A holland és az uniós jog értelmében senki sem birtokolja az adatokat mint olyanokat, így a SaaS-szerződés adatzáradéka, és nem a törvény dönti el, hogy ki használhatja, másolhatja, exportálhatja és törölheti a felhőplatformra feltöltött információkat. A holland polgári törvénykönyv (Burgerlijk Wetboek, BW) 3:2. cikke a zaakot (dolgot) olyan kézzelfogható tárgyként határozza meg, amely emberi kontroll alatt áll, az adatkészlet pedig nem kézzelfogható. Az ügyfél valójában szerződéses jogok egy sorával rendelkezik, amelyeket helyenként szerzői jog, adatbázisjog, üzleti titokvédelem és a GDPR erősít meg. A homályos megfogalmazás tehát nem hagyja nyitva a kérdést: a szolgáltató javára dönti el.
Miért szerződéses kérdés a SaaS-szerződéses adatok tulajdonjoga, nem pedig tulajdonkérdés?
A holland tulajdonjog a goederen elvével működik : kézzelfogható dolgok és tulajdonjogok (BW 3:1 cikk). Az adatok egyik kategóriába sem tartoznak. Nem lehet azokat átadni, elzálogosítani vagy visszavonni, ahogyan egy szervert vagy gépet lehet. Ez nem egy olyan hiányosság, amelyet a bíróságok csendben betöltöttek; ez egy olyan rendszer szándékos jellemzője, amelyben az információ szabadon áramlik, hacsak egy konkrét szabály nem korlátozza azt. A gyakorlati következmény nyers. Ha a megállapodásod semmi hasznosat nem mond az adataidról, akkor nincs hová visszavonulnod.
Négy jogszabály biztosít bizonyos fokú védelmet az adatoknak, és érdemes tudni, hogy ezek közül melyik alá tartoznak valójában az adataid. Az eredeti szövegek, képek, rajzok és szoftverek, amelyeket feltöltöttél vagy létrehoztál a platformon, szerzői jogvédelem alatt állnak az Auteurswet értelmében, amely törvény erejénél fogva a tiéd, és nem kerül át egy szolgáltatóra pusztán azért, mert az ő szervereiken van tárolva. Egy strukturált gyűjtemény a Databankenwet sui generis adatbázis-jogát is élvezheti, ha jelentős beruházást eszközöltél a tartalmának megszerzésébe, ellenőrzésébe vagy bemutatásába, bár az állandó európai joggyakorlat szerint az alapul szolgáló adatok létrehozásába történő beruházás nem számít bele ebbe a küszöbértékbe. A kereskedelmi értékkel rendelkező bizalmas üzleti információk, amelyeket ésszerű lépésekkel védenek titokban tartása érdekében, a Wet bescherming bedrijfsgeheimen, az EU üzleti titkokról szóló irányelvének hollandiai végrehajtása alá tartoznak. A személyes adatokat pedig a GDPR szabályozza, amely az érintett egyéneknek biztosít jogokat, nem pedig a vállalatodnak.
Minden, ami ezen a négy kategórián kívül esik – ami a legtöbb SaaS-telepítésben a nagy részét teszi ki –, tiszta szerződés. A tranzakciónaplók, a telemetria, a konfigurációs beállítások, a használati minták, az érzékelők adatai és az ezekre épülő elemzések csak olyan mértékben védettek, amennyire a szerződés védi őket. Ez a legfontosabb dolog, amit meg kell érteni, mielőtt elolvasol egy záradékot.
Mi a baj, ha a záradék homályos?
Az adatvédelmi záradékok kétértelműsége ritkán véletlenszerű, és felismerhető problémákat eredményez. Az első a „kötés”: egy olyan megállapodás, amely nem kínál exportformátumot, ütemtervet és árplafont, a projekt elhagyását döntés helyett inkább teszi lehetővé. A második a szolgáltatói licenc hatályának kiterjesztése, ahol a szolgáltatás nyújtása céljából biztosított jog csendben kiterjed a termékfejlesztésre és a kereskedelmi hasznosításra is. A harmadik a megfelelési hiányosság, mivel a GDPR kötelezi az adatkezelőt annak ismeretére, hogy hol és ki kezeli a személyes adatokat, és egy olyan szerződés, amely nem válaszol ezekre a kérdésekre, lehetetlenné teszi az elszámoltathatóság elvének teljesítését. A negyedik a törlés a szolgáltató feltételei szerint, nem pedig az Ön feltételei szerint, az archívum pedig a migráció befejezése előtt törlődik.
Kockázat | Mit jelent a gyakorlatban |
|---|---|
Bezárni | Nincs elfogadott exportformátum, ütemterv vagy ár, így a szolgáltatóváltás többe kerül, mint egy olyan szolgáltatásnál maradni, amely már nem felel meg az elvárásoknak. |
Licenc hatályának bővülése | A szolgáltatás nyújtására kiadott licenc kellően általánosan megfogalmazott ahhoz, hogy lefedje a termékfejlesztést, a benchmarkingot és az összesített információk viszonteladását. |
Visszakeresési akadályok | Az export technikailag lehetséges, de lassú, díjköteles, vagy saját formátumban érkezik, amelyet egyetlen más platform sem tud feldolgozni. |
Elszámoltathatósági rés | Az al-feldolgozók, a tárolási helyek és az átviteli mechanizmusok nem nyilvánosak, így az adatkezelő nem tudja bizonyítani az Autoriteit Persoonsgegevens betartását. |
Korai törlés | Az adatok a leállításkor vagy röviddel azután törlődnek, így nem marad reális migrációs időszak, és nincs bizonyíték arra, hogy mi lett törölve. |
Ezek egyike sem egzotikus. A legtöbb kész szolgáltatási feltétel standard tartalmát képviselik, és ez az oka annak, hogy egy felhőszerződés ugyanolyan vizsgálatot érdemel, mint egy bérleti vagy disztribúciós szerződés. A hollandiai felhőszerződésekben ellenőrizendő szempontokról szóló áttekintésünk felvázolja azt a tágabb kereskedelmi keretet, amelyben az adatzáradék helyet foglal.
Mit kell tartalmaznia az adatzáradéknak?
Egy működőképes adatzáradék három dolgot tesz: megnevezi, hogy mi számít ügyféladatnak, kimondja, hogy az adatokhoz fűződő összes jog az ügyfélnél marad, és a szolgáltató licencét cél, nem pedig szélesség szerint határozza meg. A célhoz kötöttség az a rész, amelynek súlya van. A szolgáltatónak valóban szüksége van az adataid tárolására, feldolgozására, továbbítására és megjelenítésére a szolgáltatás futtatásához, és egyetlen értelmes ügyfél sem tiltakozik ez ellen. Az ügyfélnek olyan licenc ellen kellene tiltakoznia, amely a megszűnést követően is fennmarad, kiterjed az allicencbeadásra, vagy a szolgáltató által hasznosnak ítélt célra történő felhasználásra.
Hasonlítson össze két, első olvasatra hasonlónak tűnő megfogalmazást. Az Ügyféladatok használatára, reprodukálására, módosítására és terjesztésére vonatkozó , örökös és visszavonhatatlan licenc feljogosítja a szolgáltatót arra, hogy az Ön adataira termékeket építsen, és ezt az Ön távozása után is folytassa. Az Ügyféladatokhoz kizárólag a jelen Megállapodás szerinti Szolgáltatások nyújtása céljából való hozzáférésre és feldolgozásra jogosító , a megállapodás lejártával megszűnő licenc ezt nem teszi lehetővé. A különbség csupán néhány szó, és meghatározza, hogy az Ön működési adatai az Ön eszközei vagy azok nyersanyagai.
Két további pontot rendszeresen figyelmen kívül hagynak. Az ügyféladatokat úgy kell meghatározni, hogy azok magukban foglalják a munkatársak által a platformon belül létrehozott anyagokat is, ne csak az Ön által feltöltött anyagokat, mivel a jegyek, megjegyzések, munkafolyamat-konfigurációk és annotációk gyakran a rendszer legértékesebb tartalmai. És explicit módon kell kezelni a származtatott és összesített adatokat, mivel egy csak az ügyféladatokra vonatkozó záradék mindent, amit a szolgáltató azokból kiszámít, az Ön védelme alatt hagy.
A holland szerződési jog általános feltételei és korlátai
A legtöbb SaaS-megállapodást a szolgáltató általános szerződési feltételei alapján kötik, ami a BW 6:231–6:247. cikkét hozza képbe. Két szabály számít itt. A BW 6:234. cikke értelmében a szolgáltatónak a szerződéskötés előtt vagy azzal egyidejűleg hozzáférhetővé kell tennie a feltételeket, az elektronikusan megkötött szerződések esetében pedig olyan formában kell azokat rendelkezésre bocsátani, amelyet az ügyfél tárolni és reprodukálni tud; egy később megváltozó link nem elegendő. A BW 6:233. cikkének a) pontja értelmében egy kikötés megtámadható, ha az összes körülményt mérlegelve indokolatlanul terheli a másik felet.
Ez a második út szűkebb, mint amire a vállalkozások számítanak. A BW 6:235 cikke megtiltja a szerződő félnek, hogy a 6:233 és 6:234 cikkekre hivatkozzon, ha az a BW 2:360 cikke szerinti jogi személy, amely közzétette legfrissebb éves beszámolóját, vagy ha a szerződés megkötésekor ötven vagy több alkalmazottja volt. A nagyobb holland vállalatok ezért utólag nem tudnak kilépni egy szigorú adatvédelmi záradékból. Az sem teheti ezt, ha egy fél szokásosan ugyanazokat vagy közel ugyanazokat a standard feltételeket használja. A legtöbb bevált vállalkozás számára az aláírás előtti tárgyalás az egyetlen valódi lehetőség.
Amennyiben a szabványfeltételek nem nyújtanak segítséget, a BW 6:248(2) cikke továbbra is érvényes: a szerződésből eredő szabály nem alkalmazható, ha az adott körülmények között alkalmazása az ésszerűség és a tisztesség mércéje szerint elfogadhatatlan lenne. A holland bíróságok ezt a tesztet korlátozóan alkalmazzák a kereskedelmi kapcsolatokban, és érezhetően hajlamosabbak arra, hogy akkor alkalmazzák, ha a szolgáltató szándékosan vagy tudatos gondatlanságból okozta a kárt. Ez egy biztonsági szelep, nem pedig tárgyalási stratégia.
Külföldi jog és fórumra vonatkozó záradékok
Sok SaaS-megállapodás a szolgáltató székhelye szerinti joghatóság szerinti jogot és bíróságot választja ki. A Róma I. rendelet értelmében a vállalkozások közötti jogválasztás általában érvényes, a Brüsszel Ia. rendelet értelmében pedig az EU-n belüli fórumválasztás is. Ez a választás azonban nem kapcsolja ki a GDPR-t, amely az Unióban letelepedett vállalkozás keretében történő adatkezelésre és az Unióban tartózkodó személyeknek nyújtott szolgáltatásokra vonatkozik, illetve az adatvédelmi törvény jogváltási szabályait, amelyek az Unióban lévő ügyfeleknek adatfeldolgozási szolgáltatásokat nyújtó szolgáltatókat kötik, függetlenül attól, hogy a szolgáltató hol található. Az a záradék, amely a GDPR helyett a szolgáltató hazai adatvédelmi jogának való megfelelést ígéri, hiba, nem részletkérdés.
Adatok visszaszerzése: mit ír elő most az EU adatvédelmi törvénye?
2025. szeptember 12. óta hatályos az adatvédelmi törvény (az (EU) 2023/2854 rendelet), amelynek az adatfeldolgozási szolgáltatások közötti váltásról szóló fejezete a SaaS-ra, valamint az infrastruktúra- és platformszolgáltatásokra is kiterjed. Számos olyan pontot alakít át törvényi minimumjogosultságokká, amelyek korábban pusztán tárgyalásos jellegűek voltak, függetlenül attól, hogy mit mondanak a szolgáltató általános feltételei. Ez az elmúlt évek legjelentősebb változása a felhőalapú szerződésekben, és számos, az említett időpont előtt aláírt megállapodást nem frissítették ennek megfelelően.
Az alapvető kötelezettségek a következők. A szolgáltatónak el kell távolítania azokat a szerződéses, technikai, kereskedelmi és szervezési akadályokat, amelyek megakadályozzák az ügyfelet abban, hogy felmondja a szerződést, és másik szolgáltatóhoz vagy saját helyszíni infrastruktúrájához váltson. A szolgáltató által a váltási folyamat megkezdése előtt megkövetelhető maximális felmondási idő két hónap. A kötelező átmeneti időszak, amely alatt a szolgáltatónak továbbra is támogatnia kell az átállást, harminc naptári nap, amely meghosszabbítható, ha a váltás ezen az időszakon belül technikailag nem megvalósítható, legfeljebb hét hónappal. Az átmeneti időszak lejárta után az ügyfélnek legalább harminc napos adat-visszakeresési időszakkal kell rendelkeznie, mielőtt az exportálható adatokat és digitális eszközöket törlik. A szolgáltatónak nyílt interfészeket kell kínálnia, és strukturált, általánosan használt, géppel olvasható formátumban kell exportálnia az adatokat.
A díjakat rögzített ütemterv szerint vezetik be. A 2027. január 12-ig tartó átmeneti időszakban a szolgáltató csak a váltással kapcsolatban ténylegesen felmerült költségeket térítheti vissza, ami már most is tiltja a kilépési büntetésként használt kilépési díjakat. 2027. január 12-től a váltási díjak teljesen eltűnnek: a szolgáltató nem számíthat fel díjat sem a váltás lehetővé tételéhez szükséges műveletekért, sem a környezetéből kifelé irányuló adatátvitelért.
Három gyakorlati következmény következik ebből. A régebbi feltételek mellett megkötött szerződéseket újra kell olvasni ezekkel a szabályokkal szemben, mivel egy ezekkel ütköző záradék nem menti fel a szolgáltatót. A kilencven napos exportálási időkeret ígérete már nem nagylelkű; a felmondási és az átmeneti időszakok összeadásával közel van a törvényi alsó határhoz. A használható formátumban történő exportálás követelménye pedig valódi jelentőséggel bír, mivel egy olyan saját sémában lévő kiíratás, amelyet egyetlen versenytárs platform sem tud betölteni, nem mentesíti a kötelezettség alól. Amennyiben a használt szolgáltatás nagymértékben testreszabott, a formátumot, a séma dokumentációját és a migrációs támogatási kötelezettségvállalásokat mindenképpen bele kell foglalni a szerződésbe. A törvényi minimumok alsó határt jelentenek, nem migrációs tervet.
Törlés, biztonsági mentések és az adatfeldolgozói megállapodás
Amennyiben a platform személyes adatokat tárol, a szolgáltató szinte mindig adatfeldolgozó, Ön pedig adatkezelő, és a GDPR 28. cikke írásbeli megállapodást ír elő, amely tartalmazza az adatkezelés tárgyát, időtartamát, jellegét és célját, az adatok és az érintettek kategóriáit, valamint az adatkezelő utasításait. A 28. cikk (3) bekezdésének g) pontja az a záradék, amely a kapcsolat végén számít: a megszűnéskor az adatfeldolgozónak az adatkezelő választása szerint törölnie vagy vissza kell szolgáltatnia az összes személyes adatot, és törölnie kell a meglévő másolatokat, kivéve, ha az uniós vagy tagállami jog előírja a tárolást. Ha a megállapodás lehetővé teszi a szolgáltató számára a választást, az nem felel meg a szabványnak. Az adatkezelő és az adatfeldolgozó GDPR szerinti szerepének magyarázata ismerteti, hogyan kell megállapítani, hogy melyik fél valójában milyen szerepet tölt be, az adatfeldolgozási megállapodásról szóló útmutatónk pedig részletesen ismerteti a megfogalmazást.
A biztonsági mentések azok a területek, ahol a törlési ígéretek általában kudarcot vallanak. Az adatok aktív rendszerekből történő eltávolítására vonatkozó kötelezettségvállalás semmit sem mond az archívumokról, a pillanatképekről és a katasztrófa utáni helyreállítási másolatokról, és az Autoriteit Persoonsgegevens auditora mindháromra rákérdez. A felügyeleti gyakorlat elfogadja, hogy a biztonsági mentéseket nem szerkesztik sebészeti úton: az elfogadott megközelítés az, hogy a törlésre megjelölt adatokat használaton kívül helyezik, nem állítják vissza az élő rendszerekbe, és eltűnnek, amikor a biztonsági mentést a szokásos rotációja során felülírják. A szerződésnek ezért meg kell határoznia a rotációs időszakot, a megjelölt adatok újbóli bevezetésének megakadályozására vonatkozó garanciát, valamint a törlés írásos megerősítését a ciklus befejezése után. A törlési tanúsítványt a szerződésben kérje, ne akkor, amikor szüksége van rá.
A biztonsági kötelezettségek ugyanolyan bánásmódot érdemelnek. Az általános adatvédelmi rendelet 32. cikke megfelelő technikai és szervezési intézkedéseket ír elő mind az adatkezelő, mind az adatfeldolgozó részéről, és a szerződésnek ezeket a szolgáltató által ténylegesen birtokolt és fenntartani vállalt tanúsításhoz kell kötnie, például az ISO/IEC 27001 szabványhoz vagy egy aktuális SOC 2 II. típusú jelentéshez, amelyhez audit- vagy ellenőrzési jog tartozik. Mivel a Cyberbeveiligingswet, a NIS2 irányelv hollandiai végrehajtása, 2026. augusztus 15-én hatályba lépett, a hatálya alá tartozó szervezeteknek regisztrálniuk kell az NCSC-nél, és a jelentős incidenseket a tudomásszerzésüket követő huszonnégy órán belül jelenteniük kell, majd hetvenkét órán belül teljesebb körű értesítést kell küldeniük. Ezek a határidők nem tarthatók be, kivéve, ha a szolgáltató szerződésben köteles elég gyorsan figyelmeztetni Önt ahhoz, hogy teljesíteni tudja azokat, ezért a szerződésben szereplő értesítési időkeretet órákban kell mérni.
MI-képzés és származtatott adatok
A származtatott adatok azok az információk, amelyeket a szolgáltató a tiédből számít ki: referenciaértékek, előrejelzések, hajlami pontszámok, hatékonysági jelentések és az alapul szolgáló halmazon betanított modellsúlyok. Mivel az adatokhoz nem fűződik tulajdonjog, nincs alapértelmezett válasz arra vonatkozóan, hogy ki használhatja fel azokat, és ugyanaz az érvelés, amely a nyers adatokat a szerződésre bízza, a származtatott réteget is ott hagyja. Egy olyan záradék, amely gondosan védi az ügyféladatokat, miközben nem szól semmit a kimenetekről és az analitikáról, védi az összetevőket, és elárulja az étel lényegét.
A figyelendő megfogalmazás a szolgáltatásfejlesztési záradék, amely jellemzően anonimizált vagy összesített ügyféladatok felhasználásának jogát biztosítja a szolgáltató szolgáltatásainak és modelljeinek javítása és fejlesztése érdekében. Két dolog hibás, ha ezt vizsgálat nélkül elfogadjuk. Először is, az anonimizálás magas mércét jelent a GDPR szerint: az adatok csak akkor névtelenek, ha az újbóli azonosítás semmilyen módon nem valószínű, figyelembe véve a szolgáltató számára rendelkezésre álló egyéb adatokat. Az álnevekkel ellátott adatok és az egyes ügyfelek elkülönítéséhez elég finomszemcsés összesítések továbbra is személyes adatok maradnak, és továbbra is az adatfeldolgozói korlátozások hatálya alá tartoznak, amelyeket ugyanabban a dokumentumban máshol tárgyalt. Másodszor, az anonimizálás semmit sem mond az üzleti titoktartásról. Az árképzési struktúra, a haszonkulcsadatok, az ügyfélkör és a belső folyamatok adatvédelmi értelemben tökéletesen anonimok lehetnek, és mégis azok a versenyinformációk lehetnek, amelyeket a legkevésbé szeretnénk felhasználni a versenytársainknak eladott termékünk táplálására.
Az üzleti titok védelme a Wet bescherming bedrijfsgeheimen törvény értelmében csak akkor segít, ha ésszerű lépéseket tett az információk titokban tartása érdekében, és a szolgáltatási feltételekben a modell betanítására való felhasználáshoz való hozzájárulás szinte az ésszerű lépés ellentéte. A mesterséges intelligencia szabályozása sem tölti be a hiányosságot: az EU MI-törvénye szabályozza, hogyan lehet MI-rendszereket fejleszteni, forgalomba hozni és használni, és átláthatósági kötelezettségeket ír elő, de nem osztja ki a jogokat a betanítási adatokban vagy a modell kimenetében. Ez a kiosztás szerződéses, ami azt jelenti, hogy a védőzáradékot meg kell fogalmazni, nem pedig feltételezni kell.
Egy használható megfogalmazás kimondja, hogy az ügyfél megtart minden jogot a nyers, származtatott és összesített adatokhoz; hogy a szolgáltató az adatokat kizárólag a szerződéses szolgáltatás nyújtásához használhatja fel; hogy a termékfejlesztéshez, benchmarkinghoz, modellképzéshez vagy publikáláshoz történő bármilyen felhasználáshoz eseti alapon előzetes írásbeli hozzájárulás szükséges; és hogy a hozzájárulás megadása után az nem terjed ki az allicencbeadásra vagy a viszonteladásra. Ha egy szolgáltató nem fogad el egy modellképzésre vonatkozó kivételt, az hasznos információ az üzleti modelljéről, és jobb, ha aláírás előtt megismerjük, mint egy új termék bevezetése után.
Felelősségi korlátok a holland jog szerint
A felelősségkorlátozási záradék határozza meg, hogy az adatvédelem valójában mennyit ér. A szolgáltatók jellemzően az előző hat vagy tizenkét hónapban befizetett díjakra korlátozzák a felelősséget, ami egy közepes méretű előfizetés esetén egy súlyos jogsértés által okozott veszteség töredékét teszi ki. A holland törvények nem tiltják az ilyen korlátozásokat; a felmentő záradékok elvileg érvényesek, és a bíróságok tiszteletben tartják a kereskedelmi felek által tárgyalt kockázatmegosztást.
Ezek azonban nem korlátlanok. A BW 6:248(2) cikke értelmében a felmentő záradékra való hivatkozás figyelmen kívül hagyható, ha az az ésszerűség és a méltányosság mércéje szerint elfogadhatatlan lenne, és a Legfelsőbb Bíróság esetjoga az adós, illetve az üzleti tevékenységének irányításával megbízott személyek szándéka vagy tudatos gondatlansága által okozott kárt paradigmaesetnek tekinti. Amennyiben a záradék általános jellegű, a 6:235 BW cikke által nem kizárt fél a BW 6:233(a) cikke alapján is megtámadhatja azt. Mindkét utat a veszteség bekövetkezte után, valamilyen költséggel és garancia nélkül lehet érvényesíteni. A felső határról való tárgyalás olcsóbb.
Két kivételt érdemes hangsúlyozni. A titoktartás és a biztonsági kötelezettségek megsértésének az általános felső határon kívül kell esnie, vagy lényegesen magasabb érték alá kell tartoznia, mivel pontosan ez az a kockázat, amellyel szemben vásárol védelmet. A szellemi tulajdonjogok megsértéséért járó kártérítésnek pedig korlátlannak kell lennie, mivel a szolgáltató saját szoftveréből eredő, harmadik fél általi jogsértési igény olyan kockázat, amelyet nem ellenőrizhet vagy nem kontrollálhat. Azt is vegye figyelembe, hogy a szerződéses felső határ csak a szerződés feleit köti. Nem korlátozza az érintett kártérítési igényét a GDPR 82. cikke alapján, és nem korlátozza az Autoriteit Persoonsgegevens által kiszabható közigazgatási bírságokat, amelyek a legsúlyosabb jogsértések esetén a világméretű éves forgalom akár négy százalékát is elérhetik. Ezek a kockázatok az adatkezelőt terhelik, függetlenül attól, hogy az adatfeldolgozó mekkora összeget vállalt fizetésre.
Folytonosság a szolgáltató kudarca esetén
A fizetésképtelenség az a forgatókönyv, amelyet a legtöbb szerződés a legrosszabbul kezel. Ha egy holland szolgáltatót csődbe küldenek, a Faillissementswet 37. cikke lehetővé teszi a másik fél számára, hogy ésszerű írásbeli határidőt tűzzön a vagyonkezelőnek annak megerősítésére, hogy a megállapodás teljesítésre kerül-e; ha a vagyonkezelő nem erősíti meg, elveszíti a jogát, hogy a teljesítést követelje Öntől, de ez nem jelent működő szolgáltatást. A gyakorlatban a platform kikapcsolható, amíg a hagyaték felszámolása folyamatban van, és az Ön adatai olyan infrastruktúrán találhatók, amelyet a vagyonkezelő megpróbál eladni.
A forráskód letéti kezelése önmagában nem oldja meg ezt a problémát a SaaS esetében, mivel a kód tárolása haszontalan a környezet, a konfiguráció és az adatok nélkül. Ami működik, az egy folytonossági megállapodás, amely mindhármat lefedi: a forráskód és a build utasítások rendszeres letétbe helyezése, az adatok aktuális másolata dokumentált formátumban, a szolgáltató vagyonán kívül tárolva, valamint egy kiadási eseményindító, amely magában foglalja a fizetésképtelenséget és az elhúzódó szolgáltatáskiesést, nem pedig csak a fizetésképtelenséget. A letéti megállapodásokról és a hollandiai szoftverletétről szóló cikkeink elmagyarázzák, hogyan épülnek fel ezek, és mit is nyújt valójában egy kiadás.
Amit ellenőrizni kell aláírás előtt
Egy SaaS-szolgáltatóval kapcsolatos átvilágítás nagyrészt olyan kérdések feltevésén múlik, amelyekre egy jól működő beszállító írásban tud válaszolni. Milyen tanúsítványokkal rendelkezik a szolgáltató, mikor auditálták utoljára, és vállalja-e ezeknek a fenntartását a megadott ideig? Hol tárolják és dolgozzák fel az adatokat, mely al-feldolgozók vesznek részt, és hogyan értesítik és kifogásolják az al-feldolgozó változását? Milyen incidenstörténettel rendelkezik, és hogyan kommunikált az utolsó incidens során? Az írásbeli válaszadás vonakodása önmagában is megoldást jelent.
Érdemes még a tárgyalások megkezdése előtt belsőleg eldönteni, hogy mely feltételeket nem fogadják el. Az üzleti, informatikai és jogi részleg közötti előzetes megállapodás megakadályozza, hogy a beszerzés végén a határidő nyomása alatt elcseréljék azt. Egy működőképes minimum az, hogy a nyers és származtatott adatokhoz fűződő összes jog a tiéd maradjon; hogy a szolgáltató licence a szolgáltatás nyújtására korlátozódjon, és a megállapodással együtt lejárjon; hogy az export dokumentált, géppel olvasható formátumban, legfeljebb az adatvédelmi törvény által megengedett költséggel legyen elérhető; hogy a törlés a biztonsági mentésekre is vonatkozzon, és írásban megerősítést kapjon; hogy az incidensről szóló értesítés órákban mért legyen; és hogy a titoktartás, a biztonság és a szellemi tulajdonjogokra vonatkozó kártalanítás az általános felelősségi korláton kívül essen. Ha ezt az üzletvitel feltételeként, ne pedig a szolgáltató dokumentumainak módosításainak listájaként mutasd be, akkor a beszélgetés másképp alakul.
Amint a belső álláspont megszületett és a technikai átvilágítás is megtörtént, vonjon be jogi felülvizsgálatot. Ezen a ponton a jogtanácsos a szövegezésen dolgozik, ahelyett, hogy kiderítené, mire van valójában szüksége a vállalkozásnak, ami gyorsabb és lényegesen olcsóbb megoldás. És tartsa nyitva a lehetőséget, hogy valóban elálljon. Egy olyan szolgáltató, amely nem vállal felelősséget saját hanyagságáért, vagy amelynek bevétele az Ön adataihoz fűződő jogaitól függ, nem kínál olyan partnerséget, amelyet megfogalmazással lehetne megoldani.
Szerződésszöveg összehasonlítása
Kikötés | Gyenge megfogalmazás | Védő megfogalmazás |
|---|---|---|
Adatokhoz fűződő jogok | Ön megtartja a szolgáltatásba beküldött adatok tulajdonjogát. | Az Ügyféladatokhoz fűződő minden jog, tulajdonjog és érdekeltség, beleértve az azokból származó vagy azokkal összesített adatokat is, az Ügyfélnél marad. A Szolgáltató csak korlátozott jogot szerez az Ügyféladatok tárolására, feldolgozására és megjelenítésére a Szolgáltatások nyújtása céljából, amely jog a megszűnéssel lejár. |
Exportálás és váltás | Megszüntetés esetén az adatok feldolgozási díj ellenében exportálhatók. | A Szolgáltató a 2023/2854/EU rendelet VI. fejezetével összhangban támogatja a szolgáltatóváltást, az Ügyféladatokat strukturált, általánosan használt, géppel olvasható formátumban exportálja, és nem számít fel többet, mint amennyit a rendelet engedélyez. |
Fejlesztési célú felhasználás | Anonimizált ügyféladatokat használhatunk fel szolgáltatásaink fejlesztésére és új funkciók fejlesztésére. | A Szolgáltató az Ügyfél előzetes írásbeli hozzájárulása nélkül, eseti alapon nem használhatja fel az Ügyféladatokat termékfejlesztésre, benchmarkingra, elemzésre, modellképzésre vagy marketingre. |
törlés | A fiók megszüntetésekor az adatok eltávolításra kerülnek az aktív rendszerekből. | A visszakeresési időszak lejárta után az Ügyféladatokat a dokumentált mentési rotáción belül törölni kell az éles, archiválási és biztonsági mentési rendszerekből, éles rendszerekre nem szabad visszaállítani, és a törlésről írásos visszaigazolást kell adni. |
Felelősség | A felelősség felső határa az előző tizenkét hónapban befizetett díjakra korlátozódik. | Az általános korlátozás nem vonatkozik a titoktartási vagy biztonsági kötelezettségek megszegésére, illetve a szellemi tulajdonjogok megsértésére, amelyre nincs korlátozás. |
A minta következetes: a gyenge verzió egy kimenetelt ír le, a védő verzió pedig egy mechanizmushoz köt. Egy olyan záradék, amelyet nem lehet formátum, időszak vagy elnevezett szabvány alapján tesztelni, nem érvényesíthető, amikor számít.
Adatok helye, al-feldolgozók és auditjogok a futamidő alatt
Az adatokhoz fűződő jogok keveset érnek, ha nem lehet megállapítani, hogy az adatok valójában hol vannak. Az Általános Adatvédelmi Rendelet (GDPR) 28. cikkének (2) bekezdése előírja, hogy az adatfeldolgozónak be kell szereznie az adatkezelő engedélyét, mielőtt egy másik adatfeldolgozót megbízna, és amennyiben ez az engedély általános, tájékoztatnia kell az adatkezelőt a tervezett kiegészítésekről vagy cserékről, hogy az adatkezelő kifogást emelhessen. A gyakorlatban a legtöbb SaaS-szolgáltató közzétett al-adatfeldolgozói listával és általános engedéllyel dolgozik, ami elfogadható, feltéve, hogy a szerződés rögzíti a felmondási időt, valódi kifogásolási jogot biztosít, és kimondja, mi történik kifogás esetén: egy működőképes záradék lehetővé teszi a szerződés büntetés nélküli felmondását és teljes körű exportálást.
A helyszín ugyanezen okból fontos. Ha a személyes adatok elhagyják az Európai Gazdasági Térséget, az Általános Adatvédelmi Rendelet V. fejezete előír egy továbbítási mechanizmust, legyen az megfelelőségi határozat, az Európai Bizottság általános szerződési záradékai vagy kötelező erejű vállalati szabályok, valamint annak értékelését, hogy a célország joga a gyakorlatban aláássa-e ezeket a biztosítékokat. A megfelelőségi határozatokat időszakosan felülvizsgálják, és azokat többször is megtámadták az európai bíróságok előtt, így egy olyan szerződés, amely egyetlen megfelelőségi határozatra támaszkodik, és semmi mást nem ír elő, törékeny. Kötelezővé kell tenni a szolgáltató számára, hogy saját költségén alternatív mechanizmust vezessen be, ha a használt mechanizmus megszűnik, és hogy nyilvánosságra hozza azokat az országokat, ahonnan a támogató személyzet hozzáférhet a környezethez, ami gyakran hosszabb lista, mint az országok listája, ahol az adatokat tárolják.
Végül ragaszkodjon egy működőképes ellenőrzési joghoz. Az Általános Adatvédelmi Rendelet (GDPR) 28. cikke (3) bekezdésének h) pontja kötelezi az adatfeldolgozót, hogy bocsássa rendelkezésre a megfelelés igazolásához szükséges információkat, valamint tegye lehetővé és járuljon hozzá az adatkezelő vagy az általa megbízott auditor által végzett auditokhoz, beleértve az ellenőrzéseket is. A szolgáltatók ezt általában egy éves tanúsítási jelentésre szűkítik le, ami egy megosztott platform esetében ésszerű, de csak akkor, ha a jelentés aktuális, kiterjed az Ön által használt szolgáltatásokra, és joggal jár további kérdések feltevésére, valamint ellenőrzésre, ha a jelentés lényeges hiányosságot vagy incidenst tár fel. Ezeket a kiváltó okokat írja bele a záradékba. Az olyan ellenőrzési jogot, amely csak elvont módon gyakorolható, soha nem gyakorolják.
Gyakran ismételt kérdések a SaaS-szerződéses adatok tulajdonjogával kapcsolatban
Melyik záradék a legfontosabb?
Az a záradék, amely meghatározza a szolgáltató adataidhoz való licencét, mert ez teszi a tulajdonjogi nyilatkozatot végrehajthatóvá. Egy olyan mondat, amely kimondja, hogy az ügyfél megtartja a tulajdonjogot, keveset ér, ha a következő bekezdés örökös, visszavonhatatlan, világszerte érvényes licencet biztosít ugyanazon adatok bármilyen célra történő felhasználására. Olvasd el a kettőt együtt, és keress célhoz kötött, megszüntetéshez kötött dátumot, valamint a származtatott és összesített adatokra való kifejezett hivatkozást.
Visszakaphatom az adataimat, ha a szolgáltatóm fizetésképtelenné válik?
Csak akkor, ha előre intézte. Holland csődeljárásban a vagyonfelügyelő nem köteles fenntartani a szolgáltatást, és a Faillissementswet 37. cikkelye értelmében a teljesítés igazolásának elmulasztása gyakorlati következménye az, hogy a megállapodást nem teljesítik. A felszámolás alatt álló vállalattal szembeni szerződéses exportjog követelés, nem jogorvoslat. A megbízható védelem egy folytonossági megállapodás, amely az adatainak naprakész, dokumentált másolatát és a szolgáltató vagyonán kívüli futtatásának eszközeit tartja fenn, egy feloldási kiváltó okot kivéve, amely fizetésképtelenség és tartós szolgáltatáskiesés esetén is érvényes.
Védi-e a GDPR-megfelelőség a vállalatom adatvédelmi jogait?
Nem, és a feltételezés gyakori kitettségforrás. A GDPR védi az egyéneket a személyes adataik tekintetében, és jogokat biztosít ezeknek az egyéneknek, nem pedig az Ön vállalatának, mint ügyfélnek. Egy szolgáltató kifogástalanul feldolgozhatja a személyes adatokat, és továbbra is szerződéses engedéllyel rendelkezhet az Ön kereskedelmi adatainak, tranzakciós előzményeinek és az ezekre épülő elemzéseknek a felhasználására. A személyes adatoknak való megfelelés és a kereskedelmi adatokkal kapcsolatos jogok külön kérdések, és külön záradékokat igényelnek.
Az adatvédelmi törvény felülírja a szerződésemben foglaltakat?
A szolgáltatóváltásra nagyrészt igen. Az adatvédelmi törvény VI. fejezete az Unióban adatfeldolgozási szolgáltatásokat nyújtó szolgáltatókra vonatkozik, és meghatározza a felmondási időkre, az átmeneti időszakokra, az exportformátumokra és a díjakra vonatkozó minimumkövetelményeket, amelyeket egy szerződés nem engedhet meg. Azonban nem dönti el, hogy ki használhatja fel az adatait a szerződés időtartama alatt, ki birtokolja a származtatott adatokat, vagy mi történik egy biztonsági incidens esetén. Ezek továbbra is a megállapodás hatálya alá tartoznak.
Hogyan Law & More segíthet
Az informatikai ügyvédek a Law & More SaaS és felhőalapú megállapodások felülvizsgálata és tárgyalása holland és nemzetközi vállalkozások számára, beleértve az adatokhoz fűződő jogokat, az adatfeldolgozói megállapodásokat, a váltási és kilépési rendelkezéseket, a biztonsági kötelezettségvállalásokat és a felelősséget. Tanácsadást nyújtunk a folytonossági megállapodásokkal és a szolgáltatókkal folytatott vitákkal kapcsolatban is, ha a kilépés rosszul sül el. IT jogi útmutatók Ha szeretné, hogy egy szerződést az aláírás előtt megvizsgáljunk, vagy egy már hatályban lévő megállapodással kapcsolatban állást foglaljunk, kérjük, vegye fel velünk a kapcsolatot.


