emergency exit, power distribution unit, board, electricity, emergency exit, emergency exit, emergency exit, emergency exit, emergency exit, electricity
Foto di Tobias_Zw su Pixabay

Contratti e disdetta

Regolare la restituzione e la cancellazione dei dati all'uscita dal SaaS

I contratti SaaS disciplinano l'ambito delle prestazioni, la disponibilità, i diritti d'uso, gli aggiornamenti, il supporto, la responsabilità e la cessazione.

Perché regolare tempestivamente la restituzione e la cancellazione dei dati

I contratti SaaS disciplinano l'ambito delle prestazioni, la disponibilità, i diritti d'uso, gli aggiornamenti, il supporto, la responsabilità e la cessazione. Secondo Lezzi Legal (Zurigo), le questioni relative all'utilizzo dei dati, all'esportazione dei dati e all'exit sono altrettanto importanti. Chi chiarisce la restituzione e la cancellazione solo al momento della disdetta si trova a negoziare nella fase in cui il fornitore controlla gli accessi.

In caso di uscita, occorre distinguere due categorie di dati: i dati personali, per i quali valgono obblighi derivanti dalla legislazione sulla protezione dei dati, e i dati non personali. Il Data Act dell'UE si applica, secondo MME, parallelamente al GDPR e riguarda anche i dati macchina o di prodotto non personali. Un'uscita può quindi attivare due quadri normativi.

La valutazione giuridica dipende dall'architettura tecnica: quali dati vengono elaborati, quali fornitori sono coinvolti, come comunicano i sistemi e quale parte controlla dati e funzioni (Lezzi Legal). Le clausole sull'utilizzo dei dati, sull'esportazione e sull'exit devono pertanto essere adattate ai flussi di dati effettivi per ogni prodotto, invece di essere assunte come testo standard.

I prodotti SaaS cambiano più rapidamente dei contratti: funzionalità, modelli di prezzo, integrazioni e dipendenze tecniche si adeguano continuamente. La documentazione giuridica deve, secondo Lezzi Legal, poter crescere insieme al prodotto e non deve essere ricostruita da zero ad ogni adattamento tecnico.

Le basi giuridiche rilevanti per l'uscita sono il Data Act dell'UE (Regolamento (UE) 2023/2854) e, qualora siano interessati dati personali, il GDPR. Per le aziende con legami con l'UE può essere rilevante anche l'AI Act dell'UE (Lezzi Legal).

Rilevare il patrimonio dati e le dipendenze prima della disdetta

Prima della disdetta va stilato un inventario: dati centrali dell'applicazione, report, output OCR, dati di contatto e del calendario, chiavi API e WebHook. Per ogni voce va annotato se essa nasce esclusivamente nel SaaS o se confluisce anche in altri sistemi. Solo questa distinzione mostra quali dati possono essere coperti da un'esportazione dal SaaS e quali devono essere salvati separatamente.

Le estensioni di un software ERP e per agenzie mostrano tipiche dipendenze: il riconoscimento OCR legge direttamente le ricevute, evidenzia in giallo i dati compilati automaticamente e impara con ogni ulteriore ricevuta dello stesso fornitore. Tramite CardDAV i dati di contatto aziendali relativi a imprese, personale e persone di contatto vengono recuperati, gestiti centralmente nell'applicazione e visualizzati in modo sincronizzato sui dispositivi. L'attivazione del collegamento Zapier genera una chiave API specifica per l'account, con cui collegare altri strumenti business basati sul web. Per il centralino telefonico 3CX viene inserita una chiave API dall'area del profilo (MOCO).

Tali estensioni hanno proprie tariffe e propria logica di cessazione. Per l'OCR, secondo il fornitore, vengono addebitati 0,25 CHF rispettivamente 0,20 EUR per ogni ricevuta letta, come costi variabili dipendenti dal consumo di un servizio esterno fatturati a valle, senza canone base, con budget mensile; il servizio può essere interrotto in qualsiasi momento senza termini di preavviso (MOCO). Un flusso di dati può quindi terminare indipendentemente dal contratto principale e a breve termine – aspetto da considerare nella pianificazione dell'esportazione e nella finestra di backup.

Oltre ai flussi di dati, vanno rilevate le chiavi: chi detiene le chiavi API, verso quali sistemi di destinazione puntano i WebHook e quali accessi devono essere revocati in caso di uscita. Senza questo elenco, dopo la disdetta permangono connessioni attive verso sistemi esterni.

Anche gli stati appresi fanno parte dell'inventario: l'OCR impara con ogni ulteriore ricevuta dello stesso fornitore e i dati compilati automaticamente vengono evidenziati in giallo (MOCO). Tali assegnazioni ed evidenziazioni costituiscono patrimoni propri che devono essere trasferiti in caso di restituzione o successivamente cancellati.

Clausola di exit: intrecciare restituzione, cancellazione e migrazione

La clausola di exit va intrecciata con le altre regole di cessazione: i termini di preavviso, le date di disdetta, la durata e il rinnovo automatico incidono direttamente sul tempo disponibile per l'esportazione e la migrazione. Chi regola l'exit separatamente crea scadenze che non coincidono.

Se la prestazione contrattualmente concordata rientra nel Data Act dell'UE, la configurazione non è più libera. Le durate contrattuali tipiche di 12 fino a 24 mesi saranno in futuro vietate, secondo MME. Tutti i clienti hanno un diritto di disdetta di 60 giorni in qualsiasi momento – anche nei contratti B2B. Gli abbonamenti a lungo termine con lunghi termini di preavviso non sono più oggetto del contratto in questo caso.

La clausola deve rispecchiare tre prestazioni: restituzione dei dati, cancellazione dopo la scadenza di eventuali obblighi di conservazione e supporto nella migrazione verso un altro fornitore. Laddove si applichi il Data Act dell'UE, la migrazione desiderata dal cliente va supportata attivamente (MME) – questo obbligo deve figurare esplicitamente nel contratto e non solo nella descrizione del supporto.

La durata va già indicata nell'offerta: secondo le CGC di Libra AI, l'offerta deve menzionare la durata dell'abbonamento con l'indicazione del rinnovo automatico. I termini di exit vanno adeguati a questo rinnovo.

Secondo le CGC di Libra AI, l'offerta comprende inoltre la versione scelta, il numero di utenti, il prezzo, i dati di contatto e di pagamento, la data di inizio dell'utilizzo e l'indicazione se è inclusa una versione di prova gratuita o a pagamento. I termini di exit possono essere calcolati solo quando queste informazioni sono disponibili.

Gli obblighi postcontrattuali vanno espressamente inclusi nella clausola. Il parere cloud per la città di Zurigo contiene una regolamentazione secondo cui un obbligo sussiste anche dopo la cessazione. Gli obblighi di restituzione e cancellazione vanno quindi formulati in modo da sopravvivere alla fine del contratto.

Concretizzare la restituzione dei dati in formati, canali e termini

Per ogni tipo di dato va stabilito in quale forma, tramite quale canale e entro quando esso venga restituito. Come canali sono possibili API, WebHook ed esportazioni standard. Il collegamento API dipende nella pratica da chiavi specifiche per l'account – ad esempio, con il collegamento Zapier, l'attivazione genera una chiave API specifica per l'account (MOCO). La clausola deve quindi regolare quali chiavi rimangono valide durante la finestra di esportazione, chi le revoca e cosa vale se la chiave viene bloccata prima del completamento della restituzione.

Non va restituito solo ciò che si trova nel database dell'applicazione. I dati recuperati tramite CardDAV, secondo la descrizione del fornitore, vengono visualizzati in modo sincronizzato sui dispositivi sui quali i contatti sono stati aggiunti. Un'esportazione dal SaaS non rileva automaticamente queste copie sui dispositivi finali; di conseguenza, va chiarito contrattualmente chi li rimuove dopo l'uscita.

Per la concretizzazione appartengono: responsabilità da entrambe le parti, termini di consegna, formato della fornitura, indicazioni sulla completezza (ad esempio set di dati riconciliati) e una fase di accettazione, nella quale il cliente può verificare l'esportazione. Va regolato altresì cosa accade in caso di esportazione fallita o incompleta e fino a quando l'accesso viene mantenuto dopo la consegna. Le prestazioni possono terminare a breve termine – l'estensione OCR può essere interrotta in qualsiasi momento senza termini di preavviso –, motivo per cui l'esportazione deve essere collocata in una finestra temporale con accesso garantito.

Anche la granularità fa parte della specifica del formato: l'output OCR può essere letto complessivamente come una singola voce o come voci singole (MOCO). La clausola dovrebbe stabilire quale livello il cliente necessita per il successivo utilizzo.

Con il collegamento 3CX, il file di configurazione viene caricato nel centralino telefonico e la chiave API MOCO viene inserita nel profilo sotto Integrazioni (MOCO). Tali accessi vanno revocati solo quando l'esportazione è completata e accettata.

Concordare la cancellazione in modo tracciabile e completo

La clausola di cancellazione deve coprire quattro categorie: dati personali, dati di prodotto e macchina, backup nonché copie presso subfornitori e altri prestatori di servizi impiegati. Per ogni categoria vanno determinati il termine di cancellazione, le eccezioni (ad esempio obblighi legali di conservazione) e la prova che attesta la cancellazione. Nella migrazione di dati di prodotto possono entrare in gioco ulteriori requisiti del GDPR, qualora siano interessati dati personali (MME).

La catena di istruzioni va assicurata contrattualmente. Nelle CGC di Libra AI, il responsabile del trattamento si impegna a informare immediatamente il cliente se un'istruzione, a suo avviso, viola il diritto vigente sulla protezione dei dati. Un'istruzione di cancellazione che collide con obblighi di conservazione innesca quindi un obbligo di informazione – la procedura为此 (interlocutore, termine, forma) dovrebbe essere stabilita prima dell'uscita.

Come prove vanno previste una conferma scritta di cancellazione con data, un elenco dei destinatari della richiesta di cancellazione e un'informazione sulla cerchia dei subfornitori. Va regolato altresì in quale forma avvengano queste conferme e entro quando esse devono essere disponibili al termine della cancellazione.

Basi giuridiche: per i dati personali vale il GDPR, per i dati macchina o di prodotto non personali il Data Act dell'UE, che si applica parallelamente (MME). La clausola di cancellazione dovrebbe nominare esplicitamente entrambi i quadri normativi.

Accompagnare attivamente la migrazione verso il nuovo fornitore

Laddove si applichi il Data Act dell'UE, vale un sostegno obbligatorio alla migrazione. Le aziende soggette alla legge devono supportare attivamente una migrazione verso un altro fornitore desiderata dal cliente. Secondo MME, ciò ha come conseguenza che esse aiutano gratuitamente i loro concorrenti ad acquisire nuovi clienti. Questo obbligo sussiste indipendentemente dal fatto che il fornitore ritenga la migrazione sensata.

I limiti della prestazione di aiuto vanno tracciati contrattualmente: quali dati e formati, quale periodo di tempo, quali interlocutori, quale collaborazione da parte del cliente. Senza tale precisazione resta aperto cosa comprenda concretamente «supportare attivamente».

L'applicazione va presa sul serio. MME segnala che le aziende che non implementano questi requisiti nei loro contratti devono aspettarsi azioni legali da parte dei concorrenti e rischiano elevate multe, paragonabili alle sanzioni secondo il diritto europeo sulla protezione dei dati. Già oggi alcuni clienti SaaS adattano i loro contratti e, in alcuni casi, anche i loro modelli di business e di vendita.

Allineare contratto, CGC, DPA e documentazione sulla protezione dei dati

Nei modelli standardizzati, contratto SaaS, CGC, Service Levels, contratto di elaborazione dei dati (DPA) e documentazione sulla protezione dei dati dovrebbero essere allineati tra loro (Lezzi Legal). Se le regole di exit in un documento e le regole di conservazione o cancellazione in un altro divergono, nascono contraddizioni che, in caso di controversia, vengono interpretate a sfavore del fornitore.

La gerarchia decide quale documento prevale. Le CGC di Libra AI prevedono che le condizioni commerciali divergenti del cliente non trovino applicazione. Diversamente vale solo se il fornitore acconsente espressamente per iscritto alla loro validità. Le CGC sono parte integrante di tutti i contratti nonché di tutte le prestazioni e offerte future. Chi fissa le regole di exit in un allegato o nel DPA deve quindi verificare se questi documenti prevalgano sulle CGC.

In pratica significa: condurre le regole di exit completamente in un unico punto, rinviare ad esse da tutti gli altri documenti e aggiornarle ad ogni modifica del prodotto. Poiché funzionalità, modelli di prezzo e integrazioni cambiano continuamente, la documentazione deve, secondo Lezzi Legal, essere concepita in modo da crescere con il prodotto.

Secondo le CGC di Libra AI, la lingua determinante per la conclusione del contratto è il tedesco; le traduzioni servono solo a scopo informativo e, in caso di contraddizioni, vale la versione tedesca. Le regole di exit in un allegato tradotto possono quindi restare in secondo piano rispetto alla versione tedesca.

Inquadrare la situazione di partenza svizzera e il tocco con l'UE

Il Data Act dell'UE (Regolamento (UE) 2023/2854 su norme armonizzate per un accesso equo ai dati e un uso equo dei dati) si applica dalla sua entrata in vigore a metà settembre 2025. Per le aziende svizzere SaaS e IoT attive sul mercato UE, esso ha creato un nuovo ambiente normativo (MME, «EU Data Act: Was Schweizer SaaS- und IoT-Unternehmen jetzt tun müssen», 12 gennaio 2026).

Prima dell'adattamento contrattuale sta la verifica dell'applicabilità: non tutti i modelli SaaS rientrano nella regolamentazione, anche se circolano parzialmente affermazioni contraddittorie in merito (MME). Le piccole e medie imprese non sono fondamentalmente escluse, ma sono esentate da determinati obblighi – così, le aziende IoT con un fatturato inferiore a 10 milioni di EUR non devono prestare supporto alla migrazione (MME). Chi salta la verifica adatta i contratti possibilmente senza motivo o trascura obblighi che effettivamente si applicano.

Per la Svizzera si aggiunge che finora non esiste una legislazione specifica onnicomprensiva sull'IA; le applicazioni di IA vengono coperte tramite ambiti giuridici esistenti e prescrizioni settoriali, e per le aziende con legami con l'UE può essere rilevante anche l'AI Act dell'UE (Lezzi Legal). Lo sviluppo normativo è in corso. Oltre ai rischi, la legge sui dati offre anche opportunità: secondo MME, è diventato più facile migrare la propria infrastruttura cloud verso un altro fornitore.

Per i contratti con riferimento svizzero va verificata la scelta del diritto. Il parere cloud per la città di Zurigo cita la regolamentazione «Si applica il diritto svizzero concordato nel contratto.» Chi concorda il diritto svizzero, regola la restituzione e la cancellazione secondo questo diritto e non solo secondo le CGC del fornitore.

Cifre importanti sull'applicabilità del Data Act dell'UE per le aziende SaaS svizzere

  • 2025Entrata in vigore del Data Act dell'UE
  • 10Soglia di fatturato per aziende IoT senza obbligo di migrazione
  • 60Termine di preavviso secondo il Data Act dell'UE (B2B)
  • 24Durata dei contratti secondo il Data Act dell'UE

Altro su Contratti e disdetta