Twój SaaS ma płacących klientów, roadmapę na kwartał i ambitne plany sprzedażowe. Ale gdyby jutro klient enterprise poprosił o DPA, SLA i jasne zasady odpowiedzialności za dane — ile czasu potrzebowałby Twój zespół, żeby odpowiedzieć? Jeśli więcej niż jeden dzień, ten artykuł jest dla Ciebie.
Model sprzedaży SaaS rozwija się szybciej niż dokumentacja. Produkt działa, klienci płacą, zespół rośnie — a zasady korzystania z usługi, przetwarzania danych i rozliczeń wciąż opierają się na generycznym szablonie regulaminu albo nie istnieją wcale. To pierwszy sygnał nadchodzącego chaosu operacyjnego.
Poniżej znajdziesz uporządkowany przegląd tego, co musisz ułożyć prawnie, zanim zaczniesz skalować sprzedaż SaaS. Omawiam konkretne obowiązki wynikające z polskiego i unijnego prawa, ryzyka związane z ich pominięciem oraz praktyczne kroki — od minimum operacyjnego po pełne zabezpieczenie.
Podstawowe pojęcia, które musisz znać
Zanim przejdziemy dalej, kilka terminów, które będą się pojawiać w całym artykule.
| Termin | Co oznacza |
|---|---|
| Regulamin usługi | Dokument określający zasady korzystania z Twojego SaaS — wymagany przez ustawę o świadczeniu usług drogą elektroniczną (art. 8). Musi być udostępniony użytkownikowi przed zawarciem umowy. |
| DPA (umowa powierzenia przetwarzania danych) | Umowa między administratorem danych (Twój klient B2B) a procesorem (Ty jako dostawca SaaS), wymagana przez art. 28 RODO. Określa, co robisz z danymi klienta i na jakich zasadach. |
| Administrator vs. procesor | Administrator ustala cele i sposoby przetwarzania danych. Procesor przetwarza dane w imieniu administratora. W modelu SaaS B2B Twój klient jest zazwyczaj administratorem, Ty — procesorem. Wobec własnych użytkowników (rozliczenia, analityka) jesteś administratorem. |
| SLA (umowa o poziomie usług) | Dokument definiujący gwarantowaną dostępność usługi (np. 99,9% uptime miesięcznie), czasy reakcji na zgłoszenia i rekompensaty za niedotrzymanie parametrów. |
| Klauzule abuzywne | Postanowienia umowne, które nie zostały indywidualnie uzgodnione z konsumentem i rażąco naruszają jego interesy (art. 385¹ Kodeksu cywilnego). UOKiK może nałożyć karę do 10% rocznego obrotu za ich stosowanie. |
| DSA (akt o usługach cyfrowych) | Rozporządzenie UE 2022/2065 obowiązujące od 17 lutego 2024 r. Nakłada obowiązki na dostawców usług pośrednich — w tym na SaaS przechowujący dane użytkowników. |
Jakie przepisy dotyczą Twojego SaaS
Dostawca SaaS działający w Polsce podlega kilku aktom prawnym naraz. Żaden z nich nie posługuje się wprost pojęciem „SaaS”, ale każdy obejmuje ten model działalności swoim zakresem.
Ustawa o świadczeniu usług drogą elektroniczną
Art. 2 pkt 4 definiuje usługę świadczoną drogą elektroniczną jako wykonywaną na odległość, bez jednoczesnej obecności stron, poprzez przekaz danych na indywidualne żądanie usługobiorcy. SaaS spełnia wszystkie te kryteria.
Art. 8 ust. 1 nakłada obowiązek posiadania regulaminu i nieodpłatnego udostępnienia go użytkownikowi przed zawarciem umowy — w sposób umożliwiający pozyskanie, odtwarzanie i utrwalanie treści.
Minimalna treść regulaminu (art. 8 ust. 3):
- Rodzaje i zakres usług
- Warunki świadczenia (wymagania techniczne, zakaz treści bezprawnych)
- Warunki zawierania i rozwiązywania umów
- Tryb postępowania reklamacyjnego
Sankcja: jeśli regulamin nie został udostępniony w wymagany sposób, użytkownik nie jest nim związany (art. 8 ust. 2). Ciężar dowodu spoczywa na Tobie jako usługodawcy.
RODO — obowiązki wobec danych użytkowników i klientów
| Przepis | Obowiązek | Konsekwencja braku |
|---|---|---|
| Art. 13 | Informowanie użytkowników o celach, podstawach i odbiorach danych przy ich zbieraniu | Kara do 20 mln EUR lub 4% obrotu |
| Art. 28 | Zawarcie DPA z każdym klientem B2B, którego dane przetwarzasz | Kara do 20 mln EUR lub 4% obrotu; utrata klientów enterprise |
| Art. 32 | Wdrożenie odpowiednich środków technicznych i organizacyjnych (szyfrowanie, pseudonimizacja, testy) | Kara do 10 mln EUR lub 2% obrotu |
| Art. 33 | Zgłoszenie naruszenia do UODO w ciągu 72 godzin | Kara administracyjna; odpowiedzialność karna (art. 107–108 ustawy o ochronie danych osobowych) |
W modelu SaaS B2B klient biznesowy jest administratorem danych swoich użytkowników, a Ty jako dostawca — procesorem. Wobec własnych danych (rozliczenia, marketing, analityka) jesteś administratorem. Te dwie role wymagają odrębnej dokumentacji.
Ustawa o prawach konsumenta
Jeśli sprzedajesz do konsumentów (B2C) lub w modelu mieszanym:
- Art. 27 — konsument ma prawo odstąpić od umowy zawartej na odległość w ciągu 14 dni bez podawania przyczyny
- Jeśli nie poinformujesz o tym prawie, termin wydłuża się do 12 miesięcy
- Art. 12–17 — rozbudowane obowiązki informacyjne przed zawarciem umowy: cechy świadczenia, dane przedsiębiorcy, łączna cena, sposób zapłaty, prawo odstąpienia
Brak rzetelnego poinformowania o prawie odstąpienia może zostać zakwalifikowany przez UOKiK jako praktyka naruszająca zbiorowe interesy konsumentów.
Akt o usługach cyfrowych (DSA)
DSA obowiązuje bezpośrednio od 17 lutego 2024 r. Każda usługa SaaS przechowująca dane wprowadzane przez użytkowników na ich żądanie (CRM, narzędzie do zarządzania projektami, platforma e-learningowa) jest co najmniej usługą hostingu w rozumieniu DSA.
Dobra wiadomość: mikroprzedsiębiorstwa (poniżej 10 pracowników, obrót do 2 mln EUR) i małe firmy (poniżej 50 pracowników, obrót do 10 mln EUR) są wyłączone z najbardziej obciążających obowiązków DSA. Nadal obowiązują je jednak:
- Ustanowienie punktu kontaktowego dla organów i użytkowników
- Jasne określenie w warunkach korzystania wszelkich ograniczeń i praktyk moderacji treści
- Wdrożenie mechanizmu zgłaszania treści nielegalnych
- Zakaz stosowania dark patterns — manipulacyjnych interfejsów
Progi VLOP/VLOSE (45 mln aktywnych użytkowników miesięcznie) i DMA (obrót 7,5 mld EUR) nie dotyczą polskich startupów SaaS. Kary za naruszenie DSA sięgają do 6% rocznego światowego obrotu.
Skontaktuj się — pomożemy Ci ustalić, które przepisy dotyczą Twojego modelu i co z tego wynika dla dokumentacji.
Ryzyka, które generuje brak dokumentacji
Generyczny regulamin z szablonu to pozorna ochrona: nie działa w sporze, nie odpowiada na pytania klienta B2B i nie przechodzi due diligence. Poniżej konkretne ryzyka, uporządkowane według kategorii.
Ryzyka prawne i finansowe
Kary UODO. W 2024 r. Prezes UODO wydał 22 decyzje o karach pieniężnych. Choć żadna z nich nie dotyczyła wprost firmy opisanej jako „SaaS” (UODO nie kategoryzuje decyzji według modelu biznesowego), wiele dotyczyło podmiotów działających w środowisku cyfrowym i przetwarzających dane w systemach informatycznych. Przykłady:
- V. sp. z o.o. — kara 3 819 960 zł za brak odpowiednich środków bezpieczeństwa systemów teleinformatycznych i naruszenie zasady integralności i poufności danych (źródło: UODO)
- Morele.net — kara ponad 3,8 mln zł za naruszenia bezpieczeństwa danych prowadzące do dużego wycieku danych klientów
- McDonald’s Polska — kary w łącznej wysokości 16 932 657 zł na administratora i 183 858 zł na podmiot przetwarzający — UODO zbadał realny podział ról między stronami, nie opierając się wyłącznie na etykietach kontraktowych
Kary UOKiK. W 2024 r. UOKiK nałożył łącznie ponad 937 mln zł kar, w tym ponad 263 mln zł za naruszenia zbiorowych interesów konsumentów i klauzule niedozwolone. Wszczęto 41 postępowań, zakończono 70 decyzjami. Canal+ Polska otrzymał zarzuty za włączanie konsumentom usług dodatkowych bez wyraźnej zgody — zasada, która dotyczy też automatycznego aktywowania płatnych funkcji w SaaS.
Ryzyka operacyjne i sprzedażowe
| Ryzyko | Skutek |
|---|---|
| Brak DPA | Klient enterprise nie podpisze umowy. Każdy deal wymaga indywidualnej negocjacji, co spowalnia sprzedaż o tygodnie. |
| Brak SLA | Brak punktu odniesienia przy reklamacjach. Klient B2B nie ma gwarancji dostępności — wybiera konkurenta, który ją daje. |
| Generyczny regulamin | Obietnice handlowe rozmijają się z dokumentacją. Zespół sprzedaży improwizuje odpowiedzi na pytania prawne klientów. |
| Nieuporządkowane relacje z dostawcami | Brak kontraktów z hostingiem, API i integracjami przenosi pełne ryzyko na Ciebie jako dostawcę SaaS. |
| Brak exit planu | Klient nie wie, co stanie się z jego danymi po zakończeniu usługi. To sygnał braku dojrzałości dostawcy. |
Ryzyka przy rundzie inwestycyjnej
Inwestor przeprowadzający due diligence sprawdza dokumentację prawną. Jeśli regulamin nie pasuje do modelu, DPA nie istnieje, a relacje z dostawcami nie mają kontraktowej podstawy — wycena spada lub termin rundy się przesuwa. Koszt uporządkowania na starcie to ułamek kosztu nadrabiania zaległości pod presją czasu, sporu lub rundy.
Co uporządkować i w jakiej kolejności
Nie musisz robić wszystkiego naraz. Poniżej trzy poziomy dojrzałości prawnej SaaS — od minimum operacyjnego po pełne zabezpieczenie.
Trzy poziomy gotowości prawnej SaaS
| Obszar | Minimum operacyjne (MVP / pierwsza sprzedaż) | Solidna baza (wejście w B2B / scale-up) | Pełne zabezpieczenie (enterprise / runda) |
|---|---|---|---|
| Regulamin usługi | Regulamin zgodny z art. 8 u.ś.u.d.e.: rodzaje usług, warunki techniczne, zasady zawierania i rozwiązywania umów, reklamacje | Odrębne wersje B2B i B2C (jeśli model mieszany); zasady trial, demo, upgrade/downgrade planów | Pełna wersja z ograniczeniami odpowiedzialności, zasadami zmian regulaminu, exit planem i procedurą eksportu danych |
| RODO / dane osobowe | Polityka prywatności zgodna z art. 13 RODO; informacja o cookies; określenie ról (administrator/procesor) | DPA dla klientów B2B; rejestr czynności przetwarzania; procedura zgłaszania naruszeń (72 h) | Audyt subprocesorów; DPIA dla nowych funkcji; IOD (wewnętrzny lub outsourcingowy); procedury realizacji praw osób |
| Zasady komercyjne | Jasne warunki płatności, abonamentu i zakończenia usługi | Zasady free trial, demo, plan enterprise; tabela porównawcza planów z odniesieniem do regulaminu | Spójność obietnic handlowych z dokumentacją; checklisty dla zespołu sprzedaży |
| SLA i support | Brak formalnego SLA, ale opisane zasady dostępności i okna serwisowe | Podstawowe SLA (np. 99,9% uptime, czasy reakcji, rekompensaty); zasady supportu | SLA z parametrami negocjowalnymi per klient enterprise; procedury eskalacji; komunikacja incydentowa |
| Dostawcy i infrastruktura | Weryfikacja, czy hosting spełnia wymogi lokalizacji danych | Umowy z dostawcami hostingu, API, integracji — z klauzulami DPA i SLA | Przegląd łańcucha subprocesorów; kontraktowe przeniesienie odpowiedzialności; plany backup i disaster recovery |
| Gotowość inwestycyjna | Wybór formy prawnej (sp. z o.o. lub P.S.A.) | Uporządkowana dokumentacja korporacyjna; struktura udziałowa | Data room gotowy do due diligence; pełna dokumentacja prawna i operacyjna |
Regulamin — nie szablon, lecz odzwierciedlenie modelu
Regulamin SaaS to nie „dokument do odhaczenia”. To zapis zasad, na których opiera się cała relacja z użytkownikiem — od rejestracji, przez płatność, korzystanie z usługi, support, aż po zakończenie współpracy i usunięcie danych.
Generyczny szablon z internetu nie uwzględnia specyfiki Twojego modelu: czy masz free trial, czy trial przechodzi automatycznie w płatny plan, co się dzieje z danymi po zakończeniu triala, jakie są ograniczenia demo, czym różni się plan enterprise od standardu.
Na co zwrócić uwagę:
- Kwalifikacja prawna umowy — umowa SaaS to raczej „prawo dostępu do usługi” niż licencja. Użytkownik nie dokonuje czynności objętych monopolem autorskim (nie kopiuje kodu). Ta kwalifikacja wpływa na zakres odpowiedzialności, tryb rozwiązania umowy i charakter roszczeń.
- Zasady zmian regulaminu — jednostronne prawo do zmiany bez ważnej przyczyny i bez prawa użytkownika do rezygnacji może zostać uznane za klauzulę abuzywną (art. 385¹ KC).
- Exit plan — procedury eksportu danych klienta, okres przechowywania po zakończeniu usługi, prawo do przeniesienia danych do innego dostawcy. Klienci enterprise szukają tego w dokumentacji przed podpisaniem umowy.
- Różnice B2B vs. B2C — inne prawa konsumenta (14 dni na odstąpienie), inne klauzule odpowiedzialności, inne zasady reklamacji. Jeśli masz model mieszany, potrzebujesz odrębnych wersji lub wyraźnie oznaczonych sekcji.
DPA — dokument, bez którego nie sprzedasz do enterprise
Klient enterprise zapyta o DPA, zanim zapyta o cenę. Brak gotowej umowy powierzenia przetwarzania danych oznacza, że każdy deal wymaga indywidualnej negocjacji — co spowalnia sprzedaż i generuje koszty prawne.
Co musi zawierać DPA zgodnie z art. 28 ust. 3 RODO:
- Przedmiot i czas trwania przetwarzania
- Charakter i cele przetwarzania
- Rodzaj danych i kategorie osób, których dane dotyczą
- Obowiązki i prawa administratora (klienta)
- Zobowiązanie do przetwarzania wyłącznie na udokumentowane polecenie administratora
- Zapewnienie poufności osób upoważnionych do przetwarzania
- Środki bezpieczeństwa z art. 32 RODO
- Warunki korzystania z subprocesorów (hosting, API, integracje) — przy zgodzie ogólnej obowiązek informowania o zmianach z prawem sprzeciwu
- Pomoc administratorowi w realizacji praw osób (dostęp, usunięcie, przenoszenie)
- Usunięcie lub zwrot danych po zakończeniu usługi
Sprawa McDonald’s Polska pokazuje, że UODO bada realny podział ról między administratorem a procesorem — nie wystarczy wpisać etykiety do umowy, jeśli faktyczne relacje wyglądają inaczej.
SLA — nawet proste jest lepsze niż żadne
Dostawcy SaaS rzadko gwarantują SLA, a gdy to robią, jest ono zazwyczaj uniwersalne i ograniczone. Tymczasem klienci B2B oczekują konkretnych parametrów.
Typowy benchmark to 99,9% dostępności miesięcznie — co oznacza maksymalnie ok. 43 minuty przestoju w miesiącu. Nawet jeśli na starcie nie jesteś w stanie zagwarantować takiego poziomu, spisz to, co możesz zaoferować:
- Gwarantowany poziom dostępności (np. 99,5%)
- Definicja okien serwisowych (planowane przerwy, które nie liczą się jako przestój)
- Czasy reakcji na zgłoszenia (np. krytyczne — 4 h, standardowe — 24 h)
- Rekompensaty za niedotrzymanie parametrów (np. przedłużenie subskrypcji, credit na konto)
- Kanały zgłoszeń i godziny dostępności supportu
Brak SLA nie oznacza braku odpowiedzialności — oznacza brak jasnych zasad, co prowadzi do sporów i roszczeń odszkodowawczych ze strony klientów B2B.
Podział odpowiedzialności za bezpieczeństwo
W standardowej umowie SaaS odpowiedzialność za bezpieczeństwo rozkłada się między dostawcę i klienta:
| Strona | Zakres odpowiedzialności |
|---|---|
| Dostawca SaaS | Bezpieczeństwo infrastruktury i aplikacji; szyfrowanie danych; backup; disaster recovery; monitoring; zgłaszanie naruszeń |
| Klient | Zarządzanie dostępem użytkowników; ochrona danych logowania; konfiguracja uprawnień; zgłaszanie podejrzanych aktywności |
Ten podział musi być jasno spisany w dokumentacji. W razie incydentu brak precyzyjnych zasad oznacza chaos — i ryzyko, że cała odpowiedzialność spadnie na Ciebie.
Co zmienia się przy ekspansji zagranicznej
Dokumentacja przygotowana pod polskie realia nie wystarcza przy skalowaniu na rynki UE czy USA.
Różnice w obrębie UE
- RODO obowiązuje w całej UE, ale poszczególne państwa mają odmienne przepisy implementujące (np. wiek zgody cyfrowej, wymogi wobec IOD)
- Dyrektywa 2019/770 o dostarczaniu treści cyfrowych i usług cyfrowych — implementowana w Polsce od 1 stycznia 2023 r. — nakłada dodatkowe obowiązki wobec konsumentów
- NIS2 — dyrektywa o cyberbezpieczeństwie, której polska implementacja (nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa) jest w toku. Jeśli Twój SaaS działa w sektorze objętym NIS2 (energia, transport, zdrowie, infrastruktura cyfrowa, finanse), dojdą obowiązki zarządzania bezpieczeństwem informacji
Transfer danych poza EOG
Jeśli korzystasz z infrastruktury amerykańskiej (AWS, GCP, Azure) lub sprzedajesz do klientów w USA:
- EU–US Data Privacy Framework — decyzja Komisji Europejskiej z 10 lipca 2023 r. umożliwia transfer danych do certyfikowanych podmiotów w USA bez dodatkowych zabezpieczeń
- Standardowe klauzule umowne (SKU) — decyzja 2021/914 — wymagane przy transferze do podmiotów niecertyfikowanych lub w krajach bez decyzji o adekwatności
- Różnice regulacyjne USA — model opt-out (w przeciwieństwie do europejskiego opt-in); stanowe ustawy o ochronie danych: CCPA/CPRA (Kalifornia), VCDPA (Wirginia), MODPA (Maryland) i inne
Wniosek: przy ekspansji zagranicznej musisz zweryfikować, czy Twoja dokumentacja uwzględnia wymogi docelowego rynku — i czy mechanizmy transferu danych są kontraktowo zabezpieczone.
Dostawcy infrastruktury — ukryte ryzyko w łańcuchu
Twój SaaS korzysta z hostingu, API, integracji, narzędzi analitycznych. Każdy z tych dostawców to potencjalny subprocesor danych Twoich klientów.
Co sprawdzić:
- Czy masz pisemne umowy z każdym dostawcą infrastruktury
- Czy umowy zawierają klauzule DPA (powierzenie przetwarzania danych)
- Jakie SLA gwarantują Twoi dostawcy — i czy Twoje SLA wobec klientów nie obiecuje więcej niż dostajesz od dostawców
- Jak rozkłada się odpowiedzialność w łańcuchu: dostawca hostingu → Ty → Twój klient
- Gdzie fizycznie przechowywane są dane (lokalizacja centrów danych)
- Co się dzieje z danymi po zakończeniu współpracy z dostawcą
Brak kontraktów z dostawcami przenosi pełne ryzyko na Ciebie. Jeśli hosting padnie, a Ty nie masz kontraktowej podstawy do żądania rekompensaty — pokrywasz straty z własnej kieszeni i odpowiadasz wobec klientów.
Jak wdrożyć dokumentację, żeby faktycznie działała
Dokumentacja, która „jest”, ale nie wspiera onboardingu, sprzedaży i obsługi klienta, to martwa warstwa formalna — kosztuje, a nie chroni. Kilka zasad, które zwiększają szansę na to, że dokumenty będą faktycznie używane:
- Przygotuj checklistę dla zespołu sprzedaży — co mówić klientom o warunkach, gdzie odsyłać po szczegóły, jak reagować na pytania o DPA i SLA
- Zsynchronizuj dokumentację z roadmapą produktu — każda zmiana w modelu cenowym, nowa funkcja, nowy rynek lub nowy segment klientów powinny triggerować weryfikację dokumentów
- Zaplanuj cykliczny przegląd — np. kwartalny, powiązany z cyklem rozwoju produktu
- Przeszkol zespół — nie wystarczy wysłać link do regulaminu. Osoby pracujące z klientami muszą rozumieć, dlaczego dokumentacja wygląda tak, a nie inaczej
- Ustal, kto odpowiada za aktualizacje — founder, COO, Head of Operations, zewnętrzny doradca prawny — ale nie „nikt”
Jak możemy Ci w tym pomóc
Prawny porządek SaaS to nie „napisanie kilku dokumentów”. To przełożenie modelu produktowego i sprzedażowego na zestaw zasad, które da się wdrożyć i które wspierają codzienną pracę zespołu.
Pracujemy z founderami, CTO i liderami produktowymi firm technologicznych — od startupów po scale-upy. Rozumiemy, jak działają zespoły SaaS: szybkie iteracje, równoległe projekty, ograniczone zasoby, presja na wynik.
Nasze wsparcie obejmuje:
- Diagnozę modelu SaaS — mapujemy ścieżkę klienta od rejestracji przez płatność, korzystanie, support, aż po zakończenie usługi — i porównujemy z aktualną dokumentacją
- Przygotowanie regulaminu odzwierciedlającego rzeczywisty sposób działania produktu — osobno dla B2B i B2C, jeśli model jest mieszany
- Uporządkowanie warstwy RODO — role stron, DPA, polityka prywatności, rejestr czynności przetwarzania, procedura zgłaszania naruszeń
- Zdefiniowanie SLA i zasad supportu — dopasowanych do etapu firmy i oczekiwań segmentu klientów
- Przegląd umów z dostawcami — hosting, API, integracje — pod kątem DPA, SLA i odpowiedzialności w łańcuchu
- Przygotowanie firmy do due diligence — uporządkowanie dokumentacji prawnej i operacyjnej przed rundą
Nie tworzymy dokumentów „na zapas”. Projektujemy zasady tam, gdzie faktycznie powstaje ryzyko lub wartość — od developmentu po sprzedaż.
Zanim zaczniesz skalować — uporządkuj podstawy
Skalowanie SaaS bez uporządkowanej warstwy prawnej to jak budowanie na fundamencie, którego nikt nie sprawdził. Może wytrzymać — ale każdy nowy klient, nowy rynek i nowa runda inwestycyjna zwiększa obciążenie.
Trzy wnioski na koniec:
- Regulamin, DPA, SLA i polityka prywatności to nie formalności — to narzędzia, które przyspieszają sprzedaż, ograniczają spory i budują zaufanie klientów B2B
- Koszt uporządkowania dokumentacji na starcie to ułamek kosztu nadrabiania zaległości pod presją czasu, sporu lub rundy
- Dokumentacja musi odzwierciedlać rzeczywisty model działania produktu — generyczny szablon nie ochroni Cię w sporze ani przy due diligence
Jeśli planujesz launch, wejście w segment B2B lub rundę inwestycyjną — napisz do nas. Porozmawiajmy o Twoim modelu SaaS i sprawdźmy, co warto uporządkować przed kolejnym krokiem.
Najczęściej zadawane pytania
Co konkretnie muszę mieć prawnie ogarnięte przed pierwszą komercyjną sprzedażą SaaS?
Minimum to: regulamin usługi zgodny z art. 8 ustawy o świadczeniu usług drogą elektroniczną (rodzaje usług, warunki techniczne, zasady zawierania i rozwiązywania umów, reklamacje), polityka prywatności zgodna z art. 13 RODO, informacja o cookies oraz jasne warunki płatności i zakończenia usługi. Jeśli sprzedajesz do konsumentów (B2C), musisz też poinformować o prawie odstąpienia od umowy w ciągu 14 dni — inaczej termin wydłuża się do 12 miesięcy.
Czy regulamin z szablonu wystarczy na start?
Generyczny szablon może spełniać minimalne wymogi formalne, ale nie odzwierciedla rzeczywistego modelu Twojego SaaS — zasad triala, automatycznego przejścia na płatny plan, upgrade/downgrade, exit planu. W sporze lub przy kontroli UOKiK liczy się to, czy regulamin odpowiada faktycznym warunkom świadczenia usługi. Jeśli obietnice handlowe rozmijają się z dokumentacją, ryzykujesz roszczenia klientów i zarzut stosowania klauzul abuzywnych.
Co to jest DPA i kiedy muszę je mieć?
DPA (umowa powierzenia przetwarzania danych) to dokument wymagany przez art. 28 RODO, gdy przetwarzasz dane osobowe w imieniu klienta. W modelu SaaS B2B Twój klient jest administratorem danych, Ty — procesorem. DPA musisz mieć gotowe przed pierwszą sprzedażą do klienta biznesowego. Klienci enterprise nie podpiszą umowy bez DPA — brak tego dokumentu blokuje sprzedaż i spowalnia zamykanie kontraktów.
Czym się różni dokumentacja SaaS dla B2B od B2C?
W modelu B2C obowiązują przepisy o prawach konsumenta: 14-dniowe prawo odstąpienia, rozbudowane obowiązki informacyjne, zakaz klauzul abuzywnych z kontrolą UOKiK (kara do 10% obrotu). W modelu B2B strony mają większą swobodę kontraktową — możesz ograniczyć odpowiedzialność, wyłączyć prawo odstąpienia, negocjować indywidualne warunki SLA. Jeśli masz model mieszany, potrzebujesz odrębnych wersji regulaminu lub wyraźnie oznaczonych sekcji dla każdego segmentu.
Jak przygotować się do pytań klientów enterprise o SLA i bezpieczeństwo danych?
Spisz to, co możesz zaoferować — nawet jeśli na starcie będzie to proste. Określ gwarantowany poziom dostępności, okna serwisowe, czasy reakcji na zgłoszenia i rekompensaty za niedotrzymanie parametrów. Opisz podział odpowiedzialności za bezpieczeństwo: Ty odpowiadasz za infrastrukturę i aplikację, klient — za zarządzanie dostępem użytkowników. Przygotuj informację o lokalizacji danych, subprocesorach i procedurach backup. Nawet prosty dokument daje punkt odniesienia i pokazuje dojrzałość dostawcy.
Ile czasu zajmuje uporządkowanie prawnych podstaw SaaS?
To zależy od złożoności modelu i etapu firmy. Minimum operacyjne (regulamin, polityka prywatności, warunki płatności) można przygotować w ciągu 2–4 tygodni. Solidna baza z DPA, SLA i odrębną dokumentacją B2B/B2C — 4–8 tygodni. Pełne zabezpieczenie z audytem subprocesorów, przeglądem umów z dostawcami i przygotowaniem do due diligence — 2–3 miesiące. Uporządkowanie nie musi blokować launchu — można zacząć od minimum i rozbudowywać dokumentację równolegle ze skalowaniem.
