Översikt
IT-rättsliga avtal för programvara, SaaS och licensiering regleras av den allmänna skyldighetsrätten i bok 6 i den nederländska civillagen. För den officiella engelska översättningen, se Nederländska civillagen, bok 6 (skyldigheter och avtal)Solida IT-rättsliga avtal som bygger på dessa regler skyddar både teknikleverantörer och deras kunder.
IT-juridik och teknikjuridik är avgörande för företag i den digitala tidsåldern. Oavsett om du är ett teknikföretag som utvecklar programvara, ett företag som implementerar IT-system eller en organisation som hanterar efterlevnad av dataskydd, skyddar specialiserad juridisk vägledning dina innovationer och säkerställer regelefterlevnad. Vårt arbete omfattar även GDPR-efterlevnad, databehandlingsavtal och skydd av immateriella rättigheter i programvara, vilket säkerställer att din teknik och dina kunddata följer nederländska och europeiska regler.
At Lag & More, vi ger råd till teknikföretag, startups och företag inom alla aspekter av IT-juridik, cybersäkerhet och digital efterlevnad. Beläget i Brainport Eindhoven I ett tekniskt ekosystem arbetar vi i stor utsträckning med mjukvaruföretag, SaaS-leverantörer, hårdvarutillverkare och digitala innovatörer. Våra IT-jurister kombinerar teknisk förståelse med juridisk expertis för att skydda din verksamhet i det digitala landskapet.
Behöver du expertråd?
snabb~~POS=TRUNC
Senaste insikter
IT-juridiska artiklar
Den 11 januari 2024 trädde EU:s datalag – förordning (EU) 2023/2854 – i kraft
Datadelning är livsnerven i modern handel. Oavsett om du anlitar en ny molnleverantör,
Ett holländskt SaaS-företag får ett upphörandebrev som hävdar att en kärnfunktion i deras
Vad erbjuder vi
Programvarulicenser och SaaS-avtal
GDPR-efterlevnad och dataskydd
Integritetspolicyer och databehandlingsavtal
IT-avtal och leverantörsavtal
Cybersäkerhet och hantering av dataintrång
Skydd av immateriella rättigheter och källkod
Molntjänstavtal
Reglering av e-handel och onlineplattformar
AI och framväxande tekniklagstiftning
Tekniktvister och ansvar
Varför välja? Law & More
Djup expertis inom teknikbranschen och digitala affärsmodeller
Beläget i Brainport Eindhoven tekniskt ekosystem
Praktisk förståelse för mjukvaruutveckling och IT-drift
Erfarenhet av startups, scale-ups och stora företagskunder
Flerspråkig tjänst för internationella teknikföretag
Vanliga frågor – IT-juridik
Vanliga frågor om IT-rätt, besvarade av våra experter.
Ett personuppgiftsbiträdesavtal registrerar arrangemangen mellan den personuppgiftsansvarige och personuppgiftsbiträdet enligt GDPR. Det måste bland annat ange föremålet för, varaktigheten, arten och syftet med behandlingen, typen av personuppgifter och kategorierna av registrerade, säkerhetsåtgärderna, användningen av underbiträden och skyldigheterna för återlämnande eller radering av uppgifterna. Vi utarbetar och granskar personuppgiftsbiträdesavtal så att de är vattentäta.
Upphovsrätten till programvara som utvecklats på beställning tillhör i princip utvecklaren, om inte annat skriftligen avtalats. En kund som vill förvärva rättigheterna måste därför ha en tydlig överlåtelsehandling eller en bred licens inkluderad. Arrangemang bör också göras gällande befintliga komponenter, öppen källkod och nyttjanderättigheter. Vi säkerställer att IP-positionen är vattentät.
Ett SLA registrerar den överenskomna kvaliteten på en IT-tjänst, såsom tillgänglighet, svarstider, support och underhållsfönster. Underlåtenhet att uppfylla nivåerna är ofta kopplat till straffavgifter eller servicekrediter. Ett tydligt SLA förhindrar tvister om vad "bra service" innebär och ger kunden konkret hävstångseffekt vid bristande prestation. Vi utarbetar balanserade SLA:er och granskar leverantörernas.
Komponenter med öppen källkod är fria att använda, men underkastade villkoren i tillämplig licens. Vissa licenser (som copyleft) kräver att härledd källkod görs tillgänglig, vilket kan påverka kommersiell programvara. En licensförteckning och en efterlevnadspolicy förhindrar oavsiktliga skyldigheter och intrång. Vi ger råd om ansvarsfull användning av öppen källkod.
NIS2-direktivet höjer cybersäkerhetskraven för en bred grupp av medelstora och stora organisationer inom viktiga och viktiga sektorer. Det kräver bland annat riskhanteringsåtgärder, incidentrapportering och ledningens ansvarsskyldighet. Bristande efterlevnad kan leda till betydande böter. Vi hjälper till att kartlägga om ni omfattas av NIS2 och hur ni kan uppfylla kraven.
Med molntjänster är det viktigt vem som ansvarar för tillgänglighet, säkerhet, data och säkerhetskopior, och hur ansvaret begränsas. Leverantörsavtal innehåller ofta breda undantag; som kund är det viktigt att kritiskt bedöma dessa och justera dem vid behov. Avsluts- och dataåterlämningsavtal bör också vara väl reglerade. Vi förhandlar dessa villkor åt dig.
Överföring av personuppgifter till länder utanför EES är endast tillåtet där en adekvat skyddsnivå garanteras, till exempel genom ett beslut om adekvat skyddsnivå eller standardavtalsklausuler med ytterligare åtgärder. Eftersom det är viktig rättspraxis krävs en noggrann bedömning. Vi ger råd om lagliga internationella dataöverföringar och nödvändig dokumentation.
Att placera icke-strikt nödvändiga cookies och spårare kräver i princip användarens förhandsgodkännande. Transparensskyldigheter gäller även genom en cookiepolicy. Felaktiga cookiebanners och "samtycke" som faktiskt är påtvingat skapar verkställighetsrisker. Vi bedömer din cookielösning för laglighet.
Affärshemligheter är skyddade om de är hemliga, värdefulla och skyddade genom rimliga åtgärder. Vid sidan av lagstadgat skydd är sekretess- och konkurrensförbudsavtal i avtal och anställningsavtal avgörande. Vid intrång kan bland annat ett förbudsföreläggande och skadestånd krävas. Vi hjälper till att skydda ert kunnande både avtalsmässigt och i praktiken.
Tvister rör ofta förseningar, fel, merarbete eller hävning. Det första steget är att granska avtalet och den levererade prestationen, följt av ett motiverat krav och, om nödvändigt, en anmälan om förfall. Om en lösning genom förhandling eller medling misslyckas kan förfaranden följa. Vi företräder dina intressen från den första påminnelsen till domstolssalen.
Vid en överlåtelse övergår upphovsrätten till programvaran permanent till kunden, medan vid en licens förblir skaparen rättighetsinnehavaren och endast beviljar en nyttjanderätt. För skräddarsydd programvara som utvecklas på beställning bör detta avtalas i förväg, annars kvarstår rättigheterna hos utvecklaren.
En webbutik måste tydligt ange bland annat säljarens identitet, pris inklusive skatter, leveranskostnader, ångerrätt och betalningsmetoder. Utebliven obligatorisk information kan förlänga ångertiden och leda till böter från tillsynsmyndigheten.
En DPIA är en obligatorisk bedömning av integritetsrisker för behandling som sannolikt medför en hög risk, såsom storskalig profilering eller videoövervakning. Resultatet hjälper dig att vidta lämpliga åtgärder innan behandlingen påbörjas.
SaaS-avtal anger arrangemang för tillgänglighet, säkerhet, dataförlust och ansvarstak. Var uppmärksam på undantaget för följdskador, nivån på ansvarstaket och arrangemangen för att returnera och radera data när avtalet upphör.
Om du anlitar en part som behandlar personuppgifter för din räkning måste du ingå ett databehandlingsavtal med bestämmelser om säkerhet, sekretess, underbiträden och rapportering av dataintrång. Som personuppgiftsansvarig är du ytterst ansvarig för laglig behandling.
Viktiga juridiska villkor
Viktig terminologi förklarad på ett enkelt språk
GDPR (allmän dataskyddsförordning)
EU-omfattande förordning som reglerar behandling av personuppgifter, gällande sedan maj 2018. Gäller alla organisationer som behandlar personuppgifter för EU-invånare, oavsett organisationens plats. Viktiga principer: laglig grund för behandling, ändamålsbegränsning, dataminimering, noggrannhet, lagringsbegränsning, säkerhet och ansvarsskyldighet. Kräver transparens (integritetspolicyer), möjliggörande av registrerades rättigheter (åtkomst, rättelse, radering, portabilitet), konsekvensbedömningar avseende dataskydd för högriskbehandling och utnämning av ett dataskyddsombud i vissa fall. Överträdelser måste rapporteras till tillsynsmyndigheterna inom 72 timmar. Böter kan uppgå till 20 miljoner euro eller 4 % av den globala årsomsättningen. Verkställs av nationella dataskyddsmyndigheter - i Nederländerna, Autoriteit Persoonsgegevens.
SaaS-avtal (programvara som en tjänst)
Molnbaserad mjukvaruleveransmodell där kunderna får åtkomst till applikationer via internet på prenumerationsbasis istället för att köpa och installera programvara lokalt. SaaS-avtal måste hantera: servicenivåer (drifttidsgarantier, svarstider för support), dataägande och portabilitet (kunden behåller äganderätten, kan exportera data), säkerhetsåtgärder och certifieringar, funktionalitet och uppdateringar, skalbarhet, integrationsmöjligheter, uppsägning och övergångshjälp samt prissättningsmodell. Kritiska skillnader från traditionella licenser: kunden äger inte programvaran, leverantören kontrollerar infrastruktur och uppdateringar, data finns hos leverantören och relationen är pågående snarare än engångs. Vanliga problem: avbrott i tjänsten, dataintrång, leverantörslåsning, efterlevnad av kundens säkerhetskrav. Välstrukturerade SaaS-avtal balanserar leverantörens behov av operativ flexibilitet med kundens behov av tillförlitlighet och dataskydd.
Databehandlingsavtal (DPA)
Obligatoriskt avtal enligt GDPR mellan en personuppgiftsansvarig och ett personuppgiftsbiträde som reglerar hur personuppgifter ska behandlas. När du anlitar en leverantör för att behandla data för din räkning (t.ex. molnlagring, e-postmarknadsföring, lönetjänster) är du personuppgiftsansvarig och de är personuppgiftsbiträden. Dataskyddsavtalet måste specificera: föremålet för behandlingen och varaktigheten, behandlingens art och syfte, typer av personuppgifter och registrerade, personuppgiftsansvarigs rättigheter och skyldigheter samt personuppgiftsbiträdets skyldigheter. Personuppgiftsbiträden måste: följa den personuppgiftsansvariges instruktioner, implementera lämplig säkerhet, endast använda godkända underpersonuppgiftsbiträden, bistå med förfrågningar från registrerade och anmälningar om intrång, radera eller returnera data när tjänsterna upphör och visa efterlevnad. Utan ett korrekt dataskyddsavtal riskerar båda parter att GDPR-överträdelser. Standardvillkor för personuppgiftsbiträden gynnar ofta leverantören – personuppgiftsansvariga bör förhandla fram skydd som är i linje med deras riskprofil och lagstadgade skyldigheter.
Källkodsdeposition
Arrangemang där en programvaruleverantör deponerar källkod hos en neutral tredje part (escrow-agent), som frisläpper den till kunden om angivna utlösande händelser inträffar (leverantörens konkurs, underlåtenhet att underhålla programvara, kontraktsbrott). Skyddar kunder som är beroende av proprietär programvara från att bli strandsatta om leverantören inte kan ge support för produkten. Escrow-avtalet definierar: vilket material som deponeras (källkod, bygginstruktioner, dokumentation), deponeringsfrekvens (varje större release), verifieringsprocedurer (kompileras koden faktiskt?) och releasevillkor. Vanligt i avtal med företagsprogramvara, särskilt för verksamhetskritiska system. Kostnader vanligtvis 2 000–10 000 euro årligen. Leverantörer motsätter sig deposition eftersom det ökar den administrativa bördan och potentiellt exponerar immateriella rättigheter, men det är ofta nödvändigt att avsluta företagsavtal. Inte en komplett lösning – även med källkod kan kunder sakna expertis för att underhålla komplex programvara. Alternativ inkluderar obligatoriska supportvillkor och driftsgarantier.
AI-lagen (EU:s lag om artificiell intelligens)
Omfattande EU-reglering för artificiell intelligens-system, infasning från 2025-2027. Skapar riskbaserat ramverk: förbjuden AI (social scoring, biometrisk övervakning i realtid), högrisk-AI (anställningsverktyg, kreditvärdering, kritisk infrastruktur - kräver överensstämmelsesbedömning, registrering, kontinuerlig övervakning), begränsad risk AI (chattrobotar, djupförfalskningar - endast transparenskrav), minimal risk AI (de flesta applikationer - inga specifika regler). Högrisksystem måste uppfylla krav på: datakvalitet, teknisk dokumentation, transparens, mänsklig tillsyn, noggrannhet, cybersäkerhet och riskhantering. Allmänna AI-modeller står inför ytterligare skyldigheter. Verkställighet genom nationella myndigheter med böter på upp till 35 miljoner euro eller 7 % av den globala omsättningen. Gäller leverantörer som placerar AI på EU-marknaden och användare av högrisksystem i EU. Betydande efterlevnadsbörda för utvecklare men ger rättssäkerhet. Internationella företag som betjänar EU-kunder måste följa reglerna.
eIDAS (elektronisk identifiering och förtroendetjänster)
EU-förordning som upprättar en rättslig ram för elektroniska signaturer, sigill, tidsstämplar och andra betrodda tjänster i medlemsstaterna. Erkänner tre signaturnivåer: enkel (all elektronisk indikation på godkännande), avancerad (unikt kopplad till undertecknaren, identifierar dem, skapad med säkra metoder under ensam kontroll) och kvalificerad (avancerad signatur med kvalificerat certifikat och säker enhet, juridiskt likvärdig med handskriven). Kvalificerade leverantörer av betrodda tjänster måste uppfylla strikta säkerhets- och revisionskrav. E-signaturer från ett EU-land måste erkännas i alla andra. För avtal räcker enkla signaturer i allmänhet; kvalificerade krävs endast för specifika rättsakter. Möjliggör papperslösa transaktioner samtidigt som säkerhet och rättssäkerhet bibehålls. Nederländerna implementerades genom lagen om elektroniska signaturer. Avgörande för den digitala ekonomin och distansverksamhet. Ersatte det tidigare direktivet om e-signaturer med ett mer omfattande ramverk.
Överlåtelse av immateriella rättigheter
Överföring av immateriella rättigheter från skapare till en annan part. Enligt nederländsk lag överförs inte immateriella rättigheter automatiskt – anställning skapar undantag där arbetsgivare äger den anställdas arbetsprodukt, men entreprenörer behåller rättigheterna om inte avtalet uttryckligen överlåter dem. Skriftlig överlåtelse måste vara tydlig och omfattande: "överlåter all rätt, äganderätt och intresse i och till [definierad arbetsprodukt], inklusive all upphovsrätt, patent, varumärken, affärshemligheter och relaterade rättigheter." Överlåtelser kan ske omedelbara eller mot betalning. Ideella rättigheter (tillskrivning, integritet) kan i allmänhet inte överföras i Nederländerna men kan avstås. Viktigt att specificera: vad som överlåts (specifik kod, all arbetsprodukt, framtida förbättringar?), omfattning (världsomfattande? specifika användningsområden?) och ersättning (betalning, eget kapital, annat värdeutbyte). Utan korrekt överlåtelse kanske företag inte äger det de tror att de betalat för. Viktigt vid mjukvaruutveckling, innehållsskapande och allt beställt kreativt arbete.
SLA (servicenivåavtal)
Avtalet som registrerar de överenskomna kvalitetsnivåerna för en IT-tjänst, såsom tillgänglighet, svarstider och support, ofta med servicekrediter eller böter om dessa inte uppfylls.
Programvaruupphovsrätt (Auteursrecht op Software)
Rätten att skydda tillverkaren mot obehörig reproduktion eller publicering av programvara. För specialbeställda arbeten ligger rätten i princip hos utvecklaren om den inte överförs skriftligen.
Open Source-licens (Open Source-licens)
En licens som tillåter användning, modifiering och distribution av programvara under vissa villkor. Vissa (copyleft)licenser kräver att härledd källkod släpps.
NIS2-direktivet (NIS2-richtlijn)
Europeisk lagstiftning som inför strängare cybersäkerhetskrav för en bred grupp av organisationer inom viktiga och viktiga sektorer, med skyldigheter gällande riskhantering, incidentrapportering och ledningens ansvarsskyldighet.
Molntjänster (Molntjänster)
Att erhålla IT-tjänster som lagring, datorkraft och programvara via internet. I molnavtal är arrangemang om tillgänglighet, säkerhet, datalokalisering, ansvar och utträde särskilt viktiga.
Dataintrång (Datalek)
Ett säkerhetsbrott som leder till förstörelse, förlust, ändring eller obehörig åtkomst till personuppgifter. Enligt GDPR måste ett dataintrång under vissa omständigheter rapporteras till tillsynsmyndigheten och de registrerade.
Controller (Verwerkingsansvarige)
Den part som fastställer ändamålen och medlen för behandlingen av personuppgifter och därför är huvudansvarig för att GDPR följs.
Processor (Verwerker)
Den part som behandlar personuppgifter för den personuppgiftsansvariges räkning, såsom en molntjänstleverantör. Avtalen om detta registreras i ett personuppgiftsbiträdesavtal.
Affärshemlighet (Bedrijfsgeheim)
Information som är hemlig, kommersiellt värdefull och skyddad genom rimliga åtgärder. Vid olagligt förvärv eller utlämnande kan bland annat förbudsföreläggande och skadestånd yrkas.
Ångerrätt (Herroepingsrecht)
Konsumentens rätt att ångra ett köp som ingåtts online eller utanför fasta lokaler utan anledning och inom den lagstadgade ångerfristen. Webbbutiker måste informera tydligt om detta.
DPIA (konsekvensbedömning av dataskydd)
En obligatorisk bedömning av integritetsrisker för behandling som sannolikt medför en hög risk för individer. Resultatet hjälper en organisation att vidta lämpliga tekniska och organisatoriska åtgärder innan behandlingen påbörjas.
Escrow-avtal (Descrow-avtal)
Ett arrangemang där källkoden för programvara deponeras hos en oberoende tredje part. Kunden får tillgång till koden om till exempel leverantören blir insolvent eller slutar underhålla den.
Register över behandling (Verwerkingsregister)
Översiktsorganisationerna måste föra över sin behandling av personuppgifter, inklusive syften, kategorier av uppgifter och lagringsperioder, i enlighet med dataskyddslagen.
Standardavtalsklausuler (SCC)
Modellavtalsklausuler antagna av Europeiska kommissionen som ger en lämplig skyddsnivå för överföringar av personuppgifter till länder utanför EU utan ett beslut om adekvat skyddsnivå.
Digital Services Act (DSA)
Europeisk lagstiftning som ålägger onlineplattformar och mellanhänder skyldigheter, bland annat när det gäller att bekämpa olagligt innehåll, transparens kring reklam och skydd av användare.
Har du frågor om IT-rätt?
Våra erfarna jurister är redo att hjälpa till. Boka en konsultation för att diskutera din specifika situation.