Was technisch unkompliziert wirkt, ist vertraglich anspruchsvoll. Denn bei einem SaaS-Modell geht es nicht nur um die Nutzung einer Software. Verfügbarkeit, Support, Datenverarbeitung, Nutzungsrechte, Haftung und die Frage, was nach Vertragsende mit den gespeicherten Daten geschieht, müssen zusammengedacht werden.
Gerade für Unternehmen lohnt es sich deshalb, einen SaaS-Vertrag nicht auf Preis und Laufzeit zu reduzieren.
Was ist ein SaaS-Vertrag?
SaaS steht für „Software as a Service“. Anders als beim klassischen Softwarekauf erhält der Kunde regelmäßig keine dauerhaft auf seinen eigenen Systemen installierte Software. Der Anbieter stellt die Anwendung für eine bestimmte Vertragsdauer über das Internet zur Verfügung.
Rechtlich gibt es keinen eigenen gesetzlichen Vertragstyp „SaaS-Vertrag“. Welche gesetzlichen Regelungen auf die einzelnen Leistungen Anwendung finden, hängt von der konkreten Ausgestaltung des Vertrags ab.
Der Bundesgerichtshof hat für einen vergleichbaren ASP-Vertrag entschieden, dass auf die zeitlich begrenzte entgeltliche Online-Nutzung von Standardsoftware im Wesentlichen Mietvertragsrecht Anwendung finden kann. Enthält der Vertrag weitere Leistungen, etwa Softwarepflege, Updates, Datensicherung, Support oder Schulung, können daneben Elemente anderer Vertragstypen treten.
Für die Vertragsgestaltung bedeutet das: Entscheidend ist nicht die Überschrift „SaaS-Vertrag“, sondern was der Anbieter tatsächlich schuldet.
Leistungsumfang präzise definieren
Die wichtigste Frage eines SaaS-Vertrags lautet zunächst: Was genau muss die Software können?
Allgemeine Formulierungen wie „Bereitstellung der Plattform“ reichen bei geschäftskritischer Software häufig nicht aus.
Je nach Produkt sollte geregelt werden:
- welche Funktionen zur Verfügung stehen,
- welche Nutzerzahl oder Accounts umfasst sind,
- welche Schnittstellen enthalten sind,
- welche Speicher- oder Nutzungskapazitäten gelten,
- welche Leistungen zusätzlich vergütet werden,
- ob Updates und Weiterentwicklungen umfasst sind,
- welche Supportleistungen geschuldet werden,
- wie mit Änderungen des Funktionsumfangs umgegangen wird.
Je stärker das Geschäftsmodell des Kunden von der Software abhängt, desto wichtiger wird eine konkrete Leistungsbeschreibung.
Auch Änderungen der Software sollten berücksichtigt werden. SaaS-Produkte entwickeln sich laufend weiter. Der Anbieter benötigt Spielraum für Updates und technische Anpassungen. Für den Kunden ist dagegen entscheidend, dass zentrale Funktionen nicht plötzlich entfallen.
Verfügbarkeit und Service Level Agreement
Eine Cloud-Anwendung kann funktional hervorragend sein und trotzdem für den Kunden unbrauchbar werden, wenn sie regelmäßig nicht erreichbar ist.
Deshalb gehört die Verfügbarkeit zu den zentralen Regelungspunkten.
Ein Service Level Agreement, kurz SLA, kann beispielsweise bestimmen:
- welche Verfügbarkeit zugesagt wird,
- auf welchen Zeitraum sie berechnet wird,
- welche geplanten Wartungszeiten ausgenommen sind,
- wann eine Störung als solche gilt,
- innerhalb welcher Zeit auf Störungen reagiert wird,
- welche Prioritätsklassen für Fehler gelten,
- welche Eskalationswege bestehen.
Eine Angabe wie „99,9 Prozent Verfügbarkeit“ ist allein noch nicht besonders aussagekräftig. Entscheidend ist beispielsweise auch, wie die Verfügbarkeit gemessen wird und welche Ausfallzeiten bei der Berechnung unberücksichtigt bleiben.
Auch die Folgen einer Unterschreitung sollten geregelt werden. Denkbar sind etwa Service Credits oder andere vertragliche Mechanismen. Ob solche Regelungen angemessen und wirksam sind, hängt von ihrer konkreten Gestaltung ab.
Vergütung und Preisanpassungen
SaaS-Verträge sind häufig Dauerschuldverhältnisse. Die Vergütung kann nach Nutzern, Datenvolumen, Transaktionen, Funktionen oder Paketen berechnet werden.
Der Vertrag sollte deshalb erkennen lassen:
- welche Leistungen vom Grundpreis umfasst sind,
- welche Leistungen zusätzlich berechnet werden,
- wann abgerechnet wird,
- wie zusätzliche Nutzer oder Funktionen berechnet werden,
- welche Folgen eine Über- oder Unterschreitung vereinbarter Nutzungsmengen hat.
Besondere Aufmerksamkeit verdienen Preisanpassungsklauseln.
Der Anbieter möchte auf steigende Kosten oder eine Weiterentwicklung seines Produkts reagieren können. Der Kunde benötigt dagegen Kalkulationssicherheit.
Bei vorformulierten Vertragsbedingungen sind auch im B2B-Bereich die Grenzen des AGB-Rechts zu beachten. § 307 BGB verlangt insbesondere transparente Regelungen und verbietet unangemessene Benachteiligungen; im unternehmerischen Geschäftsverkehr gelten dabei die Besonderheiten des § 310 BGB.
Eine Klausel sollte daher nicht lediglich vorsehen, dass der Anbieter den Preis jederzeit einseitig nach eigenem Ermessen ändern darf.
Nutzungsrechte und zulässige Nutzung
Auch bei SaaS spielt das Urheber- und Lizenzrecht eine Rolle.
Der Vertrag sollte insbesondere klären:
- wer die Software nutzen darf,
- ob verbundene Unternehmen einbezogen sind,
- wie viele Nutzer zulässig sind,
- ob Accounts übertragbar sind,
- für welche Zwecke die Software eingesetzt werden darf,
- ob bestimmte Nutzungen ausgeschlossen sind.
Besonders relevant wird dieser Punkt bei Konzernstrukturen oder wenn externe Dienstleister Zugriff auf die Anwendung benötigen.
Davon zu unterscheiden sind die Daten des Kunden. Hier sollte klar geregelt werden, dass die Nutzung der SaaS-Anwendung nicht dazu führt, dass der Anbieter weitergehende Rechte an Unternehmensdaten, Dokumenten oder sonstigen Kundeninhalten erhält, als für die Erbringung des Dienstes erforderlich.
Bei KI-Funktionen stellt sich inzwischen zusätzlich die Frage, ob Kundendaten oder Eingaben zum Training von Modellen oder zur Verbesserung des Dienstes verwendet werden dürfen. Das sollte nicht in unklaren Nebenbestimmungen verborgen bleiben.
Datenschutz und AVV
Verarbeitet der SaaS-Anbieter personenbezogene Daten im Auftrag des Kunden, muss regelmäßig geprüft werden, ob eine Auftragsverarbeitung nach Art. 28 DSGVO vorliegt.
Art. 28 DSGVO verlangt bei einer Auftragsverarbeitung eine entsprechende vertragliche Grundlage und stellt Anforderungen an die Auswahl und Einbindung des Auftragsverarbeiters.
Neben dem eigentlichen SaaS-Vertrag kann daher ein Auftragsverarbeitungsvertrag, kurz AVV, erforderlich sein.
Zu prüfen sind insbesondere:
- welche personenbezogenen Daten verarbeitet werden,
- zu welchen Zwecken die Verarbeitung erfolgt,
- wo die Daten verarbeitet werden,
- welche technischen und organisatorischen Maßnahmen bestehen,
- welche Unterauftragnehmer eingesetzt werden,
- wie neue Unterauftragnehmer eingebunden werden,
- wie Löschung und Rückgabe geregelt sind.
Haftung sinnvoll regeln
Haftungsklauseln gehören regelmäßig zu den am intensivsten verhandelten Teilen eines SaaS-Vertrags.
Für den Anbieter geht es darum, wirtschaftlich kaum kalkulierbare Risiken zu begrenzen. Für den Kunden kann ein Ausfall der Software dagegen erhebliche Folgen haben.
Zu berücksichtigen sind beispielsweise:
- Ausfälle der Anwendung,
- Datenverlust,
- Verletzung von Vertraulichkeitspflichten,
- Datenschutzverletzungen,
- Ansprüche Dritter wegen Schutzrechtsverletzungen,
- Schäden durch fehlerhafte Schnittstellen,
- Folgeschäden eines längeren Systemausfalls.
Pauschale Haftungsausschlüsse sind dabei keine zuverlässige Lösung. Auch zwischen Unternehmen unterliegen vorformulierte Haftungsklauseln einer AGB-rechtlichen Kontrolle. Die gesetzlichen Wertungen zu Haftungsbeschränkungen spielen dabei ebenfalls eine Rolle.
Die Haftung sollte deshalb zum konkreten SaaS-Modell und zu den wirtschaftlichen Risiken des Vertrags passen.
Laufzeit, Kündigung und Exit regeln
Gerade bei SaaS wird häufig intensiv über den Vertragsbeginn verhandelt, aber zu wenig über das Vertragsende.
Der Vertrag sollte zunächst eindeutig festlegen:
- Vertragslaufzeit,
- automatische Verlängerung,
- ordentliche Kündigungsfrist,
- außerordentliche Kündigungsrechte,
- Folgen einer Vertragsbeendigung.
Mindestens ebenso wichtig ist jedoch die Exit-Regelung.
Viele SaaS-Systeme enthalten nach einigen Jahren große Mengen geschäftsrelevanter Daten. Ein Anbieterwechsel funktioniert nur, wenn geklärt ist, wie diese Daten zurückgegeben werden.
Deshalb sollte geregelt werden:
- in welchem Format Daten exportiert werden können,
- wie lange der Export nach Vertragsende möglich ist,
- ob hierfür zusätzliche Kosten entstehen,
- ob der Anbieter bei der Migration unterstützt,
- wann verbliebene Daten gelöscht werden,
- wie die Löschung nachgewiesen wird.
Bei geschäftskritischer Software kann außerdem eine Übergangsphase sinnvoll sein.
Der Exit sollte deshalb vor Vertragsschluss geplant werden und nicht erst dann, wenn die Geschäftsbeziehung bereits beendet ist.
Besonderheit: SaaS-Anbieter aus den USA
Viele marktführende SaaS-Anbieter haben ihren Sitz in den USA. Dann kommen zusätzlich Fragen des internationalen Vertrags- und Datenschutzrechts hinzu.
Vertraglich sollte insbesondere geprüft werden:
- Welches Recht gilt?
- Welcher Gerichtsstand ist vorgesehen?
- Welche US-Gesellschaft ist tatsächlich Vertragspartner?
- Welche Haftungsregelungen gelten?
- Können Preise oder Leistungen einseitig geändert werden?
- Welche Regelungen enthalten die Online Terms?
- Wo werden Daten verarbeitet?
- Welche Unterauftragnehmer werden eingesetzt?
Bei personenbezogenen Daten ist außerdem zu prüfen, auf welcher Grundlage ein Transfer in die USA erfolgt.
Für Organisationen in den USA, die am EU-US Data Privacy Framework teilnehmen, besteht aufgrund des Angemessenheitsbeschlusses der Europäischen Kommission grundsätzlich eine Grundlage für entsprechende Datenübermittlungen. Das gilt jedoch nicht automatisch für jedes US-Unternehmen. Es muss insbesondere geprüft werden, ob der konkrete Empfänger tatsächlich zertifiziert ist. Daneben kommen je nach Konstellation andere Transferinstrumente in Betracht.
Gerade bei US-Anbietern sollten daher SaaS-Vertrag, Datenschutz und internationale Vertragsgestaltung gemeinsam betrachtet werden. Rechtswahl, Gerichtsstand, Haftung, Schutzrechte und Vertragsbeendigung bei deutsch-amerikanischen Verträgen behandeln wir im Bereich Deutschland-USA.
SaaS-Vertrag prüfen oder erstellen lassen
Ein SaaS-Vertrag sollte nicht nur beschreiben, dass eine Software bereitgestellt wird. Er muss das tatsächliche Geschäftsmodell abbilden.
Für Anbieter geht es darum, Leistungsumfang, Vergütung und Haftungsrisiken belastbar zu strukturieren. Für Kunden geht es vor allem um Verfügbarkeit, Datenschutz, Leistungsänderungen und darum, auch beim Vertragsende Zugriff auf die eigenen Daten zu behalten.
Hannekum & Partner berät Unternehmen in Hamburg, Ahrensburg und bundesweit bei der Gestaltung und Prüfung von SaaS-, Software-, Lizenz- und IT-Verträgen sowie bei damit verbundenen datenschutzrechtlichen Fragestellungen. Bei Vertragsbeziehungen mit US-Bezug beziehen wir zusätzlich die Besonderheiten grenzüberschreitender Verträge ein. Diese Themen gehören zu unserem Beratungsschwerpunkt IT & Social Media.
Kurz-Check: Was gehört in einen SaaS-Vertrag?
Vor Vertragsschluss sollten Unternehmen insbesondere prüfen:
- Leistung: Was muss die Software konkret können?
- Verfügbarkeit: Welche SLA gelten und wie werden Ausfälle behandelt?
- Vergütung: Wie funktionieren Preise und Preisanpassungen?
- Nutzungsrechte: Wer darf die Software wie verwenden?
- Datenschutz: Ist ein AVV erforderlich und wo werden Daten verarbeitet?
- Haftung: Wer trägt welches Risiko bei Ausfällen, Datenverlust oder Ansprüchen Dritter?
- Exit: Wie kommen die Daten bei Vertragsende zurück?
Zusätzlich gehören Laufzeit, Kündigung und bei internationalen Anbietern Rechtswahl, Gerichtsstand und Drittlandtransfers auf die Prüfliste.
Weiterführende digitale Services für Hamburger Unternehmen stellt auch die Handelskammer Hamburg in ihrer Übersicht bereit: digitale Services der Handelskammer Hamburg.