네덜란드법에 따른 클라우드, 호스팅 및 코로케이션 계약

랙들이 빛을 비추는 조용한 서버실 복도가 길게 펼쳐져 있다.

네덜란드에서 사업을 운영하는 거의 모든 국제 기업은 다른 업체로부터 컴퓨팅 용량을 구매합니다. 이러한 계약을 규율하는 계약서는 대개 공급업체가 제시하는 정형화된 계약서이며, 시간적 압박 속에 체결되고, 서비스 수준 계약(SLA)이 덧붙여지며, 아무도 읽어보지 않는 해지 조항이 포함되어 있습니다. 이 글에서는 네덜란드 법이 이러한 계약을 어떻게 다루는지, 표준 계약 조건이 고객에게 가장 불리한 부분은 어디인지, 그리고 EU 데이터 보호법이 컴퓨팅 서비스 전환 시 요구하는 사항은 무엇인지 살펴봅니다.

세 가지 계층 구조에 호스팅 및 코로케이션이 추가됩니다.

"클라우드"는 단일 제품이 아닙니다. 고객이 제어하는 ​​기능은 각 계층마다 달라지며, 계약에서 보호해야 할 내용 또한 마찬가지입니다.

모델공급업체 통제고객 제어계약의 무게중심
코 로케이션건물, 전력, 냉각, 물리적 보안, 네트워크 핸드오프자체 하드웨어와 그 위의 모든 것공간 및 전력, 접근 규칙, 장비 제거 권한
호스팅하드웨어, 네트워크, 그리고 종종 운영체제 패치 및 백업애플리케이션, 데이터, 구성관리 범위, 패치 적용, 테스트 완료 후 복원
IaaS물리 계층, 하이퍼바이저, 스토리지 및 네트워크 패브릭가상 머신, 운영체제, 미들웨어, 애플리케이션, 데이터해당 지역 또는 구역의 가용성, 용량, 출입
PaaS위 내용에 더하여 런타임, 관리형 데이터베이스, 오케스트레이션이 포함됩니다.애플리케이션 코드, 데이터, 구성구성 요소의 사용 중단, 독점 서비스로 인한 종속성
SaaS는전체 스택데이터, 사용자 관리, 제한된 구성이용 가능성, 로드맵, 데이터 내보내기, 처리 조건

스택에서 아래쪽에 위치할수록 운영 위험 부담이 커지고, 위쪽에 위치할수록 더 안정적인 서비스를 받을 수 있습니다. 코로케이션은 예외입니다. 코로케이션을 이용하면 공간, 전력, 물리적 보안을 구매하는 것이므로, 전력 밀도 및 이중화, 해지 통지 기간, 전력 요금 인상, 원격 지원, 랙 제거 권한 등이 결정적인 조건입니다. 일반 호스팅의 경우 분쟁은 거의 항상 서비스 범위에 관한 것입니다. 공급업체가 패치, 모니터링, 백업을 담당했는지, 아니면 단순히 장비 전원 공급만 담당했는지 여부가 관건입니다.

네덜란드 법은 계약을 어떻게 규정하는가

네덜란드 법에는 "클라우드 계약"이라는 이름의 계약 유형은 없습니다. 법원은 당사자들이 합의한 내용과 이행 방식을 기준으로 계약을 판단하고, 그에 맞는 계약 유형에 대한 법규를 적용합니다.

  • Opdracht (BW 제7조 400항): SaaS, PaaS, 관리형 호스팅 및 IaaS의 서비스 요소에 대한 기본값입니다.
  • 임차료 (법률 제7조 201항): 임대차 계약에는 사용이 필수적입니다. 사례유형의 물건(BW 제3조 2항)은 임대 대상이 아닙니다. 소프트웨어와 데이터는 유형 대상이 아니므로 순수 SaaS는 임대가 아닙니다. 코로케이션 공간과 전용 하드웨어는 임대에 해당할 가능성이 높으며, 이것이 바로 공급업체가 어떤 명칭으로 부르든 코로케이션 계약이 임대의 성격을 띠는 이유입니다.
  • 사기 (제7조 1항 BW): ~에 데 빌드브리가데 (HR 27 April 2012, ECLI:NL:HR:2012:BV1301) 네덜란드 고등법원은 일회성 결제로 무제한 사용 가능한 표준 소프트웨어를 취득하는 것은 매매 조항에 해당한다고 판결했습니다. 이는 구독 서비스에는 적용되지 않지만, 하이브리드 계약에서 영구 라이선스에는 중요한 의미를 갖습니다.
  • Gemengde overeenkomst (법전 제6조 215항): 대부분의 실제 계약은 혼합 계약이며, 각 유형의 규칙은 양립 불가능한 경우가 아니면 누적적으로 적용됩니다.

캐릭터 묘사가 중요한 이유

계약 해지. 네덜란드 민법 제7조 408항에 따라 고객은 원칙적으로 언제든지 용역 계약을 해지할 수 있으며, 제7조 411항은 해지 시 공급자가 지급해야 할 금액을 규정합니다. 기업 간 계약에서는 이러한 규정을 달리 합의할 수 있는 여지가 많으며(제7조 413항 참조), 계약서 양식에서는 고정 기간, 자동 갱신 및 장기 통지 조항을 통해 이를 대체합니다. 무기한 계약에 해지 조항이 없는 경우, 네덜란드 판례는 일반적으로 해지가 가능한 것으로 간주하지만, 합리성과 공정성을 고려하여 통지, 보상 또는 중대한 사유가 요구될 수 있습니다.

주의 의무. 계약이 위탁 계약(opdracht)인 경우, 네덜란드 민법 제7조 401항은 성실한 계약자의 주의 의무를 부과합니다. 이는 네덜란드 법원이 공급업체에게 계약서에 명시되지 않은 조사, 경고 및 프로젝트 관리 의무를 부과하는 데 적용해 온 강제력 있는 기준입니다. 매매 또는 임대 계약의 경우, 주의 의무는 적합성 또는 하자 여부에 따라 결정됩니다.

서비스 수준 계약

가용성 및 가용성 측정 방법

  • 측정 대상: 전체 서비스인가요, 아니면 특정 구성 요소인가요? 로그인 장애가 발생했을 때 플랫폼이 상태 점검에 응답하는 경우, 많은 SLA(서비스 수준 계약)에서 "가용성"으로 간주됩니다.
  • 어떤 기간 동안: 연간 측정 시 99.9%의 안전율은 한 번의 장시간 정전을 허용하지만, 월간 측정 시에는 단일 사고 발생 시 안전율을 훨씬 더 엄격하게 제한합니다.
  • 누구에 의해, 어디에서: 공급업체가 자체 네트워크 내에서 모니터링한 결과는 귀사 사무실에서 실시한 조사보다 더 정확한 수치를 보여줍니다.
  • 제외되는 사항: 유지보수, 제3자 네트워크 장애, 불가항력 및 "고객 과실" 사고는 일반적으로 제외되며, 제외된 시간은 분모에서도 제외되어 수치가 부풀려집니다.

가용성은 성능과 다릅니다. 서비스는 완벽하게 가용성을 갖추고 있더라도 속도가 너무 느려 사용할 수 없을 수 있습니다. 속도 관련 사항은 응답 목표, 배치 처리 시간, 복원 시간 및 복원 지점 목표, 우선순위 등급별 지원 응답 시간 등 별도로 고려해야 합니다. 백업 또한 테스트를 거친 복원 기능을 포함하여 별도의 계획이 필요합니다. 유지 관리 시간도 명확히 설정해야 합니다. 시간, 공지, 빈도 및 기간을 고려해야 합니다. 국제적인 운영 환경에서는 "업무 시간 외"라는 표현에 시간대를 반드시 포함해야 합니다.

서비스 크레딧과 독점 계약의 함정

  • 이것들이 유일한 치료법인가요? 공급업체 약관에는 대개 그러한 내용이 명시되어 있어 모든 위반 사항을 소폭 할인으로 처리하고 손해 배상을 배제합니다. 최소한 지속적이고 고의적이거나 중대한 과실로 인한 위반, 그리고 보안 또는 데이터 침해에 해당하는 위반은 예외로 두어야 합니다.
  • 반드시 소유권을 주장해야 하나요? 많은 제도에서는 짧은 기간 내에 청구해야 하며, 그렇지 않으면 크레딧이 소멸됩니다. 송장에 대한 자동 크레딧 처리를 요구하십시오.
  • 이 길인가요? 계약 해지권이 없는 신용 제도는 취약하다. 목표 달성에 무기한 실패하고, 월 요금의 일부만 환불해 주며 고객을 묶어두는 공급업체는 돈으로 책임을 회피하는 것입니다. 반복적이거나 심각한 불이행 시 정당한 사유로 계약을 해지하고, 위약금 없이 완전한 해지 지원을 제공하십시오.

주의 의무와 협력 의무

네덜란드 IT 판례는 공급업체의 주의 의무에 관해 이례적으로 잘 발달되어 있습니다. 전문 공급업체는 고객의 환경과 요구 사항을 조사하고, 위험, 부적절한 선택, 비용 초과에 대해 경고하며, 고객이 조언을 무시할 경우 지속적으로 경고해야 합니다. 이러한 의무를 '최선의 노력'이라고 규정하는 것은 계약 체결 이전에 공급업체가 형성한 기대를 무효화하는 것은 아닙니다.

상호 협력 의무는 실질적이며 과소평가되고 있습니다. 고객은 정확한 정보를 제공하고, 적시에 결정을 내리고, 요청 시 테스트를 수행하며, 접근 권한과 관련 전문가를 제공함으로써 협조해야 합니다. 이러한 의무를 이행하지 않는 고객은 채권자의 채무 불이행(민법 제6조 58항)에 연루될 수 있으며, 이는 공급자의 채무 불이행을 막고, 손해 배상 청구를 약화시키며, 계약 해지를 무산시킬 수 있습니다.

이 문제는 보안에도 적용됩니다. Gemeente Hof van Twente v Switch IT Solutions 사건 (Gerechtshof Arnhem-Leeuwarden, 2025년 2월 25일, ECLI:NL:GHARL:2025:1046)에서 법원은 랜섬웨어 공격 후 고객의 청구를 기각했는데, 그 이유는 취약점이 고객 측에서 유지 관리했던 관리 영역, 즉 고객이 직접 변경한 방화벽 설정과 고객이 관리하는 계정의 취약한 비밀번호에서 비롯되었기 때문입니다. 통제권은 책임으로 이어지므로, 각 통제권의 소유자를 기록해야 합니다.

보안, 인증 및 감사

"적절한 기술적 및 조직적 조치"를 전체 의무 사항으로 받아들이지 마십시오. ISO/IEC 27001 인증 또는 SOC 2 Type II 보고서와 같이 구체적인 표준과 범위를 명시하고, 해당 인증서가 실제로 구매하는 서비스를 포괄하도록 하십시오. 또한 심각도별 패치 적용 기간, 침투 테스트 빈도, 명확한 트리거, 마감일 및 내용이 포함된 사고 알림 시스템, 그리고 감사 경로를 명시해야 합니다. 대형 공급업체는 현장 감사를 거부하는 경우가 많으므로, 인증과 더불어 사고 발생 후 사전 통지에 따른 감사 권한을 부여하는 것이 현실적인 절충안이 될 수 있습니다.

부문별 규정은 필수 사항을 추가할 수 있습니다. 금융 기관은 ICT 제3자 계약 조건을 규정하는 DORA(규정(EU) 2022/2554)의 적용을 받습니다. 네덜란드 사이버보안법(Cyberbeveiligingswet)은 NIS2를 시행하는 법으로 2026년 8월 15일에 발효되었으며 디지털 인프라 및 관리 서비스 부문뿐 아니라 많은 고객에게도 적용됩니다. 두 법규 모두 계약에 직접적인 영향을 미칩니다. DORA에 따라 금융 기관에는, 사이버보안법에 따라 필수 및 중요 기관에는 운영 복원력, 사고 통지 및 종료 전략에 대한 요구 사항이 부과됩니다. 따라서 공급업체와 고객이 어떤 법규의 적용을 받는지 사전에 명확히 해야 합니다.

데이터 보호

개인정보를 처리하는 경우 GDPR에 따라 처리 계약이 필요하며, 이 계약에는 지침, 기밀 유지, 보안, 하위 처리자, 정보 주체의 권리, 침해 통지, 최종 반환 또는 삭제에 대한 내용이 포함되어야 합니다. 협상에서 반복적으로 다뤄지는 쟁점은 하위 처리자 체계, 사전 통지 및 이의 제기 권리 보장 여부, 그리고 국제 데이터 전송입니다. EU-미국 데이터 프라이버시 프레임워크는 일반법원에서 제기된 첫 번째 소송에서 승소했습니다. 일반법원은 2025년 9월 3일 사건 T-553/23(Latombe 대 위원회)에서 데이터 보호 심사 법원이 충분한 독립성 보장을 제공하며, 대량 수집 후 사법 심사가 실질적으로 동등한 보호 기준을 충족한다고 판결하며 소송을 기각했습니다. 2025년 10월 31일 사건 C-703/25 P로 항소가 제기되어 현재 계류 중이며, 그동안 적정성 결정은 여전히 ​​유효합니다.

데이터 위치 및 주권

위치는 데이터 보호 문제이기 이전에 상업적 및 규제적 문제입니다. 서면으로 다음 사항을 문의하십시오. 데이터가 어디에 저장되고, 어디에서 처리되거나 접근되는지, EU 외부에 있는 지원 직원이 데이터를 처리하는 경우에도 데이터가 로컬에 저장되더라도 접근으로 간주된다는 점을 명심하십시오. 백업, 재해 복구 사본 및 로그는 어디에 보관되는지, 외국 법원의 명령에 따라 데이터를 제출해야 할 수 있는 기관은 누구인지, 지역을 고정할 수 있는지, 공급업체가 지역을 변경할 경우 어떻게 되는지 등을 확인하십시오. 데이터 보호법(Data Act)은 이러한 문제를 해결하는 데 도움이 됩니다. 서비스 제공업체는 구축된 인프라가 적용되는 관할권과 EU에 저장된 비개인 데이터에 대한 불법적인 국제 정부 기관의 접근을 방지하기 위해 취한 조치를 공개하고 계약서에 명시해야 합니다.

출구

계약 초기에 협상한 해지 조항은 계약서의 다른 어떤 조항보다 중요합니다. 계약 초기에는 협상력이 있고 공급업체는 거래를 성사시키고 싶어 하지만, 계약이 끝날 무렵에는 협상력이 없어지고 하루하루 지체될 때마다 손해를 보게 됩니다.

  • 형식. 구조화되고, 일반적으로 사용되며, 기계 판독이 가능하고, 메타데이터, 구성, 감사 로그 및 첨부 파일을 포함한 문서화된 스키마를 갖춘 덤프여야 합니다. 문서화되지 않은 덤프는 사용할 수 있는 결과가 아닙니다.
  • 범위. 업로드한 레코드뿐만 아니라 파생 데이터, 과거 버전, 그리고 보존 의무에 필요한 모든 것을 포함합니다.
  • 전환기. 마이그레이션 기간 동안 기존 약관에 따라 서비스가 계속 제공되며, 명시된 가격으로 연장할 수 있습니다.
  • 보조. 명시된 역할을 수행하고, 일당을 협의하며, 새로운 공급업체와 협력하는 의무가 있습니다.
  • 삭제. 정의된 복구 기간(백업 포함) 이후에 인증된 삭제가 이루어지며, 만료 시간이 명시됩니다.
  • 방아쇠. 계약 해지 시에는 해지 의무가 적용되며, 이는 공급업체가 귀하의 대금 미지급으로 인해 계약을 해지하는 경우를 포함합니다. 공급업체는 이러한 경우를 해지 사유에서 제외하는 경우가 많지만, 귀하가 가장 필요로 하는 경우가 바로 이 경우입니다.

데이터 종속성, 데이터 이동성 및 EU 데이터법

2024년 1월 11일에 발효되어 2025년 9월 12일부터 적용되는 데이터 보호법인 EU 규정 2023/2854의 제6장에서는 IaaS, PaaS 및 SaaS를 포괄할 수 있도록 광범위하게 정의된 "데이터 처리 서비스" 제공업체를 위한 전환 체제를 마련합니다.

  • 장애물은 제거되어야 한다 (제23조): 계약 해지, 경쟁사로의 이전 및 데이터 이전과 관련된 상업적, 기술적, 계약적 및 조직적 장벽.
  • 필수 약관 (제25조): 전환 시작을 위한 최대 2개월의 통지 기간; 의무적인 최대 30일의 전환 기간(고객이 1회 연장할 수 있으며, 전환이 기술적으로 불가능한 경우 공급자가 합리적인 통지 후 최대 7개월까지 연장할 수 있음); 그 후 최소 30일의 데이터 복구 기간 후 삭제.
  • 요금 (제29조): 2024년 1월 11일부터 2027년 1월 12일까지 서비스 제공업체는 전환 과정과 직접적으로 관련된 비용을 초과하지 않는 범위 내에서만 전환 수수료를 인하하여 부과할 수 있습니다. 2027년 1월 12일부터 계좌이체 수수료가 전면 금지됩니다.출구 수수료를 폐지합니다.
  • 기술적 의무 (제30조): 인프라 수준 제공자는 전환 후 기능적 동등성을 확보하기 위해 모든 합리적인 조치를 취해야 하며, 다른 제공자는 개방형 인터페이스를 무료로 제공해야 합니다. 어떠한 제공자도 새로운 기술을 개발하거나 영업 비밀을 공개해서는 안 됩니다.
  • 정보, 선의 및 면제 (제26조, 제27조, 제31조): 전환 절차는 공개되어야 하며, 목적지 제공자를 포함한 모든 당사자는 성실하게 협력해야 하고, 맞춤형 및 기간 한정 테스트 서비스는 제외됩니다.

세 가지 주의 사항이 있습니다. 데이터법은 최소 기준을 제시하는 것이지, 마이그레이션 계획을 제시하는 것이 아닙니다. 다른 곳에서 동등한 서비스를 찾을 수 없는 독점 플랫폼 서비스를 기반으로 구축한 경우, 데이터법이 데이터 이동성을 보장하지는 않습니다. 시기가 중요한데, 대부분의 공급업체가 주장하는 방식과는 다릅니다. 데이터 처리 서비스 계약은 2025년 9월 12일부터 제6장에 적용되며, 계약 체결 시기는 해당 날짜 이전이든 이후이든 관계없습니다. 따라서 이미 진행 중인 계약도 그 시점까지 데이터법에 맞춰 수정해야 했습니다. 제50조에 명시된 2027년 9월 12일 종료되는 전환 기간은 데이터 접근 및 이용에 관한 불공정한 계약 조항을 다루는 제4장에 관한 것이며, 전환 체제와는 관련이 없습니다. 별도로, 유럽 위원회는 데이터 접근 및 이용에 관한 구속력 없는 표준 계약 조항과 클라우드 컴퓨팅 계약에 관한 구속력 없는 표준 계약 조항을 포함하는 권고안 초안에 대한 의견 수렴을 진행 중이며, 채택되면 공급업체가 이를 활용할 수 있습니다. 따라서 해당 권고안의 진행 상황을 확인한 후 참고하시기 바랍니다. 2025년 11월 19일 디지털 종합 법안은 제6장에 대한 변경 사항을 제안하고 있는데, 여기에는 고정 기간 계약에 대한 비례적인 조기 해지 위약금과 2025년 9월 12일 이전에 체결된 특정 계약에 대한 제한적인 기존 권리 인정 조항이 포함됩니다. 그러나 이 법안은 아직 입법 과정을 거치고 있으며, 개정될 때까지는 제정된 법안이 계속 적용됩니다. 또한, 확장 가능하거나 유연한 클라우드 기능을 제공하지 않는 순수 코로케이션 및 호스팅 서비스는 데이터 처리 서비스의 정의에 해당하지 않으므로, 해당 규제 대상에서 제외됩니다.

사업 연속성 및 공급업체 파산

공급업체가 파산할 경우, 수탁자는 파산법 제37조 Fw항에 따라 미이행 계약을 이행할지 여부를 결정합니다. 이행하지 않을 경우, 귀하의 청구권은 무담보 상태가 됩니다. 소스 코드 에스크로는 온프레미스 소프트웨어를 위해 설계되었으며 SaaS에는 적합하지 않습니다. 데이터, 환경 및 운영 지식이 없는 코드만으로는 서비스를 복구할 수 없기 때문입니다. SaaS에는 실행 중인 인스턴스, 데이터 및 운영 지속 권한을 포괄하는 서비스 연속성 계약이 필요합니다. 최소한 계약서에는 데이터가 귀하의 소유이며, 어떠한 보존 권리의 적용도 받지 않고, 정해진 시점에 공개되어야 한다는 내용이 명시되어야 합니다.

책임, 면책 및 가격

네덜란드 시장에서 공급업체 표준 약관은 NLdigital Voorwaarden(NLdigital Voorwaarden)에 의해 지배되며, 2025년 10월에 발행된 2025년 개정판이 가장 최근 버전입니다. 이 개정판은 직접 손실에 대한 책임을 계약 체결 시 합의된 가격으로 제한하며, 1년 이상 지속되는 계약의 경우 1년 치 수수료로 제한하고, 어떠한 경우에도 최대 50만 유로로 상한선을 설정합니다. 사망, 상해 및 재산 피해에 대해서는 별도의 상한선을 175만 유로로 정하고 있습니다. 간접적 및 결과적 손실, 이익 손실, 저축 손실, 영업권 감소, 사업 중단 및 고객의 고객에 의한 청구는 전적으로 제외됩니다. 이러한 책임 제한은 손실이 공급업체 경영진의 고의 또는 의식적인 과실로 인해 발생한 경우에만 적용됩니다. 손실 발생 후 가능한 한 빨리 청구를 제기해야 하며, 소송이 제기되지 않은 경우 24개월이 지나면 청구권이 소멸됩니다. 새로운 판이 나올 때마다 이러한 상한선이 수정되므로 공급업체가 어떤 판본을 적용했는지, 그리고 변경 사항이 있는지 확인하십시오. 이전 판본도 여전히 유통되고 있으며 많은 공급업체가 자체 약관을 사용합니다.

네덜란드 법원은 기업 간 면책 조항을 강제합니다. 면책 조항을 적용하는 방법은 민법 제6조 248항에 따라 합리성과 공정성의 기준에 부합하지 않는 경우 해당 조항에 대한 의존은 무효가 됩니다. 법원은 과실의 심각성, 피해 규모, 당사자들의 입장, 그리고 위험에 대한 가격 책정 방식 등을 종합적으로 고려하여 신중하게 판단합니다. 의도 또는 그와 유사한 행위는 일반적으로 면책 조항을 무효화합니다. 계약 조건이 일반 약관(민법 제6조 231항)인 경우, 민법 제6조 233항에 따라 불합리하게 부담스러운 조항은 무효화될 수 있습니다. 실질적으로는 계약 위반으로 인해 발생할 수 있는 피해 규모에 비례하는 손해 상한선을 협상하고, 데이터 손실, 기밀 유지, 보안 및 지적 재산권 관련 면책 조항은 상한선에서 제외하며, "결과적 손실"의 범위를 명확히 정의해야 합니다.

가격 책정 방식에 있어서는, 연간 인덱싱 상한선을 특정 지수에 맞춰 설정하고, 인상은 연 1회 사전 고지 후 실시하며, 일정 금액 이상 사용 시 위약금 없이 계약을 해지할 수 있는 권리를 확보하는 등의 메커니즘을 도입하십시오. 사용량 기반 가격 책정을 통해 실제로 사용할 용량만큼만 약정하고, 확장에 따른 비용, 지원 계층 및 송출 비용을 관리할 수 있습니다.

적용 법률, 분쟁 및 비EU 공급업체

가능한 경우 네덜란드 법과 네덜란드 법원을 선택하고, 판결의 실효성을 결정하는 실질적인 요소들을 고려해야 합니다. 이러한 요소들은 관할권 및 집행 문제 회피 방법에 대한 저희 기사에서 자세히 설명되어 있습니다 . EU 내에서 네덜란드 판결을 집행하는 것은 간단하지만, EU 외부에서 집행하는 것은 종종 어렵습니다. EU 비회원국 상대방과의 분쟁에서는 중재가 더 나은 해결책이 될 수 있으며, 네덜란드 IT 분쟁의 경우 SGOA 재단에서 업계 특화 중재 및 조정 서비스를 제공합니다.

EU 역외에서 계약을 체결할 경우 세 가지 현실적인 문제가 발생합니다. 책임 제한 조항은 원용하기는 쉽지만, 멀리 떨어진 관할 법원에서 이의를 제기하기는 어려울 수 있습니다. 데이터 보호법 전환 체제 및 GDPR을 포함한 EU의 필수 규정은 서비스 제공 장소를 기준으로 적용될 수 있지만, 이를 적용하는 것과 시행하는 것은 별개의 문제입니다. 또한 해외 모회사는 EU 내 의무와 상충되는 정보 공개 명령에 직면할 수 있습니다. 중대한 책임이 발생할 경우, 공급업체의 EU 법인과 계약을 체결하고 유럽 관할 법원을 요구하십시오.

협상 체크리스트

  • 서비스를 계층별로 정의하고, 각 구성 요소와 보안 제어를 어느 쪽에서 제어하는지 기록하십시오.
  • 가용성을 측정 가능하게 만드십시오: 구성 요소 범위, 기간, 측정 시점 및 제외 사항을 명시하고, 성능 및 복구 목표를 별도로 설정하십시오.
  • 서비스 크레딧을 유일한 구제 수단으로 거부하고, 지속적이거나 심각한 결함 발생 시 계약 해지권을 부과하십시오.
  • 보안 표준 및 범위, 증거, 통지 기한 및 감사 경로를 명시하십시오.
  • 처리 계약을 체결하고 데이터, 처리 및 지원 위치를 확정하십시오.
  • 먼저 계약 해지 조항을 협상하십시오. 형식, 범위, 전환 기간, 유료 지원, 공식적인 삭제 승인, 그리고 미납으로 인한 계약 해지를 포함한 해지 사유 등을 명시해야 합니다.
  • 계약서가 데이터 보호법의 전환 요건을 충족하는지 확인하고, 2027년 1월 12일을 일정에 기록하고, 데이터 소유권, 보존 권한 없음, 에스크로 등을 통해 연속성을 확보하십시오.
  • 실제 실패로 인해 발생할 손실을 기준으로 책임 한도를 테스트하고, 데이터, 보안, 기밀성 및 지적 재산권을 그 범위 밖에 두십시오.
  • 물가상승률 상한선을 정하고, 준거법, 관할 법원 및 계약 주체를 신중하게 선택하십시오.

네덜란드 법률상 SaaS 계약은 임대차 계약에 해당합니까?

일반적으로는 그렇지 않습니다. 독일 통신법 제7조 201항에 따른 임대는 유형의 물건 사용을 요구하는데, 소프트웨어와 데이터는 제3조 2항에 따라 유형의 물건으로 간주되지 않습니다. SaaS 계약은 일반적으로 독일 통신법 제7조 400항에 따른 위탁계약(opdracht) 또는 하드웨어나 영구 라이선스가 포함된 경우 제6조 215항에 따른 혼합계약으로 분류됩니다. 물리적 공간을 점유하는 코로케이션 서비스는 임대의 성격을 가질 수 있습니다.

클라우드 서비스에 계속 문제가 발생할 경우 계약을 조기 해지할 수 있나요?

계약서에 허용되어 있거나, 위반 사항이 민법 제6조 265항에 따라 계약 해지를 정당화할 만큼 심각한 경우에만 해지가 가능합니다. 공급업체의 계약서 양식은 종종 서비스 크레딧을 유일한 구제 수단으로 규정하고 계약 해지를 제한하므로, 사소한 위반이 장기간 지속될 경우 크레딧만 받고 계약을 해지할 방법이 없게 됩니다. 계약서에 서명하기 전에 반복적이거나 심각한 서비스 수준 미달에 대한 명확한 계약 해지 조항을 협상하십시오.

EU 데이터 보호법은 클라우드 전환에 어떤 변화를 가져오나요?

2025년 9월 12일부터 데이터 처리 서비스 제공업체는 서비스 전환에 대한 장애물을 제거하고, 최대 2개월의 사전 통지 기간과 30일의 의무적 전환 기간을 포함한 계약 조건을 명시하며, 서비스 이동성을 지원해야 합니다. 2027년 1월 12일까지는 비용 기반의 할인된 전환 수수료가 허용되며, 이후에는 전환 수수료 부과가 전면 금지됩니다. 단, 진정으로 맞춤 제작된 서비스 및 비생산 테스트 서비스는 예외로 합니다.

네덜란드 법원은 공급업체의 책임 한도 조항을 강제할까요?

일반적으로 기업 간에는 그렇습니다. 예외 조항은 민법 제6조 248항으로, 합리성과 공정성의 기준에 비추어 용납될 수 없는 경우 해당 조항에 의존하는 것은 무효가 되며, 법원은 이 기준을 신중하게 적용합니다. 과실의 심각성, 피해 규모, 당사자들의 입장, 조항의 협상 여부, 위험 부담 방식 등이 고려됩니다. 고의적인 불법 행위는 일반적으로 손해배상 상한선을 무효화합니다.

소스 코드 에스크로는 SaaS 고객을 보호해 줄까요?

소스 코드만으로는 충분하지 않습니다. 실행 환경, 데이터 및 운영 지식이 없으면 서비스 복구가 불가능하며, 파산 시 파산관재인은 파산법 제37조에 따라 이행 여부를 결정합니다. SaaS 고객은 데이터 및 운영 지속 가능성을 보장하는 서비스 연속성 계획과 함께, 데이터가 고객의 소유이며 어떠한 보존 권리의 적용도 받지 않는다는 내용을 명시하는 계약 조항이 필요합니다.

Law & More 고객과 공급업체를 위해 클라우드, 호스팅 및 코로케이션 계약을 검토하고 협상합니다. 서비스 수준, 보안 및 감사 권한, 처리 계약, 계약 해지 및 데이터 보호법 준수, 책임 한도, 준거법 및 관할 법원 등을 검토합니다. 계약이 논의 중이거나 서비스에 문제가 발생한 경우, 저희는 IT 변호사 계약서에 서명하기 전에 실제 위험 부담이 어디에 있는지 알려드리겠습니다.

법률 지원이 필요하신가요?

문의하기 Law & More 법률 문제에 대한 전문가의 도움을 받으시려면, 다국어 지원이 가능한 저희 팀이 도와드리겠습니다.

관련 기사

네덜란드에서 사업을 운영하는 거의 모든 회사는 급여, 호스팅 등 개인 데이터와 관련된 업무를 아웃소싱합니다.

네덜란드에서는 NFT 소유권이 두 부분으로 나뉩니다. NFT(대체 불가능 토큰) 구매

네덜란드 및 EU 법률에 따라 누구도 데이터를 소유하지 않으므로 데이터 조항은 다음과 같습니다.

네덜란드에서는 허가 없이 방문자 기기에 쿠키를 저장하거나 읽을 수 없습니다.

네덜란드의 대체 분쟁 해결은 법정 소송 외에서 분쟁을 해결하는 다양한 방법을 포괄합니다.

IT 전문 변호사는 기업의 IT 계약, GDPR 준수, AI법, 사이버 보안 등에 대해 자문을 제공합니다.

네덜란드 법률 최신 정보를 받아보세요

최신 법률 정보, 규제 업데이트 및 실용적인 조언을 받아보시려면 뉴스레터를 구독하세요.