Om ditt företag är beroende av programvara som du inte har skrivit, är du beroende av företaget som gjorde det. Du innehar objektkoden och en licens; leverantören innehar källkoden, byggprocessen och kunskapen. Den asymmetrin är tolererbar så länge leverantören är solvent och kompetent, och upphör att vara det i det ögonblick den inte är det. Programvarudeposition är standardlösningen, men den fungerar bara om den utformas med nederländsk insolvenslagstiftning i åtanke – och de flesta arrangemang är inte det.
Vad escrow är och vilken risk det avser
Leverantören deponerar källkoden och stödmaterial hos en oberoende tredje part, som förvarar dem tills en definierad händelse inträffar och sedan släpper dem till kunden, som kan använda och modifiera koden för att hålla programvaran igång. Risken ligger i kontinuitet, inte ägande: en kund som sköter sin orderhantering, patientjournaler eller produktionsplanering på en leverantörs produkt kan inte byta över en natt, eftersom migreringen tar månader och vanligtvis behöver den avgående leverantörens hjälp. Escrow köper tid för att lämna på ett ordnat sätt. Tre situationer spelar roll:
- Insolvens. Leverantören försätts i konkurs, en förvaltare utses, personal slutar och supporten upphör. Scenariot där escrow är skrivet för, och där nederländsk lag gör mest arbete.
- Avbrytande. Leverantören drar tillbaka produkten, lägger ner din version eller blir uppköpt av någon som inte är intresserad av din driftsättning. Vanligare än konkurs och utelämnas ofta från frigivningsklausulen.
- Ihållande misslyckande med att underhålla. Leverantören finns fortfarande kvar och fakturerar fortfarande, men åtgärdar inte längre fel, skickar inte säkerhetsuppdateringar eller håller produkten kompatibel med sina beroenden.
Tvåparts- och trepartsarrangemang
Ett tvåpartsavtal är ett löfte i huvudavtalet att leverantören ska lämna över källkoden om en bestämd händelse inträffar. Det är billigt och svagt: ingen oberoende kontrollerar att något har deponerats eller hållits aktuellt, och – avgörande – vid konkurs ber du förvaltaren att fullgöra en förpliktelse för dödsboet, vilket det inte är skyldigt att göra.
Ett trepartsavtal lägger till en spärragent som avtalspart. Agenten tar hand om, kontrollerar depositionen, behåller den och har en direkt skyldighet att frigöra den. Det är hela anledningen till att betala för ett sådant: frigörelse blir prestation av en solvent tredje part enligt sitt eget avtal, inte av ett konkursbo. Agenten avgör också om en frigörelsehändelse har inträffat och tar det ifrån en förvaltare utan incitament att hjälpa dig.
Vad som faktiskt deponeras
Det vanligaste felet är inte lagligt. Det är en insättning som innehåller källkod och inget annat. Källkod ensam kompileras inte: om en stor kodbas lämnas till en utvecklare utan bygginstruktioner och utan beroendelista kan det ta veckor av reverse engineering innan den ger en körande binärfil – tid du inte har när systemet redan inte stöds. En insättning utan bygginstruktioner är värdelös.
| Komponent | Varför behövs det |
|---|---|
| Källkod, komplett och versionsbaserad | Måste matcha den utgåva som faktiskt är i produktion, inte utvecklingsgrenen. |
| Bygg- och driftsättningsinstruktioner | Kompilator- och runtime-versioner, byggskript, miljövariabler, distributionssteg. Utan dessa kan koden inte bli fungerande programvara. |
| Teknisk och funktionell dokumentation | Arkitektur, datamodell, gränssnitt, kända defekter. Avgör om en tredje part kan underhålla koden eller bara köra den. |
| Tredjeparts- och öppen källkodskomponenter | Beroendelista med versioner och licensvillkor. Vissa kommersiella komponenter kräver en separat licens från sin leverantör. |
| Licensnycklar, certifikat, inloggningsuppgifter | Programvara som ringer hem till en död licensserver är inte kontinuitet. |
Lägg till en uppdateringsskyldighet. En insättning som görs en gång vid signaturen åldras inom en eller två utgivningscykler. Koppla insättningar till utgivningsschemat – varje större utgåva, eller ett fast intervall – och ta rätten att få veta när en är försenad.
Verifiering: vad du betalar för
Köp det mellersta alternativet nedan som standard, och det fullständiga testet där ett avbrott skulle vara existentiellt. Enbart kontrollen på filnivå är nästan oanvändbar.
- Kontroll på filnivå. Agenten bekräftar att insättningen är läsbar, virusfri och matchar en fillista. Det bevisar att något har kommit fram, inte att det fungerar.
- Fullständighet och dokumentationsgranskning. Agenten kontrollerar bygginstruktioner och beroenden mot depositionen och rapporterar luckor. Detta mellanalternativ är rätt för de flesta kunder: det upptäcker vanliga fel – saknade byggsteg, odokumenterade beroenden, en komponent som du inte har rätt att använda – till en bråkdel av kostnaden för ett fullständigt test.
- Fullständig bygg- och körtest. Agenten sammanställer insättningen i en ren miljö och kör den mot testdata. Den enda nivån som bevisar att insättningen fungerar, men den är långsammare, dyrare och kräver upprepning allt eftersom programvaran ändras.
Releasehändelser, utformade så att de inte kan diskuteras
En friskrivningsklausul är en utlösande faktor som escrow-agenten måste tillämpa under press och utan juridisk rådgivning. Varje händelse bör kunna fastställas utifrån ett dokument eller tidens gång, inte utifrån en bedömning av leverantörens beteende.
| Släpphändelse | Hur man gör det objektivt bestämbart |
|---|---|
| Leverantörens konkurs | Domstolens dom, eller anteckningen i konkursregistret. |
| Betalningsinställelse eller omstruktureringsförfarande | Utnämning av en förvaltare eller rekonstruktionsexpert, enligt registeranteckningen. |
| Upplösning eller upphörande av verksamheten | Avregistrering från handelsregistret, eller beslut om upplösning. |
| Utgång av produkten eller den version som används | Skriftligt meddelande om slutet av livscykeln, eller utgången av en viss period efter att leverantören slutat utfärda releaser. |
| Ihållande misslyckande med att upprätthålla | Underlåtenhet att åtgärda ett fel av definierad allvarlighetsgrad inom den avtalsenliga svarstiden, efter meddelande och en åtgärdsperiod, upprepat ett visst antal gånger inom ett visst tidsfönster. |
| Överföring av programvaran till en tredje part | Inget skriftligt övertagande av underhållsskyldigheter från förvärvaren inom en viss tidsperiod. |
Två punkter gör det mesta av jobbet. Lägg bördan av motsägelser på leverantören: kunden meddelar agenten med bevis, leverantören har en kort tidsfrist för att invända, och ifall det inte finns någon invändning släpper agenten tvisten. Och fastställ tvistvägen i förväg – expertbedömning eller skiljedom med kort tidsram – så att en invändning köper dagar, inte månader.
Den holländska insolvensfrågan
Allt ovanstående är avtalsdesign. Det som följer avgör om det gäller när leverantören är i konkurs.
Vad förvaltaren kan vägra
Enligt artikel 37 Fw, om ett ömsesidigt avtal inte har fullgjorts fullt ut av någon av sidorna vid tidpunkten för konkursbeslutet, kan motparten ge förvaltaren en rimlig skriftlig tidsfrist för att förklara huruvida den kommer att fullgöra avtalet; om den inte gör det förlorar den rätten att kräva fullgörelse i gengäld. Vad artikel 37 Fw inte gör är att säga upp avtalet eller ge förvaltaren befogenhet att säga upp avtalet. Avtalet fortsätter att gälla; förvaltaren är helt enkelt inte skyldig att fullgöra avtalet, och motparten har en fordran i konkursen enligt artikel 37a Fw.
För programvara innebär detta att förvaltaren kan avböja underhåll, support, uppdateringar, webbhotell och ytterligare insättningar: aktiva prestationer som kostar dödsboet pengar. Förvänta dig ett avslag. Frågan är om det kan gå längre och hindra dig från att använda det du redan har.
Nebula, Berzona och Credit Suisse/Jongepier
Under ett decennium var detta genuint osäkert. I Nebula (Hoge Raad, 3 november 2006, ECLI:NL:HR:2006:AX8838) fastslog Högsta domstolen att även om konkurs i sig inte upphäver befintliga avtal, kunde en motpart som innehade en nyttjanderätt inte fortsätta att utöva den mot förvaltaren som om ingen konkurs hade inträffat; det skulle låta en borgenär bortse från konkursen på bekostnad av de andra. Det tolkades allmänt som att en förvaltare skulle kunna åsidosätta en befintlig nyttjanderätt, och det oroade licenstagare.
Den tolkningen bestod inte. I ABN AMRO/Berzona (Hoge Raad, 11 juli 2014, ECLI:NL:HR:2014:1681) fastslog Högsta domstolen att konkurs inte har någon effekt på befintliga ömsesidiga avtal eller de skyldigheter som följer av dem, och ger inte förvaltaren någon befogenhet som lagen eller avtalet inte ger den – konkursen kan till exempel inte säga upp ett hyresavtal som fortfarande löper.
Situationen avgjordes i Credit Suisse/Jongepier qq (Hoge Raad, 23 mars 2018, ECLI:NL:HR:2018:424). Förvaltaren kan passivt vägra att prestera, men konkurs ger denne inte befogenhet att ångra en prestation som gäldenären utfört före konkursen, och inte heller att avsluta en fortsatt prestation i den mån den består i att tolerera eller avstå från något.
Det är den frasen som är viktig för programvara. En licens är i huvudsak ett åtagande från rättsinnehavaren att tolerera användning som annars skulle göra intrång i upphovsrätten – en fortsatt prestation som består av att tolerera. Enligt gällande lag överlever därför en licens som giltigt beviljats före konkursen, och förvaltaren kan inte återkalla den. Förvaltaren kan vägra allt aktivt, men kan inte stänga av en nyttjanderätt som du innehar.
Vad det innebär för ditt arrangemang
Två saker följer. Låt frigivningsskyldigheten ligga kvar hos depositionsagenten, inte hos leverantören: om den inrättas som en oberoende förvaringsplats som innehas av en tredje part, är frigivningen agentens egen prestation, och förvaltarens befogenhet enligt artikel 37 Fw bygger på prestationer som dödsboet är skyldigt snarare än på en solvensagent, medan ett tvåpartslöfte kräver prestation av dödsboet, vilket förvaltaren kan avböja. Och bevilja licensen i förväg snarare än vid frigivning – den enskilt viktigaste formuleringspunkten, som behandlas nedan.
Vid en rekonstruktion snarare än en konkurs begränsar artikel 373 Fw tilliten till ipso facto-klausuler – bestämmelser som tillåter en motpart att ändra, avbryta eller säga upp ett avtal enbart för att ett rekonstruktionsförfarande har inletts. Denna begränsning gäller i förfarandet med avtalsplanen, inte i konkurs, och svaret på den är återigen strukturellt: om arrangemanget utformas som en oberoende förvaring av en tredje part, påverkar frigörelseutlösaren agentens egen skyldighet och utgör inte en ipso facto-bestämmelse som kan åsidosättas, i en WHOA-rekonstruktion mer än i en konkurs.
Hur licensen ska vara strukturerad
Escrow ger dig en kopia av källkoden, inte rätten att göra något med den. Källkod är ett skyddat verk; att kompilera den, modifiera den och köra resultatet är begränsade handlingar. Utan en licens som täcker dem är en frigiven deposition en mapp som du inte får öppna. Kombinera escrow med en licens som uttryckligen tillåter kunden, vid frigivning, att använda, kompilera, modifiera och vidareutveckla källkoden, och att låta en tredje part göra det – i praktiken kommer du inte att göra arbetet själv.
Sedan tidpunkten. En licens som beviljas vid befrielse är skör. Om befrielsehändelsen är själva konkursen, måste beviljandet göras av en gäldenär som, från dagen för konkursbeslutet, har förlorat befogenheten att förfoga över tillgångar i dödsboet; artikel 23 Fw och artikel 35 Fw står i vägen, och förvaltaren kommer inte att bevilja licensen åt dig. Credit Suisse/Jongepier innebär att förvaltaren inte kan återkalla en licens du redan haft – men det finns inget att återkalla om du aldrig haft en.
Bevilja det i själva avtalet, före eventuell insolvens, med förbehåll för ett villkor som föreskrivs: beviljas nu, med verkan vid en utlösningshändelse. Rättigheten föreligger från avtalets datum; endast dess verkan är uppskjuten. Nederländsk lag är i allmänhet mottaglig för denna struktur. I Rabobank/Reuser (Hoge Raad, 3 juni 2016, ECLI:NL:HR:2016:1046) accepterade Högsta domstolen att när en villkorlig rättighet skapades före konkursen, trädde uppfyllandet av villkoret i kraft senare utan ytterligare åtgärd från gäldenären. Det fallet gällde en villkorlig överföring av varor och en pantsättning av den villkorliga rättigheten. Att tillämpa det på en villkorligt beviljad upphovsrättslicens är en extrapolering som stöds i den juridiska litteraturen snarare än en punkt som avgjorts av domstolarna, och den bör presenteras som sådan.
Bekräfta också att användning av det släppta materialet inte kräver ytterligare samtycke från leverantören eller dess förvaltare, och att underlicensiering till en efterträdande utvecklare är tillåten.
SaaS och moln: källkoden räcker inte
För programvara du kör själv är källkod plus bygginstruktioner plus en licens nästan en komplett lösning. För en tjänst är det inte det. Om leverantörens plattform blir svart har du förlorat applikationen, miljön den kördes i och dina data – och källkoden återställer bara det första, långsamt. Ett SaaS-kontinuitetsavtal måste lägga till tre saker:
- Den operativa miljön. Containeravbildningar, definitioner av infrastruktur som kod, konfiguration, nätverks- och säkerhetsinställningar, runtime-beroenden – tillräckligt för att plattformen ska stå emot någon annanstans.
- Uppgifterna. Regelbunden export av dina egna data i ett dokumenterat, icke-proprietärt format, med schemat. Data som du inte kan läsa är inte data du har, och exporterna bör köras under hela kontraktet, inte bara vid utgivning.
- Värdförhållandet. En väg att ingå i leverantörens avtal med dess webbhotellsleverantör, eller meddela leverantören att du kan ta över kontot och betala direkt.
Alternativ, och vem betalar
Escrow är inte alltid det bästa värdet, särskilt inte för standardprodukter där du är en kund bland tusentals och den realistiska risken är en nedgång snarare än ett misslyckande. Tre enklare alternativ är ofta mer användbara: en rättighet att lämna data – periodisk export i ett dokumenterat format, testat minst en gång – som täcker en stor del av exponeringen nästan utan kostnad; en rätt till en löpande kopia , en distributionsbar image som du kan köra under en övergångsperiod, vilket återställer tjänsten mycket snabbare än en ombyggnad; och direktbetalning till webbhotellleverantören , vilket håller miljön igång medan du migrerar – den billigaste molnkontinuiteten, och den som oftast förbises.
Om du använder spärrkonto kan du förvänta dig en engångsavgift för uppläggning, en återkommande årlig förvaringsavgift och separata avgifter per verifiering som anpassas till kontrollens djup. Kostnaden ligger hos den som vill ha skyddet, normalt kunden, även om en leverantör som erbjuder spärrkonto som försäljningsargument kan erbjuda det, och ett flerförmånsavtal som täcker flera kunder av en produkt sprider det – den vanliga landningspunkten där en leverantör motsätter sig. Gör utebliven betalning till något som agenten måste meddela dig, med rätt att betala i dess ställe.
En checklista för att förhandla om ett spärravtal
- Är det ett genuint trepartsavtal med en oberoende agent som har en skyldighet att direkt frisläppa avtalet?
- Är licensen att använda, kompilera, modifiera och vidareutveckla källkoden beviljad nu, med förbehåll för ett villkor, snarare än utlovat vid frigivning?
- Innehåller depositionslistan bygginstruktioner, beroenden, licensnycklar och dokumentation, inte bara källkod, uppdaterad vid varje utgåva?
- Vilken verifieringsnivå är kontrakterad, och hur ofta upprepas den?
- Kan utgivningshändelserna bestämmas utifrån ett dokument eller tidsförlopp, med en kort invändningsperiod och en snabb tvistlösningsväg?
- För SaaS: täcks miljön, data och hostingrelationen, eller bara koden?
- Vem betalar, vad händer om leverantören slutar betala och passar depositionsavtalet in i huvudavtalets tillämpliga lag och klausuler om immateriella rättigheter?
Kan en nederländsk konkursförvaltare hindra escrow-agenten från att släppa källkoden?
Inte direkt. I ett trepartsavtal har escrow-agenten en skyldighet att befria dig från konkurs enligt dess eget avtal, och agenten är inte i konkurs. Förvaltarens befogenhet enligt artikel 37 Fw är att vägra prestationer som dödsboet är skyldigt, inte att instruera agenten. Det är den främsta anledningen till att föredra ett trepartsavtal framför ett leverantörslöfte.
Överlever min programvarulicens leverantörens konkurs?
En licens som giltigt beviljats före konkursen fortsätter, och förvaltaren kan inte återkalla den. I Credit Suisse/Jongepier qq (Hoge Raad, 23 mars 2018, ECLI:NL:HR:2018:424) bekräftade Högsta domstolen att en förvaltare inte får avsluta en fortsatt prestation som består av att tolerera eller avstå, och att en licens är en sådan prestation. Förvaltaren kan vägra allt aktivt: underhåll, support, uppdateringar, hosting.
Är Nebula-domen fortfarande ett hot mot licensinnehavare?
Inte i den form man en gång fruktade. Nebula (Hoge Raad, 3 november 2006, ECLI:NL:HR:2006:AX8838) tolkades allmänt som att en förvaltare skulle kunna bortse från en befintlig nyttjanderätt. Berzona och Credit Suisse/Jongepier begränsade den tolkningen. Förvaltaren kan vägra att fullgöra sina skyldigheter, men har ingen befogenhet som lagen eller avtalet inte ger honom, och att återkalla en licens är inte en sådan befogenhet.
Varför är det ett problem att en licens endast beviljas vid utgivning?
Eftersom beviljandet skulle behöva göras efter konkursen, när gäldenären har förlorat befogenheten att förfoga över dödsboets tillgångar och förvaltaren inte har någon skyldighet att agera för dig. Rättspraxis skyddar licenser som du redan innehar; den skapar inga. Bevilja den nu, med förbehåll för ett villkor som träder i kraft vid frigivningen.
Hjälper escrow med en SaaS-leverantör?
Bara delvis. Källkod återställer inte en fungerande tjänst. Ett fungerande SaaS-arrangemang måste också täcka driftsmiljön – containeravbildningar, infrastrukturdefinitioner, konfiguration – regelbunden export av dina data i ett dokumenterat format och en väg att ta över eller betala hostingleverantören. Utan dessa får du ett ombyggnadsprojekt snarare än kontinuitet.
Är verifiering verkligen värt att betala för?
Ja, på mellannivå. En kontroll på filnivå bekräftar bara att något har kommit fram. En fullständighetsgranskning mot bygginstruktionerna och beroendelistan upptäcker de fel som är viktiga – saknade byggsteg, odokumenterade beroenden, komponenter som du inte har rätt att använda. Ett fullständigt bygg- och körtest är det enda avgörande alternativet, värt kostnaden där ett avbrott skulle vara existentiellt.

