Contract SaaS. Software-ul Este în Cloud. Datele Sunt ale Dumneavoastră.
Contractul SaaS (Software as a Service) reglementează accesul la o aplicație software oferită ca serviciu cloud, fără instalare locală. Nu este o licență software clasică — este un contract de prestări servicii cu componente specifice: SLA de uptime, proprietatea datelor, portabilitatea la exit, securitatea informațiilor și conformitatea GDPR. Vendor lock-in-ul este riscul nr. 1 pentru client.
Riscuri fără un document profesional:
•Datele introduse de client în platformă rămân „captive" la provider: fără clauză de export, migrarea este imposibilă
•SLA vag („best effort") fără penalități concrete: provider-ul nu răspunde pentru downtime
•Provider-ul poate modifica unilateral funcționalitățile, prețurile sau termenii de utilizare
•Datele personale ale clienților sunt procesate pe servere din afara UE fără bază legală GDPR
Ce asigurăm prin serviciile noastre:
✓Proprietatea datelor: clientul rămâne proprietar, provider-ul este doar procesator, cu obligație de export la încetare
✓SLA cu metrici concrete: uptime 99.9%, timp de răspuns sub 200ms, RPO/RTO pentru disaster recovery
✓Clauze anti-lock-in: export în format deschis (CSV, JSON, API), perioadă de tranziție la exit
✓DPA (Data Processing Agreement) conform art. 28 GDPR, cu localizarea serverelor în UE
SaaS vs. Licență Software Tradițională
Model de acces: SaaS — acces remote prin browser/API, fără instalare. Licență — software instalat local pe serverele/dispozitivele clientului
Model de plată: SaaS — subscripție periodică (lunar/anual). Licență — plată unică (perpetuă) plus mentenanță anuală
Actualizări: SaaS — automate, incluse în subscripție. Licență — separate, plătite prin contractul de mentenanță
Controlul datelor: SaaS — datele sunt pe serverele provider-ului (risc de lock-in). Licență — datele sunt pe serverele clientului (control total)
Calificare juridică: SaaS nu este o licență software (nu se livrează software), ci un contract de prestări servicii, supus regulilor antreprizei (art. 1851 Cod Civil)
Timp de răspuns la incidente: Severitate 1 (serviciu indisponibil): răspuns în 15 minute, rezolvare în 4 ore. Severitate 2 (funcționalitate majoră afectată): răspuns în 1 oră, rezolvare în 8 ore. Severitate 3 (probleme minore): răspuns în 4 ore, rezolvare în 48 de ore
Penalități (service credits): credit de 5% din factura lunară pentru fiecare 0.1% sub uptime-ul garantat. Cap: 25% până la 30% din factura lunară
RPO/RTO: Recovery Point Objective (cât de vechi pot fi datele restaurate: de regulă sub 1 oră) și Recovery Time Objective (în cât timp se restaurează serviciul: de regulă sub 4 ore)
Proprietatea Datelor și Portabilitate
Aceasta este clauza cea mai importantă dintr-un contract SaaS:
Proprietatea datelor: „Toate datele introduse, generate sau stocate de Client în Platformă rămân proprietatea exclusivă a Clientului. Provider-ul nu dobândeste niciun drept asupra Datelor Clientului"
Export de date: clientul are dreptul de a exporta toate datele sale în orice moment, în format standard deschis (CSV, JSON, XML) sau prin API
Perioadă de tranziție la exit: după încetarea contractului, provider-ul menține accesul la date minimum 30 până la 90 de zile pentru migrare
Ștergerea post-exit: după perioada de tranziție, provider-ul șterge irevocabil toate datele clientului, cu certificare scrisă de ștergere
Backup: provider-ul efectuează backup zilnic al datelor clientului și permite restaurarea la cerere
Securitate și GDPR
Calificarea GDPR: clientul este operator de date personale, provider-ul SaaS este procesator (art. 28 GDPR). Necesită DPA (Data Processing Agreement) obligatoriu
Localizarea serverelor: datele trebuie stocate în UE/SEE. Transferul în afara UE necesită Standard Contractual Clauses (SCC) sau decizie de adecvare
Sub-procesatori: provider-ul trebuie să declare toți sub-procesatorii (hosting, CDN, analytics). Clientul are dreptul de a obiecta la adăugarea de sub-procesatori noi
Măsuri de securitate: criptare la repaus (AES-256) și în tranzit (TLS 1.3), autentificare multi-factor, logare acces, teste de penetrare anuale, certificare ISO 27001 sau SOC 2
Notificarea breșelor: provider-ul notifică clientul în maximum 48 de ore de la descoperirea unei breșe de securitate
Pricing, Renewal și Exit Strategy
Modele de pricing: per user/lună, per tranzacție, per volum de date, flat rate (preț fix indiferent de utilizare), freemium (bază gratuită + funcționalități premium)
Reînnoire: auto-renewal cu drept de denunțare cu 30 până la 60 de zile înainte de expirare. Atenție la clauzele de creștere automată a prețului la reînnoire
Lock-in period: contractele enterprise au de regulă o perioadă minimă de 12 până la 36 de luni, cu penalitate de exit anticipat
Exit strategy: plan de migrare, asistență de tranziție din partea provider-ului, export de date în format standard, perioadă de funcționare în paralel
Fără clauze contractuale, datele dumneavoastră pot fi pierdute sau accesate de administratorul judiciar. Contractul trebuie să prevadă: proprietatea datelor rămâne la client indiferent de statutul provider-ului, dreptul de export imediat, obligația lichidatorului de a menține accesul la date minimum 90 de zile, escrow pentru codul sursă dacă este o soluție critică.
Depinde de criticitatea serviciului. 99.9% (8.7 ore downtime/an) este standardul pentru aplicații business. 99.95% pentru aplicații critice (ERP, CRM). 99.99% pentru infrastructură critică (plăți, sănătate). Atenție: verificați ce exclude provider-ul din calculul uptime-ului (mentenanță planificată, forță majoră) — exclusiunile pot transforma un SLA de 99.99% într-unul efectiv de 99%.