اتفاقية البرمجيات كخدمة (SaaS) – ما الذي يجب أن تتضمنه الاتفاقية؟ 12 سؤالاً يجب تنظيمها
يشارك
من متجر النماذج · تم التحقق من البيانات في 30 سبتمبر 2026 · وقت قراءة تقريبي 9 دقائق
تصف اتفاقية SaaS الجيدة أكثر من مجرد حق استخدام البرنامج. يجب أن توضح ما تشمله الخدمة، ومستوى التوافر والدعم الموعود به، وكيفية التعامل مع بيانات العملاء، ومتطلبات الأمان المطبقة، ومسؤوليات الأطراف، وكيفية استعادة العميل لبياناته عند انتهاء الاتفاقية.
ما هي اتفاقية SaaS؟
SaaS تعني البرمجيات كخدمة (Software as a Service). يحصل العميل عادةً على حق الوصول إلى خدمة برمجية عبر الإنترنت بدلاً من شراء نسخة تقليدية من البرنامج. ولذلك، تصبح الاتفاقية مزيجاً من الشروط التجارية، وحقوق الاستخدام، والتزامات التشغيل والدعم، وقواعد البيانات والأمان.
لا يوجد قانون سويدي خاص يحدد بمفرده كيف يجب أن تبدو اتفاقية SaaS بين الشركات (B2B). لذا فإن محتوى الاتفاقية الفعلي يصبح مركزياً. يسري قانون العقود العام، وبناءً على الخدمة، قد تصبح قواعد حماية البيانات، وحقوق النشر، وقواعد الأمن السيبراني، والمتطلبات القطاعية ذات صلة.
12 سؤالاً يجب أن تجيب عليها اتفاقية SaaS
- ما الذي تتضمنه الخدمة؟ صف الوحدات، والوظائف، وعدد المستخدمين، والتكاملات، والتخزين، والتنفيذ، والقيود الصريحة.
- متى تعتبر الخدمة مسلّمة؟ إذا كان التنفيذ أو الترحيل مشمولاً، فيجب تحديد المعالم، والاختبارات، ومعايير القبول.
- ما هو مستوى الخدمة المطبق؟ حدد كيفية قياس التوافر، وما هي الاستثناءات الموجودة، وما يحدث في حال حدوث انحرافات متكررة.
- كيف يعمل الدعم؟ حدد قنوات الاتصال، وساعات العمل، ومستويات الأولوية، ووقت الاستجابة الأول، والتصعيد.
- من يملك حق بيانات العميل؟ افصل بين بيانات العميل وبرامج الموفر، والإحصائيات، والأصول الفكرية الأخرى.
- كيف تتم معالجة البيانات الشخصية؟ حدد الأدوار واربط اتفاقية معالجة البيانات (PUB/DPA) الصحيحة عندما يكون الموفر معالجاً للبيانات الشخصية.
- ما هي متطلبات الأمان المطبقة؟ اجعل متطلبات الوصول، والمصادقة متعددة العوامل (MFA)، والتسجيل، وإدارة الثغرات، والنسخ الاحتياطي، والحوادث قابلة للمتابعة.
- هل يُسمح باستخدام مقاولين من الباطن؟ حدد كيفية التعامل مع المقاولين من الباطن الرئيسيين وأي معالجين فرعيين، وكيفية إبلاغ التغييرات.
- كيف يمكن تغيير الخدمة؟ نظّم تغييرات الإصدار، والوظائف التي تم إيقافها، وما يسري إذا أثر التغيير بشكل جوهري على استخدام العميل.
- كيف يعمل السعر وتعديل السعر؟ حدد الرسوم الأساسية، والرسوم القائمة على المستخدم، والاستهلاك الزائد، والفهرسة، ووقت الاستشارات، ومتى يمكن تغيير السعر.
- كيف يتم توزيع المسؤولية؟ حدد الأخطاء، والمعالجة، وأي ائتمانات خدمة، وأنواع الأضرار، وسقوف المسؤولية، والاستثناءات ذات الصلة.
- ماذا يحدث عند انتهاء الاتفاقية؟ حدد التصدير، ودعم الترحيل، والحذف، والمواعيد النهائية، والتكاليف مسبقاً.
SLA: اجعل مستوى الخدمة قابلاً للقياس
"التوافر العالي" يصعب التحقق منه. تصف اتفاقية مستوى الخدمة (SLA) المفيدة ما يتم قياسه وكيفية ذلك. يجب دمج هدف التوافر مع تعريفات للصيانة المخطط لها، والأخطاء الناتجة عن العميل، والاستثناءات الأخرى.
| جزء من SLA | سؤال للتنظيم |
|---|---|
| التوافر | ما هي النسبة المئوية المطبقة، وخلال أي فترة قياس، ولأي مكونات؟ |
| فئة الحادث | ما الذي يميز خطأ P1 الحرج عن خطأ بسيط؟ |
| وقت الاستجابة | ما مدى سرعة بدء الموفر في التعامل مع الحادث؟ |
| الاستعادة | هل هناك أهداف للاستعادة وما هي التبعيات التي تؤثر عليها؟ |
| ائتمان الخدمة | هل يؤدي الانحراف إلى خصم من السعر أو ائتمان، وهل هو الجزاء الوحيد للعميل؟ |
غالباً ما تُستخدم RTO (هدف وقت الاستعادة) و RPO (هدف نقطة الاستعادة) للاستعادة وفقدان البيانات، ولكن يجب أن تستند الأرقام إلى الخدمة الفعلية واحتياجات العميل. لا تضع قيماً طموحة لا يمكن لأي حل تقني تلبيتها.
القانون العام لحماية البيانات (GDPR): متى تحتاج إلى اتفاقية معالجة بيانات؟
إذا كان موفر SaaS يعالج البيانات الشخصية نيابة عن العميل، فإن المادة 28 من القانون العام لحماية البيانات تكون مركزية. في هذه الحالة، يجب تنظيم المعالجة من خلال اتفاقية أو فعل قانوني ملزم آخر مع البيانات والالتزامات التي تتطلبها المادة.
ابدأ بتوزيع الأدوار. الموفر ليس معالجاً تلقائياً لمجرد وجود بيانات شخصية في الخدمة. اقرأ متى تكون اتفاقية معالجة البيانات ضرورية وما يجب أن تحتوي عليه. إذا وجد معالجون فرعيون أو عمليات نقل إلى دول ثالثة، فيجب التعامل مع تلك المسائل أيضاً.
افصل مسألة البيانات التجارية عن دور حماية البيانات
يجب أن تنص الاتفاقية أيضاً على ما يمكن للعميل تصديره واستخدامه بعد انتهاء الاتفاقية. السؤال التجاري حول الحق في بيانات العميل ليس متطابقاً مع سؤال القانون العام لحماية البيانات حول المسؤولية عن البيانات الشخصية ومعالجتها.
الأمان: اكتب متطلبات يمكن التحقق منها
قم بتكييف ملحق الأمان بناءً على حساسية البيانات وحيوية الأعمال. أمثلة على المجالات الملموسة هي إدارة الهوية والوصول، والمصادقة متعددة العوامل (MFA)، والتشفير، والتسجيل، وإدارة الثغرات والتصحيحات، والتطوير الآمن، والنسخ الاحتياطي، واتصالات الحوادث، والاستمرارية.
بالنسبة للشركات التي يخضع عملها لقانون الأمن السيبراني، تعتبر سلسلة التوريد صراحةً واحدة من المجالات التي يجب أن تغطيها تدابير الأمان كحد أدنى. لذا يمكن أن تكون اتفاقية المورد أداة مهمة لوضع المتطلبات ومتابعتها، ولكن الاتفاقية لا تحل محل إدارة المخاطر الخاصة بك. اقرأ أيضاً الدليل حول توجيه NIS2 ومتطلبات الأمان في اتفاقيات الموردين.
خطط للخروج بينما لا تزال العلاقة تعمل
غالباً ما يكون البدء في مناقشة تصدير البيانات مكلفاً عندما يرغب الطرفان في الانفصال فقط. لذا نظّم الخروج بالفعل عند إبرام الاتفاقية.
- ما هو تنسيق التصدير الذي يحصل عليه العميل؟
- هل البيانات الوصفية، والتكوين، والمرفقات مشمولة؟
- كم من الوقت يكون التصدير ممكناً بعد الإنهاء؟
- هل يمكن للعميل استخدام API للترحيل؟
- ما هو دعم الترحيل المشمول وما تكلفة العمل الإضافي؟
- متى يتم حذف بيانات الإنتاج، وبيانات الاختبار، والنسخ؟
- هل يمكن للموفر تقديم شهادة حذف؟
بند الخروج الجيد يقلل من الارتهان للمورد ويجعل من السهل مقارنة الموردين قبل الشراء.
سقف المسؤولية: اربط المستوى بالمخاطر الفعلية
لا يوجد رقم مئوي عالمي يناسب جميع صفقات SaaS. يعتمد سقف المسؤولية المعقول، من بين أمور أخرى، على قيمة العقد، وحساسية البيانات، والاعتماد على التشغيل، والتأمينات، والأضرار اللاحقة المحتملة. تحقق أيضاً من الأحداث التي تقع خارج السقف وما إذا كان تحديد المسؤولية يتفاعل مع ائتمانات الخدمة، والسرية، والبيانات الشخصية، والملكية الفكرية.
يعطي الفصل 36 من قانون العقود إمكانية تعديل أو ترك شروط العقود غير العادلة دون اعتبار، لكنها ليست بديلاً عن التفاوض على توزيع مدروس للمخاطر منذ البداية.
قائمة مراجعة قبل التوقيع
- هل تم توثيق نطاق الخدمة وجميع الاستثناءات الهامة؟
- هل يمكن قياس قيم اتفاقية مستوى الخدمة ببيانات يمكن لكلا الطرفين التحقق منها؟
- هل مسارات الدعم والحوادث واضحة؟
- هل تم تقييم أدوار البيانات الشخصية، والمعالجين الفرعيين، والتدفقات الدولية؟
- هل تتطابق متطلبات الأمان مع مخاطر الخدمة ومتطلبات القطاع المحتملة للعميل؟
- هل تغييرات الأسعار والاستهلاك الزائد متوقعة؟
- هل قواعد الوظائف المتغيرة واضحة؟
- هل سقف المسؤولية والاستثناءات مختارة بوعي؟
- هل بيانات العميل قابلة للتصدير من الناحية العملية؟
- هل الإنهاء، والتعليق، والخروج منسقة؟

هل تحتاجون إلى مستندات اتفاقية كاملة؟
تتضمن اتفاقية SaaS للشركات من متجر النماذج الاتفاقية الرئيسية وستة ملاحق، من بين أمور أخرى، لمواصفات الخدمة، وSLA، وPUB/GDPR، والأمان، والخروج، والسعر. يتم تسليمها بصيغة Word و PDF قابلة للتحرير. السعر في المتجر: 149 كرونة سويدية.
شاهد نموذج اتفاقية SaaSأسئلة متكررة
هل اتفاقية SaaS هي نفسها اتفاقية الترخيص؟
ليس بالضرورة. تحتاج اتفاقية SaaS عادةً أيضاً إلى التعامل مع الخدمة الجارية، والتشغيل، والدعم، والبيانات، والأمان، والخروج. جزء الترخيص هو مجرد جزء من العلاقة.
هل يجب أن تكون اتفاقية B2B-SaaS مكتوبة؟
لا يوجد مطلب شكل عام لجميع هذه الاتفاقيات، لكن الاتفاقية المكتوبة مهمة لتكون قادراً على إظهار نطاق الخدمة وتوزيع المخاطر. في الوقت نفسه، قد تخضع أجزاء معينة لمتطلباتها الخاصة، مثل متطلبات القانون العام لحماية البيانات للتنظيم الملزم لمعالجة البيانات.
هل يمكن للموفر تغيير الوظائف خلال فترة العقد؟
يعتمد ذلك على الاتفاقية. لذا نظّم حق التغيير، وكيفية إبلاغ العميل، وما يحدث إذا تمت إزالة أو تغيير وظيفة جوهرية.
توجيهات ذات صلة
تابع مع دليل PUB/DPA، أو توجيه NIS2 وأمان الموردين أو شاهد نماذج مستندات لاتفاقيات تقنية المعلومات والخدمات الرقمية.
المصادر والقراءة الإضافية
- البرلمان السويدي: قانون العقود (1915:218)
- EUR-Lex: القانون العام لحماية البيانات (GDPR)، خاصة المادتين 28 و 32
- البرلمان السويدي: قانون الأمن السيبراني (2025:1506)
يقدم الدليل معلومات عامة. تحتاج اتفاقيات SaaS إلى التكيف مع الخدمة الملموسة، وأدوار الأطراف، والبيانات، والمخاطر، والمتطلبات القطاعية المحتملة.