オランダ法およびEU法の下では、データそのものを所有する者は存在しないため、クラウドプラットフォームに入力した情報の使用、複製、エクスポート、削除の可否は、法律ではなく、SaaS契約のデータ条項によって決定されます。オランダ民法典(Burgerlijk Wetboek、BW)第3条2項では、zaak(物)を人間の制御が可能な有形の物体と定義しており、データセットは有形物ではありません。顧客が実際に保有するのは、著作権、データベース権、営業秘密保護、GDPRによって部分的に強化された、契約上の権利の束です。したがって、曖昧な表現は問題を未解決のままにするのではなく、プロバイダーに有利な形で解決することになります。
SaaS契約におけるデータ所有権が、財産権の問題ではなく契約上の問題である理由
オランダの財産法は、有形物と財産権(民法第3条1項)という「goederen」に基づいて成り立っています。データはどちらのカテゴリーにも該当しません。サーバーや機械のように、データを譲渡したり、担保に入れたり、権利を主張したりすることはできません。これは裁判所がひっそりと埋めた欠陥ではなく、特定の規則で制限されない限り情報が自由に流通するシステムの意図的な特徴です。実際的な結果は明白です。契約書にデータに関する有用な記述がない場合、頼れる後ろ盾は存在しません。
4つの法律体系がデータに一定の保護を与えており、あなたの情報が実際にどの法律に該当するかを知っておくことは重要です。プラットフォームにアップロードまたは作成したオリジナルのテキスト、画像、図面、ソフトウェアは、著作権法(Auteurswet)に基づき著作権の対象となり、法律の規定によりあなたのものとなり、単にプロバイダーのサーバーにホストされているという理由だけでプロバイダーに譲渡されることはありません。構造化されたコレクションは、そのコンテンツの取得、検証、または提示に相当な投資を行った場合、データバンク法(Databankenwet)の特別なデータベース権の対象となりますが、確立された欧州の判例法では、基礎となるデータの作成への投資は、その基準には含まれないとされています。商業的価値のある機密性の高いビジネス情報は、秘密保持のための合理的な措置によって保護されており、EUの営業秘密指令をオランダで実施する法律である企業秘密保護法(Wet bescherming bedrijfsgeheimen)の対象となります。そして、個人データはGDPRによって管理されており、GDPRはあなたの会社ではなく、関係する個人に権利を付与します。
これら4つのカテゴリ以外のすべて(ほとんどのSaaS導入事例では大部分を占める)は、純粋に契約によって保護されます。トランザクションログ、テレメトリ、構成設定、使用パターン、センサーの読み取り値、およびそれらを基に構築された分析は、契約で保護されている範囲でのみ保護されます。条項を読む前に、この点を理解しておくことが最も重要です。
条項が曖昧な場合、何が問題になるのか?
データ条項の曖昧さは、偶然によるものではなく、認識可能な一連の問題を引き起こします。第一に、ベンダーロックインです。エクスポート形式、スケジュール、価格上限が規定されていない契約では、プロジェクトからの離脱は意思決定ではなく、事実上の離脱となります。第二に、プロバイダーのライセンスにおけるスコープクリープです。サービスの提供を目的として付与された権利が、いつの間にか製品開発や商業利用にまで拡大してしまうケースです。第三に、コンプライアンス上のギャップです。GDPRでは、データ管理者は個人データがどこで誰によって処理されているかを把握する義務がありますが、これらの質問に答えていない契約では、説明責任の原則を満たすことが不可能になります。第四に、プロバイダーの条件でデータが削除されるケースです。移行が完了する前にアーカイブが消去されてしまう可能性があります。
リスク | 実際に何を意味するのか |
|---|---|
固定する | 輸出フォーマット、スケジュール、価格について合意がないため、プロバイダーを変更するよりも、もはやニーズに合わなくなったサービスを使い続ける方がコストがかからない。 |
ライセンス範囲の拡大 | サービス提供のために付与されるライセンスは、製品開発、ベンチマーク、および集約された知見の再販を網羅するのに十分な広さで作成されている。 |
回収の障害 | エクスポートは技術的には可能ですが、処理速度が遅く、有料であったり、他のプラットフォームでは取り込めない独自のフォーマットで提供される場合があります。 |
説明責任のギャップ | サブプロセッサ、ストレージの場所、転送メカニズムは非公開であるため、コントローラはAutoriteit Persoonsgegevensへの準拠を証明できません。 |
早期削除 | データは契約終了時または終了直後に消去されるため、現実的な移行期間はなく、削除されたデータの証拠も残らない。 |
これらはどれも特別なものではありません。ほとんどの既製サービス利用規約における標準的な条項であり、クラウド契約がリース契約や販売代理店契約と同様に精査されるべき理由でもあります。オランダにおけるクラウド契約で確認すべき事項の概要では、データ条項が位置づけられるより広範な商業的枠組みについて説明しています。
データ条項には何と記載すべきか
有効なデータ条項は、次の3つのことを行います。顧客データとして何が該当するかを明確にし、そのデータに関するすべての権利は顧客に帰属することを明記し、プロバイダーのライセンスを範囲ではなく目的によって定義します。この目的制限こそが重要な部分です。プロバイダーは、サービスを提供するために顧客のデータをホスト、処理、送信、表示する必要があるため、常識的な顧客であればこれに異議を唱えることはありません。顧客が異議を唱えるべきなのは、契約終了後も効力を維持するライセンス、サブライセンスに適用されるライセンス、またはプロバイダーが有用と考えるあらゆる目的での使用を対象とするライセンスです。
一見似ているように見える2つの文言を比較してみましょう。顧客データの使用、複製、変更、配布に関するライセンスは、永続的かつ取消不能に付与され、プロバイダーがお客様の情報に基づいて製品を開発し、お客様が退会した後も開発を継続する権利を与えます。一方、本契約に基づくサービスの提供のみを目的として顧客データにアクセスし処理するライセンスは、契約終了時に終了し、そのような権利は付与されません。違いはほんの数語ですが、運用データがお客様の資産なのか、それともプロバイダーの原材料なのかを決定づけるものです。
さらに、見落とされがちな点が2つあります。顧客データには、アップロードしたデータだけでなく、プラットフォーム内でスタッフが生成したデータも含めるようにしてください。チケット、コメント、ワークフロー構成、注釈などは、システム上で最も価値の高いコンテンツであることが多いからです。また、派生データや集計データについても明確に規定してください。顧客データのみを対象とする条項では、プロバイダーがそこから計算したデータはすべて保護の対象外となってしまいます。
標準契約条件とオランダ契約法の限界
ほとんどのSaaS契約は、プロバイダーの一般利用規約に基づいて締結されるため、ドイツ民法典第6条231項から第6条247項が適用されます。ここで重要なのは2つの規則です。ドイツ民法典第6条234項によれば、プロバイダーは契約締結前または締結時に利用規約を提示しなければならず、電子的に締結される契約の場合は、顧客が保存および複製できる形式で提供する必要があります。後で変更される可能性のあるリンクでは不十分です。ドイツ民法典第6条233項(a)によれば、あらゆる状況を考慮して、相手方に対して不当に負担が大きい条項は無効となります。
その2つ目のルートは、企業が予想するよりも狭い。オランダ民法第6条235項は、相手方が第2条360項に規定する法人であり、直近の年次決算書を公表している場合、または契約締結時に従業員数が50人以上である場合、相手方が第6条233項および第6条234項に依拠することを禁じている。したがって、オランダの大企業は、事後に厳しいデータ条項を免れることはできない。また、同じまたはほぼ同じ標準契約条件を常用している当事者も同様である。ほとんどの老舗企業にとって、契約締結前の交渉こそが唯一の真の機会となる。
標準契約条件で救済が得られない場合、民法第6条248項(2)が引き続き適用されます。すなわち、契約から生じる規則は、与えられた状況において、合理性と公平性の基準から見て適用が容認できない場合には適用されません。オランダの裁判所は、この基準を商取引関係において厳格に適用しており、特に供給者が故意または意識的な過失によって損害を与えた場合に、より積極的に適用する傾向があります。これは安全弁であり、交渉戦略ではありません。
外国法および裁判管轄条項
多くのSaaS契約では、プロバイダーの本拠地の法域および裁判所を選択しています。ローマI規則の下では、企業間取引における法の選択は一般的に有効であり、ブリュッセルI bis規則の下では、EU域内での裁判管轄の選択も同様に有効です。しかし、この選択によって、EU域内の事業所におけるデータ処理およびEU域内の人々へのサービス提供に適用されるGDPR、あるいはプロバイダーの所在地に関わらずEU域内の顧客にデータ処理サービスを提供するプロバイダーを拘束するデータ法の切り替え規則が無効になるわけではありません。GDPRではなくプロバイダーの国内プライバシー法を遵守することを約束する条項は、些細なことではなく、欠陥です。
データを取り戻す:EUデータ保護法が新たに要求すること
2025年9月12日以降、データ保護法(規則(EU)2023/2854)が適用されており、データ処理サービスの切り替えに関する章では、SaaSだけでなくインフラストラクチャおよびプラットフォームサービスも対象としています。この法律は、これまで純粋な交渉事項であった多くの項目を法定最低限の権利へと変更し、プロバイダーの標準契約条件の内容に関わらず適用されます。これはクラウド契約において近年で最も重要な変更であり、この日付以前に締結された多くの契約は、この変更を反映するように更新されていません。
主な義務は以下のとおりです。プロバイダーは、顧客が契約を解除して別のプロバイダーまたは自社のオンプレミスインフラストラクチャに移行することを妨げる契約上、技術上、商業上、組織上の障害を取り除かなければなりません。プロバイダーが切り替えプロセスを開始する前に課すことができる最大通知期間は2か月です。プロバイダーが移行のサポートを継続しなければならない必須の移行期間は30暦日ですが、その期間内に技術的に切り替えが不可能な場合は、最大7か月まで延長できます。移行期間終了後、顧客はエクスポート可能なデータおよびデジタル資産が消去される前に、少なくとも30日間のデータ復旧期間を確保しなければなりません。プロバイダーはオープンインターフェースを提供し、構造化された、一般的に使用される、機械可読形式でエクスポートする必要があります。
料金は段階的に廃止され、固定されたスケジュールが適用されます。2027年1月12日までの移行期間中は、プロバイダーは切り替えに関連して実際に発生した費用のみを回収できます。この切り替えにより、退出ペナルティとして使用される退出料金は既に禁止されています。2027年1月12日以降は、切り替え料金は完全に廃止されます。プロバイダーは、切り替えを円滑に行うために必要な操作や、自社環境からのデータ転送に対して料金を請求することはできません。
実務上、3つの重要な結果が生じます。古い条件で締結された契約は、これらの規則に照らし合わせて再検討する必要があります。なぜなら、これらの規則と矛盾する条項があっても、プロバイダーは免責されないからです。90日間のエクスポート期間という約束は、もはや寛大とは言えません。通知期間と移行期間を合計すると、法定最低基準に近いものとなります。また、使用可能な形式でエクスポートするという要件は、非常に厳しいものとなります。競合するプラットフォームが取り込めない独自のスキーマでダンプしても、義務は免除されないからです。利用するサービスが高度にカスタマイズされている場合は、フォーマット、スキーマ文書、移行サポートに関する約束を契約書に明記しておくべきです。法定最低基準はあくまでも最低限の基準であり、移行計画ではありません。
削除、バックアップ、およびプロセッサ契約
プラットフォームが個人データを保持している場合、プロバイダーはほぼ常に処理者であり、あなたは管理者です。GDPR第28条では、処理の対象、期間、性質、目的、データおよびデータ主体のカテゴリー、管理者の指示を網羅した書面による契約が求められています。第28条(3)(g)は、関係終了時に重要な条項です。契約終了時には、処理者は管理者の選択により、すべての個人データを削除または返却し、既存のコピーを削除しなければなりません。ただし、EU法または加盟国法で保管が義務付けられている場合は除きます。プロバイダーに選択権を与えている契約では、この基準を満たしていません。GDPRにおける管理者と処理者の役割に関する当社の説明では、各当事者が実際にどの役割を担っているかを判断する方法を解説しており、データ処理契約に関するガイドでは、その詳細な作成方法を解説しています。
バックアップは、削除の約束が通常破られる場所です。アクティブシステムからデータを削除するという約束は、アーカイブ、スナップショット、災害復旧コピーについては何も言及しておらず、アイルランド個人情報保護庁(Autoriteit Persoonsgegevens)の監査官はこれら3つすべてについて質問します。監督当局の実務では、バックアップは厳密に編集されるものではないとされています。一般的に受け入れられているアプローチは、削除対象としてマークされたデータは使用不能な状態にされ、稼働中のシステムに復元されることはなく、通常のローテーションでバックアップが上書きされる際に消去されるというものです。したがって、契約書に明記すべき事項は、ローテーション期間、フラグ付きデータが再導入されないという保証、そしてサイクル完了後の削除の書面による確認です。削除証明書は、必要になった時ではなく、契約書に明記しておくべきです。
セキュリティ義務も同様に扱われるべきです。GDPR第32条は、管理者と処理者の両方に適切な技術的および組織的措置を要求しており、契約では、これらの措置を、プロバイダーが実際に保有し維持することに同意している認証(ISO/IEC 27001や最新のSOC 2 Type IIレポートなど)と、監査または検査の権利を付帯した形で結びつける必要があります。NIS2指令のオランダ版であるサイバーセキュリティ法が2026年8月15日に発効して以来、その適用範囲内の組織はNCSCに登録し、重大なインシデントを認識してから24時間以内に報告し、その後72時間以内に詳細な通知を行う必要があります。プロバイダーが契約上、期限内に通知するのに十分な速さで通知する義務を負っていない限り、これらの期限を守ることは不可能なので、契約における通知期間は時間単位で定めるべきです。
AIトレーニングと派生データ
派生データとは、プロバイダーがあなたのデータから算出する情報、つまりベンチマーク、予測値、傾向スコア、効率性レポート、および基となるデータセットで学習されたモデルの重みなどを指します。データには所有権がないため、誰がデータを使用できるかについて決まった答えはありません。生データを契約に委ねるのと同じ考え方で、派生データも契約に委ねられます。顧客データを慎重に保護する一方で、出力や分析については何も言及しない条項は、材料は保護するものの、料理の中身を漏らしてしまうようなものです。
注目すべき文言は、サービス改善条項です。これは通常、匿名化または集計された顧客データを使用して、プロバイダーのサービスやモデルを改善および開発する権利を規定するものです。これを検討せずに受け入れるのは、2つの点で問題があります。第一に、GDPRにおける匿名化の基準は非常に高いものです。データは、プロバイダーが利用できる他のデータを考慮しても、いかなる手段によっても再識別が合理的に不可能な場合にのみ匿名化されます。仮名化された記録や、個々の顧客を特定できるほど詳細な集計データは、個人データのままであり、同じ文書の別の箇所で交渉した処理制限の対象となります。第二に、匿名化は商業上の機密性については何も規定していません。価格体系、マージンデータ、顧客構成、内部プロセスは、データ保護の観点からは完全に匿名化されていても、競合他社に販売される製品に利用されるような、最も望ましくない競合情報となる可能性があります。
企業秘密保護法(Wet bescherming bedrijfsgeheimen)による営業秘密の保護は、情報を秘密に保つための合理的な措置を講じている場合にのみ有効であり、利用規約でモデル学習への利用に同意することは、合理的な措置とはほぼ正反対である。人工知能の規制もこのギャップを埋めるものではない。EU AI法は、AIシステムの開発、市場投入、使用方法を規定し、透明性に関する義務を課しているが、学習データやモデル出力における権利の割り当てについては規定していない。権利の割り当ては契約に基づくものであり、保護条項は想定されるのではなく、明示的に作成する必要がある。
実用的な契約書には、顧客が生データ、派生データ、集計データに関するすべての権利を保持すること、プロバイダーは契約サービスの提供にのみデータを使用できること、製品開発、ベンチマーク、モデルトレーニング、または出版のためにデータを使用するには、個々のケースごとに事前の書面による同意が必要であること、そして、一度同意が与えられた場合でも、サブライセンスや再販には適用されないことが明記されているべきです。プロバイダーがモデルトレーニングに関する例外規定を受け入れない場合、それはそのプロバイダーのビジネスモデルに関する有益な情報であり、新製品発売後ではなく、契約締結前に把握しておく方が賢明です。
オランダ法における賠償責任の上限
責任制限条項は、データ保護の実際の価値を決定します。プロバイダーは通常、責任を過去6ヶ月または12ヶ月間に支払われた料金に制限しますが、これは中規模の契約では、重大な侵害によって生じる損失のごく一部に過ぎません。オランダ法はこのような制限を禁止しておらず、免責条項は原則として有効であり、裁判所は商取引当事者が交渉したリスク分担を尊重します。
しかし、免責条項には制限はありません。BW第6条248項(2)に基づき、免責条項への依拠は、合理性と公平性の基準から見て容認できない場合には無効とされ、最高裁判所の判例は、債務者の故意または意識的な無謀行為、あるいは事業の経営を委託された者の故意または無謀行為によって生じた損害を典型的な事例として扱っています。免責条項が一般的な文言で規定されている場合、BW第6条235項によって排除されていない当事者は、BW第6条233項(a)に基づいて免責条項を争うこともできます。どちらの方法も、損失が発生した後に、費用をかけて、保証なしに主張されるものです。免責条項の上限を交渉する方が費用は安く済みます。
2つの例外規定は、必ず主張すべきです。機密保持義務およびセキュリティ義務違反は、まさに保護の対象となるリスクであるため、一般的な上限額の対象外とするか、大幅に高い上限額を設定すべきです。また、知的財産権侵害に対する補償は上限を設けるべきではありません。プロバイダー自身のソフトウェアに起因する第三者の侵害請求は、検査も制御もできないリスクだからです。さらに、契約上の上限額は契約当事者のみを拘束する点にも注意が必要です。GDPR第82条に基づくデータ主体の損害賠償請求を制限するものではなく、また、最も重大な侵害の場合、全世界の年間売上高の最大4%に達する可能性のある、データ保護当局(Autoriteit Persoonsgegevens)が課す行政罰金を制限するものでもありません。これらの責任は、処理者が支払うことに同意した金額に関わらず、管理者に課せられます。
プロバイダーが故障した場合の継続性
倒産は、ほとんどの契約において最も対応が難しいシナリオです。オランダのプロバイダーが倒産宣告を受けた場合、倒産法第37条に基づき、相手方は管財人に対し、契約履行の可否を確認するための合理的な書面による期限を設定できます。管財人が確認しない場合、管財人はあなたへの履行請求権を失いますが、これはサービスが継続されることを意味するものではありません。実際には、破産手続き中にプラットフォームが停止され、あなたのデータは管財人が売却しようとしているインフラストラクチャ上に残される可能性があります。
ソースコードのエスクローだけでは、SaaSにおけるこの問題は解決しません。なぜなら、環境、構成、データがなければ、コードを保有しても意味がないからです。有効なのは、これら3つすべてを網羅する継続性確保のための仕組みです。具体的には、ソースコードとビルド手順の定期的な預託、プロバイダーの資産とは別に保管される文書化された形式の最新データのコピー、そして倒産だけでなく、長期にわたるサービス停止もリリーストリガーとして含めることです。エスクロー契約とオランダにおけるソフトウェアエスクローに関する記事では、これらの仕組みと、リリースによって実際に何が得られるのかを解説しています。
署名する前に確認すべきこと
SaaSプロバイダーに対するデューデリジェンスは、主に、経営がしっかりしているサプライヤーであれば書面で回答できるような質問をすることです。プロバイダーはどのような認証を取得しているのか、最後に監査を受けたのはいつか、契約期間中、認証を維持することを約束するのか?データはどこに保存され、処理されるのか、どのサブプロセッサーが関与しているのか、サブプロセッサーの変更はどのように通知され、異議申し立てはどのように行われるのか?インシデント履歴はどのようなもので、直近のインシデント発生時にどのように対応したのか?これらの質問のいずれかに書面で回答することをためらうようであれば、それ自体が答えです。
交渉を開始する前に、譲歩しない条件を社内で決定しておくことは重要です。ビジネス部門、IT部門、法務部門の間で事前にその立場を合意しておくことで、調達期限のプレッシャーの中で妥協せざるを得なくなる事態を防ぐことができます。最低限必要な条件としては、生データおよび派生データに関するすべての権利が自社に帰属すること、プロバイダーのライセンスはサービスの提供に限定され、契約終了時に失効すること、エクスポートは文書化された機械可読形式で、データ保護法で認められる費用を超えない範囲で提供されること、削除はバックアップも対象とし、書面で確認されること、インシデント通知は時間単位で行われること、機密保持、セキュリティ、知的財産権の補償は一般賠償責任の上限の対象外となることなどが挙げられます。これをプロバイダーの契約書への修正リストとしてではなく、取引条件として提示すれば、交渉の展開は大きく変わるでしょう。
社内での方針が固まり、技術的なデューデリジェンスが完了した時点で、法務部門にレビューを依頼しましょう。その段階では、弁護士は企業が実際に必要としているものを発見するのではなく、文言の検討に集中できるため、より迅速かつ大幅にコストを削減できます。また、契約を解除する選択肢を常に残しておきましょう。自社の過失に対する責任を認めない、あるいは収益がデータに関する権利に依存しているプロバイダーは、契約書の修正で解決できるようなパートナーシップを提供しているとは言えません。
契約条項の比較
句 | 表現が弱い | 保護的な文言 |
|---|---|---|
データに関する権利 | お客様は、サービスに送信したデータの所有権を保持します。 | 顧客データ(顧客データから派生したデータや顧客データと統合されたデータを含む)に関するすべての権利、権原、および利益は、顧客に帰属します。プロバイダーは、サービスの提供を目的として顧客データをホスト、処理、および表示する限定的な権利のみを取得し、その権利はサービス終了時に消滅します。 |
輸出と切り替え | 契約終了時には、処理手数料を支払えばデータをエクスポートできます。 | プロバイダーは、規則(EU)2023/2854の第VI章に従って切り替えをサポートし、顧客データを構造化された、一般的に使用される、機械可読形式でエクスポートし、規則で許可されている以上の料金を請求しないものとします。 |
開発に利用 | 当社は、匿名化された顧客データを使用して、サービスの改善や新機能の開発を行う場合があります。 | プロバイダーは、顧客から個別のケースごとに事前の書面による同意を得ることなく、製品開発、ベンチマーク、分析、モデルトレーニング、またはマーケティングのために顧客データを使用してはならない。 |
削除 | アカウントが解約されると、データは稼働中のシステムから削除されます。 | 復旧期間終了後、顧客データは、文書化されたバックアップローテーションに従って、本番システム、アーカイブシステム、およびバックアップシステムから削除され、稼働中のシステムに復元されることはなく、削除の書面による確認が提供されるものとする。 |
負債 | 賠償責任は、過去12ヶ月間に支払われた料金を上限とします。 | 一般的な上限額は、機密保持義務またはセキュリティ義務の違反、あるいは知的財産権侵害に対する賠償には適用されず、これらには上限はありません。 |
パターンは一貫している。弱いバージョンは結果を記述し、保護的なバージョンはメカニズムを約束する。フォーマット、ピリオド、または特定の標準に対してテストできない条項は、重要な場面で強制することはできない。
データ所在地、サブプロセッサー、および監査権限(契約期間中)
データの権利は、データが実際にどこにあるのかを特定できなければほとんど意味がありません。GDPR第28条(2)では、処理者は別の処理者を起用する前に管理者の承認を得る必要があり、その承認が一般的なものである場合は、管理者が異議を申し立てることができるように、意図する追加または置換について管理者に通知する必要があると規定されています。実際には、ほとんどのSaaSプロバイダーは、公開されたサブプロセッサーリストと一般的な承認を使用しており、契約で通知期間が定められ、真の異議申し立て権が与えられ、異議申し立てをした場合の対応が明記されていれば、これは許容範囲内です。実用的な条項では、違約金なしで契約を解除し、完全なエクスポートを行うことができます。
場所が重要な理由は同じです。個人データが欧州経済領域外に転送される場合、GDPR第5章では、十分性認定、欧州委員会の標準契約条項、拘束力のある企業規則などの転送メカニズムと、転送先の国の法律が実際にこれらの保護措置を損なうかどうかの評価が求められます。十分性認定は定期的に見直され、欧州裁判所で何度も異議申し立てが行われているため、単一の十分性認定のみに依存し、他に何も規定していない契約は脆弱です。プロバイダーには、現在使用されているメカニズムが機能しなくなった場合に、プロバイダー自身の費用で代替メカニズムを導入すること、およびサポートスタッフが環境にアクセスできる国を開示することを要求します。これは、データが保存されている国よりも広範なリストになることがよくあります。
最後に、実行可能な検証権を主張しましょう。GDPR第28条(3)(h)項は、処理者に対し、コンプライアンスを証明するために必要な情報を提供し、管理者または管理者が委任する監査人が実施する監査(検査を含む)を許可し、協力することを義務付けています。プロバイダーは通常、これを年次認証レポートに限定していますが、これは共有プラットフォームにとっては妥当なことですが、レポートが最新のものであり、利用しているサービスを網羅し、レポートで重大な欠陥やインシデントが明らかになった場合にフォローアップの質問をしたり検査したりする権利が付随している場合に限ります。これらのトリガーを条項に明記しましょう。抽象的にしか行使できない監査権は、決して行使されることはありません。
SaaS契約データの所有権に関するよくある質問
どの条項が最も重要ですか?
データ提供者のライセンスを定義する条項は、所有権に関する記述を法的拘束力のあるものにする上で非常に重要です。顧客が所有権を保持するという一文があっても、次の段落で同じデータをあらゆる目的で使用できる、永久的かつ取消不能な世界規模のライセンスが付与されている場合は、ほとんど意味がありません。この2つの条項を合わせて読み、使用目的の制限、終了日、派生データおよび集計データへの明確な言及があるかどうかを確認してください。
プロバイダーが倒産した場合、データを取り戻すことはできますか?
事前に取り決めをした場合のみ可能です。オランダの破産手続きでは、管財人はサービスを継続する義務を負わず、破産法第37条に基づき、履行確認の不履行は契約不履行となります。清算中の会社に対する契約上の輸出権は請求権であり、救済手段ではありません。確実な保護策は、プロバイダーの資産外でデータの最新の文書化されたコピーとそれを実行するための手段を保持し、破産および継続的なサービス停止を対象とする解除トリガーを備えた継続性確保策です。
GDPRへの準拠は、私の会社のデータに関する権利を保護しますか?
いいえ、それはよくある誤解です。GDPRは個人データに関して個人を保護し、その個人に権利を付与するものであり、顧客である貴社に権利を付与するものではありません。プロバイダーは個人データを完璧に処理したとしても、貴社の商用データ、取引履歴、およびそれらに基づいて構築された分析を利用するための契約上のライセンスを保持することができます。個人データのコンプライアンスと商用データの権利は別々の問題であり、それぞれ別の条項が必要です。
データ保護法は、私の契約内容よりも優先されるのでしょうか?
切り替えに関しては、概ねその通りです。データ保護法第6章は、EU域内の顧客にデータ処理サービスを提供するプロバイダーに適用され、契約で下回ることができない通知期間、移行期間、エクスポート形式、料金に関する最低限の権利を定めています。ただし、契約期間中に誰があなたのデータを使用できるか、派生データの所有者は誰か、セキュリティインシデントが発生した場合にどうなるかといったことは規定していません。これらは契約で定められる事項です。
認定条件 Law & More 助けることができる
IT弁護士 Law & More オランダ国内外の企業向けに、SaaSおよびクラウド契約のレビューと交渉を行います。データに関する権利、処理契約、切り替えおよび解約条項、セキュリティに関する義務、責任などを網羅します。また、継続性に関する取り決めや、解約がうまくいかなかった場合のプロバイダーとの紛争についてもアドバイスを提供します。 IT法ガイド より広範な枠組みを提示します。契約締結前に契約内容の評価をご希望の場合、または既に締結済みの契約に関する見解をお求めの場合は、当社までご連絡ください。


