SaaS līguma datu īpašumtiesības: kam pieder jūsu dati saskaņā ar Nīderlandes likumiem?

Divas rokas padod starp tām mirdzoša mākoņa simbolu

Saskaņā ar Nīderlandes un ES tiesību aktiem nevienam nepieder dati kā tādi, tāpēc jūsu SaaS līguma datu klauzula, nevis likums, nosaka, kas drīkst izmantot, kopēt, eksportēt un dzēst informāciju, ko ievietojat mākoņplatformā. Nīderlandes Civilkodeksa (Burgerlijk Wetboek, BW) 3:2. pantā zaak (lieta) ir definēta kā taustāms objekts, ko spēj kontrolēt cilvēks, un datu kopa nav taustāma. Klientam faktiski pieder līgumisku tiesību kopums, ko dažviet pastiprina autortiesības, datubāzes tiesības, komercnoslēpuma aizsardzība un GDPR. Tāpēc neskaidrs formulējums neatstāj jautājumu atklātu: tas to izšķir par labu pakalpojumu sniedzējam.

Kāpēc SaaS līguma datu īpašumtiesības ir līgumisks, nevis īpašuma jautājums

Persona, kas skatās uz digitālo mākoni ar jautājuma zīmi, kas simbolizē datu īpašumtiesību nenoteiktību.

Nīderlandes īpašuma tiesības darbojas ar goederen : taustāmām lietām un īpašuma tiesībām (BW 3:1. pants). Dati neietilpst nevienā no šīm kategorijām. Jūs nevarat tos piegādāt, ieķīlāt vai atjaunot tāpat kā serveri vai mašīnu. Tā nav nepilnība, ko tiesas ir klusi aizpildījušas; tā ir apzināta sistēmas iezīme, kurā informācija brīvi cirkulē, ja vien to neierobežo īpašs noteikums. Praktiskās sekas ir nekaunīgas. Ja jūsu līgumā nav teikts nekas noderīgs par jūsu datiem, jums nav rezerves pozīcijas, uz kuru atkāpties.

Četri tiesību akti nodrošina datu aizsardzību, un ir vērts zināt, kuriem no tiem jūsu informācija faktiski pieder. Oriģinālajam tekstam, attēliem, zīmējumiem un programmatūrai, ko augšupielādējat vai izveidojat platformā, ir autortiesības saskaņā ar Auteurswet, kas pieder jums saskaņā ar likumu un netiek nodots pakalpojumu sniedzējam tikai tāpēc, ka tas tiek mitināts viņa serveros. Strukturēta kolekcija var piesaistīt Databankenwet sui generis datubāzes tiesības, ja esat veicis ievērojamus ieguldījumus tās satura iegūšanā, pārbaudē vai prezentēšanā, lai gan pastāvīgā Eiropas judikatūra nosaka, ka ieguldījumi pamatā esošo datu izveidē netiek ieskaitīti šajā slieksnī. Konfidenciāla uzņēmējdarbības informācija ar komerciālu vērtību, kas aizsargāta ar saprātīgiem pasākumiem, lai to saglabātu slepenībā, ietilpst Wet bescherming bedrijfsgeheimen, kas ir ES Komercnoslēpumu direktīvas ieviešanas likumprojekts Nīderlandē. Savukārt personas datus regulē GDPR, kas piešķir tiesības attiecīgajām personām, nevis jūsu uzņēmumam.

Viss ārpus šīm četrām kategorijām, kas vairumā SaaS izvietojumu veido lielāko daļu, ir tīrs līgums. Darījumu žurnāli, telemetrija, konfigurācijas iestatījumi, lietošanas modeļi, sensoru rādījumi un uz tiem balstītā analītika tiek aizsargāta tikai tiktāl, ciktāl tos aizsargā jūsu līgums. Tā ir vissvarīgākā lieta, kas jāsaprot, pirms lasāt kādu klauzulu.

Kas noiet greizi, ja klauzula ir neskaidra

Neskaidrības datu klauzulā reti kad ir nejaušas, un tās rada atpazīstamu problēmu kopumu. Pirmā ir piesaiste: līgums, kas nepiedāvā eksporta formātu, laika grafiku un cenu ierobežojumu, padara projekta atstāšanu par lēmumu, nevis lēmumu. Otrā ir pakalpojumu sniedzēja licences darbības jomas paplašināšana, kur tiesības, kas piešķirtas pakalpojuma sniegšanas nolūkā, nemanāmi attiecas arī uz produktu izstrādi un komerciālu izmantošanu. Trešā ir atbilstības nepilnība, jo GDPR uzliek par pienākumu pārzinim zināt, kur un kas apstrādā personas datus, un līgums, kas neatbild uz šiem jautājumiem, padara atbildības principa izpildi neiespējamu. Ceturtā ir dzēšana pēc pakalpojumu sniedzēja, nevis jūsu noteikumiem, arhīvam iztīrot pirms migrācijas pabeigšanas.

Risks

Ko tas nozīmē praksē

Ieslēgt

Nav saskaņota eksporta formāta, grafika vai cenas, tāpēc pakalpojumu sniedzēja maiņa izmaksā vairāk nekā pakalpojuma izmantošana, kas vairs neder.

Licences darbības jomas paplašināšana

Pakalpojuma sniegšanai piešķirtā licence ir formulēta pietiekami plaši, lai aptvertu produktu izstrādi, salīdzinošo novērtēšanu un apkopotu ieskatu tālākpārdošanu.

Izgūšanas šķēršļi

Eksports ir tehniski iespējams, bet lēns, maksas vai piegādāts patentētā formātā, ko neviena cita platforma nevar uzņemt.

Atbildības trūkums

Apakšapstrādātāji, glabāšanas vietas un pārsūtīšanas mehānismi netiek atklāti, tāpēc pārzinis nevar pierādīt atbilstību Autoriteit Personsgegevens prasībām.

Priekšlaicīga dzēšana

Dati tiek dzēsti pakalpojuma pārtraukšanas brīdī vai neilgi pēc tam, neatstājot reālistisku migrācijas logu un pierādījumus par to, kas tika dzēsts.

Neviens no šiem nosacījumiem nav eksotisks. Tie ir standarta pozīcija lielākajā daļā standarta pakalpojumu sniegšanas noteikumu, un tāpēc mākoņpakalpojumu līgums ir pelnījis tādu pašu pārbaudi kā nomas vai izplatīšanas līgums. Mūsu pārskats par to, kas jāpārbauda mākoņpakalpojumu līgumā Nīderlandē, izklāsta plašāku komerciālo ietvaru, kurā ietilpst datu klauzula.

Kas būtu jāsaka datu klauzulā

Persona, kas izmanto palielināmo stiklu, lai pārbaudītu līgumu, tādējādi atspoguļojot SaaS līgumu rūpīgu pārbaudi.

Praktiska datu klauzula paveic trīs lietas: tā nosauc, kas tiek uzskatīts par klienta datiem, nosaka, ka visas tiesības uz šiem datiem paliek klientam, un definē pakalpojumu sniedzēja licenci pēc mērķa, nevis pēc apjoma. Svarīgākais ir mērķa ierobežojums. Pakalpojuma sniedzējam patiešām ir jāmitina, jāapstrādā, jāpārraida un jāattēlo jūsu dati, lai sniegtu pakalpojumu, un neviens saprātīgs klients pret to neiebilst. Klientam vajadzētu iebilst pret licenci, kas paliek spēkā pēc līguma izbeigšanas, attiecas uz apakšlicencēšanu vai aptver izmantošanu jebkuram mērķim, ko pakalpojumu sniedzējs uzskata par noderīgu.

Salīdziniet divus formulējumus, kas pirmajā lasījumā izskatās līdzīgi. Licence izmantot, reproducēt, modificēt un izplatīt Klienta datus , kas piešķirta uz mūžīgiem laikiem un neatsaucami, dod pakalpojumu sniedzējam tiesības veidot produktus, izmantojot jūsu informāciju, un turpināt to darīt arī pēc jūsu aiziešanas. Licence piekļūt Klienta datiem un apstrādāt tos tikai Pakalpojumu sniegšanas nolūkā saskaņā ar šo Līgumu , kas beidzas līdz ar līguma termiņa beigām, to nedara. Atšķirība ir daži vārdi, un tā nosaka, vai jūsu darbības dati ir jūsu aktīvs vai to izejviela.

Regulāri tiek ignorēti vēl divi punkti. Definējiet klientu datus, iekļaujot materiālus, ko jūsu darbinieki ģenerē platformā, ne tikai to, ko jūs augšupielādējat, jo pieprasījumi, komentāri, darbplūsmas konfigurācijas un anotācijas bieži vien ir visvērtīgākais saturs sistēmā. Un skaidri norādiet uz atvasinātajiem un apkopotajiem datiem, jo ​​klauzula, kas attiecas tikai uz klientu datiem, atstāj visu, ko pakalpojumu sniedzējs no tiem aprēķina, ārpus jūsu aizsardzības.

Standarta noteikumi un Nīderlandes līgumtiesību ierobežojumi

Lielākā daļa SaaS līgumu tiek noslēgti, pamatojoties uz pakalpojumu sniedzēja vispārīgajiem noteikumiem un nosacījumiem, kas ievieš spēkā BW 6:231. līdz 6:247. pantu. Šeit ir svarīgi divi noteikumi. Saskaņā ar BW 6:234. pantu pakalpojumu sniedzējam ir jāpadara noteikumi pieejami pirms līguma noslēgšanas vai līguma noslēgšanas brīdī, un elektroniski noslēgtu līgumu gadījumā tie ir jāsniedz tādā formā, ko klients var uzglabāt un reproducēt; saite, kas vēlāk mainās, nav pietiekama. Saskaņā ar BW 6:233. panta a) punktu noteikums ir apstrīdams, ja, izvērtējot visus apstākļus, tas ir nepamatoti apgrūtinošs otrai pusei.

Šis otrais ceļš ir šaurāks, nekā uzņēmumi sagaida. BW 6:235. pants aizliedz darījuma partnerim paļauties uz 6:233. un 6:234. pantu, ja tas ir juridiska persona BW 2:360. panta izpratnē, kas ir publicējusi savus jaunākos gada pārskatus, vai ja līguma noslēgšanas brīdī tam bija piecdesmit vai vairāk darbinieku. Tāpēc lielāki Nīderlandes uzņēmumi nevar pēc notikuma argumentēt, ka nevar atteikties no stingras datu klauzulas. Tāpat to nevar arī puse, kas pati regulāri izmanto tos pašus vai gandrīz tos pašus standarta noteikumus. Lielākajai daļai jau esošu uzņēmumu sarunas pirms parakstīšanas ir vienīgā reālā iespēja.

Ja standarta noteikumi neparedz nekādu atvieglojumu, BW 6:248(2) pants paliek spēkā: no līguma izrietošs noteikums nav piemērojams, ja konkrētajos apstākļos tā piemērošana nebūtu pieņemama pēc saprātīguma un taisnīguma standartiem. Nīderlandes tiesas šo kritēriju komercattiecībās piemēro ierobežojoši, un tās ir ievērojami labprātāk to izmanto, ja pakalpojumu sniedzējs zaudējumus ir izraisījis tīši vai apzinātas neuzmanības dēļ. Tas ir drošības vārsts, nevis sarunu stratēģija.

Ārvalstu tiesību aktu un tiesas klauzulas

Daudzi SaaS līgumi izvēlas pakalpojumu sniedzēja mītnes jurisdikcijas tiesību aktus un tiesas. Saskaņā ar Romas I regulu uzņēmumu savstarpēja tiesību aktu izvēle parasti ir spēkā, un saskaņā ar Briseles I bis regulu tāda pati ir tiesas izvēle ES ietvaros. Šī izvēle neizslēdz GDPR, kas attiecas uz apstrādi, ko veic uzņēmums Savienībā, un pakalpojumu sniegšanu personām Savienībā, vai Datu likuma maiņas noteikumus, kas ir saistoši pakalpojumu sniedzējiem, kuri piedāvā datu apstrādes pakalpojumus klientiem Savienībā neatkarīgi no tā, kur pakalpojumu sniedzējs ir reģistrēts. Klauzula, kas sola atbilstību pakalpojumu sniedzēja vietējiem privātuma tiesību aktiem GDPR vietā, ir trūkums, nevis detaļa.

Datu atgūšana: ko tagad pieprasa ES Datu likums

Kopš 2025. gada 12. septembra ir spēkā Datu likums (Regula (ES) 2023/2854), un tā nodaļa par pārslēgšanos starp datu apstrādes pakalpojumiem aptver gan SaaS, gan infrastruktūras un platformas pakalpojumus. Tajā vairāki punkti, kas agrāk bija tikai sarunu priekšmets, tiek pārveidoti par likumā noteiktām minimālajām tiesībām neatkarīgi no pakalpojumu sniedzēja standarta noteikumiem. Šīs ir būtiskākās izmaiņas mākoņpakalpojumu līgumos pēdējo gadu laikā, un daudzi pirms šī datuma parakstītie līgumi nav atjaunināti, lai to atspoguļotu.

Galvenie pienākumi ir šādi. Pakalpojumu sniedzējam ir jānovērš līgumiskie, tehniskie, komerciālie un organizatoriskie šķēršļi, kas neļauj klientam izbeigt līgumu un pāriet pie cita pakalpojumu sniedzēja vai uz savu lokālo infrastruktūru. Maksimālais paziņošanas periods, ko pakalpojumu sniedzējs var noteikt pirms pārslēgšanās procesa sākuma, ir divi mēneši. Obligātais pārejas periods, kurā pakalpojumu sniedzējam ir jāturpina atbalstīt pāreju, ir trīsdesmit kalendārās dienas, ko var pagarināt, ja pārslēgšanās šajā laika posmā tehniski nav iespējama, līdz maksimāli septiņiem mēnešiem. Pēc pārejas perioda beigām klientam ir jābūt vismaz trīsdesmit dienu minimālajam datu izguves periodam, pirms tiek dzēsti eksportējamie dati un digitālie aktīvi. Pakalpojumu sniedzējam ir jāpiedāvā atvērtas saskarnes un eksports strukturētā, plaši izmantotā, mašīnlasāmā formātā.

Maksa tiek pakāpeniski atcelta saskaņā ar fiksētu grafiku. Pārejas periodā līdz 2027. gada 12. janvārim pakalpojumu sniedzējs var atgūt tikai tās izmaksas, kas tam faktiski radušās saistībā ar pāreju, kas jau aizliedz izejas maksu, ko izmanto kā izejas sodu. Sākot ar 2027. gada 12. janvāri, pārslēgšanās maksa izzūd pavisam: pakalpojumu sniedzējs nedrīkst iekasēt maksu par darbībām, kas nepieciešamas, lai atvieglotu pāreju, kā arī par datu tranzītu no savas vides.

Seko trīs praktiskas sekas. Līgumi, kas noslēgti ar vecākiem noteikumiem, ir jāpārskata, ņemot vērā šos noteikumus, jo klauzula, kas ir pretrunā ar tiem, neglābj pakalpojumu sniedzēju. Solījums par deviņdesmit dienu eksporta logu vairs nav dāsns; tas ir tuvu likumā noteiktajai minimumam, kad tiek summēti paziņošanas un pārejas periodi. Un prasība eksportēt izmantojamā formātā ir patiešām efektīva, jo izgāzums patentētā shēmā, ko neviena konkurējoša platforma nevar uzņemt, neatbrīvo no saistībām. Ja pakalpojums, uz kuru paļaujaties, ir ļoti pielāgots, jebkurā gadījumā iekļaujiet līgumā formātu, shēmas dokumentāciju un migrācijas atbalsta saistības. Likumā noteiktie minimumi ir minimums, nevis migrācijas plāns.

Dzēšana, dublēšana un apstrādātāja līgums

Ja platforma glabā personas datus, pakalpojumu sniedzējs gandrīz vienmēr ir apstrādātājs, bet jūs esat pārzinis, un VDAR 28. pants pieprasa rakstisku vienošanos, kas aptver apstrādes priekšmetu, ilgumu, raksturu un mērķi, datu un datu subjektu kategorijas, kā arī pārziņa norādījumus. 28. panta 3. punkta g) apakšpunkts ir klauzula, kas ir svarīga attiecību beigās: pēc līguma izbeigšanas apstrādātājam pēc pārziņa izvēles ir jādzēš vai jāatdod visi personas dati un jādzēš esošās kopijas, ja vien Savienības vai dalībvalsts tiesību akti neparedz glabāšanu. Ja jūsu līgums ļauj pakalpojumu sniedzējam izvēlēties, tas neatbilst standartam. Mūsu skaidrojumā par pārziņa un apstrādātāja lomām saskaņā ar VDAR ir izklāstīts, kā noteikt, kurā lomā faktiski atrodas katra puse, un mūsu datu apstrādes līguma ceļvedī ir detalizēti aplūkota tā sagatavošana.

Dublējumkopijas ir joma, kurā dzēšanas solījumi parasti neizdodas. Apņemšanās, ka dati tiks noņemti no aktīvajām sistēmām, neko nesaka par arhīviem, momentuzņēmumiem un katastrofu atkopšanas kopijām, un Autoriteit Persoonsgegevens auditors uzdos jautājumus par visiem trim. Uzraudzības prakse pieņem, ka dublējumkopijas netiek ķirurģiski rediģētas: pieņemtā pieeja ir tāda, ka dzēšanai atzīmētie dati tiek padarīti neizmantojami, netiek atjaunoti aktīvajās sistēmās un pazūd, kad dublējumkopija tiek pārrakstīta tās parastās rotācijas laikā. Tāpēc līgumā jānorāda rotācijas periods, garantija, ka atzīmētie dati netiks atkārtoti ievadīti, un rakstisks dzēšanas apstiprinājums pēc cikla beigām. Dzēšanas sertifikātu pieprasiet līgumā, nevis brīdī, kad tas jums ir nepieciešams.

Drošības pienākumi ir pelnījuši tādu pašu attieksmi. GDPR 32. pants paredz atbilstošus tehniskus un organizatoriskus pasākumus gan no pārziņa, gan apstrādātāja puses, un līgumam tie būtu jāsaista ar sertifikāciju, kas pakalpojumu sniedzējam faktiski ir un ko tas piekrīt uzturēt, piemēram, ISO/IEC 27001 vai aktuālu SOC 2 II tipa ziņojumu, ar pievienotām audita vai pārbaudes tiesībām. Kopš 2026. gada 15. augustā stājās spēkā Cyberbeveiligingswet, NIS2 direktīvas ieviešanas likums Nīderlandē, organizācijām, kas ietilpst tās darbības jomā, ir jāreģistrējas NCSC un jāziņo par būtiskiem incidentiem divdesmit četru stundu laikā pēc to uzzināšanas, kam seko pilnīgāks paziņojums septiņdesmit divu stundu laikā. Šie termiņi nav izpildāmi, ja vien jūsu pakalpojumu sniedzējam nav līgumiski pienākumu jūs brīdināt pietiekami ātri, lai jūs varētu tos ievērot, tāpēc līgumā norādītais paziņošanas periods būtu jāmēra stundās.

Mākslīgā intelekta apmācība un atvasinātie dati

Datu plūsmas, kas ieplūst centrālajā modelī, ilustrē nenoteiktību attiecībā uz tiesībām uz atvasinātajiem datiem.

Atvasinātie dati ir informācija, ko pakalpojumu sniedzējs aprēķina no jūsu datiem: etaloni, prognozes, noslieces rādītāji, efektivitātes pārskati un modeļa svari, kas apmācīti pamatā esošajai kopai. Tā kā datiem nav īpašumtiesību, nav noklusējuma atbildes uz jautājumu, kas tos drīkst izmantot, un tā pati sprieduma daļa, kas atstāj jūsu neapstrādātos datus līguma ziņā, atstāj tur arī atvasināto slāni. Klauzula, kas rūpīgi aizsargā klientu datus, vienlaikus neko nesakot par rezultātiem un analītiku, aizsargā sastāvdaļas un atklāj ēdiena būtību.

Jāņem vērā pakalpojumu uzlabošanas klauzulas formulējums, kas parasti paredz tiesības izmantot anonimizētus vai apkopotus klientu datus, lai uzlabotu un attīstītu pakalpojumu sniedzēja pakalpojumus un modeļus. Divas lietas ir nepareizi pieņemt to neizpētītu. Pirmkārt, anonimizācija ir augsts slieksnis saskaņā ar GDPR: dati ir anonīmi tikai tad, ja atkārtota identificēšana nav pamatoti iespējama, ņemot vērā citus pakalpojumu sniedzējam pieejamos datus. Pseidonimizēti ieraksti un apkopojumi, kas ir pietiekami detalizēti, lai izolētu atsevišķu klientu, joprojām ir personas dati un uz tiem attiecas apstrādātāja ierobežojumi, par kuriem esat vienojušies citur tajā pašā dokumentā. Otrkārt, anonimizācija neko nepasaka par komercnoslēpumu. Jūsu cenu struktūra, peļņas normas dati, klientu sastāvs un iekšējie procesi var būt pilnīgi anonīmi datu aizsardzības ziņā un joprojām būt konkurences informācija, ko vismazāk vēlaties izmantot produktam, ko pārdodat saviem konkurentiem.

Komercnoslēpuma aizsardzība saskaņā ar Wet bescherming bedrijfsgeheimen palīdz tikai tad, ja esat veicis saprātīgus pasākumus, lai saglabātu informācijas slepenību, un piekrišana pakalpojumu sniegšanas noteikumos tās izmantošanai modeļu apmācībai ir gandrīz pretēja saprātīgam solim. Arī mākslīgā intelekta regulējums neaizpilda šo robu: ES Mākslīgā intelekta likums nosaka, kā var izstrādāt, laist tirgū un izmantot mākslīgā intelekta sistēmas, un uzliek pārredzamības pienākumus, taču tas nepiešķir tiesības uz apmācības datiem vai modeļa izvadi. Šī piešķiršana ir līgumiska, kas nozīmē, ka aizsardzības klauzula ir jāizstrādā, nevis jāpieņem.

Lietojama formulējuma veidā ir noteikts, ka klients patur visas tiesības uz neapstrādātiem, atvasinātiem un apkopotiem datiem; ka pakalpojumu sniedzējs drīkst izmantot datus tikai līgumā paredzētā pakalpojuma sniegšanai; ka jebkādai izmantošanai produktu izstrādei, salīdzinošai novērtēšanai, modeļu apmācībai vai publicēšanai katrā gadījumā ir nepieciešama iepriekšēja rakstiska piekrišana; un ka piekrišana, tiklīdz tā ir dota, neattiecas uz apakšlicencēšanu vai tālākpārdošanu. Ja pakalpojumu sniedzējs nepieņems izņēmumu modeļu apmācībai, tā ir noderīga informācija par tā biznesa modeli, un to labāk uzzināt pirms parakstīšanas, nevis pēc jauna produkta laišanas klajā.

Atbildības ierobežojumi saskaņā ar Nīderlandes tiesību aktiem

Atbildības ierobežojuma klauzula nosaka jūsu datu aizsardzības faktisko vērtību. Pakalpojumu sniedzēji parasti ierobežo atbildību līdz iepriekšējo sešu vai divpadsmit mēnešu laikā samaksātajām maksām, kas vidēja lieluma abonementa gadījumā ir tikai daļa no nopietna pārkāpuma radītajiem zaudējumiem. Nīderlandes likumi neaizliedz šādus ierobežojumus; atbrīvojuma klauzulas principā ir spēkā, un tiesas respektē riska sadalījumu, par kuru vienojas komerciālās puses.

Tomēr tie nav neierobežoti. Saskaņā ar BW 6:248(2) pantu atsaukšanās uz atbrīvojuma klauzulu tiek atcelta, ja tā nebūtu pieņemama saskaņā ar saprātīguma un taisnīguma standartiem, un Augstākās tiesas judikatūrā zaudējumi, kas radušies parādnieka vai personu, kurām uzticēta tā uzņēmējdarbības vadība, nodoma vai apzinātas neuzmanības dēļ, tiek uzskatīti par paradigmas gadījumu. Ja klauzula ir vispārīga, puse, kas nav izslēgta saskaņā ar BW 6:235. pantu, var to apstrīdēt arī saskaņā ar BW 6:233. panta a) punktu. Abas iespējas tiek apspriestas pēc zaudējumu rašanās, ar zināmām izmaksām un bez garantijas. Vienošanās par maksimālo summu ir lētāka.

Ir vērts uzstāt uz diviem izņēmumiem. Konfidencialitātes un drošības saistību pārkāpumam jābūt ārpus vispārējā ierobežojuma vai ar ievērojami augstāku ierobežojumu, jo tieši pret šo risku jūs pērkat aizsardzību. Un intelektuālā īpašuma atlīdzībai jābūt neierobežotai, jo trešās personas pārkāpuma prasība, kas izriet no paša pakalpojumu sniedzēja programmatūras, ir risks, ko jūs nevarat pārbaudīt vai kontrolēt. Ņemiet vērā arī to, ka līgumiskais ierobežojums ir saistošs tikai līguma pusēm. Tas neierobežo datu subjekta prasību par zaudējumu atlīdzību saskaņā ar VDAR 82. pantu un neierobežo administratīvos sodus, ko var uzlikt Autoriteit Persoonsgegevens, kas par vissmagākajiem pārkāpumiem sasniedz pat četrus procentus no gada apgrozījuma visā pasaulē. Šie riski gulstas uz pārzini neatkarīgi no tā, ko apstrādātājs ir piekritis maksāt.

Nepārtrauktība pakalpojuma sniedzēja neveiksmes gadījumā

Maksātnespēja ir scenārijs, kurā lielākā daļa līgumu tiek galā ar grūtībām. Ja Nīderlandes pakalpojumu sniedzējs tiek pasludināts par bankrotējušu, Faillissementswet 37. pants ļauj otrai pusei noteikt pilnvarotajam saprātīgu rakstisku termiņu, lai apstiprinātu, vai līgums tiks izpildīts; ja pilnvarotais neapstiprina, viņš zaudē tiesības pieprasīt no jums līguma izpildi, taču tas nenodrošina pakalpojuma funkcionēšanu. Praksē platformu var izslēgt, kamēr tiek likvidēts īpašums, un jūsu dati atrodas infrastruktūrā, kuru pilnvarotais pārvaldnieks mēģina pārdot.

Vienīgi pirmkoda drošības līgumi SaaS pakalpojumu gadījumā šo problēmu neatrisina, jo koda glabāšana ir bezjēdzīga bez vides, konfigurācijas un datiem. Darbojas nepārtrauktības vienošanās, kas aptver visus trīs: pirmkoda un būvēšanas instrukciju regulāru iesniegšanu, jūsu datu aktuālu kopiju dokumentētā formātā, kas glabājas ārpus pakalpojumu sniedzēja īpašuma, un izlaišanas izraisītāju, kas ietver maksātnespēju un ilgstošu pakalpojuma kļūmi, nevis tikai maksātnespēju. Mūsu rakstos par drošības līgumiem un programmatūras drošības līgumiem Nīderlandē ir paskaidrots, kā tie ir strukturēti un ko faktiski sniedz izlaišana.

Kas jāpārbauda pirms parakstīšanas

Krītošu bloku rinda, kas ilustrē, kā viena vāja līguma klauzula izraisa virkni biznesa problēmu.

SaaS pakalpojumu sniedzēja uzticamības pārbaude lielā mērā ir jautājumu uzdošana, uz kuriem labi pārvaldīts piegādātājs var atbildēt rakstiski. Kādi sertifikāti ir pakalpojumu sniedzējam, kad tika veikta pēdējā revīzija un vai tas apņemas tos saglabāt visu termiņu? Kur dati tiek glabāti un apstrādāti, kuri apakšapstrādātāji ir iesaistīti un kā tiek paziņots par apakšapstrādātāja maiņu un kā tiek iebilsts pret to? Kāda ir tā incidentu vēsture un kā tas sazinājās pēdējā incidenta laikā? Nevēlēšanās atbildēt uz jebkuru no šiem jautājumiem rakstiski pati par sevi ir atbilde.

Pirms sarunu uzsākšanas ir vērts iekšēji izlemt, pie kādiem nosacījumiem jūs nepiekāpsieties. Iepriekš vienojoties par šo nostāju starp uzņēmumu, IT un juridisko nodaļu, jūs nepiekāpsieties termiņa spiedienam iepirkuma beigās. Praktiski izpildāms minimums ir tāds, ka visas tiesības uz neapstrādātiem un atvasinātiem datiem paliek jums; ka pakalpojumu sniedzēja licence ir ierobežota līdz pakalpojuma sniegšanai un beidzas līdz ar līguma noslēgšanu; ka eksports ir pieejams dokumentētā, mašīnlasāmā formātā par ne lielāku cenu, nekā atļauj Datu likums; ka dzēšana attiecas uz dublējumkopijām un tiek apstiprināta rakstiski; ka incidentu paziņojums tiek mērīts stundās; un ka konfidencialitāte, drošība un intelektuālā īpašuma atlīdzināšana neietilpst vispārējā atbildības ierobežojumā. Pasniedziet to kā uzņēmējdarbības veikšanas nosacījumu, nevis kā pakalpojumu sniedzēja dokumenta grozījumu sarakstu, un saruna ievirzīsies citādi.

Kad šī iekšējā nostāja ir izveidota un tehniskā izpēte ir pabeigta, veiciet juridisko pārskatīšanu. Šajā brīdī advokāts strādā pie formulējuma, nevis pie tā, lai noskaidrotu, kas uzņēmumam patiesībā ir nepieciešams, kas ir ātrāk un ievērojami lētāk. Un saglabājiet iespēju pilnībā aiziet. Pakalpojumu sniedzējs, kas neuzņemas atbildību par savu nolaidību vai kura ieņēmumi ir atkarīgi no tiesībām uz jūsu datiem, nepiedāvā partnerību, ko var atrisināt ar teksta izstrādi.

Līguma formulējuma salīdzinājums

Noteikums

Vāja formulējuma

Aizsargājošs formulējums

Tiesības uz datiem

Jūs saglabājat īpašumtiesības uz datiem, ko iesniedzat pakalpojumam.

Visas tiesības, īpašumtiesības un intereses uz Klienta datiem, tostarp datiem, kas no tiem iegūti vai apkopoti, paliek Klientam. Pakalpojumu sniedzējs iegūst tikai ierobežotas tiesības mitināt, apstrādāt un attēlot Klienta datus Pakalpojumu sniegšanas nolūkā, un šīs tiesības beidzas pēc līguma izbeigšanas.

Eksportēšana un pārslēgšana

Pēc līguma izbeigšanas datus var eksportēt, par to samaksājot apstrādes maksu.

Pakalpojumu sniedzējam ir jāatbalsta pārslēgšanās saskaņā ar Regulas (ES) 2023/2854 VI nodaļu, jāeksportē Klienta dati strukturētā, plaši izmantotā, mašīnlasāmā formātā un jāiekasē maksa, kas nepārsniedz Regulā atļauto.

Izmantot attīstībai

Mēs varam izmantot anonimizētus klientu datus, lai uzlabotu mūsu pakalpojumus un izstrādātu jaunas funkcijas.

Pakalpojumu sniedzējs nedrīkst izmantot Klienta datus produktu izstrādei, salīdzinošai novērtēšanai, analītikai, modeļu apmācībai vai mārketingam bez Klienta iepriekšējas rakstiskas piekrišanas katrā atsevišķā gadījumā.

izdzēšana

Pēc konta darbības pārtraukšanas dati no aktīvajām sistēmām tiks noņemti.

Pēc atgūšanas perioda Klienta dati tiks dzēsti no ražošanas, arhivēšanas un dublēšanas sistēmām dokumentētās dublēšanas rotācijas ietvaros, netiks atjaunoti aktīvajās sistēmās, un tiks sniegts rakstisks dzēšanas apstiprinājums.

Atbildība

Atbildība ir ierobežota līdz iepriekšējo divpadsmit mēnešu laikā samaksātajām maksām.

Vispārējais ierobežojums neattiecas uz konfidencialitātes vai drošības saistību pārkāpumiem vai intelektuālā īpašuma atlīdzību, kas nav ierobežota.

Modelis ir konsekvents: vājā versija apraksta rezultātu, aizsargājošā versija apņemas izmantot mehānismu. Klauzulu, ko nevar pārbaudīt pret formātu, periodu vai nosauktu standartu, nevar piemērot, kad tai ir nozīme.

Datu atrašanās vieta, apakšapstrādātāji un audita tiesības termiņa laikā

Tiesības uz datiem ir mazvērtīgas, ja nevarat noteikt, kur dati faktiski atrodas. VDAR 28. panta 2. punkts nosaka, ka apstrādātājam ir jāsaņem pārziņa atļauja, pirms tiek nolīgts cits apstrādātājs, un, ja šī atļauja ir vispārīga, ir jāinformē pārzinis par paredzētajiem papildinājumiem vai aizstāšanām, lai pārzinis varētu iebilst. Praksē lielākā daļa SaaS pakalpojumu sniedzēju strādā ar publicētu apakšapstrādātāju sarakstu un vispārēju atļauju, kas ir pieņemama, ja līgumā ir noteikts paziņošanas termiņš, sniegtas reālas iebildumu tiesības un norādīts, kas notiek, ja jūs iebilstat: praktiski īstenojama klauzula ļauj izbeigt līgumu bez soda sankcijām un ar pilnīgu eksportu.

Atrašanās vietai ir nozīme tā paša iemesla dēļ. Ja personas dati tiek izsūtīti no Eiropas Ekonomikas zonas, VDAR V nodaļa pieprasa pārsūtīšanas mehānismu, kas var būt lēmums par atbilstību, Eiropas Komisijas standarta līguma klauzulas vai saistoši uzņēmuma noteikumi, kā arī novērtējumu par to, vai galamērķa valsts tiesību akti praksē neapdraud šīs garantijas. Lēmumi par atbilstību tiek periodiski pārskatīti un ir vairākkārt apstrīdēti Eiropas tiesās, tāpēc līgums, kas balstās uz vienu lēmumu par atbilstību un neparedz neko citu, ir nestabils. Pieprasīt pakalpojumu sniedzējam ieviest alternatīvu mehānismu par saviem līdzekļiem, ja izmantotais mehānisms vairs nedarbojas, un atklāt valstis, no kurām atbalsta personāls var piekļūt videi, kas bieži vien ir plašāks saraksts nekā valstis, kurās dati tiek glabāti.

Visbeidzot, uzstājiet uz praktiski īstenojamām pārbaudes tiesībām. VDAR 28. panta (3) punkta (h) apakšpunkts uzliek apstrādātājam pienākumu darīt pieejamu informāciju, kas nepieciešama atbilstības pierādīšanai, un atļaut un dot ieguldījumu pārziņa vai tā pilnvarota auditora veiktajās revīzijās, tostarp pārbaudēs. Pakalpojumu sniedzēji parasti sašaurina šo prasību līdz ikgadējam sertifikācijas ziņojumam, kas ir pamatoti koplietotai platformai, bet tikai tad, ja ziņojums ir aktuāls, aptver jūsu izmantotos pakalpojumus un tam ir tiesības uzdot papildu jautājumus un pārbaudīt, ja ziņojumā ir atklāta būtiska nepilnība vai noticis incidents. Iekļaujiet šos ierosinātājus klauzulā. Revīzijas tiesības, kuras var izmantot tikai abstrakti, nekad netiek izmantotas vispār.

Bieži uzdotie jautājumi par SaaS līguma datu īpašumtiesībām

Kura klauzula ir vissvarīgākā?

Klauzula, kas nosaka pakalpojumu sniedzēja licenci attiecībā uz jūsu datiem, jo ​​tieši tā pārvērš īpašumtiesību paziņojumu par kaut ko izpildāmu. Teikumam, kurā teikts, ka klients saglabā īpašumtiesības, ir maza vērtība, ja nākamajā rindkopā tiek piešķirta pastāvīga, neatsaucama, visā pasaulē spēkā esoša licence izmantot tos pašus datus jebkādiem mērķiem. Izlasiet abus kopā un meklējiet mērķa ierobežojumu, beigu datumu, kas saistīts ar līguma izbeigšanu, un skaidru atsauci uz atvasinātiem un apkopotiem datiem.

Vai es varu atgūt savus datus, ja mans pakalpojumu sniedzējs kļūst maksātnespējīgs?

Tikai tad, ja jūs to iepriekš noorganizējāt. Nīderlandes bankrota gadījumā pilnvarotajam administratoram nav pienākuma uzturēt pakalpojuma darbību, un saskaņā ar 37. pantu par bankrota likumu (Faillissementswet) praktiskā sekas, ja netiek apstiprināta izpilde, ir tāda, ka līgums netiek izpildīts. Līgumiskas eksporta tiesības pret likvidējamu uzņēmumu ir prasība, nevis tiesiskās aizsardzības līdzeklis. Uzticama aizsardzība ir nepārtrauktības vienošanās, kas saglabā aktuālu, dokumentētu jūsu datu kopiju un līdzekļus to darbībai ārpus pakalpojumu sniedzēja īpašuma, ar atbrīvošanas mehānismu, kas attiecas uz maksātnespēju un ilgstošu pakalpojuma kļūmi.

Vai atbilstība GDPR prasībām aizsargā mana uzņēmuma datu tiesības?

Nē, un šis pieņēmums ir bieži sastopams riska avots. GDPR aizsargā indivīdus attiecībā uz viņu personas datiem un piešķir tiesības šīm personām, nevis jūsu uzņēmumam kā klientam. Pakalpojumu sniedzējs var nevainojami apstrādāt personas datus un joprojām saglabāt līgumisku licenci jūsu komerciālo datu, jūsu darījumu vēstures un uz tiem balstītās analīzes izmantošanai. Personas datu atbilstība un komerciālo datu tiesības ir atsevišķi jautājumi, un tiem ir nepieciešamas atsevišķas klauzulas.

Vai Datu likums ignorē manu līgumu?

Runājot par pārslēgšanos, lielākoties jā. Datu likuma VI nodaļa attiecas uz pakalpojumu sniedzējiem, kas piedāvā datu apstrādes pakalpojumus klientiem Savienībā, un nosaka minimālās tiesības uz paziņošanas termiņiem, pārejas periodiem, eksporta formātiem un maksām, kuras līgums nevar samazināt. Tomēr tā nenosaka, kas drīkst izmantot jūsu datus līguma darbības laikā, kam pieder atvasinātie dati vai kas notiek drošības incidenta gadījumā. Šie jautājumi joprojām ir līguma kompetencē.

Cik Law & More var palīdzēt

IT juristi uzņēmumā Law & More pārskatīt un apspriest SaaS un mākoņpakalpojumu līgumus Nīderlandes un starptautiskiem uzņēmumiem, aptverot datu tiesības, apstrādātāju līgumus, noteikumus par pārslēgšanos un iziešanu no pakalpojuma, drošības saistības un atbildību. Mēs arī konsultējam par nepārtrauktības līgumiem un strīdiem ar pakalpojumu sniedzējiem, ja iziešana noiet greizi. IT tiesību ceļveži izklāstīt plašāku regulējumu. Ja vēlaties, lai līgums tiktu novērtēts pirms tā parakstīšanas vai lai tiktu ieņemta nostāja par jau spēkā esošu vienošanos, lūdzu, sazinieties ar mums.

Vai nepieciešama juridiskā palīdzība?

Sazināties Law & More lai saņemtu ekspertu padomus jūsu juridiskajos jautājumos. Mūsu daudzvalodu komanda ir gatava palīdzēt.

Saistītie raksti

Pārrobežu juridiskā konsultācija ir juridiskā palīdzība jautājumā, kas saistīts ar vairāk nekā

Datu aizsardzība Nīderlandē balstās uz diviem instrumentiem. Vispārīgā datu aizsardzības regula ir piemērojama.

Mākslīgā intelekta politika ir iekšējo noteikumu kopums, kas nosaka, kā, kāpēc un saskaņā ar

IT pakalpojumu līgums ir līgums, saskaņā ar kuru pakalpojumu sniedzējs sniedz tehnoloģiju pakalpojumus

Mirķlbirku var reģistrēt kā preču zīmi, un daudzas tādas ir bijušas. Kas ir

Kiberuzbrukumi, piemēram, izspiedējvīrusi, pikšķerēšana, DDoS uzbrukumi un datoru ielaušanās, reti ietekmē tikai organizāciju.

Esiet lietas kursā par Nīderlandes likumdošanu

Abonējiet mūsu jaunumus, lai saņemtu jaunākās juridiskās atziņas, normatīvo aktu atjauninājumus un praktiskus padomus.