Verträge & Kündigung

Verträge für Cloud-Software: Laufzeit, Service-Level und Kündigung

Cloud-Verträge sind keine eigene Vertragsart. Je nach Leistungsgegenstand fallen sie unter Auftrags- oder Werkvertragsrecht, fast immer ergänzt durch Elemente weiterer Innominatverträge.

Cloud-Verträge rechtlich einordnen: Auftrag, Werk oder gemischter Vertrag

Cloud-Verträge sind keine eigene Vertragsart. Je nach Leistungsgegenstand fallen sie unter Auftrags- oder Werkvertragsrecht, fast immer ergänzt durch Elemente weiterer Innominatverträge. Das Spektrum reicht von Cloud-Lösungen über Beratungs- und Wartungsverträge bis zur individuellen Softwareentwicklung. Entscheidend ist daher nicht das Etikett «Cloud», sondern der konkret geschuldete Leistungsinhalt.

Für die Haftung ist dieser Unterschied zentral: Im Auftragsrecht zählt die sorgfältige Leistungserbringung, im Werkvertrag schuldet der Dienstleister einen konkreten Erfolg – etwa eine funktionierende Applikation. Je nach Einordnung haftet der Anbieter für sorgfältiges Vorgehen oder für das vereinbarte Ergebnis.

Cloud-Vertragswerke sind regelmässig gemischte Verträge. Prüfen Sie die Pflichtenkomplexe deshalb getrennt: Betrieb und Support, Lizenzierung, Datenbearbeitung, Projektleistungen und Migration. Für jeden Komplex muss klar sein, welche Pflichten als Erfolg und welche als sorgfältige Bemühung geschuldet sind.

Wer einen Erfolg will, muss ihn im Vertrag ausdrücklich als geschuldetes Resultat verankern – mit Bezug auf Funktionen, Mengen, Zeiten und Messgrössen. Bleibt die Leistungspflicht unspezifisch, lässt sich ein Ergebnis nur schwer durchsetzen.

Leistungsumfang, Nutzungsrechte und Lizenzabgrenzung festhalten

Leistungsumfang, Nutzungsrechte und Datenschutzkonformität sollten präzise definiert sein, um Haftungsrisiken und unvorhergesehene Zusatzkosten zu vermeiden. Ebenso sind Lizenzrechte und Nutzungsbedingungen detailliert abzugrenzen, damit teure Nachverhandlungen ausbleiben.

Typische Bestandteile des Leistungsumfangs: betriebene Module und Funktionen, Zahl der Nutzer und Mandanten, Speicher- und Transaktionsvolumen, unterstützte Schnittstellen, Servicezeiten, Wartungsfenster, Supportstufen sowie ausdrücklich ausgeschlossene Leistungen. Zu regeln ist auch der Umgang mit Releases und Updates: welche Anpassungen inbegriffen sind und welche als Zusatzleistung verrechnet werden.

Bei den Nutzungsrechten geht es um Umfang, Dauer und Übertragbarkeit der Nutzung, um Unterlizenzierung, Nutzung in Konzernverbindungen, Mehrfachnutzung durch Dritte sowie um Rechte an Konfigurationen, Auswertungen und eigenen Daten. Wer diese Punkte offen lässt, riskiert Streit genau dann, wenn das System produktiv genutzt wird.

Bewährt hat sich eine klare Gegenüberstellung von «enthalten» und «nicht enthalten» sowie eine Regel, wie Erweiterungen ausgelöst und bepreist werden. So bleibt der Umfang über die ganze Vertragsdauer nachvollziehbar.

Laufzeit und Mindestbezug: lange Bindungen kritisch prüfen

Bei Cloud-Services sind vertragliche Mindestlaufzeiten von einem bis fünf Jahren verbreitet. Ein Fachbeitrag vom März 2022 hält lange Cloud-Vertragslaufzeiten für nicht mehr zeitgemäss und stellt fest, dass sie seltener werden – ein Hinweis darauf, dass sich Verhandlungsmacht und Marktlage verschoben haben.

Kritisch zu prüfen sind automatische Verlängerungsklauseln, Kündigungsfristen und der Zeitpunkt, zu dem Nutzerzahlen oder Volumen angepasst werden können. Eine Bindung an Nutzerzahlen oder Mengengerüste wirkt faktisch wie eine Mindestbezugspflicht: Der Kunde zahlt auch dann, wenn er die Kapazität nicht mehr braucht.

Richten Sie die Laufzeit am Projekt- oder Nutzungshorizont aus, lassen Sie Verlängerungen nicht stillschweigend eintreten und sehen Sie Anpassungsrechte für Mengen und Nutzerzahlen vor. Wer die Kostenstellen kennt, kennt auch die Frage: Wird die Bindung überhaupt gebraucht?

Häufig ist mehr verhandelbar als angenommen: Laufzeitbeginn ab Produktivsetzung, Kündigungsrecht bei Nichterreichen der vereinbarten Service-Level oder bei Wegfall des Verwendungszwecks. Solche Ausstiegspunkte sind meist wertvoller als ein Rabatt auf den Listenpreis.

Durchschnittliche Mindestlaufzeiten in Cloud-Verträgen (Schweiz)

Trend seit 2022
Abnahme langer Laufzeiten
Empfohlene Anpassungsfähigkeit
Jährlich möglich

Service-Level messbar vereinbaren

Die Nutzung von IT-Services unterliegt in der Regel Service-Level-Agreements (SLAs). Einheitliche Standards für solche IT-Services fehlen bisher; der Inhalt des SLA wird individuell verhandelt und ist entsprechend anfällig für weiche, schwer überprüfbare Formulierungen.

Damit ein SLA im Streitfall überprüfbar ist, müssen mindestens vier Punkte bestimmt oder bestimmbar sein: was gemessen wird, wie gemessen wird, über welchen Zeitraum gemessen wird und welche Folgen ein Verfehlen hat. Zu unterscheiden sind Reaktionszeiten – etwa bis zur Bestätigung einer Störungsmeldung – und Wiederherstellungszeiten bis zur Wiederaufnahme des Betriebs.

Ebenso gehören Servicezeiten und Ausschlüsse ins SLA: Zeiten für angekündigte Wartung, Ausfälle wegen Nichtlieferung durch Dritte, Fehlbedienung durch den Kunden sowie geplante Unterbrüche. Ohne diese Abgrenzung wird jede Verfügbarkeitsdiskussion zur Auslegungsfrage.

Nachweis und Eskalation sollten mitgeregelt werden: Reporting und Messprotokolle, Einsichtsrechte in Monitoring-Daten, definierte Ansprechstellen und Eskalationsstufen mit Fristen. Als Sanktionen kommen vertraglich vereinbarte Gutschriften, Nachbesserungspflichten oder – bei wiederholter Verfehlung – Sonderkündigungsrechte in Betracht.

Datenschutz, Datenstandort und Zugriff aus der Schweiz

Die Datenschutzkonformität nach dem revidierten Datenschutzgesetz muss vertraglich geregelt sein, besonders bei grenzüberschreitenden Datenflüssen. Der Vertrag sollte daher nicht nur auf das Gesetz verweisen, sondern konkret festhalten, wer für welche Bearbeitung verantwortlich ist und welche Pflichten der Anbieter übernimmt.

Verbreitet sind Regelungen zur Bearbeitung im Auftrag: Weisungsbindung, Vertraulichkeit, technische und organisatorische Massnahmen, Beizug von Subunternehmern, Meldung von Datenschutzverletzungen sowie Rückgabe und Löschung der Daten. Wer Daten in einer Cloud bearbeitet, sollte zudem wissen, in welchen Ländern sie liegen und aus welchen Ländern darauf zugegriffen werden kann.

Für technische Rechnungsbelege auf Servern im Ausland gilt: Der Zugriff von der Schweiz aus muss jederzeit möglich sein. Das betrifft auch die Bearbeitung mehrwertsteuerrelevanter Belege, bei der Aufbewahrung und Zugriff dauerhaft sichergestellt bleiben müssen.

Praktisch ist daher nicht nur der Speicherort festzulegen, sondern auch der Zugriffsweg: Verfügbarkeit der Belege in einem lesbaren Format, Zugriff über die Schweiz, Exportmöglichkeit ohne Mitwirkung des Anbieters und eine Regelung für den Fall, dass der Anbieter den Dienst einstellt.

Kündigung, Ausstieg und Datenmigration vor dem Abschluss regeln

Bei Cloud-Lösungen sind Ausstiegsstrategien und Datenmigrationen vor Vertragsabschluss verbindlich zu definieren. Was erst in der Kündigungsphase verhandelt wird, wird teuer: Dann hat der Anbieter kein Interesse mehr an einer raschen, kostengünstigen Übergabe.

Zu klären sind Format und Umfang der Datenrückgabe, die Fristen für die Übergabe, die Löschung nach erfolgter Migration, ein allfälliger Übergangsbetrieb sowie die Frage, wer die Migrationskosten trägt. Ebenfalls festzuhalten ist, ob Konfigurationen, Schnittstellendokumentationen, Auswertungen und Protokolle mitgeliefert werden.

Bewährt haben sich Vereinbarungen über ein Standardformat für den Export, eine definierte Übergabefrist nach Wirksamkeit der Kündigung, einen befristeten Weiterbetrieb gegen vorher vereinbartes Entgelt und eine schriftliche Bestätigung der Löschung nach Ablauf der Übergangsfrist.

Sinnvoll ist zudem, den Ausstieg nicht nur an die ordentliche Kündigung zu knüpfen, sondern auch an Szenarien wie wiederholte Service-Verstösse, Wegfall der Zweckmässigkeit oder Änderungen der Rechtslage. Je früher solche Ausstiegspunkte im Vertrag stehen, desto geringer das Risiko einer Blockade.

Kosten, Zusatzleistungen und Budgetkontrolle

Unvorhergesehene Zusatzkosten entstehen vor allem dort, wo die Leistungsabgrenzung unklar bleibt. Was nicht ausdrücklich als inbegriffen beschrieben ist, wird bei Bedarf als zusätzliche Leistung verrechnet – ein Umstand, der bei wachsender Nutzung spürbar wird.

Als Kontrollelemente nennt die Literatur unter anderem das IT-Budget, Service Level Agreements zwischen dem Unternehmen und seinem IT-Dienstleister sowie Projektverträge und andere Zielvorgaben. Solche Instrumente wirken nur, wenn sie auf konkrete Vorhaben und Mengen bezogen formuliert sind.

Für Erweiterungen empfiehlt sich ein geregeltes Verfahren: Antrag, Beschreibung der Leistung, Aufwand- und Preisschätzung, Genehmigung und schriftliche Bestätigung. Ohne einen solchen Change-Request-Prozess entstehen Leistungen faktisch von selbst und werden nachträglich abgerechnet.

Kostentransparenz verlangt weiter eine nachvollziehbare Preisliste für Zusatzmengen, Regelungen zu Preisanpassungen über die Laufzeit sowie eine Budgetobergrenze, ab der eine erneute Freigabe nötig ist. So bleibt die Kostenentwicklung steuerbar, statt nur feststellbar zu sein.

Checkliste für die Prüfung des nächsten Cloud-Vertrags

Einordnung: Ist klar, welche Leistungen als Erfolg und welche als sorgfältige Erbringung geschuldet sind? Sind die einzelnen Pflichtenkomplexe – Betrieb, Lizenz, Daten, Projekt, Migration – getrennt geregelt?

Leistungsumfang: Sind Module, Nutzerzahlen, Volumen, Schnittstellen, Supportzeiten und ausdrücklich ausgeschlossene Leistungen aufgeführt? Sind Updates und Releases zugeordnet?

Nutzungsrechte: Sind Umfang, Dauer, Übertragbarkeit und Unterlizenzierung geregelt? Sind die Rechte an Konfigurationen, Auswertungen und Kundendaten geklärt?

Laufzeit: Wie lang ist die Mindestlaufzeit, wie verlängert sie sich, mit welcher Frist kann gekündigt werden, und wie lassen sich Mengen oder Nutzerzahlen anpassen?

Service-Level: Was wird wie über welchen Zeitraum gemessen? Sind Reaktions- und Wiederherstellungszeiten, Servicezeiten, Ausschlüsse, Reporting, Eskalation und Sanktionen definiert?

Datenschutz: Sind Verantwortlichkeiten, Weisungsbindung, Subunternehmer, Meldepflichten und Löschung geregelt? Sind Datenstandort und Zugriff aus der Schweiz – auch für Rechnungsbelege – jederzeit sichergestellt?

Ausstieg: Sind Format und Umfang der Datenrückgabe, Fristen, Übergangsbetrieb und Kostenverteilung vor Abschluss festgelegt? Wird die Löschung bestätigt?

Kosten: Sind Preisliste für Zusatzleistungen, Preisanpassungsregeln, Change-Request-Verfahren und eine Freigabegrenze im Budget vereinbart?

Mehr aus Verträge & Kündigung

Verträge & Kündigung

Datenrückgabe und Löschung beim SaaS-Ausstieg regeln

SaaS-Verträge regeln Leistungsumfang, Verfügbarkeit, Nutzungsrechte, Updates, Support, Haftung und Beendigung.

Verträge & Kündigung

Service-Level in SaaS-Verträgen: Verfügbarkeit, Support und Sanktionen

Ein Service Level Agreement (SLA) hält als Vertragsbestandteil oder als separates Vertragsdokument konkrete Leistungsmerkmale eines IT-Services fest – etwa Verfügbarkeit, Reaktionszeiten oder…

Verträge & Kündigung

Verlängerung und Kündigung von SaaS-Verträgen planen

SaaS-Software läuft ausserhalb des eigenen Unternehmens bei einem Dritten und wird in einer Cloud gespeichert; die Abonnementgebühr deckt Speicherung, Ausführung der Anwendungen und die damit…