Propriedade dos dados em contratos SaaS: de quem é o proprietário dos seus dados segundo a legislação holandesa?

Duas mãos passando um símbolo de nuvem brilhante entre si.

De acordo com as leis holandesas e da UE, ninguém detém a propriedade dos dados em si. Portanto, a cláusula de dados em seu contrato de SaaS, e não a lei, determina quem pode usar, copiar, exportar e excluir as informações que você insere em uma plataforma na nuvem. O Artigo 3:2 do Código Civil Holandês (Burgerlijk Wetboek, BW) define um zaak (coisa) como um objeto tangível passível de controle humano, e um conjunto de dados não é tangível. O que um cliente realmente detém é um conjunto de direitos contratuais, reforçados em alguns casos por direitos autorais, direitos de banco de dados, proteção de segredos comerciais e o GDPR. Uma redação vaga, portanto, não deixa a questão em aberto: ela a resolve a favor do provedor.

Por que a propriedade dos dados em contratos SaaS é uma questão contratual, e não uma questão de propriedade?

Uma pessoa olhando para uma nuvem digital com um ponto de interrogação, simbolizando a incerteza quanto à propriedade dos dados.

A legislação holandesa sobre propriedade funciona com o conceito de "goederen" : bens tangíveis e direitos de propriedade (Artigo 3:1 do Código Civil Holandês). Os dados não se enquadram em nenhuma dessas categorias. Você não pode entregá-los, penhorá-los ou reivindicá-los da mesma forma que um servidor ou uma máquina. Essa lacuna não foi preenchida silenciosamente pelos tribunais; trata-se de uma característica deliberada de um sistema em que a informação circula livremente, a menos que uma regra específica a restrinja. A consequência prática é direta. Se o seu contrato não menciona nada útil sobre seus dados, você não tem como recorrer.

Quatro ramos do direito conferem algum grau de proteção aos dados, e é importante saber em qual deles suas informações se enquadram. Textos, imagens, desenhos e softwares originais que você carrega ou cria na plataforma são protegidos por direitos autorais, conforme a Lei de Direitos Autorais (Auteurswet), que lhe pertencem por força de lei e não são transferidos para um provedor simplesmente por estarem hospedados em seus servidores. Uma coleção estruturada pode ser protegida pelo direito sui generis de banco de dados da Lei de Bancos de Dados (Databankenwet), caso você tenha feito um investimento substancial na obtenção, verificação ou apresentação de seu conteúdo, embora a jurisprudência europeia consolidada considere que o investimento na criação dos dados subjacentes não seja contabilizado para esse fim. Informações comerciais confidenciais com valor comercial, protegidas por medidas razoáveis ​​para mantê-las em segredo, são regidas pela Lei de Proteção de Segredos Comerciais (Wet bescherming bedrijfsgeheimen), a implementação holandesa da Diretiva de Segredos Comerciais da UE. Já os dados pessoais são regidos pelo GDPR, que concede direitos aos indivíduos em questão, e não à sua empresa.

Tudo que está fora dessas quatro categorias, que na maioria das implementações de SaaS representam a maior parte, é puramente contratual. Registros de transações, telemetria, configurações, padrões de uso, leituras de sensores e as análises geradas a partir deles são protegidos apenas na medida em que seu contrato os protege. Esse é o ponto mais importante a ser compreendido antes de ler uma cláusula.

O que dá errado quando a cláusula é vaga?

A ambiguidade em uma cláusula de dados raramente é acidental e gera uma série de problemas reconhecíveis. O primeiro é o aprisionamento: um contrato que não oferece formato de exportação, cronograma ou limite de preço transforma o abandono do projeto em uma decisão. O segundo é a expansão indevida do escopo da licença do fornecedor, onde um direito concedido para a prestação do serviço se estende, sem a devida atenção, ao desenvolvimento de produtos e à exploração comercial. O terceiro é a falta de conformidade, pois o GDPR obriga o controlador a saber onde os dados pessoais são processados ​​e por quem, e um contrato que não responde a essas perguntas torna o princípio da responsabilização impossível de ser atendido. O quarto é a exclusão de dados nos termos do fornecedor, e não nos seus, com o arquivo sendo apagado antes da conclusão da migração.

Gestão de

O que isso significa na prática

Bloqueio

Sem um formato de exportação, cronograma ou preço acordados, a troca de fornecedor acaba sendo mais cara do que manter um serviço que não atende mais às necessidades.

Expansão indevida do escopo da licença

A licença concedida para a prestação do serviço é redigida de forma suficientemente ampla para abranger o desenvolvimento de produtos, a avaliação comparativa e a revenda de informações agregadas.

Obstáculos de recuperação

A exportação é tecnicamente possível, mas lenta, paga ou entregue em um formato proprietário que nenhuma outra plataforma consegue aceitar.

Lacuna de responsabilização

Os subprocessadores, locais de armazenamento e mecanismos de transferência não são divulgados, portanto o controlador não pode comprovar a conformidade com a Autoriteit Persoonsgegevens.

Exclusão prematura

Os dados são apagados no momento do encerramento do contrato ou logo depois, não deixando uma janela de migração realista nem provas do que foi apagado.

Nenhuma dessas cláusulas é exótica. Elas representam a posição padrão da maioria dos termos de serviço disponíveis no mercado, e são o motivo pelo qual um contrato de nuvem merece a mesma atenção que um contrato de locação ou distribuição. Nossa análise sobre o que verificar em um contrato de nuvem na Holanda estabelece o contexto comercial mais amplo no qual a cláusula de dados se insere.

O que a cláusula de dados deve dizer

Uma pessoa usando uma lupa para inspecionar um contrato, representando o escrutínio dos acordos de SaaS.

Uma cláusula de dados funcional faz três coisas: especifica o que conta como dados do cliente, declara que todos os direitos sobre esses dados permanecem com o cliente e define a licença do provedor por finalidade, e não por abrangência. A limitação de finalidade é a parte que tem peso. Um provedor realmente precisa hospedar, processar, transmitir e exibir seus dados para operar o serviço, e nenhum cliente sensato se opõe a isso. O que um cliente deveria contestar é uma licença que sobrevive ao término do contrato, que se estende ao sublicenciamento ou que abrange o uso para qualquer finalidade que o provedor considere útil.

Compare duas formulações que parecem semelhantes à primeira vista. Uma licença para usar, reproduzir, modificar e distribuir os Dados do Cliente , concedida de forma perpétua e irrevogável, autoriza o fornecedor a criar produtos com base nas suas informações e a continuar a fazê-lo mesmo após o seu desligamento. Uma licença para acessar e processar os Dados do Cliente exclusivamente para a finalidade de fornecer os Serviços nos termos deste Contrato , que termina quando o contrato termina, não o faz. A diferença reside em poucas palavras e determina se os seus dados operacionais são um ativo seu ou a matéria-prima do fornecedor.

Outros dois pontos são frequentemente negligenciados. Defina dados do cliente de forma a incluir o material gerado pela sua equipe dentro da plataforma, e não apenas o que você carrega, pois tickets, comentários, configurações de fluxo de trabalho e anotações costumam ser o conteúdo mais valioso do sistema. Além disso, trate explicitamente de dados derivados e agregados, visto que uma cláusula que abranja apenas os Dados do Cliente deixa tudo o que o provedor computa a partir deles fora da sua proteção.

Cláusulas padrão e limites do direito contratual holandês

A maioria dos contratos de SaaS são celebrados com base nos termos e condições gerais do fornecedor, o que coloca em jogo os artigos 6:231 a 6:247 do Código Civil Alemão (BW). Duas regras são importantes aqui. De acordo com o artigo 6:234 do BW, o fornecedor deve disponibilizar os termos antes ou no momento da celebração do contrato e, para contratos celebrados eletronicamente, devem ser fornecidos em um formato que o cliente possa armazenar e reproduzir; um link que se altere posteriormente não é suficiente. De acordo com o artigo 6:233(a) do BW, uma cláusula é anulável se, considerando todas as circunstâncias, for excessivamente onerosa para a outra parte.

Essa segunda via é mais restrita do que as empresas esperam. O Artigo 6:235 do Código Civil Holandês (BW) impede que a contraparte se baseie nos Artigos 6:233 e 6:234 se for uma pessoa jurídica, nos termos do Artigo 2:360 do BW, que tenha publicado suas demonstrações financeiras anuais mais recentes, ou se possuía cinquenta ou mais funcionários na data da celebração do contrato. Portanto, as grandes empresas holandesas não podem se eximir de uma cláusula de dados rigorosa após a assinatura do contrato. Tampouco uma parte que habitualmente utiliza os mesmos termos padrão, ou termos muito semelhantes, pode fazê-lo. Para a maioria das empresas consolidadas, a negociação prévia à assinatura é a única oportunidade real.

Nos casos em que as cláusulas contratuais padrão não oferecem alívio, o Artigo 6:248(2) do Código Civil Holandês permanece em vigor: uma norma decorrente do contrato não se aplica quando, nas circunstâncias em questão, sua aplicação seria inaceitável segundo os padrões de razoabilidade e equidade. Os tribunais holandeses aplicam esse critério de forma restritiva nas relações comerciais e demonstram uma notável maior disposição em utilizá-lo quando o prestador de serviços causou o dano intencionalmente ou por negligência consciente. Trata-se de uma válvula de escape, não de uma estratégia de negociação.

Cláusulas de direito estrangeiro e foro

Muitos contratos de SaaS optam pela legislação e pelos tribunais da jurisdição de origem do fornecedor. De acordo com o Regulamento Roma I, a escolha da lei aplicável entre empresas é geralmente válida, e o mesmo ocorre com a escolha do foro dentro da UE, segundo o Regulamento Bruxelas I bis. Essa escolha, porém, não elimina a aplicação do RGPD, que se aplica ao processamento de dados no contexto de um estabelecimento na União e à oferta de serviços a pessoas na União, nem as regras de transferência da Lei de Proteção de Dados, que vinculam os fornecedores que oferecem serviços de processamento de dados a clientes na União, independentemente de onde o fornecedor esteja estabelecido. Uma cláusula que promete conformidade com a legislação nacional de privacidade do fornecedor em vez do RGPD é um defeito, não um detalhe.

Recuperando seus dados: o que a Lei de Proteção de Dados da UE exige agora.

Desde 12 de setembro de 2025, a Lei de Proteção de Dados (Regulamento (UE) 2023/2854) está em vigor, e seu capítulo sobre a troca entre serviços de processamento de dados abrange tanto SaaS quanto serviços de infraestrutura e plataforma. Ela converte diversos pontos que antes eram puramente negociáveis ​​em direitos mínimos obrigatórios por lei, independentemente do que constem nos termos padrão do provedor. Essa é a mudança mais significativa na contratação em nuvem em anos, e muitos contratos assinados antes dessa data ainda não foram atualizados para refletir essa mudança.

As principais obrigações são as seguintes. O provedor deve remover os obstáculos contratuais, técnicos, comerciais e organizacionais que impeçam o cliente de rescindir o contrato e migrar para outro provedor ou para sua própria infraestrutura local. O prazo máximo de aviso prévio que o provedor pode impor antes do início do processo de migração é de dois meses. O período de transição obrigatório, durante o qual o provedor deve continuar a dar suporte à migração, é de trinta dias corridos, prorrogável por até sete meses, caso a migração seja tecnicamente inviável dentro desse prazo. Após o término do período de transição, o cliente deve ter um período mínimo de recuperação de dados de pelo menos trinta dias antes que os dados exportáveis ​​e os ativos digitais sejam apagados. O provedor deve oferecer interfaces abertas e exportar em um formato estruturado, comumente utilizado e legível por máquina.

As taxas estão sendo eliminadas gradualmente de acordo com um cronograma fixo. Durante o período de transição, que vai até 12 de janeiro de 2027, um provedor poderá recuperar apenas os custos efetivamente incorridos em relação à mudança, o que já proíbe as taxas de saída utilizadas como penalidade de saída. A partir de 12 de janeiro de 2027, as taxas de mudança desaparecem completamente: um provedor não poderá cobrar pelas operações necessárias para facilitar a mudança, nem pelo trânsito de dados para fora de seu ambiente.

Três consequências práticas decorrem disso. Contratos firmados com base em termos antigos devem ser relidos à luz dessas regras, pois uma cláusula que conflite com elas não isenta o fornecedor. A promessa de um prazo de exportação de noventa dias já não é generosa; aproxima-se do mínimo legal quando somados os períodos de aviso prévio e de transição. E a exigência de exportar em um formato utilizável tem força real, pois um dump em um esquema proprietário que nenhuma plataforma concorrente consegue ingerir não exime o fornecedor da obrigação. Quando o serviço utilizado for altamente personalizado, inclua o formato, a documentação do esquema e os compromissos de suporte à migração no contrato. Os mínimos legais são um piso, não um plano de migração.

Exclusão, backups e o contrato do processador

Quando a plataforma armazena dados pessoais, o provedor é quase sempre o processador e você é o controlador. O Artigo 28 do RGPD exige um contrato por escrito que abranja o objeto, a duração, a natureza e a finalidade do processamento, as categorias de dados e os titulares dos dados, bem como as instruções do controlador. O Artigo 28(3)(g) é a cláusula relevante no término da relação: após a rescisão, o processador deve, a critério do controlador, apagar ou devolver todos os dados pessoais e eliminar as cópias existentes, a menos que a legislação da União ou de um Estado-Membro exija o armazenamento. Se o seu contrato permitir que o provedor faça essa escolha, ele não atende aos requisitos. Nossa explicação sobre as funções de controlador e processador segundo o RGPD descreve como estabelecer qual função cada parte realmente desempenha, e nosso guia para o contrato de processamento de dados aborda a redação em detalhes.

É nos backups que as promessas de exclusão geralmente falham. Um compromisso de que os dados serão removidos dos sistemas ativos não diz nada sobre arquivos, snapshots e cópias de recuperação de desastres, e um auditor da Autoridade de Proteção de Dados Pessoais (Autoriteit Persoonsgegevens) questionará todos os três. A prática de supervisão aceita que os backups não são editados cirurgicamente: a abordagem aceita é que os dados marcados para exclusão sejam colocados em estado inutilizável, não sejam restaurados em sistemas ativos e desapareçam quando o backup for sobrescrito em sua rotação normal. O que o contrato deve, portanto, especificar é o período de rotação, a garantia de que os dados sinalizados não serão reintroduzidos e uma confirmação por escrito da exclusão assim que o ciclo for concluído. Solicite o certificado de exclusão no contrato, não no momento em que precisar dele.

As obrigações de segurança merecem o mesmo tratamento. O Artigo 32 do RGPD exige medidas técnicas e organizacionais adequadas tanto do controlador quanto do processador, e o contrato deve vincular essas medidas a uma certificação que o fornecedor efetivamente possua e concorde em manter, como a ISO/IEC 27001 ou um relatório SOC 2 Tipo II atual, com direito a auditoria ou inspeção. Desde a entrada em vigor da Cyberbeveiligingswet, a implementação holandesa da Diretiva NIS2, em 15 de agosto de 2026, as organizações abrangidas por ela devem se registrar no NCSC e relatar incidentes significativos em até 24 horas após tomarem conhecimento deles, seguidos de uma notificação mais completa em até 72 horas. Esses prazos são impossíveis de cumprir, a menos que seu fornecedor esteja contratualmente obrigado a alertá-lo com rapidez suficiente para que você possa cumpri-los; portanto, o prazo de notificação no contrato deve ser medido em horas.

Treinamento de IA e dados derivados

Fluxos de dados convergindo para um modelo central, ilustrando a incerteza sobre os direitos relativos aos dados derivados.

Dados derivados são as informações que um provedor computa a partir dos seus dados: benchmarks, previsões, escores de propensão, relatórios de eficiência e os pesos do modelo treinado no conjunto de dados subjacente. Como não existe direito de propriedade sobre os dados, não há uma resposta padrão sobre quem pode usá-los, e o mesmo raciocínio que deixa seus dados brutos para o contrato também deixa a camada de dados derivados lá. Uma cláusula que protege cuidadosamente os Dados do Cliente , mas não menciona nada sobre os resultados e análises, protege os ingredientes e entrega o prato.

A cláusula a ser observada é a de melhoria de serviço, geralmente um direito de usar dados de clientes anonimizados ou agregados para aprimorar e desenvolver os serviços e modelos do provedor. Há dois problemas em aceitá-la sem analisá-la. Primeiro, a anonimização é um requisito fundamental do GDPR: os dados só são considerados anônimos quando a reidentificação não for razoavelmente provável de forma alguma, levando em conta os demais dados disponíveis para o provedor. Registros pseudonimizados e agregados suficientemente detalhados para isolar um cliente individual continuam sendo dados pessoais e permanecem sujeitos às restrições de processamento negociadas em outra parte do mesmo documento. Segundo, a anonimização não diz nada sobre confidencialidade comercial. Sua estrutura de preços, dados de margem, perfil de clientes e processos internos podem ser perfeitamente anônimos em termos de proteção de dados e ainda assim representar a inteligência competitiva que você menos deseja que alimente um produto vendido aos seus concorrentes.

A proteção de segredos comerciais, nos termos da Lei de Proteção de Segredos Comerciais (Wet bescherming bedrijfsgeheimen), só é eficaz se forem tomadas medidas razoáveis ​​para manter a informação em segredo. O consentimento para a utilização da informação para treino de modelos, nos termos de serviço, é praticamente o oposto de uma medida razoável. A regulamentação da inteligência artificial também não resolve essa lacuna: a Lei da IA ​​da UE rege o desenvolvimento, a comercialização e a utilização de sistemas de IA, e impõe obrigações de transparência, mas não atribui direitos sobre os dados de treino ou sobre os resultados dos modelos. Essa atribuição é contratual, o que significa que a cláusula de proteção tem de ser redigida, e não presumida.

Uma formulação adequada estabelece que o cliente mantém todos os direitos sobre os dados brutos, derivados e agregados; que o fornecedor pode usar os dados apenas para prestar o serviço contratado; que qualquer uso para desenvolvimento de produto, benchmarking, treinamento de modelos ou publicação requer consentimento prévio por escrito, analisado caso a caso; e que o consentimento, uma vez concedido, não se estende ao sublicenciamento ou à revenda. Se um fornecedor não aceitar uma exceção para treinamento de modelos, essa é uma informação útil sobre seu modelo de negócios, e é melhor saber disso antes da assinatura do contrato do que depois do lançamento de um novo produto.

Limites de responsabilidade segundo a legislação holandesa

A cláusula de limitação de responsabilidade define o valor real da sua proteção de dados. Normalmente, os provedores limitam a responsabilidade às taxas pagas nos seis ou doze meses anteriores, o que, em uma assinatura de tamanho médio, representa uma fração do prejuízo causado por uma violação grave. A legislação holandesa não proíbe tais limites; as cláusulas de exoneração de responsabilidade são válidas em princípio, e os tribunais respeitam a alocação de riscos negociada pelas partes comerciais.

Contudo, não são ilimitadas. De acordo com o Artigo 6:248(2) da Lei de Falências (BW), a invocação de uma cláusula de exoneração é anulada quando for inaceitável segundo os padrões de razoabilidade e equidade, e a jurisprudência do Supremo Tribunal considera como caso paradigmático o dano causado pela intenção ou imprudência consciente do devedor, ou de pessoas encarregadas da gestão dos seus negócios. Quando a cláusula se apresenta em termos gerais, uma parte não excluída pelo Artigo 6:235 da Lei de Falências (BW) também pode impugná-la com base no Artigo 6:233(a) da mesma lei. Ambas as vias são debatidas após a ocorrência do prejuízo, com algum custo e sem garantia de sucesso. Negociar o limite máximo é mais econômico.

Vale a pena insistir em duas exceções. A violação da confidencialidade e das obrigações de segurança deve estar fora do limite geral ou sob um limite substancialmente maior, já que esse é precisamente o risco contra o qual você está comprando proteção. E a indenização por propriedade intelectual deve ser ilimitada, porque uma reivindicação de terceiros por infração decorrente do próprio software do fornecedor é um risco que você não pode inspecionar ou controlar. Observe também que um limite contratual vincula apenas as partes do contrato. Ele não limita a reivindicação de indenização por danos do titular dos dados nos termos do Artigo 82 do RGPD, nem limita as multas administrativas que a Autoridade de Proteção de Dados pode impor, que, para as infrações mais graves, chegam a até quatro por cento do faturamento anual mundial. Essas exposições recaem sobre o controlador, independentemente do que o processador tenha concordado em pagar.

Continuidade em caso de falha do provedor

A insolvência é o cenário que a maioria dos contratos enfrenta da pior maneira. Se um provedor holandês for declarado falido, o Artigo 37 da Lei de Falências (Faillissementswet) permite que a contraparte estabeleça um prazo razoável por escrito para que o administrador judicial confirme se o contrato será cumprido; caso o administrador não confirme, ele perde o direito de exigir o cumprimento do contrato, mas isso não garante a continuidade do serviço. Na prática, a plataforma pode ser desativada durante o processo de liquidação da massa falida, e seus dados podem ficar armazenados em uma infraestrutura que o administrador está tentando vender.

Um depósito em garantia do código-fonte por si só não resolve o problema para SaaS, pois manter o código é inútil sem o ambiente, a configuração e os dados. O que funciona é um acordo de continuidade que abranja os três: depósito regular do código-fonte e das instruções de compilação, uma cópia atualizada dos seus dados em formato documentado, armazenada fora dos servidores do provedor, e um gatilho de liberação que inclua insolvência e falha prolongada do serviço, em vez de apenas insolvência. Nossos artigos sobre acordos de garantia e sobre garantia de software na Holanda explicam como esses acordos são estruturados e o que uma liberação realmente oferece.

O que verificar antes de assinar

Uma fileira de blocos caindo ilustra como uma cláusula contratual frágil desencadeia uma série de problemas comerciais.

A due diligence de um fornecedor de SaaS consiste, em grande parte, em fazer perguntas que um fornecedor bem administrado pode responder por escrito. Quais certificações o fornecedor possui, quando foi a última auditoria e ele se compromete a mantê-las durante todo o período do contrato? Onde os dados são armazenados e processados, quais subcontratados estão envolvidos e como uma mudança de subcontratado é notificada e contestada? Qual é o histórico de incidentes e como a comunicação foi feita durante o último incidente? A relutância em responder a qualquer uma dessas perguntas por escrito já é uma resposta.

Vale a pena definir internamente, antes de iniciar as negociações, quais termos você não aceitará. Acordar essa posição previamente entre as áreas de negócios, TI e jurídica evita que ela seja negociada sob pressão de prazos no final de um processo de licitação. Um mínimo viável é que todos os direitos sobre os dados brutos e derivados permaneçam com você; que a licença do fornecedor seja limitada à prestação do serviço e expire com o término do contrato; que a exportação esteja disponível em um formato documentado e legível por máquina, a um custo não superior ao permitido pela Lei de Proteção de Dados; que a exclusão cubra backups e seja confirmada por escrito; que a notificação de incidentes seja medida em horas; e que a confidencialidade, a segurança e a indenização de propriedade intelectual estejam fora do limite geral de responsabilidade. Apresente isso como uma condição para fechar negócio, em vez de uma lista de alterações no contrato do fornecedor, e a conversa se desenrolará de forma diferente.

A revisão jurídica só será necessária após a definição da posição interna e a conclusão da due diligence técnica. Nesse ponto, o departamento jurídico estará focado na redação, e não em descobrir as reais necessidades da empresa, o que é mais rápido e consideravelmente mais barato. E mantenha a opção de rescindir o contrato sempre em aberto. Um fornecedor que não assume a responsabilidade por sua própria negligência, ou cuja receita depende dos direitos sobre seus dados, não oferece uma parceria que possa ser resolvida com a redação do contrato.

Comparação da redação do contrato

Cláusula

Redação fraca

Texto de proteção

Direitos sobre dados

Você mantém a propriedade dos dados que envia ao serviço.

Todos os direitos, títulos e interesses relativos aos Dados do Cliente, incluindo dados derivados ou agregados a eles, permanecem com o Cliente. O Provedor adquire apenas um direito limitado de hospedar, processar e exibir os Dados do Cliente para fins de prestação dos Serviços, direito esse que expira com o término do contrato.

Exportação e comutação

Após o término do contrato, os dados podem ser exportados mediante o pagamento de uma taxa de processamento.

O Fornecedor deverá apoiar a mudança de acordo com o Capítulo VI do Regulamento (UE) 2023/2854, exportar os Dados do Cliente num formato estruturado, de uso comum e legível por máquina, e não cobrar mais do que o permitido pelo Regulamento.

Utilizar para desenvolvimento

Podemos usar dados anonimizados de clientes para melhorar nossos serviços e desenvolver novos recursos.

O Fornecedor não deverá utilizar os Dados do Cliente para desenvolvimento de produtos, benchmarking, análises, treinamento de modelos ou marketing sem o consentimento prévio por escrito do Cliente, caso a caso.

eliminação

Os dados serão removidos dos sistemas ativos após o encerramento da conta.

Após o período de recuperação, os Dados do Cliente deverão ser excluídos dos sistemas de produção, arquivamento e backup dentro do cronograma de backup documentado, não deverão ser restaurados aos sistemas em produção e uma confirmação por escrito da exclusão deverá ser fornecida.

Responsabilidade

A responsabilidade está limitada aos honorários pagos nos doze meses anteriores.

O limite geral não se aplica à violação de obrigações de confidencialidade ou segurança, nem à indenização por propriedade intelectual, que não possui limite máximo.

O padrão é consistente: a versão fraca descreve um resultado, enquanto a versão protetora se compromete com um mecanismo. Uma cláusula que não pode ser testada em relação a um formato, um ponto final ou um padrão específico não pode ser aplicada quando isso for relevante.

Localização dos dados, subcontratados e direitos de auditoria durante a vigência

Os direitos sobre os dados valem pouco se você não puder determinar onde os dados realmente estão armazenados. O Artigo 28(2) do RGPD exige que o processador obtenha a autorização do controlador antes de contratar outro processador e, caso essa autorização seja geral, que informe o controlador sobre quaisquer adições ou substituições pretendidas, para que este possa se opor. Na prática, a maioria dos provedores de SaaS trabalha com uma lista de subprocessadores publicada e uma autorização geral, o que é aceitável desde que o contrato fixe o prazo de aviso prévio, conceda um direito real de objeção e especifique o que acontece em caso de objeção: uma cláusula viável permite a rescisão sem penalidades e com a exportação completa dos dados.

A localização é importante pelo mesmo motivo. Se os dados pessoais saírem do Espaço Econômico Europeu, o Capítulo V do RGPD exige um mecanismo de transferência, seja uma decisão de adequação, as cláusulas contratuais padrão da Comissão Europeia ou regras corporativas vinculativas, juntamente com uma avaliação sobre se a legislação do país de destino compromete essas salvaguardas na prática. As decisões de adequação são revistas periodicamente e já foram contestadas perante os tribunais europeus mais de uma vez, portanto, um contrato que se baseia numa única decisão de adequação e não prevê mais nada é frágil. Exija que o fornecedor implemente um mecanismo alternativo por sua conta caso o mecanismo em uso deixe de existir e que divulgue os países a partir dos quais a equipe de suporte pode acessar o ambiente, lista que geralmente é mais abrangente do que a dos países onde os dados são armazenados.

Por fim, insista em um direito de verificação viável. O Artigo 28(3)(h) do RGPD obriga o responsável pelo tratamento a disponibilizar as informações necessárias para demonstrar a conformidade e a permitir e contribuir para auditorias, incluindo inspeções, realizadas pelo controlador ou por um auditor por ele designado. Os fornecedores geralmente restringem isso a um relatório de certificação anual, o que é razoável para uma plataforma compartilhada, mas apenas se o relatório estiver atualizado, abranger os serviços que você utiliza e incluir o direito de fazer perguntas de acompanhamento e de inspecionar quando o relatório revelar uma lacuna material ou se ocorrer um incidente. Inclua esses gatilhos na cláusula. Um direito de auditoria que só pode ser exercido em abstrato nunca é exercido de fato.

Perguntas frequentes sobre a propriedade dos dados em contratos SaaS

Qual cláusula é mais importante?

A cláusula que define a licença do fornecedor para os seus dados é o que transforma uma declaração de propriedade em algo vinculativo. Uma frase dizendo que o cliente mantém a propriedade vale pouco se o parágrafo seguinte concede uma licença perpétua, irrevogável e mundial para usar os mesmos dados para qualquer finalidade. Leia os dois em conjunto e procure por uma limitação de finalidade, uma data de término vinculada à rescisão e uma referência explícita a dados derivados e agregados.

Posso recuperar meus dados se meu provedor se tornar insolvente?

Somente se você tiver combinado isso com antecedência. Em um processo de falência na Holanda, o administrador judicial não é obrigado a manter o serviço em funcionamento e, de acordo com o Artigo 37 da Lei de Falências (Faillissementswet), a consequência prática da falta de confirmação do cumprimento do contrato é o seu não cumprimento. Um direito contratual de exportação contra uma empresa em liquidação é uma reivindicação, não uma indenização. A proteção confiável é um acordo de continuidade que mantém uma cópia atualizada e documentada dos seus dados e os meios para executá-los fora da massa falida do provedor, com um gatilho de liberação que abrange insolvência e falha prolongada do serviço.

A conformidade com o RGPD protege os direitos de dados da minha empresa?

Não, e essa suposição é uma fonte comum de vulnerabilidade. O RGPD protege os indivíduos em relação aos seus dados pessoais e confere direitos a esses indivíduos, não à sua empresa como cliente. Um fornecedor pode processar dados pessoais de forma impecável e ainda assim deter uma licença contratual para explorar os seus dados comerciais, o seu histórico de transações e as análises baseadas neles. A conformidade com a proteção de dados pessoais e os direitos relativos a dados comerciais são questões distintas e exigem cláusulas separadas.

A Lei de Proteção de Dados prevalece sobre o que está estipulado em meu contrato?

Para a troca de fornecedor, em grande parte sim. O Capítulo VI da Lei de Proteção de Dados aplica-se aos fornecedores que oferecem serviços de processamento de dados a clientes na União Europeia e estabelece direitos mínimos relativos a prazos de aviso prévio, períodos de transição, formatos de exportação e tarifas que um contrato não pode subverter. No entanto, não define quem pode usar os seus dados durante a vigência do contrato, quem detém os dados derivados ou o que acontece em caso de incidente de segurança. Essas questões continuam a ser regidas pelo contrato.

Como Law & More pode ajudar

Os advogados de TI da Law & More Analisamos e negociamos contratos de SaaS e nuvem para empresas holandesas e internacionais, abrangendo direitos de dados, contratos de processamento de dados, cláusulas de migração e rescisão, compromissos de segurança e responsabilidade. Também prestamos consultoria sobre planos de continuidade e em disputas com fornecedores quando uma rescisão não ocorre adequadamente. Guias de legislação de TI Estabelecer o contexto mais amplo. Se desejar que um contrato seja avaliado antes de ser assinado, ou que uma posição seja tomada em relação a um acordo já em vigor, entre em contato conosco.

Precisa de assistência jurídica?

Contato Law & More Para obter orientação especializada em assuntos jurídicos, nossa equipe multilíngue está pronta para ajudar.

Artigos relacionados

Última atualização: 9 de agosto de 2026. Se sua empresa utiliza um chatbot de atendimento ao cliente ou um chatbot em seu site, o

As sanções da UE aplicam-se diretamente nos Países Baixos e vinculam todas as empresas aqui presentes, independentemente da sua dimensão.

Nos Países Baixos, contestar uma decisão judicial é chamado de "wraking": uma das partes solicita ao juiz que conteste a decisão.

Assessoria jurídica transfronteiriça é a assistência jurídica em uma questão que envolve mais de um país.

Ser condenado pode afetar a família e levar ao divórcio. Descubra suas opções de recurso na Holanda.

A Lei de Inteligência Artificial da UE regula a IA de acordo com o risco que um sistema apresenta.

Mantenha-se atualizado sobre a legislação holandesa.

Assine nossa newsletter para receber as últimas informações jurídicas, atualizações regulatórias e conselhos práticos.