B2B SaaS smlouva 2026 — vzor, SLA, GDPR DPA a daňové aspekty
Kompletní průvodce B2B SaaS smlouvou v roce 2026. Inominátní rámec § 1746 NOZ, cenové modely, SLA 99,9 %, GDPR DPA, subprocesoři, vlastnictví dat a vzor smlouvy.
B2B SaaS (Business-to-Business Software as a Service) je v roce 2026 nejrychleji rostoucím segmentem softwarového trhu. České SaaS firmy denně uzavírají desítky smluv s klienty — od malých e-shopů po velké korporace. Přesto se v právní praxi neustále setkáváme s hrubě podceněnými dokumenty: chybí SLA, není uzavřena GDPR DPA, není vyřešeno vlastnictví dat. Výsledek? Soudní spory, pokuty Úřadu pro ochranu osobních údajů a ztracení klienti.
Tento článek je kompletní průvodce přípravou B2B SaaS smlouvy podle českého práva v roce 2026. Vysvětlíme inominátní rámec § 1746 občanského zákoníku, ukážeme čtyři cenové modely, rozebereme SLA a servisní kredity, povinné prvky GDPR DPA a na konci najdete kompletní strukturu vzorové smlouvy, kterou si můžete přizpůsobit a nahrát jako šablonu do Dokumentomatu.
Co je B2B SaaS smlouva
B2B SaaS smlouva je dokument, kterým se poskytovatel softwaru zavazuje zpřístupnit klientovi (jinému podnikateli) software jako službu po dobu trvání smlouvy za úplatu. Není to nájem ani licence v čistém smyslu — software zůstává u poskytovatele, klient k němu má přístup přes internet. Není to ani klasické dílo, protože není výsledkem hmotný produkt.
Z tohoto důvodu se B2B SaaS smlouva v českém právu řadí mezi inominátní (nepojmenované) smlouvy podle § 1746 odst. 2 občanského zákoníku(89/2012 Sb.). Inominátní smlouva je smlouva, kterou zákon výslovně neupravuje, ale strany ji mohou platně uzavřít. V praxi kombinuje prvky:
- Nájmu(přístup k funkcionalitě po dobu trvání)
- Licence (právo užívat software)
- Smlouvy o poskytování služeb (provoz, podpora, updaty)
Server ePravo.czopakovaně připomíná, že právě kvůli této kombinaci je nutné v textu smlouvy velmi pečlivě definovat, jaké konkrétní prvky se uplatňují a v jakém rozsahu. Jinak hrozí, že soud bude analogicky aplikovat ustanovení nájemní smlouvy nebo zhotovitelské smlouvy, což může vést k překvapivým výsledkům.
Klíčové prvky B2B SaaS smlouvy
Každá B2B SaaS smlouva by měla obsahovat těchto sedm klíčových prvků. Vynechání kteréhokoliv z nich může vést k právní nejistotě nebo přímému porušení regulace.
1. Předmět smlouvy
Předmět musí přesně popisovat, jaký software je poskytován, jaké funkcionality klient získává a v jakém rozsahu. Vágní formulace typu „přístup k CRM systému“ je nedostatečná. Místo toho specifikujte moduly (CRM, fakturace, reporting), počet uživatelů, datové limity a funkční rozsah daného tarifu.
2. Cena a platební podmínky
U SaaS se obvykle používá předplatné— měsíční nebo roční. Smlouva musí specifikovat základní cenu, případné překročení limitů (over-usage), DPH 21 %, splatnost faktur (typicky 14 nebo 30 dnů) a pravidla pro zvýšení ceny v průběhu trvání (typicky s 90denní lhůtou předem).
3. Doba trvání
Standardní doba je 12 měsíců s automatickou obnovou (auto-renewal). Tedy pokud klient nedá výpověď ve sjednané lhůtě (typicky 30, 60 nebo 90 dnů před koncem), smlouva se prodlužuje o další období.
4. SLA (Service Level Agreement)
SLA definuje úroveň služby — uptime (dostupnost), response time (doba reakce na incident) a resolution time(doba vyřešení). Podrobněji se SLA věnujeme níže v samostatné kapitole.
5. GDPR DPA (Data Processing Agreement)
Pokud SaaS zpracovává jakákoliv osobní data klienta (jeho zákazníků, zaměstnanců, kontaktů), musí být součástí smlouvy zpracovatelská smlouva podle čl. 28 GDPR (nařízení EU 2016/679). Bez DPA hrozí pokuta až 20 mil. EUR nebo 4 % obratu.
6. Bezpečnost
Smlouva by měla obsahovat závazek poskytovatele dodržovat určité bezpečnostní standardy — typicky ISO 27001, SOC 2 Type II, šifrování dat v klidu (at rest) i při přenosu (in transit), pravidelné penetrační testy a bezpečnostní audity.
7. Backup a Disaster Recovery
Důležitý, ale často opomíjený prvek. Smlouva musí definovat:
- RPO (Recovery Point Objective) — kolik dat se může ztratit při výpadku (typicky 1 hodina)
- RTO (Recovery Time Objective) — za jak dlouho bude služba obnovena (typicky 4 hodiny)
- Frekvenci záloh (typicky denně, retenci 30 dnů)
- Geografickou redundanci (více datacenter)
Cenové modely B2B SaaS
V praxi se používají čtyři hlavní cenové modely. Volba modelu zásadně ovlivňuje znění smlouvy — zejména definici předmětu, fakturaci a mechanismus změn.
Per user / měsíc
Klient platí za každého aktivního uživatele. V ČR se typicky pohybuje mezi 200 a 3 000 Kč/uživatel/měsíc podle náročnosti softwaru. Tento model je nejtransparentnější a klient snadno škáluje. Smlouva musí definovat, co je „aktivní uživatel“ — typicky ten, kdo se přihlásil aspoň jednou za fakturační období.
Per usage
Klient platí podle skutečné spotřeby — počet API volání, počet vygenerovaných dokumentů, počet odeslaných e-mailů. Model je oblíbený u komunikačních platforem, AI služeb a datových služeb. Smlouva musí přesně definovat jednotku, cenu za jednotku, případné množstevní slevy a mechanismus měření spotřeby.
Tiered (paketový)
Klient si vybere balíček podle počtu uživatelů nebo objemu — typicky pakety pro 5, 25 a 100 uživatelů. Vhodné pro střední trh, protože nabízí jasnou cenu bez nutnosti počítat jednotlivé uživatele. Smlouva musí specifikovat, co se stane při překročení paketu — buď automatický upgrade, nebo blokace.
Enterprise custom
Pro velké klienty se vyjednává individuální cena — typicky nad 10 000 Kč/měsíc. Smlouva bývá plně přizpůsobená, obsahuje rozšířené SLA (často 99,99 %), dedikovanou podporu, custom integrace a právo na audit. Doba trvání obvykle 3 roky s možností výpovědi po prvním roce.
SLA pro SaaS — uptime, response, resolution
SLA je nejcitlivější část SaaS smlouvy. Klient požaduje co nejvyšší dostupnost, poskytovatel se chrání před astronomickými sankcemi za každou hodinu výpadku. V praxi se používají tři úrovně.
Úrovně uptime
| Uptime | Max výpadek/měsíc | Max výpadek/rok | Vhodné pro |
|---|---|---|---|
| 99 % („two nines“) | 7,2 hodin | 87,6 hodin | Interní nástroje, low-tier SaaS |
| 99,5 % | 3,6 hodin | 43,8 hodin | SMB SaaS, standardní servis |
| 99,9 % („three nines“) | 43,2 minut | 8,76 hodin | Business-critical, enterprise |
Response a resolution time
Kromě dostupnosti SLA definuje, jak rychle poskytovatel zareaguje a vyřeší incident. Standardní hodnoty podle priority:
- P1 (Critical)— služba nedostupná, kritická chyba. Response do 30 min, resolution do 4 hodin.
- P2 (High)— významné omezení funkčnosti. Response do 2 hodin, resolution do 1 pracovního dne.
- P3 (Medium) — částečná chyba. Response do 1 pracovního dne, resolution do 5 pracovních dnů.
- P4 (Low) — kosmetická chyba, dotaz. Response do 2 pracovních dnů.
Sankce a service credits
Pokud poskytovatel nedodrží sjednané SLA, klient má nárok na sankci. V SaaS se nejčastěji používá service credit (servisní kredit) — sleva z ceny příštího fakturačního období.
Typická struktura kreditu při nedodržení 99,9 % uptime:
| Skutečný uptime | Service credit |
|---|---|
| 99,0 – 99,9 % | 5 % měsíčního poplatku |
| 95,0 – 99,0 % | 10 % měsíčního poplatku |
| 90,0 – 95,0 % | 25 % měsíčního poplatku |
| pod 90,0 % | 50 % měsíčního poplatku + právo na okamžitou výpověď |
Důležité je sjednat limit celkové sankce — typicky maximálně 100 % měsíčního poplatkuza příslušné období. Bez limitu by mohla sankce přesáhnout cenu služby a poskytovatele finančně zlikvidovat.
GDPR DPA — povinné prvky
Data Processing Agreement (DPA) je zpracovatelská smlouva podle čl. 28 GDPR. V B2B SaaS modelu je klient správcem (controller) a SaaS poskytovatel je zpracovatelem (processor). DPA musí být uzavřena před zpracováním — ne až po incidentu.
Povinné prvky DPA podle čl. 28 odst. 3 GDPR:
- Předmět a trvání zpracování
- Povaha a účel zpracování
- Typ osobních údajů (kontakty, fakturační data, IP adresy, behaviorální data)
- Kategorie subjektů údajů (zákazníci klienta, zaměstnanci, návštěvníci webu)
- Práva a povinnosti správce
- Povinnost zpracovatele zachovávat mlčenlivost
- Technická a organizační opatření
- Pravidla pro subprocesory
- Pomoc se žádostmi subjektů údajů (právo na výmaz, přístup, přenositelnost)
- Breach notification — povinnost oznámit narušení bez zbytečného odkladu, prakticky do 72 hodin od zjištění
- Audit— právo klienta provést audit (typicky 1× ročně s 30denním předstihem)
- Vrácení / smazání dat po skončení
Subprocesoři a SCCs
Subprocesor je třetí strana, kterou SaaS poskytovatel zapojí do zpracování dat — typicky:
- Hosting (AWS, Google Cloud, Azure, Hetzner)
- Monitoring (Datadog, Sentry, New Relic)
- E-mail (SendGrid, Mailgun, Postmark)
- Platby (Stripe, GoPay, Comgate)
- AI služby (OpenAI, Anthropic, Google Gemini)
DPA musí obsahovat seznam subprocesorůa mechanismus oznamování změn. Standard je oznámení 30 dnů předem, s možností klienta změnu odmítnout. Pokud klient odmítne, má právo na výpověď bez sankce.
Server ePravo.czupozorňuje, že v roce 2025 a 2026 výrazně zpřísnila Evropská komise pravidla pro transfery mimo EU — zejména po rozhodnutí Schrems II a po nástupu generativní AI. Pokud SaaS používá OpenAI nebo Anthropic (oba US), je nutné to v DPA explicitně uvést a doplnit SCCs Module 3 (processor-to-processor).
Vlastnictví dat — klient vs SaaS
Otázka „čí jsou data“ je v SaaS smlouvách kritická. Standardní rozdělení:
| Typ dat | Vlastník | Příklad |
|---|---|---|
| Klientská data | Klient | Kontakty, faktury, dokumenty |
| Reporty z klientských dat | Klient | Analytický dashboard, exporty |
| Agregovaná / anonymizovaná data | SaaS poskytovatel | Benchmarky, statistiky používání |
| Software a IP | SaaS poskytovatel | Kód, design, dokumentace |
| Feedback a suggestions | SaaS poskytovatel | Návrhy klienta na vylepšení |
Klíčové je smluvně potvrdit, že klientská data zůstávají majetkem klienta— i po skončení smlouvy. SaaS poskytovatel je pouze zpracovatelem. Pokud chce SaaS používat agregovaná data k trénování AI modelů, musí to být v smlouvě explicitně sjednáno a klient musí mít právo opt-outu.
Ukončení smlouvy a export dat
Konec smlouvy je nejcitlivější moment pro klienta. Pokud nemůže rozumně dostat svá data ven, je v tzv. vendor lock-in — uvězněn u poskytovatele.
Standardní mechanismus ukončení:
- Auto-renewal— pokud nedá výpověď 30/60/90 dnů před koncem, smlouva se prodlužuje o dalších 12 měsíců
- Výpovědní lhůta — typicky 30 dnů (SMB) až 90 dnů (enterprise)
- Read-only období — po skončení smlouvy klient ztratí možnost zápisu, ale data jsou stále dostupná pro export (typicky 30 dnů)
- Export window — okno na export dat ve strukturovaných formátech (CSV, JSON, XML), typicky 30–90 dnů
- Smazání— po uplynutí export window data nevratně smazána, vystaven certifikát o smazání
Mezinárodní specifika
Pokud SaaS smlouva má zahraniční prvek (klient mimo ČR, hosting mimo EU, subprocesor v USA), je třeba řešit:
Volba práva
Smlouva musí jednoznačně určit, kterým právem se řídí. Standardní volby pro českého poskytovatele:
- České právo — pokud klient přijímá
- Anglické právo— kompromis při sporu o volbu (klient z DACH zóny často akceptuje)
- Právo klienta— pouze u enterprise smluv, kde klient má vyjednávací sílu
Volba jurisdikce
Která soud je příslušný pro spory. Pozor — v EU platí Brusel I bis (nařízení 1215/2012), které u B2B smluv volbu jurisdikce povoluje, ale jen pokud je písemně sjednána. Pro spory s klienty mimo EU se často sjednává arbitráž (ICC, VIAC).
SCCs pro transfery mimo EU
Standard Contractual Clauses (SCCs) Modul 2 (controller-to-processor) je dnes nejčastější nástrojpro legalizaci transferu osobních dat z EU do tzv. třetích zemí. SCCs jsou součástí DPA a musí být přiloženy jako annex. Bez SCCs (nebo bez jiného nástroje podle čl. 46 GDPR) je transfer protiprávní.
Daňové aspekty a DPH
SaaS služba je pro účely DPH elektronicky poskytovaná služba (§ 10i ZDPH). Pravidla pro místo plnění:
| Klient sídlí | DPH | Režim |
|---|---|---|
| ČR (B2B) | 21 % CZ DPH | Standardní |
| EU (B2B) | Bez DPH | Reverse charge, uvádět VAT ID klienta |
| EU (B2C) | DPH dle státu klienta | OSS (One Stop Shop) přiznání |
| Mimo EU (B2B i B2C) | Bez DPH | Mimo působnost CZ DPH |
Server Penize.czupozorňuje, že od roku 2025 se rozšířila kontrola finančních úřadů na české SaaS provozovatele s EU klienty — kontroluje se zejména správnost uvedení VAT ID a jejich ověření v systému VIES.
Vzor B2B SaaS smlouvy — struktura
Níže je strukturovaný vzor, ze kterého si můžete vyjít při tvorbě vlastní šablony. Tento vzor pokrývá standardní B2B SaaS s cenovým modelem per-user a SLA 99,9 %.
Preambule
"SMLOUVA O POSKYTOVÁNÍ SOFTWAROVÝCH SLUŽEB (SaaS) uzavřená podle § 1746 odst. 2 zákona č. 89/2012 Sb., občanský zákoník Poskytovatel: {{provider.name}}, IČO: {{provider.ico}}, sídlem {{provider.address}} Klient: {{client.name}}, IČO: {{client.ico}}, sídlem {{client.address}}"Hlavní články
- Definice pojmů — Software, Služba, Klientská data, SLA, Incident, Subprocesor
- Předmět smlouvy — popis Softwaru, rozsah přístupu, počet uživatelů
- Cena a platební podmínky — výše předplatného, DPH, splatnost, fakturační období
- Doba trvání — počátek, automatická obnova, výpověď
- SLA— uptime 99,9 %, response/resolution časy, service credits
- Podpora — kanály (e-mail, ticket, telefon), pracovní doba
- Bezpečnost — ISO 27001, SOC 2, šifrování, audit
- Backup a DR — RPO/RTO, frekvence záloh
- Vlastnictví dat a duševní vlastnictví
- GDPR a DPA — odkaz na Annex A
- Důvěrnost — vzájemná NDA, doba 5 let po skončení
- Odpovědnost a limity — limit do výše ročního poplatku
- Ukončení smlouvy — výpovědní důvody, export dat
- Změny smlouvy — písemně, 90 dnů předem
- Závěrečná ustanovení — volba práva, jurisdikce, accessory
Annexy
- Annex A — Data Processing Agreement (DPA)
- Annex B — Seznam subprocesorů
- Annex C — Standard Contractual Clauses (pokud transfery mimo EU)
- Annex D — Bezpečnostní opatření (TOMs)
- Annex E— Ceník a pakety
Časté chyby v B2B SaaS smlouvách
- Chybějící DPA— největší a nejčastější chyba. Pokud SaaS zpracovává jakákoliv osobní data, DPA musí být uzavřena. Bez DPA hrozí pokuta až 20 mil. EUR.
- Vágní SLA— formulace „budeme se snažit udržet vysokou dostupnost“ je bezcenná. SLA musí být v procentech a musí mít jasnou sankci.
- Bez limitu odpovědnosti— neomezená odpovědnost v SaaS smlouvě může poskytovatele finančně zlikvidovat. Standard je limit do výše ročního poplatku.
- Nedefinované vlastnictví dat— bez explicitního ustanovení vznikají spory, zejména u agregovaných dat a trénování AI.
- Neexistující export— bez mechanismu exportu po skončení smlouvy je klient v lock-inu. Současná soudní praxe takové ujednání považuje za nekalou obchodní praktiku.
- Žádná pravidla pro subprocesory— pokud SaaS najednou přesune hosting z Hetzneru do AWS US bez oznámení, je to porušení GDPR a potenciálně důvod k okamžité výpovědi.
- Automatické zvyšování ceny— pokud poskytovatel ve smlouvě neuvede pravidla, nesmí jednostranně zvýšit cenu. V praxi se sjednává možnost zvýšení 1× ročně podle CPI (inflace).
Závěr
B2B SaaS smlouva v roce 2026 není jen formalita — je to strategický dokument, který chrání obě strany před regulatorními pokutami, technickým selháním a spory o data. Klíčové je: jasné SLA, kompletní DPA, definované vlastnictví dat a funkční export.
Pokud provozujete SaaS a onboardujete desítky až stovky B2B klientů ročně, ruční úprava smlouvy pro každého je neudržitelná. Místo toho si připravte jednu pečlivě vyladěnou Word šablonu s proměnnými (název klienta, IČO, počet uživatelů, cena, balíček) a generujte z ní každou smlouvu automaticky.
Čti dál
Smlouvu vygeneruješ za 2 minuty
Nahraj Word šablonu, klikni místa k vyplnění, stáhni Word i PDF. Prvních 5 smluv měsíčně zdarma.
Vytvořit účet zdarma