Zum Inhalt springen

Umfassende Prüfung von IT-Verträgen

Rechtlicher Schutz bei der Implementierung und dem Support von Software

JUDr. Jakub Dohnal, Ph.D., LL.M.
Veröffentlicht:Aktualisiert:

Die Prüfung von IT-Verträgen nach tschechischem Recht soll einen unklaren Liefergegenstand, eine schwache Haftung des Anbieters und Bedingungen aufdecken, die ein Unternehmen an ein einziges System binden, ohne dass ein Wechsel realistisch möglich ist. Risiken bergen auch unzureichend festgelegte Serviceparameter, der Umgang mit Daten und die Rechte an der Software. In diesem Artikel erfahren Sie, was Sie vor der Unterzeichnung prüfen sollten, wie Sie Abnahme und Support regeln und wie Sie die Kontrolle über Ihre Daten und eine künftige Migration behalten.

Das Foto zeigt einen Experten, der zur Prüfung von IT-Verträgen berät.

Zusammenfassung

Ein ungeprüfter IT-Vertrag verbirgt oft undefinierte Pflichten, unklare Haftung für Mängel und das Risiko eines „Vendor Lock-in“ ohne Möglichkeit, das Projekt sanktionsfrei zu beenden.
Die Anwälte der Anwaltskanzlei ARROWS betonen, dass insbesondere Klauseln zu Abnahmeverfahren, zur Haftung für Daten und zur Eskalation von Streitigkeiten existenzielle Folgen für Ihr Unternehmen haben können.
Fehlende oder vage SLA (Service Level Agreements) bedeuten eine sehr schwache Position im laufenden Betrieb, in der Sie die Verfügbarkeit des Systems nicht wirksam durchsetzen können.
Die richtige Gestaltung der Lizenzrechte am geistigen Eigentum, des Zugangs zum Quellcode und der Möglichkeit zur Datenmigration ist entscheidend für die langfristige Unabhängigkeit Ihres Unternehmens.

BRAUCHEN SIE HILFE BEI IT-VERTRÄGEN?

Wenden Sie sich an uns – wir schützen Ihre Interessen und sorgen für faire Bedingungen.

ARROWS Rechtsanwaltskanzlei

Warum die Prüfung von IT-Verträgen besonders risikoreich ist

Werkverträge im IT-Bereich und Serviceverträge gehören zu den Bereichen, in denen rechtliche und technische Realität häufig aufeinanderprallen. Der Entwickler oder Softwareanbieter verspricht ein funktionsfähiges System – doch was passiert, wenn sich das Projekt um Monate verzögert? Welche Rechte haben Sie, wenn die Software nicht der vereinbarten Spezifikation entspricht?

Die Anwälte der Anwaltskanzlei ARROWS begegnen Fällen, in denen die Geschäftsleitungen von Unternehmen einen Vertrag ohne gründliche rechtliche Prüfung unterzeichnet und erst später schwerwiegende Mängel festgestellt haben. Häufig hat sich der Anbieter das Recht vorbehalten, Funktionalitäten oder die Preisliste ohne Zustimmung des Kunden einseitig zu ändern.

Ein weiteres häufiges Problem ist eine unverhältnismäßig hohe Vertragsstrafe für die vorzeitige Beendigung des Vertrags, die einen Anbieterwechsel in der Praxis unmöglich macht. Sobald der Vertrag unterzeichnet ist, schwächt sich Ihre Verhandlungsposition dramatisch ab und Änderungen lassen sich nur schwer durchsetzen. Bei IT-Verträgen ist es daher sinnvoll, Änderungsverfahren, Exit-Klauseln und Sanktionen im Rahmen unserer Leistungen zu Verträgen und Verhandlungen zu regeln.

Die wichtigsten rechtlichen Risiken in IT-Verträgen

Unbestimmter Leistungsumfang

Der Scope (Leistungsgegenstand) ist der wichtigste Bestandteil des Vertrags, zugleich aber die häufigste Streitquelle. Ist in der technischen Anlage nicht genau festgelegt, was Teil der Implementierung ist und was bereits unter die kostenpflichtige Weiterentwicklung fällt, kommt es zu Konflikten.

Ein typischer Fall ist, dass der Vertrag zwar die „Implementierung eines Informationssystems“ nennt, die Migration historischer Daten oder die Integration mit APIs Dritter jedoch nicht regelt, was anschließend zur Abrechnung von Mehrleistungen führt.

Die Anwälte der Anwaltskanzlei ARROWS empfehlen, den Vertrag nach den Phasen Analyse, Design, Entwicklung, Test, Rollout und Stabilisierung zu gliedern, wobei für jede Phase konkrete Ergebnisse definiert sein müssen.

Fehlende oder nicht durchsetzbare SLA

Das SLA ist ein rechtsverbindlicher Parameter der Servicequalität, der Reaktionszeiten, die Dauer der Störungsbehebung und die garantierte Verfügbarkeit festlegt. Ohne ein gutes SLA haben Sie praktisch keine Möglichkeit, die Leistung durchzusetzen. Gerät der Anbieter wiederholt in Verzug oder erfüllt das SLA nicht, empfiehlt es sich, auch die prozessuale Strategie einschließlich Beweisen und Ansprüchen zu bewerten – ein Thema für Handels- und Gerichtsstreitigkeiten.

Ein effektives SLA enthält:

  • Reaktionszeit : Frist, innerhalb derer der Anbieter den Eingang einer Störungsmeldung bestätigen muss.
  • Lösungszeit : Maximale Frist für die Beseitigung eines Mangels oder die Bereitstellung einer Ersatzlösung.
  • RTO und RPO : Maximal zulässige Ausfallzeit und maximal zulässiger Datenverlust.
  • Verfügbarkeit : Garantierter Prozentsatz der Zeit, in der das System läuft.
  • Sanktionen : Konkrete Vertragsstrafen oder Preisnachlässe bei Nichteinhaltung der Parameter.

Haftung für Daten und Sicherheit

Hier geht es um eine rechtliche Grenze, die die Vertragsparteien klar ziehen müssen. Ein Sicherheitsvorfall hat nicht nur technische, sondern auch rechtliche Folgen nach der DSGVO und dem tschechischen Gesetz über die Cybersicherheit (im Folgenden „ZKB“). Einen praktischen Rahmen für die vertragliche Festlegung der Rollen von Verantwortlichem und Auftragsverarbeiter sowie für die Risikominimierung beim Einsatz Dritter bietet auch unser Beitrag SaaS-Plattform in der EU: Rechtliche Gestaltung von AGB, DSGVO und Lizenzvereinbarungen für KI-Ergebnisse.

Ein typisches rechtliches Problem entsteht, wenn der Vertrag bestimmt, dass der Anbieter nicht für Datenverlust haftet. Eine solche Klausel kann gegen zwingende Bestimmungen des tschechischen Bürgerlichen Gesetzbuchs (Gesetz Nr. 89/2012 Slg., im Folgenden „BGB“) über den Schadensersatz verstoßen. Festgelegt sein müssen:

  • Sicherheitsstandards : Pflicht zur Einhaltung konkreter Normen.
  • Mitwirkung bei Vorfällen : Pflicht des Anbieters, Vorfälle unverzüglich zu melden.
  • Datensicherung und Wiederherstellung : Regeln für Backups und Wiederherstellungstests.
  • Versicherung : Pflicht des Anbieters, eine Berufshaftpflichtversicherung zu unterhalten.

Geistiges Eigentum und Vendor Lock-in

Wer übt die Vermögensrechte am resultierenden Code, am Design und an den Datenbanken aus? Nach dem tschechischen Urheberrechtsgesetz gilt, dass der Urheber, sofern nichts anderes vereinbart ist, nur eine Lizenz zur Nutzung des Werkes erteilt, nicht aber das Recht, es zu bearbeiten.

Stellen Sie sich vor, Sie möchten das System nach Jahren modernisieren, der ursprüngliche Anbieter existiert jedoch nicht mehr und Sie haben keinen Zugang zum Quellcode – damit sitzen Sie in der Falle des sogenannten Vendor Lock-in.

Die Anwälte von ARROWS empfehlen, eine möglichst weitreichende Lizenz mit dem Recht zu Änderungen auszuhandeln und bei Individualsoftware auf der Übergabe des Quellcodes oder auf einer Quellcode-Hinterlegung (Escrow) zu bestehen. Die praktischen Folgen schlecht gestalteter Vertragsbeziehungen und die Vorbeugung künftiger Streitigkeiten behandelt auch unser Beitrag Streitvermeidung in der Holding: Gestaltung der Vertragsbeziehungen zwischen verbundenen Unternehmen.

Abnahmeverfahren

Der Zeitpunkt der Abnahme ist rechtlich entscheidend, da mit ihm die Gefahr übergeht und die Gewährleistungsfrist zu laufen beginnt. Enthält der Vertrag keine objektiven Kriterien, kann der Anbieter behaupten, das Werk sei fertig, obwohl das System Mängel aufweist.

Der richtige Ansatz umfasst:

  • Abnahmekriterien : Liste der Bedingungen, die das System erfüllen muss.
  • Abnahmetests : Recht des Kunden, Tests innerhalb einer angemessenen Frist durchzuführen.
  • Kategorisierung von Mängeln : Einteilung der Mängel in kritische und geringfügige.
  • Bedingte Zahlungen : Bindung der letzten Preisrate an die erfolgreiche Unterzeichnung des Abnahmeprotokolls.

Eskalationsprozess und Streitbeilegung

Während der Implementierung können Meinungsverschiedenheiten auftreten, und ohne definierten Prozess eskaliert ein Streit oft unnötig. Ein guter Vertrag enthält Stufen der Streitbeilegung – von der Eskalation an den Lenkungsausschuss über die Mediation bis hin zum Gerichtsverfahren.

Die Anwälte der Anwaltskanzlei ARROWS weisen darauf hin, dass eine effektiv gestaltete Eskalation oft Monate an Zeit und Hunderttausende Kronen an Gerichtskosten spart.

Weitere Fragen zu rechtlichen Risiken von IT-Verträgen

1. Muss unser IT-Vertrag alle genannten Elemente enthalten?

Das hängt von der Komplexität ab. Bei Standardsoftware (SaaS) akzeptieren Sie häufig öffentliche Geschäftsbedingungen, bei Individualimplementierungen oder ERP-Systemen ist das Fehlen dieser Elemente jedoch ein Glücksspiel. Die Anwälte von ARROWS empfehlen, die Robustheit des Vertrags an Wert und Risiko des Projekts anzupassen.

2. Was, wenn eine Vertragsbestimmung unwirksam ist?

Nach dem BGB wird die Auslegung bevorzugt, die den Vertrag aufrechterhält, und üblicherweise wird eine sogenannte salvatorische Klausel verwendet. Fehlt jedoch ein wesentlicher Bestandteil, etwa eine hinreichende Bestimmung des Werkgegenstands, kann der Vertrag als von Anfang an nichtig gelten.

3. Wer sollte eine Haftpflichtversicherung haben?

Der Anbieter sollte über eine Berufshaftpflichtversicherung und idealerweise auch über eine Cyberversicherung verfügen. Sie als Kunde sollten eine eigene Cyberversicherung für Schäden haben, die beim Anbieter nicht durchsetzbar sind.
ARROWS Rechtsanwaltskanzlei

Praktisches Vorgehen bei der Prüfung eines IT-Vertrags

Phase 1: Rechtliches Audit

Bevor Sie etwas ändern, müssen die Risiken identifiziert werden. Die Anwälte von ARROWS analysieren den Vertragsentwurf und markieren kritische Stellen, die Ihren Interessen oder der geltenden Gesetzgebung widersprechen. Ein Beispiel ist eine inakzeptable Klausel, die den Schadensersatz auf einen symbolischen Betrag begrenzt.

Phase 2: Verhandlung und Kommentierung

Anbieter behaupten oft, sie verwendeten „Standard-Konzernvorlagen“, die nicht geändert werden könnten. Die Erfahrung von ARROWS zeigt, dass jeder Vertrag verhandelbar ist, insbesondere wenn Sie mit der Übereinstimmung mit der tschechischen Gesetzgebung und der Symmetrie von Rechten und Pflichten argumentieren.

Phase 3: Finalisierung und Unterzeichnung

Die Änderungen werden in Form von Revisionen oder Nachträgen eingearbeitet. Wichtig ist sicherzustellen, dass die technischen Anlagen nicht im Widerspruch zum rechtlichen Hauptteil des Vertrags stehen – ein häufiger Fehler bei der Zusammenstellung der Dokumentation.

Sicherheit und DSGVO in IT-Verträgen

Die Implementierung von Software umfasst fast immer den Zugriff auf personenbezogene Daten. Greift der Anbieter auf Daten Ihrer Kunden oder Mitarbeiter zu, wird er zum Auftragsverarbeiter, und es ist ein Auftragsverarbeitungsvertrag abzuschließen.

Greift der Anbieter auf personenbezogene Daten Ihrer Kunden oder Mitarbeiter zu, wird er gemäß Art. 28 DSGVO zum Auftragsverarbeiter, und Sie müssen mit ihm einen Auftragsverarbeitungsvertrag schließen.

Der Vertrag sollte Ihnen das Recht garantieren, beim Anbieter ein Sicherheitsaudit durchzuführen, was auch die NIS2-Richtlinie verlangt, die in das tschechische ZKB umgesetzt wurde.

Die vertragliche Frist, innerhalb derer der Anbieter einen Sicherheitsvorfall melden muss, muss kürzer als 72 Stunden sein, damit Sie als Verantwortlicher Ihre gesetzliche Pflicht gegenüber der Aufsichtsbehörde rechtzeitig erfüllen können.

Mögliche Probleme

Wie ARROWS hilft (beratung@arws.cz)

Unklarer Leistungsumfang und Streit um Mehrleistungen

Die Anwälte von ARROWS präzisieren die Definition des Leistungsgegenstands und verknüpfen ihn mit konkreten Abnahmeverfahren.

Fehlendes SLA oder zahnlose Sanktionen

Wir gestalten durchsetzbare SLA mit klaren Kennzahlen und motivierenden Vertragsstrafen.

Risiken im Zusammenhang mit DSGVO und Cybersicherheit

Wir erstellen den Auftragsverarbeitungsvertrag (DPA) und gesetzeskonforme Klauseln zur Cybersicherheit.

Vendor Lock-in und Urheberrechte

Wir gestalten die Lizenzvereinbarungen so, dass Sie die Kontrolle über die Weiterentwicklung des Systems und über die Daten behalten.

Ineffiziente Streitbeilegung

Wir richten einen gestuften Eskalationsprozess ein, der Kosten und Verzögerungen vor einem etwaigen Gerichtsverfahren minimiert.

ARROWS Rechtsanwaltskanzlei

Besondere Situationen und Schlüsselelemente

Cloud vs. On-Premise

Bei der Cloud (SaaS) sind die Verfügbarkeit, der Speicherort der Daten und der Exit-Management-Prozess entscheidend, also wie Sie Ihre Daten bei Vertragsende zurückerhalten. Die Daten werden in diesem Fall beim Anbieter gespeichert, was spezifische Garantien erfordert.

Bei On-Premise-Lösungen, also der Installation auf Ihrer Infrastruktur, ist der Umfang der Lizenz (unbefristet vs. befristet) ausschlaggebend. Zudem müssen die Gewährleistung für das Werk und die Wartung geregelt werden, einschließlich des Anspruchs auf neue Versionen und Sicherheitspatches.

Agile Entwicklung vs. Wasserfall

Die Wasserfall-Methode zeichnet sich durch festen Umfang, Preis und Termin aus und wird rechtlich meist als Werkvertrag mit Schwerpunkt auf der Gesamtabnahme gestaltet. Sie eignet sich für klar definierte Projekte.

Agile Entwicklung ist rechtlich komplexer, da häufig nach erfasster Zeit abgerechnet wird. Hier müssen das Recht des Kunden auf Änderung von Prioritäten, die Definition of Done und ein Mechanismus zur Budgetdeckelung vertraglich geregelt werden, damit sich das Projekt nicht unverhältnismäßig verteuert.

Weitere Fragen zur Gestaltung der Sicherheit

1. Müssen wir Sicherheitsstandards namentlich angeben?

Ja, der Verweis auf konkrete Normen (z. B. ČSN ISO/IEC 27001) ist rechtlich wesentlich sicherer als vage Formulierungen wie „der Anbieter gewährleistet angemessene Sicherheit“. Für regulierte Stellen nach dem ZKB ist dies unerlässlich.

2. Wie regelt man SLA bei Open-Source-Software?

Für den Open-Source-Code selbst kann man von der Community in der Regel keine Gewährleistung verlangen. Vertrag und SLA schließen Sie jedoch mit dem Integrator ab, der Ihnen den Support und Betrieb dieser Software garantiert und für diese Leistung haften muss.

3. Ist eine Versicherung gesetzlich vorgeschrieben?

Eine Cyberversicherung ist gesetzlich grundsätzlich nicht vorgeschrieben, im Geschäftsverkehr ist es jedoch Standard, sie vertraglich zu verlangen. Sie deckt Kosten für Forensiker, rechtliche Vertretung und etwaige Schadensersatzleistungen an Dritte.
ARROWS Rechtsanwaltskanzlei

Vorgehen bei Problemen während der Implementierung

Stellen Sie erst im Laufe des Projekts fest, dass der Vertrag nachteilig ist, versuchen Sie, einen Nachtrag zu vereinbaren. Oft lässt sich ein Zugeständnis beim Zeitplan gegen strengere SLA oder die Ergänzung einer fehlenden Lizenz eintauschen.

Erfüllt der Anbieter nicht, müssen die Mängel formell gemäß Vertrag und Gesetz gerügt werden, da die Dokumentation für einen etwaigen Rechtsstreit entscheidend ist. Bei einer wesentlichen Vertragsverletzung ermöglicht das BGB den Rücktritt vom Vertrag; dies ist jedoch das letzte Mittel und erfordert eine Analyse.

Die Anwälte der Anwaltskanzlei ARROWS helfen Ihnen, die Situation zu analysieren und eine Strategie zu wählen, die Schäden minimiert.

Fazit

Die Prüfung eines IT-Vertrags ist ein grundlegendes Element des Risikomanagements, das Technologieinvestitionen vor rechtlichen Mängeln schützt. Diese können am Ende teurer sein als die Software selbst.

Typische Folgen der Nachlässigkeit sind die Unterzeichnung ohne Prüfung, anschließender Vendor Lock-in, die Unmöglichkeit einer Datenmigration und hohe Kosten für Rechtsstreitigkeiten bei einem Versagen des Anbieters.

Die Anwälte der Anwaltskanzlei ARROWS sind auf IT-Recht und geistiges Eigentum spezialisiert. Unser Ziel ist nicht nur die rechtliche Korrektheit, sondern vor allem die wirtschaftliche Funktionsfähigkeit und Durchsetzbarkeit des Vertrags in der Praxis.

Wenn Sie ein IT-Projekt planen oder bestehende Vertragsbeziehungen prüfen lassen möchten, hilft Ihnen die Anwaltskanzlei ARROWS, faire und sichere Bedingungen festzulegen. Kontaktieren Sie uns unter beratung@arws.cz für eine unverbindliche Beratung.

Häufige Fragen

1. Was kostet die Prüfung eines IT-Vertrags und wie lange dauert sie?

Der Preis richtet sich nach Umfang und Komplexität; die Prüfung dauert in der Regel 5 bis 10 Arbeitstage. Für ein konkretes Angebot kontaktieren Sie beratung@arws.cz.

2. Ist es besser, den Vertrag zu kündigen und neu zu beginnen, oder ihn per Nachtrag zu korrigieren?

Läuft das Projekt und sind die Beziehungen nicht irreparabel gestört, ist ein Nachtrag, der die fehlenden Parameter ergänzt, effizienter und günstiger. Die Beendigung des Vertrags birgt das Risiko von Streitigkeiten über die Abrechnung bereits erbrachter Leistungen.

3. Können wir den Vertrag selbst anpassen?

Laienhafte Eingriffe in Verträge führen oft zu inneren Widersprüchen oder zur Verwendung unwirksamer Bestimmungen. Wir empfehlen eine fachkundige Prüfung, die Konsistenz und Rechtssicherheit gewährleistet.

4. Was sind Abnahmekriterien?

Es sind objektiv messbare Bedingungen für die Abnahme des Werkes, etwa dass das System eine bestimmte Anzahl von Anfragen pro Stunde verarbeitet. Ohne sie ist die Abnahme subjektiv und schwer durchsetzbar.

5. Hat ein SLA bei einem kleinen Anbieter Sinn?

Ja, auch ein kleiner Anbieter muss die Servicequalität garantieren, denn das SLA definiert die Erwartungen. Kann ein kleines Unternehmen keine extrem hohe Verfügbarkeit garantieren, sollte das SLA die Realität abbilden und einen fairen, dieser Qualität entsprechenden Preis festlegen.

6. Wie geht man mit einem Vertrag mit einem ausländischen Anbieter um?

Es müssen das anwendbare Recht und der Ort der Streitbeilegung bestimmt werden; Vorsicht ist bei der Übermittlung personenbezogener Daten außerhalb der EU geboten. Die Anwälte von ARROWS International verfügen über umfangreiche Erfahrung mit grenzüberschreitenden IT-Verträgen.

HABEN SIE WEITERE FRAGEN? KONTAKTIEREN SIE UNS

ARROWS Rechtsanwaltskanzlei

Über den Autor

JUDr. Jakub Dohnal, Ph.D., LL.M.
JUDr. Jakub Dohnal, Ph.D., LL.M.

Rechtsanwalt, Managing Partner

Jakub Dohnal ist Rechtsanwalt und geschäftsführender Partner von ARROWS. Er widmet sich Unternehmensverkäufen, Investoreneinstiegen und Immobilientransaktionen – meist auf der Seite des Eigentümers, der ein Unternehmen verkauft, dessen Wert er über Jahre aufgebaut hat, und sicherstellen muss, dass die Transaktion zu den vereinbarten Bedingungen abgeschlossen wird.