Master Subscription Agreement prüfen und verhandeln: Leitfaden für SaaS-Verträge

Der Anbieter hat Ihnen am Dienstag seinen Vertragsentwurf geschickt: 34 Seiten, Dutzende Klauseln, eine Haftungsobergrenze von etwa sechs Wochen der Abonnementgebühr und ein Vertriebsmitarbeiter, der fragt, ob Sie den Vertrag bis Freitag zurücksenden können.

Das ist möglich. Entscheidend ist, welche Risiken Sie dabei übersehen.

Der Unterschied zwischen einer schnellen und einer guten Vertragsunterzeichnung kann teuer werden. Laut einer WorldCC-Analyse beläuft sich der durchschnittliche Wertverlust durch ein schwaches kommerzielles Vertragsmanagement auf 8.6% des Jahresumsatzes. Bei den schwächsten Unternehmen liegt er bei mehr als 20%. Häufig beginnt dieser Verlust bei Vertragsbedingungen, gegen die niemand Einwände erhoben hat.

Was ist ein Master Subscription Agreement?

Ein Master Subscription Agreement (MSA) ist der Rahmenvertrag, der regelt, wie ein Kunde die Software eines SaaS-Anbieters nutzt. Er legt die rechtlichen Grundlagen fest, darunter Nutzungsumfang, Datenverarbeitung, Garantien, Haftung, Vertraulichkeit und Beendigung. Kommerzielle Details wie Preise, Nutzerzahlen und Laufzeit werden meist in separaten Bestellformularen geregelt, die auf das MSA verweisen.

Sie unterzeichnen das MSA einmal und fügen weitere Bestellformulare hinzu, wenn Sie zusätzliche Leistungen erwerben.

Diese Struktur spart Zeit, birgt aber ein Risiko. Das Bestellformular ist das Dokument, das die Finanzabteilung prüft. Das MSA entscheidet dagegen, was passiert, wenn der Anbieter Ihre Daten verliert.

Master Subscription Agreement und Master Service Agreement im Vergleich

Die beiden Vertragsarten werden häufig verwechselt, weil beide mit MSA abgekürzt werden. Inhaltlich regeln sie unterschiedliche Leistungen.

KriteriumMaster Subscription AgreementMaster Service Agreement
GegenstandZugriff auf gehostete SoftwareProfessionelle oder verwaltete Dienstleistungen
HauptpflichtVerfügbarkeit der PlattformErbringung definierter Leistungen
Angehängtes DokumentBestellformularLeistungsbeschreibung oder Statement of Work (SOW)
PreismodellWiederkehrende AbonnementgebührenAbrechnung nach Zeit und Material oder Festpreis
Wesentliches RisikoDaten, Verfügbarkeit und AnbieterabhängigkeitLeistungsausweitung und Qualität der Ergebnisse

Verkauft ein Anbieter Software zusammen mit Implementierungsleistungen, finden Sie häufig beide Vertragstypen: einen Subscription-Vertrag für die Plattform und eine Leistungsbeschreibung oder ein SOW für die Einführung.

Wie das MSA mit Bestellformularen, SLAs und DPAs zusammenspielt

Ein SaaS-Vertrag besteht selten aus nur einem Dokument. Meist handelt es sich um ein Vertragsdokumentationspaket, in dem jede Ebene eigene Regelungen enthält:

  • Master Subscription Agreement: der rechtliche Rahmen, auf den alle Bestellformulare aufbauen.
  • Bestellformular: Produkte, Mengen, Preis, Laufzeit und Startdatum. Hier werden häufig auch abweichende kommerzielle Bedingungen versteckt.
  • Service Level Agreement (SLA): Verfügbarkeitszusage, Reaktionszeiten des Supports und Servicegutschriften.
  • Data Processing Addendum (DPA): erforderlich, wenn der Anbieter personenbezogene Daten in Ihrem Auftrag verarbeitet.
  • Produktbedingungen und Richtlinie zur zulässigen Nutzung: häufig über eine URL eingebunden und vom Anbieter einseitig änderbar.
  • Statement of Work: relevant, wenn professionelle Dienstleistungen zum Leistungsumfang gehören.

Prüfen Sie die Rangfolge der Vertragsdokumente, bevor Sie in die Einzelklauseln einsteigen. Viele Vorlagen stellen das MSA über das Bestellformular. Dadurch können kommerzielle Vereinbarungen überschrieben werden, die der Einkauf ausgehandelt hat. Vereinbaren Sie, dass bei Widersprüchen das Bestellformular maßgeblich ist.

Drei Fragen vor der ersten Klausel

Wer ein Master Subscription Agreement ohne Vorbereitung von Anfang bis Ende liest, verlängert die Prüfung leicht auf drei Wochen. Beantworten Sie zuerst drei Fragen:

Welche Daten verarbeitet der Anbieter? Personenbezogene Daten von Beschäftigten, Kunden oder Bewerbern verändern die Prüfung grundlegend. Dann greifen die Anforderungen aus Art. 28 DSGVO, wenn ein Auftragsverarbeiter personenbezogene Daten in Ihrem Auftrag verarbeitet. Stellen Sie sicher, dass die erforderlichen Regelungen im Vertrag oder in einem ergänzenden DPA enthalten sind.

Wie schwer wiegt ein Ausfall? Ein Designtool für vier Personen verdient nicht dieselbe Prüfung wie eine Plattform, über die die Gehaltsabrechnung für 9,000 Beschäftigte läuft. Ordnen Sie den Vertrag einer Risikoklasse zu, bevor Sie den Prüfaufwand festlegen.

Wie stark ist Ihre Verhandlungsposition? Eine mehrjährige Bindung, das Ende des Geschäftsquartals des Anbieters und zwei realistische Alternativen können Ihre Position verbessern. Diese Kombination kann Ihnen auch mehr Spielraum bei der Haftungsobergrenze geben.

Prüfen Sie jede Woche SaaS-Verträge?

DiliTrust Contract Management vergleicht eingehende Verträge mit Ihren Standardklauseln und kennzeichnet Abweichungen, bevor Sie mit der Überarbeitung beginnen.

Die risikoreichsten Klauseln

In Anbieter-MSAs stehen oft Dutzende Klauseln. Nur einige davon entscheiden, was passiert, wenn die Geschäftsbeziehung nicht wie geplant läuft. Prüfen Sie diese Punkte zuerst und bearbeiten Sie die übrigen Standardklauseln anschließend.

Anbieter-MSA prüfen

Acht Klauseln, die das Risiko bestimmen

Prüfen Sie diese Punkte zuerst. Sie bestimmen, welche Folgen ein Problem mit dem Anbieter hat.

1

Haftungsbeschränkung

Verhandeln Sie einen Rückblickzeitraum von 12 Monaten, eine Berechnung auf Basis der „gezahlten oder zahlbaren Gebühren“ und eine höhere separate Haftungsobergrenze für Datenschutzverletzungen, Vertraulichkeit und Rechte des geistigen Eigentums.

2

Freistellung

Fordern Sie eine Freistellung für Datenschutzverletzungen, die Benachrichtigungskosten, aufsichtsrechtliche Bußgelder und Ansprüche Dritter umfasst. Prüfen Sie, ob sie unter die allgemeine Haftungsobergrenze fällt.

3

Datenschutz und DPA

Stellen Sie sicher, dass das DPA unterzeichnet ist. Prüfen Sie Widerspruchsrechte gegenüber Unterauftragsverarbeitern und sichern Sie ein 30-Tage-Fenster für den Export in einem gängigen Format.

4

Sicherheit und Meldung von Datenschutzverletzungen

Ersetzen Sie „wirtschaftlich angemessen“ durch einen konkret benannten Standard, jährliche Nachweise und eine Meldefrist von 48 oder 72 Stunden.

5

KI-Training und Rechte an Ergebnissen

Legen Sie fest, dass Kundendaten nicht zum Training von Modellen verwendet werden, die anderen Kunden dienen. Klären Sie die Rechte an den Ergebnissen und die Haftung für Rechtsverletzungen.

6

Service Levels und Gutschriften

Eine Verfügbarkeitszusage von 99,9 % erlaubt noch immer etwa 43 Minuten Ausfallzeit pro Monat. Gutschriften können auf 5 % der Monatsgebühr begrenzt sein. Vereinbaren Sie ein Kündigungsrecht bei wiederholten SLA-Verstößen.

7

Laufzeit, Verlängerung und Preiserhöhung

Prüfen Sie die Kündigungsfrist, die häufig 90 Tage beträgt, und begrenzen Sie Erhöhungen durch einen festen Prozentsatz oder eine Obergrenze auf Basis des Verbraucherpreisindex.

8

Kündigung und Ausstieg

Sichern Sie Kündigungsrechte bei wesentlichen Vertragsverletzungen und anhaltender Verschlechterung der Leistung. Legen Sie Exportformat, Zeitplan und Kosten der Unterstützung bei der Migration schriftlich fest.

Wichtig: Servicegutschriften sind bei geschäftskritischen Problemen kein ausreichender Ausgleich. Der Vertrag muss klar regeln, was beim Ende der Geschäftsbeziehung geschieht.

Warnsignale in einem Anbieter-MSA

Bestimmte Formulierungen sollten Sie unabhängig vom Vertragswert sofort markieren:

  • Einbeziehung von Bedingungen per Verweis: Der Anbieter kann die über eine URL eingebundenen Bedingungen einseitig ändern. Frieren Sie die Fassung zum Wirksamkeitsdatum ein oder verlangen Sie eine Vorankündigung von 30 Tage bei wesentlichen Änderungen.
  • Einseitige Sperrrechte: Der Anbieter darf den Zugang ohne Nachfrist sperren, etwa wegen einer bestrittenen Rechnung.
  • Haftungsobergrenze auf Basis der „gezahlten Gebühren“: In Verbindung mit monatlicher Abrechnung fällt die Obergrenze dadurch besonders niedrig aus.
  • Nur scheinbar gegenseitige Klauseln: Lesen Sie Freistellungen und Haftungsobergrenzen in beide Richtungen.
  • Einseitige Prüfungsrechte: Der Anbieter darf Ihre Nutzung kontrollieren, verweigert Ihnen aber ein Sicherheits-Audit.
  • Keine geregelte Unterstützung beim Ausstieg: Dadurch verlieren Sie bei der Verlängerung Verhandlungsspielraum.
  • Rechtswahl in einem Staat, in dem keine Partei tätig ist: In Verbindung mit einem verpflichtenden Schiedsverfahren ist das häufig schwer praktikabel.
  • Keine Regelung zu Unterauftragsverarbeitern: Das ist besonders kritisch, wenn der Vertrag die Verarbeitung personenbezogener Daten umfasst.

Ein MSA ist überschaubar. 40 davon sind es nicht.

Mit Lieferantenvertragsmanagement von DiliTrust bündeln Sie Anbietervereinbarungen, Bestellformulare und Verlängerungsfristen an einem Ort.

Master Subscription Agreement verhandeln: Schritt für Schritt

Bei SaaS-Verträgen entsteht Geschwindigkeit durch Vorbereitung, nicht durch schnelleres Lesen. Der folgende Ablauf funktioniert auch bei hohem Vertragsvolumen.

Schritt 1: Erstellen Sie den Verhandlungsleitfaden, bevor der Entwurf eintrifft

Legen Sie Ihre Positionen einmal unter ruhigen Bedingungen fest und verwenden Sie sie anschließend wieder. Erfassen Sie für jede Risikoklausel eine bevorzugte Position, eine Fallback-Position und eine klare Abbruchgrenze.

Drei Spalten, 8 Klauseln, eine Seite. Dieses Dokument spart in einem Quartal mehr Zeit als viele Einzelmaßnahmen, weil aus jeder Verhandlung ein Vergleich mit festgelegten Positionen wird.

Schritt 2: Bewerten Sie das Geschäft, bevor Sie lesen

Bewerten Sie den Vertrag nach zwei Kriterien: Sensibilität der Daten und geschäftliche Bedeutung. Bei niedrigen Werten genügt ein 20-Minuten-Abgleich mit dem Verhandlungsleitfaden, anschließend kann der Vertrag gegebenenfalls unterzeichnet werden.

Hohe Werte erfordern die vollständige Prüfung, einen Sicherheitsfragebogen und eine benannte Person aus dem Fachbereich, die das eingegangene Risiko freigibt. Wenn jeder Vertrag derselben umfassenden Prüfung unterzogen wird, wird die Rechtsabteilung zum Engpass.

Schritt 3: Bearbeiten Sie die Risikoklauseln zuerst

Beginnen Sie mit Haftung, Freistellung, Datenschutz, Sicherheit und KI-Rechten. Sind diese Punkte geklärt, lassen sich die übrigen Standardklauseln oft in einer Runde abschließen.

Schicken Sie zu jeder Änderung eine kurze Begründung, die sich an den Vertrieb des Anbieters und nicht nur an dessen Rechtsabteilung richtet. Verhandlungen kommen schneller voran, wenn die kaufmännisch verantwortliche Person den Grund für Ihre Forderung versteht.

Sie finden unter Zeitdruck nicht jede riskante Klausel?

Der Risk Detector von DiliTrust markiert automatisch nicht konforme Klauseln anhand Ihrer internen Playbooks und schlägt in Echtzeit konforme Alternativen vor. So müssen Sie Verträge nicht mehr Zeile für Zeile von Hand prüfen.

risk detector
Jetzt sehen wie der Risk Detector funktioniert

Schritt 4: Binden Sie die Beteiligten parallel ein

Die IT-Sicherheit prüft die Architektur. Die Finanzabteilung bewertet die Preissteigerungsobergrenze. Der Einkauf vergleicht die Preise. Die IT bestätigt die Integrationen.

Wenn diese vier Prüfungen nacheinander erfolgen, verlieren Sie schnell zwei Wochen. Stimmen Sie sie am selben Dokument und mit einer gemeinsamen Frist parallel ab. So bleibt der kritische Pfad beim Anbieter und nicht bei Ihnen.

Schritt 5: Erfassen Sie die Fristen bei der Unterzeichnung

Erfassen Sie bei der Ausfertigung des Vertrags alle wichtigen Termine in einem System, das die zuständigen Personen benachrichtigt: Verlängerungsdatum, Kündigungsfrist, Termin für die Preisprüfung und Aktualisierung des Sicherheitsnachweises.

Erledigen Sie das direkt bei der Unterzeichnung. Später holt es kaum jemand nach, und genau deshalb laufen automatische Vertragsverlängerungen immer wieder unbemerkt weiter.

Checkliste zur Prüfung eines Master Subscription Agreement

Prüfung vor der Unterzeichnung

Fünf Prüffelder vor der Unterschrift

Führen Sie diese Kontrollen durch, bevor der Vertrag zur Unterschrift geht. Sie decken die Punkte ab, die später zu Problemen führen können.

1Vertragsstruktur

  • Hat das Bestellformular bei Widersprüchen Vorrang vor dem MSA?
  • Kann der Anbieter verlinkte Bedingungen ohne Vorankündigung ändern?
  • Ist jeder im Bestellformular verwendete definierte Begriff im MSA enthalten?

2Haftung und Schutz

  • Beträgt die Haftungsobergrenze mindestens 12 Monate der Gebühren, berechnet auf Basis der gezahlten oder zahlbaren Gebühren?
  • Gibt es eine separate Haftungsobergrenze oder Ausnahme für Datenschutzverletzungen, Vertraulichkeit und Rechte des geistigen Eigentums?
  • Stellt der Anbieter Sie auch bei Sicherheitsvorfällen frei und nicht nur bei Verletzungen geistiger Eigentumsrechte?

3Daten, Sicherheit und KI

  • Ist das DPA unterzeichnet und enthält es Benachrichtigungs- und Widerspruchsrechte gegenüber Unterauftragsverarbeitern?
  • Ist der Sicherheitsstandard konkret benannt und nachweisbar, statt nur als „wirtschaftlich angemessen“ bezeichnet zu werden?
  • Ist die Meldung von Datenschutzverletzungen in Stunden festgelegt und mit einer Nachfrist verbunden?
  • Sind Kundendaten vom Training von Modellen ausgeschlossen, die anderen Kunden zugutekommen?

4Leistung, Laufzeit und Verlängerung

  • Löst ein wiederholter SLA-Verstoß ein Kündigungsrecht aus und nicht nur Gutschriften?
  • Ist die Erhöhung bei der Verlängerung durch einen festen Prozentsatz oder einen Index mit Obergrenze begrenzt?
  • Ist die Kündigungsfrist realistisch und bereits im Kalender erfasst?

5Ausstieg und rechtlicher Rahmen

  • Sind Ausstieg, Datenexport und Unterstützung bei der Migration schriftlich geregelt?
  • Ist das anwendbare Recht so gewählt, dass beide Parteien ihre Rechte realistisch durchsetzen können?
Letzte Kontrolle: Schließen Sie die Prüfung vor der Unterzeichnung ab, nicht erst nach dem ersten Problem.

Wo nach der Unterzeichnung Geld verloren geht

Die Verhandlung bekommt viel Aufmerksamkeit. Die Verlängerung kostet oft das Geld.

Die Kündigungsfrist gehört zu den am häufigsten übersehenen Terminen in einem Geschäftsvertrag, weil sie oft im Vertragstext und nicht auf einer Übersichtsseite steht. Wer sie um einen Tag verpasst, bindet sich möglicherweise ein weiteres Jahr an Bedingungen, die eigentlich neu verhandelt werden sollten.

Dasselbe gilt für Pflichten, die Sie übernommen haben: Nutzungsgrenzen, festgelegte Nutzerzahlen, zu aktualisierende Sicherheitsnachweise und Ihre Mitwirkung bei Audits. Nach der Unterzeichnung liest kaum jemand das MSA erneut. Genau deshalb macht sich ein Fristenmanagement für Verträge bezahlt.

Wie Vertragsmanagement-Software die MSA-Prüfung verändert

Ein Master Subscription Agreement sorgfältig zu prüfen, ist juristische Arbeit. 80 Vereinbarungen in 4 Rechtsordnungen mit 2 Juristen konsistent zu bearbeiten, ist eine operative Aufgabe. Dafür braucht es andere Werkzeuge.

DiliTrust Contract Management, ein Bestandteil der DiliTrust Suite, unterstützt diesen zweiten Bereich auf mehreren Ebenen:

Eingehende Verträge mit internen Standards vergleichen

Der Risk Detector vergleicht Klauseln eines Anbieter-Vertrags mit den Referenzklauseln Ihrer Klauselbibliothek. Er markiert Abweichungen als mittleres oder hohes Risiko und stellt sie mit der Option zur Annahme oder Ablehnung sowie einer dokumentierten Begründung gegenüber. Gemessen wird die Abweichung von Ihrem Verhandlungsleitfaden. Dieser muss daher zunächst als strukturierte Sammlung gekennzeichneter Klauseln vorliegen. Die Erstellung ist der wesentliche Aufwand, danach kehrt die gewonnene Prüfzeit zurück.

KI-Unterstützung direkt im bestehenden Arbeitsablauf

Ask Lini arbeitet direkt in Microsoft Word. Sie können eine Klausel im Dokument prüfen, zusammenfassen oder dazu Fragen stellen, ohne zwischen verschiedenen Anwendungen zu wechseln. In der Vollbildansicht vergleicht Lini mehrere Verträge nach Themen. So lässt sich zum Beispiel prüfen, ob ein Anbieter einem verbundenen Unternehmen im Vorjahr bessere Freistellungsbedingungen eingeräumt hat.

Meet Legal AI – Lini

Lini ist die KI, die Sie in allen Bereichen juristischer Arbeit unterstützt. Sie wurde darauf trainiert, wie ein Rechtsexperte zu denken und versteht die Nuancen von Governance, Compliance und Risikomanagement und argumentiert mit Kontext, nicht mit Annahmen.

Páginas iniciales del whitepaper
Sehe Lini in Aktion
Fristen automatisch berechnen und überwachen

Alarmregeln lassen sich anhand von Kriterien wie Vertragstyp oder Land automatisch anwenden. Die Fristen werden aus den Vertragsereignissen berechnet. Eine Regel kann etwa die Kündigungsfrist ermitteln, 90 Tage vorher eine Erinnerung senden und diese wiederholen, bis jemand die Aufgabe abschließt. Auch Personen ohne DiliTrust-Konto können per E-Mail benachrichtigt werden, etwa wenn die zuständige Person im Einkauf sitzt.

Ein Dokument mit allen Abhängigkeiten

Nachträge und Anlagen werden mit dem Hauptvertrag verknüpft. So bleiben das MSA, die Bestellformulare und das DPA zusammen, statt sich auf verschiedene Postfächer zu verteilen.

Prüfungen mit allen relevanten Beteiligten

Validierungs-Workflows leiten Freigaben nacheinander weiter oder senden ein Dokument gleichzeitig an mehrere Prüfer. Die gemeinsame Bearbeitung ist in Word oder Google Docs möglich, auch mit externen Beteiligten. Die Unterzeichnung läuft über DocuSign, Adobe Sign, YouSign und weitere angebundene Anbieter. Der Status wird zurück in DiliTrust übertragen.

Überblick über das gesamte Vertragsportfolio

Smart Reports und Dashboards zeigen Haftungsobergrenzen, Verlängerungsdaten und nicht standardisierte Klauseln im gesamten Portfolio, ohne dass Sie jede Datei erneut öffnen müssen.

Ein Punkt sollte klar bleiben: Die KI unterstützt, die juristische Entscheidung treffen Sie. Extraktion, Vergleich und Kennzeichnung beschleunigen die Prüfung. Die Entscheidung, ob eine Haftungsobergrenze von 12 Monate für diesen Anbieter angesichts der verarbeiteten Daten und des Vertragswerts akzeptabel ist, bleibt bei Ihnen.

Häufig gestellte Fragen

Ist ein Master Subscription Agreement rechtlich bindend?

Ja. Ein unterzeichnetes Master Subscription Agreement ist ein bindender Vertrag. In der Regel reicht es aus, ein Bestellformular zu unterzeichnen oder per Klick zu akzeptieren, das auf das MSA verweist. Prüfen Sie, ob die unterzeichnende Person vertretungsberechtigt ist, denn Anbieter-Vorlagen enthalten oft eine entsprechende Zusicherung.

Was ist der Unterschied zwischen einem MSA und Nutzungsbedingungen?

Nutzungsbedingungen sind meist veröffentlichte Standardbedingungen für Self-Service-Nutzer und bieten wenig Raum für Verhandlungen. Ein Master Subscription Agreement ist ein ausgehandelter Vertrag zwischen zwei benannten Parteien, während die kommerziellen Bedingungen in den Bestellformularen stehen. Bei größeren SaaS-Ausgaben sollten Sie einen verhandelbaren Vertrag verlangen.

Welche Haftungsobergrenze ist in einem SaaS-Vertrag angemessen?

12 Monate der gezahlten oder zahlbaren Gebühren sind bei allgemeinen Ansprüchen in Cloud- und SaaS-Verträgen eine häufige Verhandlungsposition. Für Datenschutzverletzungen, Vertraulichkeit und Rechte des geistigen Eigentums wird meist eine höhere separate Haftungsobergrenze oder eine vollständige Ausnahme gefordert. Die konkrete Höhe hängt von der Datensensibilität und der Verhandlungsposition ab.

Kann ein Master Subscription Agreement nach der Unterzeichnung geändert werden?

Ja. Änderungen sind durch einen von beiden Parteien unterzeichneten Nachtrag oder bei kommerziellen Änderungen durch ein neues Bestellformular möglich. Achten Sie auf Klauseln, die dem Anbieter erlauben, über URLs verlinkte Richtlinien einseitig zu ändern. Das kommt einer Vertragsänderung ohne Ihre Unterschrift gleich.

Wie lange sollte die Prüfung eines MSA dauern?

Ein risikoarmes Abonnement, das mit einem bestehenden Verhandlungsleitfaden abgeglichen wird, kann weniger als eine Stunde in Anspruch nehmen. Bei einem wertvollen Vertrag mit personenbezogenen Daten, Sicherheitsprüfung und Freigabe durch die Finanzabteilung sind 2 bis 4 Wochen realistisch. Ein großer Teil dieser Zeit entfällt auf die Abstimmung mit den Beteiligten.

Belma
Autor:in

Belma Sujkovic

Belma Sujkovic arbeitet im Marketing bei DiliTrust mit Fokus auf digitalem Content, SEO und neuen Technologietrends. Sie schreibt an der Schnittstelle von Legal Tech und Content-Strategie und beschäftigt sich damit, wie Rechtsabteilungen und Unternehmen den Wandel hin zu KI-gestützten Arbeitsweisen gestalten können.