---
title: "Was ist ein SaaS-Vertrag"
description: "Ein SaaS-Vertrag ist das Abo für gehostete Software, keine Lizenz, die Sie besitzen. Prüfen Sie Laufzeit, Kündigungsfrist und Ihre Daten."
canonical: "https://contracko.com/de/blog/what-is-a-saas-contract"
---
# Was ist ein SaaS-Vertrag

Source: https://contracko.com/de/blog/what-is-a-saas-contract

[Blog](https://contracko.com/de/blog)

[Was ist ein SaaS-Vertrag](https://contracko.com/de/blog/what-is-a-saas-contract)

# Was ist ein SaaS-Vertrag

Lou Van Reemst 21. Sept. 2026

Für LLM kopieren

Ein Software as a Service (SaaS)-Vertrag ist die Vereinbarung, mit der ein Kunde für den Zugang zu Software bezahlt, die auf den Systemen des Anbieters läuft, solange das Abonnement besteht. Nichts wird installiert. Keine Kopie wechselt den Besitzer. Gekauft wird ein Nutzungsrecht an einer gehosteten Anwendung, dazu Zusagen darüber, wie gut sie läuft, was mit den eingegebenen Daten geschieht und was jede Seite tun darf, wenn die Beziehung endet.

Dies ist eine allgemeine Darstellung des Aufbaus von SaaS-Verträgen, keine Rechtsberatung zu einem konkreten Vertrag. Die Rechtsbeispiele unten sind europäisches Recht und deutsches Recht, jeweils namentlich genannt. In Österreich und der Schweiz gelten eigene nationale Regeln, auch wenn die Sprache dieselbe ist.

Seit dem 12. September 2025 hat diese Art von Dienst auch einen europäischen Rechtsbegriff. Die Datenverordnung (Data Act, Verordnung (EU) 2023/2854) nennt sie Datenverarbeitungsdienst: einen digitalen Dienst, der dem Kunden bedarfsgesteuerten Netzzugang zu einem gemeinsam genutzten Pool konfigurierbarer, skalierbarer und elastischer Rechenressourcen verschafft, die mit minimalem Verwaltungsaufwand schnell bereitgestellt und wieder freigegeben werden können [1]. SaaS fällt darunter, ebenso Infrastruktur- und Plattformdienste. Diese Definition erklärt, warum solche Verträge so gebaut sind, wie sie gebaut sind. Der Kunde steuert fast nichts daran, wie die Software läuft. Also muss der Vertrag die Arbeit leisten, die früher der Besitz einer Kopie geleistet hat.

SaaS-Vertrag, Abonnementvertrag, Softwareüberlassungsvertrag im ASP-Modell, Cloud-Service-Vertrag, Online-Services-Vertrag und Rahmenvertrag bezeichnen dasselbe Instrument. Keiner dieser Titel ist eine eigene Rechtskategorie. Der Titel sagt nichts über die Bedingungen.

Vier verwandte Dokumente werden regelmäßig damit verwechselt. Sie sind nicht dasselbe:

- Ein [Service Level Agreement (SLA)](https://contracko.com/blog/what-is-an-sla) regelt Verfügbarkeit und Support. Bei SaaS ist es fast immer eine Anlage zum Abonnementvertrag und kein eigenständiger Vertrag.
- Ein [Auftragsverarbeitungsvertrag (AVV)](https://contracko.com/blog/what-is-a-data-processing-agreement) regelt den Umgang des Anbieters mit personenbezogenen Daten und steht neben dem Abonnementvertrag, meist als Anlage. Artikel 28 der Datenschutz-Grundverordnung (DSGVO) verlangt ihn und schreibt vor, was darin stehen muss [2].
- Ein Endbenutzer-Lizenzvertrag (EULA) gehört zu Software, die auf dem Gerät des Nutzers installiert wird. Reines SaaS braucht keinen.
- Ein Bestellformular, auch Order Form oder Leistungsschein genannt, enthält die kommerziellen Eckdaten: welches Produkt, wie viele Nutzer, welcher Preis, welche Laufzeit. Das Bestellformular ist kurz, die einbezogenen Bedingungen sind lang. Beides zusammen ist der Vertrag.

Die Struktur unterscheidet sich stärker als das Vokabular. Ein verhandelter Enterprise-Abschluss besteht normalerweise aus Rahmenvertrag plus Bestellformularen, sodass ein späterer Kauf eine Seite ergänzt statt einen neuen Vertrag zu erfordern. Ein Selfservice-Kauf besteht normalerweise aus Klickbedingungen auf der Anbieterseite plus einer Bestellbestätigung. Der zweite Fall ist ebenso bindend, und es ist der Fall, von dem Organisationen am häufigsten keine Kopie besitzen.

Die größte Verwechslung betrifft SaaS-Abonnement und klassische Softwarelizenz. Die Rechnungslegung zieht diese Grenze präzise. Das IFRS Interpretations Committee (IFRIC) hat im März 2019 entschieden: Verschafft ein Vertrag dem Kunden über die Laufzeit nur das Recht auf Zugang zur Anwendung des Anbieters, enthält er kein Leasingverhältnis. Der Kunde hat keine Entscheidungsrechte darüber, wie und wofür die Software genutzt wird, denn der Anbieter entscheidet über Updates, Konfiguration und die Infrastruktur, auf der sie läuft [3]. Ohne diese Verfügungsmacht entsteht kein immaterieller Vermögenswert, und das Entgelt bleibt Dienstleistungsaufwand. Für Abschlüsse nach dem Handelsgesetzbuch (HGB) führt die Prüfung praktisch zum selben Ergebnis: Sie kaufen einen Dienst, keine Sache.

|   | SaaS-Abonnement | Klassische Softwarelizenz |
| --- | --- | --- |
| Was der Kunde erhält | Ein Recht auf Zugang zu einer gehosteten Anwendung | Eine lizenzierte Kopie, oft dauerhaft |
| Wo es läuft | Auf Hardware des Anbieters oder eines Dritten | Auf Servern oder Geräten des Kunden |
| Wenn die Zahlung endet | Der Zugang endet und damit die Nutzung | Die lizenzierte Kopie läuft meist weiter |
| Upgrades | Vom Anbieter für alle eingespielt | Vom Kunden gekauft, geplant und installiert |
| Zahlungsform | Wiederkehrende Abonnemententgelte | Lizenzgebühr plus jährliche Wartung |
| Hauptsorge in der Compliance | Datenstandort, Sicherheit und Ausstieg | Lizenzzählung und Audit-Risiko |
| Bilanzielle Einordnung | Dienstleistung, kein Vermögenswert [3] | Vermögenswert oder Lizenz, je nach Verfügungsmacht [3] |

Räumt Ihr Dokument ein dauerhaftes Recht ein, Software zu installieren und zu betreiben, lesen Sie eine Lizenz, und die Anatomie ist eine andere. Contracko behandelt dieses Instrument gesondert in [was ist ein Softwarelizenzvertrag](https://contracko.com/blog/what-is-a-software-license-agreement) und [Softwarelizenzverträge verwalten](https://contracko.com/blog/how-to-manage-software-license-agreements).

## Zweck und typische Anwendungsfälle

Der Vertrag existiert, um ein Versprechen dauerhafter Verfügbarkeit durchsetzbar zu machen. Eine Lizenz wird einmal geliefert. Ein Abonnement wird jeden Tag geliefert, über Jahre. Also muss die Vereinbarung sagen, was "funktionierend" bedeutet, wer das Risiko trägt, wenn es ausfällt, und was dem Kunden zusteht, wenn es zu oft ausfällt.

Sie klärt außerdem zwei Fragen, die im gehosteten Modell keine natürliche Antwort haben. Erstens: Wem gehören die Daten, sobald sie auf der Infrastruktur des Anbieters liegen? Zweitens: Wie bekommt der Kunde sie zurück, in welchem Format und in welchem Zeitfenster, wenn die Beziehung endet?

Die Anlässe sind vertraut. Ein Unternehmen kauft eine Lohn-, Servicedesk-, Analyse- oder Vertragsmanagementplattform für eine Abteilung. Ein Anbieter verkauft dieselbe Plattform an Tausende Kunden zu Standardbedingungen. Ein regulierter Käufer ergänzt eine Sicherheitsanlage und einen Auftragsverarbeitungsvertrag. Ein Reseller oder Managed-Service-Provider verkauft den Zugang an einen Endkunden weiter, was eine andere Konstruktion ist und unter einen [Reseller-Vertrag](https://contracko.com/blog/software-reseller-agreement) fällt.

Die Konstruktion trägt nicht mehr, wenn die Last auf eigener Infrastruktur laufen muss, wenn die Daten eine bestimmte Umgebung nicht verlassen dürfen, oder wenn der Kunde die Gewissheit braucht, dass die Software in zehn Jahren noch läuft, unabhängig von der wirtschaftlichen Lage des Anbieters. Keine dieser drei Anforderungen übersteht ein gehostetes Abonnement.

## Parteien eines SaaS-Vertrags

Der Anbieter, auch Provider oder Lieferant genannt, betreibt und pflegt die Anwendung, hält die Schutzrechte an der Plattform, leistet Support und trägt die Pflichten zu Sicherheit und Verfügbarkeit. Er entscheidet auch über die Roadmap. Deshalb sind Änderungen am Dienst selten etwas, das der Kunde steuert.

Der Kunde, auch Abonnent oder Auftraggeber genannt, zahlt die Entgelte, verwaltet die Nutzerkonten, bestimmt, welche Daten in das System gehen, und verantwortet die Nutzung durch die eigenen Leute. Pflichten zur zulässigen Nutzung reicht der Kunde normalerweise an seine Nutzer weiter.

Autorisierte Nutzer sind die Personen, die sich tatsächlich anmelden. Sie sind keine Vertragspartei. Der Vertrag macht den Kunden in aller Regel für ihr Handeln und Unterlassen verantwortlich, also ist die Definition eines autorisierten Nutzers eine kommerzielle Klausel und keine Formsache.

Verbundene Unternehmen sind die Konzerngesellschaften, die das Abonnement nutzen dürfen. Ob sie erfasst sind, zählt bei der Verlängerung, bei Umstrukturierungen und beim Ausstieg. Steht dazu nichts im Vertrag, gehen Sie nicht davon aus, dass eine Schwestergesellschaft mitgenutzt werden darf.

Unterauftragsverarbeiter sind die Anbieter hinter dem Anbieter: Hosting, Analytics, Support-Werkzeuge und zunehmend Anbieter von KI-Modellen. Sie unterschreiben nichts mit dem Kunden, aber dessen eigene Pflichten reichen bis zu ihnen. Artikel 28 Absätze 2 und 4 DSGVO verlangt eine Genehmigung für den Einsatz und die Weitergabe derselben Pflichten [2]. Der Vertrag oder der Auftragsverarbeitungsvertrag sollte sie benennen oder zumindest eine Liste und eine Vorabinformation bei Änderungen zusagen.

## Wesentliche Bedingungen und Klauseln

### Leistungsumfang und Nutzer

Die Nutzungsrechtsklausel sagt, worauf der Kunde zugreifen darf, wer zugreifen darf und in welchen Grenzen. Lesen Sie zuerst die Metrik. Seats, benannte Nutzer, gleichzeitige Nutzer, Transaktionsvolumen, API-Aufrufe und Speicher verhalten sich alle anders, wenn das Geschäft wächst. Ein Vertrag pro Seat mit niedriger Obergrenze und teurem Übernutzungspreis ist eine andere Verpflichtung als derselbe Preis auf einer Verbrauchsmetrik.

Beschränkungen verbieten üblicherweise Weiterverkauf, Benchmarking, Reverse Engineering und Nutzung durch andere als autorisierte Nutzer. Wenn Sie den Dienst an eigene Systeme anbinden wollen, prüfen Sie, ob die Programmierschnittstelle (API) im Nutzungsrecht enthalten ist und nicht separat verkauft wird.

### Entgelte, Verlängerungspreise und Übernutzung

Das Bestellformular trägt den Preis. Die Rahmenbedingungen tragen die Mechanik: wann abgerechnet wird, welche Zahlungsbedingungen gelten, ob im Voraus zu zahlen ist, und was der Anbieter bei verspäteter Zahlung tun darf. Sperrung bei Zahlungsverzug ist verbreitet und verdient Aufmerksamkeit, denn die Sperrung eines Systems, in dem täglich gearbeitet wird, ist ein Betriebsunterbrechungsereignis.

Für die Zahlungsfrist gilt § 271a BGB. Eine Vereinbarung, nach der die Forderung erst mehr als 60 Tage nach Empfang der Gegenleistung fällig wird, ist nur wirksam, wenn sie ausdrücklich getroffen und im Hinblick auf die Belange des Gläubigers nicht grob unbillig ist [5].

Zwei Dinge entscheiden über die Kosten auf Dauer. Erstens die Preisanpassung bei Verlängerung: ob der Anbieter erhöhen darf und um wie viel. Eine Obergrenze dafür ist in den meisten SaaS-Verträgen die wertvollste kommerzielle Klausel. Zweitens, wie zusätzliche Nutzer oder zusätzlicher Verbrauch unterjährig bepreist werden und ob eine Reduktion vor der Verlängerung überhaupt möglich ist. Steht ein einseitiges Änderungsrecht in Allgemeinen Geschäftsbedingungen, unterliegt es auch im Geschäftsverkehr zwischen Unternehmen der Inhaltskontrolle nach § 307 BGB, denn § 310 Absatz 1 BGB nimmt nur die Einbeziehungs- und Klauselverbote der §§ 308 und 309 BGB unmittelbar aus, deren Wertungen die Rechtsprechung dort als Indiz heranzieht [5]. Verlassen Sie sich nicht darauf. Lassen Sie die Obergrenze in den Vertrag schreiben.

Einen Kostenpunkt hat die Datenverordnung bereits entschieden. Bis zum 12. Januar 2027 dürfen Anbieter nur ermäßigte Wechselentgelte verlangen, begrenzt auf die unmittelbar mit dem Wechsel verbundenen Kosten. Ab dem 12. Januar 2027 dürfen sie überhaupt keine Wechselentgelte mehr verlangen [1].

### Service Level und Gutschriften

Das SLA beantwortet drei Fragen: welche Verfügbarkeit zugesagt wird, wie Ausfall gemessen wird und was der Kunde erhält, wenn die Zusage verfehlt wird. Veröffentlichte Beispiele zeigen die Form. Google sagt im Google Workspace Service Level Agreement eine monatliche Verfügbarkeit von mindestens 99,9 Prozent je Kalendermonat zu und gewährt Gutschriften von 3, 7 oder 15 Tagen kostenfreien Dienstes, je nachdem, wie weit der Monat darunter lag [4].

Zwei Details wiegen schwerer als die Prozentzahl. Erstens, was als Ausfall zählt, denn geplante Wartung und Störungen im Netz des Kunden sind üblicherweise ausgenommen. Zweitens, dass Gutschriften fast immer der ausschließliche Rechtsbehelf sind und beantragt werden müssen. Nach demselben SLA muss der Kunde Google innerhalb von dreißig Tagen ab Entstehen des Anspruchs informieren, sonst verfällt die Gutschrift [4]. Eine Gutschrift, die niemand abruft, ist keine Entschädigung.

Support ist eine eigene Zusage. Reaktionszeiten nach Störungsklasse, Supportzeiten und Eskalationswege stehen normalerweise in einer eigenen Anlage. Contracko erklärt die Gestaltung im [Klauseleintrag zum Service Level Agreement](https://contracko.com/clause-library/service-level-agreement), und [was ist ein SLA](https://contracko.com/blog/what-is-an-sla) behandelt das Instrument vollständig.

### Datenhoheit, Datenschutz und Sicherheit

Gut gemachte SaaS-Verträge sagen ausdrücklich, dass die Daten dem Kunden gehören und die Rechte des Anbieters daran auf die Erbringung des Dienstes beschränkt sind. Fehlt der Satz, lassen Sie ihn aufnehmen.

Drei Fragen entscheiden, ob diese Zuordnung praktisch etwas wert ist:

1. Was darf der Anbieter mit aggregierten oder anonymisierten Daten aus Ihrer Nutzung tun, und darf er KI-Modelle mit Ihren Inhalten trainieren? Schweigt der Vertrag, verlangen Sie eine ausdrückliche Regelung.
2. Wo werden die Daten gespeichert und verarbeitet, und welche Unterauftragsverarbeiter berühren sie?
3. Welche Sicherheitszusagen sind vertraglich statt werblich? Ein unabhängiger Prüfbericht oder ein Testat, Meldefristen bei Verletzungen, Verschlüsselung und Zugriffskontrollen gehören in die Sicherheitsanlage, in der eine Änderung Zustimmung verlangt. In Deutschland ist der Kriterienkatalog C5 des Bundesamts für Sicherheit in der Informationstechnik (BSI) der übliche Maßstab für ein solches Testat [7].

Das Datenschutzrecht liefert Klauseln, die Sie nicht überspringen dürfen. Artikel 28 Absatz 3 DSGVO verlangt einen schriftlichen Auftragsverarbeitungsvertrag, der Gegenstand, Dauer, Art und Zweck der Verarbeitung sowie die Art der Daten und die Kategorien betroffener Personen festhält und den Auftragsverarbeiter verpflichtet, nur auf dokumentierte Weisung zu handeln, Vertraulichkeit sicherzustellen, die Sicherheit nach Artikel 32 zu gewährleisten, den Verantwortlichen zu unterstützen, die Daten nach Ende der Leistung zu löschen oder zurückzugeben und Überprüfungen zu ermöglichen [2]. Zuständig sind in Deutschland die Landesdatenschutzbehörden und, für Bundesstellen und Telekommunikation, die oder der Bundesbeauftragte für den Datenschutz und die Informationsfreiheit, ergänzend gilt das Bundesdatenschutzgesetz.

Sicherheit ist seit dem 6. Dezember 2025 auch öffentlich-rechtlich geregelt. Mit dem NIS-2-Umsetzungs- und Cybersicherheitsstärkungsgesetz wurde das BSI-Gesetz neu gefasst und die Richtlinie (EU) 2022/2555 in deutsches Recht überführt. Das neue BSI-Gesetz vom 2. Dezember 2025 gilt ab dem 6. Dezember 2025 und bringt Risikomanagement-, Melde- und Registrierungspflichten für die erfassten Einrichtungen [7]. Sind Sie erfasst, reicht das bis in Ihre Lieferkette. Ist Ihr Unternehmen ein Finanzunternehmen, schreibt Artikel 30 des Digital Operational Resilience Act (DORA, Verordnung (EU) 2022/2554), anwendbar seit dem 17. Januar 2025, wörtlich vor, was im IKT-Vertrag stehen muss: eine Beschreibung aller Funktionen und Dienste, Regelungen zur Unterauftragsvergabe, die Orte der Leistungserbringung und der Datenverarbeitung und -speicherung, Vorabinformation bei deren Änderung, Service Level, Kündigungsrechte und Ausstiegsstrategien [6]. Diese Liste taugt auch außerhalb der Finanzbranche als Maßstab.

### Haftung, Gewährleistung und Freistellung

Anbietergarantien sind bei SaaS meist eng: der Dienst entspricht im Wesentlichen der Dokumentation, gefolgt von einem breiten Ausschluss weiterer Zusicherungen.

Die Haftungsobergrenze ist die entscheidende Zahl. Obergrenzen orientieren sich häufig an den Entgelten eines zurückliegenden Zeitraums, sodass ein günstiges Abonnement eine niedrige Grenze trägt, unabhängig vom möglichen Schaden eines Ausfalls oder eines Datenvorfalls. Achten Sie darauf, was außerhalb der Grenze liegt, denn in den Ausnahmen steckt die eigentliche Risikoverteilung: Vertraulichkeit, Sicherheitsvorfälle, Freistellungen und offene Entgelte.

In Deutschland hält eine formularmäßige Haftungsbegrenzung nicht alles aus. § 309 Nummer 7 BGB erklärt den Ausschluss der Haftung für Schäden aus der Verletzung von Leben, Körper und Gesundheit sowie für grobes Verschulden in Allgemeinen Geschäftsbedingungen für unwirksam, und diese Wertung wirkt über § 307 BGB auch im Verkehr zwischen Unternehmen [5]. Ebenso hält eine Klausel der Inhaltskontrolle nicht stand, wenn sie die Haftung für die Verletzung wesentlicher Vertragspflichten so begrenzt, dass der Vertragszweck gefährdet wird. Das ist eine Korrektur im Streitfall, kein Plan.

Die Freistellung, die für den Kunden zählt, ist die für gewerbliche Schutzrechte: Ansprüche, der Dienst verletze Rechte Dritter. Prüfen Sie, was der Anbieter dann tun darf. Üblich sind Anpassen, Ersetzen oder Beenden mit Erstattung des ungenutzten Anteils.

### Laufzeit, Kündigung und Ausstieg

Die Laufzeitklausel verursacht die meiste Kalenderarbeit. Lesen Sie vier Dinge zusammen: die Länge der Erstlaufzeit, ob die Verlängerung automatisch erfolgt, welche Kündigungsfrist gilt und in welcher Form gekündigt werden muss.

Der Ausstieg entscheidet, wie weh das Ende tut. Hier hat die Datenverordnung am meisten verändert. Artikel 25 verlangt, dass der schriftliche Vertrag dem Kunden auf Verlangen den Wechsel zu einem anderen Anbieter oder die Überführung in eigene IKT-Infrastruktur ermöglicht, mit einer Kündigungsfrist für die Einleitung des Wechsels von höchstens zwei Monaten und einem Übergangszeitraum von höchstens 30 Kalendertagen, der nur dann auf bis zu sieben Monate verlängert werden darf, wenn der Wechsel in 30 Tagen technisch nicht machbar ist. Nach dem Übergangszeitraum gilt eine Abrufphase von mindestens 30 Tagen, danach löscht der Anbieter alle exportierbaren Daten vollständig [1].

Artikel 30 betrifft die Technik. Anbieter anderer Dienste als Infrastrukturdienste, also auch SaaS-Anbieter, müssen offene Schnittstellen unentgeltlich bereitstellen und, solange keine gemeinsamen Spezifikationen veröffentlicht sind, auf Anfrage alle exportierbaren Daten in einem strukturierten, gängigen und maschinenlesbaren Format ausleiten [1]. Artikel 31 kennt zwei Ausnahmen: Dienste, deren wesentliche Funktionen überwiegend für einen einzelnen Kunden maßgeschneidert wurden und nicht breit über den Katalog angeboten werden, sowie Nicht-Produktivversionen zu Test- und Bewertungszwecken. Der Anbieter muss vor Vertragsschluss sagen, welche Pflichten nicht gelten [1].

Die eigenen Fragen erledigt das nicht. Wie lange bleiben die Daten nach Vertragsende verfügbar, in welchem Format kommen sie heraus, was kostet Migrationsunterstützung über den kostenfreien Export hinaus, und wie wird die Löschung bestätigt? Schreiben Sie es in den Vertrag, denn der gesetzliche Boden ist ein Boden und kein Migrationsplan.

## Wichtige Termine und Vertragsereignisse

SaaS-Verträge scheitern häufiger an Terminen als an Formulierungen. Die folgenden Daten gehören als Felder auf den Vertragsdatensatz und nicht in das Dokument.

| Termin oder Ereignis | Warum er zählt |
| --- | --- |
| Vertragsbeginn | Startet den Vertrag und ist oft nicht der Tag, an dem der Dienst beginnt |
| Bereitstellungstermin | Die Laufzeit läuft manchmal ab hier und nicht ab Unterschrift |
| Ende der Erstlaufzeit | Der Bindungszeitraum, auf dem der Preis beruht |
| Letzter Kündigungstermin | Die eigentliche Frist. Vom Laufzeitende zurückrechnen |
| Datum der automatischen Verlängerung | Wann die nächste Laufzeit und die nächste Rechnung beginnen |
| Ankündigungsfenster für Preiserhöhungen | Der Zeitraum, in dem der Anbieter eine Erhöhung mitteilen darf |
| Rechnungs- und Zahlungstermine | Verspätete Zahlung kann eine Sperrung auslösen |
| Messung oder Abrechnung der Nutzung | Wann Seats oder Verbrauch gezählt und berechnet werden |
| Frist für SLA-Gutschriften | Gutschriften verfallen meist ohne rechtzeitigen Antrag [4] |
| Erneuerung des Sicherheitsnachweises | Prüfberichte und Testate laufen jährlich ab |
| Fenster für Datenexport und Löschung | Die Spanne zwischen Vertragsende und endgültig gelöschten Daten [1] |

Der Termin, der den Schaden anrichtet, ist der letzte Kündigungstermin, denn er liegt Monate vor der Verlängerung und nichts bringt ihn von selbst nach oben. Der [SaaS-Vertragsrechner](https://contracko.com/contract-calculators/saas-contract-calculator) von Contracko errechnet aus Enddatum und Kündigungsfrist den letzten Kündigungstermin.

Erwarten Sie keine gesetzliche Rettung. § 309 Nummer 9 BGB begrenzt seit dem 1. März 2022 stillschweigende Verlängerungen in Allgemeinen Geschäftsbedingungen: bei Verbraucherverträgen ist eine Verlängerung nur wirksam, wenn sie auf unbestimmte Zeit erfolgt und der Verbraucher jederzeit mit einer Frist von höchstens einem Monat kündigen kann [5]. Dieses Klauselverbot gilt unmittelbar nur gegenüber Verbrauchern. Ein Unternehmen, das eine verhandelte Kündigungsfrist von sechs Monaten verpasst, ist daran gebunden. In Allgemeinen Geschäftsbedingungen gegenüber Unternehmen zieht die Rechtsprechung die Wertung des § 309 BGB über § 307 BGB als Indiz heran, aber das ist ein Streit im Nachhinein und keine Planung im Voraus.

Eine europäische Regel hilft tatsächlich. Seit dem 12. September 2025 lässt die Datenverordnung für die Einleitung eines Wechsels zu einem anderen Datenverarbeitungsdienst keine Kündigungsfrist von mehr als zwei Monaten zu [1]. Damit wird eine Sechsmonatsfrist für den Wechsel selbst schwer haltbar. Über die kaufmännische Pflicht, die Restlaufzeit zu bezahlen, sagt sie nichts. Das erledigt der Vertrag, oder es erledigt niemand.

## Risiken und typische Fehler

Das Kündigungsfenster verpassen. Der teuerste Fehler bei SaaS ist Schweigen. Die Verlängerung tritt ein, weil niemand gehandelt hat, und der Kunde ist eine volle Laufzeit zu einem Preis gebunden, den niemand geprüft hat.

Das Bestellformular für den ganzen Vertrag halten. Das Bestellformular ist eine Seite. Die darin einbezogenen Bedingungen können dreißig Seiten haben, auf einer Webseite liegen und einseitig änderbar sein. Speichern Sie, worauf das Bestellformular verweist, und halten Sie fest, ob der Anbieter es einseitig ändern darf.

Kein Nachweis der Klickabschlüsse. Abteilungen kaufen SaaS mit Karte, stimmen Onlinebedingungen zu und legen nichts ab. Die Organisation ist dann an Bedingungen gebunden, die sie nicht vorlegen kann, und verlängert zu Terminen, die sie nicht kennt.

Gutschriften für Entschädigung halten. Es sind Rabatte auf künftige Leistung, meist gedeckelt, meist der ausschließliche Rechtsbehelf und meist verfallen, wenn sie nicht innerhalb der Frist beantragt werden [4].

Den Ausstieg nicht planen. Exportformat, Exportfenster, Kosten der Migrationsunterstützung und Löschbestätigung sind bei Vertragsschluss billig und im Streitfall sehr teuer. Die Datenverordnung legt einen Boden, keinen Plan [1].

Auf einen Rückfall setzen, den es nicht gibt. Ohne Recht auf eine eigene Kopie gibt es nichts, worauf man zurückfällt, wenn der Dienst endet. Kontinuität baut sich aus Exportrechten, Fristen und manchmal Escrow.

Stille Änderungen übersehen. Listen der Unterauftragsverarbeiter, Sicherheitsanlagen, Nutzungsrichtlinien und Klauseln zum Modelltraining ändern sich zwischen den Verlängerungen. Ist niemand damit betraut, die Änderungsmitteilungen zu lesen, driftet der Vertrag, den Sie geschlossen haben, vom Vertrag weg, unter dem Sie arbeiten.

Ohne Nutzungsdaten verlängern. Seat-Zahlen wachsen und schrumpfen selten. Die Verlängerung ist der einzige Moment, in dem diese Zahl wirklich verhandelbar ist, und dafür braucht es tatsächliche Nutzungszahlen statt der letzten Rechnung.

## Checkliste für das SaaS-Vertragsmanagement

Bei Unterzeichnung erfassen

1. Legen Sie Bestellformular und einbezogene Bedingungen als einen Datensatz ab, samt datierter Kopie aller Bedingungen, die auf der Anbieterseite liegen.
2. Erfassen Sie die kommerzielle Metrik in einem eigenen Feld: Seats, benannte Nutzer oder Verbrauchseinheiten, mit vereinbarter Menge und Übernutzungspreis.
3. Erfassen Sie Ende der Erstlaufzeit, Verlängerungsdauer und Kündigungsfrist als drei getrennte Felder.
4. Berechnen Sie den letzten Kündigungstermin und speichern Sie dieses Datum. Speichern Sie nicht nur das Ablaufdatum in der Absicht, später zu rechnen.
5. Erfassen Sie, ob der Anbieter bei Verlängerung erhöhen darf, welche Obergrenze gilt und welche Ankündigung er schuldet.
6. Erfassen Sie die Verfügbarkeitszusage, die Gutschriftsätze und die Antragsfrist für Gutschriften.
7. Erfassen Sie den Ort der Datenhaltung, die aktuelle Liste der Unterauftragsverarbeiter und ob der Anbieter Ihre Inhalte für Modelltraining nutzen darf.
8. Erfassen Sie das Exportfenster nach Vertragsende, das Exportformat und etwaige Kosten der Migrationsunterstützung.
9. Benennen Sie einen internen Verantwortlichen und den festen Ansprechpartner des Anbieters, und halten Sie fest, wer eine Erhöhung freigeben darf.
10. Hängen Sie SLA, Sicherheitsanlage, Auftragsverarbeitungsvertrag und alle unterzeichneten Änderungen an denselben Datensatz.

In den Kalender eintragen

1. Eine Erinnerung zum letzten Kündigungstermin und eine frühere, die Zeit lässt, Nutzungsdaten zu sammeln und zu entscheiden.
2. Eine Erinnerung, bevor das Ankündigungsfenster für eine Preiserhöhung öffnet.
3. Eine Erinnerung vor jedem Mess- oder Abrechnungstermin der Nutzung.
4. Eine Erinnerung, die Verfügbarkeit des Monats gegen das SLA zu prüfen, früh genug für einen fristgerechten Gutschriftsantrag [4].
5. Eine jährliche Erinnerung, den aktualisierten Prüfbericht oder das Testat des Anbieters einzuholen.
6. Eine Erinnerung zu Beginn jedes Exportfensters nach Vertragsende, zugewiesen an die Person, die den Export durchführt.

Regelmäßig prüfen

1. Vergleichen Sie jedes Quartal lizenzierte Seats oder Verbrauch mit der tatsächlichen Nutzung und halten Sie die Abweichung fest, damit die Verlängerung auf Belegen verhandelt wird.
2. Prüfen Sie jedes Quartal die erhaltenen Änderungsmitteilungen gegen die abgelegten Bedingungen, einschließlich Unterauftragsverarbeitern und Richtlinienänderungen.
3. Sichten Sie halbjährlich das Portfolio auf doppelte Werkzeuge, die verschiedene Abteilungen gekauft haben.
4. Gehen Sie vor jeder Verlängerung durch, was passieren würde, wenn dieser Anbieter in neunzig Tagen verschwände, und beheben Sie, was das offenlegt.

Das meiste davon ist Aktenführung, und sie läuft, solange das Abonnement läuft. [Contracko](https://contracko.com/features) hält Abonnementverträge, Bestellformulare und Anlagen auf einem Datensatz in einem durchsuchbaren [Vertragsarchiv](https://contracko.com/features/contract-repository) und zieht mit [KI-Extraktion](https://contracko.com/features/contract-data-extraction) Termine, Parteien, Werte und Pflichten aus den Dokumenten, statt sie eintippen zu lassen. Benutzerdefinierte Felder halten fest, was ein SaaS-Vertrag braucht und ein gewöhnlicher Vertrag nicht, etwa Seat-Zahl, letzter Kündigungstermin, Obergrenze der Erhöhung und Exportfenster. [Ablauferinnerungen](https://contracko.com/features/expiration-reminder) lassen sich der Kollegin oder dem Kollegen zuweisen, die handeln müssen, sie können sich wiederholen und mit dem Vertrag verlängern, und die [Auswertung](https://contracko.com/features/reporting) zeigt Jahresvertragswert, anstehende Verlängerungen und größte Anbieter über das ganze Portfolio statt je Vertrag. Es gibt eine kostenlose Testphase, wenn Sie einen laufenden Abonnementvertrag laden und sehen wollen, was herauskommt.

Geht es Ihnen um die Steuerung einer ganzen Softwarelandschaft statt um einen einzelnen Vertrag, behandelt [SaaS-Vertragsmanagement](https://contracko.com/blog/saas-contract-management) diesen Arbeitsablauf.

## Quellen

[1] Europäische Union, Verordnung (EU) 2023/2854 (Datenverordnung, Data Act), anwendbar seit dem 12. September 2025 (Definition des Datenverarbeitungsdienstes in Artikel 2 sowie Kapitel VI zum Wechsel: Vertragspflichten in Artikel 25, Wechselentgelte in Artikel 29, technische Pflichten in Artikel 30 und Ausnahmen in Artikel 31). eur-lex.europa.eu/eli/reg/2023/2854/oj

[2] Europäische Union, Verordnung (EU) 2016/679 (DSGVO), Artikel 28 (Pflichtinhalt des Auftragsverarbeitungsvertrags und Regeln für Unterauftragsverarbeiter). eur-lex.europa.eu/eli/reg/2016/679/oj

[3] IFRS Interpretations Committee, Agendaentscheidung März 2019, Customer's Right to Receive Access to the Supplier's Software Hosted on the Cloud (IAS 38) (ein Recht auf Zugang zur Anwendung des Anbieters enthält kein Leasingverhältnis und verschafft dem Kunden keine Verfügungsmacht über die Software). ifrs.org/content/dam/ifrs/supporting-implementation/agenda-decisions/2019/ias38-customers-right-to-receive-access-to-the-suppliers-software-hosted-on-the-cloud-mar-19.pdf

[4] Google, Google Workspace Service Level Agreement (eine veröffentlichte Verfügbarkeitszusage, die Gutschriftstufen und die Antragsfrist). workspace.google.com/terms/sla.html

[5] Bürgerliches Gesetzbuch (Recht der Allgemeinen Geschäftsbedingungen in den §§ 305 bis 310, Inhaltskontrolle nach § 307, Klauselverbote in § 309 Nummer 7 und Nummer 9, Anwendung gegenüber Unternehmern nach § 310 Absatz 1, Zahlungsfristen nach § 271a). gesetze-im-internet.de/bgb

[6] Europäische Union, Verordnung (EU) 2022/2554 (DORA), Artikel 30 (Pflichtinhalte von Verträgen über IKT-Dienstleistungen für Finanzunternehmen, unter anderem Leistungsorte, Unterauftragsvergabe, Service Level, Kündigung und Ausstiegsstrategie). eur-lex.europa.eu/eli/reg/2022/2554/oj

[7] BSI-Gesetz vom 2. Dezember 2025 (BGBl. 2025 I Nr. 301, S. 2), geschaffen durch das NIS-2-Umsetzungs- und Cybersicherheitsstärkungsgesetz und in Kraft seit dem 6. Dezember 2025, sowie das Bundesamt für Sicherheit in der Informationstechnik zum Kriterienkatalog C5 für Cloud-Dienste. gesetze-im-internet.de/bsig_2025 und bsi.bund.de

Die Bilder in diesem Artikel wurden mithilfe von KI erstellt.

## Legen Sie mit Contracko los

Nehmen Sie sich den Stress aus dem Vertrags- und Abonnementmanagement. Mit Contracko bleiben Sie organisiert, pünktlich und in Kontrolle. Beginnen Sie noch heute mit der Vereinfachung.

[7 Tage kostenlos testen](https://app.contracko.com/register?appLanguage=de)

Demo buchen
