ОАЭ · Технологии и цифровые активы

SaaS Agreements UAE

Erich Rath12 мин чтения

Главное

Соглашение SaaS — это не просто лицензия на программное обеспечение. В юрисдикции ОАЭ это комплексный международный договор, который определяет не только доступ к сервису, но и распределение прав на данные, режим конфиденциальности, соблюдение локальных норм о защите персональных данных и механизмы разрешения споров.

Главный вопрос при запуске SaaS-продукта в ОАЭ или при заключении договора с эмиратским контрагентом — не как подписать сделку, а как обеспечить её исполнимость и правовую защиту в условиях гибридной правовой системы.

Поэтому эффективная проработка международного SaaS-договора начинается с трёх проверок:

  1. Какая юрисдикция будет регулировать спор — onshore суды ОАЭ, DIFC/ADGM или международный арбитраж?
  2. Соответствует ли обработка данных требованиям UAE PDPL, DIFC Data Protection Law и нормам о трансграничной передаче?
  3. Насколько реально обеспечить исполнение ключевых условий — от приостановки доступа до возврата данных при расторжении?

Если эти три вопроса не решены на этапе контрактования, бизнес может столкнуться с недействительностью оговорок, блокировкой платежей или юридической невозможностью защитить критически важные активы.

Когда требуется детальная проработка международного SaaS-соглашения

Профессиональный анализ договора необходим, если:

  • иностранный провайдер выходит на рынок ОАЭ и адаптирует облачный сервис;
  • компания из ОАЭ приобретает SaaS-решение у зарубежного вендора;
  • предмет договора включает хранение, обработку или трансграничную передачу персональных данных граждан ОАЭ;
  • стороны договариваются об индивидуальном уровне обслуживания (SLA), критичном для бизнеса;
  • возникают особые требования к кибербезопасности или локализации данных;
  • в договоре используется модель подписки с регулярными платежами и автоматическим продлением;
  • требуется интеграция с локальными системами, подпадающими под регулирование Центрального банка ОАЭ, DFSA или FSRA;
  • планируется использование API, которые создают производные данные или объекты интеллектуальной собственности;
  • спор потенциально затрагивает DIFC, ADGM и материковую часть ОАЭ одновременно;
  • необходимо обеспечить непрерывность бизнеса и миграцию данных при расторжении.

Ошибка, которую совершают большинство компаний

Многие международные команды начинают с вопроса: «Какую форму типового договора SaaS взять за основу?»Это неправильный первый вопрос.

Правильный вопрос: «Какая контрактная структура обеспечит соблюдение императивных норм ОАЭ, защитит критически важные активы и гарантирует реальный доступ к средствам правовой защиты в случае конфликта?»

Иногда лучший результат даёт выбор DIFC как применимого права и места разрешения споров. Иногда — арбитраж DIAC с прямой ссылкой на материальное право ОАЭ. Иногда — разделение юрисдикционных оговорок для разных категорий споров. Иногда — обязательный претензионный эскалационный порядок, адаптированный под местные деловые обычаи.

Международный SaaS-договор в ОАЭ требует не шаблонного подхода, а гибкой контрактной архитектуры, ориентированной на коммерческую цель и регуляторный ландшафт.

Шаг 1. Определить применимое право и юрисдикцию

В отличие от многих юрисдикций, ОАЭ предлагает несколько параллельных правовых режимов:

  • Onshore (материковое право ОАЭ) — Federal Decree-Law No. 18 of 1993 (Commercial Transactions Law), Гражданский кодекс и профильные законы.
  • DIFC — автономная юрисдикция на основе общего права с собственным судом и арбитражным центром.
  • ADGM — аналогичная зона в Абу-Даби, также применяющая английское общее право.

Ключевые положения, которые необходимо зафиксировать в договоре:

  • чёткий выбор права (DIFC law, UAE federal law, английское право);
  • исключительная или неисключительная юрисдикция;
  • место и регламент арбитража (DIAC, DIFC-LCIA Arbitration Centre, ADGM Arbitration Centre);
  • язык разбирательства;
  • порядок направления уведомлений и юридически значимых сообщений;
  • взаимодействие с императивными нормами ОАЭ (например, публичный порядок, валютный контроль).

Ошибка в выборе юрисдикционного механизма может привести к тому, что арбитражное решение не будет признано или приведено в исполнение на территории ОАЭ, либо суд DIFC откажется рассматривать спор из-за отсутствия чёткой юрисдикционной привязки.

Шаг 2. Чётко описать услугу и уровень обслуживания (SLA)

Международный SaaS-договор должен детально специфицировать:

  • состав и функциональность сервиса;
  • доступность (uptime), исключая плановое обслуживание;
  • время реакции и разрешения инцидентов;
  • техподдержку и время её работы;
  • механизм измерения показателей;
  • последствия недостижения SLA — кредиты, скидки, право на расторжение;
  • ответственность за перебои, вызванные третьими сторонами (хостинг, дата-центры в регионе MENA);
  • локализацию дата-центров: если договор предполагает хранение данных в ОАЭ, необходимо учитывать требования UAE PDPL и отраслевых регуляторов.

В условиях ОАЭ, где инфраструктура может зависеть от локальных провайдеров (например, Dubai Pulse, Moro Hub), условия SLA должны быть реалистичными и привязанными к фактической архитектуре сервиса.

Шаг 3. Урегулировать права на данные и их защиту

Это критический блок для любой SaaS-модели в ОАЭ. Основные регуляторные акты:

  • Federal Decree-Law No. 45 of 2021 (UAE PDPL);
  • DIFC Data Protection Law No. 5 of 2020;
  • ADGM Data Protection Regulations 2021.

В договоре необходимо определить:

  • роли сторон (контролёр / обработчик);
  • цели и правовые основания обработки;
  • категории данных;
  • технические и организационные меры защиты;
  • порядок трансграничной передачи и достаточные гарантии;
  • процедуру уведомления об утечках;
  • права субъектов данных и механизм их реализации;
  • судьбу данных после прекращения договора (возврат / уничтожение / миграция);
  • обязательство соблюдать локальные подзаконные акты, включая требования Dubai Electronic Security Center.

Несоблюдение PDPL грозит штрафами и репутационными рисками, а отсутствие договорных гарантий может лишить иностранную компанию правовой защиты в споре с эмиратским клиентом.

Шаг 4. Распределить интеллектуальную собственность

В SaaS-соглашении необходимо чётко разграничить:

  • предсуществующую интеллектуальную собственность провайдера (ядро платформы);
  • данные клиента (customer data);
  • производные данные и аналитику (usage data, anonymized data);
  • кастомизации и доработки, выполненные под требования клиента;
  • право клиента на экспорт своих данных в структурированном формате.

Особое внимание уделяется праву провайдера использовать обезличенные агрегированные данные для улучшения сервиса. Эта оговорка должна быть явной, недвусмысленной и не противоречить нормам о защите коммерческой тайны клиента, что в ОАЭ может рассматриваться через призму обязательств добросовестности и публичного порядка.

Шаг 5. Сконструировать ограничение ответственности

Международный SaaS-договор должен содержать:

  • исключение косвенных и случайных убытков;
  • финансовый потолок ответственности (обычно кратно сумме оплаты за период);
  • исключения из ограничений (нарушение конфиденциальности, данных, интеллектуальной собственности, злого умысла);
  • особые условия для убытков третьих лиц и требований регуляторов;
  • механизм indemnification (возмещения потерь) в случае претензий по нарушению прав интеллектуальной собственности.

Положения об ограничении ответственности проверяются судами ОАЭ и DIFC на предмет действительности. Чрезмерно широкое исключение ответственности может быть признано несправедливым и не имеющим силы, особенно если оно противоречит императивным нормам о защите потребителей или принципам добросовестности.

Шаг 6. Конфиденциальность и коммерческая тайна

Раздел о конфиденциальности должен учитывать не только общие принципы, но и локальные особенности ОАЭ:

  • определение конфиденциальной информации (включая деловую переписку);
  • обязательства неразглашения и срок охраны;
  • исключения (публично доступная, требование закона);
  • возврат или уничтожение конфиденциальных материалов при расторжении;
  • уведомление о принудительном раскрытии по запросу государственных органов ОАЭ.

Нарушение конфиденциальности в ОАЭ может повлечь не только договорную ответственность, но и уголовные последствия в соответствии с федеральным законодательством.

Шаг 7. Условия оплаты и право приостановки

Необходимо детально прописать:

  • структуру платежей: периодическая подписка, pay-per-use, смешанная модель;
  • валюту и порядок инвойсирования (особенно в случае кросс-граничных платежей в AED);
  • последствия просрочки — проценты, приостановка доступа, право на расторжение;
  • налоговые оговорки: НДС (VAT) в ОАЭ, применимость reverse charge;
  • право провайдера изменить цены и порядок уведомления.

Право приостановки обслуживания должно быть чётко сформулировано, чтобы избежать обвинений в незаконном приостановлении критически важного сервиса и встречных требований о взыскании убытков.

Шаг 8. Срок, расторжение и миграция данных

Договор должен регулировать:

  • начальный срок и условия автоматической пролонгации;
  • порядок расторжения за неудобство и за существенное нарушение;
  • понятие существенного нарушения, применительно к SaaS-среде;
  • последствия расторжения: отключение доступа, срок миграции данных, обязательство провайдера содействовать экспорту;
  • плату за услуги по миграции, если она требуется после расторжения;
  • условие о сохранении данных в течение коммерчески разумного периода.

Отсутствие чёткого плана миграции данных — одна из главных причин коммерческих потерь клиента и последующих споров.

Шаг 9. Форс-мажор и региональные риски

Оговорка о форс-мажоре должна быть адаптирована к реалиям региона:

  • охватывать не только стихийные бедствия, но и перебои в работе государственных интернет-шлюзов, кибератаки, ограничения экспорта технологий;
  • учитывать политические риски и санкционные режимы, применимые к ОАЭ и международным контрагентам;
  • определять последствия длящихся форс-мажорных обстоятельств и право на расторжение;
  • коррелировать с условиями SLA, чтобы избежать двойного учёта простоев.

Шаг 10. Комплаенс и антикоррупционные оговорки

Любой международный SaaS-договор с эмиратским элементом должен включать:

  • заверения о соблюдении применимого антикоррупционного законодательства (UAE Federal Law No. 2 of 2015, UK Bribery Act, FCPA);
  • запрет на неправомерные платежи и коммерческий подкуп;
  • право на односторонний аудит или запрос подтверждений compliance;
  • санкционные оговорки, обеспечивающие соблюдение режимов ООН и локальных ограничений;
  • обязательство немедленно уведомить о расследованиях или претензиях регуляторов.

Для технологических компаний, работающих с государственными и полугосударственными структурами ОАЭ, эти положения имеют критическое значение и проверяются особо тщательно.

Выбор юрисдикции: DIFC vs Onshore UAE — ключевые различия

КритерийDIFC (общее право)Onshore UAE (материковое право)
Правовая системаАнглийское общее право, прецедентыРомано-германская система, федеральные законы
Язык судопроизводстваАнглийскийАрабский
Признание иностранных решенийСамостоятельный режим, конвенцииЧерез процедуру экзекватуры, сложнее
Гибкость договорных конструкцийВысокая, широко признаются конструкции английского праваОграничена императивными нормами, публичным порядком
Стоимость разбирательстваОтносительно высокаяНиже
КонфиденциальностьВысокая в арбитраже, публичные слушания в судеОбычно публичные слушания
Обеспечительные мерыЭффективны, включая freezing ordersДоступны, но процедура сложнее
Исполнение решений на материкеВозможно через механизмы сотрудничестваПрямое исполнение
Применимость к SaaSХорошо адаптировано, особенно для финансовых технологийТребует тщательного учёта норм электронной коммерции

Выбор юрисдикции зависит не от общих преимуществ, а от того, какая система лучше защитит конкретные коммерческие интересы и обеспечит исполнимость ключевых положений договора.

Как усилить позиции до заключения SaaS-договора в ОАЭ

Лучшая защита начинается на этапе переговоров.

В международный SaaS-договор с эмиратским элементом желательно включать:

  • чёткую арбитражную оговорку DIFC-LCIA или DIAC;
  • право на приостановку обслуживания при просрочке;
  • гарантированный срок миграции данных;
  • обязанность клиента соблюдать экспортные ограничения;
  • обязательство клиента по обеспечению лицензионной чистоты своего контента;
  • право провайдера на обновление условий безопасности в одностороннем порядке при изменении законодательства ОАЭ;
  • оговорку о возмещении потерь, вызванных нарушением клиентом законов ОАЭ о данных;
  • условие о предварительном согласовании субподрядчиков, обрабатывающих данные;
  • механизм эскалации спора до топ-менеджмента перед арбитражем;
  • порядок обмена уведомлениями с использованием признаваемых в ОАЭ способов коммуникации.

Договор должен быть написан не только для запуска сервиса, но и для его безопасного прекращения.

Типичные ошибки при составлении международных SaaS-соглашений в ОАЭ

1. Использование шаблонов без учёта PDPLСтандартная GDPR-документация не покрывает специфических требований UAE PDPL о трансграничной передаче и роли Emirates Data Office.

2. Размытое описание SLAНедостаточно указать «99.9% доступности». Суд или арбитраж будут оценивать измеримость, периодичность отчётов и коммерческий эффект недостижения показателей.

3. Игнорирование гибридной юрисдикции Стороны выбирают «суды ОАЭ», не уточняя DIFC или onshore. Это создаёт риск длительных процедурных споров о компетенции.

4. Отсутствие регулирования производных данных Провайдер использует аналитику на основе данных клиента без явного согласия, что в ОАЭ может трактоваться как нарушение коммерческой тайны и условий добросовестности.

5. Неприменимые ограничения ответственности Слишком широкое исключение ответственности часто игнорируется судами ОАЭ. Необходимо точечное ограничение, соразмерное рискам.

6. Неучёт необходимости локализации для регулируемых секторов Финансовые, медицинские и государственные SaaS-решения могут подпадать под требования хранения данных в ОАЭ.

7. Отсутствие механизма принудительного исполнения Договор предусматривает единственный способ защиты — расторжение, без права на приостановку или истребование данных в натуре.

Чек-лист: 15 контрольных вопросов перед подписанием SaaS-соглашения в ОАЭ

  1. Кто является провайдером и имеет ли он необходимые лицензии (если деятельность регулируется)?
  2. Какое право выбрано и действительна ли оговорка в выбранной юрисдикции?
  3. Где физически находятся серверы и соответствует ли это договору?
  4. Определены ли роли в отношении персональных данных (контролёр / обработчик)?
  5. Предусмотрена ли процедура уведомления об утечках?
  6. Каков максимальный финансовый лимит ответственности и покрывает ли он реалистичные риски?
  7. Чётко ли зафиксированы показатели SLA и последствия их нарушения?
  8. Кому принадлежат доработки и производные данные?
  9. Имеет ли провайдер право приостановить доступ при просрочке оплаты и на каких условиях?
  10. Сколько времени даётся клиенту на миграцию данных после расторжения?
  11. Какая арбитражная или судебная оговорка действует и насколько исполнимо будущее решение?
  12. Учтены ли требования UAE VAT и трансграничных платежей?
  13. Есть ли антикоррупционные и санкционные заверения?
  14. Каков механизм обновления условий безопасности при изменении законов ОАЭ?
  15. Предусмотрен ли обязательный досудебный порядок урегулирования с участием топ-менеджмента?

Как выглядит сильная контрактная стратегия SaaS в ОАЭ

Сильная стратегия обычно включает пять уровней:

1. Commercial Structure Выбор модели лицензирования, ценообразования и метрик потребления, которые прозрачны и управляемы.

2. Legal Architecture Правильный выбор права, юрисдикции и арбитражного механизма, учитывающий DIFC / onshore дихотомию.

3. Data Governance Полное соответствие UAE PDPL, DIFC Data Protection Law, включая трансграничную передачу и локализацию.

4. Operational Resilience SLA, план аварийного восстановления, миграция данных, форс-мажор, адаптированный к региону MENA.

5. Enforcement Design Практически реализуемые средства защиты: приостановка, indemnity, обеспечительные меры, исполнимость арбитражных решений.

Без пятого уровня первые четыре могут остаться декларативными.

FAQ

Можно ли использовать английское право в SaaS-договоре с эмиратской компанией?Да. Стороны свободны в выборе применимого права, однако необходимо учитывать императивные нормы ОАЭ, которые могут применяться независимо от выбранного права (защита данных, публичный порядок).

Что лучше: суд DIFC или арбитраж DIAC?Универсального ответа нет. DIFC удобен, если обе стороны согласны на эту юрисдикцию и ценится прецедентное право. Арбитраж DIAC предпочтительнее при необходимости конфиденциальности и исполнения решения за рубежом.

Обязательно ли хранить данные SaaS в ОАЭ?Федеральный PDPL не предписывает обязательной локализации для всех, но отдельные регуляторы (Центральный банк, DFSA, сектор здравоохранения) могут требовать хранения данных в ОАЭ. Контракт должен отражать применимые отраслевые требования.

Как защитить интеллектуальную собственность на алгоритмы, раскрываемые клиенту?Через сочетание договорных ограничений (no reverse engineering, confidentiality), чёткого разделения pre-existing IP и производных работ, а также через регистрацию прав там, где это возможно (DIFC).

Можно ли взыскать убытки за даунтайм по SLA?Да, если договор предусматривает чёткий механизм расчёта и финансовых последствий. В отсутствие такого механизма доказывание убытков в суде ОАЭ может быть затруднительным.

Что делать, если эмиратский клиент не оплачивает подписку?Договор должен давать право на приостановку обслуживания после предварительного уведомления. Параллельно может быть инициирован арбитраж в соответствии с контрактом.

Может ли иностранный провайдер нести ответственность по законам ОАЭ о кибербезопасности?Да. Если сервис используется на территории ОАЭ или обрабатывает данные субъектов в ОАЭ, локальные нормы (включая UAE Cybercrime Law) могут применяться, и договор должен распределять соответствующие риски.

Связанные услуги

  • Technology, Digital Infrastructure & Data Protection
  • Commercial Contracts & International Trade
  • International Arbitration & Cross-Border Disputes
  • Corporate Structuring & Foreign Direct Investment in UAE
  • Regulatory Compliance & Strategic Advisory
  • Intellectual Property & Trade Secrets

Связанные материалы

  • Как выбрать арбитражную оговорку для IT-договора в ОАЭ
  • Международные SaaS-договоры: 10 критических условий
  • Защита персональных данных в ОАЭ: руководство для технологических компаний
  • Право DIFC и технологический сектор: что нужно знать иностранному инвестору
  • Исполнение иностранных арбитражных решений в ОАЭ
  • Структурирование сделок с дата-центрами в Дубае и Абу-Даби
  • SLA в IT-договорах: как измерить и защитить
  • Лицензирование ПО и SaaS: выбор правильной модели
  • Комплаенс и антикоррупционные риски в технологическом секторе ОАЭ
  • Экспортный контроль, санкции и SaaS-решения в регионе MENA

Вывод

Проработка международного SaaS-соглашения в юрисдикции ОАЭ требует не просто адаптации западного шаблона, а стратегического конструирования договора, учитывающего гибридную правовую среду, жесткие нормы о защите данных и особенности исполнения решений.

Сильная контрактная позиция строится на правильном выборе права, ясном распределении прав на данные и интеллектуальную собственность, реалистичных SLA, действенных средствах защиты и заранее продуманном плане миграции данных.

В международных технологических спорах в ОАЭ побеждает не тот, у кого многостраничный контракт. Побеждает тот, кто еще на этапе переговоров смоделировал сценарии выхода из отношений и обеспечил реальную исполнимость ключевых обязательств.

Есть вопрос по теме статьи?

Напишите нам — ответим в течение рабочего дня.

Похожие материалы

Технологии и цифровые активы · 13 мин

Как подготовить технологическую компанию к международному масштабированию из ОАЭ

Международное масштабирование технологической компании — это не просто открытие офиса в другой стране. Это построение юридической архитектуры, которая одновременно защищает…

Читать
Технологии и цифровые активы · 11 мин

Регуляторная песочница ОАЭ: Временная лицензия на ИИ по Закону № 25

Как получить временную лицензию на ИИ-проект в Дубае по Закону № 25 от 2018 года «О проектах будущего»: критерии, процедура, ограничения, стратегия выхода и преимущества…

Читать