Verträge & Kündigung

Datenrückgabe und Löschung beim SaaS-Ausstieg regeln

SaaS-Verträge regeln Leistungsumfang, Verfügbarkeit, Nutzungsrechte, Updates, Support, Haftung und Beendigung.

Warum Datenrückgabe und Löschung früh geregelt werden müssen

SaaS-Verträge regeln Leistungsumfang, Verfügbarkeit, Nutzungsrechte, Updates, Support, Haftung und Beendigung. Nach Lezzi Legal (Zürich) sind Fragen zu Datennutzung, Datenexport und Exit ebenso wichtig. Wer Rückgabe und Löschung erst bei der Kündigung klärt, verhandelt in der Phase, in der der Anbieter die Zugänge kontrolliert.

Beim Ausstieg sind zwei Datenkategorien zu unterscheiden: personenbezogene Daten, für die datenschutzrechtliche Pflichten gelten, und nicht personenbezogene Daten. Der EU Data Act gilt laut MME parallel zur DSGVO und erfasst auch nicht personenbezogene Maschinen- oder Produktdaten. Ein Ausstieg kann damit zwei Regelwerke auslösen.

Die rechtliche Beurteilung hängt von der technischen Architektur ab: welche Daten verarbeitet werden, welche Anbieter eingebunden sind, wie Systeme kommunizieren und welche Partei Daten und Funktionen kontrolliert (Lezzi Legal). Datennutzungs-, Export- und Exit-Klauseln sind deshalb pro Produkt auf die tatsächlichen Datenflüsse abzustimmen, nicht als Standardtext zu übernehmen.

SaaS-Produkte ändern sich schneller als Verträge: Funktionen, Preismodelle, Integrationen und technische Abhängigkeiten passen sich laufend an. Rechtliche Dokumentation muss laut Lezzi Legal mit dem Produkt wachsen können und darf nicht bei jeder technischen Anpassung neu aufgebaut werden.

Datenbestand und Abhängigkeiten vor der Kündigung erfassen

Vor der Kündigung ist ein Inventar zu erstellen: Kernanwendungsdaten, Berichte, OCR-Ausgaben, Kontakt- und Kalenderdaten, API-Schlüssel und WebHooks. Für jede Position ist festzuhalten, ob sie ausschliesslich im SaaS entsteht oder zusätzlich in andere Systeme fliesst. Erst diese Unterscheidung zeigt, welche Daten ein Export aus dem SaaS abdecken kann und welche separat gesichert werden müssen.

Erweiterungen einer ERP- und Agentursoftware zeigen typische Abhängigkeiten: Die OCR-Erkennung liest Belege direkt aus, markiert automatisch ausgefüllte Daten gelb und lernt mit jedem weiteren Beleg desselben Lieferanten. Über CardDAV werden Geschäftskontaktdaten zu Firmen, Personal und Kontaktpersonen abgerufen, zentral in der Anwendung verwaltet und auf den Geräten synchronisiert angezeigt. Die Aktivierung der Zapier-Anbindung generiert einen accountspezifischen API-Schlüssel, mit dem andere webbasierte Business-Tools angebunden werden. Für die Telefonanlage 3CX wird ein API-Schlüssel aus dem Profilbereich hinterlegt (MOCO).

Solche Erweiterungen haben eigene Kostensätze und eigene Beendigungslogik. Beim OCR fallen laut Anbieter je ausgelesenem Beleg 0,25 CHF beziehungsweise 0,20 EUR an, als weiterverrechnete verbrauchsabhängige Kosten eines externen Dienstes, ohne Grundgebühr, mit monatlichem Budget; der Service kann jederzeit ohne Kündigungsfristen gestoppt werden (MOCO). Ein Datenstrom kann damit unabhängig vom Hauptvertrag und kurzfristig enden – das ist bei der Planung des Exports und beim Sicherungsfenster zu berücksichtigen.

Neben den Datenströmen sind die Schlüssel zu erfassen: Wer hält API-Schlüssel, welche WebHooks zeigen auf welche Zielsysteme, und welche Zugänge müssen beim Ausstieg widerrufen werden. Ohne dieses Verzeichnis bleiben nach der Kündigung aktive Verbindungen in Fremdsysteme bestehen.

Kosten und Fristen für SaaS-Erweiterungen im Ausstieg

OCR-Erkennung – Kosten pro Beleg
0,25 CHF oder 0,20 EUR
Kündigungsfrist für OCR-Service
Keine Kündigungsfrist – jederzeit stoppbar

Exit-Klausel: Rückgabe, Löschung und Migration verzahnen

Die Exit-Klausel ist mit den übrigen Beendigungsregeln zu verzahnen: Kündigungsfristen, Kündigungstermine, Laufzeit und automatische Verlängerung wirken unmittelbar darauf, wie viel Zeit für Export und Migration bleibt. Wer den Exit separat regelt, produziert Fristen, die nicht zusammenpassen.

Fällt die vertraglich vereinbarte Dienstleistung unter den EU Data Act, ist die Gestaltung nicht mehr frei: Typische Vertragslaufzeiten von 12 bis 24 Monaten sind laut MME künftig untersagt, und alle Kunden haben ein jederzeitiges 60-tägiges Kündigungsrecht – auch bei B2B-Verträgen. Langlaufende Abonnements mit langer Kündigungsfrist sind in diesem Fall nicht mehr Vertragsgegenstand.

Die Klausel muss drei Leistungen abbilden: Rückgabe der Daten, Löschung nach Ablauf allfälliger Aufbewahrungspflichten und Unterstützung bei der Migration zu einem anderen Anbieter. Wo der EU Data Act anwendbar ist, ist die vom Kunden gewünschte Migration aktiv zu unterstützen (MME) – diese Pflicht gehört explizit in den Vertrag und nicht nur in den Supportbeschrieb.

Schritte zur sicheren Datenrückgabe und Löschung beim SaaS-Ausstieg

  1. 1. Datenbestand und Abhängigkeiten erfassenErstellen eines Inventars mit Kernanwendungsdaten, Berichten, API-Schlüsseln und WebHooks sowie deren Quellen und Zielsysteme.
  2. 2. Exit-Klausel vertraglich regelnKlarstellung von Rückgabe, Löschung und Migrationsunterstützung mit festgelegten Fristen und Verantwortlichkeiten.
  3. 3. Datenrückgabe in konkretisierter Form festlegenDefinieren von Format, Kanal (API, Export), Übergabefrist und Prüfphase mit Abnahmeverfahren.
  4. 4. Löschung nachvollziehbar vereinbarenRegelung der Löschfristen, Ausnahmen (z. B. gesetzliche Aufbewahrungspflichten) und Nachweise durch schriftliche Bestätigung.
  5. 5. Migration zum neuen Anbieter aktiv begleitenVertragliche Festlegung der Unterstützung bei Datenübertragung, inklusive Zeitraum, Formate und Mitwirkungspflichten.
  6. 6. Dokumentation abstimmenAbstimmung von Vertrag, AGB, DPA und Datenschutzdokumentation; sicherstellen, dass alle Regelungen konsistent sind.

Datenrückgabe in Formaten, Kanälen und Fristen konkretisieren

Für jeden Datentyp ist festzulegen, in welcher Form, über welchen Kanal und bis wann er zurückgegeben wird. Als Kanäle kommen API, WebHooks und Standardexporte in Frage. Die API-Anbindung hängt in der Praxis an kontospezifischen Schlüsseln – bei der Zapier-Anbindung etwa generiert die Aktivierung einen accountspezifischen API-Schlüssel (MOCO). Die Klausel muss deshalb regeln, welche Schlüssel während des Exportfensters gültig bleiben, wer sie widerruft und was gilt, wenn der Schlüssel vor Abschluss der Rückgabe gesperrt wird.

Zurückzugeben ist nicht nur, was in der Anwendungsdatenbank liegt. Daten, die über CardDAV abgerufen wurden, werden gemäss Anbieterbeschreibung auf den Geräten synchronisiert angezeigt, auf denen die Kontakte hinzugefügt wurden. Ein Export aus dem SaaS erfasst diese Kopien auf Endgeräten nicht automatisch; entsprechend ist vertraglich zu klären, wer sie nach dem Ausstieg entfernt.

Zur Konkretisierung gehören: Verantwortlichkeiten auf beiden Seiten, Übergabefristen, Format der Lieferung, Angaben zur Vollständigkeit (etwa abgeglichene Datensätze) und eine Abnahmephase, in der der Kunde den Export prüfen kann. Ebenso ist zu regeln, was bei fehlgeschlagenem oder unvollständigem Export geschieht und bis wann der Zugang nach der Übergabe noch aufrechterhalten wird. Dienstleistungen können kurzfristig enden – die OCR-Erweiterung lässt sich jederzeit ohne Kündigungsfristen stoppen –, weshalb der Export in ein Zeitfenster mit gesichertem Zugriff gelegt werden muss.

Löschung nachvollziehbar und vollständig vereinbaren

Die Löschklausel muss vier Kategorien abdecken: personenbezogene Daten, Produkt- und Maschinendaten, Backups sowie Kopien bei Subunternehmern und weiteren eingesetzten Dienstleistern. Für jede Kategorie sind Löschfrist, Ausnahmen (etwa gesetzliche Aufbewahrungspflichten) und der Nachweis zu bestimmen, der die Löschung belegt. Bei der Migration von Produktdaten können zusätzlich DSGVO-Anforderungen greifen, soweit personenbezogene Daten betroffen sind (MME).

Die Weisungskette ist vertraglich abzusichern. In den AGB von Libra AI verpflichtet sich der Auftragsverarbeiter, den Kunden unverzüglich zu informieren, wenn eine Weisung seiner Ansicht nach gegen das geltende Datenschutzrecht verstösst. Eine Löschweisung, die mit Aufbewahrungspflichten kollidiert, löst damit eine Informationspflicht aus – das Verfahren dafür (Ansprechstelle, Frist, Form) sollte vor dem Ausstieg festgelegt sein.

Als Nachweise sind eine schriftliche Löschbestätigung mit Datum, eine Liste der Empfänger der Löschaufforderung und eine Auskunft über den Kreis der Subunternehmer vorzusehen. Ebenso ist zu regeln, in welcher Form diese Bestätigungen erfolgen und bis wann sie nach Abschluss der Löschung vorliegen müssen.

Migration zum neuen Anbieter aktiv begleiten

Wo der EU Data Act anwendbar ist, gilt eine zwingende Migrationsunterstützung: Unternehmen, die unter das Gesetz fallen, müssen eine vom Kunden gewünschte Migration zu einem anderen Anbieter aktiv unterstützen – laut MME mit der Folge, dass sie ihren Wettbewerbern kostenlos dabei helfen, neue Kunden zu gewinnen. Diese Pflicht ist unabhängig davon, ob der Anbieter die Migration für sinnvoll hält.

Die Grenzen der Hilfeleistung sind vertraglich zu ziehen: welche Daten und Formate, welcher Zeitraum, welche Ansprechpartner, welche Mitwirkung des Kunden. Ohne solche Präzisierung bleibt offen, was „aktiv unterstützen“ im konkreten Fall umfasst.

Die Durchsetzung ist ernst zu nehmen. MME weist darauf hin, dass Unternehmen, die diese Anforderungen nicht in ihren Verträgen umsetzen, mit rechtlichen Schritten durch Wettbewerber rechnen müssen und hohe Bussgelder riskieren, vergleichbar mit den Sanktionen nach dem EU-Datenschutzrecht. Bereits heute passen einige SaaS-Kunden ihre Verträge und in einigen Fällen auch ihre Geschäfts- und Vertriebsmodelle an.

Vorteile und Risiken der Migrationsunterstützung nach EU Data Act

  • VorteileEinfachere Migration eigener Cloud-Infrastruktur zu anderen Anbietern; Stärkung des Wettbewerbs
  • RisikenHöhere rechtliche Haftung bei Nichterfüllung; Bussgelder vergleichbar mit EU-Datenschutzrecht; Wettbewerber könnten gerichtliche Schritte einleiten

Vertrag, AGB, DPA und Datenschutzdokumentation abstimmen

Bei standardisierten Modellen sollten SaaS-Vertrag, AGB, Service Levels, Auftragsbearbeitungsvertrag (DPA) und Datenschutzdokumentation aufeinander abgestimmt sein (Lezzi Legal). Laufen die Exit-Regeln in einem Dokument und die Aufbewahrungs- oder Löschregeln in einem anderen auseinander, entstehen Widersprüche, die im Streitfall gegen den Anbieter ausgelegt werden.

Die Rangordnung entscheidet, welches Dokument gilt. Die AGB von Libra AI sehen vor, dass abweichende Geschäftsbedingungen des Kunden keine Anwendung finden, es sei denn, der Anbieter stimmt ihrer Geltung ausdrücklich in Textform zu, und dass die AGB Bestandteil aller Verträge sowie aller zukünftigen Leistungen und Angebote sind. Wer Exit-Regeln in einer Anlage oder im DPA festhält, muss deshalb prüfen, ob diese Dokumente gegenüber den AGB vorgehen.

Praktisch bedeutet das: Exit-Regeln an einer Stelle vollständig führen, aus allen anderen Dokumenten darauf verweisen und bei jeder Produktänderung mitziehen. Da Funktionen, Preismodelle und Integrationen laufend ändern, muss die Dokumentation nach Lezzi Legal so gestaltet sein, dass sie mit dem Produkt wächst.

Vertragspräzisierung: Was muss vor dem SaaS-Ausstieg geregelt werden?

  • Datenbestand erfasst (inkl. API-Schlüssel, WebHooks)Ja
  • Exit-Klausel mit Rückgabe-, Lösch- und MigrationsregelnJa
  • Formate, Kanäle und Fristen für Datenrückgabe definiertJa
  • Löschnachweise (Bestätigung, Liste, Subunternehmer)Ja
  • Migrationsunterstützung vertraglich geregeltJa
  • AGB, DPA und Datenschutzdokumentation abgestimmtJa

Schweizer Ausgangslage und EU-Berührung einordnen

Für schweizerische SaaS- und IoT-Unternehmen, die auf dem EU-Markt aktiv sind, hat der EU Data Act (Verordnung (EU) 2023/2854 über harmonisierte Vorschriften für einen fairen Datenzugang und eine faire Datennutzung) seit seinem Inkrafttreten Mitte September 2025 ein neues regulatorisches Umfeld geschaffen (MME).

Vor der Vertragsanpassung steht die Anwendbarkeitsprüfung: Nicht alle SaaS-Modelle fallen unter die Regelung, auch wenn dazu teilweise widersprüchliche Aussagen kursieren (MME). Kleine und mittlere Unternehmen sind nicht grundsätzlich ausgenommen, aber von bestimmten Pflichten befreit – so müssen IoT-Unternehmen mit einem Umsatz von weniger als 10 Millionen EUR keine Migrationsunterstützung leisten (MME). Wer die Prüfung überspringt, passt Verträge möglicherweise ohne Grund an oder übersieht Pflichten, die tatsächlich greifen.

Für die Schweiz kommt hinzu, dass bisher keine übergreifende spezifische KI-Gesetzgebung besteht; KI-Anwendungen werden über bestehende Rechtsbereiche und sektorspezifische Vorgaben erfasst, und für Unternehmen mit EU-Bezug kann zusätzlich der EU AI Act relevant sein (Lezzi Legal). Die regulatorische Entwicklung ist im Gang. Neben Risiken bietet das Datengesetz auch Chancen: Laut MME ist es einfacher geworden, die eigene Cloud-Infrastruktur zu einem anderen Anbieter zu migrieren.

Anwendung des EU Data Act auf Schweizer SaaS-Unternehmen

Pflichten im Überblick:
Jederzeitiges 60-tägiges Kündigungsrecht, Migrationsunterstützung, Datenrückgabe in nutzbarer Form
Ausnahmen:
IoT-Unternehmen mit Umsatz < 10 Mio. CHF sind von Migrationspflicht befreit
Relevanz für Schweizer Unternehmen:
Bestehende Rechtsvorschriften wie DSGVO und EU AI Act können ergänzend greifen

Mehr aus Verträge & Kündigung

Verträge & Kündigung

Service-Level in SaaS-Verträgen: Verfügbarkeit, Support und Sanktionen

Ein Service Level Agreement (SLA) hält als Vertragsbestandteil oder als separates Vertragsdokument konkrete Leistungsmerkmale eines IT-Services fest – etwa Verfügbarkeit, Reaktionszeiten oder…

Verträge & Kündigung

Verlängerung und Kündigung von SaaS-Verträgen planen

SaaS-Software läuft ausserhalb des eigenen Unternehmens bei einem Dritten und wird in einer Cloud gespeichert; die Abonnementgebühr deckt Speicherung, Ausführung der Anwendungen und die damit…

Verträge & Kündigung

Verträge für Cloud-Software: Laufzeit, Service-Level und Kündigung

Cloud-Verträge sind keine eigene Vertragsart. Je nach Leistungsgegenstand fallen sie unter Auftrags- oder Werkvertragsrecht, fast immer ergänzt durch Elemente weiterer Innominatverträge.