SaaSをリリースする段階では、利用規約やプライバシーポリシーを他社のひな形をもとに急いで用意するケースが少なくありません。サービスが小さいうちは、それで問題が表に出ることはほとんどありません。
問題になりやすいのは、料金体系を変えたいとき、障害や情報漏えいが起きたとき、大企業の顧客から情報セキュリティ審査や契約交渉を求められたときです。その時点で規約を読み返すと、変更の手続が書かれていない、責任制限条項が個人ユーザーとの関係では効かない、顧客データを自社でどう使えるのかが整理されていない、といった穴が見つかります。
本記事では、SaaS提供企業が利用規約を設計する際に、後から揉めやすい「規約の拘束力と変更」「責任制限」「個人情報・顧客データの取扱い」の3つの領域について、実務上のチェックポイントを整理します。
利用規約をユーザーとの契約として成立させる
利用規約は、ユーザーとの間で契約内容として合意されていなければ意味を持ちません。不特定多数のユーザーを相手に画一的な条件で提供するSaaSの規約は、民法上の「定型約款」(民法548条の2)に当たることが多く、定型取引を行う合意をした者が、定型約款を契約の内容とする旨の合意をしたとき、又は事業者があらかじめその旨を相手方に表示していたときは、個別の条項についても合意をしたものとみなされます(同条1項)。
実務では、申込画面で規約へのリンクを示したうえで「同意する」チェックボックスと登録ボタンを設けるクリックラップ方式をとっておくのが安全です。サイトの片隅に規約を置いておくだけの方式では、そもそも合意があったといえるかが争われる余地が残ります。
もっとも、定型約款であっても、相手方の権利を制限したり義務を加重したりする条項のうち、定型取引の態様や実情、取引上の社会通念に照らして信義則に反して相手方の利益を一方的に害すると認められるものは、合意しなかったものとみなされます(民法548条の2第2項)。 規約に書いてあれば何でも通るわけではない点は押さえておく必要があります。
規約変更をユーザーの個別同意なしで有効にするための条件
SaaSは機能追加や料金改定が頻繁に起こるため、規約変更の手続は早い段階で整えておく必要があります。「当社はいつでも本規約を変更できるものとします」という一文だけでは、変更後の規約にユーザーが拘束されるとは限りません。
民法548条の4は、個別の同意なく定型約款を変更できる場合を、変更がユーザーの一般の利益に適合する場合か、変更が契約の目的に反せず、変更の必要性、変更後の内容の相当性、変更に関する定めの有無・内容その他の事情に照らして合理的な場合に限っています。あわせて、効力発生時期を定め、変更する旨・変更後の内容・効力発生時期をインターネット等で周知することが求められ、ユーザーに不利な変更は効力発生時期までに周知しなければ効力を生じません。
この条文から、規約変更条項には次の要素を入れておくとよいでしょう。
- (1)規約を変更することがある旨と、変更の判断要素(法令改正、機能追加、料金体系の見直し等)
- (2)変更内容と効力発生日を、効力発生日の一定期間前にウェブサイト上やメールで周知する手続
- (3)効力発生日以降の利用継続をもって変更に同意したものとみなす旨(あわせて解約の機会を確保すること)
料金の値上げのようにユーザーに不利な変更は、合理性の判断が厳しくなります。周知期間を長めにとる、変更前の条件で契約期間満了まで利用できるようにする、といった配慮を運用でセットにしておくと、後から有効性を争われにくくなります。また、料金や支払方法を規約本文に書き込むのではなく、「当社が別途定める条件による」として個別の申込内容で合意する設計にしておくと、料金改定のたびに規約変更手続をとる必要がなくなります。
法人向けと個人向けで責任制限条項の効き方が変わる
SaaSの障害やデータ消失が起きたとき、最初に確認されるのが責任制限条項です。ひな形では「当社は、本サービスに関して利用者に生じた損害について一切の責任を負いません」と書かれていることがありますが、ユーザーに個人(消費者)が含まれる場合、この条項はそのままでは機能しません。
消費者契約法8条は、事業者の損害賠償責任の全部を免除する条項や、故意・重過失による責任の一部を免除する条項を無効としています。さらに2023年6月施行の改正で、責任の一部を免除する条項であっても、それが軽過失の場合にのみ適用されることを明らかにしていないものは無効とされました。 そのため、個人ユーザーが利用するサービスでは、「当社の故意又は重大な過失による場合を除き」と明記したうえで上限額を定める書き方が必要になります。
法人向けSaaSでは消費者契約法は適用されませんが、故意・重過失の場合にまで責任制限を及ぼす条項は、裁判上その部分の効力が否定される傾向にあります。システム開発の分野では、公的機関が対策を推奨していた脆弱性を放置した事案で重過失が認められ、責任制限条項が適用されなかった裁判例もあります(東京地判平成26年1月23日判時2221号71頁。SQLインジェクション対策の不備による情報流出の事案)。責任制限条項を置いていても、基本的なセキュリティ対策を怠っていれば守られないことを前提に設計しておく必要があります。
実務上、責任制限条項で整理しておきたいのは次の点です。
- (1)賠償上限の基準(例:損害発生前12か月間にユーザーが支払った利用料金の総額)
- (2)間接損害・逸失利益・データ消失に関する損害の扱い
- (3)故意・重過失の場合の除外(個人ユーザーがいる場合は必須)
- (4)SLA(稼働率保証)を定める場合、SLA未達時の返金・クレジットと損害賠償との関係
(4)は見落とされやすい論点です。SLAで「稼働率99.9%を下回った場合は月額料金の一定割合を返金する」と定めておきながら、それが唯一の救済手段なのか、別途損害賠償も請求できるのかを書いていないと、障害発生時に揉める原因になります。法人顧客との交渉では、上限額の引上げを求められることも多いため、個別契約で上書きできる構造にしておくと対応しやすくなります。
顧客データを預かる立場を個人情報保護法上どう整理するか
法人向けSaaSでは、顧客企業がその従業員や取引先の個人データをSaaS上に保存します。このとき、SaaS提供企業が個人情報保護法上どの立場に立つのかを整理しておかないと、利用規約やプライバシーポリシーの記載と実際のデータの使い方が食い違うことになります。
個人情報保護委員会の「個人情報の保護に関する法律についてのガイドライン」に関するQ&A(Q7-53)は、クラウドサービス提供事業者が、サーバに保存された個人データを取り扱わないこととなっている場合には、顧客企業から個人データの「提供」があったとはいえず、本人の同意(個人情報保護法27条1項)も委託先の監督も問題にならないという整理を示しています。ここでいう「取り扱わないこととなっている場合」とは、契約条項で個人データを取り扱わない旨が定められ、適切にアクセス制御が行われている場合などを指します。
これに対し、SaaS提供企業がサポート対応や分析のために顧客データの中身を扱う設計であれば、個人データの取扱いの委託(同法27条5項1号)と整理され、顧客企業は委託先としてSaaS提供企業を監督する義務を負います(同法25条)。委託と整理される場合、預かった個人データは委託された業務の範囲でしか使えません。顧客データを自社サービスの改善やAIの学習に使いたいのであれば、委託の範囲を超える利用にならないよう、データの加工方法や利用範囲を規約と顧客との契約の両方で整理しておく必要があります。
このほか、確認しておきたい点は次のとおりです。
- (1)サーバやサブプロセッサ(再委託先)が国外にある場合、その国名と、顧客企業が安全管理措置の一環として外国の制度を把握できるだけの情報を提供できるか
- (2)解約時のデータの返還・削除の方法と期限
- (3)漏えい等が発生した場合の顧客企業への通知時期と協力の範囲
- (4)ウェブサービスで利用者情報を外部に送信するタグやSDKを使っている場合の、電気通信事業法上の外部送信規律への対応
大企業の顧客から情報セキュリティ審査を受ける段階になると、これらの点はチェックシートでほぼ確実に質問されます。規約・プライバシーポリシー・データ処理に関する合意書(DPA)の記載を、実際のシステム構成と突き合わせておくとよいでしょう。
リリース前と見直し時に確認しておきたい項目
ここまでの内容を、規約の点検項目として整理します。
- ①同意取得はクリックラップ方式になっているか
- ②規約変更条項に、周知方法・周知期間・効力発生日の定めがあるか
- ③料金・支払条件を規約本文に固定していないか
- ④個人ユーザーがいる場合、責任制限条項に故意・重過失の除外が明記されているか
- ⑤SLAの返金と損害賠償の関係が書かれているか
- ⑥顧客データについて、取り扱わない設計か委託かが整理され、規約・DPAの記載と一致しているか
- ⑦顧客データの自社利用(サービス改善・AI学習等)の範囲が明示されているか
- ⑧国外サーバ・再委託先、解約時のデータ削除、漏えい時の通知について記載があるか
まとめ
SaaSの利用規約は、リリース時に一度作れば終わりではなく、ユーザー層の変化(個人から法人へ、中小企業から大企業へ)や機能追加に合わせて見直していくものです。特に規約変更の手続、責任制限条項、顧客データの取扱いの3点は、問題が起きてから直そうとしても、既存ユーザーとの関係で変更の有効性自体が争点になりやすい領域です。サービスの成長段階に応じて、あらかじめ点検しておくことをおすすめします。
本記事は一般的な情報提供を目的としたものであり、特定の法律問題についての法的助言を構成するものではありません。個別の事案については、弁護士にご相談ください。


