Володіння даними за договором SaaS: хто володіє вашими даними згідно з нідерландським законодавством?

Дві руки, що передають між собою символ сяючої хмари

Згідно з нідерландським законодавством та законодавством ЄС, ніхто не володіє даними як такими, тому пункт про дані у вашому договорі SaaS, а не закон, вирішує, хто може використовувати, копіювати, експортувати та видаляти інформацію, яку ви розміщуєте на хмарній платформі. Стаття 3:2 Цивільного кодексу Нідерландів (Burgerlijk Wetboek, BW) визначає zaak (річ) як матеріальний об'єкт, здатний контролювати людина, а набір даних не є матеріальним. Насправді клієнт володіє набором договірних прав, місцями підкріплених авторським правом, правом на базу даних, захистом комерційної таємниці та GDPR. Тому нечітке формулювання не залишає питання відкритим: воно вирішує його на користь постачальника.

Чому право власності на дані SaaS-контракту є договірним питанням, а не питанням власності

Людина дивиться на цифрову хмару зі знаком питання, що символізує невизначеність щодо володіння даними.

Нідерландське право власності працює з goederen : матеріальними речами та майновими правами (стаття 3:1 BW). Дані не належать до жодної з категорій. Ви не можете їх передати, закласти чи відновити їх, як це можна зробити з сервером чи машиною. Це не прогалина, яку суди тихо заповнили; це навмисна особливість системи, в якій інформація вільно циркулює, якщо її не обмежує конкретне правило. Практичний наслідок є очевидним. Якщо ваша угода не говорить нічого корисного про ваші дані, у вас немає запасного варіанту, до якого можна було б відступити.

Чотири законодавчі акти надають даним певний рівень захисту, і варто знати, під яким із них насправді підпадає ваша інформація. Оригінальний текст, зображення, малюнки та програмне забезпечення, які ви завантажуєте або створюєте на платформі, захищені авторським правом згідно з Auteurswet, яке є вашим за законом і не передається постачальнику лише тому, що воно розміщено на їхніх серверах. Структурована колекція може захищатися авторським правом sui generis Databankenwet, якщо ви зробили значні інвестиції в отримання, перевірку або представлення її вмісту, хоча усталена європейська судова практика стверджує, що інвестиції у створення базових даних не враховуються до цього порогу. Конфіденційна ділова інформація, що має комерційну цінність, захищена розумними заходами для її збереження в таємниці, підпадає під Wet bescherming bedrijfsgeheimen, голландську імплементацію Директиви ЄС про комерційну таємницю. А персональні дані регулюються GDPR, який надає права відповідним особам, а не вашій компанії.

Все, що знаходиться поза цими чотирма категоріями, що в більшості SaaS-розгортань становить основну частину, є чистим контрактом. Журнали транзакцій, телеметрія, налаштування конфігурації, моделі використання, показники датчиків та аналітика, побудована на їх основі, захищені лише тією мірою, якою їх захищає ваша угода. Це найважливіше, що потрібно зрозуміти, перш ніж читати будь-який пункт.

Що йде не так, коли пункт є розпливчастим

Неоднозначність у пункті про дані рідко буває випадковою, і вона створює впізнаваний набір проблем. Перша — це прив’язка до певного проекту: угода, яка не пропонує формату експорту, графіка та обмеження ціни, перетворює процес на вихід із проекту, а не на рішення. Друга — це розширення сфери дії ліцензії постачальника, коли право, надане з метою надання послуги, непомітно поширюється на розробку продукту та комерційну експлуатацію. Третя — це прогалина у відповідності, оскільки GDPR зобов’язує контролера знати, де і ким обробляються персональні дані, а контракт, який не відповідає на ці питання, унеможливлює виконання принципу підзвітності. Четверта — це видалення на умовах постачальника, а не на ваших, при цьому архів стирається до завершення міграції.

Risk

Що це означає на практиці

Зафіксувати

Немає узгодженого формату експорту, графіку чи ціни, тому зміна постачальника коштує дорожче, ніж продовження користування послугою, яка більше не підходить.

Збільшення обсягу ліцензії

Ліцензія, надана на надання послуги, сформульована достатньо широко, щоб охопити розробку продукту, бенчмаркінг та перепродаж агрегованих аналітичних даних.

Перешкоди для пошуку

Експорт технічно можливий, але повільний, платний або надається у власному форматі, який жодна інша платформа не може використовувати.

Розрив у підзвітності

Субпідрядники, місця зберігання та механізми передачі не розкриваються, тому контролер не може довести відповідність вимогам Закону про захист даних.

Передчасне видалення

Дані видаляються під час або невдовзі після завершення роботи, не залишаючи реального вікна міграції та доказів того, що було видалено.

Жоден з них не є екзотичним. Вони є стандартним положенням більшості готових умов обслуговування, і саме вони є причиною, чому угода про хмарні послуги заслуговує на таку ж ретельну увагу, як і договір оренди чи дистрибуції. Наш огляд того, що слід перевіряти в хмарному договорі в Нідерландах, визначає ширші комерційні рамки, в яких знаходиться положення про дані.

Що має містити пункт даних

Людина використовує лупу для перевірки контракту, що представляє перевірку SaaS-угод.

Пункт про робочі дані виконує три речі: він визначає, що вважається даними клієнта, він зазначає, що всі права на ці дані залишаються у клієнта, і він визначає ліцензію постачальника за метою, а не за широтою. Обмеження мети є тим, що має вирішальне значення. Постачальнику дійсно потрібно розміщувати, обробляти, передавати та відображати ваші дані для роботи сервісу, і жоден розсудливий клієнт не заперечує проти цього. Клієнт повинен заперечувати проти ліцензії, яка залишається чинною після припинення дії, поширюється на субліцензування або охоплює використання для будь-якої мети, яку постачальник вважає корисною.

Порівняйте два формулювання, які на перший погляд виглядають схожими. Ліцензія на використання, відтворення, зміну та розповсюдження Даних клієнта , надана на постійній основі та безвідклично, дає постачальнику право створювати продукти на основі вашої інформації та продовжувати робити це після вашого звільнення. Ліцензія на доступ та обробку Даних клієнта виключно з метою надання Послуг за цією Угодою , яка закінчується після закінчення терміну дії угоди, цього не робить. Різниця полягає в кількох словах, і вона визначає, чи є ваші операційні дані вашим активом, чи їхньою сировиною.

Ще два пункти регулярно ігноруються. Визначте дані клієнтів, включаючи матеріали, які ваші співробітники створюють на платформі, а не лише те, що ви завантажуєте, оскільки заявки, коментарі, конфігурації робочого процесу та анотації часто є найціннішим контентом у системі. І чітко враховуйте похідні та агреговані дані, оскільки пункт, що охоплює лише дані клієнтів, залишає все, що постачальник обчислює з них, поза вашим захистом.

Стандартні умови та межі голландського договірного права

Більшість угод SaaS укладаються на загальних умовах та положеннях постачальника, що призводить до застосування статей 6:231–6:247 BW. Тут важливі два правила. Згідно зі статтею 6:234 BW, постачальник повинен зробити умови доступними до або в момент укладення договору, а для договорів, укладених в електронному вигляді, вони повинні бути надані у формі, яку клієнт може зберігати та відтворювати; посилання, яке пізніше змінюється, недостатньо. Згідно зі статтею 6:233(a) BW, умова є оскаржувальною, якщо, зважуючи всі обставини, вона є необґрунтовано обтяжливою для іншої сторони.

Цей другий шлях вужчий, ніж очікують підприємства. Стаття 6:235 Закону про бізнес забороняє контрагенту покладатися на статті 6:233 та 6:234, якщо він є юридичною особою у значенні статті 2:360 Закону про бізнес, яка опублікувала свою останню річну звітність, або якщо на момент укладення договору в нього було п'ятдесят або більше працівників. Тому більші голландські компанії не можуть виходити з жорсткого положення про дані після цієї події. Так само, як і сторона, яка зазвичай використовує ті самі або майже ті самі стандартні умови. Для більшості відомих підприємств переговори до підписання є єдиною реальною можливістю.

Якщо стандартні умови не дають жодного полегшення, залишається стаття 6:248(2) Закону про комерційні відносини: правило, що випливає з договору, не застосовується, якщо за даних обставин його застосування було б неприйнятним з точки зору стандартів розумності та справедливості. Нідерландські суди застосовують цей тест обмежувально в комерційних відносинах, і вони помітно охочіше використовують його, коли постачальник завдав шкоди навмисно або через свідому необережність. Це запобіжний клапан, а не стратегія ведення переговорів.

Іноземне право та положення про місцезнаходження суду

Багато угод SaaS передбачають вибір права та судів юрисдикції місцезнаходження постачальника. Згідно з Римським регламентом I, вибір права між підприємствами є загальнодійсним, а згідно з Брюссельським регламентом I bis – вибір форуму в межах ЄС. Цей вибір не вимикає GDPR, який застосовується до обробки даних у контексті установи в Союзі та до надання послуг особам у Союзі, або правила переходу згідно із Законом про дані, які зобов’язують постачальників, що пропонують послуги з обробки даних клієнтам у Союзі, незалежно від того, де зареєстровано постачальника. Пункт, що обіцяє дотримання внутрішнього законодавства постачальника про конфіденційність замість GDPR, є недоліком, а не деталлю.

Повернення ваших даних: чого тепер вимагає Закон ЄС про дані

З 12 вересня 2025 року діє Закон про дані (Регламент (ЄС) 2023/2854), розділ якого про перехід між послугами обробки даних охоплює SaaS, а також послуги інфраструктури та платформи. Він перетворює низку пунктів, які раніше були предметом суто переговорів, на законодавчо встановлені мінімальні права, і робить це незалежно від того, що зазначено у стандартних умовах постачальника. Це найважливіша зміна у сфері хмарних контрактів за останні роки, і багато угод, підписаних до цієї дати, не були оновлені, щоб відобразити її.

Основні зобов'язання полягають у наступному. Постачальник повинен усунути договірні, технічні, комерційні та організаційні перешкоди, які перешкоджають клієнту розірвати договір та перейти до іншого постачальника або на власну локальну інфраструктуру. Максимальний термін попередження, який постачальник може встановити до початку процесу переходу, становить два місяці. Обов'язковий перехідний період, протягом якого постачальник повинен продовжувати підтримувати перехід, становить тридцять календарних днів, і може бути продовжений, якщо перехід технічно неможливий протягом цього періоду, до максимум семи місяців. Після закінчення перехідного періоду клієнт повинен мати мінімальний період відновлення даних тривалістю щонайменше тридцять днів, перш ніж дані, що підлягають експорту, та цифрові активи будуть видалені. Постачальник повинен пропонувати відкриті інтерфейси та експортувати дані у структурованому, загальновживаному, машинозчитуваному форматі.

Плата за перехід поступово скасовується за фіксованим графіком. Протягом перехідного періоду, що триває до 12 січня 2027 року, постачальник послуг може відшкодувати лише фактично понесені ним витрати, пов'язані з переходом, що вже забороняє плату за вихід, яка використовується як штраф за вихід. З 12 січня 2027 року плата за перехід повністю зникає: постачальник послуг не може стягувати плату за операції, необхідні для забезпечення переходу, а також за передачу даних за межі свого середовища.

З цього випливають три практичні наслідки. Контракти, укладені на старих умовах, слід переглянути з урахуванням цих правил, оскільки пункт, який їм суперечить, не рятує постачальника. Обіцянка дев'яностоденного вікна експорту вже не є щедрою; вона близька до встановленого законом мінімуму після додавання періоду повідомлення та перехідного періоду. А вимога експортувати у зручному для використання форматі має реальну силу, оскільки дамп у власній схемі, яку жодна конкуруюча платформа не може використати, не знімає зобов'язання. Якщо послуга, на яку ви покладаєтеся, є високо налаштованою, все одно включіть формат, документацію схеми та зобов'язання щодо підтримки міграції до контракту. Законодавчі мінімуми – це мінімум, а не план міграції.

Видалення, резервні копії та угода з обробником даних

Якщо платформа зберігає персональні дані, постачальник майже завжди є обробником, а ви – контролером, і стаття 28 GDPR вимагає письмової угоди, що охоплює предмет, тривалість, характер та мету обробки, категорії даних та суб’єктів даних, а також інструкції контролера. Стаття 28(3)(g) – це положення, яке має значення наприкінці відносин: після припинення дії угоди обробник повинен, на вибір контролера, видалити або повернути всі персональні дані та видалити існуючі копії, якщо законодавство Союзу або держави-члена не вимагає зберігання. Якщо ваша угода дозволяє постачальнику вибирати, вона не відповідає стандарту. Наше пояснення ролей контролера та обробника згідно з GDPR визначає, як встановити, яку роль фактично виконує кожна сторона, а наш посібник із угоди про обробку даних детально охоплює складання угоди.

Резервні копії – це те, де обіцянки видалення зазвичай не працюють. Зобов’язання щодо видалення даних з активних систем нічого не говорить про архіви, знімки та копії для аварійного відновлення, і аудитор з Autoriteit Persoonsgegevens запитає про всі три. Практика нагляду визнає, що резервні копії не редагуються хірургічним шляхом: прийнятий підхід полягає в тому, що дані, позначені для видалення, виводяться з ладу, не відновлюються в активних системах і зникають, коли резервна копія перезаписується під час її звичайної ротації. Тому в договорі має бути зазначено період ротації, гарантію того, що позначені дані не будуть повторно введені, і письмове підтвердження видалення після завершення циклу. Вимагайте сертифікат про видалення в договорі, а не в той момент, коли він вам потрібен.

Зобов'язання щодо безпеки заслуговують на таке ж ставлення. Стаття 32 GDPR вимагає відповідних технічних та організаційних заходів як від контролера, так і від обробника, і договір повинен пов'язувати їх із сертифікацією, яку постачальник фактично має та зобов'язується підтримувати, такою як ISO/IEC 27001 або поточний звіт SOC 2 Type II, з правом на аудит або перевірку. З моменту набрання чинності Cyberbeveiligingswet, голландської імплементації Директиви NIS2, 15 серпня 2026 року, організації, що входять до його сфери застосування, повинні зареєструватися в NCSC та повідомляти про значні інциденти протягом двадцяти чотирьох годин після того, як їм стало відомо про них, а потім протягом сімдесяти двох годин надіслати повніше повідомлення. Ці терміни є невиконавними, якщо ваш постачальник не зобов'язаний за контрактом попередити вас достатньо швидко, щоб ви могли їх дотримуватися, тому вікно повідомлення в договорі має вимірюватися годинами.

Навчання ШІ та отримані дані

Потоки даних, що надходять до центральної моделі, ілюструють невизначеність щодо прав на похідні дані.

Похідні дані – це інформація, яку постачальник обчислює на основі ваших даних: бенчмарки, прогнози, показники схильності, звіти про ефективність та ваги моделі, навчені на базовому наборі. Оскільки немає права власності на дані, немає відповіді за замовчуванням на питання, хто може їх використовувати, і те саме міркування, яке залишає ваші необроблені дані контракту, залишає там і похідний рівень. Пункт, який ретельно захищає дані клієнта , нічого не кажучи про результати та аналітику, захищає інгредієнти та видає страву.

Варто звернути увагу на формулювання пункту про покращення послуг, який зазвичай передбачає право використовувати анонімізовані або агреговані дані клієнтів для покращення та розвитку послуг і моделей постачальника. Дві речі погані в тому, щоб сприймати це без розгляду. По-перше, анонімізація є високою планкою згідно з GDPR: дані є анонімними лише тоді, коли повторна ідентифікація не є достатньо ймовірною, враховуючи інші дані, доступні постачальнику. Псевдонімізовані записи та агреговані дані, достатньо дрібні, щоб ізолювати окремого клієнта, залишаються персональними даними та підлягають обмеженням щодо обробника, які ви узгодили в іншому місці того ж документа. По-друге, анонімізація нічого не говорить про комерційну таємницю. Ваша структура ціноутворення, дані про маржу, склад клієнтів та внутрішні процеси можуть бути абсолютно анонімними з точки зору захисту даних і все одно бути конкурентною розвідкою, яку ви найменше хочете використовувати для продукту, що продається вашим конкурентам.

Захист комерційної таємниці згідно з Законом про захист комерційної таємниці Wet bestrierming bedrijfsgeheimen допомагає лише в тому випадку, якщо ви вжили розумних заходів для збереження інформації в таємниці, а згода в умовах надання послуг на її використання для навчання моделей майже повністю протилежна розумному кроку. Регулювання штучного інтелекту також не заповнює прогалину: Закон ЄС про штучний інтелект регулює, як системи штучного інтелекту можуть розроблятися, розміщуватися на ринку та використовуватися, а також накладає обов'язки щодо прозорості, але не розподіляє права на навчальні дані або на результати моделей. Такий розподіл є договірним, що означає, що захисне положення має бути сформульоване, а не передбачуване.

У зручному для використання формулюванні зазначено, що клієнт зберігає всі права на необроблені, похідні та агреговані дані; що постачальник може використовувати дані лише для надання договірної послуги; що будь-яке використання для розробки продукту, бенчмаркінгу, навчання моделей або публікації вимагає попередньої письмової згоди в кожному окремому випадку; і що згода, після надання, не поширюється на субліцензування або перепродаж. Якщо постачальник не погоджується на виняток для навчання моделей, це корисна інформація про його бізнес-модель, і її краще вивчити до підписання, ніж після запуску нового продукту.

Обмеження відповідальності згідно з законодавством Нідерландів

Пункт про обмеження відповідальності визначає фактичну вартість захисту ваших даних. Постачальники послуг зазвичай обмежують відповідальність сумою, сплаченою за попередні шість або дванадцять місяців, що для підписки середнього розміру становить лише частину збитків, спричинених серйозним порушенням. Нідерландське законодавство не забороняє таких обмежень; пункти про звільнення від відповідальності є дійсними в принципі, і суди поважають розподіл ризиків, про який домовляються комерційні сторони.

Однак вони не безмежні. Згідно зі статтею 6:248(2) Закону Білорусі, посилання на положення про звільнення від відповідальності ігнорується, якщо це було б неприйнятно за стандартами розумності та справедливості, а прецедентне право Верховного Суду розглядає шкоду, спричинену наміром або свідомою необережністю боржника, або особами, яким доручено управління його бізнесом, як парадигмальний випадок. Якщо положення сформульовано в загальному вигляді, сторона, яка не виключена статтею 6:235 Закону Білорусі, також може оскаржити його відповідно до статті 6:233(a) Закону Білорусі. Обидва шляхи розглядаються після того, як збитки настали, за певні витрати та без гарантій. Узгодження обмеження є дешевшим.

Варто наполягати на двох винятках. Порушення конфіденційності та зобов'язань щодо безпеки повинно бути поза загальним лімітом або підпадати під суттєво вищий, оскільки це саме той ризик, від якого ви купуєте захист. А відшкодування за порушення прав інтелектуальної власності не повинно бути обмеженим, оскільки позов третьої сторони про порушення, що виникає з власного програмного забезпечення постачальника, – це ризик, який ви не можете перевірити чи контролювати. Зауважте також, що договірний ліміт зобов'язує лише сторони договору. Він не обмежує вимоги суб'єкта даних про відшкодування збитків відповідно до статті 82 GDPR, а також не обмежує адміністративні штрафи, які може накласти Управління з питань захисту персональних даних (Autoriteit Persoonsgegevens), які за найсерйозніші порушення сягають чотирьох відсотків від світового річного обороту. Ці ризики лягають на контролера незалежно від того, скільки погодився сплатити обробник.

Безперервність у разі збою постачальника

Неплатоспроможність – це сценарій, який більшість контрактів справляється найгірше. Якщо голландського постачальника оголошують банкрутом, стаття 37 Закону про неплатоспроможність дозволяє контрагенту встановити довіреній особі розумний письмовий термін для підтвердження того, чи буде угода виконана; якщо довірена особа не підтвердить, вона втрачає право вимагати від вас виконання, але це не означає, що послуга працює. На практиці платформа може бути вимкнена під час ліквідації майна, а ваші дані зберігатимуться на інфраструктурі, яку довірена особа намагається продати.

Одного лише умовного депонування вихідного коду не вирішує цю проблему для SaaS, оскільки зберігання коду марне без середовища, конфігурації та даних. Практичною є домовленість про безперервність, яка охоплює всі три аспекти: регулярне депонування вихідного коду та інструкцій збірки, поточну копію ваших даних у документованому форматі, що зберігається поза межами майна постачальника, та тригер релізу, який включає неплатоспроможність та тривалий збій обслуговування, а не лише неплатоспроможність. У наших статтях про домовленості про умовний депонування та про умовний депонування програмного забезпечення в Нідерландах пояснюється, як вони структуровані та що насправді дає реліз.

Що перевірити перед підписанням

Ряд падаючих блоків, що ілюструє, як одне слабке положення договору запускає ланцюг бізнес-проблем.

Належна перевірка постачальника SaaS значною мірою полягає у постановці питань, на які добре керований постачальник може відповісти письмово. Які сертифікати має постачальник, коли вони востаннє проходили аудит і чи зобов'язується він зберігати їх протягом терміну дії? Де зберігаються та обробляються дані, які субпідрядники залучені, і як повідомляється про зміну субпідрядника та як вона заперечується? Яка історія інцидентів і як він спілкувався під час останнього? Небажання відповідати на будь-яке з цих питань письмово саме по собі є відповіддю.

Варто внутрішньо вирішити, перш ніж розпочинати переговори, які умови ви не поступитеся. Заздалегідь узгодивши цю позицію між бізнесом, ІТ-відділом та юридичним відділом, ви запобіжите її втрати під тиском дедлайнів після завершення закупівлі. Практичний мінімум полягає в тому, щоб усі права на необроблені та похідні дані залишалися за вами; щоб ліцензія постачальника обмежувалася наданням послуги та закінчувалася разом із угодою; щоб експорт був доступний у документованому, машинозчитуваному форматі за ціною, що не перевищує дозволену Законом про дані; щоб видалення охоплювало резервні копії та підтверджувалося письмово; щоб повідомлення про інциденти вимірювалося годинами; а також щоб конфіденційність, безпека та відшкодування за інтелектуальну власність не підпадали під загальний ліміт відповідальності. Представте це як умову ведення бізнесу, а не як список поправок до документа постачальника, і розмова піде по-іншому.

Здійсніть юридичний огляд, як тільки буде сформульовано внутрішню позицію та завершено технічну перевірку. На цьому етапі адвокат працює над формулюванням, а не над з'ясуванням того, що насправді потрібно бізнесу, що швидше та значно дешевше. І залиште можливість піти відкритою. Постачальник, який не несе відповідальності за власну недбалість або чий дохід залежить від прав на ваші дані, не пропонує партнерства, яке можна вирішити за допомогою складання документів.

Порівняння формулювань договору

Стаття

Слабке формулювання

Захисне формулювання

Права на дані

Ви зберігаєте право власності на дані, які ви надаєте сервісу.

Усі права, право власності та інтереси щодо Даних Клієнта, включаючи дані, отримані з них або агреговані з ними, залишаються за Клієнтом. Постачальник отримує лише обмежене право на розміщення, обробку та відображення Даних Клієнта з метою надання Послуг, яке втрачає чинність після припинення дії договору.

Експорт та перемикання

Після розірвання угоди дані можна експортувати за умови сплати комісії за обробку.

Постачальник повинен підтримувати перехід відповідно до Розділу VI Регламенту (ЄС) 2023/2854, експортувати Дані Клієнта у структурованому, загальновживаному, машинозчитуваному форматі та стягувати плату не більше, ніж дозволено Регламентом.

Використовувати для розробки

Ми можемо використовувати анонімізовані дані клієнтів для покращення наших послуг та розробки нових функцій.

Постачальник не повинен використовувати Дані Клієнта для розробки продуктів, бенчмаркінгу, аналітики, навчання моделей або маркетингу без попередньої письмової згоди Клієнта в кожному окремому випадку.

видалення

Дані будуть видалені з активних систем після припинення дії облікового запису.

Після закінчення періоду відновлення Дані Клієнта мають бути видалені з виробничих, архівних та резервних систем у рамках задокументованої ротації резервного копіювання, не відновлюються в робочих системах, а також має бути надано письмове підтвердження видалення.

Відповідальність

Відповідальність обмежується сумою сплачених зборів за попередні дванадцять місяців.

Загальне обмеження не застосовується до порушення зобов'язань щодо конфіденційності або безпеки, а також до відшкодування за порушення прав інтелектуальної власності, яке не обмежене.

Закономірність є послідовною: слабка версія описує результат, захисна версія зобов'язується до механізму. Речення, яке не можна перевірити на відповідність формату, періоду або іменованому стандарту, не може бути виконане, коли це важливо.

Розташування даних, субпідрядники з обробки даних та права на аудит протягом терміну дії

Права на дані не мають великої цінності, якщо ви не можете встановити, де насправді знаходяться дані. Стаття 28(2) GDPR вимагає від обробника отримати дозвіл контролера перед залученням іншого обробника, а якщо цей дозвіл є загальним, повідомити контролера про заплановані доповнення або заміни, щоб контролер міг заперечити. На практиці більшість постачальників SaaS працюють з опублікованим списком субобробників та загальним дозволом, що є прийнятним за умови, що договір встановлює термін повідомлення, надає вам реальне право на заперечення та визначає, що станеться, якщо ви заперечите: дієвий пункт дозволяє розірвання договору без штрафних санкцій та з повним експортом.

Розташування має значення з тієї ж причини. Якщо персональні дані залишають Європейську економічну зону, Розділ V GDPR вимагає механізму передачі, будь то рішення про адекватність, стандартні договірні положення Європейської комісії чи обов'язкові корпоративні правила, разом з оцінкою того, чи підриває законодавство країни призначення ці гарантії на практиці. Рішення щодо адекватності періодично переглядаються та неодноразово оскаржувалися в європейських судах, тому договір, який спирається на одне рішення про адекватність і не передбачає нічого іншого, є ненадійним. Вимагайте від постачальника впровадити альтернативний механізм за власний кошт, якщо той, що використовується, припиняє свою діяльність, та розкривайте країни, з яких допоміжний персонал може отримати доступ до середовища, що часто є ширшим списком, ніж країни, в яких зберігаються дані.

Зрештою, наполягайте на дієвому праві на перевірку. Стаття 28(3)(h) GDPR зобов’язує обробника надавати інформацію, необхідну для демонстрації відповідності, а також дозволяти та сприяти аудитам, включаючи перевірки, що проводяться контролером або аудитором, якого він уповноважить. Постачальники зазвичай звужують це до щорічного звіту про сертифікацію, що є доцільним для спільної платформи, але лише якщо звіт є актуальним, охоплює послуги, які ви використовуєте, та має право ставити додаткові запитання та перевіряти, чи звіт виявляє суттєву прогалину або стався інцидент. Пропишіть ці тригери в пункті. Право на аудит, яке може бути реалізовано лише абстрактно, ніколи не реалізується взагалі.

Часті запитання щодо володіння даними SaaS-контрактів

Яке положення має найбільше значення?

Пункт, що визначає ліцензію постачальника на ваші дані, оскільки саме це перетворює заяву про право власності на щось, що має юридичну силу. Речення, яке говорить, що клієнт зберігає право власності, мало що варте, якщо наступний абзац надає постійну, безвідкличну, всесвітню ліцензію на використання тих самих даних для будь-яких цілей. Прочитайте ці два пункти разом і знайдіть обмеження мети, кінцеву дату, пов'язану з припиненням дії, та чітке посилання на похідні та агреговані дані.

Чи можу я повернути свої дані, якщо мій постачальник стане неплатоспроможним?

Тільки якщо ви домовилися про це заздалегідь. У випадку банкрутства в Нідерландах керуючий не зобов'язаний підтримувати роботу послуги, і згідно зі статтею 37 Закону про банкрутство (Faillissementswet), практичним наслідком непідтвердження виконання є те, що угода не виконується. Договірне право експорту до компанії, що ліквідується, є претензією, а не засобом правового захисту. Надійний захист – це домовленість про безперервність, яка зберігає актуальну, задокументовану копію ваших даних та засоби для їх використання поза межами майна постачальника, з тригером звільнення, який охоплює неплатоспроможність та тривалий збій у наданні послуг.

Чи захищає відповідність GDPR права моєї компанії на дані?

Ні, і це припущення є поширеним джерелом ризику. GDPR захищає фізичних осіб стосовно їхніх персональних даних і надає права цим особам, а не вашій компанії як клієнту. Постачальник може бездоганно обробляти персональні дані та при цьому мати договірну ліцензію на використання ваших комерційних даних, історії ваших транзакцій та аналітики, побудованої на них. Дотримання вимог щодо персональних даних та права на комерційні дані – це окремі питання, і вони потребують окремих положень.

Чи Закон про захист даних має перевагу над положеннями мого договору?

Щодо переходу, то здебільшого так. Розділ VI Закону про дані застосовується до постачальників, які пропонують послуги з обробки даних клієнтам у Союзі, і встановлює мінімальні права щодо періодів повідомлення, перехідних періодів, форматів експорту та зборів, які контракт не може обмежувати. Однак він не вирішує, хто може використовувати ваші дані протягом терміну дії, хто володіє похідними даними або що відбувається у разі інциденту безпеки. Ці питання залишаються питаннями угоди.

Як Law & More може допомогти

IT-юристи компанії Law & More перегляд та узгодження угод про SaaS та хмарні технології для голландських та міжнародних компаній, що охоплюють права на дані, угоди з обробником даних, положення про перехід та вихід, зобов'язання щодо безпеки та відповідальність. Ми також консультуємо щодо домовленостей про безперервність та суперечок з постачальниками, якщо вихід йде не так. Посібники з ІТ-права викладіть ширші рамки. Якщо ви бажаєте отримати оцінку контракту перед його підписанням або визначитися з позицією щодо вже чинної угоди, будь ласка, зв’яжіться з нами.

Потрібна юридична допомога?

Контакти Law & More для отримання експертної допомоги з ваших юридичних питань. Наша багатомовна команда готова допомогти.

Статті по темі

Останнє оновлення: 9 серпня 2026 року. Якщо у вашому бізнесі використовується чат-бот для обслуговування клієнтів або веб-сайту,

Санкції ЄС застосовуються безпосередньо в Нідерландах і є обов'язковими для кожного бізнесу тут, незалежно від його розміру.

Відвід судді в Нідерландах називається «wraking»: сторона просить суддю.

Транскордонна юридична консультація – це правова допомога з питання, пов’язаного з більш ніж

Зіткнення з обвинувальным вироком може вплинути на сім'ю та розлучення. Дізнайтеся про варіанти апеляції в Нідерландах

Закон ЄС про штучний інтелект регулює ШІ відповідно до ризику, який представляє система, а не

Будьте в курсі нідерландського законодавства

Підпишіться на нашу розсилку, щоб отримувати найновіші юридичні новини, оновлення нормативних актів та практичні поради.