StartWissenNewsAnbieterwechsel und der Data Act – 1.1.2027

DSMS · Aktuelles aus der Datenschutzwelt

Anbieterwechsel und der Data Act – 1.1.2027

10 Min. Lesezeit

Ich habe den Beitrag bewusst neu aufgebaut und sprachlich deutlich von der Ausgangsvorlage gelöst. Zugleich habe ich einige rechtliche Aussagen präzisiert, insbesondere zu Wechselentgelten, Datenextraktion und der Rolle der DSGVO.

Cloud-Switching und Vendor Lock-in: Was Unternehmen vor 2027 beachten sollten
Cloud-Dienste sind für viele Unternehmen längst Bestandteil der kritischen IT-Infrastruktur. Mit zunehmender Abhängigkeit von einzelnen Plattformen wächst jedoch auch ein Risiko, das bei der Auswahl eines Cloud-Anbieters häufig unterschätzt wird: der sogenannte Vendor Lock-in.
Ein Anbieterwechsel kann technisch möglich und vertraglich zulässig sein und trotzdem wirtschaftlich oder organisatorisch kaum realisierbar werden. Proprietäre Schnittstellen, spezifische Datenmodelle, hohe Migrationsaufwände oder fehlende Dokumentationen können dazu führen, dass Unternehmen faktisch langfristig an einen Anbieter gebunden bleiben.
Der europäische Data Act setzt genau hier an. Seit dem 12. September 2025 gelten umfangreiche Vorgaben für den Wechsel zwischen Datenverarbeitungsdiensten. Ein weiterer wichtiger Termin folgt am 12. Januar 2027: Ab diesem Zeitpunkt dürfen Anbieter für den eigentlichen Wechselprozess grundsätzlich keine Wechselentgelte mehr verlangen.
Damit verschwindet der Vendor Lock-in allerdings nicht. Er verändert vielmehr seine Erscheinungsform.

Vendor Lock-in ist mehr als eine lange Vertragslaufzeit
Eine Abhängigkeit von einem Cloud-Anbieter entsteht selten durch eine einzige Vertragsklausel. Typischerweise wirken mehrere Faktoren zusammen.

Wirtschaftliche Abhängigkeiten
Mehrjährige Mindestabnahmen, Verbrauchsverpflichtungen, Mengenrabatte oder erhebliche Kosten eines parallelen Betriebs können einen Anbieterwechsel wirtschaftlich unattraktiv machen.
Selbst wenn ein Vertrag formal kündbar ist, kann ein Unternehmen faktisch gebunden bleiben, wenn bereits hohe Vorauszahlungen geleistet wurden oder Preisvorteile an langfristige Nutzungszusagen gekoppelt sind.
Hinzu kommen interne Migrationskosten: neue Implementierungsleistungen, Tests, Schulungen, Anpassungen bestehender Prozesse sowie der häufig notwendige Parallelbetrieb zweier Plattformen.

Technische Abhängigkeiten
Besonders ausgeprägt kann ein Lock-in entstehen, wenn zentrale Geschäftsprozesse auf anbieterspezifischen Technologien beruhen.
Hierzu gehören beispielsweise:

  • proprietäre Datenformate,
  • herstellerspezifische APIs,
  • individuelle Identitäts- und Berechtigungskonzepte,
  • Cloud-native Datenbank- oder Analysefunktionen,
  • proprietäre Automatisierungswerkzeuge,
  • spezielle Monitoring- oder Security-Funktionen sowie
  • eng mit der Plattform verbundene Managed Services.

Je intensiver solche Funktionen genutzt werden, desto größer kann der Aufwand werden, sie in einer anderen Umgebung technisch nachzubilden.

Organisatorische Abhängigkeiten
Ein Lock-in kann außerdem innerhalb des eigenen Unternehmens entstehen.
Fehlen aktuelle Architekturunterlagen, Schnittstellendokumentationen, Datenmodelle oder dokumentierte Betriebsverfahren, wird ein Wechsel bereits aus organisatorischen Gründen schwierig. Vergleichbares gilt, wenn das notwendige Know-how nur bei einzelnen Beschäftigten oder einem externen Dienstleister vorhanden ist.
Damit wird Cloud-Portabilität auch zu einer Frage des Wissensmanagements und der Dokumentationsqualität.

Compliancebedingte Abhängigkeiten
Ein neuer Cloud-Anbieter bedeutet regelmäßig auch neue Prüfungen.
Informationssicherheit, Datenschutz, Vertragsmanagement, Risikomanagement und gegebenenfalls regulatorische Anforderungen müssen für die neue Umgebung neu oder zumindest ergänzend bewertet werden.
Ein Wechsel kann deshalb nicht allein als technisches IT-Projekt verstanden werden. Er ist zugleich ein Governance- und Compliance-Projekt.

Was der Data Act beim Cloud-Switching verändert
Kapitel VI der Verordnung (EU) 2023/2854 – des Data Acts – enthält besondere Vorgaben für den Wechsel zwischen Datenverarbeitungsdiensten.
Nach Art. 23 Data Act müssen Anbieter Maßnahmen ergreifen, die einen Wechsel zu einem anderen Dienst derselben Dienstart, zu einer eigenen IT-Infrastruktur oder gegebenenfalls eine parallele Nutzung verschiedener Dienste ermöglichen. Vertragliche, technische, wirtschaftliche und organisatorische Hindernisse sollen einem wirksamen Wechsel nicht entgegenstehen.
Damit wird die Wechselmöglichkeit erstmals zu einem eigenständigen regulatorischen Bestandteil des Cloud-Vertragsmanagements.
Besonders relevant ist Art. 25 Data Act. Die Rechte des Kunden und die Pflichten des Anbieters beim Wechsel müssen schriftlich geregelt werden.
Unter anderem verlangt die Verordnung Regelungen über:

  • die Unterstützung des Wechselprozesses,
  • die Übertragung exportierbarer Daten und digitaler Vermögenswerte,
  • die Aufrechterhaltung der Geschäftskontinuität,
  • die Sicherheit während der Migration,
  • die Unterstützung einer Exit-Strategie,
  • die verfügbaren Datenkategorien,
  • nicht exportierbare Datenkategorien,
  • Abruf- und Löschfristen sowie
  • gegebenenfalls noch zulässige Wechselentgelte.

Die maximale Kündigungsfrist für die Einleitung des Wechsels darf grundsätzlich zwei Monate nicht überschreiten. Für die eigentliche Übergangsphase sieht Art. 25 grundsätzlich einen Zeitraum von höchstens 30 Kalendertagen vor. Ist dies technisch nicht durchführbar, kann unter den gesetzlichen Voraussetzungen ein längerer Zeitraum vorgesehen werden.
Unternehmen sollten diese Vorgaben deshalb nicht ausschließlich dem Einkauf oder der Rechtsabteilung überlassen. Ob ein vertraglich zugesagter Export praktisch verwendbar ist, lässt sich beispielsweise nur gemeinsam mit IT und Informationssicherheit beurteilen.

12. Januar 2027: Das Ende der Wechselentgelte
Besondere praktische Bedeutung besitzt Art. 29 Data Act.
Bis zum 12. Januar 2027 dürfen Anbieter noch reduzierte Wechselentgelte erheben. Diese dürfen jedoch grundsätzlich nicht höher sein als die Kosten, die dem Anbieter unmittelbar durch den betreffenden Wechsel entstehen.

Ab dem 12. Januar 2027 dürfen für den Vollzug des Anbieterwechsels keine Wechselentgelte mehr verlangt werden.
Das betrifft insbesondere auch typische Datenextraktionskosten, soweit diese gerade durch den Wechsel von einem Anbieter zu einem anderen oder in eine eigene Infrastruktur entstehen.
Das bedeutet allerdings nicht, dass Cloud-Migrationen ab 2027 vollständig kostenlos werden.
Der Data Act unterscheidet insbesondere zwischen Wechselentgelten und regulären Dienstleistungsentgelten. Standardentgelte für die laufende Nutzung eines Dienstes fallen nicht allein deshalb weg, weil ein Wechsel vorbereitet wird. Auch Leistungen, die ein Kunde zusätzlich zu den gesetzlich geschuldeten Wechselmaßnahmen bestellt, können grundsätzlich gesondert vergütet werden.
Eine weitere Besonderheit besteht bei der parallelen Nutzung mehrerer Datenverarbeitungsdienste. Bei solchen Multi-Cloud-Konstellationen können nach Art. 34 Abs. 2 Data Act weiterhin Datenextraktionsentgelte verlangt werden, soweit diese lediglich die tatsächlich entstandenen Extraktionskosten weitergeben.
Unternehmen sollten deshalb Verträge künftig genauer daraufhin untersuchen, welche Leistung tatsächlich berechnet wird. Die bloße Umbenennung eines Entgelts beantwortet noch nicht die Frage, ob es rechtlich als Wechselentgelt einzuordnen ist.

Der Data Act beseitigt technische Abhängigkeiten nicht vollständig
Die Abschaffung finanzieller Wechselhindernisse löst nur einen Teil des Problems.
Der Data Act enthält zwar auch technische Anforderungen, unterscheidet dabei jedoch zwischen unterschiedlichen Arten von Datenverarbeitungsdiensten.
Für Infrastrukturleistungen im Sinne des Art. 30 Abs. 1 Data Act müssen Anbieter angemessene Maßnahmen treffen, damit Kunden nach dem Wechsel grundsätzlich eine Funktionsäquivalenz erreichen können.
Bei anderen Datenverarbeitungsdiensten – insbesondere komplexeren Plattform- und Anwendungslösungen – ist die Situation differenzierter. Dort bestehen unter anderem Anforderungen an offene Schnittstellen, Interoperabilität und den Export von Daten in strukturierten, gängigen und maschinenlesbaren Formaten.
Daraus folgt jedoch nicht, dass eine proprietäre SaaS- oder PaaS-Lösung beim Wettbewerber vollständig reproduziert werden können muss.
Gerade bei tief integrierten Plattformen können daher erhebliche technische Migrationsaufwände verbleiben.
Zusätzliche Einschränkungen ergeben sich aus Art. 31 Data Act. Bestimmte Verpflichtungen gelten beispielsweise nicht oder nur eingeschränkt für hochgradig kundenspezifische Datenverarbeitungsdienste, die nicht als reguläres Produkt in größerem kommerziellem Maßstab angeboten werden. Für zeitlich begrenzte Test- und Evaluierungsdienste sieht die Verordnung ebenfalls Sonderregelungen vor.
Die entscheidende Erkenntnis lautet deshalb:

Regulatorische Portabilität ist nicht automatisch technische Portabilität.
Datenschutz muss bereits vor der Migration berücksichtigt werden
Enthält die Cloud-Umgebung personenbezogene Daten, ist der Anbieterwechsel zusätzlich nach der DSGVO zu beurteilen.
Soweit der Cloud-Anbieter personenbezogene Daten im Auftrag des Unternehmens verarbeitet, ist insbesondere Art. 28 DSGVO relevant. Der Verantwortliche darf nur Auftragsverarbeiter einsetzen, die hinreichende Garantien für eine datenschutzkonforme Verarbeitung bieten.
Bei einem Anbieterwechsel müssen deshalb insbesondere geprüft werden:

  • der neue Auftragsverarbeitungsvertrag,
  • technische und organisatorische Maßnahmen,
  • eingesetzte Unterauftragsverarbeiter,
  • Speicher- und Verarbeitungsorte,
  • internationale Datenübermittlungen sowie
  • Zugriffs- und Berechtigungskonzepte.

Ein Datenschutzbeauftragter ist gemäß Art. 38 Abs. 1 DSGVO ordnungsgemäß und frühzeitig in alle mit dem Schutz personenbezogener Daten zusammenhängenden Fragen einzubinden. Bei größeren Cloud-Migrationen sollte dies deshalb bereits während der Auswahl- und Planungsphase erfolgen.
Besondere Risiken entstehen während des eigentlichen Übergangs.
In dieser Phase können Daten gleichzeitig beim bisherigen und beim zukünftigen Anbieter gespeichert werden. Migrationsdienstleister benötigen möglicherweise weitreichende Zugriffsrechte, Daten werden exportiert, zwischengespeichert und erneut importiert.
Nach Art. 32 DSGVO müssen die technischen und organisatorischen Maßnahmen auch für diese Übergangsphase ein dem Risiko angemessenes Schutzniveau gewährleisten.
Zu prüfen sind beispielsweise:

  • Verschlüsselung während der Übertragung,
  • Berechtigungen der Migrationsteams,
  • Protokollierung administrativer Zugriffe,
  • sichere Zwischenspeicherung,
  • Umgang mit Test- und Produktivdaten,
  • Integritätsprüfungen nach dem Import sowie
  • nachvollziehbare Löschung beim bisherigen Anbieter.

Der letzte Punkt wird häufig unterschätzt. Ein technisch erfolgreicher Import beim neuen Anbieter bedeutet noch nicht, dass der Wechsel datenschutzrechtlich abgeschlossen ist.
Auch Datenkopien, Backups und verbleibende Zugänge beim bisherigen Anbieter müssen berücksichtigt werden.

Datenschutzdokumentation nach dem Wechsel aktualisieren
Ein Cloud-Wechsel kann außerdem Auswirkungen auf bestehende Datenschutzunterlagen haben.
Das Verzeichnis der Verarbeitungstätigkeiten nach Art. 30 DSGVO sollte überprüft werden, wenn sich beispielsweise Empfänger, Auftragsverarbeiter, Drittlandtransfers oder technische und organisatorische Maßnahmen verändern.
Besteht bereits eine Datenschutz-Folgenabschätzung, ist zu prüfen, ob die zugrunde liegende Risikobewertung angesichts der neuen Architektur noch zutreffend ist. Entstehen durch die neue Verarbeitung voraussichtlich hohe Risiken für die Rechte und Freiheiten natürlicher Personen, sind die Anforderungen des Art. 35 DSGVO zu beachten.
Auch bestehende Datenschutzinformationen können überprüfungsbedürftig sein, wenn sich darin enthaltene Angaben durch die neue Verarbeitungssituation ändern.

Cloud-Switching sollte als gemeinsamer Governance-Prozess organisiert werden
Ein wirksames Exit-Konzept lässt sich nicht sinnvoll einer einzigen Abteilung zuordnen.
Mindestens IT, Informationssicherheit, Datenschutz, Legal, Einkauf und Compliance sollten bei wesentlichen Cloud-Diensten gemeinsam prüfen, ob ein Anbieterwechsel tatsächlich durchführbar wäre.
Dabei sollten insbesondere folgende Fragen beantwortet werden:
1. Welche geschäftskritischen Prozesse hängen vom Cloud-Dienst ab?
2. Welche Daten und digitalen Vermögenswerte können vollständig exportiert werden?
3. In welchen Formaten werden diese Daten bereitgestellt?
4. Welche proprietären Funktionen müssten bei einem Wechsel ersetzt oder neu entwickelt werden?
5. Welche Kündigungs-, Übergangs- und Datenabruffristen gelten?
6. Welche Entgelte fallen im Zusammenhang mit dem Wechsel tatsächlich an?
7. Welche Datenschutz-, Sicherheits- und Complianceprüfungen wären für die Zielumgebung erforderlich?
8. Wie wird nachgewiesen, dass Daten beim bisherigen Anbieter nach Abschluss des Wechsels gelöscht wurden?
Besonders bei geschäftskritischen Systemen sollte ein Exit-Konzept nicht erst entstehen, wenn die Kündigung bereits beschlossen wurde.

Vom Exit-Konzept zur laufenden Cloud-Governance
Der Data Act verbessert die rechtlichen Voraussetzungen für einen Anbieterwechsel erheblich. Er beseitigt jedoch nicht jede Form der Abhängigkeit.
Ab dem 12. Januar 2027 entfällt zwar ein wesentlicher wirtschaftlicher Lock-in-Faktor: Wechselentgelte dürfen für den eigentlichen Wechselprozess grundsätzlich nicht mehr erhoben werden.
Technische, organisatorische und Compliance-bedingte Abhängigkeiten bleiben dagegen bestehen.
Unternehmen sollten deshalb ihre Cloud-Strategie nicht ausschließlich danach ausrichten, ob ein Vertrag kündbar ist. Entscheidend ist vielmehr, ob ein Wechsel praktisch durchführbar, wirtschaftlich kalkulierbar und regulatorisch beherrschbar wäre.
Wechselfähigkeit sollte daher bereits bei der Auswahl eines Cloud-Dienstes berücksichtigt werden. Dazu gehören definierte Datenexporte, dokumentierte Schnittstellen, nachvollziehbare Datenmodelle, geregelte Löschverfahren und eine technisch realistische Exit-Strategie.

Der 12. Januar 2027 ist deshalb weniger als Endpunkt einer gesetzlichen Übergangsfrist zu verstehen, sondern als sinnvoller Anlass, bestehende Cloud-Verträge systematisch zu überprüfen.
Wer erst über den Exit nachdenkt, wenn der Anbieter tatsächlich gewechselt werden soll, hat einen wesentlichen Teil des Vendor Lock-ins bereits akzeptiert.

Quellen

  • Europäisches Parlament & Rat der Europäischen Union. (2016). Verordnung (EU) 2016/679 des Europäischen Parlaments und des Rates vom 27. April 2016 zum Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten, zum freien Datenverkehr und zur Aufhebung der Richtlinie 95/46/EG (Datenschutz-Grundverordnung). Amtsblatt der Europäischen Union, L 119, 1–88.
  • Europäisches Parlament & Rat der Europäischen Union. (2023). Verordnung (EU) 2023/2854 des Europäischen Parlaments und des Rates vom 13. Dezember 2023 über harmonisierte Vorschriften für einen fairen Datenzugang und eine faire Datennutzung sowie zur Änderung der Verordnung (EU) 2017/2394 und der Richtlinie (EU) 2020/1828 (Datenverordnung). Amtsblatt der Europäischen Union, L, 2023/2854.
  • Die zentralen Rechtsaussagen sind am Originaltext der EU-Verordnungen geprüft: Der Data Act gilt seit 12. September 2025. (EUR-Lex) Art. 25 enthält unter anderem konkrete Vorgaben zu Wechselklauseln, Datenkategorien, Übergangs- und Abruffristen. (EUR-Lex) Die vollständige Abschaffung der Wechselentgelte zum 12. Januar 2027 ergibt sich unmittelbar aus Art. 29 Abs. 1 Data Act. (EUR-Lex)
  • Auch den Datenschutzteil habe ich bewusst gegenüber der Vorlage präzisiert: Ein Cloud-Wechsel ist nicht automatisch ein Wechsel des Auftragsverarbeiters; Art. 28 DSGVO greift insoweit, wie der Anbieter tatsächlich personenbezogene Daten im Auftrag verarbeitet. Die frühzeitige Beteiligung des Datenschutzbeauftragten folgt aus Art. 38 Abs. 1 DSGVO. (EUR-Lex)

Dieser Beitrag dient der allgemeinen Information und ersetzt keine Rechtsberatung im Einzelfall. Stand: 21. September 2026.