Огляд
Договори в галузі ІТ-права щодо програмного забезпечення, SaaS та ліцензування регулюються загальним зобов'язально-правовим регулюванням, викладеним у Книзі 6 Цивільного кодексу Нідерландів. Офіційний переклад англійською мовою див. у Цивільному кодексі Нідерландів, Книга 6 (зобов'язання та договори) . Міцні угоди в галузі ІТ-права, побудовані на цих правилах, захищають як постачальників технологій, так і їхніх клієнтів.
ІТ-право та технологічне право мають вирішальне значення для бізнесу в цифрову епоху. Незалежно від того, чи ви технологічна компанія, яка розробляє програмне забезпечення, бізнес, що впроваджує ІТ-системи, чи організація, що займається дотриманням вимог щодо конфіденційності даних, спеціалізована юридична допомога захистить ваші інновації та забезпечить дотримання нормативних вимог. Наша робота також охоплює дотримання GDPR, угоди про обробку даних та захист інтелектуальної власності на програмне забезпечення, гарантуючи, що ваші технології та дані ваших клієнтів залишатимуться у відповідності до голландських та європейських правил.
At закон & Більше того, ми консультуємо технологічні компанії, стартапи та бізнес з усіх аспектів ІТ-права, кібербезпеки та цифрової відповідності. Розташовані в Брейнпорті. Eindhoven У технологічній екосистемі ми активно співпрацюємо з компаніями-розробниками програмного забезпечення, постачальниками SaaS, виробниками обладнання та цифровими новаторами. Наші ІТ-юристи поєднують технічні знання з юридичною експертизою, щоб захистити ваш бізнес у цифровому середовищі.
Потрібні поради експертів?
Швидкий перехід
Останні інсайти
Статті з ІТ-права
Системи штучного інтелекту високого ризику є центральним елементом Європейського регламенту щодо штучного інтелекту (Регламент (ЄС) 2024/1689),
Що ми робимо
Ліцензійні угоди на програмне забезпечення та SaaS-угоди
Відповідність GDPR та захист даних
Політика конфіденційності та угоди про обробку даних
ІТ-контракти та угоди з постачальниками
Реагування на кібербезпеку та витік даних
Захист інтелектуальної власності та вихідного коду
Угоди про хмарні обчислення
Регулювання електронної комерції та онлайн-платформ
Законодавство про штучний інтелект та новітні технології
Технологічні спори та відповідальність
Чому вибрати Law & More
Глибокий досвід у технологічній галузі та цифрових бізнес-моделях
Розташований у Брейнпорті Eindhoven технічна екосистема
Практичне розуміння розробки програмного забезпечення та ІТ-операцій
Досвід роботи зі стартапами, масштабованими компаніями та корпоративними клієнтами
Багатомовний сервіс для міжнародних технологічних компаній
Часті запитання – ІТ-право
Найчастіші запитання щодо ІТ-права, на які відповідають наші експерти.
Угода про обробку даних фіксує домовленості між контролером та обробником даних відповідно до GDPR. Вона повинна, серед іншого, визначати предмет, тривалість, характер та мету обробки, тип персональних даних та категорії суб’єктів даних, заходи безпеки, використання субпідрядників з обробки даних та зобов’язання щодо повернення або видалення даних. Ми розробляємо та переглядаємо угоди про обробку даних (DPA), щоб вони були бездоганними.
Авторське право на програмне забезпечення, розроблене на замовлення, принципово належить розробнику, якщо інше не погоджено письмово. Тому клієнт, який бажає придбати права, повинен мати чіткий акт передачі або широку ліцензію. Також слід домовитися про вже існуючі компоненти, відкритий вихідний код та права використання. Ми гарантуємо бездоганність позиції щодо інтелектуальної власності.
Угода про рівень обслуговування (SLA) фіксує узгоджену якість ІТ-послуги, таку як доступність, час реагування, підтримка та періоди обслуговування. Недотримання рівнів часто пов'язане зі штрафами або кредитами за послуги. Чіткий SLA запобігає суперечкам щодо того, що означає «якісний сервіс», і надає клієнту конкретні важелі впливу у разі невиконання зобов'язань. Ми складаємо збалансовані угоди про рівень обслуговування та переглядаємо угоди постачальників.
Компоненти з відкритим кодом можна використовувати безкоштовно, але відповідно до умов відповідної ліцензії. Деякі ліцензії (наприклад, авторське лефт) вимагають надання похідного вихідного коду, що може вплинути на комерційне програмне забезпечення. Інвентаризація ліцензій та політика відповідності запобігають ненавмисним зобов'язанням та порушенням. Ми консультуємо щодо відповідального використання відкритого коду.
Директива NIS2 підвищує вимоги до кібербезпеки для широкої групи середніх та великих організацій у ключових та важливих секторах. Вона вимагає, серед іншого, заходів з управління ризиками, звітності про інциденти та управлінської підзвітності. Недотримання вимог може призвести до значних штрафів. Ми допомагаємо визначити, чи підпадаєте ви під дію NIS2, і як досягти відповідності.
У хмарних сервісах важливо, хто відповідає за доступність, безпеку, дані та резервне копіювання, а також як обмежується відповідальність. Договори з постачальниками часто містять широкі винятки; як клієнту, важливо критично оцінити їх та за необхідності скоригувати. Умови виходу та повернення даних також повинні бути добре врегульовані. Ми обговорюємо ці умови для вас.
Передача персональних даних до країн за межами ЄЕЗ дозволена лише за умови гарантування належного рівня захисту, наприклад, шляхом прийняття рішення про достатність або стандартних договірних положень із додатковими заходами. Оскільки судова практика є важливою, потрібна ретельна оцінка. Ми консультуємо щодо законної міжнародної передачі даних та необхідної документації.
Розміщення необов’язкових файлів cookie та трекерів у принципі вимагає попередньої інформованої згоди користувача. Зобов’язання щодо прозорості також застосовуються через заяву про файли cookie. Неправильні банери щодо файлів cookie та «згода», яка фактично є вимушеною, створюють ризики для правозастосування. Ми оцінюємо ваше рішення щодо файлів cookie на законність.
Комерційна таємниця захищається, якщо вона є секретною, цінною та захищеною розумними заходами. Поряд із законодавчим захистом, важливими є домовленості про конфіденційність та неконкуренцію в контрактах та трудових угодах. У разі порушення можна, серед іншого, вимагати судову заборону та відшкодування збитків. Ми допомагаємо захистити ваші ноу-хау на контрактній та практичній основі.
Суперечки часто стосуються затримки, дефектів, додаткових робіт або розірвання договору. Першим кроком є вивчення договору та наданих послуг, потім обґрунтована претензія та, за необхідності, повідомлення про невиконання зобов'язань. Якщо вирішення шляхом переговорів або медіації не вдається, може відбутися судовий розгляд. Ми представляємо ваші інтереси від першого нагадування до судового засідання.
За умов переуступки авторські права на програмне забезпечення переходять до замовника назавжди, тоді як за ліцензією автор залишається правовласником і надає лише право використання. Для програмного забезпечення, розробленого на замовлення, це слід узгодити заздалегідь, інакше права залишаються у розробника.
Інтернет-магазин повинен чітко вказувати, серед іншого, особу продавця, ціну з податками, вартість доставки, право на відмову від покупки та способи оплати. Відсутність обов'язкової інформації може подовжити термін відмов та призвести до штрафів від регулятора.
Оцінка впливу на захист даних (DPIA) – це обов’язкова оцінка ризиків для конфіденційності під час обробки даних, яка може призвести до високого ризику, наприклад, масштабне профілювання або відеоспостереження. Результат допомагає вам вжити відповідних заходів до початку обробки.
У SaaS-контрактах викладено домовленості щодо доступності, безпеки, втрати даних та обмежень відповідальності. Зверніть увагу на виключення непрямих збитків, рівень стелі відповідальності та домовленості щодо повернення та видалення даних після закінчення терміну дії угоди.
Якщо ви залучаєте сторону, яка обробляє персональні дані від вашого імені, ви повинні укласти угоду про обробку даних з домовленостями щодо безпеки, конфіденційності, субпідрядників та повідомлення про порушення захисту даних. Як контролер, ви несете повну відповідальність за законну обробку.
Основні юридичні умови
Важлива термінологія, пояснена простою мовою
GDPR (Загальний регламент про захист даних)
Загальноєвропейський регламент, що регулює обробку персональних даних, діє з травня 2018 року. Застосовується до будь-якої організації, яка обробляє персональні дані резидентів ЄС, незалежно від місцезнаходження організації. Ключові принципи: правова основа для обробки, обмеження цілей, мінімізація даних, точність, обмеження зберігання, безпека та підзвітність. Вимагає прозорості (політики конфіденційності), забезпечення прав суб'єктів даних (доступ, виправлення, видалення, перенесення), оцінки впливу на захист даних для обробки з високим рівнем ризику та призначення співробітника із захисту даних у певних випадках. Про порушення необхідно повідомляти наглядовим органам протягом 72 годин. Штрафи можуть сягати 20 мільйонів євро або 4% від світового річного обороту. Забезпечується національними органами захисту даних – у Нідерландах це Autoriteit Persoonsgegevens.
Угода SaaS (програмне забезпечення як послуга)
Хмарна модель доставки програмного забезпечення, де клієнти отримують доступ до програм через Інтернет на основі підписки, а не купують та встановлюють програмне забезпечення локально. Угоди SaaS повинні враховувати: рівні обслуговування (гарантії безвідмовної роботи, час реагування підтримки), володіння даними та портативність (клієнт зберігає право власності, може експортувати дані), заходи безпеки та сертифікації, функціональність та оновлення, масштабованість, можливості інтеграції, допомогу при розірванні та переході, а також модель ціноутворення. Критичні відмінності від традиційних ліцензій: клієнт не є власником програмного забезпечення, постачальник контролює інфраструктуру та оновлення, дані зберігаються у постачальника, а відносини є постійними, а не одноразовими. Поширені проблеми: перебої в обслуговуванні, витоки даних, прив'язка до постачальника, дотримання вимог безпеки клієнта. Добре структуровані угоди SaaS балансують потребу постачальника в операційній гнучкості з потребою клієнта в надійності та захисті даних.
Угода про обробку даних (DPA)
Обов'язковий договір згідно з GDPR між контролером даних та обробником даних, що регулює порядок обробки персональних даних. Коли ви наймаєте постачальника для обробки даних від вашого імені (наприклад, хмарне сховище, email-маркетинг, послуги з нарахування заробітної плати), ви є контролером, а вони – обробником. Угода про захист даних (DPA) повинна вказувати: предмет та тривалість обробки, характер та мету обробки, типи персональних даних та суб'єктів даних, права та обов'язки контролера, а також обов'язки обробника. Обробники повинні: дотримуватися інструкцій контролера, впроваджувати належну безпеку, використовувати лише затверджених субпідрядників, допомагати із запитами суб'єктів даних та повідомленнями про порушення, видаляти або повертати дані після завершення послуг та демонструвати відповідність. Без належного DPA обидві сторони ризикують порушувати GDPR. Стандартні умови обробника часто надають перевагу постачальнику – контролери повинні домовлятися про захист, що відповідає їхньому профілю ризику та нормативним зобов'язанням.
Ескроу вихідного коду
Угода, за якою постачальник програмного забезпечення передає вихідний код нейтральній третій стороні (ескроу-агенту), яка передає його клієнту, якщо відбуваються певні тригерні події (банкрутство постачальника, нездатність підтримувати програмне забезпечення, порушення договору). Захищає клієнтів, які залежать від власницького програмного забезпечення, від затримки, якщо постачальник не може підтримувати продукт. Угода про ескроу визначає: які матеріали передаються на зберігання (вихідний код, інструкції збірки, документація), частоту передавання (кожен основний реліз), процедури перевірки (чи дійсно компілюється код?) та умови випуску. Поширена в угодах щодо корпоративного програмного забезпечення, особливо для критично важливих систем. Вартість зазвичай становить від 2,000 до 10 000 євро на рік. Постачальники протистоять ескроу-угоді, оскільки вона додає адміністративного навантаження та потенційно розкриває інтелектуальну власність, але часто це необхідно для укладання корпоративних угод. Не є повним рішенням – навіть з вихідним кодом клієнтам може не вистачати досвіду для обслуговування складного програмного забезпечення. Альтернативи включають обов'язкові умови підтримки та гарантії експлуатації.
Закон ЄС про штучний інтелект (ШІ)
Комплексне регулювання ЄС щодо систем штучного інтелекту, поетапне впровадження з 2025 по 2027 рік. Створює систему на основі ризиків: заборонений ШІ (соціальний скоринг, біометричне спостереження в режимі реального часу), ШІ високого ризику (інструменти працевлаштування, кредитний скоринг, критична інфраструктура - вимагає оцінки відповідності, реєстрації, постійного моніторингу), ШІ з обмеженим ризиком (чат-боти, діпфейки - лише вимоги до прозорості), ШІ з мінімальним ризиком (більшість програм - немає конкретних правил). Системи високого ризику повинні відповідати вимогам щодо: якості даних, технічної документації, прозорості, людського нагляду, точності, кібербезпеки та управління ризиками. Моделі ШІ загального призначення стикаються з додатковими зобов'язаннями. Застосування через національні органи влади зі штрафами до 35 мільйонів євро або 7% від світового обороту. Застосовується до постачальників, які розміщують ШІ на ринку ЄС, та користувачів систем високого ризику в ЄС. Значне навантаження на розробників, пов'язане з дотриманням вимог, але забезпечує правову визначеність. Міжнародні компанії, що обслуговують клієнтів з ЄС, повинні дотримуватися вимог.
eIDAS (Електронна ідентифікація та довірчі послуги)
Регламент ЄС, що встановлює правову базу для електронних підписів, печаток, позначок часу та інших довірчих послуг у державах-членах. Визнає три рівні підпису: простий (будь-яке електронне свідчення про схвалення), розширений (унікально пов'язаний з підписантом, ідентифікує його, створений за допомогою безпечних засобів під виключним контролем) та кваліфікований (розширений підпис з кваліфікованим сертифікатом та захищеним пристроєм, юридично еквівалентний рукописному). Кваліфіковані постачальники довірчих послуг повинні відповідати суворим вимогам безпеки та аудиту. Електронні підписи з однієї країни ЄС повинні розпізнаватися в усіх інших. Для контрактів, як правило, достатньо простих підписів; кваліфіковані потрібні лише для певних правових актів. Забезпечує безпаперові транзакції, зберігаючи при цьому безпеку та правову визначеність. Нідерланди впровадили це через Закон про електронні підписи. Критично важливо для цифрової економіки та віддаленого бізнесу. Замінив попередню Директиву про електронні підписи більш комплексною рамкою.
Присвоєння права інтелектуальної власності
Передача прав інтелектуальної власності від творця до іншої сторони. Згідно з нідерландським законодавством, права інтелектуальної власності не передаються автоматично – трудові відносини створюють виняток, коли роботодавці володіють робочим продуктом працівників, але підрядники зберігають права, якщо договір прямо не передає їх. Письмове переуступлення має бути чітким та вичерпним: «передає всі права, право власності та частку на [визначений робочий продукт], включаючи всі авторські права, патенти, торговельні марки, комерційну таємницю та суміжні права». Переуступлення може бути негайним або після оплати. Моральні права (атрибуція, цілісність) зазвичай не можуть бути передані в Нідерландах, але від них можна відмовитися. Важливо вказати: що переуступається (конкретний код, весь робочий продукт, майбутні вдосконалення?), обсяг (у всьому світі? конкретні сфери використання?) та винагороду (оплата, акція, інший обмін цінностями). Без належного переуступлення компанії можуть не володіти тим, за що, на їхню думку, вони заплатили. Важливо в розробці програмного забезпечення, створенні контенту та будь-якій замовленій творчій роботі.
SLA (Угода про рівень обслуговування)
Угода, що фіксує узгоджені рівні якості ІТ-послуги, такі як доступність, час реагування та підтримка, часто з кредитами за послуги або штрафами за їх недотримання.
Авторське право на програмне забезпечення (Auteursrecht op Software)
Право, що захищає розробника від несанкціонованого відтворення або публікації програмного забезпечення. Для робіт, виконаних на замовлення, право в принципі належить розробнику, якщо воно не передано у письмовій формі.
Ліцензія на відкритий вихідний код (Open Source-licentie)
Ліцензія, що дозволяє використання, модифікацію та розповсюдження програмного забезпечення за певних умов. Деякі ліцензії (копірефт) вимагають розголошення похідного вихідного коду.
Директива NIS2 (NIS2-richtlijn)
Європейське законодавство, що встановлює суворіші вимоги до кібербезпеки для широкої групи організацій у ключових та важливих секторах, із зобов’язаннями щодо управління ризиками, звітування про інциденти та управлінської підзвітності.
Хмарні обчислення (Хмарні обчислення)
Отримання ІТ-послуг, таких як сховище даних, обчислювальна потужність та програмне забезпечення, через Інтернет. У хмарних контрактах особливо важливими є домовленості щодо доступності, безпеки, розташування даних, відповідальності та виходу.
Витік даних (Datalek)
Порушення безпеки, що призводить до знищення, втрати, зміни або несанкціонованого доступу до персональних даних. Згідно з GDPR, про порушення безпеки даних за певних обставин необхідно повідомляти наглядовому органу та суб’єктам даних.
Контролер (Verwerkingsverantwoordelijke)
Сторона, яка визначає цілі та засоби обробки персональних даних і, отже, несе основну відповідальність за дотримання GDPR.
Процесор (Verwerker)
Сторона, яка обробляє персональні дані від імені контролера, наприклад, постачальник хмарних послуг. Домовленості щодо цього фіксуються в угоді про обробку даних.
Комерційна таємниця (Bedrijfsgeheim)
Інформація, що є секретною, має комерційну цінність та захищена розумними заходами. У разі незаконного отримання або розголошення можна, серед іншого, вимагати судову заборону та відшкодування збитків.
Право на відмову (Herroepingsrecht)
Право споживача скасувати, без пояснення причин та протягом встановленого законом періоду очікування, покупку, укладену онлайн або поза торговим приміщенням. Інтернет-магазини повинні чітко інформувати про це.
DPIA (Data Protection Impact Assessment)
Обов’язкова оцінка ризиків для конфіденційності під час обробки даних, яка може призвести до високого ризику для фізичних осіб. Її результати допомагають організації вжити відповідних технічних та організаційних заходів до початку обробки.
Угода про умовне депонування (Escrow-overeenkomst)
Угода, за якою вихідний код програмного забезпечення передається на зберігання незалежній третій стороні. Клієнт отримує доступ до коду, якщо, наприклад, постачальник стає неплатоспроможним або припиняє його підтримку.
Записи обробки (Verwerkingsregister)
Організації повинні зберігати загальний огляд своєї діяльності з обробки персональних даних, включаючи цілі, категорії даних та терміни зберігання, як того вимагає законодавство про захист даних.
Стандартні договірні положення (СДП)
Типові договірні положення, прийняті Європейською Комісією, які забезпечують належний рівень захисту для передачі персональних даних до країн за межами ЄС без рішення про адекватність.
Закон про цифрові послуги (DSA)
Європейське законодавство, що накладає зобов'язання на онлайн-платформи та посередників, зокрема щодо боротьби з незаконним контентом, прозорості реклами та захисту користувачів.
Маєте питання щодо ІТ-права?
Наші досвідчені юристи готові допомогти. Запишіться на консультацію, щоб обговорити вашу конкретну ситуацію.


