Договори про хмарні технології, хостинг та колокейшн згідно з голландським законодавством

Тихий коридор серверної кімнати, освітлений стелажами, що видно вздовж нього

Майже кожна міжнародна компанія, що працює в Нідерландах, купує обчислювальні потужності у когось іншого. Договір, який це регулює, зазвичай є шаблоном постачальника, підписаним під тиском часу, з доданою угодою про рівень обслуговування та пунктом про вихід, який ніхто не читає. У цій статті викладено, як голландське законодавство трактує ці договори, де стандартні умови є найслабшими для клієнта, і що тепер вимагає Закон ЄС про дані щодо переходу.

Три рівні, плюс хостинг та колокейшн

«Хмара» — це не один продукт. Те, що контролює клієнт, змінюється на кожному рівні, як і те, що має захищати контракт.

МодельКонтроль постачальниківЕлементи керування клієнтомЦентр ваги контракту
КолокаціяБудівля, живлення, охолодження, фізична безпека, передача мережіВласне обладнання та все, що над нимПростір та живлення, правила доступу, право на видалення обладнання
хостингАпаратне забезпечення, мережа, часто оновлення ОС та резервне копіюванняПрограми, дані, конфігураціяОбсяг управління, виправлення, перевірене відновлення
IaaSФізичний рівень, гіпервізор, сховище та мережева структураВіртуальні машини, ОС, проміжне програмне забезпечення, програми, даніНаявність регіону або зони, пропускна здатність, вихід
PaaSВищезазначене, а також середовище виконання, керовані бази даних, оркестраціяКод застосунку, дані, конфігураціяВиведення компонентів з підтримки, прив'язка до них через власницькі сервіси
SaaSВесь стекДані, адміністрування користувачів, обмежена конфігураціяДоступність, дорожня карта, експорт даних, умови обробки

Чим нижче в рейтингу ви знаходитесь, тим більший операційний ризик ви несете, а чим вище, тим більше ви замкнені. Колокейшн — це виняток: ви купуєте площу, живлення та фізичну безпеку, тому вирішальними умовами є щільність потужності та резервування, період попередження, ескалація плати за електроенергію, віддалені оператори та ваше право видаляти свої стійки. У випадку звичайного хостингу суперечка майже завжди стосується обсягу: чи відповідав постачальник за виправлення, моніторинг та резервне копіювання, чи лише за підтримку живлення машини?

Як голландське законодавство характеризує договір

У нідерландському законодавстві немає типу договору під назвою «хмара». Суди характеризують те, про що сторони домовилися та як вони виконали свої зобов'язання, а потім застосовують правила відповідного типу або типів.

  • Опдрахт (ст. 7:400 BW): значення за замовчуванням для SaaS, PaaS, керованого хостингу та сервісного елементу IaaS.
  • Оренда (ст. 7:201 BW): оренда вимагає використання справа, матеріальний об'єкт (ст. 3:2 BW). Програмне забезпечення та дані не є такими, тому чистий SaaS не є орендою. Простір для колокації та виділене обладнання правдоподібно є такими, тому угоди про колокацію часто мають характеристики оренди, незалежно від того, як їх називає постачальник.
  • Купити (ст. 7:1 Закону про торгівлю людьми): у Де Бельдбригада (HR, 27 квітня 2012 р., ECLI:NL:HR:2012:BV1301) Вищий суд (Hoge Raad) постановив, що придбання стандартного програмного забезпечення для необмеженого використання за одноразову плату підпадає під положення про продаж. Це не поширюється на передплату, але має значення для безстрокових ліцензій у гібридній угоді.
  • Сумісний догляд (ст. 6:215 BW): більшість реальних договорів є змішаними, і правила кожного типу застосовуються сукупно, якщо тільки вони не є несумісними.

Чому важлива характеристика

Розірвання договору. Згідно зі ст. 7:408 BW, клієнт, у принципі, може розірвати договір у будь-який час, а ст. 7:411 BW регулює те, що постачальнику в такому разі належить. Між підприємствами ці правила значною мірою відкриті для протилежної домовленості (див. ст. 7:413 BW), а шаблони замінюють їх фіксованими умовами, автоматичним поновленням та тривалим попередженням. Якщо безстрокова угода не має пункту про розірвання, голландська судова практика зазвичай розглядає її як таку, що може бути розірвана, але розумність та справедливість можуть вимагати повідомлення, компенсації або поважної підстави.

Обов'язок дбайливості. Якщо договір є непередбаченим, стаття 7:401 BW вимагає дбайливості добросовісного підрядника: це юридично обов'язковий стандарт, який голландські суди використовували для зобов'язання постачальників проводити розслідування, попередження та керувати проектом, про що договір ніколи не згадував. Згідно з характеристикою купівлі-продажу або оренди, маршрутом є відповідність або дефект.

Угода про рівень обслуговування

Доступність та як вона вимірюється

  • Що вимірюється: весь сервіс чи один компонент? Платформа, яка відповідає на перевірку справності, коли вхід недоступний, вважається «доступною» згідно з багатьма угодами про рівень обслуговування (SLA).
  • За який період: 99.9%, що вимірюються щорічно, дозволяють один тривалий перерву; щомісячне вимірювання дозволяє набагато точніше обмежити один інцидент.
  • Ким, звідки: Моніторинг постачальників у власній мережі показує кращі показники, ніж зондування з вашого офісу.
  • Що виключено: технічне обслуговування, збої мережі третіх сторін, форс-мажорні обставини та інциденти, «викликані клієнтом», регулярно виключаються, а виключений час зазвичай також випадає зі знаменника, завищуючи цифру.

Доступність – це не продуктивність. Сервіс може бути повністю доступним і водночас неприйнятно повільним. Окремо зобов’яжіться щодо швидкості: цільові показники реагування, пакетні вікна відновлення, час відновлення та цільові показники точок відновлення, а також час реагування підтримки для кожного класу пріоритету. Резервне копіювання потребує окремих зобов’язань, включаючи перевірене відновлення. Також виправте вікна обслуговування: час, повідомлення, частоту та тривалість. Для міжнародної операції «поза робочим часом» потрібен часовий пояс.

Сервісні кредити та пастка ексклюзивності

  • Чи вони є єдиним засобом правового захисту? Умови постачальника зазвичай так стверджують, що перетворює кожну поломку на невелику знижку та виключає збитки. Як мінімум, виключіть постійні, навмисні або грубо недбалі порушення, а також будь-яке порушення, яке також є порушенням безпеки або даних.
  • Чи потрібно їх вимагати? Багато режимів вимагають подання претензії протягом короткого періоду, інакше кредит втрачає чинність. Наполягайте на автоматичному зарахуванні коштів у рахунку-фактурі.
  • Чи є вихід? Кредитний режим без права на розірвання є слабким. Постачальник, який може нескінченно довго не виконувати свої цілі, повертати невеликий відсоток щомісячної плати та тримати вас замкненими, купив собі шлях до невиконання своїх обов'язків. Пов'яжіть повторне або серйозне невиконання зобов'язань зі звільненням з обґрунтованої причини, без штрафних санкцій та з повною допомогою при звільненні.

Обов'язок піклування та обов'язок співпраці

Нідерландська судова практика у сфері ІТ має надзвичайно розвинений характер щодо обов'язку постачальника щодо дбайливості. Професійний постачальник повинен дослідити середовище та вимоги клієнта, попередити про ризики, невідповідний вибір та перевитрати коштів, а також постійно попереджати, коли порада ігнорується. Називання зобов'язання одним із найкращих зусиль не нейтралізує очікувань, які постачальник створив до підписання угоди.

Зобов'язання щодо дзеркала є реальним, але недооціненим: клієнт повинен співпрацювати , надаючи точну інформацію, визначаючи час, перевіряючи, коли його запитують, та забезпечуючи доступ і компетентних людей. Клієнт, який не виконує свої зобов'язання, може опинитися в ситуації дефолту кредитора (стаття 6:58 BW), що блокує дефолт постачальника, підриває позов про відшкодування збитків і може перешкодити розірванню договору.

Це стосується й безпеки. У справі Gemeente Hof van Twente проти Switch IT Solutions (Gerechtshof Arnhem-Leeuwarden, 25 лютого 2025 р., ECLI:NL:GHARL:2025:1046) суд відхилив позов клієнта після атаки програми-вимагача, оскільки вразливості стосувалися адміністрування, яке зберіг клієнт: зміна брандмауера, яку він вніс сам, та слабкий пароль до облікового запису, яким він керував. Контроль керує відповідальністю, тому фіксуйте, яка сторона володіє кожним елементом керування.

Безпека, сертифікація та аудит

Не приймайте «відповідні технічні та організаційні заходи» як повне зобов’язання. Вкажіть названий стандарт та сферу застосування, наприклад, сертифікацію ISO/IEC 27001 або звіт SOC 2 Type II, причому сертифікат фактично охоплює послугу, яку ви купуєте; часові шкали виправлень за серйозністю; частоту тестування на проникнення; повідомлення про інциденти з визначеним тригером, терміном та змістом; та маршрут аудиту. Великі постачальники відмовляються від аудитів на місці; прийнятним компромісом є сертифікація плюс право на аудит за попереднім повідомленням після інциденту.

Галузеві правила можуть додавати обов'язковий зміст. Фінансові установи підпадають під дію DORA (Регламент (ЄС) 2022/2554), який визначає умови контрактів з третіми сторонами у сфері ІКТ. Нідерландський Cyberbeveiligingswet , що впроваджує NIS2, набрав чинності 15 серпня 2026 року та охоплює сектори цифрової інфраструктури та керованих послуг, а також багатьох клієнтів. Обидва режими безпосередньо стосуються контракту: для фінансових установ згідно з DORA та для ключових та важливих установ згідно з Cyberbeveiligingswet вони встановлюють вимоги щодо операційної стійкості, повідомлення про інциденти та стратегії виходу. На початку визначте, який з цих двох режимів зачіпає постачальника, а який вас.

Захист даних

Якщо обробляються персональні дані, вам потрібна угода про обробку відповідно до GDPR, яка охоплює інструкції, конфіденційність, безпеку, субпідрядників, права суб'єктів даних, повідомлення про порушення та повернення або видалення даних в кінці. Постійними пунктами переговорів є режим субпідрядників, чи отримуєте ви попереднє повідомлення та право на заперечення, а також міжнародні передачі. Рамкова угода про конфіденційність даних між ЄС та США витримала своє перше оскарження в Загальному суді, який відхилив позов у ​​справі T-553/23 (Latombe проти Комісії) 3 вересня 2025 року, постановивши, що Суд з перегляду питань захисту даних пропонує достатні гарантії незалежності, а судовий перегляд після масового збору даних відповідає стандарту по суті еквівалентного захисту. Апеляцію було подано 31 жовтня 2025 року як справу C-703/25 P і вона знаходиться на розгляді; рішення про адекватність залишається повністю чинним на той час.

Розташування даних та суверенітет

Розташування – це комерційне та регуляторне питання, перш ніж питання захисту даних. Письмово запитайте: де зберігаються дані, звідки вони обробляються або до них здійснюється доступ, пам’ятаючи, що персонал служби підтримки за межами ЄС має доступ навіть у випадках локального зберігання; де зберігаються резервні копії, копії аварійного відновлення та журнали; які організації можуть бути зобов’язані передавати дані за іноземним замовленням; чи можете ви виправити регіон і що станеться, якщо постачальник його змінить. Закон про дані допомагає: постачальники повинні публікувати та відображати у своїх контрактах юрисдикцію, якій підпорядковується розгорнута інфраструктура, та заходи, вжиті проти незаконного доступу міжнародних урядів до неперсональних даних, що зберігаються в ЄС.

Вихід

Пункт про вихід, узгоджений на початку, цінніший за будь-який інший пункт у контракті. На початку у вас є важелі впливу, і постачальник хоче укласти угоду; наприкінці у вас їх немає, і кожен день затримки коштує вам грошей.

  • Формат. Структурований, широко використовуваний та машинозчитуваний, із задокументованою схемою, включаючи метадані, конфігурацію, журнали аудиту та вкладення. Недокументований дамп не є корисним поверненням.
  • Область застосування. Все, не лише завантажені вами записи: похідні дані, історичні версії та все, що вимагають ваші зобов’язання щодо зберігання.
  • Перехідний період. Визначений період, протягом якого послуга продовжує надаватися на існуючих умовах під час міграції, який можна продовжити за зазначеною ціною.
  • Допомога. Обов'язок допомагати, з визначеними ролями, узгодженою денною ставкою та співпрацею з вашим новим постачальником.
  • Видалення. Сертифіковане видалення після визначеного періоду відновлення, включаючи резервні копії, із зазначенням терміну дії.
  • Тригер. Зобов'язання щодо виходу застосовуються до будь-якого розірвання договору, зокрема з боку постачальника за вашу несплату. Постачальники часто виключають цей випадок, і саме він вам, найімовірніше, знадобиться.

Зафіксованість, портативність та Закон ЄС про дані

Регламент (ЄС) 2023/2854, Закон про дані, набрав чинності 11 січня 2024 року та застосовується з 12 вересня 2025 року. Розділ VI створює режим переходу для постачальників «послуг з обробки даних», визначений достатньо широко, щоб охопити IaaS, PaaS та SaaS.

  • Перешкоди мають зникнути (ст. 23): комерційні, технічні, договірні та організаційні бар'єри для припинення дії договору, переходу до конкурента та перенесення даних.
  • Обов'язкові умови (ст. 25): максимальний термін повідомлення про початок переходу становить два місяці; обов’язковий максимальний перехідний період тривалістю 30 календарних днів, який може бути продовжений один раз клієнтом, а якщо перехід технічно неможливий, постачальником до семи місяців після обґрунтованого повідомлення; потім період пошуку даних тривалістю щонайменше 30 календарних днів з подальшим видаленням.
  • Витрати (ст. 29): з 11 січня 2024 року по 12 січня 2027 року постачальники можуть стягувати лише знижені збори за перехід, що не перевищують витрат, безпосередньо пов’язаних із процесом переходу. З 12 січня 2027 року плата за перехід повністю заборонена, скасування плати за виїзд.
  • Технічні зобов'язання (ст. 30): постачальники послуг на рівні інфраструктури повинні вживати всіх розумних заходів для забезпечення функціональної еквівалентності після переходу; інші повинні надавати відкриті інтерфейси безкоштовно. Жоден постачальник не повинен розробляти нові технології або розголошувати комерційні таємниці.
  • Інформація, добросовісність та винятки (ст. 26, 27, 31): процедури переходу мають бути розкриті; усі сторони, включаючи постачальника послуг призначення, повинні співпрацювати добросовісно; передбачені індивідуальні та обмежені в часі тестові послуги.

Три застереження. Закон про дані встановлює мінімальний рівень, а не план міграції: він не зробить ваші дані портативними, якщо ви створили їх на основі власних платформних сервісів, які не мають аналогів в інших місцях. Важливі терміни: контракт, укладений 12 вересня 2025 року або пізніше, повинен негайно відповідати вимогам Розділу VI, тоді як контракт, укладений до цієї дати, має бути приведений у відповідність до 12 вересня 2027 року. Щоб допомогти в цьому, Комісія опублікувала модульні стандартні договірні положення наприкінці 2025 року, які постачальники можуть включити до своїх умов для виконання зобов'язань за Розділом VI. Пропозиція Комісії щодо цифрового омнібусу від 19 листопада 2025 року більше не впливає на Розділ VI жодним суттєвим чином, оскільки дублювання між ними значною мірою поглинуто цим розділом. А чисте колокація та розміщення не підпадають під визначення послуги обробки даних, а отже, і під режим, за умови, що разом із площею не надається масштабована або еластична хмарна функціональність.

Безперервність та неплатоспроможність постачальника

Якщо ваш постачальник не виконує своїх зобов'язань, довірена особа відповідно до ст. 37 Fw вирішує, чи виконувати невиконані контракти; якщо ні, ваша вимога вважається незабезпеченою. Ескроу-рахунок вихідного коду був створений для локального програмного забезпечення та мало що робить для SaaS: код без даних, середовища та операційних знань не відновлює послугу. SaaS потребує домовленості про безперервність, яка охоплює запущений екземпляр, дані та право на продовження роботи. Як мінімум, у контракті має бути зазначено, що дані належать вам, не підлягають жодному праву зберігання та мають бути повернуті у визначені випадки.

Відповідальність, звільнення від відповідальності та ціна

Стандартні умови постачальників на голландському ринку домінують у NLdigital Voorwaarden, чинною редакцією якого є 2025 року. Вони обмежують відповідальність за прямі збитки ціною, узгодженою за контрактом, або, для контракту, що триває більше року, річними внесками, і в будь-якому випадку обмежують її сумою 500 000 євро, з окремою стелею в 1 750 000 євро за смерть, тілесні ушкодження та фізичне пошкодження майна. Непрямі та побічні збитки, втрачена вигода, втрачені заощадження, зменшення репутації, переривання бізнесу та претензії власних клієнтів клієнта повністю виключаються. Обмеження зникають лише у випадку, якщо збитки виникли внаслідок наміру або свідомої необережності з боку керівництва постачальника. Претензію необхідно повідомити якомога швидше після виникнення збитків і вона втрачає чинність через двадцять чотири місяці, якщо не було порушено судовий процес. З'ясуйте, яке видання включив ваш постачальник, і чи вніс він до нього зміни: попередні видання залишаються в обігу, і багато постачальників використовують власні умови.

Нідерландські суди дійсно застосовують положення про звільнення від відповідальності між підприємствами. Перший шлях – ст. 6:248 BW: посилання на положення недійсне, якщо це було б неприйнятно за стандартами розумності та справедливості. Суди застосовують цей тест стримано, зважуючи серйозність провини, завдані шкоди інтереси, позиції сторін та те, як було оцінено ризик. Намір або поведінка, еквівалентна йому, зазвичай спростовують положення. Якщо умови є загальними (ст. 6:231 BW), ст. 6:233 BW дозволяє анулювати необґрунтовано обтяжливу умову. Практично: домовтеся про ліміт, який певним чином пов'язаний зі шкодою, яку спричинить збій, виключіть втрату даних, конфіденційність, безпеку та відшкодування за інтелектуальну власність, а також визначте «непрямі збитки».

Щодо ціни, виправте механізм: обмежте щорічну індексацію відповідно до названого індексу, обмежте підвищення до одного разу на рік після попереднього повідомлення та отримайте право розірвати угоду без штрафних санкцій при перевищенні певного порогу. Завдяки ціноутворенню на основі споживання, зобов'язуйтеся лише щодо обсягів, які ви будете використовувати, та контролюйте витрати на масштабування, рівні підтримки та вихід.

Застосовне право, спори та постачальники з країн поза ЄС

Оберіть голландське законодавство та голландський форум, де це можливо. Виконання рішення голландського суду в межах ЄС є простим; виконання рішення за його межами часто ні. Арбітраж може бути кращим рішенням проти контрагента, який не є членом ЄС, а в голландських ІТ-спорах фонд SGOA пропонує галузевий арбітраж та медіацію.

Укладання договорів за межами ЄС пов’язане з трьома реальностями. Обмеження відповідальності може бути легко застосувати та важко оскаржити на віддаленому форумі. Обов’язкові правила ЄС, включаючи режим переходу згідно із Законом про дані та GDPR, можуть застосовуватися залежно від місця надання послуги, але їх застосування та забезпечення виконання – це різні речі. А іноземний батько може зіткнутися з наказами про розкриття інформації, які суперечать вашим зобов’язанням тут. Якщо розкриття інформації є суттєвим, укладіть договір з організацією постачальника в ЄС та наполягайте на європейському форумі.

Контрольний список для переговорів

  • Визначте сервіс за рівнями та запишіть, яка сторона контролює кожен компонент і кожен елемент керування безпекою.
  • Зробіть доступність вимірюваною: обсяг компонентів, період, точка вимірювання та винятки; окремо зафіксуйте цілі продуктивності та відновлення.
  • Відхилити зарахування послуг як виключний засіб правового захисту та встановити право на розірвання договору у разі постійного або серйозного порушення.
  • Визначте безпеку за стандартом та обсягом, з доказами, термінами повідомлення та маршрутом аудиту.
  • Підпишіть угоду про обробку даних та виправте дані, місця обробки та підтримки.
  • Спочатку узгодьте пункт про вихід: формат, обсяг, перехідний період, цінову допомогу, сертифіковане видалення та тригери, включаючи розірвання угоди за несплату.
  • Перевірте договір на відповідність вимогам Закону про дані щодо переходу до інших суб'єктів господарювання, заплануйте його складання на 12 січня 2027 року та врегулюйте питання безперервності: право власності на дані, відсутність права на зберігання, умовне депонування.
  • Перевірте обмеження відповідальності на предмет збитків, які може спричинити реальний збій, та виключіть дані, безпеку, конфіденційність та інтелектуальну власність з його меж.
  • Індексація обмеження, а також свідомий вибір права, форуму та договірної організації.

Чи є SaaS-контракт орендою згідно з нідерландським законодавством?

Зазвичай ні. Оренда згідно зі ст. 7:201 BW вимагає використання матеріального об'єкта, а програмне забезпечення та дані не є матеріальними об'єктами згідно зі ст. 3:2 BW. Контракт SaaS зазвичай характеризується як opdracht згідно зі ст. 7:400 BW або як змішаний контракт згідно зі ст. 6:215 BW, де об'єднані апаратне забезпечення або безстрокові ліцензії. Колокейшн, де ви займаєте фізичний простір, може мати характеристики оренди.

Чи можу я достроково розірвати хмарний контракт, якщо збої в роботі служби постійно виникають?

Тільки якщо контракт це дозволяє, або якщо порушення є достатньо серйозним, щоб виправдати розірвання контракту відповідно до ст. 6:265 BW. Шаблони постачальників часто роблять сервісні кредити єдиним засобом правового захисту та обмежують розірвання контракту, тому тривала серія незначних порушень залишає вас зі знижками та без можливості виходу. Домовтеся про явний тригер розірвання контракту у разі повторного або серйозного порушення рівня обслуговування, перш ніж підписувати договір.

Що змінює Закон ЄС про дані для переходу на хмарні платформи?

З 12 вересня 2025 року постачальники послуг обробки даних повинні усунути перешкоди для переходу, включити до контракту прописані умови, включаючи максимальний двомісячний термін повідомлення та 30-денний обов'язковий перехідний період, а також підтримувати переносність постачальників. Знижені, що базуються на вартості плати за перехід дозволені до 12 січня 2027 року, після чого плата за перехід повністю забороняється. Виокремлено справді індивідуальні та невиробничі тестові послуги.

Чи буде голландський суд забезпечувати виконання обмеження відповідальності постачальника?

Зазвичай так, між підприємствами. Вихідним варіантом є стаття 6:248 Закону про бізнес, згідно з якою посилання на положення неможливе, якщо це неприйнятно за стандартами розумності та справедливості, і суди застосовують цей тест стримано. Вага надається серйозності провини, завданим шкоди інтересам, позиціям сторін, тому, чи була умова узгоджена та як було оцінено ризик. Навмисні неправомірні дії, як правило, не встановлюють обмеження.

Чи захищає умовне депонування вихідного коду клієнта SaaS?

Не сам по собі. Вихідний код без робочого середовища, даних та операційних знань не відновить працездатність сервісу, а у разі неплатоспроможності довірчий керуючий вирішує відповідно до статті 37 Fw, чи виконувати зобов'язання. Клієнту SaaS потрібна угода про безперервність, що охоплює дані та можливість продовження роботи, а також положення договору, що підтверджують, що дані належать клієнту та не підлягають жодному праву утримання.

Потрібна юридична допомога?

Контакти Law & More для отримання експертної допомоги з ваших юридичних питань. Наша багатомовна команда готова допомогти.

Статті по темі

Останнє оновлення: 9 серпня 2026 року. Якщо у вашому бізнесі використовується чат-бот для обслуговування клієнтів або веб-сайту,

The GDPR and big data are not incompatible, but they force a choice that many

Санкції ЄС застосовуються безпосередньо в Нідерландах і є обов'язковими для кожного бізнесу тут, незалежно від його розміру.

У нідерландському кримінальному законодавстві розрізняють три злочини проти репутації. Образа – це вираз, який служить лише

Закон ЄС про штучний інтелект регулює ШІ відповідно до ризику, який представляє система, а не

Захистіть себе від кіберзлочинності в Нідерландах! Вивчіть нідерландські закони, зрозумійте свої права та навчайтеся

Будьте в курсі нідерландського законодавства

Підпишіться на нашу розсилку, щоб отримувати найновіші юридичні новини, оновлення нормативних актів та практичні поради.