- Dobra umowa IT zawiera minimum 12 obowiązkowych elementów — od SLA po exit strategy
- 3-miesięczny okres wypowiedzenia to standard — negocjuj go do 1 miesiąca
- Bez klauzuli DPA (RODO) Twoja firma narusza prawo jeśli dostawca IT przetwarza dane osobowe
- Lock-in oprogramowania to jedna z najczęstszych pułapek — zawsze pytaj o exit strategy
- DSX.PL oferuje bezpłatną analizę umowy przed podpisaniem — bez zobowiązań
Umowa z firmą IT to dokument, który przez lata może Cię chronić lub narażać na straty. Większość właścicieli małych firm traktuje ją jak formalność — podpisują nie czytając, bo "ufają firmie IT". Problem pojawia się gdy trzeba zmienić dostawcę, dochodzi do awarii krytycznej lub — co gorsza — wycieku danych.
W tym artykule przeprowadzimy Cię przez każdy element dobrej umowy IT. Bez prawniczego żargonu — tylko konkretne wskazówki i wzory zapisów.
Rodzaje umów IT — którą wybrać?
Zanim przejdziemy do zawartości umowy, warto wiedzieć, że outsourcing IT może być oparty na kilku różnych podstawach prawnych. Każda ma inne konsekwencje dla odpowiedzialności i rozliczeń.
| Typ umowy | Podstawa prawna | Odpowiedzialność dostawcy | Kiedy stosować |
|---|---|---|---|
| Umowa o świadczenie usług Zalecana | Art. 750 KC (zlecenie) | Za staranność działania, możliwość kar umownych i SLA | Standardowy outsourcing IT — helpdesk, monitoring, administracja |
| Umowa zlecenia | Art. 734 KC | Za staranność, nie za efekt. Ograniczona możliwość SLA. | Jednorazowe zadania, projektowe prace IT bez ciągłości |
| Umowa B2B (kontrakt) | Swoboda umów | Pełna, negocjowana — może zawierać wszystkie elementy | Długoterminowa obsługa IT z dedykowanym specjalistą |
| SLA standalone | Załącznik do głównej umowy | Za konkretne poziomy usług z mierzalnymi karami | Jako uzupełnienie każdej z powyższych form |
12 obowiązkowych elementów umowy IT
Poniżej lista 12 elementów, które powinny znaleźć się w każdej umowie na outsourcing IT. Jeśli któregoś brakuje — pytaj o jego dodanie. Firma IT, która odmawia dopisania klauzul chroniących Twoje dane, powinna wzbudzić Twoją czujność.
| # | Element umowy | Co powinno zawierać | Czerwona flaga jeśli brak |
|---|---|---|---|
| 1 | Zakres usług | Szczegółowa lista usług objętych abonamentem, co jest poza zakresem, jak zgłasza się zapotrzebowanie na prace dodatkowe | Niejasny zakres = spory o faktury co miesiąc |
| 2 | SLA | Czasy reakcji wg priorytetów, czasy rozwiązania, definicja awarii krytycznej, kary za przekroczenie | Bez kar SLA jest tylko obietnicą bez pokrycia |
| 3 | Cennik i rozliczenia | Stała opłata miesięczna, cennik usług dodatkowych (stawka godzinowa, dojazd), warunki zmiany cen | Brak cennika usług dodatkowych = niespodziankowe faktury |
| 4 | Własność danych | Zapis że wszystkie dane, konfiguracje i hasła należą do klienta. Firma IT jest procesorem. | Ryzyko utraty dostępu do własnych systemów |
| 5 | Exit strategy | Czas na przekazanie danych (max 30 dni), format eksportu, obowiązek przekazania dokumentacji technicznej | Bez tego firma IT może przetrzymywać Twoje dane |
| 6 | Poufność (NDA) | Zakaz udostępniania informacji o firmie osobom trzecim, czas obowiązywania po zakończeniu umowy | Twoje dane biznesowe mogą trafić do konkurencji |
| 7 | DPA (RODO) | Data Processing Agreement jeśli IT przetwarza dane osobowe — cel, zakres, prawa podmiotu | Naruszenie RODO po stronie Twojej firmy — kary UODO |
| 8 | Backup | Częstotliwość backupu, retencja, lokalizacja kopii, obowiązek testowania przywracania | Nie wiesz czy Twoje dane są naprawdę zabezpieczone |
| 9 | Bezpieczeństwo | Obowiązki firmy IT w zakresie bezpieczeństwa: patche, antywirusy, firewall, monitoring, informowanie o incydentach | Brak odpowiedzialności za incydenty bezpieczeństwa |
| 10 | Polisa OC | Potwierdzenie posiadania polisy OC działalności na określoną kwotę (min. 100 000 zł) | Straty wynikłe z błędów IT poniesiesz sam |
| 11 | Warunki wypowiedzenia | Okres wypowiedzenia (negocjuj do 1 miesiąca), warunki rozwiązania z powodu rażącego naruszenia | Możesz być zablokowany na 12 miesięcy z kiepskim dostawcą |
| 12 | Raportowanie | Miesięczny raport z liczby zgłoszeń, statusu backupu, incydentów bezpieczeństwa i zmian w infrastrukturze | Nie wiesz co robi Twoja firma IT za comiesięczną opłatę |
SLA w umowie — jak to zapisać?
SLA (Service Level Agreement) to serce każdej umowy IT. Bez konkretnych zapisów z karami — SLA jest tylko marketingowym hasłem. Oto jak powinien wyglądać wzorowy zapis.
Priorytety zgłoszeń i czasy reakcji
Dobry SLA definiuje co najmniej 4 poziomy priorytetu zgłoszeń:
| Priorytet | Definicja | Czas reakcji | Czas rozwiązania |
|---|---|---|---|
| P1 Krytyczny | System niedostępny, cała firma nie pracuje, wyciek danych | 30–60 minut | 4 godziny |
| P2 Poważny | Awaria ograniczająca pracę grupy pracowników, serwer niedostępny | 1–2 godziny | 8 godzin |
| P3 Normalny | Problem jednej osoby, aplikacja wolna, błąd nieblokujący pracy | 4 godziny | 2 dni robocze |
| P4 Niski | Pytanie, konfiguracja, zmiana nieblokująca, szkolenie | 1 dzień roboczy | 5 dni roboczych |
Wzorowy zapis kar umownych
Poniżej przykładowy zapis SLA z karami, który warto mieć w umowie:
1. W przypadku przekroczenia czasu reakcji na zgłoszenia P1 Wykonawca zapłaci
Zamawiającemu karę umowną w wysokości 5% miesięcznego wynagrodzenia
za każdą rozpoczętą godzinę zwłoki, nie więcej niż 50% wynagrodzenia miesięcznego.
2. W przypadku niedostępności systemu powyżej 99,0% uptime miesięcznie
Wykonawca udzieli proporcjonalnego kredytu na poczet następnego okresu
rozliczeniowego.
3. Kary umowne nie wyłączają dochodzenia odszkodowania na zasadach ogólnych.
Własność danych i exit strategy
To jeden z najważniejszych elementów umowy IT — i jednocześnie najczęściej pomijany. Kto jest właścicielem Twoich danych, systemów i konfiguracji? Odpowiedź powinna być oczywista: Ty. Ale nie zawsze tak jest w praktyce.
Zasady własności danych
Umowa powinna jednoznacznie stwierdzać:
- Wszystkie dane firmowe (pliki, bazy, e-maile, konfiguracje) są własnością klienta
- Firma IT ma dostęp do danych wyłącznie w celu świadczenia usług
- Firma IT nie może używać danych do celów własnych ani udostępniać ich osobom trzecim
- Hasła i klucze dostępu do systemów należą do klienta — firma IT przechowuje je wyłącznie w celu świadczenia usług
- W przypadku rozwiązania umowy firma IT niezwłocznie usuwa własne kopie danych
Exit strategy — co musi się wydarzyć gdy odchodzisz
Dobra exit strategy to jeden z najważniejszych elementów negocjacyjnych. Bez niej możesz być zablokowany z kiepskim dostawcą przez miesiące.
| Co powinno być przekazane | W jakim terminie | W jakim formacie |
|---|---|---|
| Hasła do wszystkich systemów i urządzeń | W ciągu 5 dni roboczych od rozwiązania umowy | Zaszyfrowany plik lub menedżer haseł |
| Dokumentacja techniczna infrastruktury | W ciągu 14 dni | PDF lub Wiki — format czytelny bez specjalistycznych narzędzi |
| Kopie zapasowe danych | W ciągu 30 dni | Standardowy format eksportu (SQL dump, PST, CSV) |
| Konfiguracje urządzeń sieciowych | W ciągu 14 dni | Eksport konfiguracji z urządzeń |
| Dostępy do systemów chmurowych (M365, Azure) | Natychmiastowo po rozwiązaniu umowy | Transfer uprawnień administratora |
RODO w umowie IT — DPA obowiązek
Jeśli Twoja firma IT ma dostęp do danych osobowych Twoich pracowników, klientów lub kontrahentów — jesteś zobowiązany do podpisania z nią Umowy Powierzenia Przetwarzania Danych (DPA). To nie opcja — to wymóg wynikający z RODO (art. 28 RODO).
Kiedy DPA jest obowiązkowe?
DPA jest wymagane gdy firma IT ma dostęp do:
- Serwera z bazą danych klientów (CRM, sklep internetowy)
- Systemu HR lub kadrowo-płacowego
- Firmowej poczty e-mail pracowników
- Folderów sieciowych z danymi osobowymi
- Systemów kamer IP nagrywających pracowników lub klientów
- Kopii zapasowych zawierających dane osobowe
Co musi zawierać DPA?
- Opis celu i zakresu przetwarzania danych
- Kategorie danych osobowych (imię i nazwisko, adres, PESEL, dane finansowe)
- Kategorie osób, których dane dotyczą
- Obowiązki i prawa procesora (firmy IT)
- Zakaz dalszego powierzania bez zgody administratora
- Obowiązek usunięcia danych po zakończeniu usługi
- Prawo do audytu przez administratora
5 pułapek w umowach IT
Przez lata analizowania umów IT widzieliśmy te same pułapki wracające w różnych wariantach. Oto 5 najgroźniejszych.
Pułapka 1: Długi okres wypowiedzenia
Standardowa umowa IT często zawiera 3-miesięczny lub dłuższy okres wypowiedzenia. Jeśli firma IT jest zła — te 3 miesiące to wieczność. Zawsze negocjuj okres wypowiedzenia do 1 miesiąca, z możliwością natychmiastowego rozwiązania przy rażącym naruszeniu umowy (np. kilkudniowa awaria bez reakcji).
Pułapka 2: Lock-in oprogramowania i systemów
Firma IT może administrować Twoimi systemami przez własne konto, na własnych licencjach, z konfiguracją dostępną tylko przez ich narzędzia. Gdy odchodzisz — nie masz dostępu do niczego. Zawsze żądaj, żeby licencje były na Twoje konto firmowe, a firma IT była tylko administratorem.
Pułapka 3: Brak kar umownych
"Dołożymy wszelkich starań, żeby reagować w ciągu 4 godzin" to zdanie bez wartości prawnej. Bez konkretnych kar — firma IT nie ma żadnej motywacji do dotrzymywania terminów SLA. Kary umowne to nie kara dla dobrej firmy IT — to zabezpieczenie dla Ciebie.
Pułapka 4: Niejasny zakres usług
"Obsługa informatyczna firmy" bez szczegółowej listy co to oznacza to przepis na spory. Firma IT może twierdzić, że "nowa drukarka" to poza zakresem, albo że zmiana hasła kosztuje dodatkowe 200 zł. Zawsze dąż do jak najbardziej szczegółowej listy usług w załączniku do umowy.
Pułapka 5: Automatyczne przedłużenie (auto-renewal)
Klauzula "jeżeli żadna ze stron nie wypowie umowy na X miesięcy przed końcem okresu, umowa przedłuża się na kolejny rok" to pułapka dla zapracowanych właścicieli firm. Zaznacz datę wypowiedzenia w kalendarzu zaraz po podpisaniu umowy i ustaw przypomnienie 2 tygodnie wcześniej.
"Każda umowa IT bez SLA z karami i bez exit strategy chroni wyłącznie interesy firmy IT — nie Twoje." — Zespół DSX.PL
Masz umowę z firmą IT i nie wiesz czy Cię chroni?
Bezpłatna analiza umowy przed podpisaniem lub weryfikacja aktualnej. Odpowiedź w 24 godziny.
Podsumowanie
Dobra umowa IT to inwestycja — nie formalność. Chroni Twoje dane, zapewnia jakość usług i daje Ci narzędzia do egzekwowania odpowiedzialności dostawcy. 12 elementów opisanych w tym artykule to minimum, które powinna zawierać każda profesjonalna umowa na outsourcing IT.
Jeśli masz aktualną umowę z firmą IT i chcesz sprawdzić czy Cię chroni — prześlij ją do DSX.PL. Bezpłatna analiza, konkretna odpowiedź w 24 godziny. Kontakt: [email protected] lub +48 570 000 440.
Potrzebujesz wsparcia IT dla swojej firmy?
Bezpłatna konsultacja — sprawdź czy outsourcing IT jest dla Ciebie.