Перейти к основному контенту

Что должно быть в договоре SaaS: чек-лист условий

Левин Егор Максимович
Цифровое право · Технологии, медиа, телеком
14 мин·Обновлено ·ID 910.31207·

Введение

Договор SaaS отличается от типового договора возмездного оказания услуг или лицензионного договора плотной технической составляющей и большим количеством условий, относящихся к специфике облачного сервиса. Базовый чек-лист условий, проверенный годами рыночной практики и судебных споров, помогает не упустить ничего критичного при составлении или проверке такого договора. В настоящей статье разбираются обязательные и рекомендуемые условия SaaS-договора по российскому праву — от существенных по ст. 432 ГК РФ до факультативных, но критически важных в реальной практике.

Структура договора SaaS подчиняется логике типового коммерческого договора, но насыщается дополнительными разделами: SLA, обработка персональных данных, экспорт и судьба данных при расторжении, права на интеграционные интерфейсы (API), резервное копирование, инциденты безопасности. Полный профессиональный SaaS-договор содержит 15–25 разделов и от 30 до 80 страниц текста; упрощённые версии, особенно популярные в стартапах и у иностранных провайдеров, систематически пропускают ключевые позиции и создают существенные коммерческие риски для обеих сторон.

Предмет договора и квалификация

Предмет SaaS-договора — конкретное и индивидуализированное описание предоставляемого сервиса. Базовые элементы: наименование сервиса (с указанием URL основного домена или адреса доступа), перечень функциональных модулей или тарифных планов, режим доступа (количество пользователей, количество транзакций, объём хранилища, лимиты API-запросов). Без индивидуализированного предмета договор рискует быть признан незаключённым по п. 1 ст. 432 ГК РФ: размытые формулировки вроде «доступ к платформе» без конкретики не позволяют установить, о каком именно сервисе и в каком объёме идёт речь.

Гражданско-правовая квалификация раздела «Предмет» определяет применимое нормативное поле. Чистый SaaS квалифицируется как услуга по гл. 39 ГК РФ (ст. 779 ГК РФ); SaaS с лицензионными элементами (мобильное приложение, SDK, плагин) — как смешанный договор по п. 3 ст. 421 ГК РФ с применением гл. 70 ГК РФ к лицензионной части. Квалификация целесообразно отразить прямо в договоре — это снижает риск переквалификации при налоговой проверке и судебном споре.

SLA и качество сервиса

SLA (Service Level Agreement) — обязательное приложение к любому промышленному SaaS-договору. Минимальное содержание: показатель доступности сервиса (uptime/availability) в процентах от отчётного периода с чётким определением понятия «недоступность»; перечень исключений из расчёта (плановые работы, форс-мажор, действия Заказчика); классификация инцидентов по уровням приоритета с нормативами времени реакции и времени восстановления; механизм сервисных кредитов или иной санкции при нарушении показателей. Сервисный кредит по российскому праву квалифицируется как неустойка (ст. 330 ГК РФ), и его вид (зачётный, исключительный, штрафной) следует прямо указывать в договоре.

Помимо SLA в узком смысле, договор должен содержать положения о качестве сервиса в общем смысле: соответствие функционала описанию, отсутствие критических ошибок, документации, надлежащей квалификации персонала технической поддержки. Эти положения работают как страховочный механизм при ситуациях, формально не подпадающих под SLA-метрики (например, существенное снижение качества пользовательского опыта при формально сохраняющемся uptime). Применимы общие нормы ст. 309 ГК РФ о надлежащем исполнении обязательств.

Цена и порядок расчётов

Раздел о цене должен ответить на вопросы: какова валюта расчётов; в каком порядке начисляется плата (фиксированная подписка, плата за использование, гибридная модель); каков расчётный период; есть ли минимальный обязательный платёж и условия пересмотра тарифа; включён ли НДС в цену и на каком основании (применима ли льгота по подп. 26 п. 2 ст. 149 НК РФ для лицензионных операций с ПО из реестра российского ПО). Стандарт для российского B2B — указание «в том числе НДС 22 %» либо «НДС не облагается на основании подп. 26 п. 2 ст. 149 НК РФ».

Порядок расчётов включает: способ оплаты (банковский перевод, корпоративная карта, эквайринг), сроки оплаты (предоплата, постоплата, авансы), момент исполнения денежного обязательства (по умолчанию — момент зачисления денежных средств на счёт поставщика, ст. 316 ГК РФ и сложившаяся практика), порядок выставления счетов-фактур и УПД. При предоплате необходимо предусмотреть: возможность пересмотра цены в течение действия договора (как правило, не чаще одного раза в год с уведомлением за 30–60 дней), порядок возврата неотработанной части предоплаты при досрочном расторжении, последствия просрочки оплаты (приостановка доступа, расторжение).

Срок действия и расторжение

Срок действия: фиксированный (на 1 год, 3 года и т.д.) или бессрочный (с возможностью одностороннего отказа в установленном порядке). Для подписной модели типичен фиксированный срок с автоматической пролонгацией на тот же период, если ни одна из сторон не направит уведомление об отказе от пролонгации в установленный срок (как правило, за 30–60 дней до окончания текущего срока). Автоматическая пролонгация удобна для долгосрочных отношений, но требует контроля сроков уведомления — иначе сторона рискует «попасть» на новый период вопреки своему желанию.

Расторжение — болевая точка SaaS-договоров. По умолчанию заказчик услуги имеет право на односторонний отказ от договора возмездного оказания услуг с оплатой исполнителю фактических расходов (ст. 782 ГК РФ). Это правило императивно — полностью запретить заказчику отказ невозможно. Однако стороны могут согласовать порядок расчётов при отказе: невозвратность предоплаты за оплаченный период, штраф за досрочное расторжение, удержание неотработанной части. Целесообразно прямо предусмотреть основания расторжения по инициативе обеих сторон: систематическое нарушение SLA, неоплата в установленные сроки, нарушение условий конфиденциальности, утрата заказчиком квалификации (например, для специализированных продуктов).

Обработка персональных данных

Любой SaaS-сервис, в котором заказчик загружает или обрабатывает персональные данные физических лиц (своих сотрудников, клиентов, контрагентов), подпадает под действие Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных». Заказчик в типовой схеме выступает оператором персональных данных, поставщик SaaS — лицом, осуществляющим обработку по поручению оператора. Соответствующее поручение оформляется в форме отдельного приложения (DPA — Data Processing Agreement) с обязательным содержанием по ст. 6 152-ФЗ: перечень действий с персональными данными, цели обработки, обязанности поставщика по обеспечению безопасности, перечень требований по ст. 19 152-ФЗ.

Особенности SaaS требуют закрепления дополнительных условий: локализация баз персональных данных граждан РФ на территории России (ч. 5 ст. 18 152-ФЗ) — крайне важно для иностранных SaaS-провайдеров и SaaS на иностранной инфраструктуре; правила трансграничной передачи (если применимо); ответственность за инциденты безопасности (порядок уведомления, расследование, возмещение убытков); судьба персональных данных при расторжении договора (возврат, удаление, период хранения). Нарушение требований 152-ФЗ влечёт значительные административные штрафы по ст. 13.11 КоАП РФ, которые с 2024 года существенно увеличены.

Конфиденциальность

Раздел о конфиденциальности должен охватывать: определение конфиденциальной информации (обычно — любая нераскрытая публично информация одной стороны, ставшая известной другой в связи с исполнением договора, с исключениями для общедоступной информации, информации, разработанной независимо, и информации, полученной законно от третьих лиц); обязанности по неразглашению и нераспространению; ограничения на доступ (только тем работникам и подрядчикам, которым это необходимо для исполнения договора); срок действия обязательств (как правило, переживающий срок самого договора — 3–5 лет после расторжения, для особо чувствительной информации — бессрочно); ответственность за нарушение (фиксированный штраф или возмещение убытков). При работе с информацией, составляющей коммерческую тайну, применяется Федеральный закон от 29.07.2004 № 98-ФЗ «О коммерческой тайне».

Особый блок — конфиденциальность данных заказчика, загружаемых в сервис (Customer Data). Поставщик SaaS должен принять обязательство не использовать эти данные ни для каких целей, кроме оказания услуги; не передавать их третьим лицам без явного согласия заказчика; обеспечивать их защиту от несанкционированного доступа. Распространённое исключение — обезличенные агрегированные данные, используемые поставщиком для улучшения сервиса; такое исключение допустимо при условии полного и необратимого обезличивания.

Права интеллектуальной собственности

Раздел об интеллектуальной собственности фиксирует базовое распределение прав: исключительные права на ПО, документацию, материалы сервиса остаются у поставщика; исключительные права на данные, загружаемые заказчиком, остаются у заказчика. На каждую сторону возлагаются взаимные обязательства не нарушать права интеллектуальной собственности другой стороны. Поставщик предоставляет заказчику ограниченную, неисключительную, непередаваемую лицензию на использование сервиса в рамках, установленных договором; заказчик предоставляет поставщику ограниченную лицензию на обработку его данных для целей оказания услуги.

Применимы общие положения ГК РФ об интеллектуальных правах (ст. 1225 ГК РФ и далее). Для случаев, когда заказчик заказывает у поставщика разработку дополнительного функционала или интеграции, требуется отдельный блок об интеллектуальной собственности на результат разработки: переходят ли исключительные права заказчику, остаются ли у поставщика с предоставлением лицензии заказчику, либо применяется гибридная модель. Этот блок целесообразно вынести в отдельный договор или приложение, поскольку он существенно отличается от типовой SaaS-конструкции.

Ответственность сторон

Раздел об ответственности должен охватывать: основания ответственности (нарушение SLA, нарушение конфиденциальности, нарушение 152-ФЗ, нарушение прав интеллектуальной собственности, иные нарушения условий договора); виды ответственности (неустойка с прямым указанием её вида по ст. 394 ГК РФ, убытки в порядке ст. 393 ГК РФ, проценты по ст. 395 ГК РФ); ограничение ответственности (предельный размер ответственности поставщика обычно ограничивается размером годовой платы по договору, что отражает рыночную практику и позицию ст. 400 ГК РФ о возможности ограничения ответственности соглашением сторон, кроме случаев умышленного нарушения по п. 4 ст. 401 ГК РФ).

Особое внимание — исключению косвенных убытков и упущенной выгоды из объёма ответственности поставщика (типовая международная практика). По российскому праву такое ограничение действительно при отсутствии умысла, но не должно противоречить императивным нормам — в частности, ст. 393 ГК РФ о возмещении убытков, включая упущенную выгоду. Грамотная формулировка: «стороны соглашаются, что ответственность за упущенную выгоду и иные косвенные убытки исключается, кроме случаев, когда такая ответственность не может быть ограничена по применимому праву». Это компромисс между международной практикой и российскими императивными нормами.

Обстоятельства непреодолимой силы

Раздел о форс-мажоре требует точного определения с учётом п. 3 ст. 401 ГК РФ и сложившейся практики ТПП РФ. Обстоятельства, не относящиеся к форс-мажору по умолчанию: технические сбои оборудования, отсутствие финансовых средств, нарушение обязательств контрагентами, изменения рыночной конъюнктуры. Стороны могут расширить или сузить перечень в договоре. Для SaaS актуален вопрос отнесения к форс-мажору массированных DDoS-атак, сбоев глобальных облачных провайдеров, санкционных ограничений. По общему правилу — нет, поскольку это типовые риски IT-отрасли, поддающиеся разумному управлению. Однако в исключительных по масштабу случаях суд может квалифицировать соответствующие обстоятельства как форс-мажор.

Уведомления и юридически значимые сообщения

Раздел о порядке уведомлений важен для практической работы. По ст. 165.1 ГК РФ юридически значимое сообщение считается доставленным с момента поступления адресату либо его представителю и порождает правовые последствия с этого момента. Договор должен закрепить: адреса для уведомлений (юридический адрес, фактический адрес, адрес электронной почты); признаваемые способы (почта России с описью вложения и уведомлением о вручении, курьерская служба, электронная почта с подтверждением получения, ЭДО); презумпцию доставки (например, уведомление считается доставленным на пятый рабочий день после отправки заказным письмом). Особое внимание — электронной почте: целесообразно указать конкретные адреса, факт изменения которых требует уведомления.

Электронный документооборот (ЭДО) и электронная подпись регулируются Федеральным законом от 06.04.2011 № 63-ФЗ «Об электронной подписи». В SaaS-договорах целесообразно прямо предусмотреть допустимость подписания договора, дополнительных соглашений, актов и иной документации усиленной квалифицированной электронной подписью либо через систему ЭДО. Это упрощает оперативное взаимодействие и снимает вопросы доказательственной силы электронных документов в суде.

Экспорт данных и завершение отношений

Один из критических для заказчика блоков — судьба его данных при расторжении договора. Минимальный набор условий: право заказчика на экспорт данных в стандартных открытых форматах в течение установленного периода после расторжения (как правило, 30–90 дней); описание форматов экспорта и порядок предоставления данных; обязанность поставщика после истечения экспортного периода — необратимо удалить данные заказчика и предоставить подтверждение удаления; сохранение конфиденциальности удалённых данных; исключение применения «эффекта замка» (vendor lock-in).

Без таких условий заказчик при расторжении рискует потерять доступ к собственным данным или быть вынужденным переплачивать поставщику за их возврат. С точки зрения судебной защиты право на экспорт данных можно рассматривать как продолжающееся обязательство поставщика, существующее после прекращения основного договорного отношения; нарушение этого обязательства порождает право на возмещение убытков и понуждение к исполнению.

Разрешение споров

Раздел о разрешении споров фиксирует: применимое право (для российских контрагентов — обычно российское право; для трансграничных сделок возможен выбор иностранного применимого права с учётом ограничений ст. 1210 ГК РФ); обязательный претензионный (досудебный) порядок с указанием сроков и содержания претензии; компетентный суд (по умолчанию для B2B — арбитражные суды по месту нахождения ответчика, но возможно изменение договорной подсудности по ст. 37 АПК РФ); возможность передачи спора в третейский суд или международный коммерческий арбитраж (для трансграничных сделок). Обязательный досудебный порядок предусмотрен ч. 5 ст. 4 АПК РФ для денежных требований.

Заключительные положения

Заключительные положения объединяют технические условия: количество экземпляров и их юридическая сила, язык договора (для трансграничных сделок — приоритетный язык при расхождении версий), приоритет приложений в случае противоречия с телом договора, делимость условий (недействительность отдельного положения не влечёт недействительности всего договора), полнота соглашения (договор представляет собой исчерпывающее соглашение сторон по предмету, ранее заключённые договорённости утрачивают силу), запрет или порядок уступки прав (для SaaS типична свобода уступки для поставщика в рамках корпоративной реорганизации и согласие заказчика на уступку в иных случаях; по ст. 382–388 ГК РФ уступка прав по обязательству, в котором личность кредитора имеет существенное значение, возможна только с согласия должника).

Заключение

Чек-лист условий SaaS-договора — это не формальный список, а инструмент управления рисками обеих сторон. Полный набор включает 15–25 разделов, каждый из которых требует осознанного выбора между типовыми альтернативами. Упрощённые шаблоны, заимствованные с иностранных рынков или скопированные из общедоступных источников, систематически пропускают критические условия и создают коммерческие риски, которые проявляются только при возникновении проблем — когда внести изменения уже невозможно. Для крупных и долгосрочных SaaS-сделок рекомендуется индивидуальная подготовка договора с участием юриста, имеющего практический опыт в IT-сделках и понимающего как технологическую специфику, так и российское нормативное регулирование.

Вопросы и ответы

1. Какие условия являются существенными для договора SaaS?

По ст. 432 ГК РФ существенными являются условия о предмете договора, условия, существенные по закону для данного вида договора, и условия, относительно которых по заявлению одной стороны должно быть достигнуто соглашение. Для SaaS, квалифицированного как услуга, существенным является только предмет — конкретный перечень оказываемых услуг. Для смешанного договора с лицензионной частью добавляются существенные условия лицензионного договора по п. 6 ст. 1235 ГК РФ: предмет, способы использования; для возмездных — размер вознаграждения. Размытое описание предмета — главный риск признания договора незаключённым.

2. Обязательно ли включать в договор SLA?

Юридически SLA не является обязательным элементом — отсутствие SLA не влечёт незаключённости договора. Однако без SLA Заказчику крайне сложно доказать ненадлежащее качество услуги: суд столкнётся с задачей оценки технической материи без объективных критериев. Поэтому SLA фактически обязателен для любого промышленного SaaS-договора. Минимальный набор: показатель доступности (uptime) в процентах, классификация инцидентов и нормативы реакции, механизм санкций (сервисные кредиты как неустойка по ст. 330 ГК РФ с прямым указанием её вида).

3. Нужно ли отдельное соглашение об обработке персональных данных (DPA)?

Да, если в SaaS-сервисе обрабатываются персональные данные третьих лиц. Поручение на обработку персональных данных по ст. 6 152-ФЗ должно содержать перечень действий с персональными данными, цели обработки, перечень требований к защите. Оформляется как приложение к SaaS-договору (DPA). Без DPA при наличии обработки персональных данных существует значительный риск штрафов по ст. 13.11 КоАП РФ, которые с 2024 года значительно увеличены.

4. Можно ли ограничить ответственность поставщика SaaS размером годовой платы?

Да, в рамках, допустимых ст. 400 ГК РФ. Однако ограничение не работает при умышленном нарушении обязательства (п. 4 ст. 401 ГК РФ) — соглашение об устранении или ограничении ответственности за умышленное нарушение ничтожно. Также существуют императивные нормы (для договоров с потребителями по Закону РФ от 07.02.1992 № 2300-1 «О защите прав потребителей» ограничение ответственности более ограничено). Стандартная рыночная практика — ограничение ответственности размером годовой платы по договору с исключением для случаев умысла, нарушения конфиденциальности и нарушения прав интеллектуальной собственности.

5. Имеет ли заказчик право на одностороннее расторжение SaaS-договора?

Да, по ст. 782 ГК РФ заказчик услуги имеет право на односторонний отказ при условии оплаты исполнителю фактически понесённых расходов. Это императивная норма — полностью лишить заказчика права отказаться невозможно. Стороны могут согласовать порядок расчётов: невозвратность предоплаты, штрафные санкции, удержание неотработанной части. Поставщик имеет право на односторонний отказ только при наличии прямого договорного основания или в случаях, предусмотренных законом.

6. Что должно быть в положениях об экспорте данных при расторжении?

Минимум: (1) право заказчика на экспорт всех его данных в течение определённого периода после расторжения (30–90 дней — рыночная норма); (2) формат экспорта (стандартный машиночитаемый формат — CSV, JSON, XML, либо иной, согласованный сторонами); (3) порядок предоставления (через веб-интерфейс, API, отдельная выгрузка); (4) обязанность поставщика по истечении экспортного периода — необратимо удалить данные и предоставить подтверждение удаления; (5) сохранение конфиденциальности удалённых данных. Эти положения переживают расторжение договора и образуют продолжающееся обязательство поставщика.

7. Как оформить смешанный SaaS-договор с лицензионной частью?

Конструкция оформляется по п. 3 ст. 421 ГК РФ как смешанный договор с раздельным описанием лицензионной и сервисной частей: (1) лицензионная часть оформляется с соблюдением п. 6 ст. 1235 ГК РФ — индивидуализация ПО (с указанием реестрового номера, если применимо), способы использования, размер вознаграждения; (2) сервисная часть оформляется с указанием перечня услуг и условий их оказания; (3) цена прямо разделена между лицензионной и сервисной частями с экономически обоснованным соотношением; (4) условия учёта применяются раздельно. Такая конструкция актуальна для применения льготы по НДС к лицензионной части на ПО из реестра российского ПО.

8. Какие пункты часто пропускают в SaaS-договорах и почему это опасно?

Типовой перечень пропусков: (1) положения об экспорте данных при расторжении — заказчик попадает в зависимость от поставщика; (2) разграничение прав на данные пользователя и обезличенные агрегаты — поставщик неконтролируемо использует данные заказчика; (3) точная классификация инцидентов и нормативы реакции — споры о «существенности» нарушения; (4) форма уведомлений и презумпция доставки — невозможность доказать факт уведомления; (5) положения о судьбе договора при изменении контроля над поставщиком (Change of Control) — заказчик не может расторгнуть договор при поглощении поставщика конкурентом; (6) ограничения на одностороннее изменение условий договора и тарифов поставщиком — заказчик беззащитен перед произвольным повышением цены. Все эти пункты должны присутствовать в полноценном SaaS-договоре.

Характеристики

ПравоРоссия
Отрасль праваЦифровое
Юридическая практикаТехнологии, медиа, телеком
ИзложениеПолное
АктуальностьАктуально сейчас

Категории

Теги

Материал не является юридической консультацией и носит справочно-информационный характер. Перед применением к вашей ситуации проконсультируйтесь с квалифицированным юристом. Автор и Legal Wording не несут ответственности за последствия самостоятельного использования материала.

Отзывы покупателей

Отзывов пока нет — станьте первым.

Оценку и отзыв могут оставить только зарегистрированные пользователи.

Вам может подойти