Юридичні питання та відповідність

Що таке право власності на дані клієнтів SaaS?

Автор: Sofiia Pohut

Перевірено: George Ploaie, Головний операційний директор (COO)

Що таке право власності на дані клієнтів SaaS

Що таке право власності на дані клієнтів SaaS?

Право власності на дані клієнтів SaaS стосується юридичних прав, які клієнти мають на інформацію, яку вони завантажують, створюють або керують нею в рамках платформи SaaS, тоді як сама платформа залишається у власності провайдера. У цьому механізмі клієнти зазвичай виступають контролерами даних, встановлюючи, як їхні дані обробляються, а провайдер бере на себе роль обробника даних, дотримуючись наданих інструкцій щодо обробки цих даних.

Угоди з постачальниками та нормативні акти, такі як GDPR, часто описують цей розподіл обов'язків, встановлюючи, що клієнти вирішують, як використовуються їхні дані, і мають можливість отримувати доступ, завантажувати або видаляти свої дані за потреби.

Майте на увазі:

Варто відзначити, що дані клієнтів відрізняються від даних про використання постачальника або телеметрії, які зазвичай слугують операційним цілям і належать та аналізуються постачальником.

Чому розуміння володіння даними є вирішальним для SaaS-бізнесів?

Розуміння права власності на дані визначає права бізнесу на захист його інтелектуальної власності, уточнює призначені обов'язки та встановлює процеси для збереження стратегічної гнучкості. Умови права власності на дані можуть запобігти залежності від постачальника, підтримувати дотримання нормативних вимог та гарантувати, що дані можуть бути доступні, передані або видалені за потреби.

На практиці, вигоди можуть включати:

  • Комплексна перевірка M&A може проходити ефективніше, коли походження даних чітко встановлено.
  • Заходи з планування безперервної роботи періодично переглядаються.  
  • Інциденти безпеки SaaS систематично відстежуються щороку, при цьому організації звітують про такі події в рамках регулярних моніторингових заходів.

Визначення права власності на дані під час початкових обговорень контракту є найдешевшим способом зменшити розбіжності, обмежити незаплановані витрати та описати кроки для здійснення передачі даних.

Правові рамки, такі як GDPR та CCPA/CPRA, окреслюють настанови щодо ролей та обов'язків, пов'язаних з даними клієнтів, а не присвоюють традиційне право власності. Ці рамки визначають обов'язки та ролі, що стосуються управління даними клієнтів, при цьому клієнти зазвичай ідентифікуються як контролери, а постачальники як обробники або надавачі послуг.

Фреймворк Ключове зобов'язання Типове вікно відповіді
GDPR Обробники діють згідно з задокументованими інструкціями контролера та підтримують права, такі як доступ та видалення ~30 днів
CCPA/CPRA Постачальники послуг обробляють дані лише для зазначених бізнес-цілей; продаж або передача даних заборонені 45–90 днів
Примітка:

Умови надання послуг (УНП) та Угоди про обробку даних (УОД) описують, як ці ролі втілюються в життя. Ці угоди зазвичай містять деталі щодо процедур повернення, видалення або експорту даних, а також уточнюють, чи інформація, отримана від провайдера, така як аналітика або дані про використання, підпадає під право власності клієнта, чи розглядається окремо.

Як можна захистити дані клієнтів SaaS?

Захист даних клієнтів SaaS зазвичай передбачає використання комбінації технічних та операційних заходів безпеки:

  • Застосування багатофакторної автентифікації
  • Налаштування контролю доступу на основі ролей
  • Використання шифрування для зберігання та передачі даних
  • Ведення журналів аудиту
  • Дотримання задокументованих процедур звільнення
  • Проведення навчання співробітників щодо поводження з даними та затвердженими програмними інструментами

Ці заходи впроваджуються разом із розподілом певних прав та обов'язків, що виникають з володінням даними. Згідно з такими рамковими положеннями, як GDPR та CCPA/CPRA, клієнти зазвичай мають права такі як доступ, виправлення, експортування чи видалення їхніх персональних даних, а також обмеження способів їх обробки.

Клієнт обов'язки зазвичай включають:

  • Забезпечення обробки даних відповідно до правових та договірних стандартів
  • Керування рівнями доступу та правами користувачів у межах сервісу
  • Налаштування та підтримка внутрішніх протоколів для даних, доданих до SaaS-застосунків

За яких умов SaaS-провайдери можуть отримувати доступ, використовувати чи монетизувати дані клієнтів?

Постачальники SaaS працюють з даними клієнтів лише відповідно до умов договорів та відповідних нормативних актів. Зазвичай це передбачає надання послуг, технічну підтримку, безпеку, відповідність вимогам та усунення несправностей. Інші види використання або монетизації даних обробляються відповідно до згоди клієнта.

Використання даних клієнтів Зазвичай прийнятно?
Надання послуг, підтримка, безпека, усунення несправностей Так, відповідно до умов договору
Агреговані або анонімізовані дані для покращення послуг Часто, якщо розкрито
Продаж або монетизація ідентифікованих даних клієнтів Ні — широко заборонено угодами та законами, такими як CCPA
Майте на увазі:

Перегляд угод допомагає всім сторонам зрозуміти положення щодо доступу до даних, різні способи використання та як управляються анонімізовані дані.

Які існують поширені ризики, пов'язані з правом власності на дані клієнтів SaaS?

Декілька постійних міркувань можуть впливати на ефективне володіння даними у середовищах SaaS:

У поєднанні з такими сферами, як управління безпекою або вимоги відповідності, ці фактори можуть впливати на загальний контроль. Дослідження свідчать, що інциденти безпеки SaaS трапляються щороку, тоді як організації регулярно відстежують та оцінюють свої заходи захисту. Багатоарендні середовища, процедурні міркування, такі як відстрочене припинення доступу, і використання зовнішніх сервісів – все це може ускладнювати ситуацію, яку організації мають вирішувати, розглядаючи питання власності на дані.

Які найкращі практики для постачальників SaaS щодо власності на дані?

Провайдери можуть включати вимоги щодо власності на дані як у продуктах, так і в договірних угодах. Наступні кроки представляють типовий підхід:

  • Чітко окресліть власність на дані клієнта у продукті та в угоді.
  • Обмежте внутрішній доступ до даних клієнтів та підтримуйте сувору ізоляцію орендарів.
  • Оперативно обробляйте запити, пов'язані з даними, такі як доступ, експорт або видалення, відповідно до встановлених процедур.
  • Забезпечте клієнтам доступ до їхніх даних за запитом.
  • Визначте формати експорту та варіанти надання, що відповідають портативним, невласницьким стандартам.
  • Повертайте дані після закінчення терміну дії договору відповідно до узгоджених умов, незалежно від статусу платежу.
Майте на увазі:

Це описується як модель спільної відповідальності. Провайдери контролюють безпеку платформи та дотримуються договірних та юридичних вимог для використання даних, тоді як клієнти несуть відповідальність за керування завантаженнями, дозволами доступу та внутрішнім управлінням. Зазначення цих обов'язків у документації та під час адаптації відображає стандартну практику.

Висновок

Клієнти наділяються правами на свої дані SaaS, а провайдери обробляють та захищають їх відповідно до договірних домовленостей. Умови контракту, встановлені заходи безпеки та періодичні перевірки доступу до даних є процедурами, що застосовуються для забезпечення доступності та портативності даних. Визначення та моніторинг інформаційних активів є завданнями, що входять до управління інформацією та підтримки контролю в рамках бізнес-структури.

Готові розпочати?

Ми були на вашому місці. Поділимося нашим понад 20-річним досвідом та втілимо ваші глобальні мрії в реальність.
Мозаїчне зображення
ukУкраїнська