7. Exit vor der Krise testen

Eine Exportklausel hat begrenzten Wert, wenn niemand weiß, ob der Export tatsächlich funktioniert. Für geschäftskritische Dienste kann der Kunde regelmäßig einen kleineren Export testen oder ein „Table-Top“-Szenario für einen Anbieterwechsel durchführen.

Prüfen Sie, ob das Dateiformat gelesen werden kann, ob Beziehungen erhalten bleiben und ob die Exportzeit den geschäftlichen Anforderungen entspricht. Das Ergebnis kann bei kritischen SaaS-Diensten mit BIA- und Kontinuitätsplänen verknüpft werden.

Checkliste für den SaaS-Exit

  • Welche Datenkategorien müssen exportierbar sein?
  • Sind Format, Metadaten und Beziehungen definiert?
  • Gibt es einen API-Export und dokumentierte Einschränkungen?
  • Wie schnell wird ein abschließender Export geliefert?
  • Wie lange hat der Kunde nach der Kündigung Zugriff?
  • Ist Migrationsunterstützung enthalten und was kostet sie?
  • Kann der Kunde die Vollständigkeit des Exports verifizieren?
  • Wann werden Produktionsdaten gelöscht?
  • Wie werden Backups und Kopien behandelt?
  • Kann der Anbieter eine Löschbestätigung ausstellen?
  • Wie werden API-Schlüssel, Integrationen und Konten geschlossen?
  • Wurde die Exit-Fähigkeit getestet, bevor sie benötigt wird?
SaaS-Vertragsvorlage mit Exit, Datenexport und Löschzertifikat

Exit bereits bei Abschluss des SaaS-Vertrags regeln

Die SaaS-Vertragsvorlage 2026 von Mallbutiken enthält unter anderem einen separaten Anhang für Exit, Datenexport und Löschzertifikate sowie SLA, Sicherheit und DSGVO-bezogene Anhänge. Preis im Shop: 149 SEK.

SaaS-Vertrag ansehen
Zurück zum Blog