Casi todas las empresas internacionales que operan en los Países Bajos contratan capacidad informática con terceros. El contrato que la rige suele ser una plantilla de proveedor, firmada bajo presión de tiempo, con un acuerdo de nivel de servicio añadido y una cláusula de rescisión que nadie lee. Este artículo explica cómo la legislación neerlandesa trata estos contratos, dónde las condiciones estándar son más desfavorables para el cliente y qué exige ahora la Ley de Protección de Datos de la UE en caso de cambio de proveedor.
Las tres capas, más el alojamiento y la colocación.
La “nube” no es un único producto. Lo que el cliente controla cambia en cada capa, y también lo que el contrato debe proteger.
| Modelo | Controles de proveedores | Controles del cliente | Centro de gravedad del contracción |
|---|---|---|---|
| Colocación | Edificio, energía, refrigeración, seguridad física, transferencia de red | Su propio hardware y todo lo que está por encima de él. | Espacio y energía, normas de acceso, derecho a retirar equipos |
| Hosting | Hardware, red, a menudo parches del sistema operativo y copias de seguridad. | Aplicaciones, datos, configuración | Alcance de la gestión, aplicación de parches, restauraciones probadas |
| IaaS | Capa física, hipervisor, almacenamiento y estructura de red | Máquinas virtuales, sistema operativo, middleware, aplicaciones, datos | Disponibilidad de la región o zona, capacidad, salida |
| PaaS | Lo anterior, más tiempo de ejecución, bases de datos administradas, orquestación | Código de la aplicación, datos, configuración | Desuso de componentes, dependencia mediante servicios propietarios. |
| SaaS | Toda la pila | Datos, administración de usuarios, configuración limitada | Disponibilidad, hoja de ruta, exportación de datos, condiciones de procesamiento |
Cuanto más abajo en la pila se encuentre, mayor será el riesgo operativo, y cuanto más arriba, mayor será la dependencia. El servicio de colocación es la excepción: se adquiere espacio físico, energía y seguridad física, por lo que los términos decisivos son la densidad de potencia y la redundancia, el plazo de preaviso, el aumento de los cargos por energía, el soporte remoto y el derecho a retirar los racks. En el alojamiento web convencional, la disputa casi siempre radica en el alcance: ¿era el proveedor responsable de la actualización, la monitorización y las copias de seguridad, o solo de mantener la máquina encendida?
Cómo caracteriza el derecho neerlandés el contrato
La legislación neerlandesa no contempla un tipo de contrato denominado "en la nube". Los tribunales se basan en lo acordado por las partes y en su ejecución, y luego aplican las normas del tipo o tipos de contrato que correspondan.
- Asignación (art. 7:400 BW): el valor predeterminado para SaaS, PaaS, alojamiento administrado y el elemento de servicio de IaaS.
- Alquilar (art. 7:201 BW): el arrendamiento requiere el uso de un caso, un objeto tangible (art. 3:2 BW). El software y los datos no lo son, por lo que el SaaS puro no es un arrendamiento. El espacio de coubicación y el hardware dedicado sí lo son, razón por la cual los acuerdos de coubicación suelen tener características de arrendamiento, independientemente de cómo las denomine el proveedor.
- Comprar (art. 7:1 BW): en La brigada de imagen (HR 27 de abril de 2012, ECLI:NL:HR:2012:BV1301) El Hoge Raad dictaminó que la adquisición de software estándar para uso ilimitado mediante un pago único se rige por las disposiciones sobre venta. Esto no se aplica a los servicios de suscripción, pero sí a las licencias perpetuas en acuerdos híbridos.
- Gemengde overeenkomst (art. 6:215 BW): la mayoría de los contratos reales son mixtos, y las reglas de cada tipo se aplican de forma acumulativa a menos que sean irreconciliables.
Por qué la caracterización es importante
Rescisión. Conforme al art. 7:408 del Código Civil neerlandés (BW), el cliente puede, en principio, rescindir un contrato en cualquier momento, y el art. 7:411 del mismo código regula lo que se le debe al proveedor. Entre empresas, estas normas están sujetas en gran medida a acuerdos contrarios (véase el art. 7:413 del BW), y los contratos marco las sustituyen por plazos fijos, renovación automática y preaviso prolongado. Cuando un contrato de duración indefinida no incluye una cláusula de rescisión, la jurisprudencia neerlandesa generalmente lo considera rescindible, pero la razonabilidad y la equidad pueden exigir preaviso, indemnización o una causa justificada.
Deber de diligencia. Si el contrato es un opdracht, el art. 7:401 BW impone la diligencia de un buen contratista: un estándar exigible que los tribunales neerlandeses han utilizado para exigir a los proveedores el cumplimiento de deberes de investigación, advertencia y gestión de proyectos que el contrato nunca menciona. En el caso de una venta o arrendamiento, la vía es la conformidad o el defecto.
El acuerdo de nivel de servicio
Disponibilidad y cómo se mide
- Qué se mide: ¿El servicio completo o un solo componente? Una plataforma que responde a una comprobación de estado mientras el inicio de sesión no está disponible se considera "disponible" según muchos acuerdos de nivel de servicio (SLA).
- ¿Durante qué período? El 99.9 por ciento de las mediciones anuales permite una interrupción prolongada; las mediciones mensuales limitan de forma mucho más estricta un único incidente.
- ¿Por quién, de dónde? El monitoreo de proveedores dentro de su propia red proporciona mejores resultados que una investigación realizada desde su oficina.
- Qué está excluido: El mantenimiento, los fallos en la red de terceros, la fuerza mayor y los incidentes "causados por el cliente" se excluyen de forma rutinaria, y el tiempo excluido normalmente también sale del denominador, inflando la cifra.
La disponibilidad no es sinónimo de rendimiento. Un servicio puede estar totalmente disponible y ser extremadamente lento. Es fundamental definir la velocidad por separado: objetivos de respuesta, ventanas de procesamiento por lotes, tiempo de restauración y objetivos de punto de restauración, así como tiempos de respuesta de soporte por clase de prioridad. La copia de seguridad requiere un compromiso específico, incluyendo una restauración probada. También es importante definir las ventanas de mantenimiento: plazos, avisos, frecuencia y duración. Para operaciones internacionales, el horario fuera de la oficina requiere una zona horaria específica.
Créditos de servicio y la trampa de la exclusividad
- ¿Son el único remedio? Los términos del proveedor suelen estipularlo, lo que convierte cada incumplimiento en un pequeño descuento y elimina la posibilidad de reclamar daños y perjuicios. Como mínimo, excluya los incumplimientos reiterados, intencionados o por negligencia grave, así como cualquier incumplimiento que constituya también una violación de seguridad o de datos.
- ¿Debes reclamarlos? Muchos regímenes exigen que la reclamación se realice en un plazo breve; de lo contrario, el crédito caduca. Insista en que el crédito se aplique automáticamente en la factura.
- ¿Hay una salida? Un régimen crediticio sin derecho a rescindirlo es débil. Un proveedor que puede incumplir sus objetivos indefinidamente, reembolsar un pequeño porcentaje de la cuota mensual y mantenerte atado a un contrato, ha comprado su vía libre para eludir su responsabilidad. Vincula los incumplimientos reiterados o graves con la rescisión del contrato por causa justificada, sin penalización y con asistencia completa para la salida.
Deber de diligencia y deber de cooperación
La jurisprudencia neerlandesa en materia de TI se caracteriza por un desarrollo inusual en lo que respecta al deber de diligencia del proveedor. Un proveedor profesional debe investigar el entorno y los requisitos del cliente, advertir sobre los riesgos, las opciones inadecuadas y los sobrecostes, y seguir advirtiendo cuando se ignoran sus recomendaciones. El hecho de que esta obligación se base en el cumplimiento de los compromisos no exime de las expectativas que el proveedor generó antes de la firma del contrato.
La obligación de cooperación es real y a menudo subestimada: el cliente debe colaborar proporcionando información precisa, decidiendo a tiempo, realizando pruebas cuando se le solicite y facilitando el acceso y el personal competente. Un cliente que incumple esta obligación puede incurrir en mora (art. 6:58 BW), lo que impide la actuación del proveedor, menoscaba la reclamación por daños y perjuicios y puede anular la rescisión del contrato.
Este punto se extiende a la seguridad. En el caso Gemeente Hof van Twente v Switch IT Solutions (Gerechtshof Arnhem-Leeuwarden, 25 de febrero de 2025, ECLI:NL:GHARL:2025:1046), el tribunal desestimó la demanda del cliente tras un ataque de ransomware, dado que las vulnerabilidades se debían a la administración que el cliente había mantenido: un cambio en el cortafuegos que él mismo había realizado y una contraseña débil en una cuenta que gestionaba. El control genera responsabilidad, por lo que es importante registrar qué parte es responsable de cada control.
Seguridad, certificación y auditoría
No acepte la mera aplicación de “medidas técnicas y organizativas adecuadas”. Especifique una norma y un alcance concretos, como la certificación ISO/IEC 27001 o un informe SOC 2 Tipo II, cuyo certificado cubra el servicio contratado; plazos de aplicación de parches según la gravedad; frecuencia de las pruebas de penetración; notificación de incidentes con un desencadenante, fecha límite y contenido definidos; y un procedimiento de auditoría. Los grandes proveedores suelen rechazar las auditorías in situ; una solución viable es la certificación, además del derecho a realizar auditorías tras un incidente, previa notificación.
Las normas sectoriales pueden añadir contenido obligatorio. Las entidades financieras están sujetas a la DORA (Reglamento (UE) 2022/2554), que establece los términos para los contratos de terceros en el ámbito de las TIC. La Ley neerlandesa de ciberseguridad (Cyberbeveiligingswet ), que implementa la NIS2, entró en vigor el 15 de agosto de 2026 y afecta a los sectores de infraestructura digital y servicios gestionados, así como a muchos clientes. Ambos regímenes inciden directamente en el contrato: para las entidades financieras, según la DORA, y para las entidades esenciales e importantes, según la Cyberbeveiligingswet, imponen requisitos en materia de resiliencia operativa, notificación de incidentes y estrategia de salida. Es fundamental determinar desde el principio cuál de las dos normativas afecta al proveedor y cuál le afecta a usted.
Protección de datos
Cuando se procesan datos personales, se necesita un acuerdo de procesamiento conforme al RGPD, que abarque instrucciones, confidencialidad, seguridad, subencargados del tratamiento, derechos del interesado, notificación de violaciones de seguridad y devolución o supresión al finalizar el tratamiento. Los puntos de negociación recurrentes son el régimen de subencargados del tratamiento, si se recibe notificación previa y el derecho de oposición, y las transferencias internacionales. El Marco de Privacidad de Datos UE-EE. UU. superó su primer recurso ante el Tribunal General, que desestimó la demanda en el asunto T-553/23 (Latombe c. Comisión) el 3 de septiembre de 2025, al considerar que el Tribunal de Revisión de la Protección de Datos ofrece garantías suficientes de independencia y que la revisión judicial posterior a la recopilación masiva de datos cumple con el estándar de protección esencialmente equivalente. El 31 de octubre de 2025 se interpuso un recurso (asunto C-703/25 P), que se encuentra pendiente; mientras tanto, la decisión de adecuación permanece plenamente vigente.
Ubicación y soberanía de los datos
La ubicación es una cuestión comercial y regulatoria antes que una cuestión de protección de datos. Pregunte, por escrito: dónde se almacenan los datos y desde dónde se procesan o acceden, teniendo en cuenta que el personal de soporte fuera de la UE constituye acceso incluso cuando el almacenamiento es local; dónde se encuentran las copias de seguridad, las copias de recuperación ante desastres y los registros; qué entidades podrían verse obligadas a entregar datos en virtud de una orden extranjera; puede fijar la región y qué sucede si el proveedor la cambia. La Ley de Protección de Datos es útil: los proveedores deben publicar y reflejar en sus contratos la jurisdicción a la que está sujeta la infraestructura desplegada y las medidas adoptadas contra el acceso gubernamental internacional ilícito a los datos no personales almacenados en la UE.
La salida
Una cláusula de rescisión negociada al inicio del contrato vale más que cualquier otra cláusula. Al principio, usted tiene ventaja y el proveedor quiere cerrar el trato; al final, no la tiene, y cada día de retraso le cuesta dinero.
- Formato. Estructurado, de uso común y legible por máquina, con un esquema documentado que incluye metadatos, configuración, registros de auditoría y archivos adjuntos. Un volcado no documentado no es un resultado útil.
- Alcance. Todo, no solo los registros que cargaste: datos derivados, versiones históricas y todo lo que requieran tus obligaciones de retención.
- Período de transición. Un período definido durante el cual el servicio continúa en las condiciones existentes mientras usted realiza la migración, prorrogable a un precio determinado.
- Asistencia. Obligación de prestar asistencia, con funciones específicas, una tarifa diaria acordada ahora y cooperación con su nuevo proveedor.
- Supresión. Eliminación certificada tras un período de recuperación definido, incluidas las copias de seguridad, con fecha de caducidad especificada.
- Desencadenar. Las obligaciones de rescisión se aplican a cualquier terminación, incluso por parte del proveedor debido a su falta de pago. Los proveedores suelen excluir este caso, y es el que probablemente necesite.
Dependencia tecnológica, portabilidad y la Ley de Protección de Datos de la UE
El Reglamento (UE) 2023/2854, conocido como Ley de Protección de Datos, entró en vigor el 11 de enero de 2024 y se aplica desde el 12 de septiembre de 2025. El Capítulo VI crea un régimen de cambio de proveedor para los proveedores de "servicios de procesamiento de datos", definidos de forma lo suficientemente amplia como para abarcar IaaS, PaaS y SaaS.
- Los obstáculos deben desaparecer. (art. 23): barreras comerciales, técnicas, contractuales y organizativas para la rescisión, el cambio a un competidor y la portabilidad de datos.
- Términos obligatorios (art. 25): un plazo máximo de preaviso de dos meses para iniciar el cambio; un plazo transitorio máximo obligatorio de 30 días naturales, prorrogable una vez por el cliente y, cuando el cambio sea técnicamente inviable, por el proveedor hasta siete meses mediante notificación justificada; luego un plazo de recuperación de datos de al menos 30 días naturales, seguido de su eliminación.
- cargos (art. 29): desde el 11 de enero de 2024 hasta el 12 de enero de 2027, los proveedores solo podrán imponer cargos de cambio reducidos, que no excedan los costos directamente vinculados al proceso de cambio. A partir del 12 de enero de 2027, los cargos por cambio de proveedor quedan totalmente prohibidos., eliminando las tarifas de salida al abandonar el edificio.
- Obligaciones técnicas (art. 30): Los proveedores de infraestructura deben adoptar todas las medidas razonables para garantizar la equivalencia funcional tras la transición; los demás deben ofrecer interfaces abiertas de forma gratuita. Ningún proveedor debe desarrollar nuevas tecnologías ni revelar secretos comerciales.
- Información, buena fe y exenciones (arts. 26, 27, 31): deben divulgarse los procedimientos de cambio; todas las partes, incluido el proveedor de destino, deben cooperar de buena fe; se excluyen los servicios de prueba personalizados y de duración limitada.
Three cautions. The Data Act sets a floor, not a migration plan: it will not make your data portable if you built on proprietary platform services with no equivalent elsewhere. Timing matters, and not in the way most suppliers claim: Chapter VI has applied to contracts for data processing services since 12 September 2025 whether they were concluded before or after that date, so agreements already running had to be brought into line by then. The transitional period ending on 12 September 2027 in art. 50 concerns Chapter IV, on unfair contractual terms about data access and use, and not the switching regime. Separately, the Commission has consulted on a draft recommendation containing non-binding model contractual terms on data access and use and non-binding standard contractual clauses for cloud computing contracts, which providers can incorporate once it is adopted; check its status before relying on it. The digital omnibus package of 19 November 2025 does propose changes to Chapter VI, among them proportionate early termination penalties in fixed-term contracts and a narrow grandfathering of certain contracts concluded before 12 September 2025, but it is still moving through the legislative process and the enacted text continues to apply until it is amended. And pure colocation and housing fall outside the definition of a data processing service, and so outside the regime, provided no scalable or elastic cloud functionality is supplied with the floor space.
Continuidad e insolvencia de proveedores
Si su proveedor incumple, el administrador concursal decide, conforme al art. 37 Fw, si ejecuta los contratos pendientes; de no hacerlo, su reclamación queda sin garantía. El depósito en garantía del código fuente se diseñó para software local y resulta poco útil para SaaS: el código sin los datos, el entorno y el conocimiento operativo no permite restaurar un servicio. SaaS requiere un acuerdo de continuidad que cubra la instancia en ejecución, los datos y el derecho a seguir operando. Como mínimo, el contrato debe estipular que los datos le pertenecen, no están sujetos a ningún derecho de retención y deben liberarse ante eventos definidos.
Responsabilidad, exoneración y precio
Supplier standard terms in the Dutch market are dominated by the NLdigital Voorwaarden, of which the 2025 edition, published in October 2025, is the most recent. That edition limits liability for direct loss to the price agreed for the contract, or, for a continuing contract running longer than a year, to one year’s fees, and caps it in any event at EUR 500,000, with a separate ceiling of EUR 1,750,000 for death, personal injury and physical damage to property. Indirect and consequential loss, lost profit, lost savings, diminished goodwill, business interruption and claims by the customer’s own customers are excluded outright. The limits fall away only where the loss results from intent or conscious recklessness on the part of the supplier’s management. A claim must be notified as soon as possible after the loss arises and lapses twenty-four months later unless proceedings have been issued. Each new edition revises these ceilings, so establish which edition your supplier has incorporated and whether it has varied it: earlier editions remain in circulation and many suppliers use terms of their own.
Los tribunales neerlandeses sí hacen cumplir las cláusulas de exoneración entre empresas. La primera vía es el art. 6:248 BW: la aplicación de la cláusula resulta inválida cuando su cumplimiento es inaceptable según los principios de razonabilidad y equidad. Los tribunales aplican este criterio con cautela, sopesando la gravedad de la falta, los intereses perjudicados, la posición de las partes y la valoración del riesgo. La intención o conducta equivalente generalmente invalida la cláusula. Cuando se trata de condiciones generales (art. 6:231 BW), el art. 6:233 BW permite la anulación de una cláusula excesivamente onerosa. En la práctica: se debe negociar un límite máximo que guarde cierta relación con el daño que causaría un incumplimiento, excluyendo la pérdida de datos, la confidencialidad, la seguridad y las indemnizaciones por propiedad intelectual, y definiendo el concepto de "pérdida consecuencial".
En cuanto al precio, defina el mecanismo: limite la indexación anual a un índice específico, restrinja los aumentos a una vez al año con previo aviso y establezca el derecho a rescindir el contrato sin penalización por encima de un umbral determinado. Con precios basados en el consumo, comprométase solo con los volúmenes que vaya a utilizar y controle el costo de la escalabilidad, los niveles de soporte y la salida de datos.
Legislación aplicable, controversias y proveedores no pertenecientes a la UE
Choose Dutch law and a Dutch forum where you can, and weigh the practical points that decide whether a judgment is worth anything, which we set out in our article on how to evitar problemas de jurisdicción y ejecución. Enforcing a Dutch judgment inside the EU is straightforward; enforcing one outside it often is not. Arbitration can be the better answer against a non-EU counterparty, and in Dutch IT disputes the SGOA foundation offers sector-specific arbitration and mediation.
Contratar fuera de la UE conlleva tres realidades. La limitación de responsabilidad puede ser fácil de invocar, pero difícil de impugnar en un foro lejano. Las normas obligatorias de la UE, incluido el régimen de cambio de titularidad de datos de la Ley de Protección de Datos y el RGPD, pueden aplicarse en función del lugar donde se presta el servicio, pero su aplicación y cumplimiento son cuestiones distintas. Además, una empresa matriz extranjera podría enfrentarse a órdenes de divulgación que entren en conflicto con sus obligaciones en la UE. Si el riesgo es significativo, contrate con la entidad del proveedor en la UE e insista en un foro europeo.
Lista de verificación para la negociación
- Defina el servicio por capas y registre qué lado controla cada componente y cada control de seguridad.
- Hacer que la disponibilidad sea medible: alcance del componente, período, punto de medición y exclusiones; comprometer el rendimiento y los objetivos de restauración por separado.
- Rechazar los créditos por servicio como único recurso y establecer un derecho de rescisión en caso de incumplimiento reiterado o grave.
- Especifique la seguridad por estándar y alcance, con evidencia, plazos de notificación y un procedimiento de auditoría.
- Firmar un acuerdo de procesamiento y definir las ubicaciones de datos, procesamiento y soporte.
- Negocie primero la cláusula de salida: formato, alcance, período de transición, asistencia con costo, eliminación certificada y desencadenantes, incluida la rescisión por falta de pago.
- Verifique el contrato conforme a los requisitos de cambio de la Ley de Protección de Datos, anote el 12 de enero de 2027 en su agenda y establezca la continuidad: propiedad de los datos, sin derecho de retención, depósito en garantía.
- Ponga a prueba el límite de responsabilidad frente a las pérdidas que causaría un fallo real, y excluya de él los datos, la seguridad, la confidencialidad y la propiedad intelectual.
- Limite la indexación y elija deliberadamente la ley, el foro y la entidad contratante.
¿Un contrato SaaS se considera un contrato de arrendamiento según la legislación holandesa?
En general, no. El arrendamiento según el art. 7:201 del BW requiere el uso de un objeto tangible, y el software y los datos no son objetos tangibles según el art. 3:2 del BW. Un contrato SaaS se caracteriza normalmente como un contrato de arrendamiento según el art. 7:400 del BW, o como un contrato mixto según el art. 6:215 del BW cuando se incluyen hardware o licencias perpetuas. La colocación, donde se ocupa un espacio físico, puede tener características de arrendamiento.
¿Puedo rescindir un contrato de nube anticipadamente si el servicio sigue fallando?
Solo si el contrato lo permite, o si el incumplimiento es lo suficientemente grave como para justificar la rescisión según el art. 6:265 del Código Civil alemán. Las plantillas de los proveedores suelen establecer los créditos por servicio como única solución y restringen la rescisión, por lo que una serie prolongada de incumplimientos menores le deja con reembolsos y sin posibilidad de rescisión. Negocie una cláusula de rescisión expresa en caso de incumplimiento reiterado o grave del nivel de servicio antes de firmar.
¿Qué cambios introduce la Ley de Protección de Datos de la UE en lo que respecta al cambio a la nube?
A partir del 12 de septiembre de 2025, los proveedores de servicios de procesamiento de datos deberán eliminar los obstáculos al cambio de proveedor, incluir cláusulas contractuales que contemplen un plazo máximo de preaviso de dos meses y un período transitorio obligatorio de 30 días, y ofrecer portabilidad. Se permiten tarifas de cambio reducidas, basadas en el coste, hasta el 12 de enero de 2027, fecha a partir de la cual quedan totalmente prohibidas. Se excluyen los servicios de prueba verdaderamente personalizados y los que no se utilizan en entornos de producción.
¿Aplicará un tribunal holandés el límite de responsabilidad de un proveedor?
Generalmente sí, entre empresas. La vía de escape es el art. 6:248 BW, según el cual la aplicación de la cláusula resulta inválida si fuera inaceptable según los criterios de razonabilidad y equidad, y los tribunales aplican el criterio con cautela. Se tiene en cuenta la gravedad de la falta, los intereses perjudicados, la posición de las partes, si el plazo fue negociado y cómo se valoró el riesgo. La mala conducta intencionada generalmente invalida el límite máximo.
¿Protege el depósito en garantía del código fuente a un cliente de SaaS?
No por sí solo. El código fuente sin el entorno de ejecución, los datos y el conocimiento operativo no permitirá restablecer un servicio en funcionamiento, y en caso de insolvencia, el síndico decide, según el art. 37 Fw, si procede o no. Un cliente de SaaS necesita un acuerdo de continuidad que cubra los datos y la capacidad de seguir operando, además de una cláusula contractual que confirme que los datos pertenecen al cliente y no están sujetos a ningún derecho de retención.
Law & More reviews and negotiates cloud, hosting and colocation contracts for customers and suppliers: service levels, security and audit rights, processing agreements, exit and Data Act compliance, liability caps and the choice of law and forum. If a contract is on the table or a service is failing, our abogados informáticos will tell you where the real exposure sits before you sign.

