Zum Hauptinhalt springen
Kanzlei für IT-Vertragsrecht · Köln

SaaS-Vertrag prüfen und gestalten - bei Cloud, AVV und Exit

Rechtsanwalt Dr. Sener Dincer mit Fokus auf IT-Recht, SaaS- und Cloud-Verträge und Verhandlung mit Anbietern und Enterprise-Kunden.

5,0/5 aus 74 Bewertungen

Hinweis zu den Bewertungen

Transparenz zur Quelle und Prüfung

5,0/5 aus 74 öffentlich sichtbaren Bewertungen auf Google (43) und anwalt.de (31), Stand Juni 2026. Wir prüfen diese Bewertungen nicht selbst auf Echtheit; es gelten die Prüfprozesse der Plattformen.

Google: 43 anwalt.de: 31 Stand Juni 2026
500+ Vertragsmandate
24h Ersteinschätzung
IT-Vertragsrecht
Erfahrener Rechtsanwalt

So prüfen und gestalten wir Ihren SaaS-Vertrag

SaaS-Vertrag prüfen lassen? Wir prüfen AVV, SLA, Haftung, Data Act, DORA und Exit und verhandeln mit Ihrem SaaS-Anbieter oder Enterprise-Kunden.

Ein SaaS-Vertrag sieht aus wie ein Abonnement, ist aber der Vertrag mit der höchsten operativen Hebelwirkung in Ihrem Unternehmen. Er entscheidet darüber, ob ein achtstündiger Ausfall einen Schadensersatz auslöst oder nur eine Gutschrift über eine Monatsgebühr, ob Ihre Daten bei Vertragsende binnen 30 Tagen zurückfließen oder in proprietären Formaten versanden, und ob ein Datenschutzaudit eine Formalie bleibt oder ein sechsstelliges Bußgeld auslöst. Unsere IT-Recht-Beratung stellt sicher, dass solche Cloud-Verträge nicht isoliert, sondern im gesamten Compliance-Kontext geprüft werden.

Trotzdem werden die meisten SaaS-Verträge ungeprüft unterschrieben.

Der BITKOM-Leitfaden beschreibt, dass viele SaaS-Anbieter Standard-Angebote mit fest definiertem Funktionsumfang bereitstellen; kundenspezifische Varianten und individuelle Vereinbarungen, etwa zu Service-Level oder Haftung, sind für größere Unternehmenskunden möglich.
Wer diese Haltung akzeptiert, unterschreibt regelmäßig einen Vertrag, der den Anbieter einseitig begünstigt.

Dieser Leitfaden beantwortet vier Fragen:

  • Welche Rechtsnatur hat ein SaaS-Vertrag nach deutschem Recht und warum ist die Einordnung als Mietvertrag für Einkäufer so wertvoll?
  • Welche sieben Klauseln kippen in der Praxis regelmäßig zulasten des Kunden und mit welchen rechtlichen Hebeln lassen sie sich nachverhandeln?
  • Welche neuen Pflichten bringen Data Act, DORA und NIS2 seit 2025 für SaaS-Verträge mit sich?
  • Wie sieht eine belastbare Vertragsarchitektur auf Anbieterseite aus, die Enterprise-Deals nicht scheitern lässt?

Für KI-spezifische Systeme gelten teilweise andere Regeln - dazu unsere Seite zum KI-Vertrag. Klassische On-Premise-Lizenzen und Pflegeverträge behandeln wir auf der Seite zum Softwarevertrag. Für iterative Eigenentwicklung mit Scrum oder Kanban ist der agile Softwareentwicklungsvertrag der richtige Ort.

Rechtsnatur des SaaS-Vertrags: Warum die Einordnung als Mietvertrag für Sie Geld wert ist

Der häufigste Denkfehler bei SaaS-Verträgen ist die Annahme, es handele sich um einen “Dienstleistungsvertrag sui generis” ohne feste gesetzliche Leitplanken.

Erfahrene Anbieter wissen das, setzen aber darauf, dass Kunden es nicht wissen und deshalb nicht verhandeln oder klagen.

Nicht alles im SaaS-Vertrag ist Miete: Die Schwerpunkttheorie

SaaS-Verträge sind selten reine Mietverträge.

Gerade in gemischten Verträgen (Softwarebereitstellung plus Implementierung plus Schulung plus Pflege) ist die saubere Abgrenzung der einzelnen Leistungsbestandteile die zentrale Vorarbeit. Wir sortieren Ihren Vertrag vor der Unterschrift nach diesen Kategorien, damit klar ist, welche Regeln zu welcher Leistung greifen und wo die Anbieter-AGB auf dünnem Eis stehen.

Hauptvertrag, AVV, SLA und Implementierungs-Statement - wir sortieren die Rechtsnatur und zeigen Risiken auf.

Kostenlose Anfrage
  • Kostenlos beraten
  • Kein Risiko, 100% vertraulich

Die sieben Klauseln, in denen SaaS-Verträge regelmäßig kippen

Aus rund zehn Jahren SaaS-Mandaten sehen wir immer wieder dieselben Schwachstellen. Sie sind kein Anbieter-Zufall, sondern strukturelle Konstanten der Branche. Wer einen SaaS-Vertrag prüfen lässt, muss diese sieben Klauselgruppen konkret adressieren.

Wischen
KlauselTypische SchwachstelleRechtlicher Hebel
Verfügbarkeit / SLA99,9 % ohne Definition; Wartungsfenster zählen nicht; Service Credits kappen alle AnsprücheAGB-Kontrolle nach § 307 Abs. 2 Nr. 2 BGB, wenn Service Credits Mängelrechte unangemessen beschränken; Verfügbarkeitsquoten als Leistungsbeschreibung nach § 307 Abs. 3 Satz 1 BGB
PreisanpassungJährliche Erhöhung an Inflation + X % ohne Obergrenze und ohne Kündigungsrecht§ 307 BGB, BGH XI ZR 78/08, BGH VIII ZR 249/22
Laufzeit & Kündigung24-Monats-Mindestlaufzeit mit unklarer Berechnung des Laufzeitbeginns§ 309 Nr. 9 lit. a BGB, BGH VIII ZR 14/12 und BGH III ZR 142/08 zur Berechnung der bindenden Laufzeit
HaftungsbegrenzungHaftungsdeckel auf eine Monatsgebühr; entgangener Gewinn pauschal ausgeschlossen§ 307 Abs. 2 Nr. 2 BGB, § 309 Nr. 7 BGB, Kardinalpflichten-Dogmatik
AuftragsverarbeitungKein eigener AVV, nur Bezug auf Standard-AGB; TOM oberflächlich; keine Subprozessor-ListeArt. 28, Art. 32 DSGVO, Art. 83 DSGVO (Bußgeld)
DrittlandtransferDaten können in die USA übermittelt werden ohne SCC 2021, ohne DPF-Zertifizierung, ohne TIAArt. 44 ff. DSGVO, EuGH Schrems II, Beschluss 2021/914, Beschluss 2023/1795
Exit & DatenrückgabeFormat proprietär; Exportkosten vierstellig; keine Fristen; keine Migrations-UnterstützungArt. 20 DSGVO, Art. 28 Abs. 3 lit. g DSGVO, Art. 23 und 25 Data Act

Jede dieser Schwachstellen lässt sich in der Vertragsprüfung identifizieren und in aller Regel nachverhandeln. Wer den Anbieter geschickt auf die rechtliche Angreifbarkeit seiner Klausel anspricht, erhält fast immer Zugeständnisse - kein seriöser Anbieter will einen Prozess über die Wirksamkeit seiner Standard-AGB führen.

Verfügbarkeit und SLA: Wenn 99,9 Prozent plötzlich 98 Prozent bedeuten

Der Klassiker der SaaS-Verträge ist die Verfügbarkeitszusage. 99,9 Prozent klingen beruhigend, entsprechen rechnerisch aber rund 8,8 Stunden Ausfall pro Jahr. Entscheidend ist aber nicht die Prozentzahl, sondern die Definition. In schlecht verhandelten Verträgen zählen geplante Wartungsfenster, DNS-Ausfälle, Angriffe Dritter und Force-Majeure-Ereignisse nicht mit. Gemessen wird die Server-Verfügbarkeit, nicht die Verfügbarkeit aus Sicht Ihrer Nutzer. Das Ergebnis: Eine dreistündige Komplettstörung während der Monatsabschluss-Buchung ist vertraglich eingehalten, operativ eine Katastrophe.

Wir bestehen in der Verhandlung auf vier Elementen: einer Messmethodik, die auch die End-User-Verfügbarkeit erfasst; einer abschließenden Liste zulässiger Ausschlüsse, die Wartungsfenster zeitlich und quantitativ begrenzt; einem Service-Credit-Regime mit kaskadierenden Stufen, bei dem die Gutschrift ab 98 Prozent spürbar ansteigt; und einem außerordentlichen Kündigungsrecht bei wiederholter oder erheblicher Unterschreitung.

Preisanpassungsklauseln: Zwischen Inflationsausgleich und verdeckter Gewinnsteigerung

Preisanpassungsklauseln sind in Dauerschuldverhältnissen zulässig, aber nicht grenzenlos.

Für SaaS-Verträge bedeutet das: Eine Klausel, die dem Anbieter jährliche Erhöhungen “entsprechend der allgemeinen Preisentwicklung” oder “bis zu sieben Prozent” ohne Koppelung an nachvollziehbare Kostenindizes erlaubt, ist rechtlich angreifbar. Genauso angreifbar sind Klauseln ohne außerordentliches Kündigungsrecht bei überdurchschnittlichen Sprüngen. Wir verhandeln in der Regel drei Sicherungen hinein: eine Koppelung an einen objektiven Index wie den Verbraucherpreisindex des Statistischen Bundesamts oder einen vergleichbaren Kostenindex, eine Obergrenze pro Anpassungsperiode im Bereich von fünf bis sieben Prozent, und ein Sonderkündigungsrecht oberhalb dieser Grenze.

Laufzeit und Kündigung: Der 24-Monats-Sprengsatz

Die Entscheidung ist für Einkäufer unmittelbar praktisch. In vielen SaaS-Verträgen steht sinngemäß: “Der Vertrag läuft ab Unterzeichnung für 24 Monate.” Die Implementierung dauert aber drei Monate, die produktive Nutzung beginnt also erst später. Die Klausel ist nach der BGH-Entscheidung angreifbar, selbst wenn sie im B2B-Kontext über § 307 BGB geprüft wird. In Mandaten, in denen wir die Unwirksamkeit feststellen, haben wir in der Vergangenheit entweder eine Anpassung des Laufzeitbeginns erwirkt oder ein Sonderkündigungsrecht ausgehandelt.

Haftungsbegrenzung: Warum der “Monatsgebühr-Cap” fast immer zu niedrig ist

Die Dogmatik der Kardinalpflichten stammt aus ständiger BGH-Rechtsprechung und wird auf SaaS-Verträge direkt übertragen. Kardinalpflichten sind bei SaaS typischerweise die Bereitstellung der Software, die vereinbarte Verfügbarkeit, die Datensicherheit und die Ermöglichung des Datenexports. Wird die Haftung für leichte Fahrlässigkeit bei diesen Pflichten auf eine Monatsgebühr gedeckelt, obwohl der vorhersehbare vertragstypische Schaden um ein Vielfaches höher liegt, ist die Klausel angreifbar.

In der Verhandlung arbeiten wir meist mit einem zweistufigen Modell: ein absoluter Cap auf zwölf Monatsgebühren für leichte Fahrlässigkeit bei Kardinalpflichten, der die vertragstypischen Schäden realistisch abbildet, und unberührte Haftung für Vorsatz, grobe Fahrlässigkeit, Leben, Körper, Gesundheit und Produkthaftung. Ein Cap von einer Monatsgebühr, wie ihn viele Anbieter-AGB enthalten, halten wir für angreifbar.

AGB, SLA oder Haftungsanlage vor der Unterschrift - wir prüfen die Angreifbarkeit und formulieren einen Redline-Entwurf.

Kostenlose Anfrage
  • Kostenlos beraten
  • Kein Risiko, 100% vertraulich

DSGVO-Compliance im SaaS-Vertrag: Die drei Pflichtebenen

Kein SaaS-Vertrag, der personenbezogene Daten verarbeitet, funktioniert ohne DSGVO-Compliance. Drei Ebenen müssen stehen: der Auftragsverarbeitungsvertrag, die Absicherung des Drittlandtransfers und die Verwaltung der Subprozessoren.

Der Auftragsverarbeitungsvertrag nach Art. 28 DSGVO

In der Praxis bedeutet das: Ein SaaS-Vertrag, der nur in den AGB einen Halbsatz zu “datenschutzkonformer Verarbeitung” enthält, erfüllt Art. 28 DSGVO nicht. Fehlt der Auftragsverarbeitungsvertrag, ist die gesamte Datenverarbeitung formal rechtswidrig, und die Aufsichtsbehörden können nach Art. 83 DSGVO Bußgelder bis zu 20 Millionen Euro oder vier Prozent des weltweiten Jahresumsatzes verhängen. Hintergrund für die DSGVO-Compliance in SaaS-Konstellationen und die konkrete Ausgestaltung des Auftragsverarbeitungsvertrags haben wir in unseren Ratgebern vertieft.

Für Sie als Einkäufer heißt das: Bestehen Sie auf einem eigenen AVV-Dokument oder einem Data Processing Addendum, das die Mindestinhalte nach Art. 28 Abs. 3 DSGVO abbildet. Standardformulare der großen Anbieter sind eine brauchbare Ausgangsbasis, müssen aber auf Ihren Anwendungsfall angepasst werden, insbesondere hinsichtlich der technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO und der Subprozessor-Listen.

Drittlandtransfer: SCC 2021, DPF und die Schrems-II-Realität

Der Klassiker der SaaS-Compliance ist der Drittlandtransfer. Fast alle global aufgestellten SaaS-Anbieter verarbeiten Daten auch in den USA, sei es über Subprozessoren in AWS, Microsoft Azure oder Google Cloud, sei es über Support-Teams in den USA.

Für die Vertragsprüfung heißt das: Prüfen Sie, ob der Anbieter unter dem DPF zertifiziert ist. Ist er zertifiziert, ist der Transfer einfacher handhabbar. Ist er nicht zertifiziert, müssen Sie auf SCC 2021 und einem Transfer Impact Assessment bestehen. Das politische Restrisiko bleibt: Die Trump-Administration hat bereits die Executive Order 14086, auf der das DPF beruht, zur Überprüfung angekündigt. Vorsichtige Mandanten arbeiten deshalb auch bei DPF-zertifizierten Anbietern zusätzlich mit SCC als Auffanglösung.

Subprozessoren: Wie Sie Kontrolle behalten

Art. 28 Abs. 2 und 4 DSGVO verlangen, dass ein Auftragsverarbeiter keine Unterauftragsverarbeiter ohne vorherige schriftliche Genehmigung des Verantwortlichen einsetzt. In SaaS-Verträgen steht dazu meist eine Generalgenehmigung: “Der Anbieter darf weitere Subprozessoren einsetzen und informiert den Kunden darüber.” Das ist grundsätzlich zulässig, wenn drei Voraussetzungen erfüllt sind: eine aktuelle Liste der eingesetzten Subprozessoren, eine angemessene Ankündigungsfrist bei Wechseln (typischerweise 30 Tage) und ein Widerspruchsrecht mit anschließendem außerordentlichem Kündigungsrecht, wenn der Widerspruch nicht gegenstandslos gemacht wird.

In vielen Verträgen fehlt genau dieses Kündigungsrecht. Dann entsteht die Erpressungslage, die viele Mandanten schildern: Wer dem Subprozessor-Wechsel widerspricht, wird aus dem Vertrag gedrängt und soll die Restlaufzeit bezahlen. Mit einer klaren Exit-Klausel verhindern Sie diese Konstellation.

Data Act, DORA und NIS2: Die neuen Pflichten ab 2025

Drei regulatorische Wellen haben seit Januar 2025 die Anforderungen an SaaS-Verträge spürbar verändert. Wer jetzt prüft oder gestaltet, muss alle drei berücksichtigen.

Data Act: Exit-Regime seit 12. September 2025, kostenloser Wechsel ab 12. Januar 2027

Für Einkäufer ist das ein hervorragendes Verhandlungsargument. Klauseln, die Exportgebühren im vierstelligen Bereich oder proprietäre Formate ohne Migrationsunterstützung vorsehen, verstoßen seit September 2025 gegen direkt anwendbares EU-Recht. In mehreren Mandaten hat bereits der Verweis auf Art. 25 Data Act dazu geführt, dass Anbieter ihre Export-Klauseln neu geschrieben haben. Für SaaS-Anbieter bedeutet das umgekehrt: Wer seine AGB nicht angepasst hat, verstößt gegen die Verordnung und riskiert behördliche Maßnahmen.

DORA: Pflichtinhalte für Verträge mit Finanzdienstleistern seit 17. Januar 2025

Wenn einer Ihrer Kunden Finanzinstitut, Zahlungsinstitut oder E-Geld-Institut ist, gilt für den SaaS-Vertrag die Verordnung (EU) 2022/2554 (DORA) direkt.

Für SaaS-Anbieter mit Finanzkunden bedeutet das: Ohne DORA-konforme Klauseln sind die Finanzunternehmen compliance-bedingt gezwungen, Verträge zu kündigen. Wir gestalten hier in der Regel ein eigenständiges DORA-Addendum, das die Art.-30-Pflichtinhalte abbildet und sich modular an jeden Bestandsvertrag anheften lässt. Für bestehende SLA-Regelungen prüfen wir, ob die quantitativen Ziele DORA-tauglich sind oder nachgeschärft werden müssen.

NIS2 und das deutsche NIS2UmsuCG: Lieferketten-Sicherheit in SaaS-Verträgen

Für SaaS-Kunden mit NIS2-Betroffenheit bedeutet das: Der SaaS-Vertrag muss spezielle Klauseln zu Audit- und Meldepflichten enthalten, damit der Kunde seine eigenen regulatorischen Pflichten erfüllen kann. Für SaaS-Anbieter bedeutet es, dass sie als “wichtige Einrichtung” selbst unter NIS2 fallen, wenn sie Cloud-Computing-Dienste anbieten, und ihre internen Sicherheitsstandards auf den neuen Pflichtkatalog heben müssen.

Altverträge laufen nicht automatisch mit

Data Act, DORA und NIS2 wirken in Bestandsverträge hinein, ohne dass die Parteien dem zugestimmt hätten. Wer seine SaaS-Verträge seit 2024 nicht überprüft hat, arbeitet in vielen Fällen bereits außerhalb der geltenden Rechtslage - mit Haftungs- und Bußgeldrisiken, die in der ursprünglichen Vertragsfassung nicht erkennbar waren.

Was ein ungeprüft unterschriebener SaaS-Vertrag konkret kosten kann

Schlechte SaaS-Verträge kosten selten einen einzelnen großen Betrag. Sie kosten in Schichten - operativ, finanziell und rechtlich - und die teuersten Folgen zeigen sich oft Jahre nach der Unterschrift.

Operativ bedeutet das: Der CRM-Anbieter ist acht Stunden offline, die Vertriebsmannschaft steht still, der Monatsabschluss verzögert sich. Der HR-Anbieter stellt auf ein neues Lizenzmodell um, die Payroll-Prozesse müssen eilig umgebaut werden. Der Analytics-Anbieter wechselt den Subprozessor von AWS zu Google Cloud, der Datenschutzbeauftragte widerspricht, der Anbieter droht mit Vertragskündigung bei Widerspruch. Jedes dieser Szenarien ist ein eigener Verhandlungs- oder Eskalationsfall.

Finanziell schlägt das typischerweise in drei Richtungen zu: Preiserhöhungen von 15 bis 40 Prozent innerhalb der Laufzeit, Datenschutz-Bußgelder nach Art. 83 DSGVO bei fehlender oder mangelhafter Auftragsverarbeitung, und Migrationskosten im fünf- bis sechsstelligen Bereich, wenn Exit-Klauseln unklar oder Datenformate proprietär sind. Die Summe kann schnell ein Vielfaches der ursprünglichen Jahresgebühr erreichen.

Für SaaS-Anbieter: Saubere AGB, belastbare Haftung, verhandlungsfähige Templates

Wenn Sie selbst SaaS anbieten, sieht die Perspektive spiegelbildlich aus. Ihre AGB sind Ihr wichtigster Verkaufsfilter: Sie müssen Enterprise-Kunden durchlassen, ohne Sie im Ernstfall existenziell zu gefährden. Die typischen Fragen unserer Anbieter-Mandanten lauten: Wo dürfen wir Haftung realistisch begrenzen? Welche Mindest-AVV-Anforderungen müssen wir bedienen? Wie bauen wir eine Verhandlungsstrategie auf, die Enterprise-Deals nicht scheitern lässt, aber auch nicht jedes Mal die Rechtsabteilung tagelang blockiert?

  • Modulare AGB mit Enterprise-Rider – Ihre Standard-AGB bilden den Massenmarkt ab; Enterprise-Kunden bekommen einen vorformulierten Rider, der Zusatzwünsche an zentraler Stelle bündelt, statt jeden Vertrag individuell neu zu schreiben.
  • Haftungsarchitektur mit drei Stufen – Unbegrenzte Haftung für Vorsatz, grobe Fahrlässigkeit, Leben, Körper, Gesundheit und Produkthaftung; Cap auf zwölf Monatsgebühren für leichte Fahrlässigkeit bei Kardinalpflichten; Ausschluss für nicht-typische Folgeschäden.
  • DORA- und NIS2-Module – Vorformulierte Addenda, die Sie gezielt an Finanz- und KRITIS-Kunden anheften, ohne die Standard-AGB zu sprengen.
  • AVV-Paket nach Art. 28 DSGVO – Eigenes Dokument mit TOM, Subprozessor-Liste als versionierter Anhang und klarem Genehmigungsverfahren. Das spart in jedem Kundendeal Tage an Rücksprache.
  • Exit- und Datenrückgabe-Klausel Data-Act-konform – Klare Formate, Fristen und Übergangsunterstützung. Seit September 2025 ohnehin Pflicht - Sie gewinnen Zeit, wenn Sie es proaktiv aufsetzen.
  • Preisanpassungsklausel mit objektivem Index und Deckel – Wirksam nach § 307 BGB, durchsetzbar in der Verhandlung, weil die Begründung transparent ist.
  • Subprozessor-Management – Definierte Prozesse für Ankündigung, Widerspruch und außerordentliche Kündigung - rechtlich sauber, operativ skalierbar.

Viele SaaS-Anbieter unterschätzen, wie viel Deal-Geschwindigkeit eine saubere AGB-Architektur bringt. Wer Enterprise-Kunden mit einem vorgeprüften DORA-Modul empfängt, spart pro Deal zwischen 20 und 60 Verhandlungsstunden und steigert die Abschlussquote spürbar. Genau diese Architektur bauen wir mit Ihnen auf.

Tipp von Rechtsanwalt Dr. Sener Dincer:

“Die größte Schwachstelle im SaaS-Anbieter-Vertrag ist nicht die Haftungsklausel, sondern die fehlende Klarheit zwischen AGB, AVV und Rider. Wer diese drei Schichten sauber trennt, verhandelt mit jedem Enterprise-Kunden deutlich schneller und souveräner. Einmal drei Wochen in die Architektur investiert, und in jedem folgenden Deal profitieren Sie davon.”

Sie sind SaaS-Anbieter und möchten Ihre AGB, den AVV und den Enterprise-Rider modular neu aufsetzen? Sprechen Sie uns an.

Kostenlose Anfrage
  • Kostenlos beraten
  • Kein Risiko, 100% vertraulich

Wenn der Vertrag bereits im Streit steht: Unsere juristischen Hebel

Die meisten Konflikte rund um SaaS-Verträge erreichen uns nicht vor der Unterschrift, sondern wenn der Ausfall, die Preiserhöhung oder die Kündigungsdrohung bereits im Haus ist. Auch dort gibt es klare Hebel.

Prüfung und Abwehr von Ausfällen und SLA-Verstößen

Häufig lassen sich deutlich höhere Rückforderungen durchsetzen als die pauschalen Gutschriften der Standard-AGB vorsehen.

Rückabwicklung unzulässiger Preiserhöhungen

Seriöse Anbieter akzeptieren die Einrede in der Regel außergerichtlich.

Durchsetzung von Datenrückgabe und Exit

Wo die Anbieter-AGB hinter den gesetzlichen Mindeststandards zurückbleiben, setzen wir die gesetzlichen Ansprüche auf strukturierte, maschinenlesbare Datenrückgabe durch - bis hin zur einstweiligen Verfügung, wenn der Anbieter Fristen ignoriert.

DSGVO-Bußgeld-Abwehr und Audit-Begleitung

Wenn die Aufsichtsbehörde Auskunft zur Auftragsverarbeitung oder zum Drittlandtransfer verlangt, unterstützen wir bei der Antwort, prüfen die gesamte Verarbeitungskette und verhandeln gegebenenfalls mit der Behörde. Unser Ziel ist, das Verfahren ohne Bußgeld oder mit einer deutlich reduzierten Sanktion abzuschließen.

So arbeiten wir an SaaS-Verträgen

Jedes Mandat beginnt mit einer klaren Bestandsaufnahme - egal, ob Sie einen neuen Vertrag gestalten lassen, einen bestehenden prüfen lassen oder bereits in einer Eskalation stehen.

So läuft die Zusammenarbeit ab

  1. Kostenfrei

    1. Ersteinschätzung

    Wir sichten Hauptvertrag, AGB, AVV, SLA und Anlagen und markieren die kritischen Stellen.

  2. 2. Analyse und Strategie

    Wir bewerten Rechtsnatur, Risiken und Verhandlungsspielraum und stimmen mit Ihnen das Ziel ab - Gestaltung, Nachverhandlung oder Abwehr.

  3. 3. Umsetzung

    Wir erstellen den Redline-Entwurf, verhandeln mit dem Anbieter oder Enterprise-Kunden oder übernehmen die außergerichtliche und gerichtliche Durchsetzung.

  4. 4. Ergebnis

    Sie erhalten einen belastbaren Vertrag oder eine klare Lösung im Streit - mit dokumentierter Argumentation, die Sie auch in späteren Audits nutzen können.

Warum Eigenversuche bei SaaS-Verträgen regelmäßig in die Irre führen

Viele Mandanten haben vor uns versucht, den Vertrag intern zu lösen - im direkten Austausch mit dem Account Manager, per E-Mail mit dem Anbieter-Legal oder mit einem nicht-spezialisierten Hausanwalt. Das Ergebnis ist in der Mehrzahl der Fälle dasselbe: Die entscheidenden juristischen Hebel (AGB-Inhaltskontrolle nach § 307 BGB, Mietrechts-Minderung, Data Act Art. 25, DORA Art. 30, Schrems-II-Dogmatik) werden nicht gezogen, weil sie den Beteiligten nicht vertraut sind. Gleichzeitig entsteht in den ersten Gesprächen Kommunikation, die später nicht mehr zurückgenommen werden kann.

Wischen
KriteriumEigenversuchMit unserer Kanzlei
VertragsprüfungFokus auf Preis, Lizenzanzahl und LaufzeitPrüfung aller Bausteine: SLA, AVV, Haftung, Exit, Data Act, DORA, NIS2
SLA- und Ausfall-AbwehrAkzeptanz der pauschalen Service-Credit-GutschriftUnter Umständen gesetzliche Minderungsansprüche und Schadensersatz über den Cap nur bei Vorsatz, grober Fahrlässigkeit oder Kardinalpflichtverletzung
PreisanpassungZahlung ohne Prüfung der KlauselwirksamkeitPrüfung gegen § 307 BGB und BGH-Linie, Rücknahme oder Sonderkündigungsrecht
Datenschutz und DrittlandtransferFormular-AVV des Anbieters wird ungeprüft akzeptiertEigener AVV mit TOM, SCC 2021, TIA und Subprozessor-Kontrolle
Kommunikation mit dem AnbieterHäufig selbstkompromittierend - E-Mails werden später gegen Sie verwendetStrukturierte, prozessual belastbare Korrespondenz

Die Ersteinschätzung ist kostenfrei. Auf Basis Ihrer Unterlagen prüfen wir den Sachverhalt und unterbreiten Ihnen anschließend ein transparentes Angebot mit klar abgegrenzten Leistungsbausteinen, damit Sie die Kostenseite planen können, bevor Sie uns mandatieren.

Nächste Schritte

Ein SaaS-Vertrag ist ein operatives Werkzeug, kein juristisches Beiwerk. Er entscheidet über Verfügbarkeit, Datenschutz, Kostenstabilität und Exit-Fähigkeit für die nächsten drei bis sieben Jahre. Genau deshalb lohnt sich der Blick auf die Klauseln vor der Unterschrift, genauso wie die strukturierte Überarbeitung bestehender Verträge.

Wenn Sie einen Vertrag vor sich haben oder als SaaS-Anbieter Ihre AGB modular neu aufsetzen wollen, sprechen Sie uns an. Wir liefern die Einordnung, den Redline-Entwurf und - auf Wunsch - die direkte Verhandlung mit der Rechtsabteilung des Anbieters oder Ihres Enterprise-Kunden. Sie behalten in jedem Schritt die Kontrolle.

Antworten

Häufige Fragen (FAQ)

Die wichtigsten Antworten zum Thema, zusammengestellt von unseren Experten.

Was muss in einem SaaS-Vertrag unbedingt drinstehen?

Ein vollständiger SaaS-Vertrag regelt Leistungsbeschreibung, Verfügbarkeit mit Messmethodik und Service Credits, Laufzeit und Kündigung, Preisanpassung mit Index und Deckel, Haftungsarchitektur, Auftragsverarbeitung mit TOM und Subprozessor-Liste, Drittlandtransfer über SCC oder DPF, Exit-Klausel mit Datenrückgabe nach Data Act, Geheimhaltung und Gerichtsstand. Fehlt ein Element, entstehen im Streitfall Auslegungsprobleme.

Brauche ich einen separaten Auftragsverarbeitungsvertrag, wenn der Anbieter ein Data Processing Addendum hat?

Ja, wenn das Addendum nicht alle Mindestinhalte nach Art. 28 Abs. 3 DSGVO vollständig abbildet. Viele Anbieter-Standards lassen Subprozessor-Genehmigung, technische und organisatorische Maßnahmen nach Art. 32 DSGVO oder die Rückgabe- und Löschregelung zu oberflächlich. Ein eigenes Dokument oder eine überarbeitete Version schafft Rechtssicherheit.

Kann die Haftung im SaaS-Vertrag wirksam auf eine Monatsgebühr begrenzt werden?

Eine Haftungsbeschränkung für leichte Fahrlässigkeit bei Kardinalpflichten ist nur zulässig, wenn sie die vertragstypischen, vorhersehbaren Schäden abdeckt. Ein genereller Ausschluss für Vorsatz und grobe Fahrlässigkeit ist nach § 309 Nr. 7 BGB unwirksam. Die Wirksamkeit einer Haftungsbeschränkung hängt immer vom konkreten Einzelfall ab.

Was passiert mit meinen Daten am Vertragsende?

Seit dem 12. September 2025 haben Sie nach Art. 25 der Verordnung (EU) 2023/2854 bei neu geschlossenen Verträgen Anspruch auf eine schriftliche Exit-Regelung mit höchstens zweimonatiger Kündigungsfrist, 30 Tagen Portierungsfrist und mindestens 30 Tagen Retention nach Wechsel. Ab dem 12. Januar 2027 sind Wechselentgelte vollständig verboten. Daneben können Art. 20 DSGVO zur Datenportabilität und Art. 28 Abs. 3 lit. g DSGVO zur Rückgabe personenbezogener Daten relevant bleiben.

Wie gehe ich gegen eine unangekündigte Preiserhöhung vor?

Wir prüfen die Preisanpassungsklausel gegen die BGH-Rechtsprechung zu § 307 BGB. Klauseln ohne hinreichende Kostenkoppelung und Obergrenze sind regelmäßig unwirksam; ein Sonderkündigungsrecht kompensiert diese Unwirksamkeit in der Regel nicht. Auf dieser Grundlage verhandeln wir Rückzahlung, Anpassung oder eine rechtssichere Vertragslösung.

Darf der SaaS-Anbieter meine Daten in die USA übermitteln?

Ja, aber nur auf Grundlage eines anerkannten Transferinstruments. Entweder ist der Anbieter unter dem EU-US Data Privacy Framework zertifiziert, dann greift der Angemessenheitsbeschluss 2023/1795. Alternativ müssen Standardvertragsklauseln 2021 geschlossen und ein Transfer Impact Assessment nach Schrems II dokumentiert werden. Ohne diese Grundlagen ist der Transfer rechtswidrig und bußgeldbewehrt.

Was bedeuten 99,9 Prozent Verfügbarkeit wirklich?

99,9 Prozent entsprechen rund 8,8 Stunden Ausfall pro Jahr oder 43 Minuten pro Monat. Entscheidend ist aber die vertragliche Definition: Welche Ereignisse sind ausgenommen, wie wird gemessen, gilt Server- oder End-User-Verfügbarkeit? Ohne saubere Definition ist die Prozentzahl wertlos. Wir bestehen in der Verhandlung auf einer abschließenden Ausschlussliste und einer nachprüfbaren Messmethodik.

Kann ich als SaaS-Anbieter meine Haftung gegenüber Großkunden unbegrenzt ablehnen?

Nein, aber auch Großkunden können Ihnen nicht jede Haftung aufzwingen. § 309 Nr. 7 BGB und § 307 BGB setzen Grenzen in beide Richtungen. Wir arbeiten mit einer dreistufigen Haftungsarchitektur, die Kardinalpflichten realistisch absichert, Produkthaftung unberührt lässt und Folgeschäden angemessen begrenzt. Dieses Modell ist in Enterprise-Verhandlungen durchsetzbar.

Muss mein SaaS-Vertrag DORA- oder NIS2-konform sein?

Sobald eine Vertragspartei Finanzunternehmen ist, gelten die Pflichtinhalte nach Art. 30 DORA seit dem 17. Januar 2025 zwingend. Wichtige und besonders wichtige Einrichtungen müssen nach der NIS-2-Richtlinie die Sicherheit der Lieferkette berücksichtigen und Meldepflichten für erhebliche Cybersicherheitsvorfälle erfüllen. Beides lässt sich über ein eigenes Addendum sauber abbilden.

Was kostet die anwaltliche Prüfung eines SaaS-Vertrags?

Die Ersteinschätzung ist kostenfrei. Auf Basis Ihrer Unterlagen prüfen wir Umfang und Risiken und unterbreiten Ihnen ein transparentes Angebot mit klar abgegrenzten Leistungsbausteinen. So behalten Sie volle Kostenkontrolle, bevor wir für Sie tätig werden.

Bringen wir Ihren SaaS-Vertrag auf ein belastbares Fundament.

Senden Sie uns Hauptvertrag, AVV, SLA oder das Anbieter-Angebot für eine kostenfreie Ersteinschätzung. Wir melden uns innerhalb von 24 Stunden zurück.

Kostenlos & unverbindlich. 100% vertraulich.

Rechtlicher Hinweis: Die Informationen auf dieser Seite dienen der allgemeinen Orientierung und stellen keine Rechtsberatung im Einzelfall dar. Für eine verbindliche Einschätzung Ihrer konkreten Situation kontaktieren Sie uns bitte direkt.

Portrait Dr. Sener Dincer

Dr. Sener Dincer

Rechtsanwalt & Partner

(5,0/5)

Hinweis zu den Bewertungen

Transparenz zur Quelle und Prüfung

5,0/5 aus 74 öffentlich sichtbaren Bewertungen auf Google (43) und anwalt.de (31), Stand Juni 2026. Wir prüfen diese Bewertungen nicht selbst auf Echtheit; es gelten die Prüfprozesse der Plattformen.

Google: 43 anwalt.de: 31 Stand Juni 2026
Kontaktieren

Kostenlos beraten

Wählen Sie einen passenden Termin für unser Gespräch.