signing, paper, document, stamp, deal, hands, document, deal, deal, deal, deal, deal
Foto di naor4040 su Pixabay

Contratti e disdetta

Contratti per software cloud: durata, livelli di servizio e disdetta

I contratti cloud non costituiscono una tipologia contrattuale a sé stante. A seconda dell'oggetto della prestazione, rientrano nel diritto del mandato o nell'appalto, quasi sempre integrati da elementi di ulteriori contratti atipici.

Inquadramento giuridico dei contratti cloud: mandato, appalto o contratto misto

I contratti cloud non costituiscono una tipologia contrattuale a sé stante. A seconda dell'oggetto della prestazione, rientrano nel diritto del mandato o nell'appalto, quasi sempre integrati da elementi di ulteriori contratti atipici. Lo spettro spazia dalle soluzioni cloud ai contratti di consulenza e manutenzione, fino allo sviluppo software individuale. Decisivo non è dunque l'etichetta «cloud», bensì il contenuto concreto della prestazione dovuta.

Per la responsabilità, questa distinzione è centrale: nel diritto del mandato conta la diligente esecuzione della prestazione, mentre nel contratto d'appalto il prestatore di servizi deve un risultato concreto – come ad esempio un'applicazione funzionante. A seconda dell'inquadramento, il fornitore è responsabile per la diligenza profusa o per il risultato concordato.

I pacchetti contrattuali cloud sono spesso contratti misti. Esaminate pertanto separatamente i vari complessi di obblighi: esercizio e supporto, concessione di licenze, trattamento dei dati, prestazioni di progetto e migrazione. Per ciascun complesso deve essere chiaro quali obblighi siano dovuti come risultato e quali come impegno diligente.

Chi esige un risultato deve ancorarlo espressamente nel contratto come risultato dovuto, con riferimento a funzioni, quantità, tempi e parametri di misurazione. Se l'obbligo di prestazione rimane aspecifico, sarà difficile far valere un risultato.

Definire l'ambito delle prestazioni, i diritti d'uso e la delimitazione delle licenze

L'ambito delle prestazioni, i diritti d'uso e la conformità alla protezione dei dati dovrebbero essere definiti con precisione per evitare rischi di responsabilità e costi aggiuntivi imprevisti. Allo stesso modo, i diritti di licenza e le condizioni d'uso vanno delimitati nel dettaglio, così da evitare costose rinegoziazioni.

Componenti tipiche dell'ambito delle prestazioni: moduli e funzioni gestiti, numero di utenti e mandanti, volume di archiviazione e transazioni, interfacce supportate, orari di servizio, finestre di manutenzione, livelli di supporto nonché prestazioni espressamente escluse. Va inoltre regolato il trattamento delle release e degli aggiornamenti: quali adattamenti sono inclusi e quali vengono fatturati come prestazione supplementare.

Per quanto riguarda i diritti d'uso, si tratta di portata, durata e trasferibilità dell'utilizzo, di sublicenza, uso all'interno di gruppi aziendali, uso multiplo da parte di terzi, nonché dei diritti sulle configurazioni, le valutazioni e i propri dati. Chi lascia questi punti in sospeso rischia contenziosi proprio quando il sistema viene utilizzato in produzione.

Si è rivelata efficace una chiara contrapposizione tra «incluso» e «non incluso», nonché una regola su come le estensioni vengono attivate e prezzate. In questo modo, l'ambito rimane comprensibile per tutta la durata del contratto.

Durata e consumo minimo: verificare criticamente i vincoli a lungo termine

Per i servizi cloud sono diffusi termini minimi contrattuali da uno a cinque anni. Un contributo specialistico del marzo 2022 ritiene che le lunghe durate contrattuali nel cloud non siano più al passo con i tempi e constata che stanno diventando più rare: un indizio che il potere negoziale e la situazione di mercato sono cambiati.

Vanno esaminate con spirito critico le clausole di rinnovo automatico, i termini di disdetta e il momento in cui è possibile adeguare il numero di utenti o i volumi. Un vincolo al numero di utenti o alle strutture quantitative si traduce di fatto in un obbligo di consumo minimo: il cliente paga anche se non ha più bisogno della capacità.

Allineate la durata alle prospettive del progetto o dell'utilizzo, non lasciate che i rinnovi avvengano tacitamente e prevedete diritti di adeguamento per volumi e numero di utenti. Chi conosce i centri di costo si pone anche la domanda: serve davvero questo vincolo?

Di frequente è possibile negoziare più di quanto si creda: inizio della durata a partire dalla messa in produzione, diritto di disdetta in caso di mancato raggiungimento dei livelli di servizio concordati o in caso di venir meno dello scopo d'uso. Tali punti di uscita sono solitamente più preziosi di uno sconto sul prezzo di listino.

Termini minimi frequenti nei contratti cloud

Sviluppo del trend
Diminuzione delle lunghe durate
Capacità di adattamento degli utenti
Deve essere regolata esplicitamente nel contratto

Concordare livelli di servizio misurabili

L'utilizzo dei servizi IT è generalmente soggetto a Service Level Agreement (SLA). Finora mancano standard uniformi per tali servizi IT; il contenuto dello SLA viene negoziato individualmente ed è di conseguenza suscettibile a formulazioni vaghe e difficili da verificare.

Affinché uno SLA sia verificabile in caso di controversia, devono essere determinati o determinabili almeno quattro punti: cosa viene misurato, come viene misurato, su quale periodo viene misurato e quali sono le conseguenze in caso di mancato raggiungimento. Occorre distinguere tra tempi di reazione – ad esempio fino alla conferma di una segnalazione di guasto – e tempi di ripristino fino alla ripresa dell'operatività.

Allo SLA appartengono altresì gli orari di servizio e le esclusioni: tempi per la manutenzione annunciata, interruzioni dovute a mancata fornitura da parte di terzi, errato utilizzo da parte del cliente nonché interruzioni pianificate. Senza questa delimitazione, ogni discussione sulla disponibilità diventa una questione di interpretazione.

Vanno regolati anche la prova e l'escalation: reportistica e protocolli di misurazione, diritti di accesso ai dati di monitoraggio, punti di contatto definiti e livelli di escalation con relative scadenze. Come sanzioni sono possibili crediti contrattualmente concordati, obblighi di miglioramento o – in caso di mancato raggiungimento ripetuto – diritti di disdetta straordinaria.

Protezione dei dati, ubicazione dei dati e accesso dalla Svizzera

La conformità alla protezione dei dati secondo la nuova legge sulla protezione dei dati (nLPD) deve essere regolata contrattualmente, specialmente in caso di flussi di dati transfrontalieri. Il contratto non dovrebbe pertanto limitarsi a rinviare alla legge, bensì stabilire concretamente chi è responsabile di quale trattamento e quali obblighi assume il fornitore.

Sono diffuse le regolamentazioni per il trattamento su incarico: vincolo alle direttive, riservatezza, misure tecniche e organizzative, ricorso a subincaricati, notifica delle violazioni della protezione dei dati nonché restituzione e cancellazione dei dati. Chi tratta dati in un cloud dovrebbe inoltre sapere in quali Paesi si trovano e da quali Paesi vi si può accedere.

Per le giustifiche contabili tecniche su server all'estero vale quanto segue: l'accesso dalla Svizzera deve essere sempre possibile. Ciò riguarda anche il trattamento di giustifiche rilevanti ai fini dell'IVA, per i quali la conservazione e l'accesso devono rimanere garantiti in modo duraturo.

Nella pratica, pertanto, non va definito solo il luogo di archiviazione, bensì anche il percorso di accesso: disponibilità delle giustifiche in un formato leggibile, accesso tramite la Svizzera, possibilità di esportazione senza la collaborazione del fornitore e una regolamentazione per il caso in cui il fornitore cessi il servizio.

Regolare disdetta, uscita e migrazione dei dati prima della conclusione

Per le soluzioni cloud, le strategie di uscita e le migrazioni dei dati vanno definite in modo vincolante prima della conclusione del contratto. Ciò che viene negoziato solo nella fase di disdetta diventa costoso: a quel punto il fornitore non ha più alcun interesse a una consegna rapida ed economica.

Vanno chiariti il formato e l'ambito della restituzione dei dati, le scadenze per il trasferimento, la cancellazione dopo la migrazione avvenuta, un eventuale esercizio transitorio, nonché la questione di chi si fa carico dei costi di migrazione. Va inoltre stabilito se vengono fornite anche configurazioni, documentazioni delle interfacce, valutazioni e protocolli.

Si sono rivelati efficaci gli accordi su un formato standard per l'esportazione, una scadenza definita per il trasferimento dopo l'entrata in vigore della disdetta, un esercizio continuato a tempo determinato contro un corrispettivo concordato in anticipo e una conferma scritta della cancellazione dopo la scadenza del periodo transitorio.

È inoltre sensato non legare l'uscita solo alla disdetta ordinaria, bensì anche a scenari come violazioni ripetute del servizio, venir meno dell'opportunità o modifiche della situazione giuridica. Quanto prima tali punti di uscita figurano nel contratto, tanto minore è il rischio di un blocco.

Costi, prestazioni supplementari e controllo del budget

Costi aggiuntivi imprevisti sorgono soprattutto laddove la delimitazione delle prestazioni rimane poco chiara. Ciò che non è descritto espressamente come incluso viene fatturato come prestazione supplementare in caso di necessità: una circostanza che si fa sentire con l'aumento dell'utilizzo.

Come elementi di controllo, la letteratura cita tra l'altro il budget IT, i Service Level Agreement tra l'azienda e il suo fornitore di servizi IT, nonché i contratti di progetto e altre definizioni di obiettivi. Tali strumenti funzionano solo se sono formulati in riferimento a progetti e quantità concrete.

Per le estensioni si consiglia una procedura regolamentata: richiesta, descrizione della prestazione, stima dei costi e del prezzo, approvazione e conferma scritta. Senza un tale processo di change request, le prestazioni sorgono di fatto da sole e vengono fatturate a posteriori.

La trasparenza dei costi richiede inoltre un listino prezzi comprensibile per le quantità aggiuntive, regolamentazioni per gli adeguamenti dei prezzi durante la durata e un limite massimo di budget oltre il quale è necessaria una nuova approvazione. In questo modo, l'evoluzione dei costi rimane controllabile, invece di essere solo constatabile.

Checklist per l'esame del prossimo contratto cloud

Inquadramento: È chiaro quali prestazioni sono dovute come risultato e quali come esecuzione diligente? I singoli complessi di obblighi – esercizio, licenza, dati, progetto, migrazione – sono regolati separatamente?

Ambito delle prestazioni: Sono elencati moduli, numero di utenti, volumi, interfacce, orari di supporto e prestazioni espressamente escluse? Aggiornamenti e release sono assegnati?

Diritti d'uso: Sono regolati portata, durata, trasferibilità e sublicenza? Sono chiariti i diritti sulle configurazioni, le valutazioni e i dati dei clienti?

Durata: Quanto dura il termine minimo, come si rinnova, con quale termine può essere disdetto e come si possono adeguare le quantità o il numero di utenti?

Livelli di servizio: Cosa viene misurato, come e su quale periodo? Sono definiti tempi di reazione e di ripristino, orari di servizio, esclusioni, reportistica, escalation e sanzioni?

Protezione dei dati: Sono regolate responsabilità, vincolo alle direttive, subincaricati, obblighi di notifica e cancellazione? L'ubicazione dei dati e l'accesso dalla Svizzera – anche per le giustifiche contabili – sono sempre garantiti?

Uscita: Sono stabiliti prima della conclusione formato e ambito della restituzione dei dati, scadenze, esercizio transitorio e ripartizione dei costi? Viene confermata la cancellazione?

Costi: Sono concordati listino prezzi per le prestazioni supplementari, regole di adeguamento dei prezzi, procedura di change request e un limite di approvazione nel budget?

Altro su Contratti e disdetta