SaaS-exit ja tietojen siirto – mitä sopimuksessa tulisi määritellä?
Jaa
Mallbutiken · Asiasisältö tarkistettu 1. lokakuuta 2026 · Noin 8 minuutin lukeminen
Hyvä SaaS-exit alkaa silloin, kun sopimus allekirjoitetaan – ei vasta silloin, kun irtisanominen on jo lähetetty. Sopimuksen tulee mahdollistaa palvelusta poistuminen ilman, että datasta, metadatasta, integraatioista tai pääsystä järjestelmään tulee neuvotteluasetta. Määrittele siksi vientimuodot, vientijakso, migraatiotuki, kustannukset, pääsy irtisanomisen jälkeen ja vahvistettu poistaminen jo alusta alkaen.
Miksi exit-ehdot kuuluvat alkuperäiseen SaaS-sopimukseen
Kun pilvipalvelua käytetään arjessa, riippuvuus kasvaa nopeasti. Asiakasdata yhdistyy käyttäjätileihin, käyttöoikeuksiin, historiaan, työnkulkuihin, integraatioihin, raportteihin ja konfiguraatioihin. Jos vientikysymys jätetään avoimeksi, palveluntarjoajan vaihtaminen voi tulla huomattavasti kalliimmaksi ja hitaammaksi kuin odotettiin.
Exit on siksi nähtävä osana palvelun arkkitehtuuria ja kaupallisia ehtoja. Lue ensin SaaS-sopimukset – 12 säänneltävää kysymystä kokonaisuuden osalta ja SLA-opas saatavuutta ja palvelutasoja varten.
1. Määrittele tarkasti, mitä dataa asiakas saa viedä
”Asiakas omistaa datansa” ei riitä, jos sitä ei saa ulos käyttökelpoisessa muodossa. Määrittele, mitkä kategoriat kuuluvat vientiin:
- ensisijaiset rekisterit ja asiakirjat,
- historia ja transaktiotiedot,
- kommentit ja liitteet,
- audit-logit tai muu relevantti lokihistoria,
- käyttäjä- ja valtuutustiedot silloin, kun se on relevanttia,
- konfiguraatiot, taksonomiat ja mukautetut kentät,
- tietueiden väliset suhteet ja muut riippuvuudet.
Päätä myös, voiko viennin tehdä jatkuvasti sopimuskauden aikana vai vain irtisanomisen yhteydessä. Jatkuva vienti vähentää toimittajariippuvuutta ja voi parantaa valmiutta.
2. Formaatti, metadata ja API – ne ratkaisevat, onko vienti käytettävissä
ZIP-tiedosto, joka sisältää tuhansia irtonaisia asiakirjoja, voi teknisesti olla vienti, mutta silti vaikea migroida. Säänneltävä siksi koneellisesti luettava formaatti, merkistökoodaus, päivämäärämuoto, avaimet/ID:t, suhteet, metadata ja tietorakenteen dokumentaatio.
| Kysymys | Mitä sopimuksen tulisi selventää |
|---|---|
| Formaatti | CSV, JSON, XML, SQL-dump tai muu määritelty formaatti. |
| Tiedostot | Miten liitteet kytketään oikeisiin tietueisiin. |
| Metadata | Mitkä järjestelmäkentät, aikaleimat ja suhteet seuraavat mukana. |
| API | Voiko viennin tehdä API:n kautta, nopeusrajoitukset ja dokumentaatio. |
| Todennus | Miten asiakas tarkistaa täydellisyyden ja eheyden. |
3. Päätä exit-jakso ja jatkuva pääsy
Sopimuksessa tulisi mainita, kuinka kauan palvelu on saatavilla irtisanomisen jälkeen ja millä ehdoilla. Jos pääsy suljetaan samana päivänä kuin sopimus päättyy, asiakas voi joutua suorittamaan koko migraation etukäteen.
Päätä siksi esimerkiksi:
- milloin loppuvientiä saa pyytää,
- kuinka kauan palveluntarjoajalla on aikaa toimittaa se,
- kuinka kauan luku- tai täysi pääsy säilyy,
- voiko viennin toistaa virheen sattuessa,
- mitä tapahtuu, jos palveluntarjoaja viivästyttää migraatiota.
4. Migraatiotuki ja hinta
Muotoilut kuten ”palveluntarjoaja avustaa kohtuudella” voivat synnyttää riitaa, kun se on ajankohtaista. Määrittele, mikä apu sisältyy hintaan ja mikä laskutetaan erikseen. Kyse voi olla vientitehtävistä, teknisistä työpajoista, datan mappauksesta, API-tuesta tai vianetsinnästä todennuksen yhteydessä.
Jos tuesta laskutetaan jatkuvasti, sopimuksessa tulisi ilmoittaa hintaperiaate tai tuntihinta, mahdolliset hintakatot ja tilaustapa. Asiakkaan on voitava arvioida exit-kustannukset ennen kuin palveluntarjoajan vaihtamisesta päätetään.
5. Poistaminen, varmuuskopiot ja GDPR
Kun SaaS-palveluntarjoaja on henkilötietojen käsittelijä, henkilötietojen käsittelysopimuksen tulee säännellä, miten henkilötietoja käsitellään, kun toimeksianto päättyy. GDPR:n artiklan 28.3 g kohdan mukaan käsittelijän on rekisterinpitäjän valinnan mukaan poistettava tai palautettava henkilötiedot ja poistettava olemassa olevat kopiot, ellei laki vaadi jatkuvaa säilyttämistä.
IMY korostaa myös, että poistamisen tulee tapahtua turvallisesti. Käytännössä sopimuksessa tulisi siis käsitellä:
- ensisijainen data,
- kopiot ja välimuisti,
- varmuuskopiot ja normaali vaiheittainen poisto varmuuskopiointisyklistä,
- lakisääteiset vaatimukset, jotka voivat vaatia jatkuvaa säilyttämistä,
- poistamistodistus tai muu vahvistus silloin, kun se on relevanttia.
Katso myös henkilötietojen käsittelysopimusta koskeva opas.
6. Päätä valtuutukset ja integraatiot hallitusti
Exit kattaa myös API-avaimet, SSO-yhteydet, palvelutilit, web-hookit ja järjestelmänvalvojan oikeudet. Luo alasajolista, jotta palveluntarjoaja tai asiakas ei jätä tarpeettomia aktiivisia pääsyjä migraation jälkeen.
Päätä, kuka vastaa avainten peruuttamisesta, audit-logien viemisestä, integraatioiden sulkemisesta ja sen todentamisesta, etteivät vanhat yhteydet enää toimi.
7. Testaa exit ennen kuin se on akuutti
Vientilausekkeella on rajoitettu arvo, jos kukaan ei tiedä, toimiiko vienti todellisuudessa. Liiketoimintakriittisten palveluiden kohdalla asiakas voi säännöllisesti testata pientä vientiä tai suorittaa harjoituksen palveluntarjoajan vaihtamisesta.
Tarkista, että tiedostomuoto on luettavissa, suhteet seuraavat mukana ja vientiaika on toiminnan tarpeiden mukainen. Tulokset voidaan kytkeä BIA:han ja jatkuvuussuunnitelmaan, jos SaaS-palvelu on kriittinen.
SaaS-exitin muistilista
- Mitkä datakategoriat on voitava viedä?
- Ovatko formaatti, metadata ja suhteet määritelty?
- Onko API-vienti ja dokumentoidut rajoitukset olemassa?
- Kuinka nopeasti loppuvienti toimitetaan?
- Kuinka kauan asiakkaalla on pääsy irtisanomisen jälkeen?
- Sisältyykö migraatiotuki hintaan ja mitä se maksaa?
- Voiko asiakas todentaa viennin täydellisyyden?
- Milloin tuotantodata poistetaan?
- Miten varmuuskopioita ja kopioita hallitaan?
- Voiko palveluntarjoaja antaa poistamistodistuksen?
- Miten API-avaimet, integraatiot ja tilit suljetaan?
- Onko exit-kyvykkyys testattu ennen kuin sitä tarvitaan?

Säännöstele exit jo SaaS-sopimusta kirjoitettaessa
Mallbutikenin SaaS-sopimus 2026 sisältää muun muassa erillisen liitteen exitille, data-viennille ja poistamistodistukselle sekä SLA-, turvallisuus- ja GDPR-liitteet. Hinta kaupassa: 149 kr.
Katso SaaS-sopimusAiheeseen liittyvä ohjeistus
Katso myös pääopas SaaS-sopimuksista, SLA-opas ja GDPR-roolit – rekisterinpitäjä vai käsittelijä?.
Lähteet ja jatkolukeminen
- IMY: Henkilötietojen käsittelysopimus, mukaan lukien käsittely sopimuksen päättyessä
- EUR-Lex: GDPR, artikla 28
Opas antaa yleistä tietoa. Exit-ehdot on mukautettava palvelun teknisen arkkitehtuurin, liiketoimintakriittisyyden, datamäärän ja osapuolten todellisten roolien mukaan.