Umowy IT i SaaS
Umowy wdrożeniowe, vendor, B2B, SaaS, MSA, SOW, SLA, NDA, DPA, escrow kodu i licencje — szyte pod model komercyjny i ryzyko techniczne projektu.
Pomagamy firmom IT, softwarehouse'om i dostawcom SaaS w umowach IT, RODO, AI Act, NIS2 i DORA. Łączymy wiedzę prawną z rozumieniem technologii i biznesu.
Doradztwo prawne, które rozumie produkt i architekturę: od kontraktów wdrożeniowych po regulacje sektorowe i transgraniczne. Pracujemy z założycielami, działami legal, project managementem i zespołami sprzedaży.
Umowy wdrożeniowe, vendor, B2B, SaaS, MSA, SOW, SLA, NDA, DPA, escrow kodu i licencje — szyte pod model komercyjny i ryzyko techniczne projektu.
Mapa przetwarzania, role administratora i procesora, DPA, transfery międzynarodowe, DPIA dla projektów AI/IT i obsługa incydentów.
Klasyfikacja systemów AI, AI inventory, dokumentacja dla high-risk, polityki użycia LLM, integracja z RODO i NIS2 oraz wsparcie produktów GenAI.
Kwalifikacja podmiotu, SZBI, raportowanie incydentów, third-party risk dla dostawców ICT instytucji finansowych i zgodność łańcucha dostaw.
Prawa autorskie do kodu, licencje open source, znaki towarowe, know-how, transfer technologii, R&D oraz umowy z kontrybutorami i podwykonawcami.
Wsparcie przy sporach kontraktowych w IT, audyty due diligence przed inwestycją lub akwizycją oraz negocjacje z dużymi kontrahentami.
Dobrze skonstruowana umowa IT chroni przed kosztownymi sporami, niedoszacowanym scope'em i ryzykiem regulacyjnym. Negocjujemy, drafty i obsługujemy realne wdrożenia.
RODO, AI Act, NIS2, DORA i CRA tworzą jeden wzajemnie powiązany krajobraz compliance dla branży IT. Mapujemy i wdrażamy obowiązki tak, aby procesy i dokumenty nie dublowały się.
Klasyfikacja systemów AI, AI inventory, polityki użycia LLM, dokumentacja dla high-risk i obowiązki dostawców GPAI. Integracja z RODO i procesem produktowym.
Kwalifikacja podmiotu, SZBI, raportowanie incydentów 24/72/1 mies., ryzyka łańcucha dostaw i obowiązki dla dostawców usług zarządzanych ICT.
Dla dostawców ICT instytucji finansowych: zarządzanie ryzykiem ICT, kontrakty z minimalnymi klauzulami, audyt, exit plan i raportowanie incydentów.
Mapa procesów, role, DPA, transfery, DPIA dla projektów AI/IT, obsługa DSAR i zgłaszanie naruszeń. Audyt zgodności i outsourcing IOD.
Obowiązki dla producentów oprogramowania i urządzeń z elementami cyfrowymi: ocena zgodności, vulnerability management, raportowanie i SBOM.
Dostęp do danych z urządzeń IoT, switching providers, interoperacyjność, sektor publiczny i obowiązki przy data sharing oraz cloud portability.
W projektach IT łączymy perspektywę prawną, biznesową i technologiczną. Znamy realia softwarehouse'ów, dostawców SaaS i firm produktowych — dlatego mówimy językiem inżynierów i zarządu.
Managing Partner
FinTech navigator. Lawyer.
Pytania, które słyszymy najczęściej od founderów, działów legal i project managementu w branży IT.
Wiele firm IT — szczególnie dostawcy usług zarządzanych, hosting, cloud, data center i providerzy DNS — wprost podlega NIS2 jako podmioty kluczowe lub istotne. Kwalifikacja zależy od rodzaju usług i progu zatrudnienia/obrotu, dlatego najlepiej zacząć od formalnej oceny.
Tak. Regulamin (Terms of Service) określa zasady korzystania z usługi i ogranicza odpowiedzialność dostawcy, a Data Processing Agreement (DPA) jest wymagane przez RODO za każdym razem, gdy SaaS przetwarza dane osobowe klientów biznesowych w roli procesora.
Dostawcy modeli ogólnego przeznaczenia (GPAI) mają obowiązki dokumentacyjne i transparentnościowe. Aplikacje wykorzystujące AI mogą trafić do high-risk lub wymagać oznaczeń. Niezbędna jest klasyfikacja systemów AI i polityka użycia LLM w organizacji.
Standard to: pełne przeniesienie majątkowych praw autorskich z polami eksploatacji, klauzula non-compete adekwatna do projektu, NDA, ograniczenie wykorzystania komponentów open source i — przy większych kontraktach — escrow kodu źródłowego.
DORA pośrednio wymusza zgodność na dostawcach ICT przez minimalne klauzule kontraktowe i mechanizmy nadzoru ze strony instytucji finansowych. Brak zgodności może oznaczać utratę kontraktu, a dla dostawców kluczowych — nadzór bezpośredni unijnego organu.
Nie zawsze, ale często. DPIA jest obowiązkowe, gdy projekt może powodować wysokie ryzyko dla osób fizycznych — typowo: profilowanie, decyzje zautomatyzowane, monitoring na dużą skalę, przetwarzanie danych szczególnych. Warto zrobić wstępny screening dla każdego projektu AI.
Konkretne licencje (np. MIT vs Apache 2.0 vs GPL/AGPL), obowiązki copyleft, obowiązki atrybucji, kompatybilność licencji i ryzyko zarażenia. Dla wielu produktów krytyczne jest unikanie licencji GPL/AGPL w core'owym kodzie i prowadzenie SBOM.
Pracujemy w modelach: projekt (np. negocjacje konkretnej umowy), retainer (stała pula godzin miesięcznie) i ad hoc. Koszt zależy od skali firmy, branży klientów i regulacji sektorowych. Zaczynamy od bezpłatnej rozmowy diagnostycznej.
Opisz krótko, czego potrzebujesz: konkretna umowa, wdrożenie regulacji albo stałe wsparcie zespołu — odezwiemy się w ciągu jednego dnia roboczego.