Verträge & Kündigung
Datenrückgabe und Löschung beim SaaS-Ausstieg regeln
SaaS-Verträge regeln Leistungsumfang, Verfügbarkeit, Nutzungsrechte, Updates, Support, Haftung und Beendigung.
Warum Datenrückgabe und Löschung früh geregelt werden müssen
SaaS-Verträge regeln Leistungsumfang, Verfügbarkeit, Nutzungsrechte, Updates, Support, Haftung und Beendigung. Nach Lezzi Legal (Zürich) sind Fragen zu Datennutzung, Datenexport und Exit ebenso wichtig. Wer Rückgabe und Löschung erst bei der Kündigung klärt, verhandelt in der Phase, in der der Anbieter die Zugänge kontrolliert.
Beim Ausstieg sind zwei Datenkategorien zu unterscheiden: personenbezogene Daten, für die datenschutzrechtliche Pflichten gelten, und nicht personenbezogene Daten. Der EU Data Act gilt laut MME parallel zur DSGVO und erfasst auch nicht personenbezogene Maschinen- oder Produktdaten. Ein Ausstieg kann damit zwei Regelwerke auslösen.
Die rechtliche Beurteilung hängt von der technischen Architektur ab: welche Daten verarbeitet werden, welche Anbieter eingebunden sind, wie Systeme kommunizieren und welche Partei Daten und Funktionen kontrolliert (Lezzi Legal). Datennutzungs-, Export- und Exit-Klauseln sind deshalb pro Produkt auf die tatsächlichen Datenflüsse abzustimmen, nicht als Standardtext zu übernehmen.
SaaS-Produkte ändern sich schneller als Verträge: Funktionen, Preismodelle, Integrationen und technische Abhängigkeiten passen sich laufend an. Rechtliche Dokumentation muss laut Lezzi Legal mit dem Produkt wachsen können und darf nicht bei jeder technischen Anpassung neu aufgebaut werden.
Datenbestand und Abhängigkeiten vor der Kündigung erfassen
Vor der Kündigung ist ein Inventar zu erstellen: Kernanwendungsdaten, Berichte, OCR-Ausgaben, Kontakt- und Kalenderdaten, API-Schlüssel und WebHooks. Für jede Position ist festzuhalten, ob sie ausschliesslich im SaaS entsteht oder zusätzlich in andere Systeme fliesst. Erst diese Unterscheidung zeigt, welche Daten ein Export aus dem SaaS abdecken kann und welche separat gesichert werden müssen.
Erweiterungen einer ERP- und Agentursoftware zeigen typische Abhängigkeiten: Die OCR-Erkennung liest Belege direkt aus, markiert automatisch ausgefüllte Daten gelb und lernt mit jedem weiteren Beleg desselben Lieferanten. Über CardDAV werden Geschäftskontaktdaten zu Firmen, Personal und Kontaktpersonen abgerufen, zentral in der Anwendung verwaltet und auf den Geräten synchronisiert angezeigt. Die Aktivierung der Zapier-Anbindung generiert einen accountspezifischen API-Schlüssel, mit dem andere webbasierte Business-Tools angebunden werden. Für die Telefonanlage 3CX wird ein API-Schlüssel aus dem Profilbereich hinterlegt (MOCO).
Solche Erweiterungen haben eigene Kostensätze und eigene Beendigungslogik. Beim OCR fallen laut Anbieter je ausgelesenem Beleg 0,25 CHF beziehungsweise 0,20 EUR an, als weiterverrechnete verbrauchsabhängige Kosten eines externen Dienstes, ohne Grundgebühr, mit monatlichem Budget; der Service kann jederzeit ohne Kündigungsfristen gestoppt werden (MOCO). Ein Datenstrom kann damit unabhängig vom Hauptvertrag und kurzfristig enden – das ist bei der Planung des Exports und beim Sicherungsfenster zu berücksichtigen.
Neben den Datenströmen sind die Schlüssel zu erfassen: Wer hält API-Schlüssel, welche WebHooks zeigen auf welche Zielsysteme, und welche Zugänge müssen beim Ausstieg widerrufen werden. Ohne dieses Verzeichnis bleiben nach der Kündigung aktive Verbindungen in Fremdsysteme bestehen.
Kosten und Fristen für SaaS-Erweiterungen im Ausstieg
- OCR-Erkennung – Kosten pro Beleg
- 0,25 CHF oder 0,20 EUR
- Kündigungsfrist für OCR-Service
- Keine Kündigungsfrist – jederzeit stoppbar
Exit-Klausel: Rückgabe, Löschung und Migration verzahnen
Die Exit-Klausel ist mit den übrigen Beendigungsregeln zu verzahnen: Kündigungsfristen, Kündigungstermine, Laufzeit und automatische Verlängerung wirken unmittelbar darauf, wie viel Zeit für Export und Migration bleibt. Wer den Exit separat regelt, produziert Fristen, die nicht zusammenpassen.
Fällt die vertraglich vereinbarte Dienstleistung unter den EU Data Act, ist die Gestaltung nicht mehr frei: Typische Vertragslaufzeiten von 12 bis 24 Monaten sind laut MME künftig untersagt, und alle Kunden haben ein jederzeitiges 60-tägiges Kündigungsrecht – auch bei B2B-Verträgen. Langlaufende Abonnements mit langer Kündigungsfrist sind in diesem Fall nicht mehr Vertragsgegenstand.
Die Klausel muss drei Leistungen abbilden: Rückgabe der Daten, Löschung nach Ablauf allfälliger Aufbewahrungspflichten und Unterstützung bei der Migration zu einem anderen Anbieter. Wo der EU Data Act anwendbar ist, ist die vom Kunden gewünschte Migration aktiv zu unterstützen (MME) – diese Pflicht gehört explizit in den Vertrag und nicht nur in den Supportbeschrieb.
Schritte zur sicheren Datenrückgabe und Löschung beim SaaS-Ausstieg
- 1. Datenbestand und Abhängigkeiten erfassenErstellen eines Inventars mit Kernanwendungsdaten, Berichten, API-Schlüsseln und WebHooks sowie deren Quellen und Zielsysteme.
- 2. Exit-Klausel vertraglich regelnKlarstellung von Rückgabe, Löschung und Migrationsunterstützung mit festgelegten Fristen und Verantwortlichkeiten.
- 3. Datenrückgabe in konkretisierter Form festlegenDefinieren von Format, Kanal (API, Export), Übergabefrist und Prüfphase mit Abnahmeverfahren.
- 4. Löschung nachvollziehbar vereinbarenRegelung der Löschfristen, Ausnahmen (z. B. gesetzliche Aufbewahrungspflichten) und Nachweise durch schriftliche Bestätigung.
- 5. Migration zum neuen Anbieter aktiv begleitenVertragliche Festlegung der Unterstützung bei Datenübertragung, inklusive Zeitraum, Formate und Mitwirkungspflichten.
- 6. Dokumentation abstimmenAbstimmung von Vertrag, AGB, DPA und Datenschutzdokumentation; sicherstellen, dass alle Regelungen konsistent sind.
Datenrückgabe in Formaten, Kanälen und Fristen konkretisieren
Für jeden Datentyp ist festzulegen, in welcher Form, über welchen Kanal und bis wann er zurückgegeben wird. Als Kanäle kommen API, WebHooks und Standardexporte in Frage. Die API-Anbindung hängt in der Praxis an kontospezifischen Schlüsseln – bei der Zapier-Anbindung etwa generiert die Aktivierung einen accountspezifischen API-Schlüssel (MOCO). Die Klausel muss deshalb regeln, welche Schlüssel während des Exportfensters gültig bleiben, wer sie widerruft und was gilt, wenn der Schlüssel vor Abschluss der Rückgabe gesperrt wird.
Zurückzugeben ist nicht nur, was in der Anwendungsdatenbank liegt. Daten, die über CardDAV abgerufen wurden, werden gemäss Anbieterbeschreibung auf den Geräten synchronisiert angezeigt, auf denen die Kontakte hinzugefügt wurden. Ein Export aus dem SaaS erfasst diese Kopien auf Endgeräten nicht automatisch; entsprechend ist vertraglich zu klären, wer sie nach dem Ausstieg entfernt.
Zur Konkretisierung gehören: Verantwortlichkeiten auf beiden Seiten, Übergabefristen, Format der Lieferung, Angaben zur Vollständigkeit (etwa abgeglichene Datensätze) und eine Abnahmephase, in der der Kunde den Export prüfen kann. Ebenso ist zu regeln, was bei fehlgeschlagenem oder unvollständigem Export geschieht und bis wann der Zugang nach der Übergabe noch aufrechterhalten wird. Dienstleistungen können kurzfristig enden – die OCR-Erweiterung lässt sich jederzeit ohne Kündigungsfristen stoppen –, weshalb der Export in ein Zeitfenster mit gesichertem Zugriff gelegt werden muss.
Löschung nachvollziehbar und vollständig vereinbaren
Die Löschklausel muss vier Kategorien abdecken: personenbezogene Daten, Produkt- und Maschinendaten, Backups sowie Kopien bei Subunternehmern und weiteren eingesetzten Dienstleistern. Für jede Kategorie sind Löschfrist, Ausnahmen (etwa gesetzliche Aufbewahrungspflichten) und der Nachweis zu bestimmen, der die Löschung belegt. Bei der Migration von Produktdaten können zusätzlich DSGVO-Anforderungen greifen, soweit personenbezogene Daten betroffen sind (MME).
Die Weisungskette ist vertraglich abzusichern. In den AGB von Libra AI verpflichtet sich der Auftragsverarbeiter, den Kunden unverzüglich zu informieren, wenn eine Weisung seiner Ansicht nach gegen das geltende Datenschutzrecht verstösst. Eine Löschweisung, die mit Aufbewahrungspflichten kollidiert, löst damit eine Informationspflicht aus – das Verfahren dafür (Ansprechstelle, Frist, Form) sollte vor dem Ausstieg festgelegt sein.
Als Nachweise sind eine schriftliche Löschbestätigung mit Datum, eine Liste der Empfänger der Löschaufforderung und eine Auskunft über den Kreis der Subunternehmer vorzusehen. Ebenso ist zu regeln, in welcher Form diese Bestätigungen erfolgen und bis wann sie nach Abschluss der Löschung vorliegen müssen.
Migration zum neuen Anbieter aktiv begleiten
Wo der EU Data Act anwendbar ist, gilt eine zwingende Migrationsunterstützung: Unternehmen, die unter das Gesetz fallen, müssen eine vom Kunden gewünschte Migration zu einem anderen Anbieter aktiv unterstützen – laut MME mit der Folge, dass sie ihren Wettbewerbern kostenlos dabei helfen, neue Kunden zu gewinnen. Diese Pflicht ist unabhängig davon, ob der Anbieter die Migration für sinnvoll hält.
Die Grenzen der Hilfeleistung sind vertraglich zu ziehen: welche Daten und Formate, welcher Zeitraum, welche Ansprechpartner, welche Mitwirkung des Kunden. Ohne solche Präzisierung bleibt offen, was „aktiv unterstützen“ im konkreten Fall umfasst.
Die Durchsetzung ist ernst zu nehmen. MME weist darauf hin, dass Unternehmen, die diese Anforderungen nicht in ihren Verträgen umsetzen, mit rechtlichen Schritten durch Wettbewerber rechnen müssen und hohe Bussgelder riskieren, vergleichbar mit den Sanktionen nach dem EU-Datenschutzrecht. Bereits heute passen einige SaaS-Kunden ihre Verträge und in einigen Fällen auch ihre Geschäfts- und Vertriebsmodelle an.
Vorteile und Risiken der Migrationsunterstützung nach EU Data Act
- VorteileEinfachere Migration eigener Cloud-Infrastruktur zu anderen Anbietern; Stärkung des Wettbewerbs
- RisikenHöhere rechtliche Haftung bei Nichterfüllung; Bussgelder vergleichbar mit EU-Datenschutzrecht; Wettbewerber könnten gerichtliche Schritte einleiten
Vertrag, AGB, DPA und Datenschutzdokumentation abstimmen
Bei standardisierten Modellen sollten SaaS-Vertrag, AGB, Service Levels, Auftragsbearbeitungsvertrag (DPA) und Datenschutzdokumentation aufeinander abgestimmt sein (Lezzi Legal). Laufen die Exit-Regeln in einem Dokument und die Aufbewahrungs- oder Löschregeln in einem anderen auseinander, entstehen Widersprüche, die im Streitfall gegen den Anbieter ausgelegt werden.
Die Rangordnung entscheidet, welches Dokument gilt. Die AGB von Libra AI sehen vor, dass abweichende Geschäftsbedingungen des Kunden keine Anwendung finden, es sei denn, der Anbieter stimmt ihrer Geltung ausdrücklich in Textform zu, und dass die AGB Bestandteil aller Verträge sowie aller zukünftigen Leistungen und Angebote sind. Wer Exit-Regeln in einer Anlage oder im DPA festhält, muss deshalb prüfen, ob diese Dokumente gegenüber den AGB vorgehen.
Praktisch bedeutet das: Exit-Regeln an einer Stelle vollständig führen, aus allen anderen Dokumenten darauf verweisen und bei jeder Produktänderung mitziehen. Da Funktionen, Preismodelle und Integrationen laufend ändern, muss die Dokumentation nach Lezzi Legal so gestaltet sein, dass sie mit dem Produkt wächst.
Vertragspräzisierung: Was muss vor dem SaaS-Ausstieg geregelt werden?
- Datenbestand erfasst (inkl. API-Schlüssel, WebHooks)Ja
- Exit-Klausel mit Rückgabe-, Lösch- und MigrationsregelnJa
- Formate, Kanäle und Fristen für Datenrückgabe definiertJa
- Löschnachweise (Bestätigung, Liste, Subunternehmer)Ja
- Migrationsunterstützung vertraglich geregeltJa
- AGB, DPA und Datenschutzdokumentation abgestimmtJa
Schweizer Ausgangslage und EU-Berührung einordnen
Für schweizerische SaaS- und IoT-Unternehmen, die auf dem EU-Markt aktiv sind, hat der EU Data Act (Verordnung (EU) 2023/2854 über harmonisierte Vorschriften für einen fairen Datenzugang und eine faire Datennutzung) seit seinem Inkrafttreten Mitte September 2025 ein neues regulatorisches Umfeld geschaffen (MME).
Vor der Vertragsanpassung steht die Anwendbarkeitsprüfung: Nicht alle SaaS-Modelle fallen unter die Regelung, auch wenn dazu teilweise widersprüchliche Aussagen kursieren (MME). Kleine und mittlere Unternehmen sind nicht grundsätzlich ausgenommen, aber von bestimmten Pflichten befreit – so müssen IoT-Unternehmen mit einem Umsatz von weniger als 10 Millionen EUR keine Migrationsunterstützung leisten (MME). Wer die Prüfung überspringt, passt Verträge möglicherweise ohne Grund an oder übersieht Pflichten, die tatsächlich greifen.
Für die Schweiz kommt hinzu, dass bisher keine übergreifende spezifische KI-Gesetzgebung besteht; KI-Anwendungen werden über bestehende Rechtsbereiche und sektorspezifische Vorgaben erfasst, und für Unternehmen mit EU-Bezug kann zusätzlich der EU AI Act relevant sein (Lezzi Legal). Die regulatorische Entwicklung ist im Gang. Neben Risiken bietet das Datengesetz auch Chancen: Laut MME ist es einfacher geworden, die eigene Cloud-Infrastruktur zu einem anderen Anbieter zu migrieren.
Anwendung des EU Data Act auf Schweizer SaaS-Unternehmen
- Pflichten im Überblick:
- Jederzeitiges 60-tägiges Kündigungsrecht, Migrationsunterstützung, Datenrückgabe in nutzbarer Form
- Ausnahmen:
- IoT-Unternehmen mit Umsatz < 10 Mio. CHF sind von Migrationspflicht befreit
- Relevanz für Schweizer Unternehmen:
- Bestehende Rechtsvorschriften wie DSGVO und EU AI Act können ergänzend greifen