SaaS-Plattform in der EU
Rechtliche Absicherung von AGB, DSGVO und Lizenzregelungen für KI-Ergebnisse
Eine SaaS-Plattform in der EU – und damit auch in der Tschechischen Republik – muss gleichzeitig die DSGVO, den AI Act und das Urheberrecht einhalten. Ein Verstoß gegen jede dieser Regelungen kann Sanktionen in zweistelliger Millionenhöhe in Euro nach sich ziehen. Die Verarbeitung personenbezogener Daten ist zudem kein rechtlich neutraler Vorgang: Ohne gültige Rechtsgrundlage ist sie rechtswidrig, unabhängig davon, ob es zu einem Datenleck kommt. Wir erklären, was Ihre AGB und Lizenzregelungen für KI-Ergebnisse enthalten müssen, um diese Risiken abzudecken.

Zusammenfassung
Die rechtliche Architektur einer SaaS-Plattform
Die Anwälte der Kanzlei ARROWS befassen sich täglich mit genau dieser grundlegenden Problematik. In der EU gibt es nämlich zwei zentrale Akteure: den Verantwortlichen (derjenige, der entscheidet, wie und warum mit den Daten umgegangen wird) und den Auftragsverarbeiter (derjenige, der die Daten im Auftrag und nach Weisung des Verantwortlichen verarbeitet).
Bei SaaS-Lösungen wird die Lage dadurch komplizierter, dass es mehrere Verantwortliche geben kann. Der Betreiber der SaaS-Plattform ist beispielsweise dann Verantwortlicher, wenn er die Benutzerkonten seiner Kunden zu Abrechnungszwecken verwaltet.
Nutzen Ihre Kunden Ihre Plattform hingegen, um personenbezogene Daten ihrer Mitarbeiter, Klienten oder Geschäftspartner einzugeben und zu verarbeiten, ist in diesem Fall Ihr Kunde der Verantwortliche und Sie sind Auftragsverarbeiter. Deshalb ist es entscheidend, diese Rolle in jedem Vertrag klar festzulegen – nicht nur, weil Art. 28 DSGVO dies verlangt, sondern auch, damit klar ist, wer im Falle eines Vorfalls haftet.
Noch komplexer wird es, wenn Dritte ins Spiel kommen. Läuft Ihre SaaS-Plattform beispielsweise in der Cloud eines globalen Anbieters, wird dieser Anbieter zu Ihrem weiteren Auftragsverarbeiter (Unterauftragsverarbeiter). Sie müssen mit ihm einen eigenen Auftragsverarbeitungsvertrag abschließen, der hinreichende Garantien für den Datenschutz bieten muss. Bei der Gestaltung des DPA, der Rollen als Verantwortlicher bzw. Auftragsverarbeiter und der Verantwortlichkeiten in der Lieferkette kann eine Spezialisierung auf DSGVO
hilfreich sein. In der Praxis kommt es häufig vor, dass viele SaaS-Betreiber diese Kette völlig außer Acht lassen und sich bei einer Kontrolle oder einem Vorfall herausstellt, dass sie keinen Überblick darüber haben, wer alles Zugriff auf die Kundendaten hat.
DSGVO und SaaS: Wann die Datenverarbeitung rechtmäßig ist
Die Verarbeitung personenbezogener Daten im SaaS-Umfeld ist keine rechtlich neutrale Tätigkeit. Die DSGVO stellt eine klare Regel auf: Ohne Rechtsgrundlage ist die Verarbeitung verboten. Wenn Sie also Mitarbeiterdaten speichern, E-Mail-Adressen von Kunden erheben oder IP-Adressen protokollieren möchten, benötigen Sie für jeden dieser Zwecke einen Rechtsgrund. Bei SaaS-Produkten sollten zugleich auch die Vertragsdokumente (insbesondere AGB, Lizenzregelungen und DPA) gut gestaltet sein, was typischerweise in den Bereich Verträge und Verhandlungen fällt.
Die DSGVO kennt sechs Rechtsgrundlagen. In der Praxis werden im SaaS-Umfeld am häufigsten vier Rechtsgrundlagen genutzt: Vertragserfüllung, Erfüllung einer rechtlichen Verpflichtung, berechtigtes Interesse und Einwilligung der betroffenen Person. Gerade bei den Rechtsgrundlagen verbirgt sich eines der größten Risiken, denn viele SaaS-Anbieter glauben fälschlicherweise, die Daten beliebig nutzen zu dürfen.
So erfordert beispielsweise die „Verbesserung des Dienstes“ mithilfe von Kundendaten eine sorgfältige Prüfung, ob noch ein berechtigtes Interesse vorliegt oder ob die Daten anonymisiert werden müssen. Die Anwälte der Kanzlei ARROWS befassen sich regelmäßig mit dieser Problematik und kennen die praktischen Grenzen der sogenannten Abwägungstests (Prüfung des berechtigten Interesses), die Sie durchführen und dokumentieren müssen, wenn Sie sich auf diese Rechtsgrundlage stützen.
Hauptpflichten bei der Verarbeitung personenbezogener Daten
Haben Sie eine Rechtsgrundlage, erwarten Sie zahlreiche weitere Pflichten. Sie müssen ein Verzeichnis von Verarbeitungstätigkeiten (gemäß Art. 30 DSGVO) führen, in dem Sie für jeden Vorgang Zweck, Datenkategorie, Speicherdauer, Empfänger und Sicherheitsmaßnahmen erfassen. Nutzt Ihre SaaS-Anwendung KI-Elemente, die aus Nutzerinteraktionen lernen, sollten Sie diesen Zweck und seine Risiken im Verzeichnis ausdrücklich festhalten.
Zudem müssen Sie Ihre Informationspflicht mittels einer Datenschutzerklärung (Privacy Policy) erfüllen, in der Sie den Nutzern verständlich mitteilen, wie Sie mit ihren Daten umgehen. In der Praxis bedeutet dies: Macht ein Nutzer sein Recht auf Löschung geltend, müssen Sie technisch in der Lage sein, ihn tatsächlich aus der Datenbank zu entfernen.
Eine der wichtigen Pflichten ist die Datenschutz-Folgenabschätzung (DPIA). Betreiben Sie eine SaaS-Plattform mit voraussichtlich hohem Risiko für die Rechte und Freiheiten natürlicher Personen (z. B. umfangreiche Verarbeitung sensibler Daten oder Profiling), verlangt die DSGVO die Durchführung einer DPIA vor Beginn der Verarbeitung. Das Fehlen einer DPIA bei risikoreichen Systemen ist ein häufiges Ziel von Kontrollen der Aufsichtsbehörden.
Datensicherheit im SaaS-Umfeld
In der EU sind die Anforderungen an die Sicherheit personenbezogener Daten bei SaaS streng. Nach Art. 32 DSGVO müssen Sie geeignete technische und organisatorische Maßnahmen ergreifen. Dazu gehört die Verschlüsselung der Daten im Ruhezustand (at rest) und bei der Übertragung (in transit). In der Praxis bedeutet das, dass die Datenbank nicht im Klartext gespeichert sein sollte und die gesamte Kommunikation über sichere Protokolle laufen muss.
Ferner sind Zugriffsverwaltung und Authentifizierung erforderlich. Eine SaaS-Anwendung sollte über Audit-Logs verfügen, die festhalten, wer sich angemeldet und welche Daten angezeigt oder geändert hat – dies ist entscheidend, um die Ursachen von Sicherheitsvorfällen nachträglich aufzuklären.
Außerdem benötigen Sie einen Plan zur Bewältigung von Sicherheitsvorfällen. Die DSGVO verlangt, dass Sie eine Verletzung des Schutzes personenbezogener Daten, die ein Risiko für die Rechte und Freiheiten von Personen darstellt, binnen 72 Stunden dem tschechischen Amt für den Schutz personenbezogener Daten (Úřad pro ochranu osobních údajů, ÚOOÚ) melden. Sind Sie Auftragsverarbeiter, müssen Sie den Vorfall Ihrem Kunden (dem Verantwortlichen) unverzüglich melden, damit dieser seine gesetzlichen Pflichten erfüllen kann.
Was Ihnen droht, wenn Sie die DSGVO nicht einhalten
|
Risiken und Sanktionen |
Wie ARROWS hilft (beratung@arws.cz) |
|
Bußgeld wegen fehlender Rechtsgrundlage: Eine Verarbeitung ohne Rechtsgrundlage kann zu einem Bußgeld von bis zu 20 Mio. EUR oder 4 % des weltweiten Umsatzes führen. |
Audit und Überprüfung der Rechtsgrundlagen: Die Anwälte von ARROWS führen ein Audit durch, ermitteln die richtigen Rechtsgrundlagen und helfen, die Prozesse so zu gestalten, dass die Verarbeitung rechtmäßig ist. |
|
Bußgeld wegen Verletzung der Informationspflicht: Eine intransparente oder fehlende Privacy Policy ist ein häufiger Grund für Beschwerden und Sanktionen. |
Erstellung der Datenschutzerklärung: ARROWS erarbeitet verständliche und rechtlich korrekte Dokumente, die die Informationspflicht gegenüber den Nutzern erfüllen. |
|
Sanktionen wegen unzureichender Sicherheit: Ein Datenleck infolge fehlender Verschlüsselung oder schwacher Passwörter ist ein Verstoß gegen Art. 32 DSGVO. |
Rechtliche Unterstützung bei der Sicherheitskonfiguration: Wir helfen, angemessene Sicherheitsmaßnahmen festzulegen und in der Vertragsdokumentation zu verankern. |
|
Bußgeld wegen ungeregelter Auftragsverarbeitungskette: Der Einsatz von Subunternehmern ohne Verträge (DPA) ist ein Verstoß gegen die DSGVO. |
Überprüfung der Lieferantenverträge: Wir prüfen und gestalten die Auftragsverarbeitungsverträge mit Ihren Cloud- und Technologiepartnern. |
|
Fehlende DPIA bei risikoreichen Systemen: Der Einsatz einer risikoreichen Technologie (z. B. KI-Profiling) ohne Folgenabschätzung ist eine Ordnungswidrigkeit. |
Erstellung der DPIA: Wir begleiten Sie durch den gesamten Prozess der Folgenabschätzung, identifizieren Risiken und schlagen Maßnahmen zu deren Minderung vor. |
AI Act: Pflichten für künstliche Intelligenz im Jahr 2026
Im Jahr 2026 ist die Verordnung über künstliche Intelligenz (AI Act) bereits voll wirksam und durchsetzbar. Nutzt Ihre SaaS-Plattform KI (Chatbots, Empfehlungsalgorithmen, generative Modelle, Bildanalyse), müssen Sie diese Rechtsvorschriften einhalten. Ein Verstoß gegen die Regeln zu verbotenen Praktiken kann ein Bußgeld von bis zu 35 Millionen EUR oder 7 % des weltweiten Umsatzes bedeuten, bei den übrigen Pflichten bis zu 15 Millionen EUR oder 3 % des Umsatzes.
Der AI Act unterteilt Systeme nach dem Risikograd. Ihre SaaS-Anwendung fällt wahrscheinlich in eine der folgenden Kategorien, die der AI Act nach dem Risikograd unterscheidet.
- Verbotene Systeme: z. B. Social Scoring, biometrische Kategorisierung sensibler Daten oder manipulative Techniken. Diese Funktionen dürfen Sie in der EU nicht anbieten.
- Hochrisiko-Systeme (High-Risk AI): z. B. Systeme für die Personalrekrutierung, Kreditwürdigkeitsprüfung, Bildung oder kritische Infrastruktur. Hier gelten die strengsten Pflichten.
- Systeme mit begrenztem Risiko: z. B. Chatbots oder Deepfakes. Hier gelten in erster Linie Transparenzpflichten.
- Modelle mit allgemeinem Verwendungszweck (GPAI): Wenn Sie leistungsstarke Modelle (LLM) integrieren, gelten für deren Anbieter spezifische Regeln.
Betreiben Sie ein Hochrisiko-System, müssen Sie ein Risikomanagementsystem eingerichtet haben, eine technische Dokumentation führen, Genauigkeit und Cybersicherheit gewährleisten und vor allem eine menschliche Aufsicht über die Entscheidungen des Systems ermöglichen.
Klassifizierung und Rollen in der KI-Kette
Entscheidend ist, ob Sie Anbieter (Provider) eines KI-Systems oder dessen Betreiber (Deployer) sind. Entwickeln Sie ein eigenes KI-Modell oder verändern Sie ein Drittmodell wesentlich unter Ihrer eigenen Marke, sind Sie Anbieter mit allen Pflichten (Zertifizierung, Registrierung in der EU-Datenbank).
Nutzen Sie lediglich eine API (z. B. eines Anbieters eines globalen Modells) und integrieren Sie diese ohne wesentliche Zweckänderung in Ihre SaaS, sind Sie Betreiber (Deployer). Dieser ist verpflichtet, das System gemäß der Gebrauchsanweisung zu verwenden sowie die menschliche Aufsicht und die Information der Nutzer sicherzustellen. Die Anwälte der Kanzlei ARROWS helfen Mandanten, ihre Rolle und Risikokategorie korrekt zu bestimmen, was enorme Compliance-Kosten sparen kann.
Transparenz und Kennzeichnung von Inhalten
Der AI Act verlangt in Art. 50 Transparenz. Der Nutzer muss wissen, dass er mit einer Maschine kommuniziert (Chatbot). Zudem besteht die Pflicht, von künstlicher Intelligenz generierte Ergebnisse maschinenlesbar zu kennzeichnen (Wasserzeichen, Metadaten), was insbesondere Bild-, Video- und Audiogeneratoren (Deepfakes) betrifft. Erzeugt Ihre SaaS Inhalte, müssen Sie sicherstellen, dass diese als künstlich erkennbar sind.
Urheberrecht und KI-generierte Inhalte
Eines der brennendsten Themen für SaaS-Betreiber ist die Frage, wem KI-generierte Inhalte gehören. Die Antwort des tschechischen Rechts ist im Jahr 2026 weiterhin recht streng. Nach § 5 des tschechischen Urheberrechtsgesetzes kann Urheber nur eine natürliche Person sein.
Die Rechtsprechung (z. B. die Entscheidung des Stadtgerichts Prag (Městský soud v Praze) zu einem KI-generierten Bild) bestätigt, dass ein von künstlicher Intelligenz ohne wesentlichen schöpferischen Beitrag eines Menschen erzeugtes Ergebnis kein urheberrechtlich geschütztes Werk ist. Die bloße Eingabe eines Text-Prompts reicht in der Regel nicht aus, damit ein Urheberrecht am Ergebnis entsteht.
Das hat für Ihre SaaS-Plattform wesentliche Folgen. Wenn Sie Ihren Nutzern eine KI-Funktion zur Erzeugung von Inhalten (Texte, Grafiken) anbieten und ihnen vertraglich „die Urheberrechte übertragen“ wollen, stoßen Sie rechtlich darauf, dass gar keine Urheberrechte entstanden sind. Sie können nicht übertragen, was nicht existiert.
Wie Sie dies in den Lizenzbedingungen regeln
Die Lösung liegt in Transparenz und der richtigen Formulierung der AGB.
- Erwecken Sie keinen Eindruck von Exklusivität: Weisen Sie die Nutzer darauf hin, dass KI-Ergebnisse möglicherweise nicht urheberrechtlich geschützt sind und derselbe Prompt auch bei einem anderen Nutzer ein ähnliches Ergebnis erzeugen kann.
- Menschlicher schöpferischer Beitrag: Ermöglicht Ihre Plattform dem Nutzer, das Ergebnis weiter zu bearbeiten und anzupassen, kann an diesem finalen, vom Menschen bearbeiteten Werk ein Urheberrecht entstehen.
- Trainingsdaten: Der AI Act verpflichtet Anbieter von GPAI-Modellen, eine Zusammenfassung der für das Training des Modells verwendeten Inhalte zu veröffentlichen.
Allgemeine Geschäftsbedingungen und Auftragsverarbeitungsverträge
AGB für SaaS sind keine bloße Formalität. Sie sind die Dokumente, die Ihre Geschäftsbeziehung definieren. In der EU sind AGB für B2B-SaaS üblicherweise wie folgt aufgebaut:
- Leistungsgegenstand: SaaS ist eine Dienstleistung (Zugangsüberlassung), kein Warenverkauf. Der Kunde erwirbt kein Eigentum an der Software.
- Lizenzbedingungen: Nutzungsumfang, Anzahl der Nutzer, Verbot der Rückwärtsanalyse (Reverse Engineering).
- Verfügbarkeit (SLA): Verfügbarkeitsgarantie und Sanktionen bei Ausfällen.
- Schadenshaftung: Ein zentraler Teil. In B2B-Beziehungen lässt sich die Haftung begrenzen, was Sie vor existenzbedrohenden Ansprüchen schützt.
- Datenschutz (DPA): Häufig in Form einer Anlage, die die DSGVO regelt.
Datengesetz (Data Act) und Übertragbarkeit
Seit September 2025 gilt die Datenverordnung (Data Act) in vollem Umfang. Für Anbieter von Cloud-Diensten (einschließlich SaaS) führt sie die Pflicht ein, Hindernisse für einen Anbieterwechsel zu beseitigen. Sie müssen sicherstellen, dass der Kunde problemlos zur Konkurrenz wechseln kann – also den Export seiner Daten in einem strukturierten, gängigen und maschinenlesbaren Format ermöglichen. Praktiken der Kundenbindung durch Abhängigkeit (Vendor Lock-in) werden durch diese Verordnung sanktioniert.
|
Risiken und Sanktionen |
Wie ARROWS hilft (beratung@arws.cz) |
|
Fehlende Haftungsbegrenzung: Sie haften für sämtliche Schäden und entgangenen Gewinn infolge eines Ausfalls oder Fehlers der Anwendung. |
Festlegung von Haftungsgrenzen: Wir erstellen wirksame Vereinbarungen zur Begrenzung des Schadensersatzes (Cap), die vor Gericht Bestand haben. |
|
Fehlender Auftragsverarbeitungsvertrag (DPA): Bußgeld vom ÚOOÚ und Misstrauen von Enterprise-Kunden. |
Erstellung der DSGVO-Dokumentation: Wir liefern ein DPA, das Art. 28 DSGVO erfüllt und Sie auch beim Einsatz von Subunternehmern schützt. |
|
Ungeklärte Urheberrechte: Nutzer glauben, die Software zu besitzen, oder Sie beanspruchen umgekehrt unberechtigt deren Daten. |
Urheberrechtsklauseln: Wir legen klar fest, was Ihnen gehört (Plattform), was dem Nutzer (Daten) und welchem Regime KI-Ergebnisse unterliegen. |
|
Verstoß gegen den Data Act: Verhinderung des Datenexports oder unverhältnismäßige Gebühren beim Wechsel des Kunden. |
Compliance mit dem Data Act: Wir beraten Sie, wie Sie die Prozesse zur Vertragsbeendigung und zum Datenexport im Einklang mit der neuen Gesetzgebung gestalten. |
Praktische Schritte: So richten Sie Ihre SaaS richtig ein
Wenn Sie Ihre SaaS-Plattform rechtssicher gestalten möchten, gehen Sie wie folgt vor:
- Rollen bestimmen: Wann sind Sie Verantwortlicher, wann Auftragsverarbeiter? Haben Sie die Datenflüsse erfasst?
- KI klassifizieren: Fällt Ihre Lösung unter den AI Act? Ist sie hochriskant?
- Maßgeschneiderte Dokumentation erstellen: Von der Konkurrenz kopierte AGB schützen Sie nicht. Sie benötigen AGB, DPA und Privacy Policy, die Ihrer technischen Lösung entsprechen.
- Subunternehmer erfassen: Schließen Sie Verträge mit Cloud-Anbietern und weiteren Auftragsverarbeitern ab.
- Prozesse einrichten: Incident-Response-Plan, Bearbeitung der Betroffenenrechte, Datenexport gemäß Data Act.
- Anwendung absichern: Verschlüsselung, Protokollierung, Datensicherung.
Wenn Ihnen das viel erscheint, haben Sie recht. Technologierecht ist komplex. Die Anwälte der Kanzlei ARROWS befassen sich täglich mit dieser Problematik. Wenn Sie nicht sicher sind, wo Sie anfangen sollen, schreiben Sie uns an beratung@arws.cz – wir helfen Ihnen gerne bei der rechtlichen Analyse und der Erstellung der Dokumentation.
Über den Autor
Lesen Sie auch:
- Integration von Satellitendaten und KI unter militärischer Aufsicht von EU/NATO
- Mehrwertsteuer beim E-Shop im Ausland: Wie gestaltet man DSGVO und AGB für den Verkauf in die EU und darüber hinaus richtig?
- Kontrolle von Web-Referenzen: Kann die Veröffentlichung von Kundenbewertungen auf der Unternehmenswebsite verboten werden?
- Die Anwälte von ARROWS halfen, die Welt der Technologie und des Handels zu verbinden
- Sicherstellung der Rechtskonformität für Online-Beteiligungsinvestitionen
- Mgr. Petr Hanzel, LL.M.
- IT- UND SOFTWARERECHT, CYBERSICHERHEIT
