บริษัทระหว่างประเทศเกือบทุกแห่งที่ดำเนินธุรกิจในเนเธอร์แลนด์ซื้อความสามารถในการประมวลผลจากผู้อื่น สัญญาที่ควบคุมการทำธุรกรรมนั้นมักจะเป็นแบบฟอร์มมาตรฐานของซัพพลายเออร์ ซึ่งลงนามภายใต้แรงกดดันด้านเวลา โดยมีข้อตกลงระดับการบริการเพิ่มเติมและข้อกำหนดการยกเลิกสัญญาที่ไม่มีใครอ่าน บทความนี้จะอธิบายว่ากฎหมายของเนเธอร์แลนด์ปฏิบัติต่อสัญญาเหล่านี้อย่างไร ข้อกำหนดมาตรฐานข้อใดที่อ่อนแอที่สุดสำหรับลูกค้า และกฎหมายคุ้มครองข้อมูลของสหภาพยุโรปกำหนดอะไรบ้างเกี่ยวกับการเปลี่ยนไปใช้ผู้ให้บริการรายอื่น
สามชั้น รวมถึงบริการโฮสติ้งและโคโลเคชั่น
“คลาวด์” ไม่ใช่ผลิตภัณฑ์เดียว สิ่งที่ลูกค้าควบคุมได้จะเปลี่ยนแปลงไปในแต่ละชั้น และสิ่งที่สัญญาต้องคุ้มครองก็เช่นกัน
| รุ่น | การควบคุมซัพพลายเออร์ | การควบคุมของลูกค้า | จุดศูนย์ถ่วงของสัญญา |
|---|---|---|---|
| Colocation | อาคาร, ระบบไฟฟ้า, ระบบทำความเย็น, ระบบรักษาความปลอดภัยทางกายภาพ, การเปลี่ยนถ่ายเครือข่าย | ฮาร์ดแวร์ของมันเองและทุกสิ่งทุกอย่างที่อยู่เหนือกว่านั้น | พื้นที่และพลังงาน กฎการเข้าถึง สิทธิ์ในการถอดอุปกรณ์ |
| โฮสติ้ง | ฮาร์ดแวร์ เครือข่าย การอัปเดตระบบปฏิบัติการ และการสำรองข้อมูล | แอปพลิเคชัน ข้อมูล การกำหนดค่า | ขอบเขตของการจัดการ การแก้ไข การกู้คืนที่ผ่านการทดสอบ |
| IaaS | ชั้นกายภาพ, ไฮเปอร์ไวเซอร์, พื้นที่จัดเก็บข้อมูล และโครงสร้างเครือข่าย | เครื่องเสมือน, ระบบปฏิบัติการ, มิดเดิลแวร์, แอปพลิเคชัน, ข้อมูล | ความพร้อมใช้งานของภูมิภาคหรือโซน ความจุ ทางออก |
| PaaS | สิ่งต่างๆ ข้างต้น รวมถึงรันไทม์ ฐานข้อมูลที่ได้รับการจัดการ และการประสานงาน | โค้ดแอปพลิเคชัน ข้อมูล การกำหนดค่า | การลดประสิทธิภาพของส่วนประกอบ การผูกขาดผ่านบริการที่เป็นกรรมสิทธิ์ |
| SaaS | กองทั้งหมด | ข้อมูล การจัดการผู้ใช้ การกำหนดค่าแบบจำกัด | ความพร้อมใช้งาน แผนงาน การส่งออกข้อมูล ข้อกำหนดในการประมวลผล |
ยิ่งคุณอยู่ระดับล่างของห่วงโซ่อุปทาน ความเสี่ยงด้านการดำเนินงานก็จะยิ่งสูงขึ้น และยิ่งอยู่ระดับบน คุณก็จะยิ่งถูกจำกัดมากขึ้น การเช่าพื้นที่วางเซิร์ฟเวอร์ (Colocation) เป็นข้อยกเว้น: คุณซื้อพื้นที่ พลังงาน และความปลอดภัยทางกายภาพ ดังนั้นเงื่อนไขที่สำคัญคือความหนาแน่นของพลังงานและระบบสำรอง ระยะเวลาการแจ้งล่วงหน้า การเพิ่มขึ้นของค่าไฟฟ้า การดูแลจากระยะไกล และสิทธิ์ของคุณในการถอดแร็คเซิร์ฟเวอร์ สำหรับการเช่าพื้นที่วางเซิร์ฟเวอร์แบบธรรมดา ข้อพิพาทมักอยู่ที่ขอบเขต: ผู้ให้บริการรับผิดชอบในการแก้ไขข้อบกพร่อง การตรวจสอบ และการสำรองข้อมูล หรือรับผิดชอบเพียงแค่การจ่ายไฟให้เครื่องเท่านั้น?
กฎหมายดัตช์กำหนดลักษณะของสัญญาอย่างไร
กฎหมายดัตช์ไม่มีประเภทสัญญาที่เรียกว่า “สัญญาแบบคลาวด์” ศาลจะพิจารณาจากสิ่งที่คู่สัญญาตกลงกันและวิธีการปฏิบัติตาม จากนั้นจึงใช้กฎของประเภทสัญญาที่เหมาะสม
- ออปดรัคท์ (มาตรา 7:400 BW): ค่าเริ่มต้นสำหรับ SaaS, PaaS, การโฮสติ้งแบบจัดการ และองค์ประกอบบริการของ IaaS
- เช่า (มาตรา 7:201 BW): สัญญาเช่ากำหนดให้ใช้ กรณีวัตถุที่จับต้องได้ (มาตรา 3:2 BW) ซอฟต์แวร์และข้อมูลไม่ใช่วัตถุที่จับต้องได้ ดังนั้น SaaS บริสุทธิ์จึงไม่ใช่การเช่า พื้นที่วางอุปกรณ์ร่วมและฮาร์ดแวร์เฉพาะอาจเป็นการเช่า ซึ่งเป็นเหตุผลว่าทำไมข้อตกลงการใช้พื้นที่วางอุปกรณ์ร่วมจึงมักมีลักษณะของการเช่า ไม่ว่าผู้ให้บริการจะเรียกอย่างไรก็ตาม
- สำหรับขาย (มาตรา 7:1 BW): ใน เดอ บีลด์บริเกด (HR 27 เมษายน 2012, ECLI:NL:HR:2012:BV1301) ศาลฎีกาตัดสินว่า การซื้อซอฟต์แวร์มาตรฐานเพื่อใช้งานได้ไม่จำกัดโดยชำระเงินครั้งเดียว ถือเป็นไปภายใต้บทบัญญัติการขาย แม้ว่าหลักการนี้จะไม่ใช้กับบริการแบบสมัครสมาชิก แต่ก็มีความสำคัญสำหรับใบอนุญาตแบบถาวรในข้อตกลงแบบผสมผสาน
- Gemengde overeenkomst (มาตรา 6:215 BW): สัญญาจริงส่วนใหญ่เป็นสัญญาแบบผสม และกฎของแต่ละประเภทจะนำมาใช้ร่วมกัน เว้นแต่จะขัดแย้งกัน
เหตุใดการสร้างตัวละครจึงมีความสำคัญ
การบอกเลิกสัญญาตามมาตรา 7:408 แห่งประมวลกฎหมายแพ่งเนเธอร์แลนด์ ลูกค้าสามารถบอกเลิกสัญญาได้ทุกเมื่อตามหลักการ และมาตรา 7:411 แห่งประมวลกฎหมายแพ่งเนเธอร์แลนด์ กำหนดว่าผู้จำหน่ายจะต้องได้รับเงินเท่าใด ระหว่างธุรกิจต่างๆ กฎเหล่านี้ส่วนใหญ่เปิดกว้างต่อข้อตกลงที่แตกต่าง (ดูมาตรา 7:413 แห่งประมวลกฎหมายแพ่งเนเธอร์แลนด์) และแบบฟอร์มสัญญาจะเข้ามาแทนที่ด้วยเงื่อนไขที่แน่นอน การต่ออายุอัตโนมัติ และการแจ้งล่วงหน้าเป็นเวลานาน ในกรณีที่สัญญาแบบไม่จำกัดระยะเวลาไม่มีข้อกำหนดเกี่ยวกับการบอกเลิกสัญญา กฎหมายของเนเธอร์แลนด์โดยทั่วไปถือว่าสามารถบอกเลิกได้ แต่ความสมเหตุสมผลและความเป็นธรรมอาจกำหนดให้ต้องแจ้งล่วงหน้า ชดเชย หรือมีเหตุผลที่สำคัญ
หน้าที่ในการดูแลเอาใจใส่หากสัญญาเป็นสัญญาซื้อขาย (opdracht) มาตรา 7:401 ของประมวลกฎหมายแพ่งเนเธอร์แลนด์กำหนดให้ผู้รับเหมาที่ดีต้องดูแลเอาใจใส่ ซึ่งเป็นมาตรฐานที่บังคับใช้ได้และศาลเนเธอร์แลนด์ใช้ในการบังคับให้ซัพพลายเออร์ปฏิบัติตามหน้าที่ในการตรวจสอบ การเตือน และการบริหารจัดการโครงการ แม้ว่าสัญญาจะไม่ได้ระบุไว้ก็ตาม ในกรณีสัญญาซื้อขายหรือสัญญาเช่า หลักเกณฑ์จะเป็นเรื่องความสอดคล้องหรือความบกพร่องแทน
ข้อตกลงระดับบริการ
ความพร้อมใช้งาน และวิธีการวัดความพร้อมใช้งาน
- สิ่งที่วัด: บริการทั้งหมด หรือส่วนประกอบใดส่วนประกอบหนึ่ง? แพลตฟอร์มที่ตอบสนองต่อการตรวจสอบสถานะขณะที่การเข้าสู่ระบบล้มเหลว ถือว่า "พร้อมใช้งาน" ภายใต้ข้อตกลงระดับบริการ (SLA) หลายฉบับ
- เป็นระยะเวลานานเท่าใด: อัตรา 99.9 เปอร์เซ็นต์ที่วัดได้ต่อปี อนุญาตให้เกิดไฟฟ้าดับเป็นเวลานานได้หนึ่งครั้ง ในขณะที่การวัดรายเดือนจะจำกัดเหตุการณ์ไฟฟ้าดับครั้งเดียวได้อย่างเข้มงวดกว่ามาก
- โดยใคร และจากที่ไหน: การตรวจสอบซัพพลายเออร์ภายในเครือข่ายของตนเองให้ผลลัพธ์ที่ดีกว่าการตรวจสอบจากสำนักงานของคุณ
- สิ่งที่ไม่รวมอยู่ในเงื่อนไข: โดยปกติแล้ว การบำรุงรักษา ความล้มเหลวของเครือข่ายจากบุคคลที่สาม เหตุสุดวิสัย และเหตุการณ์ที่เกิดจาก "ลูกค้า" จะถูกตัดออกไป และช่วงเวลาที่ยกเว้นมักจะไม่อยู่ในตัวหารด้วย ทำให้ตัวเลขสูงขึ้น
ความพร้อมใช้งานไม่ได้หมายถึงประสิทธิภาพบริการอาจพร้อมใช้งานอย่างเต็มที่แต่ช้าจนใช้งานไม่ได้ ควรให้ความสำคัญกับความเร็วแยกต่างหาก: เป้าหมายการตอบสนอง ช่วงเวลาการประมวลผลแบบกลุ่ม เวลาในการกู้คืน และจุดกู้คืน รวมถึงเวลาตอบสนองการสนับสนุนสำหรับแต่ละระดับความสำคัญ การสำรองข้อมูลก็ต้องการความมุ่งมั่นเช่นกัน รวมถึงการกู้คืนที่ผ่านการทดสอบแล้ว ควรกำหนดช่วงเวลาการบำรุงรักษาด้วย: เวลา การแจ้งล่วงหน้า ความถี่ และระยะเวลา สำหรับการดำเนินงานระหว่างประเทศ “นอกเวลาทำการ” จำเป็นต้องระบุเขตเวลาด้วย
เครดิตบริการ และกับดักแห่งความพิเศษเฉพาะตัว
- วิธีการเหล่านั้นเป็นวิธีแก้ไขเพียงอย่างเดียวหรือไม่? โดยปกติแล้วเงื่อนไขของซัพพลายเออร์จะระบุไว้เช่นนั้น ซึ่งทำให้ความผิดพลาดทุกครั้งกลายเป็นการลดราคาเล็กน้อยและตัดสิทธิ์การเรียกร้องค่าเสียหาย อย่างน้อยที่สุดควรยกเว้นการละเมิดที่เกิดขึ้นซ้ำๆ โดยเจตนาหรือประมาทเลินเล่ออย่างร้ายแรง และการละเมิดใดๆ ที่เป็นการละเมิดความปลอดภัยหรือข้อมูลด้วย
- คุณจำเป็นต้องอ้างสิทธิ์ในสิ่งเหล่านั้นหรือไม่? หลายระบบกำหนดให้ต้องยื่นคำขอภายในระยะเวลาอันสั้น มิฉะนั้นเครดิตจะหมดอายุ ควรยืนยันให้มีการเครดิตอัตโนมัติในใบแจ้งหนี้
- มีทางออกหรือไม่? ระบบสินเชื่อที่ไม่มีสิทธิ์ในการยกเลิกนั้นอ่อนแอ ซัพพลายเออร์ที่สามารถพลาดเป้าหมายได้เรื่อยๆ คืนเงินค่าบริการรายเดือนเพียงเล็กน้อย และยังคงผูกมัดคุณไว้ได้นั้น เท่ากับซื้อทางที่จะไม่ต้องรับผิดชอบแล้ว ควรผูกมัดความล้มเหลวซ้ำๆ หรือความล้มเหลวร้ายแรงเข้ากับการยกเลิกสัญญาโดยมีเหตุผล โดยไม่มีค่าปรับ และให้ความช่วยเหลือในการออกจากสัญญาอย่างเต็มที่
หน้าที่ในการดูแลและหน้าที่ในการให้ความร่วมมือ
กฎหมายเกี่ยวกับไอทีของเนเธอร์แลนด์มีการพัฒนาอย่างมากในเรื่องหน้าที่ความรับผิดชอบของผู้ให้บริการ ผู้ให้บริการมืออาชีพต้องตรวจสอบสภาพแวดล้อมและความต้องการของลูกค้า เตือนเกี่ยวกับความเสี่ยง ทางเลือกที่ไม่เหมาะสม และค่าใช้จ่ายที่เกินงบประมาณ และต้องเตือนต่อไปเมื่อลูกค้าเพิกเฉยต่อคำแนะนำ การเรียกภาระผูกพันนี้ว่าเป็นความพยายามอย่างเต็มที่ไม่ได้ลบล้างความคาดหวังที่ผู้ให้บริการสร้างขึ้นก่อนการลงนาม
ภาระผูกพันแบบสะท้อนกลับนั้นมีอยู่จริงและมักถูกมองข้าม: ลูกค้าต้องให้ความร่วมมือโดยการให้ข้อมูลที่ถูกต้อง ตัดสินใจตรงเวลา ทดสอบเมื่อได้รับการร้องขอ และให้การเข้าถึงและบุคลากรที่มีความสามารถ ลูกค้าที่ไม่ปฏิบัติตามอาจตกอยู่ในสถานะผิดนัดชำระหนี้ (มาตรา 6:58 แห่งประมวลกฎหมายแพ่ง) ซึ่งจะขัดขวางการผิดนัดชำระหนี้ของผู้จำหน่าย บั่นทอนการเรียกร้องค่าเสียหาย และอาจทำให้การบอกเลิกสัญญาเป็นโมฆะ
ประเด็นนี้ขยายไปถึงเรื่องความปลอดภัยด้วย ในคดี Gemeente Hof van Twente v Switch IT Solutions (Gerechtshof Arnhem-Leeuwarden, 25 กุมภาพันธ์ 2025, ECLI:NL:GHARL:2025:1046) ศาลปฏิเสธคำเรียกร้องของลูกค้าหลังจากการโจมตีด้วยแรนซัมแวร์ เนื่องจากช่องโหว่ที่พบนั้นมาจากการบริหารจัดการที่ลูกค้ายังคงควบคุมอยู่ ได้แก่ การเปลี่ยนแปลงไฟร์วอลล์ที่ลูกค้าทำเอง และรหัสผ่านที่อ่อนแอในบัญชีที่ลูกค้าดูแล การควบคุมนำไปสู่ความรับผิดชอบ ดังนั้นจึงควรบันทึกไว้ว่าฝ่ายใดเป็นเจ้าของแต่ละส่วนควบคุม
ความปลอดภัย การรับรอง และการตรวจสอบ
อย่ามองว่า “มาตรการทางเทคนิคและองค์กรที่เหมาะสม” เป็นข้อผูกพันทั้งหมด ควรระบุมาตรฐานและขอบเขตที่ชัดเจน เช่น การรับรอง ISO/IEC 27001 หรือรายงาน SOC 2 Type II โดยใบรับรองต้องครอบคลุมบริการที่คุณซื้อจริง รวมถึงกำหนดเวลาในการแก้ไขปัญหาตามระดับความรุนแรง ความถี่ในการทดสอบการเจาะระบบ การแจ้งเหตุการณ์พร้อมตัวกระตุ้น กำหนดเวลา และเนื้อหาที่กำหนดไว้ และช่องทางการตรวจสอบ ผู้ให้บริการรายใหญ่ปฏิเสธการตรวจสอบ ณ สถานที่ ทางออกที่เหมาะสมคือการรับรองบวกกับสิทธิ์ในการตรวจสอบเมื่อได้รับแจ้งหลังจากเกิดเหตุการณ์
กฎระเบียบเฉพาะภาคส่วนอาจเพิ่มเนื้อหาบังคับ สถาบันการเงินอยู่ภายใต้ DORA (ระเบียบ (EU) 2022/2554) ซึ่งกำหนดเงื่อนไขสำหรับสัญญาบริการด้านไอซีทีจากบุคคลที่สาม กฎหมายCyberbeveiligingswet ของเนเธอร์แลนด์ ซึ่ง เป็นการนำ NIS2 มาใช้ มีผลบังคับใช้เมื่อวันที่ 15 สิงหาคม 2026 และครอบคลุมถึงภาคส่วนโครงสร้างพื้นฐานดิจิทัลและบริการจัดการ รวมถึงลูกค้าจำนวนมาก ทั้งสองระบอบมีผลโดยตรงต่อสัญญา: สำหรับสถาบันการเงินภายใต้ DORA และสำหรับหน่วยงานที่จำเป็นและสำคัญภายใต้ Cyberbeveiligingswet กฎหมายเหล่านี้กำหนดข้อกำหนดเกี่ยวกับความยืดหยุ่นในการดำเนินงาน การแจ้งเหตุการณ์ และกลยุทธ์การออกจากสถานการณ์ ควรระบุให้ชัดเจนตั้งแต่เริ่มต้นว่ากฎหมายใดครอบคลุมผู้ให้บริการและกฎหมายใดครอบคลุมคุณ
การป้องกันข้อมูล
เมื่อมีการประมวลผลข้อมูลส่วนบุคคล คุณจำเป็นต้องมีข้อตกลงการประมวลผลภายใต้ GDPR ซึ่งครอบคลุมถึงคำแนะนำ การรักษาความลับ ความปลอดภัย ผู้ประมวลผลย่อย สิทธิของเจ้าของข้อมูล การแจ้งเตือนการละเมิด และการส่งคืนหรือการลบข้อมูลเมื่อสิ้นสุดกระบวนการ ประเด็นการเจรจาที่เกิดขึ้นซ้ำๆ คือระบอบการประมวลผลย่อย การได้รับแจ้งล่วงหน้าและสิทธิในการคัดค้าน และการโอนข้อมูลระหว่างประเทศ กรอบการคุ้มครองข้อมูลส่วนบุคคลระหว่างสหภาพยุโรปและสหรัฐอเมริกา (EU-US Data Privacy Framework) รอดพ้นจากการท้าทายครั้งแรกต่อหน้าศาลทั่วไป ซึ่งยกฟ้องในคดี T-553/23 (Latombe v Commission) เมื่อวันที่ 3 กันยายน 2025 โดยเห็นว่าศาลทบทวนการคุ้มครองข้อมูล (Data Protection Review Court) ให้การรับประกันความเป็นอิสระที่เพียงพอ และการทบทวนทางตุลาการหลังจากเหตุการณ์การรวบรวมข้อมูลจำนวนมากเป็นไปตามมาตรฐานการคุ้มครองที่เทียบเท่ากันโดยพื้นฐาน มีการยื่นอุทธรณ์เมื่อวันที่ 31 ตุลาคม 2025 ในคดี C-703/25 P และอยู่ระหว่างการพิจารณา ในระหว่างนี้ คำตัดสินเรื่องความเพียงพอยังคงมีผลบังคับใช้อย่างเต็มที่
ตำแหน่งที่ตั้งของข้อมูลและอธิปไตย
สถานที่ตั้งเป็นประเด็นทางการค้าและกฎระเบียบก่อนที่จะเป็นประเด็นด้านการคุ้มครองข้อมูล ควรสอบถามเป็นลายลักษณ์อักษรว่า ข้อมูลถูกจัดเก็บไว้ที่ใด และประมวลผลหรือเข้าถึงจากที่ใด โดยอย่าลืมว่าแม้แต่เจ้าหน้าที่สนับสนุนที่อยู่นอกสหภาพยุโรปก็ถือว่าเข้าถึงข้อมูลได้ แม้ว่าการจัดเก็บข้อมูลจะอยู่ในพื้นที่ก็ตาม ข้อมูลสำรอง สำเนาสำหรับการกู้คืนจากภัยพิบัติ และบันทึกต่างๆ อยู่ที่ใด หน่วยงานใดบ้างที่อาจถูกบังคับให้ส่งมอบข้อมูลภายใต้คำสั่งจากต่างประเทศ คุณสามารถกำหนดภูมิภาคที่แน่นอนได้หรือไม่ และจะเกิดอะไรขึ้นหากผู้ให้บริการเปลี่ยนแปลงภูมิภาค พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคลช่วยได้: ผู้ให้บริการต้องเผยแพร่และระบุไว้ในสัญญาถึงเขตอำนาจศาลที่โครงสร้างพื้นฐานที่ใช้งานอยู่นั้นอยู่ภายใต้ และมาตรการที่ใช้เพื่อป้องกันการเข้าถึงข้อมูลที่ไม่ใช่ข้อมูลส่วนบุคคลที่เก็บไว้ในสหภาพยุโรปโดยไม่ชอบด้วยกฎหมายจากหน่วยงานรัฐบาลต่างประเทศ
ทางออก
เงื่อนไขการยกเลิกสัญญาที่เจรจาไว้ตั้งแต่เริ่มต้นนั้นมีค่ามากกว่าเงื่อนไขอื่นๆ ในสัญญา เพราะในตอนเริ่มต้นคุณมีอำนาจต่อรองและผู้ขายก็ต้องการข้อตกลง แต่ในตอนท้ายคุณไม่มีอำนาจต่อรองใดๆ และความล่าช้าทุกวันจะทำให้คุณเสียค่าใช้จ่าย
- รูป ข้อมูลที่ได้ต้องมีโครงสร้างที่ชัดเจน ใช้กันทั่วไป และสามารถอ่านได้ด้วยเครื่องคอมพิวเตอร์ โดยมีเอกสารอธิบายโครงสร้าง รวมถึงเมตาเดตา การกำหนดค่า บันทึกการตรวจสอบ และไฟล์แนบ ข้อมูลที่ไม่มีเอกสารอธิบายจะไม่สามารถใช้งานได้
- ขอบเขต. ทุกอย่าง ไม่ใช่แค่ข้อมูลที่คุณอัปโหลดเท่านั้น แต่รวมถึงข้อมูลที่ได้มา ข้อมูลเวอร์ชันเก่า และสิ่งอื่นๆ ที่ข้อกำหนดการเก็บรักษาข้อมูลของคุณกำหนดไว้ด้วย
- ช่วงเปลี่ยนผ่าน ระยะเวลาที่กำหนดไว้ซึ่งบริการจะยังคงดำเนินต่อไปตามเงื่อนไขเดิมในระหว่างที่คุณทำการย้ายข้อมูล โดยสามารถขยายระยะเวลาได้โดยมีค่าใช้จ่ายตามที่ระบุไว้
- ความช่วยเหลือ หน้าที่ในการให้ความช่วยเหลือ โดยระบุบทบาทที่ชัดเจน อัตราค่าจ้างรายวันที่ตกลงกันไว้ และความร่วมมือกับซัพพลายเออร์รายใหม่ของคุณ
- การลบ. การลบที่ได้รับการรับรองหลังจากช่วงเวลาการกู้คืนที่กำหนดไว้ รวมถึงข้อมูลสำรอง โดยมีการระบุเวลาหมดอายุไว้ด้วย
- สิ่งกระตุ้น. ข้อผูกพันในการเลิกจ้างมีผลบังคับใช้กับการยกเลิกสัญญาใดๆ ก็ตาม รวมถึงการยกเลิกโดยผู้จำหน่ายเนื่องจากการไม่ชำระเงินของคุณ ผู้จำหน่ายมักจะยกเว้นกรณีดังกล่าว และเป็นกรณีที่คุณมีแนวโน้มที่จะต้องใช้มากที่สุด
การผูกมัด การพกพา และกฎหมายคุ้มครองข้อมูลของสหภาพยุโรป
ระเบียบ (EU) 2023/2854 หรือกฎหมายว่าด้วยข้อมูล มีผลบังคับใช้เมื่อวันที่ 11 มกราคม 2024 และมีผลใช้บังคับตั้งแต่วันที่ 12 กันยายน 2025 บทที่ VI สร้างระบบการเปลี่ยนผู้ให้บริการสำหรับ “บริการประมวลผลข้อมูล” ซึ่งนิยามไว้กว้างพอที่จะครอบคลุม IaaS, PaaS และ SaaS ด้วย
- อุปสรรคต้องหมดไป (มาตรา 23): อุปสรรคทางการค้า ทางเทคนิค ทางสัญญา และทางองค์กรต่อการเลิกสัญญา การย้ายไปอยู่กับคู่แข่ง และการโอนย้ายข้อมูล
- ข้อกำหนดบังคับ (มาตรา 25): ระยะเวลาแจ้งล่วงหน้าสูงสุดสองเดือนสำหรับการเริ่มเปลี่ยนระบบ ระยะเวลาเปลี่ยนผ่านสูงสุดที่บังคับใช้คือ 30 วันตามปฏิทิน ซึ่งลูกค้าสามารถขยายได้หนึ่งครั้ง และในกรณีที่การเปลี่ยนระบบไม่สามารถทำได้ในทางเทคนิค ผู้ให้บริการสามารถขยายได้สูงสุดเจ็ดเดือนโดยแจ้งเหตุผลประกอบ จากนั้นจะมีระยะเวลากู้คืนข้อมูลอย่างน้อย 30 วันตามปฏิทิน ตามด้วยการลบข้อมูล
- ค่าใช้จ่าย (มาตรา 29): ตั้งแต่วันที่ 11 มกราคม 2024 ถึงวันที่ 12 มกราคม 2027 ผู้ให้บริการสามารถเรียกเก็บค่าธรรมเนียมการเปลี่ยนผู้ให้บริการในอัตราที่ลดลงเท่านั้น โดยต้องไม่เกินต้นทุนที่เกี่ยวข้องโดยตรงกับกระบวนการเปลี่ยนผู้ให้บริการ ตั้งแต่วันที่ 12 มกราคม 2027 เป็นต้นไป จะไม่มีการเรียกเก็บค่าธรรมเนียมการเปลี่ยนผู้ให้บริการอีกต่อไปยกเลิกค่าธรรมเนียมการออกเมื่อออกจากอาคาร
- ข้อผูกพันทางเทคนิค (มาตรา 30): ผู้ให้บริการระดับโครงสร้างพื้นฐานต้องใช้มาตรการที่เหมาะสมทั้งหมดเพื่อให้สามารถใช้งานฟังก์ชันได้อย่างเท่าเทียมกันหลังจากการเปลี่ยนไปใช้ระบบอื่น ส่วนผู้ให้บริการรายอื่นต้องจัดให้มีอินเทอร์เฟซแบบเปิดให้บริการฟรี ผู้ให้บริการห้ามพัฒนาเทคโนโลยีใหม่หรือเปิดเผยความลับทางการค้า
- ข้อมูล ความสุจริต และข้อยกเว้น (มาตรา 26, 27, 31): ต้องเปิดเผยขั้นตอนการเปลี่ยนผู้ให้บริการ ทุกฝ่าย รวมทั้งผู้ให้บริการปลายทาง ต้องให้ความร่วมมือด้วยความสุจริต บริการทดสอบแบบเฉพาะเจาะจงและแบบจำกัดเวลาได้รับการยกเว้น
ข้อควรระวังสามประการ พระราชบัญญัติข้อมูลกำหนดมาตรฐานขั้นต่ำ ไม่ใช่แผนการโยกย้าย: ข้อมูลของคุณจะไม่สามารถเคลื่อนย้ายได้หากคุณสร้างระบบบนบริการแพลตฟอร์มที่เป็นกรรมสิทธิ์ซึ่งไม่มีบริการเทียบเท่าในที่อื่น เวลาเป็นสิ่งสำคัญ และไม่ใช่ในแบบที่ผู้ให้บริการส่วนใหญ่กล่าวอ้าง: บทที่ 6 มีผลบังคับใช้กับสัญญาบริการประมวลผลข้อมูลตั้งแต่วันที่ 12 กันยายน 2025 ไม่ว่าสัญญาจะทำขึ้นก่อนหรือหลังวันที่ดังกล่าว ดังนั้นข้อตกลงที่กำลังดำเนินการอยู่จะต้องปรับให้สอดคล้องกันภายในเวลานั้น ช่วงเวลาเปลี่ยนผ่านที่สิ้นสุดในวันที่ 12 กันยายน 2027 ในมาตรา 50 เกี่ยวข้องกับบทที่ 4 ว่าด้วยเงื่อนไขสัญญาที่ไม่เป็นธรรมเกี่ยวกับการเข้าถึงและการใช้ข้อมูล และไม่ใช่เรื่องของระบบการเปลี่ยนระบบ นอกจากนี้ คณะกรรมาธิการได้ปรึกษาหารือเกี่ยวกับร่างคำแนะนำที่มีข้อกำหนดสัญญาแบบจำลองที่ไม่ผูกมัดเกี่ยวกับการเข้าถึงและการใช้ข้อมูล และข้อกำหนดสัญญามาตรฐานที่ไม่ผูกมัดสำหรับสัญญาการประมวลผลแบบคลาวด์ ซึ่งผู้ให้บริการสามารถนำไปใช้ได้เมื่อมีการรับรองแล้ว โปรดตรวจสอบสถานะก่อนที่จะนำไปใช้ ร่างกฎหมายดิจิทัลฉบับรวมฉบับวันที่ 19 พฤศจิกายน 2025 เสนอการเปลี่ยนแปลงในบทที่ 6 ซึ่งรวมถึงค่าปรับสำหรับการยกเลิกสัญญาก่อนกำหนดในสัญญาแบบกำหนดระยะเวลา และการยกเว้นสัญญาบางฉบับที่ทำขึ้นก่อนวันที่ 12 กันยายน 2025 แต่ร่างกฎหมายนี้ยังอยู่ระหว่างการพิจารณาทางกฎหมาย และข้อความที่ประกาศใช้ยังคงมีผลบังคับใช้จนกว่าจะมีการแก้ไข ส่วนการให้บริการพื้นที่วางเซิร์ฟเวอร์ (colocation) และการจัดเก็บเซิร์ฟเวอร์ (hosting) นั้นอยู่นอกเหนือคำจำกัดความของบริการประมวลผลข้อมูล ดังนั้นจึงอยู่นอกเหนือขอบเขตของกฎหมาย เว้นแต่จะมีการจัดหาฟังก์ชันการทำงานของคลาวด์ที่ปรับขนาดได้หรือยืดหยุ่นได้ให้กับพื้นที่ดังกล่าว
ความต่อเนื่องและการล้มละลายของซัพพลายเออร์
หากซัพพลายเออร์ของคุณล้มเหลว ผู้ดูแลผลประโยชน์จะตัดสินใจภายใต้มาตรา 37 Fw ว่าจะดำเนินการตามสัญญาที่ค้างอยู่หรือไม่ หากไม่ดำเนินการ สิทธิเรียกร้องของคุณจะไม่ได้ รับการคุ้มครอง ระบบเอสโครว์สำหรับรหัสต้นฉบับถูกสร้างขึ้นสำหรับซอฟต์แวร์ที่ติดตั้งในองค์กรและไม่ค่อยมีประโยชน์สำหรับ SaaS: รหัสที่ปราศจากข้อมูล สภาพแวดล้อม และความรู้ในการดำเนินงานไม่สามารถกู้คืนบริการได้ SaaS ต้องการข้อตกลงด้านความต่อเนื่องที่ครอบคลุมถึงอินสแตนซ์ที่กำลังทำงาน ข้อมูล และสิทธิ์ในการดำเนินการต่อไป อย่างน้อยที่สุด สัญญาควรระบุว่าข้อมูลเป็นของคุณ ไม่ได้อยู่ภายใต้สิทธิ์ในการเก็บรักษาใด ๆ และต้องปล่อยออกมาเมื่อเกิดเหตุการณ์ที่กำหนดไว้
ความรับผิด การยกเว้นความรับผิด และราคา
เงื่อนไขมาตรฐานสำหรับผู้จำหน่ายในตลาดเนเธอร์แลนด์ส่วนใหญ่อยู่ภายใต้ข้อกำหนด NLdigital Voorwaarden ซึ่งฉบับปี 2025 ที่เผยแพร่ในเดือนตุลาคม 2025 เป็นฉบับล่าสุด ฉบับดังกล่าวจำกัดความรับผิดชอบต่อความเสียหายโดยตรงไว้ที่ราคาที่ตกลงกันไว้ในสัญญา หรือสำหรับสัญญาต่อเนื่องที่ยาวนานกว่าหนึ่งปี จะจำกัดไว้ที่ค่าธรรมเนียมหนึ่งปี และกำหนดวงเงินสูงสุดไว้ที่ 500,000 ยูโรในทุกกรณี โดยมีวงเงินสูงสุดแยกต่างหากที่ 1,750,000 ยูโรสำหรับกรณีเสียชีวิต การบาดเจ็บส่วนบุคคล และความเสียหายทางกายภาพต่อทรัพย์สิน ความเสียหายทางอ้อมและผลสืบเนื่อง กำไรที่สูญเสียไป เงินออมที่สูญเสียไป ชื่อเสียงที่ลดลง การหยุดชะงักทางธุรกิจ และการเรียกร้องจากลูกค้าของลูกค้าเองนั้นไม่รวมอยู่ในความรับผิดชอบ ข้อจำกัดเหล่านี้จะหมดไปก็ต่อเมื่อความเสียหายเกิดจากเจตนาหรือความประมาทเลินเล่ออย่างร้ายแรงของฝ่ายบริหารของผู้จำหน่าย ต้องแจ้งการเรียกร้องโดยเร็วที่สุดหลังจากเกิดความเสียหาย และจะหมดอายุความภายใน 24 เดือน เว้นแต่จะมีการดำเนินคดีแล้ว แต่ละฉบับใหม่จะมีการแก้ไขเพดานเหล่านี้ ดังนั้นโปรดตรวจสอบว่าผู้จำหน่ายของคุณใช้ฉบับใดและมีการเปลี่ยนแปลงหรือไม่ เนื่องจากฉบับก่อนหน้ายังคงมีการจำหน่ายอยู่ และผู้จำหน่ายหลายรายใช้เงื่อนไขของตนเอง
ศาลดัตช์บังคับใช้ข้อกำหนดการยกเว้นความรับผิดระหว่างธุรกิจ แนวทางในการหลีกเลี่ยงข้อกำหนดนี้คือ มาตรา 6:248 แห่งประมวลกฎหมายแพ่งและพาณิชย์: การอ้างอิงข้อกำหนดดังกล่าวจะล้มเหลวหากการปฏิบัติตามมาตรฐานความสมเหตุสมผลและความยุติธรรมนั้นไม่เป็นที่ยอมรับ ศาลจะใช้หลักเกณฑ์นี้อย่างระมัดระวัง โดยพิจารณาถึงความร้ายแรงของความผิด ผลประโยชน์ที่ได้รับความเสียหาย สถานะของคู่สัญญา และวิธีการประเมินความเสี่ยง เจตนาหรือการกระทำที่เทียบเท่ากับความผิดนั้นโดยทั่วไปจะทำให้ข้อกำหนดดังกล่าวเป็นโมฆะ ในกรณีที่ข้อกำหนดเป็นเงื่อนไขทั่วไป (มาตรา 6:231 แห่งประมวลกฎหมายแพ่งและพาณิชย์) มาตรา 6:233 แห่งประมวลกฎหมายแพ่งและพาณิชย์อนุญาตให้ยกเลิกข้อกำหนดที่หนักหน่วงเกินไปอย่างไม่สมเหตุสมผล ในทางปฏิบัติ: เจรจาเรื่องวงเงินสูงสุดที่เกี่ยวข้องกับความเสียหายที่จะเกิดขึ้นหากไม่ปฏิบัติตามข้อกำหนด แยกการสูญเสียข้อมูล การรักษาความลับ ความปลอดภัย และการชดเชยทรัพย์สินทางปัญญาออกไป และกำหนดความหมายของ “ความเสียหายที่ตามมา”
ในส่วนของราคา ให้กำหนดกลไกให้ชัดเจน: จำกัดการปรับดัชนีรายปีโดยอ้างอิงจากดัชนีที่กำหนด จำกัดการเพิ่มราคาเพียงปีละครั้งโดยต้องแจ้งให้ทราบล่วงหน้า และมีสิทธิ์ยกเลิกสัญญาได้โดยไม่มีค่าปรับหากราคาสูงกว่าเกณฑ์ที่กำหนด สำหรับการกำหนดราคาตามปริมาณการใช้งาน ให้ผูกพันเฉพาะปริมาณการใช้งานจริง และควบคุมต้นทุนในการขยายระบบ ระดับการสนับสนุน และการส่งออกข้อมูล
กฎหมายที่ใช้บังคับ ข้อพิพาท และผู้จำหน่ายนอกสหภาพยุโรป
เลือกใช้กฎหมายดัตช์และศาลดัตช์หากทำได้ และพิจารณาประเด็นเชิงปฏิบัติที่จะตัดสินว่าคำพิพากษานั้นมีค่าหรือไม่ ซึ่งเราได้อธิบายไว้ในบทความเกี่ยวกับการหลีกเลี่ยงปัญหาเขตอำนาจศาลและการบังคับใช้ การบังคับใช้คำพิพากษาของศาลดัตช์ภายในสหภาพยุโรปนั้นตรงไปตรงมา แต่การบังคับใช้คำพิพากษาภายนอกสหภาพยุโรปมักไม่ง่ายนัก การอนุญาโตตุลาการอาจเป็นคำตอบที่ดีกว่าสำหรับคู่กรณีที่ไม่ใช่ประเทศในสหภาพยุโรป และในข้อพิพาทด้านไอทีของเนเธอร์แลนด์ มูลนิธิ SGOA ให้บริการอนุญาโตตุลาการและการไกล่เกลี่ยเฉพาะด้าน
การทำสัญญาภายนอกสหภาพยุโรปนำมาซึ่งความเป็นจริงสามประการ ประการแรก การจำกัดความรับผิดอาจอ้างได้ง่ายและยากที่จะโต้แย้งในศาลที่อยู่ห่างไกล ประการที่สอง กฎระเบียบที่บังคับใช้ของสหภาพยุโรป รวมถึงระบอบการเปลี่ยนผ่านของพระราชบัญญัติข้อมูลและ GDPR อาจมีผลบังคับใช้ตามสถานที่ให้บริการ แต่การนำไปใช้และการบังคับใช้เป็นคนละเรื่องกัน และประการที่สาม บริษัทแม่ในต่างประเทศอาจเผชิญกับคำสั่งเปิดเผยข้อมูลที่ขัดแย้งกับภาระผูกพันของคุณในที่นี้ หากความเสี่ยงมีนัยสำคัญ ควรทำสัญญากับนิติบุคคลในสหภาพยุโรปของซัพพลายเออร์และยืนยันให้ใช้ศาลในยุโรป
รายการตรวจสอบการเจรจาต่อรอง
- กำหนดบริการโดยแบ่งเป็นชั้น และบันทึกว่าฝ่ายใดควบคุมส่วนประกอบแต่ละส่วนและการควบคุมความปลอดภัยแต่ละรายการ
- กำหนดให้การวัดความพร้อมใช้งานสามารถวัดได้: ขอบเขตของส่วนประกอบ ระยะเวลา จุดวัด และข้อยกเว้น; กำหนดเป้าหมายด้านประสิทธิภาพและการกู้คืนแยกต่างหาก
- ปฏิเสธการให้เครดิตค่าบริการเป็นวิธีการแก้ไขปัญหาแต่เพียงอย่างเดียว และกำหนดสิทธิ์ในการยกเลิกสัญญาหากเกิดความผิดพลาดอย่างต่อเนื่องหรือรุนแรง
- ระบุมาตรการรักษาความปลอดภัยตามมาตรฐานและขอบเขต พร้อมหลักฐาน กำหนดเวลาแจ้งเตือน และช่องทางการตรวจสอบ
- ลงนามในข้อตกลงการประมวลผล และกำหนดตำแหน่งข้อมูล การประมวลผล และการสนับสนุนให้ชัดเจน
- ควรเจรจาเงื่อนไขการยุติสัญญาให้เรียบร้อยก่อน: รูปแบบ ขอบเขต ระยะเวลาเปลี่ยนผ่าน ความช่วยเหลือที่คิดราคา การลบข้อมูลที่ได้รับการรับรอง และตัวกระตุ้นต่างๆ รวมถึงการยุติสัญญาเนื่องจากการไม่ชำระเงิน
- ตรวจสอบสัญญากับข้อกำหนดการเปลี่ยนผ่านตามกฎหมายคุ้มครองข้อมูลส่วนบุคคล บันทึกวันที่ 12 มกราคม 2027 ลงในปฏิทิน และตกลงเรื่องความต่อเนื่อง: กรรมสิทธิ์ในข้อมูล ไม่มีสิทธิ์ในการเก็บรักษา และการฝากไว้ในบัญชีเอสโครว์
- ทดสอบขีดจำกัดความรับผิดเทียบกับความเสียหายที่อาจเกิดขึ้นจากความล้มเหลวที่แท้จริง และแยกข้อมูล ความปลอดภัย การรักษาความลับ และทรัพย์สินทางปัญญา ออกจากขีดจำกัดนั้น
- กำหนดเพดานดัชนี และเลือกกฎหมาย ศาล และนิติบุคคลที่ทำสัญญาอย่างรอบคอบ
สัญญา SaaS ถือเป็นสัญญาเช่าภายใต้กฎหมายของเนเธอร์แลนด์หรือไม่?
โดยทั่วไปแล้วไม่ใช่ สัญญาเช่าภายใต้มาตรา 7:201 BW กำหนดให้ใช้สิ่งของที่เป็นรูปธรรม และซอฟต์แวร์และข้อมูลไม่ใช่สิ่งของที่เป็นรูปธรรมภายใต้มาตรา 3:2 BW สัญญา SaaS โดยปกติจะถูกจัดเป็นสัญญา opdracht ภายใต้มาตรา 7:400 BW หรือเป็นสัญญาผสมภายใต้มาตรา 6:215 BW ในกรณีที่มีฮาร์ดแวร์หรือใบอนุญาตถาวรรวมอยู่ด้วย การเช่าพื้นที่ (Colocation) ซึ่งคุณใช้พื้นที่จริง อาจมีลักษณะเป็นสัญญาเช่า
ฉันสามารถยกเลิกสัญญาบริการคลาวด์ก่อนกำหนดได้หรือไม่ หากบริการล้มเหลวอย่างต่อเนื่อง?
เฉพาะในกรณีที่สัญญาอนุญาต หรือหากความผิดพลาดนั้นร้ายแรงพอที่จะเป็นเหตุให้ยกเลิกสัญญาได้ตามมาตรา 6:265 ของกฎหมายแพ่งและพาณิชย์ โดยปกติแล้วแบบฟอร์มสัญญาจากผู้จำหน่ายมักกำหนดให้เครดิตค่าบริการเป็นวิธีการแก้ไขเพียงอย่างเดียวและจำกัดการยกเลิกสัญญา ดังนั้นหากมีการละเมิดเล็กน้อยซ้ำๆ เป็นเวลานาน คุณจะได้รับเพียงส่วนลดและไม่มีทางออก ควรเจรจาเงื่อนไขการยกเลิกสัญญาโดยชัดเจนสำหรับความผิดพลาดในการให้บริการซ้ำๆ หรือร้ายแรงก่อนลงนาม
กฎหมายคุ้มครองข้อมูลของสหภาพยุโรปเปลี่ยนแปลงอะไรบ้างสำหรับการเปลี่ยนไปใช้ระบบคลาวด์?
ตั้งแต่วันที่ 12 กันยายน 2025 ผู้ให้บริการด้านการประมวลผลข้อมูลจะต้องขจัดอุปสรรคในการเปลี่ยนผู้ให้บริการ รวมถึงกำหนดเงื่อนไขในสัญญาที่ชัดเจน ซึ่งรวมถึงระยะเวลาแจ้งล่วงหน้าสูงสุดสองเดือน และระยะเวลาเปลี่ยนผ่านบังคับ 30 วัน และต้องรองรับการโอนย้ายข้อมูลได้ อนุญาตให้คิดค่าธรรมเนียมการเปลี่ยนผู้ให้บริการตามต้นทุนจริงได้จนถึงวันที่ 12 มกราคม 2027 หลังจากนั้นจะห้ามคิดค่าธรรมเนียมการเปลี่ยนผู้ให้บริการโดยสิ้นเชิง บริการทดสอบที่ปรับแต่งเฉพาะและบริการทดสอบที่ไม่เกี่ยวข้องกับการผลิตจะได้รับการยกเว้น
ศาลเนเธอร์แลนด์จะบังคับใช้ข้อจำกัดความรับผิดของซัพพลายเออร์หรือไม่?
โดยทั่วไปแล้วใช่ ระหว่างธุรกิจด้วยกัน ข้อยกเว้นคือมาตรา 6:248 BW ซึ่งระบุว่า การอ้างอิงข้อกำหนดดังกล่าวจะล้มเหลวหากไม่เป็นไปตามมาตรฐานของความสมเหตุสมผลและความยุติธรรม และศาลจะใช้หลักเกณฑ์นี้อย่างระมัดระวัง จะพิจารณาถึงความร้ายแรงของความผิด ความเสียหายที่เกิดขึ้นกับผลประโยชน์ สถานะของคู่สัญญา การเจรจาเงื่อนไข และวิธีการประเมินความเสี่ยง โดยทั่วไปแล้ว การประพฤติมิชอบโดยเจตนาจะทำให้ข้อจำกัดดังกล่าวเป็นโมฆะ
การฝากรหัสต้นฉบับไว้ในระบบเอสโครว์ช่วยปกป้องลูกค้า SaaS ได้หรือไม่?
ไม่ได้ด้วยตัวมันเอง โค้ดต้นฉบับที่ปราศจากสภาพแวดล้อมการทำงาน ข้อมูล และความรู้ในการปฏิบัติงาน จะไม่สามารถกู้คืนบริการที่ใช้งานได้ และในกรณีที่ล้มละลาย ผู้ดูแลทรัพย์สินจะเป็นผู้ตัดสินใจภายใต้มาตรา 37 Fw ว่าจะดำเนินการหรือไม่ ลูกค้า SaaS จำเป็นต้องมีข้อตกลงด้านความต่อเนื่องที่ครอบคลุมข้อมูลและความสามารถในการดำเนินงานต่อไป รวมถึงข้อความในสัญญาที่ยืนยันว่าข้อมูลเป็นของลูกค้าและไม่อยู่ภายใต้สิทธิ์ในการเก็บรักษาใดๆ
Law & More ตรวจสอบและเจรจาสัญญาบริการคลาวด์ โฮสติ้ง และโคโลเคชั่นสำหรับลูกค้าและผู้ให้บริการ: ระดับการบริการ ความปลอดภัยและสิทธิ์ในการตรวจสอบ ข้อตกลงการประมวลผล การยุติสัญญาและการปฏิบัติตามพระราชบัญญัติข้อมูล การจำกัดความรับผิด และการเลือกกฎหมายและศาล หากมีสัญญาอยู่ระหว่างการพิจารณาหรือบริการมีปัญหา เราจะเข้าไปตรวจสอบ ทนายความด้านไอที จะแจ้งให้คุณทราบถึงความเสี่ยงที่แท้จริงก่อนที่คุณจะเซ็นสัญญา

