Zum Inhalt springen
0621 877 55 990

Das Journal des DAVINCI RechenzentrumsMittwoch, 30. September 2026127 Beiträge · 14 Ressorts

DAVINCI Journal

Cloud & Infrastruktur

Den Cloud-Vertrag lesen, bevor er drei Jahre gilt

Ein Cloud-Vertrag ist kein Dokument, sondern ein Stapel. Wo die entscheidenden Sätze stehen – zu Auftragsverarbeitung, Unterauftragnehmern, Standort, Verfügbarkeit, Haftung und Löschung am Ende.

Mitarbeiterin mit Tablet geht durch einen Gang zwischen Serverschränken in einem Rechenzentrum
Symbolbild, künstlich erzeugtStand der Angaben: September 2026

Wer einen Cloud-Dienst bestellt, unterschreibt selten ein Dokument. Er stimmt einem Stapel zu: einer Bestellung, einer Leistungsbeschreibung, allgemeinen Nutzungsbedingungen, einer Verfügbarkeitszusage, einem Vertrag zur Auftragsverarbeitung mit mehreren Anlagen und einer Preisliste. Einzelne Teile liegen als Datei bei, andere nur als Verweis auf eine Internetseite, die sich ändern kann.

Daraus folgt die erste und wichtigste Prüffrage: Welche Dokumente gelten, in welcher Fassung, und welches hat Vorrang, wenn zwei sich widersprechen? Viele Vertragswerke enthalten dafür eine Rangfolgeklausel. Fehlt sie, gilt im Streitfall möglicherweise genau der Text, der aus Sicht des Anbieters geschrieben ist – das Regelwerk auf der Website.

Der Stapel: sechs Dokumente und ihre Funktion

  • Bestellung oder Rahmenvertrag: Laufzeit, Verlängerung, Kündigungsfrist, Mengen und Preise. Hier entsteht die Bindung.
  • Leistungsbeschreibung: Was der Dienst leistet. Zu prüfen ist, ob der Anbieter sich vorbehält, Funktionen einseitig zu ändern oder einzustellen, und mit welcher Vorlauffrist.
  • Verfügbarkeitszusage: Der zugesagte Prozentsatz, der Messzeitraum, die Ausnahmen und die Folge einer Unterschreitung.
  • Vertrag zur Auftragsverarbeitung: die datenschutzrechtliche Grundlage, sobald personenbezogene Daten verarbeitet werden.
  • Anlagen zum Auftragsverarbeitungsvertrag: Beschreibung der Verarbeitung, technische und organisatorische Maßnahmen, Liste der Unterauftragnehmer.
  • Nutzungsbedingungen und Preisliste: häufig nur verlinkt, häufig einseitig änderbar – und damit der Teil, der am meisten Aufmerksamkeit verdient.

Für die Prüfung lohnt es sich, alle sechs Teile mit Datum als Datei zu archivieren. Ändert der Anbieter später eine verlinkte Fassung, lässt sich nur so feststellen, was bei Vertragsschluss gegolten hat. Das ist keine juristische Spitzfindigkeit, sondern die Voraussetzung dafür, überhaupt eine Änderung zu bemerken.

Auftragsverarbeitung: acht Punkte, die nicht fehlen dürfen

Verarbeitet der Anbieter personenbezogene Daten im Auftrag, verlangt Art. 28 Abs. 3 DSGVO einen Vertrag mit festen Mindestinhalten: Verarbeitung nur auf dokumentierte Weisung, Verpflichtung der eingesetzten Personen zur Vertraulichkeit, Maßnahmen nach Art. 32, Bedingungen für die Einschaltung weiterer Auftragsverarbeiter, Unterstützung bei den Rechten betroffener Personen, Unterstützung bei den Pflichten der Art. 32 bis 36, Löschung oder Rückgabe nach Wahl des Verantwortlichen und Nachweis der Einhaltung einschließlich der Ermöglichung von Überprüfungen.

Diese acht Punkte stehen in nahezu jeder Anbietervorlage – die Frage ist, wie konkret. Die Europäische Kommission hat mit dem Durchführungsbeschluss (EU) 2021/915 Standardvertragsklauseln für dieses Verhältnis veröffentlicht, mit vier Anhängen für Parteien, Beschreibung der Verarbeitung, technische und organisatorische Maßnahmen und Unterauftragsverarbeiter. Wer eine Anbietervorlage prüft, kann sie an dieser Struktur spiegeln: Was in den Anhängen leer oder allgemein bleibt, ist die Stelle, an der nachgefragt wird.

Drei Punkte fallen in der Praxis regelmäßig auf. Die Maßnahmenbeschreibung ist pauschal formuliert und nennt keine überprüfbaren Zusagen. Der Weisungsweg ist nicht benannt, sodass unklar bleibt, wer im eigenen Haus überhaupt Weisungen erteilen darf. Und für die Meldung von Datenschutzverletzungen fehlt eine Frist – ein Problem, weil der Verantwortliche selbst an die Frist von 72 Stunden gebunden ist und diese nicht erst mit der Mitteilung des Anbieters beginnt.

Unterauftragnehmer: Genehmigung, Mitteilung, Widerspruch

Kein größerer Cloud-Dienst kommt ohne weitere Dienstleister aus: Rechenzentrumsbetrieb, Netzanbindung, Support, Schutz vor Überlastungsangriffen, Versand von Benachrichtigungen. Die DSGVO erlaubt eine allgemeine Genehmigung dieser Konstruktion, verlangt dann aber, dass der Anbieter über Änderungen informiert und dem Kunden ein Einspruchsrecht einräumt.

Drei Fragen machen aus dieser Regel eine brauchbare Klausel. Wo steht die aktuelle Liste, und enthält sie Aufgabe, Unternehmen, Sitz und Verarbeitungsort? Wie wird über Änderungen informiert – durch eine Nachricht an eine benannte Adresse im Unternehmen oder nur durch eine Aktualisierung auf einer Webseite, die niemand liest? Und welche Folge hat ein Einspruch: Verzichtet der Anbieter auf den neuen Dienstleister, oder entsteht ein Kündigungsrecht?

Die zweite Frage entscheidet über die erste. Ein Einspruchsrecht, dessen Frist mit einer stillen Änderung auf einer Unterseite zu laufen beginnt, ist praktisch wertlos. Deshalb gehört in den Vertrag eine aktive Mitteilung an eine im Unternehmen benannte Stelle – und im Unternehmen die Zuständigkeit, solche Mitteilungen zu lesen und zu bewerten.

Für den Nachweis der Einhaltung verweisen Anbieter in der Regel auf Prüfberichte und Zertifikate statt auf eine Prüfung vor Ort. Das ist vertretbar, verlagert die Arbeit aber auf die Frage des Geltungsbereichs: Deckt der Nachweis den konkreten Dienst ab oder nur den Betrieb des Rechenzentrums? Der Vertrag sollte deshalb regeln, welche Nachweise in welchem Turnus vorgelegt werden und was geschieht, wenn ein Nachweis entfällt.

Verarbeitungsorte, nicht nur Serverstandorte

Die Standortfrage wird im Vertrag meist mit einer Region beantwortet. Zu klären sind aber drei Orte: wo die Produktivdaten liegen, wo Sicherungskopien und Replikate liegen, und von wo aus administriert und unterstützt wird. Der dritte Ort ist der beweglichste, weil Support rund um die Uhr häufig über Teams in mehreren Zeitzonen organisiert wird.

Ergibt sich daraus eine Verarbeitung außerhalb des Europäischen Wirtschaftsraums – auch durch einen Fernzugriff im Störfall –, braucht diese Übermittlung eine eigene Grundlage nach Kapitel V der DSGVO. Im Vertrag sollte deshalb stehen, welche Grundlage der Anbieter in Anspruch nimmt und ob Zugriffe aus Drittstaaten der Zustimmung im Einzelfall bedürfen. Der BSI-Grundschutz führt die Festlegung der Standorte und die Offenlegung aller Subunternehmen ausdrücklich als Gegenstand der Vertragsgestaltung.

Verfügbarkeit und Haftung sind zwei verschiedene Dinge

Eine Verfügbarkeitszusage regelt, was der Anbieter schuldet, und was passiert, wenn er es nicht liefert. Die Folge ist in der Regel eine Gutschrift auf das Entgelt, oft gestaffelt und häufig gedeckelt, und sie muss meist innerhalb einer kurzen Frist geltend gemacht werden. Eine Gutschrift ist kein Schadensersatz: Sie deckt den Ausfall eines Tages, nicht die Folgen eines Ausfalls für die Produktion.

Die Haftung steht deshalb an anderer Stelle und verdient eigene Aufmerksamkeit. Üblich sind Begrenzungen auf ein Vielfaches des Jahresentgelts, oft verbunden mit dem Ausschluss von Folgeschäden, entgangenem Gewinn und – besonders relevant – von Schäden aus Datenverlust. Wer die Zeilen nebeneinanderlegt, sieht schnell, dass der wirtschaftliche Schaden eines mehrtägigen Ausfalls die vertragliche Haftungsgrenze in vielen Fällen deutlich übersteigt.

Daraus folgen zwei praktische Konsequenzen. Erstens bleibt die eigene Datensicherung unverzichtbar, unabhängig von jeder Zusage des Anbieters. Zweitens ist die Haftungsgrenze eine Größe für das Risikomanagement und nicht allein für die Rechtsabteilung: Sie beantwortet die Frage, welchen Teil des Risikos das Unternehmen selbst trägt. Unberührt bleiben davon die Ansprüche betroffener Personen nach Art. 82 DSGVO, die sich nicht durch eine Klausel zwischen Anbieter und Kunde beschränken lassen.

Das Vertragsende, geschrieben am Anfang

Der letzte Abschnitt ist der, der beim Abschluss am wenigsten interessiert und später am meisten kostet. Fünf Punkte sollten geregelt sein:

  • Rückgabe der Daten in einem weiterverwendbaren Format, mit benannter Frist und benanntem Weg – Löschung nach Wahl des Verantwortlichen ist die gesetzliche Vorgabe, das Wie regelt der Vertrag.
  • Löschung nach der Rückgabe, ausdrücklich einschließlich der Kopien in Sicherungen und Replikaten, mit Angabe, wann die letzte Kopie verschwindet.
  • Eine schriftliche Löschbestätigung, die sich als Nachweis zur eigenen Dokumentation nehmen lässt.
  • Der Umgang mit Daten, für die handels- oder steuerrechtliche Aufbewahrungspflichten bestehen: Sie müssen vor der Löschung in lesbarer Form übernommen werden.
  • Die Mitwirkung des Anbieters in der Übergangszeit, mit Ansprechstelle und Reaktionszeit – ohne sie verläuft der letzte Monat eines Vertrags im Zuständigkeitsvakuum.

Ergänzend wirkt seit der EU-Datenverordnung ein gesetzlicher Rahmen: Nach Abschluss eines Wechsels müssen die Daten beim alten Anbieter mindestens 30 Kalendertage abrufbar bleiben, danach sind sie zu löschen, soweit keine rechtliche Aufbewahrungspflicht besteht. Der Vertrag darf dahinter nicht zurückbleiben, kann aber mehr vorsehen – etwa einen längeren Abrufzeitraum für umfangreiche Bestände.

Unsere Einordnung: Die Prüfung eines Cloud-Vertrags braucht keine wochenlange Begutachtung, sondern eine feste Reihenfolge. Zuerst die Rangfolge der Dokumente und die einseitigen Änderungsrechte, dann die Anlagen zur Auftragsverarbeitung, dann Verarbeitungsorte und Unterauftragnehmer, dann Verfügbarkeit und Haftung, zuletzt das Vertragsende. Wer diese fünf Durchgänge einmal macht und die Fassungen mit Datum ablegt, kann drei Jahre später nachvollziehen, was zugesagt war – und hat bei der Verlängerung Argumente statt Vermutungen.

Verwandte Themen: Wer hier weiterdenkt, liest bei Datenhoheit, Auftragsverarbeitung und Cloud-Exit weiter.

Quellen

  1. Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung), Art. 28, Kapitel V und Art. 82 · Amt für Veröffentlichungen der Europäischen Unionamtlich
  2. Durchführungsbeschluss (EU) 2021/915 der Kommission über Standardvertragsklauseln zwischen Verantwortlichen und Auftragsverarbeitern · Amt für Veröffentlichungen der Europäischen Unionamtlich
  3. IT-Grundschutz-Baustein OPS.2.2 Cloud-Nutzung (Edition 2023) · Bundesamt für Sicherheit in der Informationstechnikamtlich
  4. Datenverarbeitungsdienste und Anbieterwechsel · Bundesnetzagenturamtlich

Verwandte Beiträge

Zur Titelseite →
Backup & Datensicherung

Sicherungsdienst auswählen – die Fragen vor der Unterschrift

Standort, Rechtsraum, Prüfnachweise, Rückholzeit, Ausstieg und Löschnachweis entscheiden über die Tragfähigkeit eines Sicherungsdienstes. Der Beitrag liefert die Prüfreihenfolge und ein Rechenbeispiel zur Wiederherstellungsdauer.

Cloud & Infrastruktur

Wenn jede Abteilung ihr eigenes Werkzeug abonniert

Nicht jedes überflüssige Abonnement ist heimlich entstanden – die meisten sind genehmigt, bezahlt und vergessen. Wie Sie den Bestand aufnehmen, Doppelungen finden und Fristen in den Griff bekommen.