オランダで事業を展開するほぼすべての国際企業は、他社からコンピューティング能力を購入しています。その契約は通常、時間的制約の中で締結されるサプライヤーのテンプレート契約であり、サービスレベル契約が後付けされ、誰も読まない解約条項が付け加えられています。本稿では、オランダ法がこれらの契約をどのように扱っているか、標準契約条項が顧客にとって最も不利な点、そしてEUデータ保護法が契約切り替え時に要求する事項について解説します。
3つのレイヤーに加え、ホスティングとコロケーション
「クラウド」は単一の製品ではありません。顧客が制御できる範囲は各レイヤーごとに変化し、契約で保護すべき対象も同様に変化します。
| モデル | サプライヤー管理 | 顧客による管理 | 重心を収縮させる |
|---|---|---|---|
| コロケーション | 建物、電力、冷却、物理的セキュリティ、ネットワークの引き継ぎ | 独自のハードウェアと、その上にあるすべてのもの | スペースと電力、アクセス規則、機器撤去の権利 |
| ホスティング | ハードウェア、ネットワーク、多くの場合OSのパッチ適用とバックアップ | アプリケーション、データ、構成 | 管理範囲、パッチ適用、テスト済み復元 |
| IaaSの | 物理層、ハイパーバイザー、ストレージ、ネットワークファブリック | 仮想マシン、OS、ミドルウェア、アプリケーション、データ | 地域またはゾーンの利用可能性、容量、出口 |
| PaaS | 上記に加えて、ランタイム、マネージドデータベース、オーケストレーション | アプリケーションコード、データ、構成 | コンポーネントの非推奨化、独自サービスによる囲い込み |
| SaaSの | スタック全体 | データ、ユーザー管理、限定的な設定 | 利用可能性、ロードマップ、データエクスポート、処理条件 |
スタックの下層に位置するほど運用リスクは大きくなり、上層に位置するほど制約は大きくなります。コロケーションは例外で、フロアスペース、電力、物理的なセキュリティを購入するため、決定的な条件は電力密度と冗長性、通知期間、電力料金の上昇、リモートハンズ、ラックを撤去する権利です。通常のホスティングの場合、紛争はほぼ常に範囲に関するものです。サプライヤーはパッチ適用、監視、バックアップの責任を負っていたのか、それともマシンの電源供給のみの責任だったのか、ということです。
オランダ法は契約をどのように特徴づけるか
オランダ法には「クラウド」と呼ばれる契約形態は存在しない。裁判所は当事者間の合意内容と履行状況に基づいて契約形態を判断し、該当する契約形態の規則を適用する。
- 割り当て (第 7:400 BW 条):SaaS、PaaS、マネージド ホスティング、および IaaS のサービス要素のデフォルト。
- 家賃 (第7条201項BW):リースには、 場合有形物(ドイツ民法典第3条2項)である。ソフトウェアとデータは有形物ではないため、純粋なSaaSはリースではない。コロケーションスペースと専用ハードウェアは有形物である可能性が高いため、コロケーション契約は、供給者が何と呼ぼうとも、リースの特性を持つことが多い。
- 購入する (第7条1項BW): デ・ビールドブリゲード (2012年4月27日、ECLI:NL:HR:2012:BV1301)オランダ最高裁判所は、一括払いで無制限に使用できる標準ソフトウェアの取得は販売条項の対象となるとの判断を下した。これはサブスクリプションサービスには適用されないが、ハイブリッド契約における永久ライセンスには関係する。
- Gemengde overeenkomst (BW第6条215項):ほとんどの実際の契約は混合契約であり、各タイプの規則は、相反しない限り累積的に適用される。
キャラクター描写が重要な理由
契約の解除。オランダ民法第7条408項に基づき、顧客は原則としていつでも発注契約を解除することができ、その際に供給者に支払われるべき金額は同法第7条411項によって規定されます。企業間においては、これらの規定は概ね合意によって変更可能であり(オランダ民法第7条413項参照)、テンプレートでは固定期間、自動更新、長期予告といった条項が盛り込まれています。無期限契約に解除条項がない場合、オランダの判例法では一般的に解除可能とみなされますが、合理性と公平性の観点から、予告、補償、または重大な解除理由が必要となる場合があります。
注意義務。契約が委任契約(opdracht)である場合、民法第7条401項は優良請負業者の注意義務を課します。これは、オランダの裁判所が、契約書に明記されていない調査、警告、プロジェクト管理の義務を供給業者に課すために用いてきた、強制力のある基準です。売買契約またはリース契約の場合は、適合性または欠陥が判断基準となります。
サービスレベル契約
可用性、およびその測定方法
- 測定対象: サービス全体か、それとも特定のコンポーネントか?ログインがダウンしている状態でヘルスチェックに応答するプラットフォームは、多くのSLAにおいて「利用可能」とみなされます。
- どの期間に限るか: 年間で測定した場合、99.9%という数値は1回の長時間の停電を許容するが、月間で測定した場合、単一の事故に対する許容範囲をはるかに厳しく制限する。
- 誰が、どこから: サプライヤーが自社ネットワーク内で監視を行うことで得られるデータは、オフィスからの調査よりも優れた数値を示す。
- 除外されるもの: メンテナンス、第三者ネットワークの障害、不可抗力、および「顧客起因」の事象は通常除外され、除外された時間は通常分母にも残るため、数値が膨らむことになる。
可用性はパフォーマンスとは異なります。サービスは完全に利用可能であっても、動作が遅すぎて使い物にならない場合があります。速度については、応答目標、バッチウィンドウ、復元時間と復元ポイントの目標、優先度クラスごとのサポート応答時間など、別途明確に定める必要があります。バックアップについても、テスト済みの復元を含め、独自の取り組みが必要です。メンテナンスウィンドウについても、タイミング、通知、頻度、期間などを明確に定めましょう。国際的な運用の場合、「営業時間外」にはタイムゾーンを指定する必要があります。
サービスクレジットと、独占権の落とし穴
- それらは唯一の解決策なのでしょうか? サプライヤーの契約条件には通常その旨が記載されており、あらゆる不履行はわずかな割引に置き換えられ、損害賠償請求は停止されます。少なくとも、継続的、故意、または重大な過失による違反、およびセキュリティ侵害またはデータ侵害を伴う違反は除外されるべきです。
- それらを必ず請求しなければなりませんか? 多くの制度では、短期間内に請求を行う必要があり、期限を過ぎるとクレジットは失効します。請求書への自動クレジット適用を強く求めましょう。
- 外に方法はありますか? 解約権のない信用制度は脆弱である。 目標を無期限に達成できず、月額料金のごく一部しか返金せず、顧客を囲い込み続けるようなサプライヤーは、金で義務を回避していると言えるでしょう。度重なる、あるいは重大な不履行は、ペナルティなし、かつ全面的な解約支援付きで、正当な理由に基づく契約解除とみなすべきです。
注意義務と協力義務
オランダのIT関連判例法は、サプライヤーの注意義務に関して特異なほど発展している。プロのサプライヤーは、顧客の環境と要件を調査し、リスク、不適切な選択、コスト超過について警告し、助言が無視された場合は警告を継続しなければならない。この義務を「最善の努力」と呼ぶことは、サプライヤーが契約締結前に顧客に抱かせた期待を無効にするものではない。
顧客側の義務は現実のものであり、過小評価されがちです。顧客は、正確な情報を提供し、適切な時期に意思決定を行い、要求に応じてテストを実施し、アクセス権限と適切な担当者を提供することで協力しなければなりません。これらの義務を怠った顧客は、債権者債務不履行(民法第6条58項)に陥る可能性があり、これは供給者の債務不履行を阻止し、損害賠償請求を弱め、契約解除を阻止する可能性があります。
この点はセキュリティにも当てはまります。Gemeente Hof van Twente v Switch IT Solutions (Gerechtshof Arnhem-Leeuwarden, 25 February 2025, ECLI:NL:GHARL:2025:1046) の訴訟では、ランサムウェア攻撃後の顧客の訴えが裁判所によって却下されました。その理由は、脆弱性の原因が顧客自身が管理していたこと、つまり顧客が行ったファイアウォールの変更と、顧客が管理していたアカウントの脆弱なパスワードだったからです。管理責任は管理によって決まるため、それぞれの管理責任がどちらの側にあるかを記録しておきましょう。
セキュリティ、認証、監査
「適切な技術的および組織的措置」を義務のすべてとして受け入れてはいけません。ISO/IEC 27001認証やSOC 2 Type IIレポートなど、具体的な規格と適用範囲を明記し、その認証が実際に購入するサービスをカバーしていることを確認してください。また、深刻度に応じたパッチ適用期間、侵入テストの頻度、明確なトリガー、期限、内容を含むインシデント通知、および監査ルートも指定してください。大手サプライヤーはオンサイト監査を拒否することがありますが、認証に加えて、インシデント発生後に通知を受けて監査を行う権利を与えるのが現実的な妥協案です。
業種別規則により、必須事項が追加される場合があります。金融機関は、ICT第三者契約の条件を規定するDORA(規則(EU)2022/2554)の対象となります。NIS2を施行するオランダのサイバーセキュリティ法は2026年8月15日に発効し、デジタルインフラストラクチャおよびマネージドサービス分野、そして多くの顧客に適用されます。どちらの制度も契約に直接関係します。DORAの対象となる金融機関、およびサイバーセキュリティ法の対象となる重要かつ不可欠な事業体に対しては、運用上の回復力、インシデント通知、および撤退戦略に関する要件が課されます。どちらの制度がサプライヤーを対象とし、どちらが自社を対象としているかを最初に明確にしてください。
データ保護
個人データが処理される場合、GDPR に基づく処理契約が必要となり、指示、機密保持、セキュリティ、サブプロセッサー、データ主体の権利、侵害通知、終了時の返却または削除を網羅する必要があります。繰り返し交渉されるポイントは、サブプロセッサー制度、事前通知と異議申し立ての権利の有無、および国際移転です。EU-米国データプライバシーフレームワークは、一般裁判所での最初の異議申し立てを乗り越え、2025 年 9 月 3 日に事件 T-553/23 (Latombe 対委員会) で訴訟が棄却され、データ保護審査裁判所は十分な独立性保証を提供しており、大量収集後の司法審査は実質的に同等の保護の基準を満たしていると判断しました。2025 年 10 月 31 日に事件 C-703/25 P として上訴が提起され、係属中です。その間、十分性決定は完全に有効です。
データの位置と主権
データの保存場所は、データ保護の問題である以前に、商業および規制上の問題です。以下の点を文書で確認してください。データはどこに保存され、どこから処理またはアクセスされるのか。保存場所がローカルであっても、EU域外のサポートスタッフはアクセス権限を持つことになる点に留意してください。バックアップ、災害復旧コピー、ログはどこに保存されるのか。外国の命令により、どの組織がデータの引き渡しを強制される可能性があるのか。地域を固定できるのか、サプライヤーが変更した場合どうなるのか。データ保護法が役立ちます。プロバイダーは、展開されたインフラストラクチャが管轄する法域と、EU域内に保持されている非個人データへの違法な国際政府機関のアクセスに対する対策を公開し、契約に反映させる必要があります。
出口
契約開始時に交渉された解約条項は、契約書中の他のどの条項よりも価値があります。契約開始時は交渉力があり、供給業者も契約を望んでいますが、契約終了時には交渉力は失われ、遅延するたびに損失が発生します。
- フォーマット。 構造化され、一般的に使用され、機械可読な形式で、メタデータ、構成、監査ログ、添付ファイルを含む、文書化されたスキーマを備えている必要があります。文書化されていないダンプは、使用可能な返却物ではありません。
- 範囲。 ロードしたレコードだけでなく、派生データ、履歴バージョン、および保持義務で要求されるすべてのデータも含まれます。
- 移行期間。 移行期間中、既存の条件でサービスが継続される期間が定められており、所定の料金で延長可能です。
- 援助。 役割分担、日給の事前合意、そして新しいサプライヤーとの協力といった、支援義務を負うことになります。
- 削除。 バックアップを含む、定められた復元期間経過後の認証済み削除。有効期限が明記されている。
- 引き金。 契約解除には、サプライヤーによる支払い不履行による解除を含め、あらゆる解除条件が適用されます。サプライヤーは多くの場合、このケースを契約解除の対象外としていますが、実際にはこのケースが最も必要となる可能性が高いのです。
ロックイン、データポータビリティ、そしてEUデータ保護法
データ保護法(EU規則2023/2854)は、2024年1月11日に発効し、2025年9月12日から適用されます。第6章では、「データ処理サービス」の提供者に対する切り替え制度が設けられており、その定義はIaaS、PaaS、SaaSを包含するほど広範です。
- 障害は取り除かなければならない (第23条):契約解除、競合他社への乗り換え、データ移行に関する商業的、技術的、契約上、組織上の障壁。
- 必須条項 (第25条):切り替え開始までの最大通知期間は2ヶ月。強制的な最大移行期間は30暦日で、顧客により1回延長可能。技術的に切り替えが不可能な場合は、プロバイダーにより理由を付した通知により最大7ヶ月まで延長可能。その後、少なくとも30暦日のデータ復旧期間があり、その後消去される。
- 課金 (第29条):2024年1月11日から2027年1月12日まで、プロバイダーは、切り替えプロセスに直接関連するコストを超えない範囲で、減額された切り替え料金のみを課すことができる。 2027年1月12日以降、切り替え手数料は全面的に禁止される。退出時に退出手数料を免除する。
- 技術的義務 (第30条):インフラレベルのプロバイダーは、切り替え後も機能的に同等性を維持するためにあらゆる合理的な措置を講じなければならない。その他のプロバイダーは、オープンインターフェースを無償で提供しなければならない。プロバイダーは、新たな技術を開発したり、企業秘密を開示したりしてはならない。
- 情報、誠実さ、および免除 (第26条、第27条、第31条):切り替え手順は開示されなければならない。宛先プロバイダーを含むすべての当事者は誠実に協力しなければならない。特注の期間限定テストサービスは除外される。
3つの注意点があります。データ法は移行計画ではなく、最低限の基準を定めています。つまり、他に同等のサービスがない独自のプラットフォームサービスに基づいて構築した場合、データの移植性は確保されません。タイミングが重要ですが、ほとんどのサプライヤーが主張するような意味ではありません。第6章は、2025年9月12日以降に締結されたデータ処理サービスの契約に適用されているため、既に運用中の契約はそれまでに整合させる必要がありました。第50条で2027年9月12日に終了する移行期間は、データへのアクセスと使用に関する不公正な契約条件に関する第4章に関するものであり、切り替え制度に関するものではありません。別途、欧州委員会は、データへのアクセスと使用に関する拘束力のないモデル契約条件と、クラウドコンピューティング契約に関する拘束力のない標準契約条項を含む勧告案について協議を行っており、プロバイダーは採択され次第、これらを組み込むことができます。これに依拠する前に、その状況を確認してください。 2025年11月19日のデジタル包括法案では、第VI章の変更が提案されており、その中には、固定期間契約における比例的な早期解約違約金や、2025年9月12日以前に締結された特定の契約に対する限定的な既得権益の適用などが含まれていますが、この法案はまだ立法過程にあり、改正されるまでは制定された条文が引き続き適用されます。また、純粋なコロケーションやハウジングは、拡張性や弾力性のあるクラウド機能が床面積に付帯していない限り、データ処理サービスの定義から外れるため、この規制の対象外となります。
継続性とサプライヤーの倒産
サプライヤーが倒産した場合、受託者は第37条Fwに基づき、未履行の契約を履行するかどうかを決定します。履行しない場合、あなたの債権は無担保となります。ソースコードエスクローはオンプレミスソフトウェア向けに構築されており、SaaSにはほとんど役に立ちません。データ、環境、運用知識のないコードでは、サービスを復旧することはできません。SaaSには、実行中のインスタンス、データ、および運用継続権を網羅する継続性確保のための取り決めが必要です。少なくとも、契約書には、データはあなたのものであり、いかなる保持権にも拘束されず、定められたイベントで解放されなければならないことが明記されているべきです。
責任、免責、および価格
オランダ市場におけるサプライヤーの標準契約条件は、NLdigital Voorwaarden が主流であり、2025 年 10 月に発行された 2025 年版が最新版です。この版では、直接的な損失に対する責任は、契約で合意された価格、または 1 年を超える継続契約の場合は 1 年分の料金に限定され、いずれの場合も 50 万ユーロを上限としています。また、死亡、人身傷害、および物的損害については、別途 175 万ユーロの上限が設けられています。間接的損失、派生的損失、逸失利益、逸失貯蓄、信用の減少、事業中断、および顧客の顧客からの請求は、一切の責任から除外されます。損失がサプライヤーの経営陣の故意または意識的な過失によって生じた場合にのみ、制限が解除されます。請求は、損失発生後できるだけ速やかに通知する必要があり、訴訟が提起されていない限り、24 か月後に時効となります。改訂版が出るたびにこれらの上限額は改定されるため、仕入先がどの版を採用しているか、また変更を加えているかどうかを確認してください。以前の版も流通しており、多くの仕入先は独自の規約を使用しています。
オランダの裁判所は、企業間の免責条項を執行します。その回避策は、オランダ民事訴訟法第6条248項です。この条項は、合理性と公平性の基準から見て容認できない場合に、その適用が無効となります。裁判所は、過失の重大性、損害を受けた利益、当事者の立場、リスクの価格設定方法などを考慮し、慎重にこの基準を適用します。意図またはそれに相当する行為は、一般的に条項を無効にする要因となります。契約条件が一般条件(オランダ民事訴訟法第6条231項)である場合、オランダ民事訴訟法第6条233項は、不当に負担の大きい条項の無効化を認めています。実務的には、不履行によって生じる損害に関連する上限額を交渉し、データ損失、機密保持、セキュリティ、知的財産権の補償をその範囲外とし、「結果的損失」を定義するのが最善です。
価格設定に関しては、仕組みを明確にしましょう。年間インデックス連動率の上限を特定の指標に設定し、値上げは年1回、事前通知を条件とするほか、一定額を超えた場合は違約金なしで解約できる権利を設けましょう。従量課金制の場合は、実際に使用する量のみを契約し、スケーリング、サポート階層、およびデータ転送にかかるコストを管理しましょう。
適用法、紛争、およびEU域外のサプライヤー
可能な限りオランダ法とオランダの裁判所を選択し、判決の有効性を左右する実務上のポイントを慎重に検討してください。これらのポイントについては、管轄権と執行に関する問題を回避する方法について解説した記事で詳しく説明しています。EU域内でのオランダの判決の執行は容易ですが、域外での執行は必ずしも容易ではありません。EU域外の相手方に対しては仲裁がより良い解決策となる場合があり、オランダのIT紛争においては、SGOA財団が分野別の仲裁および調停サービスを提供しています。
EU域外で契約を結ぶ場合、3つの現実的な問題が生じます。責任制限条項は、遠隔地の法廷では容易に適用できるものの、異議申し立ては困難になる可能性があります。データ保護法に基づく情報開示制度やGDPRなどのEUの強制的な規則は、サービスの提供場所に基づいて適用される可能性がありますが、その適用と執行は別問題です。また、外国の親会社は、貴社のEU域内での義務と矛盾する情報開示命令を受ける可能性があります。リスクが大きい場合は、サプライヤーのEU法人と契約を結び、欧州の法廷での解決を主張してください。
交渉チェックリスト
- サービスをレイヤーごとに定義し、各コンポーネントおよび各セキュリティ制御をどちら側が制御しているかを記録します。
- 可用性を測定可能にする:コンポーネントの範囲、期間、測定ポイント、除外事項。パフォーマンス目標と復旧目標を別々に設定する。
- サービス料金の払い戻しを唯一の救済策とすることは拒否し、継続的または重大な不具合が発生した場合は契約解除権を付与する。
- セキュリティ対策を基準と範囲で明記し、証拠、通知期限、監査経路を示す。
- 処理契約を締結し、データ、処理、およびサポートの場所を確定する。
- まず、契約解除条項について交渉しましょう。具体的には、形式、範囲、移行期間、料金体系、認証済み削除、そして不払いによる契約解除などのトリガーについてです。
- 契約内容をデータ保護法に基づくデータ移行要件と照らし合わせて確認し、2027年1月12日を日付に記録し、継続性を確保します。具体的には、データの所有権、データ保持権の不存在、エスクローなどです。
- 実際の失敗によって生じる損失額と照らし合わせて賠償責任の上限を検証し、データ、セキュリティ、機密性、知的財産権をその上限の対象外とする。
- 上限指数を設定し、法律、裁判管轄地、契約主体を慎重に選択する。
オランダ法において、SaaS契約はリース契約に該当するのでしょうか?
一般的にはそうではありません。ドイツ民法典第7条201項に基づくリース契約は有形物の使用を要件としており、ソフトウェアとデータは同法典第3条2項に基づく有形物ではありません。SaaS契約は通常、ドイツ民法典第7条400項に基づく委任契約、またはハードウェアや永久ライセンスがバンドルされているドイツ民法典第6条215項に基づく混合契約として分類されます。物理的なスペースを占有するコロケーションは、リース契約の特性を持つ場合があります。
クラウドサービスの不具合が続く場合、契約を早期に解約することはできますか?
契約で認められている場合、または契約違反がドイツ民事訴訟法第6条265項に基づき契約解除を正当化するほど重大な場合に限ります。サプライヤーの契約書では、サービスクレジットを唯一の救済手段とし、契約解除を制限することがよくあるため、軽微な違反が長期間続くと、リベートを受け取るだけで契約解除の道が閉ざされてしまいます。契約に署名する前に、サービスレベルの違反が繰り返される場合や重大な違反が発生した場合に契約を解除できる明確な条項を交渉しておきましょう。
EUデータ保護法は、クラウド移行に関してどのような変更をもたらしますか?
2025年9月12日以降、データ処理サービスの提供者は、切り替えの障害を取り除き、最大2ヶ月の通知期間と30日間の強制移行期間を含む所定の契約条件を盛り込み、データポータビリティをサポートしなければならない。2027年1月12日までは、コストに基づいた割引料金での切り替えが認められるが、それ以降は切り替え料金は一切禁止される。ただし、真にカスタマイズされたサービスおよび非本番環境のテストサービスは対象外となる。
オランダの裁判所は、供給業者の賠償責任上限を強制的に執行するだろうか?
通常は、企業間であれば可能です。例外規定はBW第6条248項で、この条項に基づくと、合理性と公平性の基準から見て容認できない場合は、当該条項の適用は無効となります。裁判所はこの基準を慎重に適用します。過失の重大性、損害を受けた利益、当事者の立場、条項が交渉されたかどうか、リスクがどのように価格設定されたかなどが考慮されます。故意の不正行為は、一般的に上限条項を無効にするでしょう。
ソースコードエスクローはSaaS顧客を保護するのか?
それだけでは不十分です。実行環境、データ、運用知識のないソースコードだけでは稼働中のサービスを復旧することはできません。また、破産手続きにおいては、管財人が破産法第37条に基づき履行するかどうかを決定します。SaaS顧客は、データと運用継続能力を網羅する継続性契約に加え、データが顧客のものであり、いかなる保持権の対象にもならないことを確認する契約条項を必要とします。
Law & More 顧客およびサプライヤーのクラウド、ホスティング、コロケーション契約をレビューおよび交渉します。サービスレベル、セキュリティおよび監査権限、処理契約、離脱およびデータ保護法への準拠、責任限度額、準拠法および裁判管轄の選択などです。契約が締結されていない場合、またはサービスに不具合が生じている場合は、 IT弁護士 契約書に署名する前に、実際のリスクがどこにあるのかを教えてくれます。

