概述
在数字化时代,信息技术法和技术法对企业至关重要。无论您是开发软件的科技公司、实施信息技术系统的企业,还是处理数据隐私合规的组织,专业的法律指导都能保护您的创新成果并确保符合监管要求。
At 法律 我们为科技公司、初创企业和各类企业提供IT法律、网络安全和数字合规方面的全方位咨询服务。公司位于Brainport。 Eindhoven 在科技生态系统中,我们与软件公司、SaaS提供商、硬件制造商和数字创新者广泛合作。我们的IT律师将技术理解与法律专长相结合,在数字化环境中保护您的业务。
最新见解
IT法律文章
我们的工作
软件许可和SaaS协议
GDPR合规性和数据保护
隐私政策和数据处理协议
IT合同和供应商协议
网络安全和数据泄露应对
知识产权和源代码保护
云计算协议
电子商务和在线平台监管
人工智能和新兴技术法律
技术纠纷和责任
为什么选择 Law & More
在科技行业和数字商业模式方面拥有深厚的专业知识
位于布雷恩波特 Eindhoven 科技生态系统
对软件开发和IT运维有实际的理解
拥有服务初创公司、成长型公司和企业客户的经验
为国际科技公司提供多语言服务
常见问题解答 – IT 法律
专家解答有关IT法律的常见问题。
数据处理协议记录了数据控制者和数据处理者根据《通用数据保护条例》(GDPR) 达成的协议。除其他事项外,该协议必须列明数据处理的主题、期限、性质和目的、个人数据的类型和数据主体的类别、安全措施、子处理者的使用以及数据返还或删除的义务。我们负责起草和审核数据处理协议,确保其严密无懈可击。
原则上,根据客户需求开发的软件的版权归开发者所有,除非另有书面约定。因此,希望获得版权的客户必须持有明确的版权转让契约或包含广泛许可的授权书。此外,还应就现有组件、开源软件和使用权等问题作出安排。我们确保知识产权保护万无一失。
服务级别协议 (SLA) 记录了双方约定的 IT 服务质量,例如可用性、响应时间、支持和维护窗口。未能达到协议标准通常会导致罚款或服务抵扣。清晰的 SLA 可以避免对“优质服务”的定义产生争议,并在出现服务违约时为客户提供切实可行的保障。我们负责起草平衡的 SLA,并审核供应商的 SLA。
开源组件可以免费使用,但须遵守适用的许可协议条款。某些许可协议(例如Copyleft)要求公开衍生源代码,这可能会影响商业软件。制定许可协议清单和合规政策可以避免意外的义务和侵权行为。我们为负责任地使用开源软件提供建议。
NIS2 指令提高了众多关键行业中大型和中型组织的网络安全要求。它要求企业采取风险管理措施、进行事件报告并明确管理责任。不遵守该指令可能导致巨额罚款。我们将帮助您确定是否属于 NIS2 指令的适用范围,并指导您如何实现合规。
使用云服务时,谁负责可用性、安全性、数据和备份,以及如何限制责任,都至关重要。供应商合同通常包含广泛的免责条款;作为客户,必须仔细评估这些条款,并在必要时进行调整。退出和数据返还安排也应有明确的规定。我们会为您协商这些条款。
只有在能够保证充分的保护水平的情况下,例如通过充分性认定或包含额外措施的标准合同条款,才允许将个人数据传输到欧洲经济区以外的国家/地区。由于存在重要的判例法,因此需要进行仔细评估。我们为合法的国际数据传输和必要的文档提供咨询服务。
原则上,放置非必要 Cookie 和追踪器需要事先征得用户的知情同意。透明度义务也体现在 Cookie 声明中。不正确的 Cookie 横幅和实际上强制的“同意”会带来执法风险。我们会评估您的 Cookie 解决方案是否合法。
商业秘密若具备以下特征,即可受到保护:秘密、有价值,并受到合理保护措施。除法律保护外,合同和雇佣协议中的保密和竞业禁止条款也至关重要。一旦发生侵权行为,您可以申请禁令并要求赔偿损失等。我们致力于通过合同和实践,帮助您保护您的专有技术。
纠纷通常涉及延误、缺陷、额外工作或终止合同。第一步是审查合同及已交付的合同,然后提出有据可依的索赔,必要时发出违约通知。如果协商或调解未能解决问题,则可能启动诉讼程序。我们将从发出第一道提醒函到出庭,全程代表您的利益。
通过转让,软件的版权永久转移给客户;而通过许可,创作者仍保留版权,仅授予使用权。对于根据客户需求定制开发的软件,应事先达成一致,否则版权仍归开发者所有。
网上商店必须清晰地标明卖家身份、含税价格、运费、退货权利和支付方式等信息。缺少必要信息可能会延长退货期限,并导致监管机构的罚款。
数据保护影响评估 (DPIA) 是对可能导致高风险的数据处理活动(例如大规模用户画像或视频监控)进行隐私风险的强制性评估。评估结果有助于您在数据处理开始前采取适当的措施。
SaaS 合同会就可用性、安全性、数据丢失和责任上限等方面作出规定。请注意其中关于免除间接损失、责任上限金额以及协议终止时数据返还和删除安排的条款。
如果您委托第三方代表您处理个人数据,则必须签订数据处理协议,其中应包含有关安全、保密、分包商和数据泄露报告等方面的安排。作为数据控制者,您仍对合法处理负有最终责任。
关键法律术语
用通俗易懂的语言解释重要术语
GDPR(通用数据保护法规)
欧盟范围内的个人数据处理法规,自2018年5月起生效。该法规适用于任何处理欧盟居民个人数据的组织,无论其位于何处。其主要原则包括:合法处理依据、目的限制、数据最小化、准确性、存储限制、安全性以及问责制。该法规要求透明度(隐私政策)、保障数据主体权利(访问、更正、删除、数据可移植性)、针对高风险处理进行数据保护影响评估,并在某些情况下任命数据保护官。违规行为必须在72小时内报告给监管机构。罚款最高可达2000万欧元或全球年营业额的4%。该法规由各国数据保护机构负责执行——在荷兰,该机构为荷兰个人数据保护局(Autoriteit Persoonsgegevens)。
SaaS协议(软件即服务)
基于云的软件交付模式,客户通过互联网以订阅方式访问应用程序,而非购买和安装本地软件。SaaS 协议必须涵盖以下内容:服务级别(正常运行时间保证、支持响应时间)、数据所有权和可移植性(客户保留所有权,可以导出数据)、安全措施和认证、功能和更新、可扩展性、集成能力、终止和过渡协助以及定价模式。与传统许可的关键区别在于:客户不拥有软件,供应商控制基础设施和更新,数据存储在供应商处,并且合作关系是持续性的而非一次性的。常见问题包括:服务中断、数据泄露、供应商锁定以及满足客户安全要求。结构良好的 SaaS 协议能够平衡供应商对运营灵活性的需求与客户对可靠性和数据保护的需求。
数据处理协议 (DPA)
根据《通用数据保护条例》(GDPR),数据控制者和数据处理者之间必须签订一份合同,以规范个人数据的处理方式。当您聘请供应商代表您处理数据时(例如,云存储、电子邮件营销、薪资服务),您是数据控制者,而供应商是数据处理者。数据处理协议 (DPA) 必须明确规定:处理的主题和期限、处理的性质和目的、个人数据和数据主体的类型、数据控制者的权利和义务以及数据处理者的义务。数据处理者必须:遵循数据控制者的指示、实施适当的安全措施、仅使用经批准的子处理者、协助处理数据主体请求和违规通知、在服务终止时删除或归还数据,并证明其合规性。如果没有合适的数据处理协议,双方都可能面临违反 GDPR 的风险。标准的处理者条款通常对供应商有利——数据控制者应协商与其风险状况和监管义务相符的保护措施。
源代码托管
软件供应商将源代码存放在第三方(托管代理)处,并在特定触发事件发生时(例如供应商破产、软件维护中断、合同违约)由第三方将源代码交付给客户。这种安排可以保护依赖专有软件的客户,避免因供应商无法提供支持而陷入困境。托管协议会明确规定:存放的材料(源代码、构建说明、文档)、存放频率(每次主要版本发布)、验证程序(代码是否能够编译?)以及发布条件。这种安排在企业软件交易中很常见,尤其是在关键任务系统中。费用通常为每年 2,000 至 10,000 欧元。供应商通常不愿接受托管,因为它会增加管理负担并可能泄露知识产权,但为了完成企业交易,托管往往是必要的。这并非完美的解决方案——即使拥有源代码,客户也可能缺乏维护复杂软件的专业知识。其他替代方案包括强制性支持条款和运营保证。
人工智能法案(欧盟人工智能法案)
欧盟针对人工智能系统制定了全面的监管法规,将于2025年至2027年分阶段实施。该法规建立了一个基于风险的框架:禁止型人工智能(例如社交评分、实时生物识别监控)、高风险型人工智能(例如就业工具、信用评分、关键基础设施——需要进行合规性评估、注册和持续监控)、低风险型人工智能(例如聊天机器人、深度伪造——仅需满足透明度要求)以及最小风险型人工智能(适用于大多数应用——无需遵守具体规则)。高风险系统必须满足以下要求:数据质量、技术文档、透明度、人工监督、准确性、网络安全和风险管理。通用人工智能模型还需承担额外的义务。该法规由各国主管机构负责执行,最高罚款可达35万欧元或全球营业额的7%。该法规适用于在欧盟市场部署人工智能的供应商以及在欧盟境内使用高风险系统的用户。虽然该法规对开发者而言合规负担沉重,但它也提供了法律确定性。为欧盟客户提供服务的国际公司必须遵守该法规。
eIDAS(电子身份识别和信任服务)
欧盟法规建立了成员国间电子签名、印章、时间戳和其他信任服务的法律框架。该法规认可三种签名级别:简单签名(任何电子形式的批准指示)、高级签名(与签名人唯一关联,用于识别签名人身份,使用安全手段创建,并由签名人完全控制)和合格签名(使用合格证书和安全设备创建的高级签名,具有与手写签名同等的法律效力)。合格的信任服务提供商必须满足严格的安全和审计要求。来自一个欧盟国家的电子签名必须在所有其他欧盟国家得到认可。对于合同而言,简单签名通常就足够了;合格签名仅在特定法律行为中才需要。该法规在确保安全性和法律确定性的同时,实现了无纸化交易。荷兰通过《电子签名法》实施了该法规。这对数字经济和远程办公至关重要。该法规以更全面的框架取代了之前的《电子签名指令》。
知识产权转让
知识产权从创作者转移给另一方。在荷兰法律中,知识产权并非自动转移——雇佣关系是一个例外,在这种情况下,雇主拥有雇员的工作成果,但除非合同明确约定,否则承包商保留权利。书面转让必须清晰且全面:“转让[已定义的工作成果]的所有权利、所有权和权益,包括所有版权、专利、商标、商业秘密及相关权利。”转让可以立即生效,也可以在付款后生效。在荷兰,精神权利(署名权、完整权)通常不能转让,但可以放弃。务必明确:转让的内容(特定代码、所有工作成果、未来改进?)、范围(全球范围?特定使用领域?)以及对价(付款、股权或其他价值交换)。如果没有适当的转让,公司可能无法拥有他们认为自己已付费购买的成果。这在软件开发、内容创作和任何委托创作工作中都至关重要。
SLA(服务水平协议)
该协议记录了 IT 服务的约定质量水平,例如可用性、响应时间和支持,通常还会规定如果未能达到这些标准,将给予服务积分或罚款。
软件版权(Auteursrecht op Software)
保护软件开发者免受未经授权的复制或发布的权利。对于定制作品,除非另有书面转让,否则该权利原则上归开发者所有。
开源许可证(Open Source-licentie)
允许在特定条件下使用、修改和分发软件的许可协议。某些(版权自由)许可协议要求发布衍生源代码。
NIS2 指令 (NIS2-richtlijn)
欧洲立法对重要行业的众多组织施加了更严格的网络安全要求,规定了风险管理、事件报告和管理问责方面的义务。
云计算(云计算)
通过互联网获取存储、计算能力和软件等IT服务。在云服务合同中,可用性、安全性、数据存储位置、责任归属和退出机制等方面的约定尤为重要。
数据泄露(Datalek)
安全漏洞导致个人数据遭到破坏、丢失、更改或未经授权的访问。根据《通用数据保护条例》(GDPR),在某些情况下,数据泄露必须报告给监管机构和数据主体。
控制器 (Verwerkingsverantwoordelijke)
决定个人数据处理的目的和方式的一方,因此对遵守 GDPR 负有主要责任。
处理器(Verwerker)
代表数据控制者处理个人数据的当事方,例如云服务提供商。相关安排记录在数据处理协议中。
商业秘密(Bedrijfsgeheim)
属于秘密信息,具有商业价值,并受到合理保护。如遭到非法获取或泄露,除其他事项外,可申请禁令并要求赔偿损失。
撤销权 (Herroepingsrecht)
消费者有权在法定冷静期内无理由撤销通过线上或线下渠道完成的购买。网店必须对此做出明确告知。
数据保护影响评估 (DPIA)
对可能对个人造成高风险的处理活动进行强制性隐私风险评估。评估结果有助于组织在处理活动开始前采取适当的技术和组织措施。
托管协议 (Escrow-overeenkomst)
一种将软件源代码存放在独立第三方机构的安排。例如,如果供应商破产或停止维护软件,客户即可获得源代码的访问权限。
处理记录 (Verwerkingsregister)
组织必须按照数据保护法的要求,对其个人数据处理活动进行概述,包括目的、数据类别和保留期限。
标准合同条款(SCC)
欧盟委员会采纳的示范合同条款,为向欧盟以外国家传输个人数据提供适当水平的保护,而无需欧盟做出充分性决定。
数字服务法 (DSA)
欧洲立法对在线平台和中介机构施加义务,包括打击非法内容、提高广告透明度和保护用户。