नेदरलँड्समध्ये कार्यरत असलेली जवळपास प्रत्येक आंतरराष्ट्रीय कंपनी दुसऱ्या कोणाकडून तरी संगणकीय क्षमता विकत घेते. यासंबंधीचा करार सहसा पुरवठादाराचा एक नमुना असतो, जो वेळेच्या दबावाखाली स्वाक्षरित केलेला असतो, ज्याला सेवा स्तर करार (सर्व्हिस लेव्हल ॲग्रीमेंट) जोडलेला असतो आणि एक बाहेर पडण्याचे कलम (एक्झिट क्लॉज) असते जे कोणीही वाचत नाही. हा लेख स्पष्ट करतो की डच कायदा अशा करारांना कसे हाताळतो, ग्राहकासाठी मानक अटी कोणत्या बाबतीत सर्वात कमकुवत आहेत आणि कंपनी बदलण्याबाबत (स्विचिंग) युरोपियन युनियनच्या डेटा कायद्यानुसार आता काय आवश्यक आहे.
तीन स्तर, तसेच होस्टिंग आणि कोलोकेशन
“क्लाउड” हे एकच उत्पादन नाही. प्रत्येक स्तरावर ग्राहकाच्या नियंत्रणात काय असते ते बदलते, आणि त्यामुळे कराराने काय संरक्षित केले पाहिजे हेदेखील बदलते.
| मॉडेल | पुरवठादार नियंत्रणे | ग्राहक नियंत्रणे | आकुंचन गुरुत्वमध्य |
|---|---|---|---|
| Colocation | इमारत, वीज, शीतकरण, भौतिक सुरक्षा, नेटवर्क हस्तांतरण | त्याचे स्वतःचे हार्डवेअर आणि त्यावरील सर्वकाही | जागा आणि अधिकार, प्रवेशाचे नियम, उपकरणे काढून नेण्याचा अधिकार |
| होस्टिंग | हार्डवेअर, नेटवर्क, अनेकदा ओएस पॅचिंग आणि बॅकअप | अनुप्रयोग, डेटा, कॉन्फिगरेशन | व्यवस्थापनाची व्याप्ती, पॅचिंग, चाचणी केलेले पुनर्स्थापन |
| IaaS | फिजिकल लेअर, हायपरवायझर, स्टोरेज आणि नेटवर्क फॅब्रिक | व्हर्च्युअल मशीन्स, ओएस, मिडलवेअर, ॲप्लिकेशन्स, डेटा | प्रदेश किंवा विभागाची उपलब्धता, क्षमता, बाहेर पडण्याचा मार्ग |
| पाउस | वरील गोष्टी, तसेच रनटाइम, व्यवस्थापित डेटाबेस, ऑर्केस्ट्रेशन | ॲप्लिकेशन कोड, डेटा, कॉन्फिगरेशन | घटकांचे अप्रचलन, मालकी हक्काच्या सेवांद्वारे लॉक-इन |
| SaaS | संपूर्ण स्टॅक | डेटा, वापरकर्ता प्रशासन, मर्यादित कॉन्फिगरेशन | उपलब्धता, रोडमॅप, डेटा निर्यात, प्रक्रिया अटी |
तुम्ही जितके खाली असाल, तितकी तुमची कार्यान्वयन जोखीम जास्त असते, आणि जितके वर असाल, तितके तुम्ही अधिक बांधले जाता. कोलोकेशन हे एक अपवाद आहे: तुम्ही जागा, वीज आणि भौतिक सुरक्षा विकत घेता, त्यामुळे पॉवर डेन्सिटी आणि रिडंडन्सी, नोटीस कालावधी, वीज शुल्कातील वाढ, रिमोट हँड्स आणि तुमचे रॅक काढून टाकण्याचा तुमचा अधिकार या निर्णायक अटी असतात. साध्या होस्टिंगमध्ये वाद जवळजवळ नेहमीच व्याप्तीबद्दल असतो: पॅचिंग, मॉनिटरिंग आणि बॅकअपसाठी पुरवठादार जबाबदार होता, की फक्त मशीनला वीजपुरवठा चालू ठेवण्यासाठी?
डच कायदा कराराचे स्वरूप कसे ठरवतो
डच कायद्यात 'क्लाउड' नावाचा कोणताही कराराचा प्रकार नाही. पक्षकारांनी काय मान्य केले आणि त्यांनी त्याची अंमलबजावणी कशी केली, यावरून न्यायालये कराराचे स्वरूप ठरवतात आणि मग लागू होणाऱ्या प्रकाराचे किंवा प्रकारांचे नियम वापरतात.
- ओपड्राक्ट (कलम 7:400 BW): SaaS, PaaS, व्यवस्थापित होस्टिंग आणि IaaS च्या सेवा घटकासाठी डीफॉल्ट.
- भाडे (कलम ७:२०१ बी.डब्ल्यू.): भाडेपट्ट्यासाठी वापराची आवश्यकता आहे झॅकएक मूर्त वस्तू (कलम ३:२ बी.डब्ल्यू.). सॉफ्टवेअर आणि डेटा तसे नाहीत, त्यामुळे शुद्ध SaaS हे भाडेपट्टीवर देणे नाही. कोलोकेशन स्पेस आणि समर्पित हार्डवेअर बहुधा तसे आहेत, आणि म्हणूनच पुरवठादार त्यांना काहीही म्हणो, कोलोकेशन करारांमध्ये अनेकदा भाडेपट्टीची वैशिष्ट्ये समाविष्ट असतात.
- ते विकत घे (अनुच्छेद ७:१ बीडब्ल्यू): मध्ये डी बील्डब्रिगेड (एचआर २७ एप्रिल २०१२, ईसीएलआय:एनएल:एचआर:२०१२:बीव्ही१३०१) होगे राडने असा निर्णय दिला की, एकरकमी पेमेंट करून अमर्याद वापरासाठी स्टँडर्ड सॉफ्टवेअर मिळवणे हे विक्रीच्या तरतुदींखाली येते. हे सबस्क्रिप्शन सेवेला लागू होत नाही, परंतु हायब्रीड डीलमधील कायमस्वरूपी परवान्यांसाठी ते महत्त्वाचे आहे.
- Gemengde overeenkomst (अनुच्छेद 6:215 BW): बहुतेक वास्तविक करार मिश्र स्वरूपाचे असतात आणि जोपर्यंत ते विसंगत ठरत नाहीत, तोपर्यंत प्रत्येक प्रकारचे नियम एकत्रितपणे लागू होतात.
व्यक्तिचित्रण का महत्त्वाचे आहे
समाप्ती. कलम ७:४०८ बीडब्ल्यू अंतर्गत, ग्राहक तत्त्वतः कोणत्याही वेळी करार (opdracht) समाप्त करू शकतो, आणि त्यानंतर पुरवठादाराला काय देय आहे हे कलम ७:४११ बीडब्ल्यू नियंत्रित करते. व्यवसायांमध्ये हे नियम मोठ्या प्रमाणात परस्परविरोधी करारासाठी खुले आहेत (पहा कलम ७:४१३ बीडब्ल्यू), आणि नमुने (templates) त्यांच्या जागी निश्चित मुदत, स्वयंचलित नूतनीकरण आणि दीर्घ सूचना लागू करतात. जिथे अनिश्चित मुदतीच्या करारामध्ये समाप्तीचे कलम नसते, तिथे डच न्यायनिर्णय सामान्यतः तो करार समाप्त करण्यायोग्य मानतो, परंतु वाजवीपणा आणि न्याय्यतेसाठी सूचना, नुकसान भरपाई किंवा गंभीर कारणाची आवश्यकता असू शकते.
काळजी घेण्याचे कर्तव्य. जर करार 'ऑपड्राक्ट' (opdracht) प्रकारचा असेल, तर कलम ७:४०१ बी.डब्ल्यू. (BW) एका चांगल्या कंत्राटदाराप्रमाणे काळजी घेणे बंधनकारक करते: हा एक अंमलबजावणीयोग्य मापदंड आहे, ज्याचा वापर डच न्यायालयांनी पुरवठादारांना तपासणी, सूचना देणे आणि प्रकल्प व्यवस्थापनाच्या अशा कर्तव्यांसाठी जबाबदार धरण्याकरिता केला आहे, ज्यांचा करारात कधीही उल्लेख नव्हता. विक्री किंवा भाडेपट्टा या प्रकारात, त्याऐवजी अनुरूपता किंवा दोष हा मार्ग अवलंबला जातो.
सेवा स्तर करार
उपलब्धता, आणि तिचे मोजमाप कसे केले जाते
- काय मोजले जाते: संपूर्ण सेवा, की एक घटक? लॉगिन बंद असताना हेल्थ चेकला प्रतिसाद देणारे प्लॅटफॉर्म अनेक SLA अंतर्गत “उपलब्ध” मानले जाते.
- किती कालावधीत: वार्षिक मोजणीनुसार ९९.९ टक्के एका दीर्घकालीन व्यत्ययास परवानगी देते; तर मासिक मोजणीनुसार एकाच घटनेवर अधिक कठोरपणे मर्यादा घातली जाते.
- कोणाकडून, कोठून: तुमच्या कार्यालयातून केलेल्या तपासणीपेक्षा, पुरवठादाराच्या स्वतःच्या नेटवर्कमधील देखरेख अधिक चांगले आकडे देते.
- काय वगळले आहे: देखभाल, तृतीय-पक्ष नेटवर्कमधील बिघाड, अनपेक्षित घटना आणि “ग्राहकांमुळे घडलेल्या” घटना नियमितपणे वगळल्या जातात, आणि वगळलेला वेळ सामान्यतः छेदातूनही जातो, ज्यामुळे आकडा फुगतो.
उपलब्धता म्हणजे कार्यक्षमता नव्हे. एखादी सेवा पूर्णपणे उपलब्ध असूनही वापरण्यायोग्य नसण्याइतकी मंद असू शकते. वेगासाठी स्वतंत्रपणे वचनबद्ध रहा: प्रतिसाद लक्ष्य, बॅच विंडो, रिस्टोअर वेळ आणि रिस्टोअर पॉइंटची उद्दिष्ट्ये, आणि प्रत्येक प्राधान्य वर्गानुसार सपोर्ट प्रतिसाद वेळ. बॅकअपसाठी स्वतंत्र वचनबद्धता आवश्यक आहे, ज्यामध्ये चाचणी केलेल्या रिस्टोअरचा समावेश आहे. देखभालीच्या विंडोदेखील निश्चित करा: वेळ, सूचना, वारंवारता आणि कालावधी. आंतरराष्ट्रीय कामकाजासाठी, "कार्यालयीन वेळेव्यतिरिक्त" वेळेसाठी एक टाइम झोन आवश्यक आहे.
सेवा क्रेडिट्स, आणि विशिष्टतेचा सापळा
- तेच एकमेव उपाय आहेत का? पुरवठादाराच्या अटींमध्ये सहसा तसे नमूद केलेले असते, ज्यामुळे प्रत्येक चुकीसाठी माफक सवलत मिळते आणि नुकसान भरपाईची तरतूद बंद होते. किमान, वारंवार होणारे, हेतुपुरस्सर किंवा अत्यंत निष्काळजीपणाचे उल्लंघन, आणि असे कोणतेही उल्लंघन जे सुरक्षा किंवा डेटाचे उल्लंघन देखील आहे, ते वगळले पाहिजे.
- तुम्ही त्यांच्यावर दावा केलाच पाहिजे का? अनेक नियमांनुसार, कमी कालावधीत दावा करणे आवश्यक असते, अन्यथा क्रेडिट रद्द होते. इनव्हॉइसवर स्वयंचलित क्रेडिटसाठी आग्रह धरा.
- एखादा मार्ग आहे का? रद्द करण्याचा अधिकार नसलेली पतप्रणाली कमकुवत असते. जो पुरवठादार आपली उद्दिष्ट्ये अनिश्चित काळासाठी चुकवू शकतो, मासिक शुल्काची एक छोटी टक्केवारी परत करू शकतो आणि तुम्हाला बांधून ठेवू शकतो, त्याने पैशाच्या जोरावर आपली कामगिरी सुधारण्याचा मार्ग निवडला आहे. वारंवार किंवा गंभीर अपयशाला योग्य कारणास्तव, कोणत्याही दंडाशिवाय आणि बाहेर पडण्यासाठी पूर्ण साहाय्यासह करार रद्द करण्याशी जोडा.
काळजी घेण्याचे कर्तव्य आणि सहकार्य करण्याचे कर्तव्य
पुरवठादाराच्या काळजी घेण्याच्या कर्तव्याच्या बाबतीत डच आयटी न्यायनिर्णय असामान्यपणे विकसित आहे. एका व्यावसायिक पुरवठादाराने ग्राहकाच्या कार्यप्रणाली आणि गरजांची तपासणी केली पाहिजे, धोके, अयोग्य पर्याय आणि खर्चातील वाढीबद्दल सावध केले पाहिजे, आणि जेव्हा सल्ल्याकडे दुर्लक्ष केले जाते तेव्हा सावध करत राहिले पाहिजे. या जबाबदारीला सर्वोत्तम प्रयत्नांपैकी एक म्हणण्याने, करारावर सही करण्यापूर्वी पुरवठादाराने निर्माण केलेल्या अपेक्षा निष्प्रभ होत नाहीत.
प्रतिरूप दायित्व वास्तविक आणि कमी लेखले जाते: ग्राहकाने अचूक माहिती पुरवून, वेळेवर निर्णय घेऊन, विचारल्यावर चाचणी करून, आणि प्रवेश व सक्षम व्यक्ती उपलब्ध करून देऊन सहकार्य केले पाहिजे. असे करण्यात अयशस्वी होणारा ग्राहक धनकोच्या डिफॉल्टमध्ये (कलम ६:५८ बीडब्ल्यू) सापडू शकतो, ज्यामुळे पुरवठादाराचा डिफॉल्ट रोखला जातो, नुकसान भरपाईच्या दाव्याला बाधा येते आणि करार रद्द करणे निष्फळ ठरू शकते.
हा मुद्दा सुरक्षेलाही लागू होतो. Gemeente Hof van Twente v Switch IT Solutions (Gerechtshof Arnhem-Leeuwarden, 25 February 2025, ECLI:NL:GHARL:2025:1046) या खटल्यात, रॅन्समवेअर हल्ल्यानंतर न्यायालयाने ग्राहकाचा दावा फेटाळला, कारण ग्राहकाने स्वतःकडेच ठेवलेल्या प्रशासकीय बाबींमध्ये त्रुटी आढळल्या: जसे की, ग्राहकाने स्वतः केलेला फायरवॉलमधील बदल आणि त्याच्या व्यवस्थापनाखालील खात्याचा कमकुवत पासवर्ड. नियंत्रणामुळेच जबाबदारी निर्माण होते, म्हणून प्रत्येक नियंत्रणाची मालकी कोणाकडे आहे याची नोंद ठेवा.
सुरक्षा, प्रमाणीकरण आणि ऑडिट
“योग्य तांत्रिक आणि संघटनात्मक उपाययोजना” हेच संपूर्ण बंधन आहे असे मानू नका. एक विशिष्ट मानक आणि व्याप्ती निर्दिष्ट करा, जसे की ISO/IEC 27001 प्रमाणीकरण किंवा SOC 2 Type II अहवाल, ज्यामध्ये प्रमाणपत्र तुम्ही खरेदी करत असलेल्या सेवेला प्रत्यक्षपणे लागू असेल; तीव्रतेनुसार पॅचिंगसाठी लागणारा कालावधी; पेनिट्रेशन टेस्टिंगची वारंवारता; एक निश्चित ट्रिगर, अंतिम मुदत आणि तपशिलासह घटनेची सूचना; आणि ऑडिटचा मार्ग. मोठे पुरवठादार प्रत्यक्ष जागेवर जाऊन ऑडिट करण्यास नकार देतात; प्रमाणीकरणासोबतच, एखादी घटना घडल्यानंतर पूर्वसूचना देऊन ऑडिट करण्याचा अधिकार, हा एक व्यवहार्य तोडगा आहे.
क्षेत्रीय नियमांमध्ये अनिवार्य बाबींचा समावेश असू शकतो. वित्तीय संस्था DORA (नियम (EU) 2022/2554) च्या अधीन आहेत, जे आयसीटी (ICT) तृतीय-पक्ष करारांसाठी अटी विहित करते. NIS2 ची अंमलबजावणी करणारा डच सायबरबेवेलिग्सवेट (Cyberbeveiligingswet ) १५ ऑगस्ट २०२६ रोजी अंमलात आला आणि तो डिजिटल पायाभूत सुविधा व व्यवस्थापित सेवा क्षेत्रांबरोबरच अनेक ग्राहकांपर्यंत पोहोचतो. दोन्ही नियम थेट करारावर लागू होतात: DORA अंतर्गत वित्तीय संस्थांसाठी, आणि सायबरबेवेलिग्सवेट अंतर्गत अत्यावश्यक आणि महत्त्वपूर्ण संस्थांसाठी, ते कार्यात्मक लवचिकता, घटनेची सूचना आणि बाहेर पडण्याच्या धोरणावर आवश्यकता लादतात. या दोन्हींपैकी कोणता नियम पुरवठादाराला लागू होतो आणि कोणता तुम्हाला लागू होतो, हे सुरुवातीलाच निश्चित करा.
माहिती संरक्षण
जेव्हा वैयक्तिक डेटावर प्रक्रिया केली जाते, तेव्हा तुम्हाला GDPR अंतर्गत एका प्रक्रिया कराराची आवश्यकता असते, ज्यामध्ये सूचना, गोपनीयता, सुरक्षा, उप-प्रक्रियाकर्ते, डेटा विषयकांचे हक्क, उल्लंघनाची सूचना आणि शेवटी डेटा परत करणे किंवा हटवणे यांचा समावेश असतो. उप-प्रक्रियाकर्ता व्यवस्था, तुम्हाला पूर्वसूचना आणि आक्षेप घेण्याचा अधिकार मिळतो की नाही, आणि आंतरराष्ट्रीय हस्तांतरण हे वारंवार चर्चेचे मुद्दे असतात. EU-US डेटा प्रायव्हसी फ्रेमवर्क जनरल कोर्टासमोरच्या पहिल्या आव्हानात टिकून राहिले, ज्याने ३ सप्टेंबर २०२५ रोजी केस T-553/23 (लॅटोम्बे विरुद्ध कमिशन) मधील कारवाई फेटाळून लावली. कोर्टाने असे मत मांडले की डेटा प्रोटेक्शन रिव्ह्यू कोर्ट स्वातंत्र्याची पुरेशी हमी देते आणि मोठ्या प्रमाणात डेटा संकलनाच्या घटनेनंतर होणारे न्यायालयीन पुनरावलोकन हे मूलतः समतुल्य संरक्षणाचे मानक पूर्ण करते. ३१ ऑक्टोबर २०२५ रोजी केस C-703/25 P म्हणून अपील दाखल करण्यात आले असून ते प्रलंबित आहे; दरम्यानच्या काळात पर्याप्ततेचा निर्णय पूर्णपणे अंमलात आहे.
डेटाचे स्थान आणि सार्वभौमत्व
स्थान हा डेटा संरक्षणाचा प्रश्न असण्याआधी एक व्यावसायिक आणि नियामक प्रश्न आहे. लेखी स्वरूपात विचारा: डेटा कुठे संग्रहित केला जातो, आणि त्यावर कुठून प्रक्रिया केली जाते किंवा तो कुठून मिळवला जातो, हे लक्षात ठेवा की जरी स्टोरेज स्थानिक असले तरी युरोपियन युनियनच्या बाहेरील सहाय्यक कर्मचारी हे एक प्रकारचे ॲक्सेसच मानले जातात; बॅकअप, आपत्कालीन पुनर्प्राप्ती प्रती आणि लॉग कुठे ठेवले जातात; परदेशी आदेशानुसार कोणत्या संस्थांना डेटा सुपूर्द करण्यास भाग पाडले जाऊ शकते; तुम्ही प्रदेश निश्चित करू शकता का, आणि पुरवठादाराने तो बदलल्यास काय होईल. डेटा कायदा मदत करतो: पुरवठादारांनी, तैनात केलेल्या पायाभूत सुविधा कोणत्या अधिकारक्षेत्राच्या अधीन आहेत आणि युरोपियन युनियनमध्ये ठेवलेल्या गैर-वैयक्तिक डेटावर होणाऱ्या बेकायदेशीर आंतरराष्ट्रीय सरकारी ॲक्सेसविरुद्ध कोणती उपाययोजना केली आहे, हे प्रकाशित करणे आणि त्यांच्या करारांमध्ये प्रतिबिंबित करणे आवश्यक आहे.
बाहेर पडणे
करारामध्ये सुरुवातीलाच वाटाघाटी करून ठरवलेले बाहेर पडण्याचे कलम हे इतर कोणत्याही कलमापेक्षा अधिक मौल्यवान असते. सुरुवातीला तुमच्याकडे वाटाघाटीची ताकद असते आणि पुरवठादाराला तो सौदा हवा असतो; पण शेवटी तुमच्याकडे ती ताकद उरत नाही आणि प्रत्येक दिवसाच्या विलंबाचे तुम्हाला नुकसान होते.
- स्वरूप संरचित, सामान्यतः वापरले जाणारे आणि मशीन-वाचनीय, दस्तऐवजीकृत स्कीमासह, ज्यामध्ये मेटाडेटा, कॉन्फिगरेशन, ऑडिट लॉग आणि संलग्नक समाविष्ट आहेत. दस्तऐवजीकृत नसलेला डंप हा वापरण्यायोग्य परतावा नाही.
- व्याप्ती. तुम्ही लोड केलेल्या रेकॉर्ड्सव्यतिरिक्त सर्व काही: व्युत्पन्न डेटा, ऐतिहासिक आवृत्त्या आणि तुमच्या धारणा दायित्वांनुसार आवश्यक असलेले सर्व काही.
- संक्रमण कालावधी. एक निश्चित कालावधी ज्या दरम्यान तुम्ही स्थलांतर करत असताना सेवा विद्यमान अटींवर सुरू राहते, आणि तो एका नमूद केलेल्या किंमतीवर वाढवता येतो.
- मदत. मदत करण्याचे कर्तव्य, ज्यामध्ये भूमिका निश्चित केल्या जातील, आताच ठरवलेला दैनंदिन दर आणि तुमच्या नवीन पुरवठादारासोबत सहकार्य यांचा समावेश असेल.
- हटवणे. निश्चित केलेल्या पुनर्प्राप्ती कालावधीनंतर, बॅकअपसह, समाप्तीची वेळ नमूद करून प्रमाणित हटवणे.
- ट्रिगर. कोणत्याही प्रकारे करार संपुष्टात आणल्यास, बाहेर पडण्याचे बंधन लागू होते, ज्यामध्ये तुमच्याकडून पैसे न भरल्यामुळे पुरवठादाराने करार रद्द करणे याचाही समावेश आहे. पुरवठादार अनेकदा ही अट वगळतात, आणि तुम्हाला याच अटीची सर्वाधिक गरज लागण्याची शक्यता असते.
लॉक-इन, पोर्टेबिलिटी आणि ईयू डेटा कायदा
रेग्युलेशन (ईयू) २०२३/२८५४, डेटा कायदा, ११ जानेवारी २०२४ रोजी अंमलात आला आणि १२ सप्टेंबर २०२५ पासून लागू होईल. प्रकरण VI “डेटा प्रोसेसिंग सेवा” पुरवणाऱ्यांसाठी एक स्विचिंग प्रणाली तयार करते, ज्याची व्याख्या IaaS, PaaS आणि SaaS यांचा समावेश करण्यासाठी पुरेशी व्यापक आहे.
- अडथळे दूर झालेच पाहिजेत (अनुच्छेद २३): सेवा समाप्त करणे, स्पर्धकाकडे जाणे आणि डेटा पोर्टिंग करण्यातील व्यावसायिक, तांत्रिक, करारात्मक आणि संघटनात्मक अडथळे.
- अनिवार्य अटी (कलम २५): स्विचिंग सुरू करण्यासाठी दोन महिन्यांचा कमाल सूचना कालावधी; ३० कॅलेंडर दिवसांचा अनिवार्य कमाल संक्रमणकालीन कालावधी, जो ग्राहकाद्वारे एकदा वाढवता येईल आणि, जिथे स्विचिंग तांत्रिकदृष्ट्या अव्यवहार्य असेल तिथे, प्रदात्याद्वारे सकारण सूचनेवर सात महिन्यांपर्यंत वाढवता येईल; त्यानंतर किमान ३० कॅलेंडर दिवसांचा डेटा पुनर्प्राप्ती कालावधी, ज्यानंतर तो हटवला जाईल.
- शुल्क (कलम २९): ११ जानेवारी २०२४ ते १२ जानेवारी २०२७ पर्यंत प्रदाते केवळ कमी केलेले स्विचिंग शुल्क आकारू शकतात, जे स्विचिंग प्रक्रियेशी थेट संबंधित खर्चापेक्षा जास्त नसेल. १२ जानेवारी २०२७ पासून स्विचिंग शुल्कावर पूर्णपणे बंदी घालण्यात आली आहे.बाहेर पडताना निर्गमन शुल्क रद्द करणे.
- तांत्रिक बंधने (कलम ३०): पायाभूत सुविधा-स्तरावरील पुरवठादारांनी स्विचिंगनंतर कार्यात्मक समतुल्यता सक्षम करण्यासाठी सर्व वाजवी उपाययोजना करणे आवश्यक आहे; इतरांनी खुले इंटरफेस विनामूल्य उपलब्ध करून देणे आवश्यक आहे. कोणत्याही पुरवठादाराने नवीन तंत्रज्ञान विकसित करू नये किंवा व्यापार गुपिते उघड करू नयेत.
- माहिती, सद्भावना आणि सूट (कलम २६, २७, ३१): स्विचिंग प्रक्रिया उघड करणे आवश्यक आहे; डेस्टिनेशन प्रोव्हायडरसह सर्व पक्षांनी सद्भावनेने सहकार्य करणे आवश्यक आहे; विशेष आणि मर्यादित कालावधीच्या चाचणी सेवा वगळण्यात आल्या आहेत.
तीन सूचना. डेटा कायदा एक किमान मर्यादा निश्चित करतो, स्थलांतर योजना नाही: जर तुम्ही अशा मालकीच्या प्लॅटफॉर्म सेवांवर आधारित प्रणाली तयार केली असेल, ज्यांना इतरत्र समकक्ष सेवा उपलब्ध नाहीत, तर तो तुमचा डेटा सुवाह्य (पोर्टेबल) करणार नाही. वेळेला महत्त्व आहे, आणि बहुतेक पुरवठादार ज्या प्रकारे दावा करतात त्या प्रकारे नाही: प्रकरण VI हे १२ सप्टेंबर २०२५ पासून डेटा प्रक्रिया सेवांच्या करारांना लागू झाले आहे, मग ते त्या तारखेपूर्वी किंवा नंतर झाले असले तरीही, त्यामुळे आधीपासून सुरू असलेले करार तोपर्यंत सुसंगत करणे आवश्यक होते. कलम ५० मधील १२ सप्टेंबर २०२७ रोजी संपणारा संक्रमणकालीन कालावधी हा प्रकरण IV शी संबंधित आहे, जो डेटा प्रवेश आणि वापरासंबंधीच्या अन्यायकारक करार अटींशी संबंधित आहे, आणि तो स्विचिंग प्रणालीशी संबंधित नाही. स्वतंत्रपणे, आयोगाने एका मसुदा शिफारशीवर सल्लामसलत केली आहे, ज्यामध्ये डेटा प्रवेश आणि वापरासंबंधी बंधनकारक नसलेल्या नमुना करार अटी आणि क्लाउड कंप्युटिंग करारांसाठी बंधनकारक नसलेली मानक करार कलमे आहेत, जी स्वीकारल्यानंतर प्रदाते समाविष्ट करू शकतात; त्यावर अवलंबून राहण्यापूर्वी त्याची सद्यस्थिती तपासा. १९ नोव्हेंबर २०२५ च्या डिजिटल सर्वसमावेशक पॅकेजमध्ये प्रकरण VI मध्ये बदलांचा प्रस्ताव आहे, ज्यामध्ये निश्चित-मुदतीच्या करारांमध्ये प्रमाणशीर मुदतपूर्व समाप्ती दंड आणि १२ सप्टेंबर २०२५ पूर्वी केलेल्या काही विशिष्ट करारांसाठी मर्यादित 'ग्रँडफादरिंग'चा समावेश आहे, परंतु ते अद्याप कायदेशीर प्रक्रियेतून जात आहे आणि जोपर्यंत त्यात सुधारणा होत नाही तोपर्यंत लागू केलेला मजकूरच लागू राहील. आणि जर फ्लोअर स्पेससोबत कोणतीही स्केलेबल किंवा इलॅस्टिक क्लाउड कार्यक्षमता पुरवली जात नसेल, तर शुद्ध कोलोकेशन आणि गृहनिर्माण हे डेटा प्रोसेसिंग सेवेच्या व्याख्येबाहेर आणि त्यामुळे या नियमावलीच्या बाहेर येतात.
सातत्य आणि पुरवठादाराची दिवाळखोरी
जर तुमचा पुरवठादार अयशस्वी झाला, तर विश्वस्त कलम ३७ एफडब्ल्यू अंतर्गत प्रलंबित करार पूर्ण करायचे की नाही हे ठरवतो; तसे न केल्यास, तुमचा दावा असुरक्षित ठरतो. सोर्स कोड एस्क्रो ऑन-प्रिमाइस सॉफ्टवेअरसाठी तयार केले गेले होते आणि SaaS साठी ते फारसे उपयुक्त नाही: डेटा, पर्यावरण आणि कार्यान्वयन ज्ञानाशिवाय कोड सेवा पुनर्संचयित करू शकत नाही. SaaS ला चालू इन्स्टन्स, डेटा आणि कार्यरत राहण्याचा अधिकार यांचा समावेश असलेल्या सातत्य व्यवस्थेची आवश्यकता असते. किमान, करारामध्ये असे नमूद केले पाहिजे की डेटा तुमचा आहे, तो कोणत्याही धारणा अधिकाराच्या अधीन नाही आणि परिभाषित घटनांवर तो मुक्त करणे आवश्यक आहे.
दायित्व, दोषमुक्ती आणि किंमत
डच बाजारपेठेतील पुरवठादारांच्या मानक अटींमध्ये 'एनएलडिजिटल फोरवार्डन' (NLdigital Voorwaarden) चे वर्चस्व आहे, ज्याची ऑक्टोबर २०२५ मध्ये प्रकाशित झालेली २०२५ ची आवृत्ती सर्वात नवीन आहे. ती आवृत्ती थेट नुकसानीसाठीची जबाबदारी करारासाठी मान्य केलेल्या किमतीपर्यंत, किंवा एका वर्षापेक्षा जास्त काळ चालणाऱ्या निरंतर करारासाठी, एका वर्षाच्या शुल्कापर्यंत मर्यादित करते आणि कोणत्याही परिस्थितीत ती ५,००,००० युरोपर्यंत मर्यादित ठेवते, तसेच मृत्यू, शारीरिक इजा आणि मालमत्तेच्या भौतिक नुकसानीसाठी १,७५०,००० युरोची स्वतंत्र कमाल मर्यादा निश्चित करते. अप्रत्यक्ष आणि परिणामी नुकसान, गमावलेला नफा, गमावलेली बचत, कमी झालेली प्रतिष्ठा, व्यवसायातील व्यत्यय आणि ग्राहकाच्या स्वतःच्या ग्राहकांचे दावे पूर्णपणे वगळण्यात आले आहेत. केवळ तेव्हाच या मर्यादा लागू होत नाहीत, जेव्हा नुकसान हे पुरवठादाराच्या व्यवस्थापनाच्या हेतुपुरस्सर किंवा जाणीवपूर्वक केलेल्या निष्काळजीपणामुळे होते. नुकसान झाल्यानंतर शक्य तितक्या लवकर दाव्याची सूचना देणे आवश्यक आहे आणि कायदेशीर कार्यवाही सुरू झाली नसल्यास, चोवीस महिन्यांनंतर तो दावा कालबाह्य होतो. प्रत्येक नवीन आवृत्ती या मर्यादांमध्ये सुधारणा करते, म्हणून तुमच्या पुरवठादाराने कोणती आवृत्ती समाविष्ट केली आहे आणि त्यात काही बदल केला आहे का, हे निश्चित करा: पूर्वीच्या आवृत्त्या चलनात राहतात आणि अनेक पुरवठादार त्यांच्या स्वतःच्या अटी वापरतात.
डच न्यायालये व्यवसायांमधील दोषमुक्तीच्या कलमांची अंमलबजावणी करतात. पहिला मार्ग म्हणजे कलम ६:२४८ बीडब्ल्यू: जेव्हा वाजवीपणा आणि निष्पक्षतेच्या मानकांनुसार कलमावर अवलंबून राहणे अस्वीकार्य असेल, तेव्हा तो प्रयत्न अयशस्वी ठरतो. न्यायालये दोषाची गंभीरता, बाधित झालेले हितसंबंध, पक्षांची भूमिका आणि जोखमीचे मूल्य कसे ठरवले गेले होते, या बाबींचे वजन करून संयमाने ही चाचणी लागू करतात. हेतू किंवा त्यास समकक्ष कृतीमुळे सामान्यतः कलम निष्प्रभ ठरते. जिथे अटी सामान्य स्वरूपाच्या असतात (कलम ६:२३१ बीडब्ल्यू), तिथे कलम ६:२३३ बीडब्ल्यू अवाजवी जाचक अट रद्द करण्याची परवानगी देते. व्यावहारिकदृष्ट्या: एखाद्या अपयशामुळे होणाऱ्या हानीशी संबंधित एक कमाल मर्यादा निश्चित करण्यासाठी वाटाघाटी करा, डेटा गमावणे, गोपनीयता, सुरक्षा आणि बौद्धिक संपदा नुकसानभरपाई या बाबींना त्या मर्यादेच्या बाहेर ठेवा आणि “परिणामी नुकसान” याची व्याख्या करा.
किमतीच्या बाबतीत, कार्यप्रणाली निश्चित करा: एका विशिष्ट निर्देशांकाच्या आधारे वार्षिक निर्देशांक वाढीवर मर्यादा घाला, वर्षातून एकदाच आणि पूर्वसूचनेनुसार वाढ करण्यावर निर्बंध घाला, आणि एका ठराविक मर्यादेपेक्षा जास्त वापर झाल्यास कोणताही दंड न आकारता करार रद्द करण्याचा अधिकार घ्या. वापर-आधारित किंमत प्रणालीद्वारे, तुम्ही वापरणार असलेल्या प्रमाणापुरतेच वचनबद्ध रहा, आणि स्केलिंग, सपोर्ट टियर्स व इग्रेसच्या खर्चावर नियंत्रण ठेवा.
लागू कायदा, विवाद आणि गैर-युरोपीय युनियन पुरवठादार
शक्य असेल तिथे डच कायदा आणि डच मंच निवडा, आणि एखाद्या निकालाला काही किंमत आहे की नाही हे ठरवणाऱ्या व्यावहारिक मुद्द्यांचा विचार करा, जे आम्ही अधिकारक्षेत्र आणि अंमलबजावणीच्या समस्या कशा टाळाव्यात यावरील आमच्या लेखात मांडले आहे . युरोपियन युनियनमध्ये डच निकालाची अंमलबजावणी करणे सरळ आहे; त्याबाहेर त्याची अंमलबजावणी करणे अनेकदा सोपे नसते. युरोपियन युनियन बाहेरील प्रतिपक्षाविरुद्ध लवाद हा एक चांगला उपाय असू शकतो, आणि डच आयटी विवादांमध्ये एसजीओए (SGOA) फाउंडेशन क्षेत्र-विशिष्ट लवाद आणि मध्यस्थीची सुविधा देते.
युरोपियन युनियनच्या बाहेर करार केल्यास तीन गोष्टी समोर येतात. दायित्वाच्या मर्यादेचा आधार घेणे सोपे असू शकते आणि दूरच्या न्यायालयात त्याला आव्हान देणे कठीण असू शकते. डेटा ॲक्ट स्विचिंग प्रणाली आणि GDPR सह अनिवार्य युरोपियन युनियनचे नियम, सेवा कोठे दिली जाते या आधारावर लागू होऊ शकतात, परंतु ते लागू करणे आणि त्यांची अंमलबजावणी करणे या दोन वेगळ्या गोष्टी आहेत. आणि परदेशी मूळ कंपनीला तुमच्या येथील जबाबदाऱ्यांशी विसंगत असलेल्या प्रकटीकरणाच्या आदेशांना सामोरे जावे लागू शकते. जिथे धोका लक्षणीय असेल, तिथे पुरवठादाराच्या युरोपियन युनियनमधील संस्थेशी करार करा आणि युरोपियन न्यायालयातच कार्यवाही करण्याचा आग्रह धरा.
वाटाघाटी तपासणी सूची
- सेवेची स्तरानुसार व्याख्या करा आणि प्रत्येक घटक व प्रत्येक सुरक्षा नियंत्रण कोणत्या बाजूद्वारे नियंत्रित केले जाते याची नोंद करा.
- उपलब्धता मोजण्यायोग्य बनवा: घटकांची व्याप्ती, कालावधी, मापन बिंदू आणि वगळलेले घटक; कार्यप्रदर्शन आणि पुनर्संचयनाची उद्दिष्ट्ये स्वतंत्रपणे निश्चित करा.
- एकमेव उपाय म्हणून सेवा क्रेडिट्स नाकारा, आणि सतत किंवा गंभीर अपयश आल्यास समाप्तीचा अधिकार जोडा.
- मानक आणि व्याप्तीनुसार सुरक्षेचा तपशील द्या, सोबत पुरावे, सूचना देण्याची अंतिम मुदत आणि ऑडिटचा मार्ग नमूद करा.
- प्रक्रिया करारावर स्वाक्षरी करा आणि डेटा, प्रक्रिया व सहाय्य ठिकाणे निश्चित करा.
- सर्वप्रथम बाहेर पडण्याच्या कलमावर वाटाघाटी करा: स्वरूप, व्याप्ती, संक्रमण कालावधी, सशुल्क सहाय्यता, प्रमाणित वगळणे, आणि पैसे न भरल्यामुळे करार रद्द करण्यास कारणीभूत ठरणारे घटक.
- डेटा कायद्याच्या स्विचिंग आवश्यकतांनुसार कराराची तपासणी करा, १२ जानेवारी २०२७ ची नोंद करा, आणि सातत्य निश्चित करा: डेटा मालकी, धारणा अधिकार नाही, एस्क्रो.
- प्रत्यक्ष अपयशामुळे होणाऱ्या नुकसानीच्या तुलनेत दायित्वाच्या मर्यादेची चाचणी घ्या आणि डेटा, सुरक्षा, गोपनीयता व बौद्धिक संपदा यांना त्या मर्यादेच्या बाहेर ठेवा.
- निर्देशांक मर्यादा निश्चित करा, आणि कायदा, न्यायमंच व करार करणारी संस्था जाणीवपूर्वक निवडा.
डच कायद्यानुसार SaaS करार हा भाडेकरार मानला जातो का?
साधारणपणे नाही. BW च्या कलम ७:२०१ अंतर्गत भाडेपट्ट्यासाठी मूर्त वस्तूचा वापर आवश्यक असतो, आणि BW च्या कलम ३:२ अंतर्गत सॉफ्टवेअर आणि डेटा या मूर्त वस्तू नाहीत. SaaS कराराला सामान्यतः BW च्या कलम ७:४०० अंतर्गत 'ऑपड्राक्ट' (opdracht) म्हणून, किंवा BW च्या कलम ६:२१५ अंतर्गत 'मिश्र करार' म्हणून ओळखले जाते, ज्यामध्ये हार्डवेअर किंवा कायमस्वरूपी परवाने समाविष्ट केलेले असतात. कोलोकेशन, जिथे तुम्ही प्रत्यक्ष जागा वापरता, त्यात भाडेपट्ट्याची वैशिष्ट्ये असू शकतात.
सेवा वारंवार बंद पडत असल्यास, मी क्लाउड करार मुदतीपूर्वी रद्द करू शकतो का?
केवळ करारामध्ये परवानगी असेल तरच, किंवा कलम ६:२६५ बीडब्ल्यू अंतर्गत करार रद्द करण्यासाठी त्रुटी पुरेशी गंभीर असेल तरच. पुरवठादारांच्या करारनाम्यांमध्ये अनेकदा सेवा क्रेडिट्स हा एकमेव उपाय असतो आणि करार रद्द करण्यावर निर्बंध असतात, त्यामुळे किरकोळ उल्लंघनांच्या दीर्घ मालिकेमुळे तुमच्याकडे केवळ सवलतीच उरतात आणि बाहेर पडण्याचा कोणताही मार्ग उरत नाही. करार करण्यापूर्वी, सेवा पातळीतील वारंवार किंवा गंभीर त्रुटींसाठी करार रद्द करण्याच्या स्पष्ट निकषावर वाटाघाटी करा.
ईयू डेटा कायदा क्लाउड स्विचिंगसाठी काय बदल करतो?
१२ सप्टेंबर २०२५ पासून, डेटा प्रोसेसिंग सेवा पुरवणाऱ्यांनी स्विचिंगमधील अडथळे दूर करणे, कमाल दोन महिन्यांच्या सूचना कालावधीसह आणि ३० दिवसांच्या अनिवार्य संक्रमणकालीन कालावधीसह विहित कराराच्या अटींचा समावेश करणे, आणि पोर्टेबिलिटीला समर्थन देणे आवश्यक आहे. १२ जानेवारी २०२७ पर्यंत कमी केलेले, खर्चावर आधारित स्विचिंग शुल्क आकारण्यास परवानगी आहे, त्यानंतर स्विचिंग शुल्कावर पूर्णपणे बंदी घालण्यात येईल. खऱ्या अर्थाने सानुकूलित आणि नॉन-प्रोडक्शन चाचणी सेवांना यातून वगळण्यात आले आहे.
डच न्यायालय पुरवठादाराच्या दायित्वावरील मर्यादेची अंमलबजावणी करेल का?
सहसा हो, व्यवसायांमध्ये. यातून सुटका होण्याचा मार्ग म्हणजे कलम ६:२४८ बी.डब्ल्यू. आहे, ज्यानुसार जर वाजवीपणा आणि निष्पक्षतेच्या मानकांनुसार कलमावर अवलंबून राहणे अस्वीकार्य असेल, तर ते कलम अयशस्वी ठरते आणि न्यायालये ही चाचणी संयमाने लागू करतात. दोषाची गंभीरता, नुकसान झालेले हितसंबंध, पक्षांची भूमिका, अटीवर वाटाघाटी झाल्या होत्या की नाही आणि जोखमीची किंमत कशी ठरवली गेली होती, या गोष्टींना महत्त्व दिले जाते. हेतुपुरस्सर केलेले गैरवर्तन सामान्यतः मर्यादेला निष्प्रभ ठरवते.
सोर्स कोड एस्क्रो SaaS ग्राहकाचे संरक्षण करते का?
केवळ स्वतःहून नाही. कार्यरत वातावरण, डेटा आणि कार्यान्वयन ज्ञानाशिवाय सोर्स कोड थेट सेवा पुनर्संचयित करू शकत नाही, आणि दिवाळखोरीच्या परिस्थितीत, विश्वस्त कलम ३७ एफडब्ल्यू अंतर्गत कार्यवाही करायची की नाही हे ठरवतो. एका SaaS ग्राहकाला डेटा आणि कामकाज चालू ठेवण्याच्या क्षमतेला समाविष्ट करणारी एक सातत्य व्यवस्था आवश्यक असते, तसेच करारातील अशी भाषा आवश्यक असते जी पुष्टी करते की डेटा ग्राहकाचा आहे आणि तो कोणत्याही धारणा अधिकाराच्या अधीन नाही.
Law & More ग्राहक आणि पुरवठादारांसाठी क्लाउड, होस्टिंग आणि कोलोकेशन करारांचे पुनरावलोकन आणि वाटाघाटी करणे: सेवा स्तर, सुरक्षा आणि ऑडिट अधिकार, प्रक्रिया करार, बाहेर पडणे आणि डेटा कायद्याचे पालन, दायित्वाची कमाल मर्यादा आणि कायदा व न्यायालयाची निवड. जर एखादा करार विचाराधीन असेल किंवा एखादी सेवा अयशस्वी होत असेल, तर आमची आयटी वकील तुम्ही सही करण्यापूर्वी, खरी जोखीम कुठे आहे हे आम्ही तुम्हाला सांगू.

