Umowa SaaS – co powinna zawierać? 12 kwestii do uregulowania
Udostępnij
Od Mallbutiken · Dane zaktualizowane 1 października 2026 · Około 9 minut czytania
Dobra umowa SaaS opisuje znacznie więcej niż tylko prawo do korzystania z oprogramowania. Powinna jasno określać, co obejmuje usługa, jaka dostępność i wsparcie są gwarantowane, w jaki sposób przetwarzane są dane klientów, jakie wymogi bezpieczeństwa obowiązują, za co odpowiadają strony oraz w jaki sposób klient może odzyskać swoje dane po zakończeniu umowy.
Czym jest umowa SaaS?
SaaS oznacza Software as a Service (oprogramowanie jako usługa). Klient zazwyczaj uzyskuje dostęp do usługi oprogramowania przez internet, zamiast kupować tradycyjną kopię programu. Umowa staje się zatem połączeniem warunków handlowych, praw do użytkowania, zobowiązań w zakresie obsługi i wsparcia oraz zasad dotyczących danych i bezpieczeństwa.
Nie ma specjalnego szwedzkiego prawa, które określałoby w sposób wyczerpujący, jak powinna wyglądać umowa B2B SaaS. Dlatego kluczowa staje się konkretna treść umowy. Obowiązuje ogólne prawo zobowiązań, a w zależności od usługi znaczenie mogą mieć m.in. przepisy o ochronie danych, prawa autorskie, regulacje dotyczące cyberbezpieczeństwa oraz wymogi sektorowe.
12 pytań, na które powinna odpowiadać umowa SaaS
- Co wchodzi w skład usługi? Opisz moduły, funkcje, liczbę użytkowników, integracje, przestrzeń dyskową, wdrożenie i wyraźne ograniczenia.
- Kiedy usługa uważana jest za dostarczoną? Jeśli umowa obejmuje wdrożenie lub migrację, należy określić kamienie milowe, testy i kryteria akceptacji.
- Jaki poziom usług obowiązuje? Określ, w jaki sposób mierzona jest dostępność, jakie występują wyjątki i co dzieje się w przypadku powtarzających się odstępstw.
- Jak działa wsparcie? Zdefiniuj kanały kontaktu, godziny pracy, poziomy priorytetów, czas pierwszej odpowiedzi i ścieżkę eskalacji.
- Kto ma prawo do danych klienta? Oddziel dane klienta od oprogramowania dostawcy, statystyk i innych aktywów niematerialnych.
- Jak przetwarzane są dane osobowe? Określ role i załącz odpowiednią umowę powierzenia przetwarzania (PUB/DPA), gdy dostawca jest podmiotem przetwarzającym.
- Jakie wymogi bezpieczeństwa obowiązują? Ustal wymogi dotyczące dostępu, uwierzytelniania wieloskładnikowego (MFA), logowania, zarządzania podatnościami, kopii zapasowych i incydentów, które można monitorować.
- Czy można korzystać z podwykonawców? Określ, w jaki sposób zarządzani są kluczowi podwykonawcy i ewentualni dalsi podwykonawcy oraz jak komunikowane są zmiany.
- Jak usługa może być zmieniana? Ureguluj kwestie zmian wersji, wycofywanych funkcji oraz skutki istotnych zmian dla użytkowania usługi przez klienta.
- Jak działają ceny i ich korekty? Określ opłatę podstawową, opłaty zależne od użytkowników, nadmierne zużycie, indeksację, czas konsultacji i sytuacje, w których cena może ulec zmianie.
- Jak rozdzielana jest odpowiedzialność? Zdefiniuj błędy, naprawy, ewentualne kredyty serwisowe, rodzaje szkód, limity odpowiedzialności i istotne wyłączenia.
- Co dzieje się po zakończeniu umowy? Z góry ustal zasady eksportu danych, wsparcia przy migracji, usuwania danych, terminy i koszty.
SLA: spraw, aby poziom usług był mierzalny
"Wysoka dostępność" jest trudna do zweryfikowania. Użyteczna umowa o poziomie usług (SLA) opisuje, co jest mierzone i w jaki sposób. Cel dostępności należy połączyć z definicjami dotyczącymi planowanych przerw technicznych, błędów spowodowanych przez klienta oraz innych wyłączeń.
| Element SLA | Kwestia do uregulowania |
|---|---|
| Dostępność | Jaki procent obowiązuje, w jakim okresie pomiarowym i dla jakich komponentów? |
| Klasa incydentu | Co odróżnia krytyczny błąd P1 od błędu mniejszego znaczenia? |
| Czas odpowiedzi | Jak szybko dostawca musi zacząć zajmować się incydentem? |
| Przywracanie | Czy istnieją cele przywracania usług i jakie zależności na nie wpływają? |
| Kredyt serwisowy | Czy odstępstwo skutkuje obniżką ceny lub kredytem i czy jest to jedyne roszczenie klienta? |
RTO i RPO są często używane w kontekście przywracania usług i utraty danych, ale liczby te powinny opierać się na faktycznej usłudze i potrzebach klienta. Dowiedz się więcej w przewodniku o SLA, dostępności, RTO i RPO.
RODO: kiedy potrzebna jest umowa powierzenia przetwarzania danych?
Jeśli dostawca SaaS przetwarza dane osobowe w imieniu klienta, centralne znaczenie ma art. 28 RODO. W takim przypadku przetwarzanie powinno być uregulowane umową lub innym wiążącym aktem prawnym zawierającym wymogi i obowiązki przewidziane w artykule.
Zacznij od podziału ról. Dostawca nie jest automatycznie podmiotem przetwarzającym tylko dlatego, że dane osobowe występują w usłudze. Przeczytaj kiedy potrzebna jest umowa powierzenia i co powinna zawierać. Jeśli występują dalsi podwykonawcy lub transfery danych do państw trzecich, te kwestie również wymagają uregulowania.
Oddziel kwestie handlowe od roli w zakresie ochrony danych
Umowa powinna również określać, co klient może eksportować i wykorzystywać po zakończeniu współpracy. Handlowa kwestia prawa do danych klienta nie jest tożsama z kwestią RODO dotyczącą odpowiedzialności za dane i roli podmiotu przetwarzającego.
Bezpieczeństwo: sformułuj wymogi, które można zweryfikować
Dostosuj załącznik dotyczący bezpieczeństwa do wrażliwości danych i krytyczności operacyjnej. Przykładami konkretnych obszarów są: zarządzanie tożsamością i uprawnieniami, MFA, szyfrowanie, logowanie, zarządzanie podatnościami i poprawkami, bezpieczny rozwój, kopie zapasowe, komunikacja o incydentach oraz ciągłość działania.
Dla podmiotów objętych ustawą o cyberbezpieczeństwie łańcuch dostaw jest jednym z obszarów, który musi być objęty środkami bezpieczeństwa. Umowa z dostawcą może być więc ważnym narzędziem do stawiania wymogów i ich egzekwowania, jednak nie zastępuje własnego zarządzania ryzykiem. Przeczytaj także przewodnik o NIS2 i wymogach bezpieczeństwa w umowach z dostawcami.
Zaplanuj wyjście, gdy relacja jeszcze dobrze funkcjonuje
Często kosztowną pomyłką jest dyskutowanie o eksporcie danych dopiero w momencie chęci rozstania się stron. Dlatego kwestie wyjścia z umowy ureguluj już na etapie jej zawierania.
- W jakim formacie klient otrzyma dane?
- Czy eksport obejmuje metadane, konfigurację i załączniki?
- Jak długo możliwy jest eksport po wypowiedzeniu umowy?
- Czy klient może użyć API do migracji?
- Jakie wsparcie migracyjne jest wliczone, a za co trzeba dopłacić?
- Kiedy usuwane są dane produkcyjne, testowe i kopie zapasowe?
- Czy dostawca może wystawić certyfikat usunięcia danych?
Dobra klauzula wyjścia zmniejsza uzależnienie od dostawcy i ułatwia porównywanie ofert jeszcze przed zakupem. Zagłęb się w temat w SaaS exit i migracja danych – lista kontrolna umowy, która omawia formaty eksportu, API, metadane, wsparcie migracji, kopie zapasowe i usuwanie danych.
Limity odpowiedzialności: powiąż ich poziom z rzeczywistym ryzykiem
Nie ma uniwersalnego procenta, który pasuje do wszystkich transakcji SaaS. Rozsądny limit odpowiedzialności zależy m.in. od wartości umowy, wrażliwości danych, uzależnienia operacyjnego, ubezpieczeń i możliwych szkód następczych. Sprawdź również, które zdarzenia wykraczają poza limit i czy ograniczenie odpowiedzialności współgra z kredytami serwisowymi, poufnością, danymi osobowymi i prawami własności intelektualnej.
Paragraf 36 szwedzkiej ustawy o umowach daje możliwość zmiany lub pominięcia nieuczciwych warunków umowy, ale nie zastępuje to wynegocjowania przemyślanego podziału ryzyka od samego początku.
Lista kontrolna przed podpisaniem
- Czy zakres usługi i wszystkie ważne wyłączenia zostały udokumentowane?
- Czy wartości SLA mogą być mierzone danymi, które obie strony mogą zweryfikować?
- Czy ścieżki wsparcia i obsługi incydentów są jasne?
- Czy oceniono role w zakresie danych osobowych, dalszych podwykonawców i przepływy międzynarodowe?
- Czy wymogi bezpieczeństwa odpowiadają ryzyku usługi i ewentualnym wymogom sektorowym klienta?
- Czy zmiany cen i nadmierne zużycie są przewidywalne?
- Czy zasady dotyczące zmian funkcji są jasne?
- Czy limity odpowiedzialności i wyłączenia zostały wybrane świadomie?
- Czy dane klienta można w praktyce wyeksportować?
- Czy zasady wypowiedzenia, zawieszenia usługi i wyjścia są ze sobą spójne?

Potrzebujecie pełnego pakietu umów?
Umowa SaaS dla B2B od Mallbutiken zawiera umowę główną i sześć załączników, m.in. dotyczących specyfikacji usługi, SLA, PUB/RODO, bezpieczeństwa, wyjścia z umowy i cen. Dostarczana w edytowalnym formacie Word i PDF. Cena w sklepie: 149 kr.
Zobacz wzór umowy SaaSCzęsto zadawane pytania
Czy umowa SaaS to to samo, co umowa licencyjna?
Niekoniecznie. Umowa SaaS zazwyczaj musi również zarządzać bieżącą usługą, działaniem, wsparciem, danymi, bezpieczeństwem i wyjściem z umowy. Część licencyjna jest tylko jednym z elementów relacji.
Czy umowa B2B SaaS musi być sporządzona na piśmie?
Nie ma ogólnego wymogu formy pisemnej dla wszystkich takich umów, ale pisemna umowa jest niezbędna, aby móc wykazać zakres usługi i podział ryzyka. Niektóre części mogą podlegać własnym wymogom, np. wymóg RODO dotyczący wiążącej regulacji przetwarzania przez podmiot przetwarzający.
Czy dostawca może zmieniać funkcje w trakcie trwania umowy?
To zależy od umowy. Dlatego należy uregulować prawo do zmian, sposób informowania klienta oraz konsekwencje usunięcia lub istotnej zmiany funkcji.
Powiązane wskazówki
Kontynuuj z przewodnikiem SLA, SaaS exit i migracja danych, przewodnikiem PUB/DPA oraz NIS2 i bezpieczeństwo dostawców.
Źródła i dalsza lektura
- Parlament Szwecji: ustawa o umowach (1915:218)
- EUR-Lex: RODO, szczególnie art. 28 i 32
- Parlament Szwecji: ustawa o cyberbezpieczeństwie (2025:1506)
Przewodnik zawiera informacje ogólne. Umowy SaaS należy dostosować do konkretnej usługi, ról stron, danych, ryzyk oraz ewentualnych wymogów sektorowych.