• NLdigital-voorwaarden 2025 ontleed

    NLdigital-voorwaarden 2025 ontleed

    NLdigital-voorwaarden 2025 ontleed

    De geactualiseerde NLdigital-voorwaarden 2025 integreert Europese wetgeving zoals DORA, de Data Act en de AI Act. Daarmee zijn ze klaar voor de toekomst – al blijft (nog steeds) de nadruk stevig op bescherming van de leverancier liggen.

    Bij bijna iedere overeenkomst die wordt gesloten, zitten ze erbij: de algemene voorwaarden. Vaak de kleine lettertjes genoemd, en dat is niet voor niets. Ze worden in de praktijk ook in een klein – en soms zelfs grijs – lettertype afgedrukt. Bij veel IT-overeenkomsten worden de NLdigital-voorwaarden van toepassing verklaard. Recentelijk is de versie uit 2020 geactualiseerd. Tijd om te kijken naar deze nieuwe set: NLdigital-voorwaarden 2025.

    Structuur

    Net als de 2020-versie zijn de voorwaarden ingedeeld in verschillende hoofdstukken. Afhankelijk van de aard van de overeenkomst – wordt er bijvoorbeeld maatwerksoftware ontwikkeld of worden er producten verhuurd – is een specifiek hoofdstuk van toepassing.

    De voorwaarden zijn overigens ook in het Engels en Duits vertaald, wat een voordeel is voor leveranciers die zich op de internationale markt begeven.

    Nieuwe onderwerpen: Europese wetgeving

    Een grote toevoeging is het hoofdstuk Compliance, waarbij een aantal Europese verordeningen en richtlijnen in deze algemene voorwaarden zijn geïntegreerd, zoals de Digital Operational Resilience Act (DORA), de Network and Information Security Directive 2 (NIS2), de Cyber Resilience Act (CRA), de Data Act, de Digital Services Act (DSA) en de AI Act.

    Het is niet zo dat door toepassing van deze voorwaarden door de leverancier gegarandeerd is dat de afgenomen dienst of het product voldoet aan de voor de klant toepasselijke wetgeving (artikelen 19.3 en 19.4). Daar valt ook wel iets voor te zeggen vanuit het gezichtspunt van de leverancier: gelet op de grote verscheidenheid aan wet- en regelgeving is het – zeker voor kleinere leveranciers met een gevarieerde klantenkring – moeilijk, zo niet ondoenlijk, om hierover bindende toezeggingen te doen. Iets meer toeschietelijkheid had ik overigens niet misplaatst gevonden, bijvoorbeeld in de vorm van een inspanningsverplichting om klanten te ondersteunen.

    De leverancier is ook niet gehouden om te voldoen aan veranderende wetgeving. Het kan zijn dat de leverancier bereid is zijn product of dienst aan te passen en daarvoor zijn gebruikelijke tarieven in rekening brengt. Kan of wil de leverancier op redelijke gronden niet aan de gewijzigde regelgeving voldoen, dan ontstaat een beëindigingsrecht voor het deel van de overeenkomst dat niet (meer) aan de wetgeving voldoet. Vooruitbetaalde bedragen worden echter niet terugbetaald en enige schadevergoeding is uitgesloten (artikel 19.6).

    Beveiliging (hoofdstuk 3)

    Cyberbeveiliging krijgt, terecht, steeds meer aandacht bij het sluiten van overeenkomsten. De leverancier is, als geen aparte afspraken zijn gemaakt, gehouden om te zorgen dat zijn beveiliging “niet onredelijk” is, gelet op de stand van de techniek en de uitvoeringskosten.

    Datadeling (hoofdstuk 5)

    De Data Act kan van toepassing zijn op partijen die IoT-apparaten leveren of SaaS-diensten aanbieden, en regelt onder meer de voorwaarden waaronder een partij de data die bijvoorbeeld door een sensor worden gegenereerd kan opvragen. In het geval van SaaS-diensten krijgt de klant bepaalde rechten, waardoor het (in theorie) makkelijker moet worden om van cloudaanbieder te wisselen. Deze rechten zijn in dit hoofdstuk uitgewerkt, onder meer door een (rudimentaire) exitregeling op te nemen. Voor een eenvoudige SaaS-dienst is deze regeling waarschijnlijk afdoende, maar voor grotere en bedrijfskritische SaaS-diensten verdient het (sterk) de aanbeveling om een gedetailleerde regeling bij het aangaan van de overeenkomst overeen te komen.

    AI Act (hoofdstuk 6)

    De AI Act heeft al veel stof doen opwaaien en ook gevolgen voor contracten in gevallen waarin de leverancier AI ter beschikking stelt. De klant moet AI gebruiken conform het beoogde doel; de leverancier is niet aansprakelijk voor de uitkomsten van de AI en staat niet in voor de juistheid en volledigheid daarvan.

    Eenzijdigheid

    Het is gangbaar dat de partij die de algemene voorwaarden opstelt, deze in zijn voordeel opstelt. Toch zijn naar mijn smaak de voorwaarden van NLdigital wel érg leveranciersvriendelijk. Dat gold voor de vorige versie, en dat is in deze versie niet veranderd.

    Een min of meer willekeurige selectie:

    • De klant kan geen rechten ontlenen aan een afgegeven begroting (3.2).
    • De klant mag betalingen niet opschorten (3.6).
    • Zelfs een uiterste leverdatum is niet fataal, maar pas bindend na ingebrekestelling (13.2).
    • Er wordt door de leverancier nooit geld terugbetaald, ook niet bij een rechtsgeldige ontbinding (14.2).
    • De klant is bij een SaaS-dienst verantwoordelijk voor het nemen van maatregelen ter voorkoming en beperking van verminking of verlies van gegevens (39.2).
    • De leverancier is niet verplicht de instructies van de klant op te volgen (8.4).
    • De leverancier is alleen aansprakelijk voor directe schade, tot maximaal de jaarlijkse contractwaarde en nooit meer dan € 500.000. Gevolgschade en indirecte schade zijn uitgesloten (15.1, 15.2). Vrijwaringen vallen eveneens onder deze beperking, terwijl voor de klant geen aansprakelijkheidsbeperking geldt.
    • Operationeel gebruik van software geldt als acceptatie (44.8.c).
    • De leverancier spant zich naar beste vermogen in om fouten binnen een redelijke termijn kosteloos te herstellen, mits deze binnen drie maanden na levering zijn gemeld. Voor maatwerk geldt dit niet: dan betaalt de klant (48.1).
    • De leverancier is niet gehouden tot herstel van verminkte of verloren gegane gegevens, anders dan het terugplaatsen van een bestaande back-up (48.4).
    • Een nieuwe versie hoeft niet dezelfde functionaliteit te bevatten als de vorige (56.3).

    Ik had gehoopt dat de nieuwe set voorwaarden iets minder eenzijdig zou zijn opgesteld. Voor leveranciers is het nu comfortabel om deze set van toepassing te verklaren, maar naar mijn smaak is de balans zoek. Vergelijk je deze set met ARBIT-voorwaarden die door de Rijksoverheid worden gehanteerd, dan zie je dat daar meer rekening wordt gehouden met de belangen van beide partijen – wat onderhandelingstrajecten juist zou kunnen verkorten.

    En hoe reëel is het dat je als leverancier tegen je klant zegt dat je niet aansprakelijk bent als die al zijn data kwijtraakt van een systeem waar jij als leverancier voor verantwoordelijk bent, of niet verplicht bent om het systeem aan te passen aan nieuwe wetgeving?

    Advies

    Leveranciers die de nieuwe set NLdigital-voorwaarden hanteren, hebben de zekerheid dat zij voldoen aan de eisen van diverse recente Europese verordeningen. Een belangrijk risico is echter dat klanten niet zonder meer met deze voorwaarden instemmen, mede vanwege het eenzijdige karakter ervan. Dit kan leiden tot tijdrovende onderhandelingen. Voor klanten die met de NLdigital-voorwaarden worden geconfronteerd, is het essentieel om te beoordelen of de eenzijdige bepalingen ten gunste van de leverancier aanvaardbaar zijn. In de praktijk zal daarbij vooral de onderhandelingspositie van beide partijen doorslaggevend zijn.

    Dit artikel werd eerder in het decembernummer 2025 van het tijdschrift AG Connect geplaatst.

    Heb je vragen over de NLdigital voorwaarden? Penrose Advocaten in Amsterdam kan u hierbij helpen. Neem dan contact op met IT-advocaat Martijn Berk via [email protected] of telefonisch 06-29575351 voor een vrijblijvende kennismaking.