Contractes de núvol, allotjament i colocation segons la legislació neerlandesa

Un passadís tranquil de la sala de servidors il·luminat pels bastidors, vist al llarg de tota la seva longitud

Gairebé totes les empreses internacionals que operen als Països Baixos compren capacitat de càlcul a algú altre. El contracte que el regeix sol ser una plantilla de proveïdor, signada sota pressió de temps, amb un acord de nivell de servei adjunt i una clàusula de sortida que ningú ha llegit. Aquest article explica com la legislació neerlandesa tracta aquests contractes, on les condicions estàndard són més febles per al client i què exigeix ​​ara la Llei de dades de la UE en cas de canvi.

Les tres capes, més l'allotjament i la colocation

El «núvol» no és un producte únic. Allò que controla el client canvia a cada capa, i també ho fa allò que el contracte ha de protegir.

modelControls de proveïdorsControls del clientCentre de gravetat del contracte
Col·locacióEdifici, energia, refrigeració, seguretat física, traspàs de xarxaEl seu propi maquinari i tot el que hi ha a sobreEspai i poder, normes d'accés, dret a retirar l'equipament
allotjamentMaquinari, xarxa, sovint actualització de sistemes operatius i còpies de seguretatAplicacions, dades, configuracióÀmbit de gestió, pegats, restauracions provades
IaaSCapa física, hipervisor, emmagatzematge i teixit de xarxaMàquines virtuals, sistemes operatius, middleware, aplicacions, dadesDisponibilitat de la regió o zona, capacitat, sortida
PaísL'anterior, més el temps d'execució, les bases de dades gestionades i l'orquestracióCodi de l'aplicació, dades, configuracióDesaprovació de components, bloqueig a través de serveis propietaris
SaaSTota la pilaDades, administració d'usuaris, configuració limitadaDisponibilitat, full de ruta, exportació de dades, termes de processament

Com més avall us trobeu a la pila, més risc operatiu correu, i com més amunt, més lligat esteu. La colocation és l'atípic: compreu espai, energia i seguretat física, de manera que els termes decisius són la densitat i la redundància de potència, el període de preavís, l'augment de les tarifes d'energia, les mans remotes i el dret a retirar els vostres racks. Amb l'allotjament simple, la disputa gairebé sempre és d'abast: el proveïdor era responsable de la instal·lació de pegats, la supervisió i les còpies de seguretat, o només de mantenir la màquina engegada?

Com caracteritza el contracte la llei neerlandesa

La legislació neerlandesa no té cap tipus de contracte anomenat "núvol". Els tribunals caracteritzen el que les parts van acordar i com ho van complir, i després apliquen les normes del tipus o tipus que corresponen.

  • Encàrrec (art. 7:400 BW): el valor per defecte per a SaaS, PaaS, allotjament gestionat i l'element de servei d'IaaS.
  • Lloguer (art. 7:201 BW): l'arrendament requereix l'ús d'un Caixa, un objecte tangible (art. 3:2 BW). El programari i les dades no ho són, de manera que el SaaS pur no és un arrendament. L'espai de colocation i el maquinari dedicat plausiblement sí que ho són, motiu pel qual els acords de colocation sovint tenen característiques d'arrendament independentment del nom que les doni el proveïdor.
  • Compra (art. 7:1 BW): en La Beeldbrigade (HR 27 d'abril de 2012, ECLI:NL:HR:2012:BV1301) el Hoge Raad va sostenir que l'adquisició de programari estàndard per a ús il·limitat mitjançant un pagament únic entra dins de les disposicions de venda. Això no s'aplica a un servei de subscripció, però sí que és important per a les llicències perpètues en un acord híbrid.
  • Administració pública comuna (art. 6:215 BW): la majoria dels contractes reals són mixtos, i les normes de cada tipus s'apliquen acumulativament llevat que siguin irreconciliables.

Per què importa la caracterització

Rescissió. Segons l'art. 7:408 BW, el client pot, en principi, rescindir un contracte de compravenda en qualsevol moment, i l'art. 7:411 BW regula el que es deu al proveïdor en aquest moment. Entre empreses, aquestes normes estan àmpliament obertes a acords contraris (vegeu l'art. 7:413 BW), i els models les substitueixen per termes fixos, renovació automàtica i preavís llarg. Quan un acord indefinit no té cap clàusula de rescissió, la jurisprudència neerlandesa generalment el tracta com a rescindible, però la raonabilitat i la justícia poden requerir un preavís, una compensació o un motiu greu.

Deure de diligència. Si el contracte és un opdracht, l'art. 7:401 BW imposa la diligència d'un bon contractista: una norma aplicable que els tribunals neerlandesos han utilitzat per exigir als proveïdors els deures d'investigació, advertència i gestió de projectes que el contracte mai no esmenta. Segons una caracterització de venda o arrendament, la via és la conformitat o el defecte.

L'acord de nivell de servei

Disponibilitat i com es mesura

  • Què es mesura: tot el servei o un component? Una plataforma que respon a una comprovació d'estat mentre l'inici de sessió està inactiu compta com a "disponible" sota molts SLA.
  • Durant quin període: El 99.9% mesurat anualment permet una interrupció llarga; mesurat mensualment, limita un sol incident de manera molt més estricta.
  • Per qui, des d'on: La supervisió dels proveïdors dins de la seva pròpia xarxa reporta millors xifres que una sonda des de la vostra oficina.
  • Què s'exclou: El manteniment, les fallades de xarxa de tercers, la força major i els incidents "causats pel client" es descarten rutinàriament, i el temps exclòs normalment també surt del denominador, cosa que infla la xifra.

La disponibilitat no és rendiment. Un servei pot estar completament disponible i inutilitzablement lent. Comprometeu-vos amb la velocitat per separat: objectius de resposta, finestres per lots, temps de restauració i objectius de punt de restauració, i temps de resposta de suport per classe de prioritat. La còpia de seguretat necessita el seu propi compromís, inclosa una restauració provada. Fixeu també les finestres de manteniment: temps, avís, freqüència i durada. Per a una operació internacional, "fora de l'horari d'oficina" necessita una zona horària.

Crèdits de servei i la trampa de l'exclusivitat

  • Són l'únic remei? Les condicions dels proveïdors solen dir-ho, cosa que converteix cada fallada en un descompte modest i impedeix la indemnització per danys. Com a mínim, cal excloure les infraccions persistents, intencionades o greument negligents, i qualsevol infracció que també sigui una violació de seguretat o de dades.
  • Els has de reclamar? Molts règims exigeixen una reclamació dins d'un període curt de temps, i si no es fa això, el crèdit caduca. Insisteix en el crèdit automàtic a la factura.
  • Hi ha sortida? Un règim de crèdit sense dret de rescissió és feble. Un proveïdor que pot incomplir els seus objectius indefinidament, retornar un petit percentatge de la quota mensual i mantenir-vos lligats ha pagat la pena per no rendir. Vinculeu l'incompliment repetit o greu a l'acomiadament per causa justificada, sense penalització i amb assistència completa per a la sortida.

Deure de cura i deure de cooperació

La jurisprudència informàtica neerlandesa està inusualment desenvolupada sobre el deure de diligència del proveïdor. Un proveïdor professional ha d'investigar l'entorn i els requisits del client, advertir sobre els riscos, les opcions inadequades i els sobrecostos, i seguir advertint quan s'ignora el consell. Qualificar l'obligació com un dels millors esforços no neutralitza les expectatives que el proveïdor va crear abans de la signatura.

L'obligació de mirall és real i subestimada: el client ha de cooperar proporcionant informació precisa, decidint a temps, fent proves quan se li demani i proporcionant accés i personal competent. Un client que incompleixi pot trobar-se en impagament del creditor (art. 6:58 BW), cosa que bloqueja l'impagament del proveïdor, soscava una reclamació de danys i perjudicis i pot impedir la rescissió.

La qüestió s'estén a la seguretat. En el cas Gemeente Hof van Twente contra Switch IT Solutions (Gerechtshof Arnhem-Leeuwarden, 25 de febrer de 2025, ECLI:NL:GHARL:2025:1046), el tribunal va rebutjar la demanda del client després d'un atac de ransomware, perquè les vulnerabilitats atribuïdes a l'administració que el client havia conservat: un canvi de tallafocs que ell mateix havia fet i una contrasenya feble en un compte que gestionava. El control impulsa la responsabilitat, així que registreu quina part és la propietària de cada control.

Seguretat, certificació i auditoria

No accepteu les "mesures tècniques i organitzatives adequades" com a obligació completa. Especifiqueu un estàndard i un abast definits, com ara la certificació ISO/IEC 27001 o un informe SOC 2 Tipus II, amb el certificat que cobreixi realment el servei que compreu; terminis d'aplicació de pegats per gravetat; freqüència de proves de penetració; notificació d'incidents amb un desencadenant, una data límit i un contingut definits; i una ruta d'auditoria. Els grans proveïdors rebutgen les auditories in situ; un compromís viable és la certificació més el dret a auditar amb preavís després d'un incident.

Les normes sectorials poden afegir contingut obligatori. Les entitats financeres estan subjectes al DORA (Reglament (UE) 2022/2554), que prescriu els termes dels contractes TIC amb tercers. La Cyberbeveiligingswet neerlandesa , que implementa el NIS2, va entrar en vigor el 15 d'agost de 2026 i arriba als sectors de les infraestructures digitals i els serveis gestionats, així com a molts clients. Ambdós règims incideixen directament en el contracte: per a les entitats financeres sota el DORA, i per a les entitats essencials i importants sota el Cyberbeveiligingswet, imposen requisits sobre la resiliència operativa, la notificació d'incidents i l'estratègia de sortida. Establiu des del principi quin dels dos atrapa el proveïdor i quin us atrapa a vosaltres.

Protecció de dades

Quan es processen dades personals, necessiteu un acord de processament en virtut del RGPD que cobreixi les instruccions, la confidencialitat, la seguretat, els subencarregats del tractament, els drets dels interessats, la notificació de la violació i la devolució o supressió al final. Els punts de negociació recurrents són el règim dels subencarregats del tractament, si rebeu una notificació prèvia i un dret d'oposició, i les transferències internacionals. El Marc de privadesa de dades UE-EUA va sobreviure a la seva primera impugnació davant el Tribunal General, que va desestimar el recurs en l'assumpte T-553/23 (Latombe contra Comissió) el 3 de setembre de 2025, considerant que el Tribunal de Revisió de la Protecció de Dades ofereix garanties suficients d'independència i que la revisió judicial posterior a la recollida massiva compleix l'estàndard de protecció essencialment equivalent. Es va presentar un recurs el 31 d'octubre de 2025 com a Assumpte C-703/25 P i està pendent; mentrestant, la decisió d'adequació continua plenament vigent.

Ubicació i sobirania de les dades

La ubicació és una qüestió comercial i reguladora abans que de protecció de dades. Pregunteu per escrit: on s'emmagatzemen les dades i des d'on es processen o s'accedeix a elles, recordant que el personal de suport de fora de la UE constitueix accés fins i tot quan l'emmagatzematge és local; on es troben les còpies de seguretat, les còpies de recuperació de desastres i els registres; quines entitats podrien veure's obligades a lliurar dades en virtut d'una ordre estrangera; podeu corregir la regió i què passa si el proveïdor la canvia. La Llei de dades ajuda: els proveïdors han de publicar i reflectir en els seus contractes la jurisdicció a la qual està subjecta la infraestructura desplegada i les mesures preses contra l'accés governamental internacional il·legal a dades no personals que es troben a la UE.

La sortida

Una clàusula de sortida negociada al principi val més que qualsevol altra clàusula del contracte. Al principi tens influència i el proveïdor vol l'acord; al final no en tens cap, i cada dia de retard et costa diners.

  • Format. Estructurat, d'ús comú i llegible per màquina, amb un esquema documentat, que inclou metadades, configuració, registres d'auditoria i fitxers adjunts. Un abocament de dades no documentat no és un retorn utilitzable.
  • Àmbit d’abast. Tot, no només els registres que heu carregat: dades derivades, versions històriques i tot allò que requereixen les vostres obligacions de retenció.
  • Període de transició. Un període definit durant el qual el servei continua amb els termes existents mentre migreu, prorrogable a un preu establert.
  • Assistència. Un deure d'assistència, amb funcions definides, una tarifa diària acordada ara i cooperació amb el vostre nou proveïdor.
  • Supressió. Supressió certificada després d'una finestra de recuperació definida, incloses les còpies de seguretat, amb l'hora de caducitat indicada.
  • Disparador. Les obligacions de sortida s'apliquen a qualsevol rescissió, inclosa la del proveïdor per impagament. Els proveïdors sovint exclouen aquest cas, i és el que probablement necessitareu més.

Bloqueig, portabilitat i la Llei de dades de la UE

El Reglament (UE) 2023/2854, la Llei de dades, va entrar en vigor l'11 de gener de 2024 i s'aplica a partir del 12 de setembre de 2025. El capítol VI crea un règim de canvi per als proveïdors de "serveis de processament de dades", definit amb prou amplitud per incloure IaaS, PaaS i SaaS.

  • Els obstacles han de marxar (art. 23): barreres comercials, tècniques, contractuals i organitzatives per a la rescissió, el canvi a un competidor i la portabilitat de dades.
  • Termes obligatoris (art. 25): un període màxim de preavís de dos mesos per començar a canviar; un període transitori màxim obligatori de 30 dies naturals, prorrogable una vegada pel client i, quan el canvi sigui tècnicament inviable, pel proveïdor fins a set mesos amb un preavís motivat; després, un període de recuperació de dades d'almenys 30 dies naturals, seguit de l'esborrat.
  • Càrrecs (art. 29): de l'11 de gener de 2024 al 12 de gener de 2027 els proveïdors només poden imposar tarifes de canvi reduïdes, que no superin els costos directament relacionats amb el procés de canvi. A partir del 12 de gener de 2027, les comissions per canvi estan totalment prohibides., posant fi a les taxes de sortida en sortir.
  • Obligacions tècniques (art. 30): els proveïdors a nivell d'infraestructura han de prendre totes les mesures raonables per permetre l'equivalència funcional després del canvi; els altres han de posar a disposició interfícies obertes de forma gratuïta. Cap proveïdor ha de desenvolupar noves tecnologies ni revelar secrets comercials.
  • Informació, bona fe i exempcions (arts. 26, 27, 31): els procediments de canvi s'han de divulgar; totes les parts, inclòs el proveïdor de destinació, han de cooperar de bona fe; s'exclouen els serveis de prova a mida i amb un termini limitat.

Tres advertències. La Llei de dades estableix un límit mínim, no un pla de migració: no farà que les vostres dades siguin portables si heu creat serveis de plataforma propietaris sense equivalent en altres llocs. El temps importa: un contracte conclòs el 12 de setembre de 2025 o posteriorment ha de complir el capítol VI immediatament, mentre que un contracte conclòs abans d'aquesta data s'ha d'adaptar abans del 12 de setembre de 2027. Per ajudar-hi, la Comissió va publicar clàusules contractuals estàndard modulars a finals de 2025 que els proveïdors poden incorporar a les seves condicions per complir les obligacions del capítol VI. La proposta Òmnibus digital de la Comissió del 19 de novembre de 2025 ja no afecta el capítol VI de cap manera substancial, ja que la superposició entre ambdues s'ha absorbit en gran mesura en aquest capítol. I la colocation i l'allotjament purs queden fora de la definició de servei de processament de dades i, per tant, fora del règim, sempre que no es subministri cap funcionalitat de núvol escalable o elàstica amb l'espai.

Continuïtat i insolvència de proveïdors

Si el vostre proveïdor falla, l'administrador decideix, segons l'art. 37 Fw, si ha de complir els contractes pendents; si no, la vostra reclamació no queda garantida. El dipòsit en garantia del codi font es va crear per a programari local i fa poc per al SaaS: el codi sense les dades, l'entorn i el coneixement operatiu no restaura un servei. El SaaS necessita un acord de continuïtat que cobreixi la instància en execució, les dades i el dret a seguir funcionant. Com a mínim, el contracte ha d'indicar que les dades són vostres, no estan subjectes a cap dret de retenció i s'han de publicar en esdeveniments definits.

Responsabilitat, exoneració i preu

Les condicions estàndard dels proveïdors al mercat neerlandès estan dominades per NLdigital Voorwaarden, l'edició del qual del 2025 és l'actual. Limita la responsabilitat per pèrdues directes al preu acordat per al contracte o, per a un contracte continu de més d'un any, a les tarifes d'un any, i la limita en qualsevol cas a 500,000 EUR, amb un límit separat d'1,750,000 EUR per mort, lesions personals i danys materials a la propietat. Les pèrdues indirectes i conseqüents, la pèrdua de beneficis, la pèrdua d'estalvis, la disminució del fons de comerç, la interrupció de l'activitat i les reclamacions dels propis clients del client queden excloses completament. Els límits només desapareixen quan la pèrdua és el resultat d'una intenció o imprudència conscient per part de la direcció del proveïdor. Una reclamació s'ha de notificar el més aviat possible després que es produeixi la pèrdua i caduca vint-i-quatre mesos després, tret que s'hagin iniciat procediments. Establiu quina edició ha incorporat el vostre proveïdor i si l'ha variat: les edicions anteriors continuen en circulació i molts proveïdors utilitzen condicions pròpies.

Els tribunals neerlandesos sí que apliquen clàusules d'exoneració entre empreses. La primera via és l'art. 6:248 BW: la invocació de la clàusula no és vàlida quan això seria inacceptable segons els estàndards de raonabilitat i equitat. Els tribunals apliquen la prova amb moderació, ponderant la gravetat de la culpa, els interessos perjudicats, les posicions de les parts i com es va valorar el risc. La intenció o una conducta equivalent generalment invalidarà una clàusula. Quan els termes són condicions generals (art. 6:231 BW), l'art. 6:233 BW permet l'anul·lació d'un terme injustificadament oneros. A la pràctica: negociar un límit que tingui alguna relació amb el dany que causaria una fallada, deixar-ne fora la pèrdua de dades, la confidencialitat, la seguretat i les indemnitzacions per propietat intel·lectual, i definir "pèrdua conseqüent".

Pel que fa al preu, arregleu el mecanisme: limiteu la indexació anual contra un índex especificat, restringiu els increments a una vegada a l'any amb preavís i assumiu el dret de rescindir el contracte sense penalització per sobre d'un llindar. Amb els preus basats en el consum, comprometeu-vos només amb els volums que utilitzareu i controleu el cost de l'escalat, els nivells de suport i la sortida.

Legislació aplicable, litigis i proveïdors no comunitaris

Trieu la legislació neerlandesa i un fòrum neerlandès on pugueu. Executar una sentència neerlandesa dins de la UE és senzill; executar-ne una fora sovint no ho és. L'arbitratge pot ser la millor resposta contra una contrapart no pertanyent a la UE, i en disputes informàtiques neerlandeses, la fundació SGOA ofereix arbitratge i mediació específics del sector.

Contractar fora de la UE comporta tres realitats. Una limitació de responsabilitat pot ser fàcil d'invocar i difícil de impugnar en un fòrum distant. Les normes obligatòries de la UE, inclòs el règim de canvi de la Llei de dades i el RGPD, es poden aplicar en funció d'on s'ofereix el servei, però aplicar-les i fer-les complir són coses diferents. I una empresa matriu estrangera pot afrontar ordres de divulgació que entrin en conflicte amb les vostres obligacions aquí. Quan l'exposició sigui material, contracteu amb l'entitat de la UE del proveïdor i insistiu en un fòrum europeu.

Llista de control de negociació

  • Definiu el servei per capa i registreu quin costat controla cada component i cada control de seguretat.
  • Feu que la disponibilitat sigui mesurable: abast dels components, període, punt de mesura i exclusions; comprometeu el rendiment i restaureu els objectius per separat.
  • Rebutjar els crèdits de servei com a única solució i adjuntar un dret de rescissió a errors persistents o greus.
  • Especifiqueu la seguretat per estàndard i abast, amb proves, terminis de notificació i una ruta d'auditoria.
  • Signeu un acord de processament i corregiu les dades, el processament i les ubicacions de suport.
  • Negocieu primer la clàusula de sortida: format, abast, període de transició, assistència amb preu, eliminació certificada i factors desencadenants, inclosa la rescissió per impagament.
  • Verifiqueu el contracte amb els requisits de canvi de la Llei de dades, apunteu-vos-hi el 12 de gener de 2027 i acordeu la continuïtat: propietat de les dades, absència de dret de retenció, dipòsit en garantia.
  • Proveu el límit de responsabilitat amb les pèrdues que causaria una fallada real i poseu-hi les dades, la seguretat, la confidencialitat i la propietat intel·lectual fora.
  • Indexació de límits i elecció deliberada de la llei, el fòrum i l'entitat contractant.

Un contracte SaaS és un arrendament segons la legislació neerlandesa?

Generalment no. L'arrendament segons l'art. 7:201 BW requereix l'ús d'un objecte tangible, i el programari i les dades no són objectes tangibles segons l'art. 3:2 BW. Un contracte SaaS normalment es caracteritza com un opdracht segons l'art. 7:400 BW, o com un contracte mixt segons l'art. 6:215 BW on el maquinari o les llicències perpètues s'inclouen. La colocation, on ocupes espai físic, pot tenir característiques d'arrendament.

Puc rescindir un contracte al núvol abans d'hora si el servei continua fallant?

Només si el contracte ho permet o si l'incompliment és prou greu per justificar la rescissió segons l'art. 6:265 BW. Les plantilles de proveïdors sovint fan dels crèdits de servei el recurs únic i restringeixen la rescissió, de manera que una llarga sèrie d'incompliments menors us deixa amb reemborsaments i sense sortida. Negocieu un desencadenant de rescissió exprés per fallada repetida o greu del nivell de servei abans de signar.

Què canvia la Llei de dades de la UE per al canvi al núvol?

A partir del 12 de setembre de 2025, els proveïdors de serveis de processament de dades han d'eliminar els obstacles al canvi, incloure termes contractuals prescrits que incloguin un període de preavís màxim de dos mesos i un període de transició obligatori de 30 dies, i donar suport a la portabilitat. Es permeten càrrecs de canvi reduïts i basats en costos fins al 12 de gener de 2027, després dels quals es prohibeixen completament els càrrecs de canvi. S'exclouen els serveis de proves realment personalitzats i els que no són de producció.

Un tribunal neerlandès aplicarà el límit de responsabilitat d'un proveïdor?

Normalment sí, entre empreses. La via d'escapament és l'art. 6:248 BW, segons el qual la confiança en la clàusula no és vàlida si això seria inacceptable segons els estàndards de raonabilitat i equitat, i els tribunals apliquen la prova amb moderació. Es té en compte la gravetat de la culpa, els interessos perjudicats, les posicions de les parts, si es va negociar la clàusula i com es va fixar el preu del risc. La mala conducta intencionada generalment anul·larà un límit.

El dipòsit en garantia del codi font protegeix un client de SaaS?

No per si sol. El codi font sense l'entorn d'execució, les dades i el coneixement operatiu no restaurarà un servei en directe, i en cas d'insolvència, l'administrador decideix, segons l'art. 37 Fw, si ho ha de fer. Un client SaaS necessita un acord de continuïtat que cobreixi les dades i la capacitat de seguir operant, a més d'un text contractual que confirmi que les dades són del client i no estan subjectes a cap dret de retenció.

Necessiteu assistència jurídica?

Contacte Law & More per a assessorament expert en els vostres assumptes legals. El nostre equip multilingüe està a punt per ajudar-vos.

Articles relacionats

Navega pel laberint legal de la ciberdelinqüència als Països Baixos amb coneixements experts en dret laboral.

Les dificultats financeres poden ser un repte descoratjador per a qualsevol empresa. Navegant per les complexitats del deute

La Unió Europea ha desplegat la Llei d'IA, la primera llei integral del món dissenyada

Els contractes intel·ligents estan canviant la manera com funcionen els acords en el món digital. Aquests programes informàtics s'executen

Explicació del processament de dades biomètriques Recentment, l'Autoritat de Protecció de Dades (AP) dels Països Baixos va imposar una multa important.

El dret a guardar silenci en assumptes penals A causa de diversos casos criminals d'alt perfil que

Mantingueu-vos al dia sobre la legislació neerlandesa

Subscriu-te al nostre butlletí per rebre les darreres novetats legals, actualitzacions normatives i consells pràctics.