Umfassende Prüfung von IT-Verträgen
Rechtlicher Schutz bei der Implementierung und dem Support von Software
Die Prüfung von IT-Verträgen nach tschechischem Recht soll einen unklaren Liefergegenstand, eine schwache Haftung des Anbieters und Bedingungen aufdecken, die ein Unternehmen an ein einziges System binden, ohne dass ein Wechsel realistisch möglich ist. Risiken bergen auch unzureichend festgelegte Serviceparameter, der Umgang mit Daten und die Rechte an der Software. In diesem Artikel erfahren Sie, was Sie vor der Unterzeichnung prüfen sollten, wie Sie Abnahme und Support regeln und wie Sie die Kontrolle über Ihre Daten und eine künftige Migration behalten.

Zusammenfassung
Warum die Prüfung von IT-Verträgen besonders risikoreich ist
Werkverträge im IT-Bereich und Serviceverträge gehören zu den Bereichen, in denen rechtliche und technische Realität häufig aufeinanderprallen. Der Entwickler oder Softwareanbieter verspricht ein funktionsfähiges System – doch was passiert, wenn sich das Projekt um Monate verzögert? Welche Rechte haben Sie, wenn die Software nicht der vereinbarten Spezifikation entspricht?
Die Anwälte der Anwaltskanzlei ARROWS begegnen Fällen, in denen die Geschäftsleitungen von Unternehmen einen Vertrag ohne gründliche rechtliche Prüfung unterzeichnet und erst später schwerwiegende Mängel festgestellt haben. Häufig hat sich der Anbieter das Recht vorbehalten, Funktionalitäten oder die Preisliste ohne Zustimmung des Kunden einseitig zu ändern.
Ein weiteres häufiges Problem ist eine unverhältnismäßig hohe Vertragsstrafe für die vorzeitige Beendigung des Vertrags, die einen Anbieterwechsel in der Praxis unmöglich macht. Sobald der Vertrag unterzeichnet ist, schwächt sich Ihre Verhandlungsposition dramatisch ab und Änderungen lassen sich nur schwer durchsetzen. Bei IT-Verträgen ist es daher sinnvoll, Änderungsverfahren, Exit-Klauseln und Sanktionen im Rahmen unserer Leistungen zu Verträgen und Verhandlungen zu regeln.
Die wichtigsten rechtlichen Risiken in IT-Verträgen
Unbestimmter Leistungsumfang
Der Scope (Leistungsgegenstand) ist der wichtigste Bestandteil des Vertrags, zugleich aber die häufigste Streitquelle. Ist in der technischen Anlage nicht genau festgelegt, was Teil der Implementierung ist und was bereits unter die kostenpflichtige Weiterentwicklung fällt, kommt es zu Konflikten.
Ein typischer Fall ist, dass der Vertrag zwar die „Implementierung eines Informationssystems“ nennt, die Migration historischer Daten oder die Integration mit APIs Dritter jedoch nicht regelt, was anschließend zur Abrechnung von Mehrleistungen führt.
Die Anwälte der Anwaltskanzlei ARROWS empfehlen, den Vertrag nach den Phasen Analyse, Design, Entwicklung, Test, Rollout und Stabilisierung zu gliedern, wobei für jede Phase konkrete Ergebnisse definiert sein müssen.
Fehlende oder nicht durchsetzbare SLA
Das SLA ist ein rechtsverbindlicher Parameter der Servicequalität, der Reaktionszeiten, die Dauer der Störungsbehebung und die garantierte Verfügbarkeit festlegt. Ohne ein gutes SLA haben Sie praktisch keine Möglichkeit, die Leistung durchzusetzen. Gerät der Anbieter wiederholt in Verzug oder erfüllt das SLA nicht, empfiehlt es sich, auch die prozessuale Strategie einschließlich Beweisen und Ansprüchen zu bewerten – ein Thema für Handels- und Gerichtsstreitigkeiten.
Ein effektives SLA enthält:
- Reaktionszeit : Frist, innerhalb derer der Anbieter den Eingang einer Störungsmeldung bestätigen muss.
- Lösungszeit : Maximale Frist für die Beseitigung eines Mangels oder die Bereitstellung einer Ersatzlösung.
- RTO und RPO : Maximal zulässige Ausfallzeit und maximal zulässiger Datenverlust.
- Verfügbarkeit : Garantierter Prozentsatz der Zeit, in der das System läuft.
- Sanktionen : Konkrete Vertragsstrafen oder Preisnachlässe bei Nichteinhaltung der Parameter.
Haftung für Daten und Sicherheit
Hier geht es um eine rechtliche Grenze, die die Vertragsparteien klar ziehen müssen. Ein Sicherheitsvorfall hat nicht nur technische, sondern auch rechtliche Folgen nach der DSGVO und dem tschechischen Gesetz über die Cybersicherheit (im Folgenden „ZKB“). Einen praktischen Rahmen für die vertragliche Festlegung der Rollen von Verantwortlichem und Auftragsverarbeiter sowie für die Risikominimierung beim Einsatz Dritter bietet auch unser Beitrag SaaS-Plattform in der EU: Rechtliche Gestaltung von AGB, DSGVO und Lizenzvereinbarungen für KI-Ergebnisse.
Ein typisches rechtliches Problem entsteht, wenn der Vertrag bestimmt, dass der Anbieter nicht für Datenverlust haftet. Eine solche Klausel kann gegen zwingende Bestimmungen des tschechischen Bürgerlichen Gesetzbuchs (Gesetz Nr. 89/2012 Slg., im Folgenden „BGB“) über den Schadensersatz verstoßen. Festgelegt sein müssen:
- Sicherheitsstandards : Pflicht zur Einhaltung konkreter Normen.
- Mitwirkung bei Vorfällen : Pflicht des Anbieters, Vorfälle unverzüglich zu melden.
- Datensicherung und Wiederherstellung : Regeln für Backups und Wiederherstellungstests.
- Versicherung : Pflicht des Anbieters, eine Berufshaftpflichtversicherung zu unterhalten.
Geistiges Eigentum und Vendor Lock-in
Wer übt die Vermögensrechte am resultierenden Code, am Design und an den Datenbanken aus? Nach dem tschechischen Urheberrechtsgesetz gilt, dass der Urheber, sofern nichts anderes vereinbart ist, nur eine Lizenz zur Nutzung des Werkes erteilt, nicht aber das Recht, es zu bearbeiten.
Stellen Sie sich vor, Sie möchten das System nach Jahren modernisieren, der ursprüngliche Anbieter existiert jedoch nicht mehr und Sie haben keinen Zugang zum Quellcode – damit sitzen Sie in der Falle des sogenannten Vendor Lock-in.
Die Anwälte von ARROWS empfehlen, eine möglichst weitreichende Lizenz mit dem Recht zu Änderungen auszuhandeln und bei Individualsoftware auf der Übergabe des Quellcodes oder auf einer Quellcode-Hinterlegung (Escrow) zu bestehen. Die praktischen Folgen schlecht gestalteter Vertragsbeziehungen und die Vorbeugung künftiger Streitigkeiten behandelt auch unser Beitrag Streitvermeidung in der Holding: Gestaltung der Vertragsbeziehungen zwischen verbundenen Unternehmen.
Abnahmeverfahren
Der Zeitpunkt der Abnahme ist rechtlich entscheidend, da mit ihm die Gefahr übergeht und die Gewährleistungsfrist zu laufen beginnt. Enthält der Vertrag keine objektiven Kriterien, kann der Anbieter behaupten, das Werk sei fertig, obwohl das System Mängel aufweist.
Der richtige Ansatz umfasst:
- Abnahmekriterien : Liste der Bedingungen, die das System erfüllen muss.
- Abnahmetests : Recht des Kunden, Tests innerhalb einer angemessenen Frist durchzuführen.
- Kategorisierung von Mängeln : Einteilung der Mängel in kritische und geringfügige.
- Bedingte Zahlungen : Bindung der letzten Preisrate an die erfolgreiche Unterzeichnung des Abnahmeprotokolls.
Eskalationsprozess und Streitbeilegung
Während der Implementierung können Meinungsverschiedenheiten auftreten, und ohne definierten Prozess eskaliert ein Streit oft unnötig. Ein guter Vertrag enthält Stufen der Streitbeilegung – von der Eskalation an den Lenkungsausschuss über die Mediation bis hin zum Gerichtsverfahren.
Die Anwälte der Anwaltskanzlei ARROWS weisen darauf hin, dass eine effektiv gestaltete Eskalation oft Monate an Zeit und Hunderttausende Kronen an Gerichtskosten spart.
Praktisches Vorgehen bei der Prüfung eines IT-Vertrags
Phase 1: Rechtliches Audit
Bevor Sie etwas ändern, müssen die Risiken identifiziert werden. Die Anwälte von ARROWS analysieren den Vertragsentwurf und markieren kritische Stellen, die Ihren Interessen oder der geltenden Gesetzgebung widersprechen. Ein Beispiel ist eine inakzeptable Klausel, die den Schadensersatz auf einen symbolischen Betrag begrenzt.
Phase 2: Verhandlung und Kommentierung
Anbieter behaupten oft, sie verwendeten „Standard-Konzernvorlagen“, die nicht geändert werden könnten. Die Erfahrung von ARROWS zeigt, dass jeder Vertrag verhandelbar ist, insbesondere wenn Sie mit der Übereinstimmung mit der tschechischen Gesetzgebung und der Symmetrie von Rechten und Pflichten argumentieren.
Phase 3: Finalisierung und Unterzeichnung
Die Änderungen werden in Form von Revisionen oder Nachträgen eingearbeitet. Wichtig ist sicherzustellen, dass die technischen Anlagen nicht im Widerspruch zum rechtlichen Hauptteil des Vertrags stehen – ein häufiger Fehler bei der Zusammenstellung der Dokumentation.
Sicherheit und DSGVO in IT-Verträgen
Die Implementierung von Software umfasst fast immer den Zugriff auf personenbezogene Daten. Greift der Anbieter auf Daten Ihrer Kunden oder Mitarbeiter zu, wird er zum Auftragsverarbeiter, und es ist ein Auftragsverarbeitungsvertrag abzuschließen.
Greift der Anbieter auf personenbezogene Daten Ihrer Kunden oder Mitarbeiter zu, wird er gemäß Art. 28 DSGVO zum Auftragsverarbeiter, und Sie müssen mit ihm einen Auftragsverarbeitungsvertrag schließen.
Der Vertrag sollte Ihnen das Recht garantieren, beim Anbieter ein Sicherheitsaudit durchzuführen, was auch die NIS2-Richtlinie verlangt, die in das tschechische ZKB umgesetzt wurde.
Die vertragliche Frist, innerhalb derer der Anbieter einen Sicherheitsvorfall melden muss, muss kürzer als 72 Stunden sein, damit Sie als Verantwortlicher Ihre gesetzliche Pflicht gegenüber der Aufsichtsbehörde rechtzeitig erfüllen können.
|
Mögliche Probleme |
Wie ARROWS hilft (beratung@arws.cz) |
|
Unklarer Leistungsumfang und Streit um Mehrleistungen |
Die Anwälte von ARROWS präzisieren die Definition des Leistungsgegenstands und verknüpfen ihn mit konkreten Abnahmeverfahren. |
|
Fehlendes SLA oder zahnlose Sanktionen |
Wir gestalten durchsetzbare SLA mit klaren Kennzahlen und motivierenden Vertragsstrafen. |
|
Risiken im Zusammenhang mit DSGVO und Cybersicherheit |
Wir erstellen den Auftragsverarbeitungsvertrag (DPA) und gesetzeskonforme Klauseln zur Cybersicherheit. |
|
Vendor Lock-in und Urheberrechte |
Wir gestalten die Lizenzvereinbarungen so, dass Sie die Kontrolle über die Weiterentwicklung des Systems und über die Daten behalten. |
|
Ineffiziente Streitbeilegung |
Wir richten einen gestuften Eskalationsprozess ein, der Kosten und Verzögerungen vor einem etwaigen Gerichtsverfahren minimiert. |
Besondere Situationen und Schlüsselelemente
Cloud vs. On-Premise
Bei der Cloud (SaaS) sind die Verfügbarkeit, der Speicherort der Daten und der Exit-Management-Prozess entscheidend, also wie Sie Ihre Daten bei Vertragsende zurückerhalten. Die Daten werden in diesem Fall beim Anbieter gespeichert, was spezifische Garantien erfordert.
Bei On-Premise-Lösungen, also der Installation auf Ihrer Infrastruktur, ist der Umfang der Lizenz (unbefristet vs. befristet) ausschlaggebend. Zudem müssen die Gewährleistung für das Werk und die Wartung geregelt werden, einschließlich des Anspruchs auf neue Versionen und Sicherheitspatches.
Agile Entwicklung vs. Wasserfall
Die Wasserfall-Methode zeichnet sich durch festen Umfang, Preis und Termin aus und wird rechtlich meist als Werkvertrag mit Schwerpunkt auf der Gesamtabnahme gestaltet. Sie eignet sich für klar definierte Projekte.
Agile Entwicklung ist rechtlich komplexer, da häufig nach erfasster Zeit abgerechnet wird. Hier müssen das Recht des Kunden auf Änderung von Prioritäten, die Definition of Done und ein Mechanismus zur Budgetdeckelung vertraglich geregelt werden, damit sich das Projekt nicht unverhältnismäßig verteuert.
Vorgehen bei Problemen während der Implementierung
Stellen Sie erst im Laufe des Projekts fest, dass der Vertrag nachteilig ist, versuchen Sie, einen Nachtrag zu vereinbaren. Oft lässt sich ein Zugeständnis beim Zeitplan gegen strengere SLA oder die Ergänzung einer fehlenden Lizenz eintauschen.
Erfüllt der Anbieter nicht, müssen die Mängel formell gemäß Vertrag und Gesetz gerügt werden, da die Dokumentation für einen etwaigen Rechtsstreit entscheidend ist. Bei einer wesentlichen Vertragsverletzung ermöglicht das BGB den Rücktritt vom Vertrag; dies ist jedoch das letzte Mittel und erfordert eine Analyse.
Die Anwälte der Anwaltskanzlei ARROWS helfen Ihnen, die Situation zu analysieren und eine Strategie zu wählen, die Schäden minimiert.
Fazit
Die Prüfung eines IT-Vertrags ist ein grundlegendes Element des Risikomanagements, das Technologieinvestitionen vor rechtlichen Mängeln schützt. Diese können am Ende teurer sein als die Software selbst.
Typische Folgen der Nachlässigkeit sind die Unterzeichnung ohne Prüfung, anschließender Vendor Lock-in, die Unmöglichkeit einer Datenmigration und hohe Kosten für Rechtsstreitigkeiten bei einem Versagen des Anbieters.
Die Anwälte der Anwaltskanzlei ARROWS sind auf IT-Recht und geistiges Eigentum spezialisiert. Unser Ziel ist nicht nur die rechtliche Korrektheit, sondern vor allem die wirtschaftliche Funktionsfähigkeit und Durchsetzbarkeit des Vertrags in der Praxis.
Wenn Sie ein IT-Projekt planen oder bestehende Vertragsbeziehungen prüfen lassen möchten, hilft Ihnen die Anwaltskanzlei ARROWS, faire und sichere Bedingungen festzulegen. Kontaktieren Sie uns unter beratung@arws.cz für eine unverbindliche Beratung.
Über den Autor
Lesen Sie auch:
- SaaS-Plattform in der EU: Rechtliche Gestaltung von AGB, DSGVO und Lizenzvereinbarungen für KI-Ergebnisse
- DSGVO und Schutz der Spielerdaten in der Glücksspielbranche
- Externe Auftragnehmer versus Arbeitnehmer: Wie man Vertragsbeziehungen richtig gestaltet und steuerliche Risiken verdeckter Beschäftigung vermeidet
- Streitvermeidung in der Holding: Gestaltung der Vertragsbeziehungen zwischen verbundenen Unternehmen
- Wie man die Bedingungen einer pauschalen Zusammenarbeit mit einer Anwaltskanzlei so gestaltet, dass beide Seiten zufrieden sind
- Wie man eine Ausschreibung für Rechtsdienstleistungen in der Tschechischen Republik durchführt: Rechtliches Minimum für Auftraggeber
- Die Anwälte von ARROWS halfen, die Welt der Technologie und des Handels zu verbinden
