hands, shaking hands, handshake, digitization, circuit board, conductor tracks, zero, one, internet, www, network, digital, data transfer, connection, networking, community, contract, conclusion, meeting, agreement, business, together, meet, welcome, conclusion of contract, shaking hands, shaking hands, shaking hands, shaking hands, shaking hands, handshake, contract, contract, conclusion, agreement
Foto di geralt su Pixabay

Contratti e disdetta

Regolare la restituzione e la cancellazione dei dati in caso di uscita dal SaaS

I contratti SaaS regolano l'ambito delle prestazioni, la disponibilità, i diritti di utilizzo, gli aggiornamenti, il supporto, la responsabilità e la risoluzione.

Perché è necessario regolare presto la restituzione e la cancellazione dei dati

I contratti SaaS regolano l'ambito delle prestazioni, la disponibilità, i diritti di utilizzo, gli aggiornamenti, il supporto, la responsabilità e la risoluzione. Secondo Lezzi Legal (Zurigo), anche le questioni relative all'utilizzo dei dati, all'esportazione dei dati e all'exit sono altrettanto importanti. Chi chiarisce la restituzione e la cancellazione solo al momento della disdetta, si trova a negoziare nella fase in cui è il fornitore a controllare gli accessi.

In caso di uscita, bisogna distinguere due categorie di dati: i dati personali, per i quali si applicano gli obblighi in materia di protezione dei dati, e i dati non personali. Secondo MME, l'EU Data Act si applica parallelamente al GDPR e comprende anche i dati non personali relativi a macchine o prodotti. Un'uscita può quindi attivare due quadri normativi.

La valutazione legale dipende dall'architettura tecnica: quali dati vengono elaborati, quali fornitori sono coinvolti, come comunicano i sistemi e quale parte controlla i dati e le funzioni (Lezzi Legal). Le clausole relative all'utilizzo dei dati, all'esportazione e all'exit devono pertanto essere adattate ai flussi di dati effettivi per ogni prodotto, e non semplicemente adottate come testo standard.

I prodotti SaaS cambiano più velocemente dei contratti: funzioni, modelli di prezzo, integrazioni e dipendenze tecniche si adattano continuamente. Secondo Lezzi Legal, la documentazione legale deve poter crescere insieme al prodotto e non deve essere ricostruita da zero a ogni adeguamento tecnico.

Rilevare il patrimonio dati e le dipendenze prima della disdetta

Prima della disdetta è necessario redigere un inventario: dati dell'applicazione principale, report, output OCR, dati di contatto e di calendario, chiavi API e WebHook. Per ogni voce va indicato se viene generata esclusivamente nel SaaS o se confluisce anche in altri sistemi. Solo questa distinzione mostra quali dati possono essere coperti da un'esportazione dal SaaS e quali devono essere salvati separatamente.

Le estensioni di un software ERP e di agenzia mostrano dipendenze tipiche: il riconoscimento OCR legge direttamente i documenti, evidenzia automaticamente in giallo i dati compilati e impara con ogni ulteriore documento dello stesso fornitore. Tramite CardDAV vengono recuperati i dati di contatto aziendali relativi a imprese, personale e persone di contatto, gestiti centralmente nell'applicazione e visualizzati in modo sincronizzato sui dispositivi. L'attivazione dell'integrazione con Zapier genera una chiave API specifica per l'account, con la quale vengono collegati altri strumenti di business basati sul web. Per il centralino telefonico 3CX viene inserita una chiave API dall'area del profilo (MOCO).

Tali estensioni hanno proprie tariffe e proprie logiche di risoluzione. Per l'OCR, secondo il fornitore, si applicano 0,25 CHF rispettivamente 0,20 EUR per ogni documento letto, come costi dipendenti dal consumo fatturati da un servizio esterno, senza canone base, con un budget mensile; il servizio può essere interrotto in qualsiasi momento senza termini di disdetta (MOCO). Un flusso di dati può quindi concludersi indipendentemente dal contratto principale e a breve termine: questo va considerato nella pianificazione dell'esportazione e nella finestra di backup.

Oltre ai flussi di dati, è necessario rilevare le chiavi: chi detiene le chiavi API, quali WebHook puntano a quali sistemi di destinazione e quali accessi devono essere revocati in caso di uscita. Senza questo registro, dopo la disdetta rimangono connessioni attive verso sistemi di terzi.

Costi e termini per le estensioni SaaS in caso di uscita

Riconoscimento OCR – Costo per documento
0,25 CHF o 0,20 EUR
Termine di disdetta per il servizio OCR
Nessun termine di disdetta – interrompibile in qualsiasi momento

Clausola di exit: intrecciare restituzione, cancellazione e migrazione

La clausola di exit deve essere coordinata con le altre norme di risoluzione: i termini di disdetta, le date di disdetta, la durata e il rinnovo automatico influiscono direttamente sul tempo a disposizione per l'esportazione e la migrazione. Chi regola l'exit separatamente crea termini che non coincidono.

Se il servizio contrattualmente concordato rientra nell'EU Data Act, la progettazione non è più libera: le durate contrattuali tipiche di 12 a 24 mesi saranno in futuro vietate secondo MME, e tutti i clienti avranno un diritto di disdetta in qualsiasi momento con un preavviso di 60 giorni, anche nei contratti B2B. Gli abbonamenti a lungo termine con lunghi termini di disdetta non sono più oggetto del contratto in questo caso.

La clausola deve prevedere tre prestazioni: la restituzione dei dati, la cancellazione dopo la scadenza di eventuali obblighi di conservazione e il supporto per la migrazione verso un altro fornitore. Dove l'EU Data Act è applicabile, la migrazione desiderata dal cliente deve essere supportata attivamente (MME): questo obbligo deve rientrare esplicitamente nel contratto e non solo nella descrizione del supporto.

Passaggi per una restituzione e cancellazione sicure dei dati in caso di uscita dal SaaS

  1. Rilevare il patrimonio dati e le dipendenzeCreazione di un inventario con i dati dell'applicazione principale, report, chiavi API e WebHook, nonché le relative fonti e sistemi di destinazione.
  2. Regolare contrattualmente la clausola di exitChiarimento di restituzione, cancellazione e supporto alla migrazione con termini e responsabilità definiti.
  3. Definire la restituzione dei dati in forma concretizzataDefinizione del formato, del canale (API, esportazione), del termine di consegna e della fase di verifica con procedura di accettazione.
  4. Concordare la cancellazione in modo trasparenteRegolamentazione dei termini di cancellazione, delle eccezioni (ad es. obblighi di conservazione legali) e delle prove tramite conferma scritta.
  5. Accompagnare attivamente la migrazione al nuovo fornitoreDefinizione contrattuale del supporto per il trasferimento dei dati, inclusi tempistiche, formati e obblighi di collaborazione.
  6. Armonizzare la documentazioneArmonizzazione di contratto, CG, DPA e documentazione sulla protezione dei dati; garantire che tutte le normative siano coerenti.

Concretizzare la restituzione dei dati in formati, canali e termini

Per ogni tipo di dato va stabilito in quale forma, tramite quale canale e entro quando deve essere restituito. Come canali sono possibili API, WebHook ed esportazioni standard. Nella pratica, il collegamento API dipende da chiavi specifiche dell'account: ad esempio, per l'integrazione con Zapier, l'attivazione genera una chiave API specifica per l'account (MOCO). La clausola deve pertanto regolare quali chiavi rimangono valide durante la finestra di esportazione, chi le revoca e cosa succede se la chiave viene bloccata prima del completamento della restituzione.

Non va restituito solo ciò che si trova nel database dell'applicazione. I dati recuperati tramite CardDAV, secondo la descrizione del fornitore, vengono visualizzati in modo sincronizzato sui dispositivi su cui sono stati aggiunti i contatti. Un'esportazione dal SaaS non acquisisce automaticamente queste copie sui dispositivi finali; di conseguenza, va chiarito contrattualmente chi le rimuove dopo l'uscita.

Per la concretizzazione sono necessari: responsabilità di entrambe le parti, termini di consegna, formato di consegna, indicazioni sulla completezza (ad es. set di dati riconciliati) e una fase di accettazione in cui il cliente può verificare l'esportazione. Va inoltre regolato cosa succede in caso di esportazione fallita o incompleta e fino a quando l'accesso viene mantenuto dopo la consegna. I servizi possono terminare a breve termine: l'estensione OCR può essere interrotta in qualsiasi momento senza termini di disdetta, motivo per cui l'esportazione deve essere collocata in una finestra temporale con accesso garantito.

Concordare la cancellazione in modo trasparente e completo

La clausola di cancellazione deve coprire quattro categorie: dati personali, dati di prodotto e di macchina, backup e copie presso subappaltatori e altri fornitori di servizi impiegati. Per ogni categoria vanno determinati il termine di cancellazione, le eccezioni (ad es. obblighi di conservazione legali) e la prova che attesta la cancellazione. In caso di migrazione di dati di prodotto, possono applicarsi ulteriori requisiti del GDPR, nella misura in cui sono interessati dati personali (MME).

La catena di istruzioni deve essere garantita contrattualmente. Nelle CG di Libra AI, il responsabile del trattamento si impegna a informare immediatamente il cliente se un'istruzione, a suo parere, viola la normativa vigente sulla protezione dei dati. Un'istruzione di cancellazione che entra in conflitto con gli obblighi di conservazione fa scattare un obbligo di informazione: la procedura relativa (persona di contatto, termine, forma) dovrebbe essere definita prima dell'uscita.

Come prove vanno previste una conferma di cancellazione scritta con data, un elenco dei destinatari della richiesta di cancellazione e un'informazione sulla cerchia dei subappaltatori. Va inoltre regolato in quale forma avvengono queste conferme e entro quando devono essere disponibili dopo il completamento della cancellazione.

Accompagnare attivamente la migrazione al nuovo fornitore

Dove l'EU Data Act è applicabile, si applica un supporto alla migrazione obbligatorio: le imprese che rientrano nella legge devono supportare attivamente la migrazione desiderata dal cliente verso un altro fornitore: secondo MME, con la conseguenza di aiutare gratuitamente i propri concorrenti ad acquisire nuovi clienti. Questo obbligo è indipendente dal fatto che il fornitore ritenga la migrazione sensata o meno.

I limiti dell'assistenza devono essere tracciati contrattualmente: quali dati e formati, quale periodo, quali persone di contatto, quale collaborazione del cliente. Senza tale precisazione, rimane aperto cosa comprenda il "supporto attivo" nel caso concreto.

L'applicazione va presa sul serio. MME fa notare che le imprese che non recepiscono questi requisiti nei propri contratti devono aspettarsi azioni legali da parte dei concorrenti e rischiano multe elevate, paragonabili alle sanzioni previste dal diritto europeo sulla protezione dei dati. Già oggi alcuni clienti SaaS stanno adeguando i propri contratti e, in alcuni casi, anche i propri modelli di business e di vendita.

Vantaggi e rischi del supporto alla migrazione secondo l'EU Data Act

  • VantaggiMigrazione più semplice della propria infrastruttura cloud verso altri fornitori; rafforzamento della concorrenza
  • RischiMaggiore responsabilità legale in caso di inadempienza; multe paragonabili al diritto europeo sulla protezione dei dati; i concorrenti potrebbero avviare azioni legali

Armonizzare contratto, CG, DPA e documentazione sulla protezione dei dati

Nei modelli standardizzati, il contratto SaaS, le CG, i livelli di servizio, il contratto di trattamento dei dati (DPA) e la documentazione sulla protezione dei dati dovrebbero essere armonizzati tra loro (Lezzi Legal). Se le norme di exit in un documento e le norme di conservazione o cancellazione in un altro divergono, si creano contraddizioni che, in caso di controversia, vengono interpretate a sfavore del fornitore.

La gerarchia decide quale documento si applica. Le CG di Libra AI prevedono che le condizioni generali del cliente divergenti non trovino applicazione, a meno che il fornitore non ne approvi esplicitamente la validità in forma scritta, e che le CG siano parte di tutti i contratti nonché di tutte le prestazioni e offerte future. Chi fissa le norme di exit in un allegato o nel DPA deve pertanto verificare se questi documenti prevalgono rispetto alle CG.

In pratica, questo significa: condurre le norme di exit in modo completo in un unico punto, fare riferimento ad esse da tutti gli altri documenti e aggiornarle a ogni modifica del prodotto. Poiché funzioni, modelli di prezzo e integrazioni cambiano continuamente, la documentazione, secondo Lezzi Legal, deve essere strutturata in modo da poter crescere insieme al prodotto.

Precisazione contrattuale: cosa va regolato prima dell'uscita dal SaaS?

  • Patrimonio dati rilevato (incl. chiavi API, WebHook)Sì
  • Clausola di exit con norme su restituzione, cancellazione e migrazioneSì
  • Formati, canali e termini per la restituzione dei dati definitiSì
  • Prove di cancellazione (conferma, elenco, subappaltatori)Sì
  • Supporto alla migrazione regolato contrattualmenteSì
  • CG, DPA e documentazione sulla protezione dei dati armonizzatiSì

Inquadrare la situazione di partenza svizzera e il contatto con l'UE

Per le imprese svizzere di SaaS e IoT attive sul mercato UE, l'EU Data Act (Regolamento (UE) 2023/2854 relativo a norme armonizzate per un equo accesso ai dati e un equo utilizzo dei dati) ha creato un nuovo contesto normativo dalla sua entrata in vigore a metà settembre 2025 (MME).

Prima dell'adeguamento del contratto c'è la verifica dell'applicabilità: non tutti i modelli SaaS rientrano nella normativa, anche se circolano affermazioni in parte contraddittorie al riguardo (MME). Le piccole e medie imprese non sono fondamentalmente esenti, ma sono esonerate da determinati obblighi: ad esempio, le imprese IoT con un fatturato inferiore a 10 milioni di EUR non devono fornire supporto alla migrazione (MME). Chi salta la verifica rischia di adeguare i contratti senza motivo o di trascurare obblighi che invece si applicano effettivamente.

Per la Svizzera si aggiunge che finora non esiste una legislazione specifica e trasversale sull'IA; le applicazioni di IA vengono coperte attraverso ambiti giuridici esistenti e disposizioni specifiche per settore, e per le imprese con un legame con l'UE può essere rilevante anche l'EU AI Act (Lezzi Legal). Lo sviluppo normativo è in corso. Oltre ai rischi, la legge sui dati offre anche opportunità: secondo MME, è diventato più semplice migrare la propria infrastruttura cloud verso un altro fornitore.

Applicazione dell'EU Data Act alle imprese SaaS svizzere

  • Panoramica degli obblighi:Diritto di disdetta in qualsiasi momento con preavviso di 60 giorni, supporto alla migrazione, restituzione dei dati in forma utilizzabile
  • Eccezioni:Le imprese IoT con un fatturato < 10 mio. CHF sono esonerate dall'obbligo di migrazione
  • Rilevanza per le imprese svizzere:Le normative vigenti come il GDPR e l'EU AI Act possono applicarsi in modo complementare

Altro su Contratti e disdetta