SaaS-sopimus – mitä sopimuksen tulisi sisältää? 12 kysymystä, jotka tulee säädellä

Mallbutiken · Tiedot tarkistettu 1. lokakuuta 2026 · Noin 9 minuutin lukuaika

Hyvä SaaS-sopimus kuvaa muutakin kuin oikeutta käyttää ohjelmistoa. Sen tulisi selventää, mitä palvelu sisältää, mitä käytettävyyttä ja tukea luvataan, miten asiakastietoja käsitellään, mitä turvallisuusvaatimuksia sovelletaan, mistä osapuolet vastaavat ja miten asiakas saa tietonsa ulos sopimuksen päättyessä.

Tärkeimmät asiat lyhyesti: Tarkista palveluerittely, SLA, tuki, tietojen omistusoikeus, henkilötiedot, tietoturva, alihankkijat, immateriaalioikeudet, hintamuutokset, vastuu, irtisanominen ja exit-prosessi. Yksinkertaiseen projektityökaluun sopivat vakioehdot voivat olla riittämättömiä liiketoimintakriittiselle pilvipalvelulle.

Mitä SaaS-sopimus tarkoittaa?

SaaS tarkoittaa Software as a Service -mallia. Asiakas saa yleensä pääsyn ohjelmistopalveluun internetin välityksellä sen sijaan, että ostaisi perinteisen kopion ohjelmistosta. Sopimus on siksi yhdistelmä kaupallisia ehtoja, käyttöoikeuksia, käyttö- ja tukisitoumuksia sekä tietojen ja turvallisuuden sääntöjä.

Ei ole olemassa erityistä ruotsalaista lakia, joka määrittelisi yksinomaan, miltä B2B-SaaS-sopimuksen tulee näyttää. Konkreettinen sopimussisältö on siksi keskeisessä asemassa. Yleinen sopimusoikeus pätee, ja palvelusta riippuen relevantteja voivat olla muun muassa tietosuoja-asetukset, tekijänoikeus, kyberturvallisuussäännöt ja alakohtaiset vaatimukset.

12 kysymystä, joihin SaaS-sopimuksen tulee vastata

  1. Mitä palvelu sisältää? Kuvaile moduulit, toiminnot, käyttäjämäärät, integraatiot, tallennustila, käyttöönotto ja selkeät rajaukset.
  2. Milloin palvelu katsotaan toimitetuksi? Jos toteutus tai migraatio sisältyy hintaan, virstanpylväiden, testien ja hyväksymiskriteerien tulee ilmetä sopimuksesta.
  3. Mikä palvelutaso on voimassa? Määritä, miten käytettävyyttä mitataan, mitä poikkeuksia on olemassa ja mitä tapahtuu toistuvien poikkeamien kohdalla.
  4. Miten tuki toimii? Määrittele yhteydenottotavat, aukioloajat, prioriteettitasot, ensivasteaika ja eskalointi.
  5. Kenellä on oikeus asiakastietoihin? Erota asiakkaan tiedot toimittajan ohjelmistosta, tilastoista ja muusta immateriaaliomaisuudesta.
  6. Miten henkilötietoja käsitellään? Määritä roolit ja liitä mukaan tarvittava henkilötietojen käsittelysopimus (DPA), kun toimittaja on henkilötietojen käsittelijä.
  7. Mitä tietoturvavaatimuksia sovelletaan? Tee pääsynvalvonnasta, MFA:sta, lokituksesta, haavoittuvuuksien hallinnasta, varmuuskopioinnista ja poikkeamatilanteista seurattavia.
  8. Saako alihankkijoita käyttää? Määritä, miten kriittisiä alihankkijoita ja mahdollisia alikäsittelijöitä hallitaan ja miten muutoksista viestitään.
  9. Miten palvelua saa muuttaa? Sääntele versiopäivityksiä, poistettuja toimintoja ja sitä, mitä tapahtuu, jos muutos vaikuttaa merkittävästi asiakkaan käyttöön.
  10. Miten hinta ja hinnanmuutokset toimivat? Määritä perusmaksu, käyttäjäpohjaiset maksut, ylikulutus, indeksointi, konsulttityö ja milloin hintaa saa muuttaa.
  11. Miten vastuu jaetaan? Määritä virheet, korjaustoimenpiteet, mahdolliset palveluhyvitykset, vahinkotyypit, vastuunrajoitukset ja olennaiset poikkeukset.
  12. Mitä tapahtuu sopimuksen päättyessä? Määritä vienti, migraatiotuki, poistaminen, määräajat ja kustannukset etukäteen.

SLA: tee palvelutasosta mitattava

”Korkea käytettävyys” on vaikea tarkastaa. Hyödyllinen palvelutasosopimus (SLA) kuvaa, mitä mitataan ja miten. Käytettävyystavoite on yhdistettävä määritelmiin suunnitellusta huollosta, asiakkaan aiheuttamista virheistä ja muista poikkeuksista.

SLA-osa Säänneltävä kysymys
Käytettävyys Mikä prosenttiosuus pätee, millä mittausjaksolla ja mille komponenteille?
Poikkeamaluokka Mikä erottaa kriittisen P1-virheen pienemmästä virheestä?
Vasteaika Kuinka nopeasti toimittajan tulee aloittaa poikkeaman käsittely?
Palautus Onko palautukselle asetettu tavoitteita ja mitkä riippuvuudet vaikuttavat niihin?
Palveluhyvitys Johtaako poikkeama hinnanalennukseen tai hyvitykseen, ja onko se asiakkaan ainoa hyvitysmenettely?

RTO:ta ja RPO:ta käytetään usein palautukseen ja tietohävikkiin liittyen, mutta lukujen tulisi perustua todelliseen palveluun ja asiakkaan tarpeisiin. Syvenny tähän SLA-oppaassa: käytettävyys, RTO ja RPO.

GDPR: milloin henkilötietojen käsittelysopimusta tarvitaan?

Jos SaaS-toimittaja käsittelee henkilötietoja asiakkaan puolesta, GDPR:n 28 artikla on keskeinen. Tällöin käsittely on säänneltävä sopimuksella tai muulla sitovalla säädöksellä, joka sisältää artiklan vaatimat tiedot ja velvollisuudet.

Aloita roolijaosta. Toimittaja ei ole automaattisesti käsittelijä vain siksi, että palvelussa esiintyy henkilötietoja. Lue lisää siitä, milloin käsittelysopimusta tarvitaan ja mitä sen tulee sisältää. Jos alikäsittelijöitä tai siirtoja kolmansiin maihin esiintyy, myös nämä kysymykset on hallittava.

Erota kaupallinen tietokysymys tietosuojaroolista

Sopimuksen tulee myös sanoa, mitä asiakas saa viedä ja käyttää sopimuksen päätyttyä. Kaupallinen kysymys oikeudesta asiakastietoihin ei ole identtinen GDPR-kysymyksen kanssa, joka koskee rekisterinpitäjän ja käsittelijän vastuuta.

Tietoturva: kirjoita vaatimukset, jotka ovat todennettavissa

Mukauta tietoturvaliite datan arkaluonteisuuden ja liiketoimintakriittisyyden mukaan. Esimerkkejä konkreettisista alueista ovat identiteetin- ja pääsynhallinta, MFA, salaus, lokitus, haavoittuvuuksien ja päivitysten hallinta, turvallinen kehitys, varmuuskopiointi, viestintä poikkeamatilanteissa ja jatkuvuus.

Kyberturvallisuuslain piiriin kuuluville yrityksille toimitusketju on nimenomaan yksi niistä alueista, joita turvatoimenpiteiden on vähintään koskettava. Toimittajasopimus voi siksi olla tärkeä työkalu vaatimusten asettamiseen ja seuraamiseen, mutta sopimus ei korvaa omaa riskienhallintaa. Lue myös opas NIS2-direktiivistä ja tietoturvavaatimuksista toimittajasopimuksissa.

Suunnittele exit, kun suhde vielä toimii

Tiedonviennistä keskusteleminen on usein kallista vasta, kun osapuolet haluavat erota. Sääntele siksi exit-prosessi jo sopimusta solmittaessa.

  • Missä vientimuodossa asiakas saa tietonsa?
  • Sisältyvätkö metadata, konfiguraatiot ja liitteet?
  • Kuinka kauan vienti on mahdollista irtisanomisen jälkeen?
  • Voiko asiakas käyttää API-liittymää migraatioon?
  • Mikä migraatiotuki sisältyy ja mitä ylimääräinen työ maksaa?
  • Milloin tuotantotiedot, testitiedot ja kopiot poistetaan?
  • Voiko toimittaja antaa todistuksen poistamisesta?

Hyvä exit-lauseke vähentää toimittajalukkoa ja helpottaa toimittajien vertailua jo ennen ostoa. Syvenny aiheeseen artikkelissa SaaS-exit ja datamigraatio – sopimuksen muistilista, joka käy läpi vientimuodot, API:n, metadatan, migraatiotuen, varmuuskopioinnin ja poistamisen.

Vastuunrajoitukset: kytke taso todelliseen riskiin

Ei ole olemassa universaalia prosenttilukua, joka sopisi kaikkeen SaaS-liiketoimintaan. Kohtuullinen vastuunrajoitus riippuu muun muassa sopimuksen arvosta, tietojen arkaluonteisuudesta, riippuvuudesta palvelusta, vakuutuksista ja mahdollisista välillisistä vahingoista. Tarkista myös, mitkä tapahtumat jäävät rajoituksen ulkopuolelle ja onko vastuunrajoitus tasapainossa palveluhyvitysten, salassapidon, henkilötietojen ja immateriaalioikeuksien kanssa.

Sopimuslain 36 § antaa mahdollisuuden sovitella tai jättää huomioimatta kohtuuttomia sopimusehtoja, mutta se ei korvaa huolellisesti harkitun riskijaon neuvottelemista alusta alkaen.

Muistilista ennen allekirjoitusta

  • Onko palvelun laajuus ja kaikki tärkeät poikkeukset dokumentoitu?
  • Voidaanko SLA-arvoja mitata tiedoilla, joita molemmat osapuolet voivat tarkastaa?
  • Ovatko tuki- ja poikkeamaprosessit selkeitä?
  • Onko henkilötietoroolit, alikäsittelijät ja kansainväliset tietovirrat arvioitu?
  • Vastaavatko tietoturvavaatimukset palvelun riskiä ja asiakkaan mahdollisia alakohtaisia vaatimuksia?
  • Ovatko hintamuutokset ja ylikulutus ennakoitavissa?
  • Ovatko säännöt muuttuvista toiminnoista selkeitä?
  • Onko vastuunrajoitukset ja poikkeukset valittu tietoisesti?
  • Onko asiakkaan tietoja käytännössä mahdollista viedä ulos?
  • Ovatko irtisanominen, palvelun keskeyttäminen ja exit synkronoituja?
SaaS-avtal i Word och PDF med SLA, GDPR och säkerhetsbilagor

Tarvitsetteko täydellisen sopimuspohjan?

Mallbutikenin SaaS-sopimus B2B-käyttöön sisältää pääsopimuksen ja kuusi liitettä, jotka kattavat muun muassa palveluerittelyn, SLA:n, DPA/GDPR:n, tietoturvan, exitin ja hinnan. Toimitetaan muokattavassa Word- ja PDF-muodossa. Hinta kaupassa: 149 kr.

Katso SaaS-sopimuspohja

Usein kysyttyjä kysymyksiä

Onko SaaS-sopimus sama asia kuin lisenssisopimus?

Ei välttämättä. SaaS-sopimuksen tulee yleensä käsitellä myös jatkuvaa palvelua, ylläpitoa, tukea, tietoja, turvallisuutta ja exit-prosessia. Lisenssiosa on vain yksi osa suhdetta.

Täytyykö B2B-SaaS-sopimuksen olla kirjallinen?

Kaikille tällaisille sopimuksille ei ole yleistä muotovaatimusta, mutta kirjallinen sopimus on tärkeä palvelun laajuuden ja riskienjaon osoittamiseksi. Tietyt osat voivat samanaikaisesti kuulua omien vaatimusten piiriin, esimerkiksi GDPR:n vaatimus käsittelijän sitovasta sääntelystä.

Voiko toimittaja muuttaa toimintoja sopimuskauden aikana?

Se riippuu sopimuksesta. Sääntele siksi muutosoikeus, miten asiakkaalle tiedotetaan ja mitä tapahtuu, jos olennainen toiminto poistetaan tai sitä muutetaan.

Takaisin blogiin