B2B-SaaS · Escrow als Beschaffungs-Türöffner

Source-Code- und SaaS-Escrow: die Geschäftskontinuität, die Ihre Enterprise-Kunden im Einkauf verlangen

Grosse Kunden müssen weiterlaufen, auch wenn ihr Anbieter ausfällt. Darum verlangen sie im Vendor Security Review und in der Beschaffung oft einen Source-Code- oder SaaS-Escrow. Als neutraler Trusted Third Party verwahren wir Quellcode, Build-Anleitungen, Schlüssel oder eine laufende SaaS-Replikation mit klar definierten Freigabebedingungen. So entsperren Sie den Deal und ergänzen Ihre ISO-27001-/SOC-2-Story, rechtlich geführt.

neutral & unabhängig DE · FR · EN rechtlich geführt (Dr. iur., CIPP/E)
Source-Code- und SaaS-Escrow via Trusted Third Party für B2B-SaaS-Anbieter

Für B2B-SaaS-Anbieter, deren Enterprise-Kunden Escrow für die Geschäftskontinuität verlangen

Trusted Third Party neutrale Verwahrung
Quellcode & Schlüssel Build-Anleitungen, Deposits
Deposit-Verifikation geprüft & reproduzierbar
Freigabebedingungen rechtlich sauber definiert
CH · EU · UK · US mehrsprachig DE/FR/EN
Dr. Dominic Staiger

Verantwortlich für dieses Mandat

Dr. Dominic Staiger

LL.M., Dr. iur., CIPP/E · Attorney at Law (New York) · Solicitor (UK)

LinkedIn

Warum grosse Kunden im Einkauf einen Escrow verlangen

Ein Enterprise-Kunde baut wichtige Prozesse auf Ihrer Software auf. Er muss sicherstellen, dass er weiterläuft, falls Ihr Unternehmen ausfällt. Genau das verlangt er im Einkauf als Escrow.

Im Vendor Security Review und in der Drittparteien-Prüfung geht es nicht nur um Sicherheit, sondern auch um Geschäftskontinuität. Der Kunde fragt: Was passiert mit meinem Betrieb, wenn der Anbieter insolvent wird, übernommen wird oder den Service einstellt? Ein Escrow gibt darauf eine vertraglich abgesicherte Antwort. Eine neutrale, unabhängige dritte Partei verwahrt das, was der Kunde zum Weiterbetrieb braucht, und gibt es nur unter vorab definierten Bedingungen frei.

Bei klassischer Software wird der Quellcode hinterlegt, zusammen mit Build-Anleitungen, Abhängigkeiten und der Dokumentation, damit der Kunde die Anwendung im Ernstfall selbst weiterbetreiben oder pflegen lassen kann. Bei reinem SaaS reicht Quellcode allein oft nicht: Hier kommt ein SaaS-Escrow ins Spiel, mit hinterlegten Schlüsseln, Konfigurationen, Infrastruktur-Beschreibungen oder einer laufenden Replikation der Umgebung, damit der Dienst auch ohne Sie verfügbar bleibt.

Entscheidend sind die Freigabebedingungen. Der Code oder die Umgebung wird nicht einfach herausgegeben, sondern nur, wenn ein vertraglich definiertes Auslöseereignis eintritt, etwa Insolvenz, dauerhafter Wegfall des Supports oder ein wesentlicher Vertragsbruch. Sauber formulierte Bedingungen schützen beide Seiten: den Kunden vor einem Stillstand und Sie vor einer ungerechtfertigten Herausgabe Ihres geistigen Eigentums.

Wie SIDD als Trusted Third Party den Escrow liefert

Wir sind die neutrale dritte Partei zwischen Ihnen und Ihrem Kunden. Wir setzen den Escrow rechtlich und technisch sauber auf und verwahren das Hinterlegte sicher.

Wir beginnen mit dem Escrow-Vertrag. Als rechtlich geführtes Haus formulieren wir die Vereinbarung zwischen Anbieter, Kunde und Trusted Third Party so, dass Hinterlegungsgegenstand, Pflichten, Freigabebedingungen, Aktualisierungsrhythmus und die Rechte des Kunden im Freigabefall eindeutig geregelt sind. Damit passt der Escrow zu Ihren übrigen Verträgen, zur Auftragsverarbeitungsvereinbarung und zu Ihren Sicherheitsnachweisen.

Anschliessend nehmen wir das Deposit entgegen und verwahren es: Quellcode, Build-Anleitungen, Abhängigkeiten, Dokumentation sowie Schlüssel und Konfigurationen für ein SaaS-Szenario, jeweils verschlüsselt und zugriffsgeschützt. Auf Wunsch führen wir eine Deposit-Verifikation durch, also eine Prüfung, ob das Hinterlegte vollständig, lesbar und nachvollziehbar baubar ist. Eine reine Hinterlegung ohne Verifikation nützt im Ernstfall wenig, deshalb empfehlen wir diesen Schritt.

Für ein SaaS-Szenario gestalten wir die Verwahrung so, dass der Kunde im Freigabefall den Dienst tatsächlich übernehmen oder migrieren kann, etwa über regelmässig aktualisierte Schlüssel, Infrastruktur-Beschreibungen oder eine bereitgehaltene Replikation. Wir entwerfen die Freigabebedingungen, die Schlüssel- und Quellcode-Custody und die Aktualisierungszyklen so, dass das Hinterlegte aktuell bleibt. Dieser Escrow steht nicht für sich allein: Er entsperrt die Enterprise-Beschaffung und ergänzt Ihre ISO-27001- und SOC-2-Story, weil er die Frage der Geschäftskontinuität beantwortet, die in vielen Fragebögen auftaucht.

Warum SIDD als Trusted Third Party

Ein Escrow ist nur so glaubwürdig wie die dritte Partei, die ihn hält. Neutralität, Unabhängigkeit und rechtliche Tiefe sind hier kein Zusatz, sondern die Substanz.

Neutral & unabhängig

Ein Escrow funktioniert nur mit einer dritten Partei, die weder Ihnen noch dem Kunden gehört. Wir verkaufen kein eigenes SOC und kein Hosting, das in den Escrow hineinspielt. Damit bleiben wir die neutrale Instanz, der beide Seiten die Verwahrung und die Freigabeentscheidung anvertrauen können.

Rechtlich geführt

Der Wert eines Escrows steht und fällt mit dem Vertrag. Ihr Mandat wird von promovierten Juristinnen und Juristen mit CIPP/E geführt, die Hinterlegungsgegenstand, Freigabebedingungen und die Rechte im Ernstfall belastbar formulieren. So hält der Escrow auch dann, wenn er gebraucht wird.

Deposit, das wirklich trägt

Ein hinterlegter Datenträger, den niemand je geprüft hat, gibt Scheinsicherheit. Mit der Deposit-Verifikation prüfen wir, ob das Hinterlegte vollständig und reproduzierbar baubar ist, damit es im Freigabefall tatsächlich funktioniert und nicht nur formal existiert.

Verkaufsargument, kein Kostenblock

Ein vorbereiteter Escrow ist eine fertige Antwort auf die Geschäftskontinuitäts-Frage im Vendor Security Review. Statt im Einkauf wochenlang über Bedingungen zu verhandeln, legen Sie ein erprobtes Modell vor. Das beschleunigt den Abschluss und stärkt Ihre Position gegenüber dem Kunden.

Teil eines Gesamtbilds

Der Escrow steht bei uns neben ISO 27001, SOC 2, der Auftragsverarbeitungsvereinbarung und der Sub-Processor-Liste, aus einem Haus. So passen Geschäftskontinuität, Sicherheit und Datenschutz in Ihren Fragebogen-Antworten zusammen, statt sich zu widersprechen.

Mehrsprachig & schweizerisch

Wir setzen den Escrow in Deutsch, Französisch und Englisch auf, passend für Kunden und Mutterhäuser in CH, EU, UK und US. Die Verwahrung bleibt in einem klaren, schweizerisch geführten Rahmen, was die Vertrauensbasis für Ihre Kunden zusätzlich stärkt.

Einstiegspakete Source-Code- und SaaS-Escrow

Source-Code-Escrow Setup

Festpreis / auf Anfrage

Klassischer Escrow für hinterlegten Quellcode, mit Vertrag, Verwahrung und definierten Freigabebedingungen.

  • Dreiseitiger Escrow-Vertrag (Anbieter, Kunde, TTP)
  • Verschlüsselte Verwahrung von Quellcode und Build-Anleitungen
  • Definierte Freigabebedingungen und Auslöseereignisse
  • Vereinbarter Aktualisierungsrhythmus für neue Deposits

Deposit-Verifikation

Festpreis / auf Anfrage

Prüfung des Hinterlegten auf Vollständigkeit, Lesbarkeit und reproduzierbare Baubarkeit, damit der Escrow im Ernstfall wirklich trägt.

  • Vollständigkeits- und Lesbarkeitsprüfung des Deposits
  • Prüfung der reproduzierbaren Baubarkeit aus dem Hinterlegten
  • Verifikationsbericht für Sie und Ihren Kunden
  • Wiederholbar bei jedem aktualisierten Deposit

Unser Werkzeug: LexCommand

Warum wir mit LexCommand arbeiten, unserer eigenen Schweizer Rechts-KI

LexCommand ist unsere hauseigene, zitatgestützte Rechts-KI für das Recht der Schweiz, Deutschlands, Österreichs und der EU. Entwickelt und souverän in der Schweiz betrieben von der Priverion GmbH, dem Unternehmen hinter SIDD. Datensouveränität und Belegbarkeit predigen wir nicht nur, wir haben sie in unser Werkzeug eingebaut, ergänzend zur Priverion-Plattform.

Souverän in der Schweiz

Die KI läuft selbst gehostet auf Schweizer Infrastruktur, ohne externe Cloud-LLMs. Als unabhängiges Schweizer Unternehmen ohne ausländische Muttergesellschaft verarbeiten wir Ihre Unterlagen in einer Umgebung, die wir kontrollieren.

Kein Zitat, kein Anspruch

Jede rechtliche Aussage ist auf eine abrufbare Primärquelle rückführbar, oder sie erscheint nicht. So werden unsere Empfehlungen auditierbar und nachvollziehbar, statt nur plausibel zu klingen.

Vom Aufwand zum Urteil

LexCommand übernimmt das Suchen, Abgleichen und Belegen. Das verkürzt Durchlaufzeiten und gibt unseren Senior-Beratenden Zeit für Urteil und Mandantengespräch, bei gleichbleibender Sorgfalt.

Drei Disziplinen, ein Bild

Datenschutz, Informationssicherheit und KI-Sicherheit betrachten wir auf einer geteilten Quellenbasis mit Framework-Crosswalk. So sehen Sie überschneidende Pflichten in einem konsolidierten Bild statt in drei isolierten Analysen.

Konkret für Ihren Escrow-Vertrag: LexCommand entwirft die Freigabebedingungen und Auslöseereignisse wie Insolvenz oder Supportwegfall als Tracked Changes im dreiseitigen Vertrag, jede rechtliche Aussage belegt mit Fussnote zur Primärquelle und sauber auf das richtige Rechtssystem in CH oder EU begrenzt.

Zeitlich deterministisch (Stand heute oder zu jedem Stichtag), mit Jurisdiktions-Isolation (CH/DE/AT/EU) und einem Zitat-Verifizierer am Ende jeder Antwort.

Häufige Fragen

Was ist der Unterschied zwischen Source-Code-Escrow und SaaS-Escrow?

Beim Source-Code-Escrow wird der Quellcode mit Build-Anleitungen und Dokumentation hinterlegt, damit der Kunde die Software im Ernstfall selbst weiterbetreiben kann. Bei reinem SaaS reicht das oft nicht, weil der Dienst von Infrastruktur, Schlüsseln und Konfigurationen abhängt. Der SaaS-Escrow hinterlegt daher zusätzlich Schlüssel, Konfigurationen oder eine laufende Replikation, damit der Dienst übernehmbar oder migrierbar bleibt.

Wer löst die Freigabe aus, und wann?

Die Freigabe erfolgt nicht nach Belieben, sondern nur, wenn ein im Vertrag definiertes Auslöseereignis eintritt, etwa Insolvenz des Anbieters, dauerhafter Wegfall des Supports oder ein wesentlicher Vertragsbruch. Als neutrale dritte Partei prüfen wir, ob die vereinbarte Bedingung erfüllt ist, bevor wir das Hinterlegte an den Kunden herausgeben. So ist sowohl der Kunde als auch Ihr geistiges Eigentum geschützt.

Sieht SIDD unseren Quellcode?

Das Hinterlegte wird verschlüsselt und zugriffsgeschützt verwahrt. Eine Einsichtnahme findet nur im vereinbarten Rahmen statt, etwa wenn Sie eine Deposit-Verifikation beauftragen, bei der wir Vollständigkeit und Baubarkeit prüfen. Den Umfang und die Vertraulichkeit regeln wir im Escrow-Vertrag. Da wir rechtlich geführt arbeiten, behandeln wir Ihre Inhalte mit entsprechender Vertraulichkeit.

Warum nicht einfach selbst eine Kopie beim Kunden hinterlegen?

Eine Kopie direkt beim Kunden hat zwei Schwächen: Der Kunde könnte jederzeit darauf zugreifen, auch ohne Auslöseereignis, und es fehlt die neutrale Instanz, die die Freigabebedingungen prüft. Ein Escrow über eine unabhängige dritte Partei löst beides. Wir geben nur unter den vereinbarten Bedingungen frei, das schützt Ihr geistiges Eigentum und gibt dem Kunden zugleich die gewünschte Sicherheit.

Wie passt der Escrow zu unseren Zertifizierungen und Verträgen?

Der Escrow beantwortet die Geschäftskontinuitäts-Frage, die im Vendor Security Review neben Sicherheit und Datenschutz steht. Da wir auch ISO 27001, SOC 2, die Auftragsverarbeitungsvereinbarung und die Sub-Processor-Liste aus einem Haus liefern, fügt sich der Escrow widerspruchsfrei in Ihre Fragebogen-Antworten ein. So entsteht ein konsistentes Gesamtbild aus Geschäftskontinuität, Sicherheit und Recht.

Passende Leistungen

So wird der Escrow Teil einer geschlossenen Antwort auf den Vendor Security Review:

Bereit, die Geschäftskontinuitäts-Frage im Einkauf vorab zu beantworten?

Wir setzen Ihren Source-Code- oder SaaS-Escrow als neutraler Trusted Third Party auf, mit Vertrag, Verwahrung, Deposit-Verifikation und sauber definierten Freigabebedingungen.