Durch Wouter Dammers | Algemene Voorwaarden | 27 März 2020 | 10 Min. Lesezeit
Vandaag is de nieuwe standaardset algemene voorwaarden van de brancheorganisatie NLdigital gepubliceerd. Deze ICT-leveranciersvriendelijke voorwaarden zijn de opvolger van de veelgebruikte ICT~Officevoorwaarden.
Opvolger van ICT~Officevoorwaarden
De NLdigital-voorwaarden zijn opvolger van de ICT~Officevoorwaarden en de Nederland ICT-voorwaarden.
Deze algemene voorwaarden worden gebruikt door veel ICT-leveranciers. Ze zijn afkomstig van de vereniging NLDigital (voorheen: Nederland ICT), de brancheorganisatie voor ICT-leveranciers. De voorwaarden zijn geschreven door juristen van NL-digital, in consultatie met ICT-recht experts.
De voorwaarden bouwen voort op vorige voorwaarden (Nederland ICT-voorwaarden, ICT~Officevoorwaarden, Fenit-voorwaarden, Cosso-voorwaarden) en zijn geüpdate naar aanleiding van gewijzigde wetgeving en nieuwe inzichten. Ook op technisch vlak zijn er wat nieuwe begrippen opgenomen, zoals „apps“, „download“, „online“ en „cybercrime“.
Helemaal nieuw is de standaardset bepalingen met betrekking tot de verwerking van persoonsgegevens. Daarmee wordt – beperkt – invulling gegeven aan de AVG. Een aparte verwerkersovereenkomst is echter nog steeds vereist. Wat dit betreft zijn de nieuwe voorwaarden in mijn optiek geen toegevoegde waarde ten opzichte van haar voorgangers.

Hoewel de Nederland-ICT-voorwaarden daar – heel beperkt – al in voorzagen, bevatten de NLdigitalvoorwaarden nu uitgebreidere afspraken voor Agile softwareontwikkeling. Ook bepalingen over beveiliging en SaaS-dienstverlening zijn uitgebreid.
De algemene voorwaarden van NLDigital bestaan uit een aantal verschillende hoofdstukken. De verschillende hoofdstukken zijn alleen van toepassing wanneer de daarin opgenomen diensten worden geleverd.
Algemene voorwaarden voor ICT-leveranciers
Net als de voorgaande voorwaarden zijn ze in het voordeel van ICT-leveranciers geschreven. Balans is dus ver te zoeken. Ook de vorige algemene voorwaarden stuitten vaak tot weerstand bij ICT-afnemers. ICT-afnemers doen er dus goed aan nog eens extra achter kun oren te krabben als ze worden geconfronteerd met de NLDigital-voorwaarden.
De kritiek op de eenzijdigheid van de voorwaarden was NLDigital reeds bekend. Desondanks hebben ze er niet voor gekozen om de voorwaarden meer gebalanceerd te maken. Dit is een bewuste keuze geweest van NLDigital. Ze willen de ‚kleine‘ ICT-leveranciers beschermen.
Wat mij betreft is dit een gemiste kans. Het zorgt er namelijk voor dat de gebruikers van deze algemene voorwaarden vaak (onnodig) worden geconfronteerd met complexe juridische onderhandelingen over voorwaarden die ze zelf niet hebben geschreven of hebben toegespitst op hun eigen dienstverlening.
NLdigital-voorwaarden Algemeen
Het eerste hoofdstuk is een algemeen hoofdstuk. Hierin zijn nu – naast algemene bepalingen – ook de bepalingen over „dienstverlening“ uit de ICT~Officevoorwaarden opgenomen. Denk hierbij bijvoorbeeld aan een aantal ‚algemene‘ vangnetten, zoals over duur en beëindiging.
De artikelen bevatten afspraken over :
- de toepasselijkheid van de NLdigital Voorwaarden (artikel 1),
- aanbiedingen (artikel 2),
- prijs en betaling (artikel 3),
- duur van de overeenkomst (artikel 4),
- vertrouwelijkheid (artikel 5),
- privacy en gegevensverwerking (artikel 6),
- beveiliging (artikel 7),
- eigendomsvoorbehoud en opschorting (artikel 8),
- risico-overgang (artikel 9),
- intellectuele eigendom (artikel 10),
- uitvoering van diensten (artikel 11),
- informatie- en overige medewerkingsverplichtingen (artikel 12),
- project- en stuurgroepen (artikel 13),
- termijnen (artikel 14),
- ontbinding en opzegging van de overeenkomst (artikel 15),
- aansprakelijkheid van de leverancier (artikel 16),
- overmacht (artikel 17),
- serviceniveau’s (artikel 18),
- back-ups (artikel 19),
- wijzigingen en meerwerk (artikel 20),
- overdracht van rechten en verplichtingen (artikel 21), en
- toepasselijk recht en geschillen (artikel 22).
Graag licht ik een paar opvallende verschillen ten opzichte van de ICT~Officevoorwaarden toe.
Duur en verlenging
Ik merk op dat art. 4.2 is gewijzigd ten opzichte van vroeger. In plaats van een automatische verlenging met eenzelfde periode, is er nu een automatische verlenging met een termijn van een jaar.
Wet beschermings bedrijfsgeheimen
De Wet bescherming bedrijfsgeheimen is opmerkelijk genoeg ook helemaal niet specifiek opgenomen in artikel 5 (geheimhoudingsplicht). Wat mij betreft is dit een gemiste kans.
Overname van personeel
In 2019 heeft de ACM een rapport geschreven (Leidraad samenwerking tussen concurrenten) over wat men wel en niet mag afspreken in algemene voorwaarden. De ACM meent dat de markt van arbeid 1 markt is. Een verbod op overname van personeel beïnvloedt die vrije arbeidsmarkt en mag volgens de ACM daarom wegens concurrentiebeperkingen niet in algemene branchevoorwaarden worden opgenomen. Het verbod op overname van personeel is daarom geschrapt uit de NLDigital-voorwaarden. Voor ICT-bedrijven is dit natuurlijk zeer kwalijk, zeker omdat goed ICT-personeel schaars is – en je die goed wil beschermen tegen ongewenste overname door concurrenten.
Beveiliging
Artikel 7 over beveiliging is uitgebreid. Dit vanwege de marktontwikkelingen op het gebied van cybersecurity.
Onder meer een (brede) bepaling over beveiligingstesten (pentesten) is opgenomen (art. 7.3). De klant moet ervoor zorgen dat de benodigde licenties en goedkeuringen van derde partijen zijn.
Daarnaast is rekening gehouden met de Wet beveiliging netwerk- en informatiesystemen (WBNI). Deze wet bepaalt dat aanbieders van vitale systemen (zoals water, energie, banken, telefonie, vervoer en internetaanbieders) én aanbieders van digitale diensten (zoals marktplaatsen, zoekmachines en cloudleveranciers) diverse verplichtingen hebben. Een hoop (grote) SaaS-dienstverleners zullen onder deze wet vallen. De WBNI legt op deze partijen onder meer een beveiligingsplicht en een meldplicht (bij het Agentschap Telecom en/of het Computer Security Internet Response Team).
Met betrekking tot de beveiligingsnorm is aansluiting gezocht bij de AVG (hoewel de verantwoordelijkheid over het geheel van maatregelen (NB: dus ook over de beveiliging m.b.t. niet-persoonsgegevens!) bij de klant wordt gelaten). Ook is de norm in het voordeel van de leverancier uitgelegd. Zo bepalen de algemene voorwaarden dat indien de leverancier op grond van de overeenkomst dient te voorzien in informatiebeveiliging maar de wijze daarvan niet is omschreven, de beveiliging zal voldoen aan een niveau dat gelet op de stand van de techniek, de uitvoeringskosten, de aan leverancier bekende aard, omvang en de context van de te beveiligen informatie, de doeleinden en het normale gebruik van zijn producten en diensten en de waarschijnlijkheid en ernst van voorzienbare risico’s niet onredelijk is.
Nieuw is ook dat de leverancier aanwijzingen kan geven aan klant met betrekking tot beveiliging in het kader van incidentenmanagement. De klant moet de leverancier daarbij vrijwaren voor de schade die mocht ontstaan door het niet (tijdig) opvolgen van deze (of door overheidsorganen gegeven) aanwijzingen.
Ook in andere artikelen zijn nieuwe regelingen opgenomen over beveiliging. Zo dient de klant zelf zorg te dragen voor de benodigde apparatuur, infrastructuur en ondersteunende programmatuur en het up to date houden ervan (art. 12.8).
Intellectueel eigendom
Ten aanzien van intellectueel eigendom is een bepaling toegevoegd waardoor de leverancier een licentie krijgt om logo’s, beeldmerken of namen van de klant te gebruiken. Klanten vinden het niet altijd prettig als de leverancier de sier maakt met hun naam en logo. Je zal daar als klant dus iets anders voor moeten afspreken als je hiertegen bezwaar hebt.
Ook is nieuw dat de leverancier altijd technische voorzieningen mag aanbrengen ter bescherming van apparatuur en databestanden.
Zorgplicht van ICT-leveranciers
Een opvallende wijziging is te vinden in artikel 12 van de NLDigital-voorwaarden. Dit artikel ziet op de informatie- en overige medewerkingsverplichtingen. Daarmee wordt invulling gegeven aan de zorgplicht die in de praktijk vaak tot discussie leidt in conflicten op het gebied van ICT-projecten. Het is hierbij opvallend dat de voorwaarden niet langer bepalen dat de leverancier alleen periodiek de klant inlichtingen hoeft te verstrekken over de utivoering van de werkzaamheden.
Aansprakelijkheid
In de NLDigital-voorwaarden is de aansprakelijkheidsclausule niet echt veranderd. Wel is toegevoegd dat de totale aansprakelijkheidsbeperking ook geldt in het geval van vrijwaringen en garanties. Kort gezegd is de aansprakelijkheid voor directe schade beperkt tot de opdrachtsom (voor maximaal een jaar) tot maximaal EUR 500.000,-.
Cybercrime en cybervandalisme
In artikel 17 is bepaald dat cybercrime en vandalisme ook kwalificeren als overmacht. Ziektes en pandemieën (zoals Corona) zijn niet opgenomen als overmachtssituatie, terwijl dit wel vaak in vergelijkbare voorwaarden voorkomt. Overheidsmaatregelen vallen overigens wel onder het begrip ‚overmacht‘.
Standaardclausules voor verwerkingen
Hoofdstuk 2 van de NLdigital-voorwaarden bevat de afspraken over de verwerking van persoonsgegevens. Deze afspraken zijn alleen van toepassing als de leverancier in het kader van de uitvoering van de overeenkomst persoonsgegevens verwerkt ten behoeve van de verwerkingsverantwoordelijke(n) als (sub)verwerker (dataprocessor). Daarbij wordt wel verwezen naar praktische afspraken over verwerkingen in de overeenkomst. NLDigital verwijst in dat kader naar een ander product dat ze zelf aanbiedt, te weten de Data Pro Statement, gebaseerd op de gecertificeerde Data Pro Code. Deze code is (voorwaardelijk) goedgekeurd door de Autoriteit Persoonsgegevens. Samen met die afspraken vormen deze bepalingen een verwerkersovereenkomst.
In hoofdstuk twee staan in dat licht algemene afspraken opgenomen met over:
- verwerking van persoonsgegevens (algemeen) (artikel 23),
- beveiliging (artikel 24),
- inbreuken in verband met persoonsgegevens (datalekken) (artikel 25),
- geheimhouding (artikel 26),
- verplichtingen bij beëindiging (artikel 27),
- rechten van betrokkenen, gegevensbeschermingseffectbeoordeling (Data Protection Impact Assessment, DPIA), en auditrechten (artikel 28), en
- subverwerkers (artikel 29)
Het klinkt daarmee mooier dat het lijkt dat de NLdigital-voorwaarden voorzien in bepalingen over de verwerking van persoonsgegevens. Immers, de meeste belangrijke (praktische) afspraken, zullen alsnog separaat met de klant moeten worden overeengekomen.
Reden hierachter is dat NLDigital geen standaardisering kon geven voor de verschillende ICT-leveranciers.
Let er bovendien op dat de voorwaarden bepalen dat de dienst niet is ingericht op de verwerking van bijzondere persoonsgegevens. Het kan daarmee ook nadelig zijn voor de ICT-leverancier zelf om de NLDigital-voorwaarden te hanteren, omdat het beveiligingsniveau contractueel gezien inadequaat kan zijn.
Ook valt het me op dat er, in plaats van met een audit, gewerkt kan worden met een verklaring van een deskundige (Third Party Memorandum). Is er alsnog een schending, dan mag een deskundige de audit uitvoeren. De leverancier mag die deskundige – slechts – weigeren, indien dit zijn concurrentiepositie zou kunnen aantasten.
Software-as-a-service afspraken in de NLdigital-voorwaarden
Hoofdstuk 3 is vervolgens van toepassing indien de leverancier diensten verricht “onder de naam of op het gebied van” Software-as-a-Service (SaaS). SaaS-diensten vallen dus in ieder geval onder de reikwijdte van dit hoofdstukken. Maar wat “op het gebied van” nou wel of niet beslaat, is voor discussie vatbaar. Vervolgens wordt SaaS gedefinieerd als:
het door leverancier ‘op afstand’ beschikbaar stellen en beschikbaar houden van functionaliteit aan klant via internet of een ander datanetwerk, zonder dat aan klant een fysieke drager of download met de desbetreffende onderliggende programmatuur ter beschikking wordt gesteld.
Het is een definitie waarbij ik nog wel wat vraagtekens stel. Wel terecht is dat er niet langer over „programmatuur“ wordt gesproken, maar slechts over „functionaliteit“.
Het hoofdstuk lijkt (slechts) drie artikelen te bevatten, te weten:
- Uitvoering SaaS-dienst (artikel 30),
- Garanties over de SaaS-dienst (of beter: het ontbreken daarvan) (artikel 31)
- Aanvang van de dienstverlening en vergoeding (artikel 32)
Maar artikel 33 bevat een schakelbepaling, waarin een groot aantal artikelen die van toepassing zijn op ‘programmatuur’ en ‘aflevering’ van overeenkomstige toepassing worden verklaard op de ‘SaaS-dienst’ en ‘aanvang van de dienstverlening’. Dit ter verduidelijking ten opzichte van het verleden. Het betreft artikelen over gebruiksrechten, acceptatie, nieuwe versies en support.
Artikel 32 bevat een specifieke nieuwe bepaling over de aanvang van de SaaS-dienst.
Nieuw is ook dat het is aan de klant om de SaaS-dienst in te richten, voor zover niet iets anders is afgesproken. Bovendien is opgenomen dat de leverancier niet gehouden is tot het herstel van andere onvolkomenheden dan het herstel van fouten (zie daarvoor artikel 31).
Ontwikkeling programmatuur en websites
Artikel 42 is een nieuw, eigen artikel voor agile („iteratieve ontwikkelmethode (bijvoorbeeld scrum)“).
Deze afspraken gelden tenzij er andere afspraken zijn gemaakt. Gevolg hiervan is dat de klant erkent dat de leverancier niet aan de slag gaat met volledig uitgewerkte specificaties, en dat de specificaties in overleg kunnen worden aangepast.
Ook is opgenomen dat de klant het risico aanvaardt dat de software niet voldoet aan alle specificaties. Ten slotte is bepaald dat, als er al getest wordt, er uitsluitend getest wordt op basis van objectieve, meetbare en vooraf overeengekomen criteria.
Fouten en andere onvolkomenheden worden slechts hersteld indien het verantwoordelijke team daartoe besluit, welke binnen de volgende iteratie worden uitgevoerd. De kosten voor extra iteraties zijn voor de klant.
Detacheringsdiensten
Als de detachering voor bepaalde tijd is afgelopen, wordt deze stilzwijgend met een maand verlengd (en niet met de oorspronkelijke periode).
Contact
Wilt u meer weten over de NLDigital-voorwaarden, wilt u eigen algemene voorwaarden, of hebt u een geschil over de NLDigital-voorwaarden, neem dan gerust contact met mij op.