על פי החוק ההולנדי והאיחוד האירופי, אף אחד לא מחזיק בבעלות על נתונים כשלעצמם, ולכן סעיף הנתונים בחוזה ה-SaaS שלכם, ולא החוק, קובע מי רשאי להשתמש, להעתיק, לייצא ולמחוק את המידע שאתם מכניסים לפלטפורמת ענן. סעיף 3:2 לחוק האזרחי ההולנדי (Burgerlijk Wetboek, BW) מגדיר zaak (דבר) כאובייקט מוחשי הניתן לשליטה אנושית, ומערך נתונים אינו מוחשי. מה שלקוח מחזיק בפועל הוא חבילה של זכויות חוזיות, המחוזקות במקומות מסוימים על ידי זכויות יוצרים, זכות מסד נתונים, הגנה על סודות מסחריים ותקנת ה-GDPR. לכן, ניסוח מעורפל אינו משאיר את השאלה פתוחה: הוא מכריז אותה לטובת הספק.
מדוע בעלות על נתוני חוזה SaaS היא שאלה חוזית, ולא שאלה של קניין
חוק הקניין ההולנדי עובד עם "goederen" : דברים מוחשיים וזכויות קניין (סעיף 3:1 לחוק הקניין הרוחני). נתונים אינם נופלים באף אחת מהקטגוריות הללו. אינך יכול למסור אותם, לשעבד אותם או להצדיק אותם מחדש כפי שאתה יכול למסור שרת או מכונה. זה לא פער שמילאו בתי המשפט בשקט; זהו מאפיין מכוון של מערכת שבה מידע מסתובב בחופשיות אלא אם כן כלל ספציפי מגביל אותו. התוצאה המעשית היא בוטה. אם ההסכם שלך אינו אומר דבר מועיל לגבי הנתונים שלך, אין לך נקודת חלופה לסגת אליה.
ארבעה גופי חוק אכן מעניקים לנתונים מידה מסוימת של הגנה, וכדאי לדעת תחת איזה מהם המידע שלכם באמת נופל. טקסט מקורי, תמונות, שרטוטים ותוכנה שאתם מעלים או יוצרים בפלטפורמה נושאים זכויות יוצרים במסגרת ה-Auteurswet, אשר הינו שלכם מכוח חוק ואינו מועבר לספק רק משום שהוא מאוחסן בשרתים שלו. אוסף מובנה יכול למשוך את זכות מסד הנתונים sui generis של ה-Databankenwet כאשר ביצעתם השקעה משמעותית בהשגה, אימות או הצגת תוכנו, אם כי פסיקה אירופאית מקובלת קובעת כי השקעה ביצירת הנתונים הבסיסיים אינה נחשבת לסף זה. מידע עסקי סודי בעל ערך מסחרי, המוגן על ידי צעדים סבירים לשמירה על סודיותו, נופל תחת ה-Wet bescherming bedrijfsgeheimen, היישום ההולנדי של הוראת סודות מסחריים של האיחוד האירופי. ונתונים אישיים כפופים לתקנת ה-GDPR, המעניקה זכויות לאנשים הרלוונטיים ולא לחברה שלכם.
כל דבר מחוץ לארבע הקטגוריות הללו, שברוב פריסות ה-SaaS מהווה את עיקר העניין, הוא חוזה טהור. יומני עסקאות, טלמטריה, הגדרות תצורה, דפוסי שימוש, קריאות חיישנים והאנליטיקה שנבנתה עליהם מוגנים רק במידה שההסכם שלכם מגן עליהם. זה הדבר הכי חשוב להבין לפני שקוראים סעיף.
מה משתבש כאשר הסעיף מעורפל
עמימות בסעיף נתונים היא לעיתים רחוקות מקרית, והיא מייצרת מערכת בעיות מוכרת. הראשונה היא נעילה: הסכם שאינו מציע פורמט ייצוא, לוח זמנים ואין תקרת מחיר, הופך את עזיבת הפרויקט להחלטה במקום להחלטה. השנייה היא זחילת היקף ברישיון הספק, כאשר זכות המוענקת לצורך אספקת השירות משתרעת בשקט על פיתוח מוצרים וניצול מסחרי. השלישית היא פער תאימות, מכיוון שה-GDPR מחייב בקר לדעת היכן מעובדים נתונים אישיים ועל ידי מי, וחוזה שאינו עונה על שאלות אלו הופך את עקרון האחריותיות לבלתי ניתן לעמוד בו. הרביעית היא מחיקה בתנאי הספק ולא בתנאיכם, כאשר הארכיון נמחק לפני שסיימתם את ההגירה.
הסיכון | מה זה אומר בפועל |
|---|---|
לנעול ב | אין פורמט ייצוא, לוח זמנים או מחיר מוסכמים, כך שהחלפת ספק עולה יותר מאשר הישארות עם שירות שכבר לא מתאים. |
זחילת היקף הרישיון | רישיון המוענק לאספקת השירות מנוסח באופן רחב מספיק כדי לכסות פיתוח מוצרים, ביצועי השוואת מחירים ומכירה חוזרת של תובנות מצטברות. |
מכשולי אחזור | ייצוא אפשרי מבחינה טכנית אך איטי, כרוך בתשלום או מסופק בפורמט קנייני שאף פלטפורמה אחרת לא יכולה לקלוט. |
פער באחריות | מעבדי משנה, מיקומי אחסון ומנגנוני העברה אינם גלויים, כך שהבקר אינו יכול להוכיח עמידה בדרישות ה-Authoriteit Persoonsgegevens. |
מחיקה מוקדמת | הנתונים נמחקים עם סיום השירות או זמן קצר לאחריו, מבלי להשאיר חלון הגירה ריאלי ואין הוכחה למה שנמחק. |
אף אחד מאלה אינו אקזוטי. זהו הסטנדרט ברוב תנאי השירות המוכנים מראש, והם הסיבה לכך שהסכם ענן ראוי לאותה בדיקה כמו חוזה שכירות או הפצה. הסקירה שלנו לגבי מה שיש לבדוק בחוזה ענן בהולנד מציגה את המסגרת המסחרית הרחבה יותר שבה נמצא סעיף הנתונים.
מה צריך לומר בסעיף הנתונים
סעיף נתונים מעשי עושה שלושה דברים: הוא מציין מה נחשב כנתוני לקוח, הוא קובע שכל הזכויות בנתונים אלה נשארות אצל הלקוח, והוא מגדיר את רישיון הספק לפי מטרה ולא לפי היקף. מגבלת המטרה היא החלק הנושא את המשקל. ספק באמת צריך לארח, לעבד, להעביר ולהציג את הנתונים שלך כדי להפעיל את השירות, ואף לקוח הגיוני לא מתנגד לכך. מה שלקוח צריך להתנגד לו הוא רישיון ששורד לאחר סיום, חל על רישוי משנה, או מכסה שימוש לכל מטרה שהספק רואה בו שימוש מועיל.
השווה בין שני ניסוחים שנראים דומים בקריאה ראשונה. רישיון לשימוש , שכפול, שינוי והפצה של נתוני לקוח , המוענק לצמיתות ובלתי הפיכה, מקנה לספק את הזכות לבנות מוצרים על המידע שלך ולהמשיך לעשות זאת לאחר שתעזוב. רישיון לגשת ולעבד נתוני לקוח אך ורק לצורך מתן השירותים במסגרת הסכם זה , המסתיים עם סיום ההסכם, אינו מקנה לכך תוקף. ההבדל הוא קומץ מילים והוא קובע האם הנתונים התפעוליים שלך הם הנכס שלך או חומר הגלם שלהם.
שתי נקודות נוספות שמתעלמים מהן באופן שגרתי. הגדירו נתוני לקוחות כך שיכללו חומר שהצוות שלכם מייצר בתוך הפלטפורמה, ולא רק את מה שאתם מעלים, מכיוון שפעילות, הערות, תצורות זרימת עבודה והערות הן לרוב התוכן היקר ביותר במערכת. וטפלו במפורש בנתונים נגזרים ומצטברים, מכיוון שסעיף המכסה רק נתוני לקוח משאיר את כל מה שהספק מחשב מהם מחוץ להגנתכם.
תנאים סטנדרטיים ומגבלות דיני החוזים ההולנדיים
רוב הסכמי ה-SaaS נסגרים על סמך התנאים וההגבלות הכלליים של הספק, מה שמביא לתוקף את סעיפים 6:231 עד 6:247 לחוק המלחמה. שני כללים חשובים כאן. על פי סעיף 6:234 לחוק המלחמה, הספק חייב להנגיש את התנאים לפני או ברגע כריתת החוזה, ועבור חוזים שנחתמים באופן אלקטרוני, הם חייבים להינתן בצורה שהלקוח יכול לאחסן ולשכפל; קישור שמשתנה מאוחר יותר אינו מספיק. על פי סעיף 6:233(א) לחוק המלחמה, תנאי ניתן לביטול אם, בשקלול כל הנסיבות, הוא מכביד באופן בלתי סביר כלפי הצד השני.
נתיב שני זה צר יותר ממה שעסקים מצפים. סעיף 6:235 לחוק ההולנדים אוסר על צד נגדי להסתמך על סעיפים 6:233 ו-6:234 אם מדובר בגוף משפטי כמשמעותו בסעיף 2:360 לחוק ההולנדים שפרסם את דוחותיה השנתיים האחרונים, או אם היו לה חמישים עובדים או יותר בזמן כריתת החוזה. לפיכך, חברות הולנדיות גדולות יותר אינן יכולות להתחמק מסעיף נתונים נוקשה לאחר האירוע. וגם לא יכול צד שמשתמש באופן קבוע באותם מונחים סטנדרטיים או כמעט באותם מונחים סטנדרטיים. עבור רוב העסקים הוותיקים, המשא ומתן לפני החתימה הוא ההזדמנות האמיתית היחידה.
כאשר תנאים סטנדרטיים אינם מספקים סעד, סעיף 6:248(2) לחוק ההולנדים נותר: כלל הנובע מהחוזה אינו חל כאשר, בנסיבות הנתונות, יישומו יהיה בלתי מקובל על פי סטנדרטים של סבירות והגינות. בתי המשפט ההולנדיים מיישמים מבחן זה באופן מגביל ביחסים מסחריים, והם מוכנים יותר להשתמש בו במידה ניכרת כאשר הספק גרם לנזק בכוונה תחילה או בפזיזות מודעת. זהו שסתום ביטחון, לא אסטרטגיית משא ומתן.
דין זר וסעיפי פורום
הסכמי SaaS רבים בוחרים את החוק ובתי המשפט של סמכות השיפוט של הספק. על פי תקנת רומא I, בחירת חוק בין עסק היא בדרך כלל תקפה, ועל פי תקנת בריסל I bis היא גם בחירת פורום בתוך האיחוד האירופי. מה שבחירה זו אינה עושה הוא לבטל את ה-GDPR, החל על עיבוד בהקשר של מוסד באיחוד ועל הצעת שירותים לאנשים באיחוד, או את כללי המעבר של חוק הנתונים, המחייבים ספקים המציעים שירותי עיבוד נתונים ללקוחות באיחוד ללא קשר למקום בו הספק ממוקם. סעיף המבטיח עמידה בחוק הפרטיות המקומי של הספק במקום ה-GDPR הוא פגם, לא פרט.
החזרת הנתונים שלך: מה דורש כעת חוק הנתונים של האיחוד האירופי
מאז ה-12 בספטמבר 2025 חל חוק הנתונים (תקנה (EU) 2023/2854), והפרק שלו העוסק במעבר בין שירותי עיבוד נתונים מכסה שירותי SaaS וכן שירותי תשתית ופלטפורמה. הוא ממיר מספר נקודות שהיו בעבר משא ומתן גרידא לזכויות מינימום סטטוטוריות, והוא עושה זאת ללא קשר למה שקובע התנאים הסטנדרטיים של הספק. זהו השינוי המשמעותי ביותר בחוזים בתחום הענן מזה שנים, והסכמים רבים שנחתמו לפני תאריך זה לא עודכנו כדי לשקף אותו.
החובות המרכזיות הן כדלקמן. ספק חייב להסיר מכשולים חוזיים, טכניים, מסחריים וארגוניים המונעים מלקוח לסיים את החוזה ולעבור לספק אחר או לתשתית מקומית משלו. תקופת ההודעה המקסימלית שספק רשאי להטיל לפני תחילת תהליך המעבר היא חודשיים. תקופת המעבר המחייבת שבמהלכה הספק חייב להמשיך ולתמוך במעבר היא שלושים יום קלנדריים, וניתנת להארכה במידה והמעבר אינו בר ביצוע מבחינה טכנית במסגרת חלון זמן זה, עד למקסימום של שבעה חודשים. לאחר סיום תקופת המעבר, על הלקוח לקבל תקופת אחזור נתונים מינימלית של שלושים יום לפחות לפני מחיקת נתונים ונכסים דיגיטליים הניתנים לייצוא. על הספק להציע ממשקים פתוחים ולייצא בפורמט מובנה, נפוץ וקריא על ידי מכונה.
החיובים מבוטלים בהדרגה על פי לוח זמנים קבוע. במהלך תקופת המעבר עד ה-12 בינואר 2027, ספק רשאי לגבות רק את העלויות שנגרמו לו בפועל בקשר למעבר, מה שכבר אוסר על דמי יציאה המשמשים כקנס יציאה. החל מ-12 בינואר 2027, חיובי המעבר נעלמים לחלוטין: ספק אינו רשאי לגבות תשלום עבור הפעולות הדרושות להקל על המעבר, וגם לא עבור העברת נתונים מחוץ לסביבתו.
שלוש השלכות מעשיות נובעות מכך. יש לקרוא מחדש חוזים שנחתמו בתנאים ישנים יותר אל מול כללים אלה, משום שסעיף המתנגש בהם אינו מציל את הספק. הבטחה לחלון ייצוא של תשעים יום אינה נדיבה עוד; היא קרובה לסף הסטטוטורי לאחר שחברו את תקופות ההודעה המוקדמת ותקופות המעבר יחד. ולדרישה לייצא בפורמט שמיש ישנן שיניים משמעותיות, משום ש-dump בסכימה קניינית שאף פלטפורמה מתחרה אינה יכולה לקלוט אינו מבטל את החובה. כאשר השירות עליו אתם מסתמכים מותאם אישית מאוד, שימו את הפורמט, את תיעוד הסכימה ואת התחייבויות התמיכה במעבר בחוזה בכל מקרה. מינימום סטטוטורי הוא סף, לא תוכנית העברה.
מחיקה, גיבויים והסכם עיבוד נתונים
כאשר הפלטפורמה מחזיקה במידע אישי, הספק הוא כמעט תמיד המעבד ואתה הבקר, וסעיף 28 בתקנת ה-GDPR דורש הסכם בכתב המכסה את נושא העיבוד, משך הזמן, אופיו ומטרתו, קטגוריות הנתונים ונושאי הנתונים, והוראות הבקר. סעיף 28(3)(ז) הוא הסעיף החשוב בסוף הקשר: עם סיום הקשר, המעבד חייב, לפי בחירת הבקר, למחוק או להחזיר את כל הנתונים האישיים ולמחוק עותקים קיימים, אלא אם כן חוק האיחוד או חוק המדינה החברה דורש אחסון. אם ההסכם שלך מאפשר לספק לבחור, הוא אינו עומד בתקן. ההסבר שלנו על תפקידי הבקר והמעבד במסגרת ה-GDPR מפרט כיצד לקבוע באיזה תפקיד ממלא בפועל כל צד, והמדריך שלנו להסכם עיבוד הנתונים מכסה את ניסוחו בפירוט.
גיבויים הם בדרך כלל המקום שבו הבטחות המחיקה נכשלות. התחייבות שהנתונים יוסרו ממערכות פעילות אינה אומרת דבר על ארכיונים, תמונות מצב ועותקי שחזור מאסון, ומבקר מטעם ה-Autoriteit Persoonsgegevens ישאל לגבי שלושתם. נוהג הפיקוח מקבל שגיבויים אינם עוברים עריכה כירורגית: הגישה המקובלת היא שנתונים המסומנים למחיקה יוצאים משימוש, אינם משוחזרים למערכות חיות, ונעלמים כאשר הגיבוי מוחלף במחזור הרגיל שלו. לכן, מה שחוזה חייב לציין הוא את תקופת המחזור, את הערבות שנתונים המסומנים לא יוכנסו מחדש, ואישור בכתב על המחיקה לאחר השלמת המחזור. בקשו את אישור המחיקה בחוזה, לא ברגע שאתם זקוקים לו.
חובות אבטחה ראויות לאותו יחס. סעיף 32 בתקנות ה-GDPR דורש אמצעים טכניים וארגוניים מתאימים מצד הבקר והמעבד כאחד, והחוזה צריך לקשור אותם להסמכה שהספק מחזיק בפועל ומסכים לתחזק, כגון ISO/IEC 27001 או דוח SOC 2 Type II עדכני, עם זכות ביקורת או בדיקה מצורפת. מאז שנכנס לתוקף ה-Cyberbeveiligingswet, היישום ההולנדי של הנחיית NIS2, ב-15 באוגוסט 2026, ארגונים הנמצאים תחת השפעתו חייבים להירשם ב-NCSC ולדווח על אירועים משמעותיים תוך עשרים וארבע שעות מרגע היותם מודעים להם, ולאחר מכן הודעה מלאה יותר תוך שבעים ושתיים שעות. מועדים אלה אינם ניתנים לעמוד בהם אלא אם כן הספק מחויב חוזית להתריע בפניכם מהר מספיק כדי שתוכלו לעמוד בהם, לכן חלון ההודעות בחוזה צריך להימדד בשעות.
אימון בינה מלאכותית ונתונים נגזרים
נתונים נגזרים הם המידע שספק מחשב מהמידע שלך: מדדי ביצועים, תחזיות, ציוני נטייה, דוחות יעילות ומשקלים של מודלים שאומנו על הקבוצה הבסיסית. מכיוון שאין זכות קניין בנתונים, אין תשובה ברירת מחדל למי רשאי להשתמש בהם, ואותו נימוק שמשאיר את הנתונים הגולמיים שלך לחוזה משאיר גם שם את השכבה הנגזרת. סעיף שמגן בקפידה על נתוני הלקוח תוך שהוא אינו אומר דבר על תפוקות ואנליטיקה מגן על המרכיבים ומוסר את המנה.
הניסוח שכדאי לשים לב אליו הוא סעיף שיפור השירות, שבדרך כלל מקנה זכות להשתמש בנתוני לקוחות אנונימיים או מצטברים כדי לשפר ולפתח את השירותים והמודלים של הספק. שני דברים לא נכונים בקבלתם ללא בדיקה. ראשית, אנונימיזציה היא רף גבוה תחת ה-GDPR: נתונים אנונימיים רק כאשר זיהוי חוזר אינו סביר באופן סביר בשום אופן, בהתחשב בנתונים האחרים הזמינים לספק. רשומות שעברו פסאודו-אנונימיזציה, ורשומות מצטברות מדויקות מספיק כדי לבודד לקוח בודד, נשארות נתונים אישיים ונשארות כפופות למגבלות המעבד עליהן משא ומתן במקום אחר באותו מסמך. שנית, אנונימיזציה לא אומרת דבר על סודיות מסחרית. מבנה התמחור שלכם, נתוני הרווחיות, תמהיל הלקוחות והתהליכים הפנימיים יכולים להיות אנונימיים לחלוטין במובן של הגנת נתונים ועדיין להיות המודיעין התחרותי שאתם הכי פחות רוצים שיזין מוצר שנמכר למתחרים שלכם.
הגנה על סודות מסחריים במסגרת ה-Wet bescherming bedrijfsgeheimen מסייעת רק אם נקטתם בצעדים סבירים כדי לשמור על סוד המידע, והסכמה בתנאי השירות לשימוש בו לצורך אימון מודלים קרובה להיפך מצעד סביר. גם רגולציה של בינה מלאכותית אינה ממלאת את החסר: חוק הבינה המלאכותית של האיחוד האירופי מסדיר את האופן שבו ניתן לפתח, להוציא לשוק ולהשתמש במערכות בינה מלאכותית, ומטיל חובות שקיפות, אך הוא אינו מקצה זכויות בנתוני אימון או בפלט מודלים. הקצאה זו היא חוזית, מה שאומר שיש לנסח את סעיף ההגנה ולא להניחו.
ניסוח שמיש קובע כי הלקוח שומר על כל הזכויות בנתונים גולמיים, נגזרים ומצטברים; כי הספק רשאי להשתמש בנתונים אך ורק לצורך אספקת השירות המחוזה; שכל שימוש לפיתוח מוצרים, השוואות ביצועים, הדרכת מודלים או פרסום דורש הסכמה מראש ובכתב על בסיס כל מקרה לגופו; וכי הסכמה, לאחר שניתנה, אינה חלה על רישוי משנה או מכירה חוזרת. אם ספק לא יקבל פטור להדרכת מודלים, זהו מידע שימושי על מודל העסקי שלו, ומוטב ללמוד אותו לפני החתימה מאשר לאחר השקת מוצר חדש.
מגבלות אחריות לפי החוק ההולנדי
סעיף הגבלת האחריות קובע מה שווי הגנות המידע שלך בפועל. ספקים בדרך כלל מגבילים את האחריות לסכום העמלות ששולמו במהלך ששת או שנים עשר החודשים הקודמים, שבמנוי בינוני מהווה חלק קטן מההפסד שנגרם כתוצאה מהפרה חמורה. החוק ההולנדי אינו אוסר על מגבלות כאלה; סעיפי פטור תקפים עקרונית, ובתי המשפט מכבדים את חלוקת הסיכון שעליהן משא ומתן על ידי צדדים מסחריים.
עם זאת, הם אינם בלתי מוגבלים. לפי סעיף 6:248(2) לחוק החייב, הסתמכות של החייב על סעיף פטור מבוטלת כאשר היא אינה מקובלת על פי סטנדרטים של סבירות והגינות, ופסיקת בית המשפט העליון מתייחסת לנזק שנגרם על ידי כוונתו או פזיזותו המודעת של החייב, או של אנשים המופקדים על ניהול עסקיו, כמקרה פרדיגמה. כאשר הסעיף מופיע באופן כללי, צד שאינו מוחלש על ידי סעיף 6:235 לחוק החייב רשאי לתקוף אותו גם לפי סעיף 6:233(א) לחוק החייב. שני הדרכים מתווכחות לאחר שההפסד התרחש, בעלות מסוימת וללא ערובה. משא ומתן על התקרה זול יותר.
ראוי להתעקש על שני חריגים. הפרת סודיות וחובות אבטחה צריכה להיות מחוץ למגבלה הכללית או תחת מגבלה גבוהה משמעותית, שכן זהו בדיוק הסיכון שממנו אתם קונים הגנה. וגם הפיצוי בגין קניין רוחני צריך להיות ללא מגבלה, מכיוון שתביעה של צד שלישי בגין הפרת זכויות יוצרים הנובעת מתוכנה של הספק עצמו היא סיכון שאינכם יכולים לבדוק או לשלוט בו. שימו לב גם כי מגבלה חוזית מחייבת רק את הצדדים לחוזה. היא אינה מגבילה את תביעת נושא המידע בגין נזק לפי סעיף 82 בתקנת ה-GDPR, והיא אינה מגבילה את הקנסות המנהליים שה-Authoriteit Persoonsgegevens רשאית להטיל, אשר עבור ההפרות החמורות ביותר מגיעים עד ארבעה אחוזים מהמחזור השנתי העולמי. חשיפות אלו נופלות על הבקר ללא קשר למה שהמעבד הסכים לשלם.
המשכיות במקרה של כשל בספק
חדלות פירעון היא התרחיש הגרוע ביותר שרוב החוזים מתמודדים איתו. אם ספק הולנדי מוכרז כפושט רגל, סעיף 37 לחוק הפשע מאפשר לצד הנגדי לקבוע לנאמן מועד אחרון סביר בכתב לאישור האם ההסכם יבוצע; אם הנאמן לא יאשר, הוא מאבד את הזכות לדרוש ממך ביצוע, אך זה לא מאפשר שירות פעיל. בפועל, ניתן לכבות את הפלטפורמה בזמן שהעיזבון נמצא בפירוק, והנתונים שלך נמצאים על תשתית שהנאמן מנסה למכור.
פיקוח על קוד מקור לבדו אינו פותר את הבעיה עבור SaaS, משום שהחזקת הקוד חסרת תועלת ללא הסביבה, התצורה והנתונים. מה שעובד הוא הסדר המשכיות המכסה את שלושתם: הפקדה קבועה של קוד מקור והוראות בנייה, עותק עדכני של הנתונים שלך בפורמט מתועד המוחזק מחוץ לעיזבון של הספק, וטריגר שחרור הכולל חדלות פירעון וכשל שירות ממושך ולא חדלות פירעון בלבד. המאמרים שלנו על הסדרי נאמנות ועל נאמנות תוכנה בהולנד מסבירים כיצד אלה בנויים ומה שחרור מספק בפועל.
מה לבדוק לפני שחותמים
בדיקת נאותות של ספק SaaS היא במידה רבה עניין של שאילת שאלות שספק מנוהל היטב יכול לענות עליהן בכתב. אילו אישורים מחזיק הספק, מתי הן נבדקו לאחרונה, והאם הוא מתחייב לשמור עליהן לתקופה זו? היכן הנתונים מאוחסנים ומעובדים, אילו מעבדי משנה מעורבים, וכיצד מודיעים על שינוי מעבד משנה ומגישים התנגדות? מהי היסטוריית האירועים שלו, וכיצד הוא התקשר במהלך הביקורת האחרונה? היסוס לענות על כל אחת מהשאלות הללו בכתב הוא בעצמו התשובה.
כדאי להחליט באופן פנימי, לפני שאתם פותחים במשא ומתן, על אילו תנאים לא תוותרו. הסכמה מראש על עמדה זו בין העסק, ה-IT והמשפט מונעת את סחר המניות תחת לחץ של דד-ליינים בסוף הרכש. מינימום מעשי הוא שכל הזכויות בנתונים הגולמיים והנגזרים יישארו אצלכם; שרישיון הספק מוגבל למתן השירות ויפוג עם ההסכם; שהייצוא זמין בפורמט מתועד וקריא על ידי מכונה במחיר שלא יעלה על העלות שמאפשר חוק הנתונים; שמחיקה מכסה גיבויים ומאושרת בכתב; שדיווח על אירוע נמדד בשעות; ושסודיות, אבטחה ושיפוי קניין רוחני נמצאים מחוץ למגבלת האחריות הכללית. הצג זאת כתנאי לעשיית עסקים ולא כרשימת תיקונים למסמך הספק, והשיחה תתפתח אחרת.
יש להביא בדיקה משפטית לאחר שעמדה פנימית זו קיימת והשלמת בדיקת הנאותות הטכנית. בשלב זה, עורך הדין עובד על ניסוח ולא על גילוי מה העסק באמת צריך, וזה מהיר וזול בהרבה. ולשמור על האפשרות לעזוב פתוחה באמת. ספק שלא יקבל אחריות על רשלנותו שלו, או שהכנסותיו תלויות בזכויות בנתונים שלך, אינו מציע שותפות שניתן לתקן באמצעות ניסוח.
ניסוח החוזה בהשוואה
סעיף | ניסוח חלש | ניסוח מגן |
|---|---|---|
זכויות בנתונים | הבעלות על הנתונים שאתה שולח לשירות שמורה לך. | כל הזכויות, הבעלות והעניין בנתוני הלקוח, לרבות נתונים הנגזרים מהם או מצורפים אליהם, נשארים בידי הלקוח. הספק רוכש רק זכות מוגבלת לארח, לעבד ולהציג נתוני לקוח לצורך מתן השירותים, אשר פוקעת עם סיום השירות. |
ייצוא ומעבר | עם סיום ההסכם, ניתן לייצא נתונים בכפוף לדמי עיבוד. | הספק יתמוך במעבר בהתאם לפרק VI של תקנה (EU) 2023/2854, ייצא נתוני לקוח בפורמט מובנה, נפוץ וקריא על ידי מכונה, ולא יגבה תשלום מעבר למה שמתיר התקנה. |
שימוש לפיתוח | אנו עשויים להשתמש בנתוני לקוחות אנונימיים כדי לשפר את השירותים שלנו ולפתח תכונות חדשות. | הספק לא ישתמש בנתוני הלקוח לצורך פיתוח מוצרים, השוואות ביצועים, ניתוח נתונים, אימון מודלים או שיווק ללא הסכמת הלקוח מראש ובכתב, על בסיס כל מקרה לגופו. |
מחיקה | הנתונים יוסרו ממערכות פעילות עם סגירת החשבון. | לאחר תקופת האחזור, נתוני הלקוח יימחקו ממערכות הייצור, הארכיון והגיבוי במסגרת סבב הגיבוי המתועד, לא ישוחזרו למערכות פעילות, ויש לספק אישור בכתב על המחיקה. |
אחריות | האחריות מוגבלת לעמלות ששולמו בשנים עשר החודשים שקדמו לכך. | המגבלה הכללית אינה חלה על הפרת סודיות או התחייבויות אבטחה, או על שיפוי בגין קניין רוחני, שאינו מוגבל. |
הדפוס עקבי: הגרסה החלשה מתארת תוצאה, הגרסה המגוננת מתחייבת למנגנון. פסוקית שלא ניתן לבחון אותה מול פורמט, נקודה או תקן בעל שם לא ניתנת לאכיפה כאשר הדבר רלוונטי.
מיקום נתונים, מעבדי משנה וזכויות ביקורת במהלך התקופה
זכויות בנתונים שוות מעט מאוד אם אינך יכול לקבוע היכן הנתונים נמצאים בפועל. סעיף 28(2) לתקנת ה-GDPR דורש מהמעבד לקבל את אישור הבקר לפני העסקת מעבד אחר, וכאשר אישור זה הוא כללי, ליידע את הבקר על תוספות או החלפות מתוכננות כדי שהבקר יוכל להתנגד. בפועל, רוב ספקי ה-SaaS עובדים עם רשימת מעבדי משנה שפורסמה והרשאה כללית, המקובלת בתנאי שהחוזה קובע את תקופת ההודעה המוקדמת, מעניק לך זכות התנגדות ממשית, וקובע מה קורה אם אתה מתנגד: סעיף מעשי מאפשר סיום ללא קנס ועם ייצוא מלא.
מיקום חשוב מאותה סיבה. אם נתונים אישיים עוזבים את האזור הכלכלי האירופי, פרק 5 בתקנת ה-GDPR דורש מנגנון העברה, בין אם מדובר בהחלטת נאותות, סעיפים חוזיים סטנדרטיים של הנציבות האירופית או כללים תאגידיים מחייבים, יחד עם הערכה האם החוק של מדינת היעד פוגע באמצעי הגנה אלה בפועל. החלטות נאותות נבדקות מעת לעת והוגשו נגדן ערעורים בבתי המשפט האירופיים יותר מפעם אחת, כך שחוזה שמסתמך על החלטה אחת בנוגע לנאותות ואינו קובע דבר אחר הוא שביר. יש לדרוש מהספק ליישם מנגנון חלופי על חשבונו אם זה שבשימוש נופל, ולחשוף את המדינות מהן צוות התמיכה יכול לגשת לסביבה, שלעתים קרובות רשימה רחבה יותר מהמדינות בהן מאוחסנים הנתונים.
לבסוף, התעקשו על זכות אימות מעשית. סעיף 28(3)(ח) לתקנת ה-GDPR מחייב את המעבד להנגיש את המידע הדרוש להוכחת עמידה בדרישות ולאפשר ולתרום לביקורות, כולל בדיקות, הנערכות על ידי הבקר או מבקר שהוא ממנה. ספקים נוטים לצמצם זאת לדוח הסמכה שנתי, דבר סביר עבור פלטפורמה משותפת אך רק אם הדוח עדכני, מכסה את השירותים בהם אתם משתמשים, ומגיע עם הזכות לשאול שאלות מעקב ולבדוק היכן שדוח מגלה פער מהותי או שאירע אירוע. רשמו את הגורמים הגורמים הללו בסעיף. זכות ביקורת שניתן לממש רק באופן מופשט אינה ממומשת כלל.
שאלות נפוצות בנוגע לבעלות על נתוני חוזי SaaS
איזה סעיף הכי חשוב?
הסעיף המגדיר את רישיון הספק לנתונים שלך, משום שזה מה שהופך הצהרת בעלות לדבר שניתן לאכיפה. משפט הקובע שהלקוח שומר על הבעלות שווה מעט מאוד אם הפסקה הבאה מעניקה רישיון תמידי, בלתי חוזר, עולמי להשתמש באותם נתונים לכל מטרה. קרא את שניהם יחד וחפש מגבלת מטרה, תאריך סיום הקשור לסיום, והתייחסות מפורשת לנתונים נגזרים ומצטברים.
האם אוכל לקבל בחזרה את הנתונים שלי אם הספק שלי יהפוך לחדל פירעון?
רק אם תיאמת זאת מראש. בפשיטת רגל הולנדית, הנאמן אינו מחויב לשמור על השירות פעיל, ובהתאם לסעיף 37 לחוק Faillissementswet, התוצאה המעשית של אי אישור ביצוע היא שההסכם לא יבוצע. זכות חוזית לייצוא כנגד חברה בפירוק היא תביעה, לא סעד. ההגנה האמינה היא הסדר המשכיות ששומר על עותק עדכני ומתועד של הנתונים שלך ועל האמצעים להפעיל אותם מחוץ לעיזבון של הספק, עם טריגר שחרור המכסה חדלות פירעון וכשל מתמשך בשירות.
האם תאימות לתקנות ה-GDPR מגנה על זכויות המידע של החברה שלי?
לא, וההנחה היא מקור נפוץ לחשיפה. ה-GDPR מגן על אנשים פרטיים בנוגע לנתונים האישיים שלהם ומעניק זכויות לאותם אנשים פרטיים, ולא לחברה שלך כלקוח. ספק יכול לעבד נתונים אישיים ללא דופי ועדיין להחזיק ברישיון חוזי לנצל את הנתונים המסחריים שלך, את היסטוריית העסקאות שלך ואת הניתוחים שנבנו עליהם. תאימות לנתונים אישיים וזכויות בנוגע לנתונים מסחריים הן שאלות נפרדות ודורשות סעיפים נפרדים.
האם חוק המידע גובר על מה שכתוב בחוזה שלי?
לגבי מעבר, במידה רבה כן. פרק VI של חוק הנתונים חל על ספקים המציעים שירותי עיבוד נתונים ללקוחות באיחוד וקובע זכויות מינימליות לגבי תקופות הודעה מוקדמת, תקופות מעבר, פורמטי ייצוא וחיובים שחוזה אינו יכול לעקוף. עם זאת, הוא אינו קובע מי רשאי להשתמש בנתונים שלך במהלך התקופה, למי הבעלים של הנתונים הנגזרים, או מה קורה במקרה של אירוע אבטחה. אלה נותרו עניינים להסכם.
איך Law & More יכול לעזור
עורכי הדין בתחום ה-IT ב Law & More לסקור ולנהל משא ומתן על הסכמי SaaS וענן עבור עסקים הולנדיים ובינלאומיים, הכוללים זכויות בנתונים, הסכמי עיבוד נתונים, הוראות מעבר ופרישה, התחייבויות אבטחה ואחריות. אנו מייעצים גם בנוגע להסדרי המשכיות ובסכסוכים עם ספקים כאשר יציאה משתבשת. מדריכים לדיני IT לקבוע את המסגרת הרחבה יותר. אם ברצונכם שנבחן את החוזה לפני חתימתו, או שננקוט עמדה לגבי הסכם שכבר בתוקף, אנא צרו עמנו קשר.


