iiuniversitet.ruЦентр обучения нейросетямОткрыть каталог

Проверка SaaS-договора подписки

Проверяет договор подписки на сервис: автопродление, рост цены, выход с данными, SLA, субпроцессоры, обучение ИИ и потолок ответственности.

СкиллAnthropicClaudeApache-2.0Загрузить архив в ClaudeПроверка не требуетсяСлужебный: его вызывают другие скиллы
Что делает
Проверяет договор подписки на сервис: автопродление, рост цены, выход с данными, SLA, субпроцессоры, обучение ИИ и потолок ответственности.
Когда брать
Когда вы покупаете или продаёте облачный сервис по подписке и нужно найти в договоре условия, из-за которых потом трудно уйти или растут платежи.
Когда не брать
Если договор разовый, без подписки: достаточно общей проверки договора с поставщиком. Скилл вспомогательный, его вызывает команда review.
Пример запроса
Проверь договор подписки на этот сервис: что с автопродлением, ценой и выгрузкой наших данных?
Нужно подключить
плейбук компании в файле настроек
Работает лучше с
Westlaw или другой инструмент правовых исследований

Входит в плагин commercial-legal. В Cowork и Claude Code можно поставить плагин целиком.

Как включить

  1. Нажмите «Скачать на русском» и сохраните архив.
  2. В Claude откройте Настройки → Capabilities → Skills → Upload skill и выберите архив.
  3. Включите скилл переключателем.
Для терминала

Распакуйте архив и положите папку saas-msa-review в ~/.claude/skills/. Файл SKILL.md должен лежать внутри этой папки.

Текст

---
name: saas-msa-review
description: >
  Справочник: проверка SaaS-соглашений о подписке с вниманием к условиям, которые важнее
  всего в сделках с подпиской, — механике автопродления, росту цены, переносимости данных,
  SLA по доступности и правам на субпроцессоров. Загружается командой
  /commercial-legal:review, когда обнаружено SaaS-соглашение или соглашение о подписке.
user-invocable: false
---

Проверка SaaS-соглашения / соглашения о подписке

Контекст дела

Контекст дела. Загляни в ## Matter workspaces в CLAUDE.md уровня практики. Если Enabled стоит ✗ (по умолчанию для внутренних юристов компании), пропусти остаток этого абзаца: скиллы используют контекст уровня практики, а механизм дел остаётся невидимым. Если он включён, а активного дела нет, спроси: «Для какого дела это нужно? Запустите /commercial-legal:matter-workspace switch <slug> или скажите practice-level». Загрузи matter.md активного дела: в нём контекст и переопределения для этого дела. Записывай результаты в папку дела ~/.claude/plugins/config/claude-for-legal/commercial-legal/matters/<matter-slug>/. Не читай файлы других дел, если Cross-matter context не равен on.


Назначение

У SaaS-соглашений другой профиль рисков, чем у разовых договоров с поставщиками. Деньги накапливаются от продления к продлению, данные копятся, а цена перехода к другому поставщику растёт с каждым месяцем. Этот скилл проверяет договор с учётом всего этого.

Он выполняет стандартную проверку по плейбуку из ~/.claude/plugins/config/claude-for-legal/commercial-legal/CLAUDE.md и добавляет надстройку для SaaS: условия, которые бьют больнее всего в сделках с подпиской.

Допущение о юрисдикции

Условия SaaS (требования к уведомлению об автопродлении, потолки роста цены, обязанности по переносимости данных, правила о субпроцессорах) зависят от юрисдикции: правила Калифорнии, Нью-Йорка и ЕС заметно расходятся, а в некоторых штатах есть законы об автопродлении, которые перекрывают условия частного договора. Эта проверка применяет позиции команды из ~/.claude/plugins/config/claude-for-legal/commercial-legal/CLAUDE.md, а они исходят из применимого права, записанного там. Если в соглашении выбрано другое применимое право или сделка затрагивает юрисдикции с обязательными нормами закона (например, пользователи из ЕС, потребители из Калифорнии), отметь это: анализ может не подходить без изменений.

Без тихого дополнения. Если запрос к настроенному инструменту правовых исследований (Westlaw или платформа фирмы) возвращает мало результатов или не возвращает их вовсе по обязательной норме, которая может повлиять на сделку (закон об автопродлении, обязанность по переносимости данных, правило защиты потребителей), сообщи, что найдено, и остановись. НЕ заполняй пробел веб-поиском или знаниями модели, не спросив. Скажи: «Поиск вернул [N] результатов из [инструмент]. Покрытие по [юрисдикция / правило], похоже, слабое. Варианты: (1) расширить поисковый запрос, (2) попробовать другой инструмент исследования, (3) поискать в интернете: результаты будут помечены [web search — verify], и их нужно сверить с первоисточником, прежде чем полагаться, или (4) отметить как непроверенное и остановиться. Что выберете?» Решать, принимать ли менее надёжные источники, должен юрист. Указание источника. Если в проверке цитируется закон, подзаконный акт или судебное дело (например, закон штата об автопродлении, перекрывающий условия договора), помечай цитату: [Westlaw], [statute / regulator site] или названием инструмента MCP для цитат, полученных из коннектора правовых исследований; [web search — verify] для цитат из веб-поиска; [model knowledge — verify] для цитат, восстановленных по памяти из обучающих данных; [user provided] для цитат из проекта контрагента или внутренних файлов. Цитаты с пометкой verify несут повышенный риск выдумки, и проверять их нужно в первую очередь. Никогда не убирай и не склеивай эти пометки.

Загрузка плейбука

Какая сторона? Перед применением плейбука определи, на какой стороне в этом SaaS-соглашении находится компания. Обычно это очевидно: если контрагент — SaaS-поставщик, продающий тебе свою платформу, ты на стороне закупки. Если ты сам SaaS-поставщик, а контрагент — твой клиент, ты на стороне продаж. Если неочевидно (схема с реселлером, white-label), спроси: «На какой стороне [компания] в этом соглашении — поставщик или клиент?» Прочитай нужный раздел плейбука (### Sales-side playbook или ### Purchasing-side playbook) в конфигурации. Укажи в результате, какая сторона, чтобы проверяющий знал, какой плейбук применялся. Если для нужной стороны стоит [Not configured], остановись и скажи пользователю запустить /commercial-legal:cold-start-interview --side <side>, без этого проверку продолжать нельзя.

Сначала прочитай ~/.claude/plugins/config/claude-for-legal/commercial-legal/CLAUDE.md. Общий плейбук нужной стороны (ответственность, возмещение убытков, расторжение, применимое право) действует полностью: выполни все стандартные проверки из скилла vendor-agreement-review.

Затем найди раздел ## Playbook → нужная сторона → SaaS positions. Там команда записывает свои позиции по окнам уведомления об автопродлении, допустимым механизмам повышения цены, правам на экспорт данных, порогам SLA, правам одобрения субпроцессоров и уведомлению о выводе функций из эксплуатации. В поставку этого скилла значения по умолчанию для всего этого не входят: правильные числа зависят от размера сделки, рычагов поставщика и готовности команды к риску.

Если ~/.claude/plugins/config/claude-for-legal/commercial-legal/CLAUDE.md не затрагивает условие SaaS, которое всплыло в этой проверке, спроси:

В вашем плейбуке нет позиции по [условие — например, «максимально допустимое окно уведомления об автопродлении» или «допустимо ли, чтобы поставщик сохранял обезличенные производные данные»]. Какова позиция вашей команды? Я добавлю её в ~/.claude/plugins/config/claude-for-legal/commercial-legal/CLAUDE.md.

Запиши ответ и продолжай.

Надстройка для SaaS

По каждой категории ниже перечисли, что нашёл в договоре, и сравни с позицией команды из ~/.claude/plugins/config/claude-for-legal/commercial-legal/CLAUDE.md. Жёстко заданных порогов из этого скилла не применяй.

1. Механика автопродления

Самый частый способ испортить SaaS-сделку: никто не замечает окно уведомления об отказе от продления, и мы застреваем ещё на год по более высокой цене.

Проверь каждый элемент и сравни с SaaS positions команды в ~/.claude/plugins/config/claude-for-legal/commercial-legal/CLAUDE.md:

  • Срок продления (такой же, как первоначальный, дольше, автоматическое превращение в многолетний)
  • Окно уведомления об отказе (число дней до продления)
  • Способ уведомления (электронная почта, письменное уведомление юристам, только через портал, заказное письмо)
  • Цена при продлении (прежняя, с потолком по индексу потребительских цен (CPI), действующий прайс-лист, неограниченная по усмотрению поставщика)

Извлеки и запиши точную дату продления и окно уведомления независимо от того, отмечен ли какой-либо из пунктов. Эти данные уходят в скилл renewal-tracker.

2. Рост цены

Проверь каждый элемент по ~/.claude/plugins/config/claude-for-legal/commercial-legal/CLAUDE.md:

  • Ежегодное повышение (фиксированный процент, CPI, без ограничений и т. д.)
  • Цена за превышение объёма (опубликованный прейскурант, повышенная ставка, не указана)
  • Что входит в «fees» (платежи) (только подписка или широко определённые «дополнительные услуги»)

3. Переносимость данных и выход

Когда (а не «если») мы уйдём от этого поставщика, сможем ли мы забрать свои данные? Проверь каждый элемент по ~/.claude/plugins/config/claude-for-legal/commercial-legal/CLAUDE.md:

  • Формат экспорта (открытый/стандартный, собственный, но документированный, «коммерчески разумный»)
  • Доступность экспорта (самостоятельно в любое время, по запросу в течение срока, только при расторжении)
  • Доступ после расторжения (сколько дней можно экспортировать данные после расторжения)
  • Стоимость экспорта (бесплатно, по времени и материалам (T&M), за гигабайт или запись)
  • Подтверждение удаления (по запросу с сертификатом, нет, поставщик сохраняет производные данные)

Сохранение поставщиком «обезличенных» или «агрегированных» производных данных — существенная позиция: уточни, какова позиция команды, в ~/.claude/plugins/config/claude-for-legal/commercial-legal/CLAUDE.md, и отметь это в любом случае.

4. Доступность и SLA

Это имеет значение, только если бизнес действительно зависит от работоспособности сервиса. Если инструмент из разряда «хорошо бы иметь», пропусти этот раздел: не трать переговорный ресурс на SLA для сервиса опросов.

Проверь каждый элемент по ~/.claude/plugins/config/claude-for-legal/commercial-legal/CLAUDE.md:

  • Обязательство по доступности (процент или «коммерчески разумные усилия»)
  • Период измерения (месяц, квартал, год)
  • Средство защиты (сервисные кредиты: как рассчитываются, есть ли потолок, единственное ли это средство)
  • Исключения для плановых работ (определённое окно, предварительное уведомление, без ограничений)
  • Кредит как единственное средство защиты во взаимодействии с потолком ответственности

5. Субпроцессоры

Это вопрос защиты данных, но в SaaS он особенный, потому что список субпроцессоров *меняется* в течение срока подписки.

Проверь каждый элемент по ~/.claude/plugins/config/claude-for-legal/commercial-legal/CLAUDE.md:

  • Текущий список (опубликован, по запросу, недоступен)
  • Уведомление об изменениях (срок предварительного уведомления или его отсутствие)
  • Право возражения (блокирующее, уведомление с правом расторжения, только уведомление, нет)

6. Изменения сервиса и вывод функций из эксплуатации

SaaS-поставщики меняют свой продукт. Обычно это нормально. Иногда они выводят из эксплуатации то, что вы купили.

Проверь каждый элемент по ~/.claude/plugins/config/claude-for-legal/commercial-legal/CLAUDE.md:

  • Существенные неблагоприятные изменения (право расторгнуть при существенном ухудшении, только уведомление, без ограничений)
  • Срок уведомления о выводе из эксплуатации функций, на которые рассчитывает команда
  • Равноценность функций при замене (тот же ценовой тариф, более высокий тариф)

Права на ИИ и машинное обучение

Порядок оценки прав на данные для ИИ/МО. Не ограничивайся проверкой, есть ли в договоре пункт об обучении ИИ. Главный новый предмет переговоров в SaaS-договорах — это по структуре гораздо больше, чем проверка наличия одной строки. Пройди по пунктам:

  1. Явное разрешение. Даёт ли договор поставщику явное право использовать данные клиента / контент клиента / данные об использовании для обучения ИИ, улучшения моделей или разработки МО? На стороне закупки это обычно НЕТ: данные клиента, обучающие модели поставщика, означают, что клиент субсидирует продукт поставщика и, возможно, утекает конкурентная информация. На стороне продаж это выручка, если право получено, и репутационный риск, если им злоупотреблять.
  2. Скрытое разрешение через политику. Включает ли договор политику конфиденциальности или условия использования поставщика по ссылке? Может ли поставщик добавить права на обучение односторонним обновлением политики? Проверь: фраза «Стороны согласны с Политикой конфиденциальности Поставщика в редакции, действующей время от времени» — это разрешение на обучение, которое только ждёт своего часа. Следи также за универсальными формулировками вроде «улучшение сервиса» или «аналитика» и за определениями «данных об использовании», которые выводят журналы и телеметрию из определения Данных клиента, чтобы ограничения на использование данных на них не распространялись.
  3. Стандарт обезличивания. Если поставщик заявляет, что обучает модели только на «обезличенных» или «агрегированных» данных, по какому стандарту? «Обезличенные» без определения — слабая формулировка. Соответствует ли оно Recital 26 GDPR / HIPAA Safe Harbor / названному стандарту? Обратимо ли оно?
  4. Утечка конкурентных сведений. Обслуживает ли поставщик твоих конкурентов? Если да, обучение на твоих данных может отдать конкурентную информацию в результаты, которые видят твои конкуренты. Есть ли обязательство изолировать данные от конкурентов?
  5. Объём и устойчивость отказа от обучения (opt-out). Если отказ есть, охватывает ли он все виды использования ИИ или только некоторые? Переживает ли он продления и обновления условий использования (TOS)? Он действует на пользователя или на организацию? Многие поставщики по умолчанию обучаются на данных и предлагают отказ, спрятанный в консоли администратора: проверь, закрепляет ли договор это умолчание явно.
  6. Право на результаты. Если сам SaaS-продукт создаётся ИИ (составление текстов, резюмирование, анализ), кому принадлежат результаты? Может ли поставщик использовать твои результаты как обучающие примеры? Проверь и сторонних субпроцессоров ИИ: поставщик может отправлять данные клиентов в стороннюю большую языковую модель (OpenAI, Anthropic, Google), и это видно в списке субпроцессоров и в схеме потоков данных.
  7. Последующая цепочка регуляторных обязанностей. Создаёт ли использование твоих данных поставщиком для ИИ регуляторные риски для ТЕБЯ? Обязанности «внедряющей стороны» (deployer) по EU AI Act, риск по §5 закона FTC за нераскрытую передачу данных (см. *FTC v. Humor Rainbow/OkCupid*), законы штатов об ИИ.

Сопоставь каждый пункт с позицией плейбука. В разделе ## AI/ML training rights профиля практики должны быть позиции по каждому из них. Если соглашение молчит по всем семи, это тоже находка: «Соглашение не затрагивает права на обучение ИИ/МО — запроси явный запрет или чётко определённое исключение по каждому из семи измерений выше».

Порядок оценки потолка ответственности

Размер потолка — наименее важная часть потолка. Ограничение ответственности — это не один пункт «сверить с плейбуком». Пройди по пунктам:

  1. Прямые и косвенные/сопутствующие убытки. Относится ли потолок ко ВСЕЙ ответственности или только к прямым убыткам? Потолок в 12 месяцев на прямые убытки при неограниченных сопутствующих убытках — совершенно иная позиция, чем общий совокупный потолок в 12 месяцев. Укажи оба режима явно.
  1. База потолка — процитируй дословно. «Потолок в 12 месяцев» может означать: (a) платежи, внесённые за 12 месяцев до предъявления требования, (b) платежи, подлежащие уплате в текущем 12-месячном периоде, (c) платежи за последние 12 месяцев использования, (d) платежи по текущей форме заказа, (e) все когда-либо внесённые платежи. Разница может быть на порядок. Процитируй точную формулировку. Если она двусмысленна, отметь: «База потолка неоднозначна — [процитированная формулировка] — может означать [X] или [Y]. Уточните до подписания».
  1. Взаимодействие потолка и исключений. Потолок в $100 тыс. при неограниченном возмещении за утечку данных, нарушение прав на ИС и нарушение конфиденциальности фактически не ограничивает те требования, которые реально возникают в SaaS-спорах. Перечисли, что стоит ВЫШЕ потолка (исключения), что НИЖЕ (что реально ограничено), и оцени, насколько значима ограниченная часть: «Потолок охватывает [общее нарушение договора]. Утечка данных, возмещение за нарушение прав на ИС и конфиденциальность выведены из-под потолка и не ограничены. Для профиля рисков этого поставщика ограниченная часть [значима / номинальна]».
  1. Позиция плейбука по каждому измерению. В профиле практики должны быть позиции по: прямому потолку (кратность платежей), косвенным убыткам (исключены / ограничены / не ограничены), перечню исключений (что допустимо выше потолка) и базе потолка (какое определение ты принимаешь). Если в плейбуке одно поле «стандартная позиция», отметь: «В вашем плейбуке одна позиция по потолку — рассмотрите разделение на прямые убытки / косвенные убытки / исключения / базу для более точной проверки».

Проверка расхождений в юрисдикциях

Плейбук применяет одно общее предпочтение по применимому праву. Исполнимость при этом заметно различается. Прежде чем принимать позиции плейбука на веру, сверь реальное применимое право SaaS-договора с главными расхождениями:

  • Запреты на переманивание сотрудников и конкуренцию (non-solicit/non-compete): не исполняются в Калифорнии (Bus. & Prof. Code §16600). Ограничены во многих юрисдикциях ЕС. В других местах исполнимы с оговорками. [jurisdiction — verify]
  • Автопродление: CA GBL §17600-17606, NY GBL §527-a, IL 815 ILCS 601 содержат специальные требования к уведомлению для потребителей и B2B. В других штатах по-разному. [jurisdiction — verify]
  • Исключения ответственности: правила ЕС и Великобритании о несправедливых условиях договора (UCTA 1977, Consumer Rights Act 2015) ограничивают исключения для потребителей. Некоторые штаты США ограничивают исключение ответственности за грубую небрежность или умышленные нарушения. [jurisdiction — verify]
  • Возмещение убытков: в некоторых штатах возмещение за собственную небрежность возмещаемого недействительно. [jurisdiction — verify]
  • Срок конфиденциальности: в некоторых юрисдикциях «бессрочную» конфиденциальность ограничивают разумным периодом. [jurisdiction — verify]

Когда позиция плейбука противоречит исполнимости по применимому праву договора, отметь: «Ваш плейбук предпочитает [X], но этот договор подчиняется праву [Y], где [X] [не исполняется / ограничено / подлежит обязательной норме закона]. [jurisdiction — verify]»

Детализация правок (redline)

Правь на минимально возможном уровне детализации. Redline — это инструмент переговоров, а не переписывание. Полная замена пункта сообщает «мы выбросили вашу редакцию»: это агрессивно, заставляет контрагента перечитывать пункт целиком и отбрасывает те части их текста, которые были в порядке. Точечные правки — вычеркнуть слово, вставить фразу, перестроить подпункт — сообщают «у нас конкретные пожелания» и читаются, понимаются и принимаются быстрее.

По умолчанию делай самую маленькую правку, которая достигает позиции плейбука:

  • Сначала заменяй слово, а не фразу. («двенадцати (12)» → «двадцати четырёх (24)»)
  • Сначала заменяй фразу, а не предложение. («оплачиваются Покупателем» → «оплачены и подлежат оплате Покупателем»)
  • Сначала перестраивай подпункт, а не заменяй предложение. (Добавь «(a)» и «(b)», чтобы разбить составное условие.)
  • Сначала заменяй предложение, а не пункт.
  • Заменяй пункт целиком только тогда, когда версия контрагента так далека от твоей позиции, что точечные правки читались бы тяжелее нового текста, — и в таком случае скажи об этом в сопроводительном письме: «Мы заменили §8.2 целиком, а не правили его, потому что изменения были обширными. Готовы разобрать разницу вместе с вами».

Сомневаешься — делай меньше. Клиент, получивший точечный redline, верит, что ты читал внимательно. Клиент, получивший полную замену, задумывается, читал ли ты вообще.

Результат

Используй структуру справки vendor-agreement-review, добавив раздел по SaaS после стандартных проверок по плейбуку. В справке vendor-agreement-review заголовок о привилегии (privilege header) уже есть.

Двойная серьёзность. Каждая находка по SaaS получает обе оценки (см. CLAUDE.md ## Dual severity):

  • Юридический риск: 🔴 Критичный | 🟠 Высокий | 🟡 Средний | 🟢 Низкий
  • Бизнес-трение: 🔴 Блокирует сделки | 🟠 Замедляет сделки | 🟡 Сбивает клиентов с толку | 🟢 Незаметно

Находки по выходу данных, автопродлению и росту цены чаще всего получают 🟢 по юридическому риску и 🔴 по бизнес-трению: пункт исполним, но именно из-за него клиент не может уйти или продление становится неприятным сюрпризом для финансистов. Выноси их на уровне бизнес-трения, а не юридического.

### Вывод

[Можно подписывать / Сначала нужно добиться X / Отказаться — одно предложение: почему]

### Права на ИИ и машинное обучение

[Главный новый предмет переговоров по SaaS. Отметь: явные пункты об обучении МО, универсальные формулировки «улучшение сервиса», определения данных об использовании, право на результаты, сторонние субпроцессоры ИИ, отказ по умолчанию против согласия. Если соглашение молчит: «Не затрагивает права на обучение ИИ/МО — запроси явный запрет или чётко определённое исключение».]

## Находки по SaaS

### Автопродление
**Дата продления:** [дата]
**Окно уведомления:** отказаться до [дата] (за [N] дней до продления)
**Механизм цены при продлении:** [как написано]
**Соответствие плейбуку:** [в рамках позиции / отклонение / не затронуто]
**Передать в renewal-tracker:** [да — и запись, которая нужна трекеру]

### Рост цены
[находки по позициям из `~/.claude/plugins/config/claude-for-legal/commercial-legal/CLAUDE.md`]

### Выход данных
[находки — этот раздел должен прочитать владелец со стороны бизнеса]

### SLA
[находки или «Пропущено — сервис не критичен для бизнеса по словам [заинтересованное лицо]»]

### Субпроцессоры
[находки по позициям из `~/.claude/plugins/config/claude-for-legal/commercial-legal/CLAUDE.md`]

### Изменения сервиса
[находки по позициям из `~/.claude/plugins/config/claude-for-legal/commercial-legal/CLAUDE.md`]

Передача данных другим скиллам

В renewal-tracker: найдя дату продления и окно уведомления, передай их дальше. Реестр renewal-tracker ждёт такие поля (полная схема — в skills/renewal-tracker/references/renewal-register.yaml):

counterparty:         [name]
agreement:            [title]
signed_date:          [ISO date]
initial_term_end:     [ISO date]
renewal_mechanism:    [e.g., "auto-renew annual"]
notice_period_days:   [integer]
cancel_by_effective:            [ISO date — initial_term_end minus notice_period_days]
price_on_renewal:     [mechanism as written]
annual_value:         [integer, if stated]
business_owner:       [email, if known]
clm_id:               [id if available]
status:               active

Если какое-то поле нельзя определить по договору или контексту, не заполняй его и отметь, каких полей не хватило, чтобы человек мог их дописать. Особенно вероятно, что человеку придётся ввести clm_id, annual_value и business_owner.

В escalation-flagger: если какая-либо SaaS-проверка попадает в список «никогда не принимать» или триггеров эскалации команды из ~/.claude/plugins/config/claude-for-legal/commercial-legal/CLAUDE.md, маршрутизирует её скилл escalation-flagger.

Замечание о том, за что стоит бороться

Крупные SaaS-поставщики охотно обсуждают свои типовые условия примерно так же, как авиакомпании обсуждают условия билета. Выбирай битвы *по плейбуку команды*: раздел SaaS positions в ~/.claude/plugins/config/claude-for-legal/commercial-legal/CLAUDE.md должен различать условия, на которых команда настаивает всегда, условия, за которые она борется только в существенных сделках, и условия, которые она пропускает. Если плейбук такой границы не проводит, спроси.

Калибруй по стоимости договора и цене перехода. К инструменту за $5 тыс. в год с лёгкими альтернативами подход мягче, чем к платформе за $500 тыс. в год, на которой мы будем строить свою работу.

Закончи деревом следующих шагов

Закончи деревом следующих шагов по CLAUDE.md ## Outputs. Подгони варианты под то, что только что выдал этот скилл: пять стандартных веток (подготовить X, эскалировать, получить больше фактов, ждать и наблюдать, что-то другое) — это отправная точка, а не жёсткая рамка. Дерево и есть результат; выбирает юрист.

Перевод: iiuniversitet. Оригинал: https://github.com/anthropics/claude-for-legal/tree/main/commercial-legal/skills/saas-msa-review, лицензия Apache-2.0. Изменения: перевод на русский язык.

Оригинал на английском
---
name: saas-msa-review
description: >
  Reference: review of SaaS subscription agreements with attention to the terms
  that matter most in subscription deals — auto-renewal mechanics, price escalation,
  data portability, uptime SLAs, and subprocessor rights. Loaded by
  /commercial-legal:review when a SaaS or subscription agreement is detected.
user-invocable: false
---

# SaaS / Subscription Agreement Review

## Matter context

**Matter context.** Check `## Matter workspaces` in the practice-level CLAUDE.md. If `Enabled` is `✗` (the default for in-house users), skip the rest of this paragraph — skills use practice-level context and the matter machinery is invisible. If enabled and there is no active matter, ask: "Which matter is this for? Run `/commercial-legal:matter-workspace switch <slug>` or say `practice-level`." Load the active matter's `matter.md` for matter-specific context and overrides. Write outputs to the matter folder at `~/.claude/plugins/config/claude-for-legal/commercial-legal/matters/<matter-slug>/`. Never read another matter's files unless `Cross-matter context` is `on`.

---

## Purpose

SaaS agreements have a distinct risk profile from one-time vendor contracts. The dollars compound over renewals, the data accumulates, and the switching cost grows every month. This skill reviews with that in mind.

It runs the standard playbook check from `~/.claude/plugins/config/claude-for-legal/commercial-legal/CLAUDE.md` and adds a SaaS-specific overlay on the terms that bite hardest in subscription deals.

## Jurisdiction assumption

SaaS terms (auto-renewal notice requirements, price-escalation caps, data-portability mandates, subprocessor rules) are jurisdiction-sensitive — California, New York, and EU rules diverge materially, and some states have auto-renewal statutes that override private contract terms. This review applies the team's positions from `~/.claude/plugins/config/claude-for-legal/commercial-legal/CLAUDE.md`, which assume the governing law recorded there. If the agreement picks a different governing law, or the deal spans jurisdictions with statutory overrides (e.g., EU-based users, California consumers), flag it — the analysis may not transfer as written.

> **No silent supplement.** If a research query to the configured legal research tool (Westlaw, or firm platform) returns few or no results for a statutory override that might bear on the deal (auto-renewal statute, data-portability mandate, consumer-protection rule), report what was found and stop. Do NOT fill the gap from web search or model knowledge without asking. Say: "The search returned [N] results from [tool]. Coverage appears thin for [jurisdiction / rule]. Options: (1) broaden the search query, (2) try a different research tool, (3) search the web — results will be tagged `[web search — verify]` and should be checked against a primary source before relying, or (4) flag as unverified and stop. Which would you like?" A lawyer decides whether to accept lower-confidence sources.
>
> **Source attribution.** Where the review cites a statute, regulation, or case (e.g., a state auto-renewal law overriding contract terms), tag the citation: `[Westlaw]`, `[statute / regulator site]`, or the MCP tool name for citations retrieved from a legal research connector; `[web search — verify]` for web-search citations; `[model knowledge — verify]` for citations recalled from training data; `[user provided]` for citations from the counterparty draft or house files. Citations tagged `verify` carry higher fabrication risk and should be checked first. Never strip or collapse the tags.

## Load the playbook

**Which side?** Before applying the playbook, determine which side the company is on for this SaaS agreement. Usually obvious: if the counterparty is a SaaS vendor selling you their platform, you're purchasing-side. If you are the SaaS vendor and the counterparty is your customer, you're sales-side. If it's not obvious (a reseller arrangement, a white-label deal), ask: "Which side is [company] on for this agreement — vendor or customer?" Read the matching playbook section (`### Sales-side playbook` or `### Purchasing-side playbook`) from the config. Note which side in the output so the reviewer knows which playbook was applied. If the matching side is `[Not configured]`, stop and tell the user to run `/commercial-legal:cold-start-interview --side <side>` before this review can proceed.

Read `~/.claude/plugins/config/claude-for-legal/commercial-legal/CLAUDE.md` first. The general playbook for the matching side (liability, indemnity, termination, governing law) applies fully — run all the standard checks from the vendor-agreement-review skill.

Then look for a `## Playbook` → matching side → `SaaS positions` section. That's where the team records its positions on auto-renewal notice windows, acceptable price escalators, data export rights, SLA thresholds, subprocessor approval rights, and deprecation notice. This skill does not ship with defaults for these — the right numbers vary by deal size, vendor leverage, and the team's risk tolerance.

If `~/.claude/plugins/config/claude-for-legal/commercial-legal/CLAUDE.md` doesn't address a SaaS-specific term that comes up in this review, ask:

> Your playbook doesn't cover [term — e.g., "maximum acceptable auto-renewal notice window" or "whether vendor retention of anonymized derivatives is acceptable"]. What's your team's position? I'll add it to `~/.claude/plugins/config/claude-for-legal/commercial-legal/CLAUDE.md`.

Record the answer and proceed.

## SaaS-specific overlay

For each category below, list what you found in the contract and compare to the team's position in `~/.claude/plugins/config/claude-for-legal/commercial-legal/CLAUDE.md`. Do not apply hardcoded thresholds from this skill.

### 1. Auto-renewal mechanics

The single most common way a SaaS deal goes wrong: nobody notices the renewal notice window and we're locked in for another year at a higher price.

Check each element and compare against the team's `SaaS positions` in `~/.claude/plugins/config/claude-for-legal/commercial-legal/CLAUDE.md`:

- **Renewal term length** (e.g., same as initial, longer, multi-year auto-convert)
- **Notice-to-cancel window** (number of days before renewal)
- **Notice method** (email, written notice to legal, portal-only, certified mail)
- **Price on renewal** (same, CPI-capped, then-current list, uncapped discretionary)

**Extract and record** the exact renewal date and the notice window regardless of whether any item is flagged. This feeds the renewal-tracker skill.

### 2. Price escalation

Check each element against `~/.claude/plugins/config/claude-for-legal/commercial-legal/CLAUDE.md`:

- **Annual escalator** (fixed %, CPI, uncapped, etc.)
- **Usage overage pricing** (published rate card, premium rate, unspecified)
- **Scope of "fees"** (subscription only vs. "additional services" broadly defined)

### 3. Data portability and exit

When (not if) we leave this vendor, can we get our data out? Check each element against `~/.claude/plugins/config/claude-for-legal/commercial-legal/CLAUDE.md`:

- **Export format** (open/standard, proprietary-but-documented, "commercially reasonable")
- **Export availability** (self-serve anytime, on request during term, only at termination)
- **Post-termination access** (days available to export after termination)
- **Export cost** (free, T&M, per-GB or per-record)
- **Deletion certification** (certified on request, none, vendor retains derivatives)

Vendor retention of "anonymized" or "aggregated" derivatives is a material position — confirm the team's stance in `~/.claude/plugins/config/claude-for-legal/commercial-legal/CLAUDE.md` and flag either way.

### 4. Uptime and SLA

Only matters if the business actually depends on this service being up. If it's a nice-to-have tool, skip this section — don't spend negotiating capital on SLAs for a survey tool.

Check each element against `~/.claude/plugins/config/claude-for-legal/commercial-legal/CLAUDE.md`:

- **Uptime commitment** (percentage, or "commercially reasonable efforts")
- **Measurement period** (monthly, quarterly, annual)
- **Remedy** (service credits — how calculated, whether capped, whether sole remedy)
- **Scheduled maintenance exclusions** (defined window, advance notice, unlimited)
- **Credit-as-sole-remedy** interaction with the liability cap

### 5. Subprocessors

This is a data protection issue but it's SaaS-specific because the subprocessor list *changes* over the life of the subscription.

Check each element against `~/.claude/plugins/config/claude-for-legal/commercial-legal/CLAUDE.md`:

- **Current list** (published, on request, unavailable)
- **Change notification** (advance notice period, or none)
- **Objection rights** (blocking, notice-and-terminate, notice-only, none)

### 6. Service changes and deprecation

SaaS vendors change their product. Usually fine. Sometimes they deprecate the thing you bought.

Check each element against `~/.claude/plugins/config/claude-for-legal/commercial-legal/CLAUDE.md`:

- **Material adverse changes** (right to terminate on material degradation, notice-only, unrestricted)
- **Deprecation notice period** for features the team relies on
- **Feature parity on replacement** (same price tier, higher tier)



## AI and machine learning rights

**AI/ML data rights decision procedure.** Don't just check whether an AI training clause exists. The #1 emerging negotiation point in SaaS contracts is structurally more than a one-line existence check. Work through:

1. **Explicit grant.** Does the contract explicitly grant the vendor rights to use Customer Data / Customer Content / Usage Data for AI training, model improvement, or ML development? Purchasing-side: this is usually a NO — customer data training the vendor's models means the customer is subsidizing the vendor's product and possibly leaking competitive information. Sales-side: this is revenue if you get it, reputation risk if you abuse it.
2. **Implicit grant via policy.** Does the contract incorporate the vendor's privacy policy or terms of service by reference? Can the vendor add training rights via a unilateral policy update? Check: "The parties agree to the Provider's Privacy Policy as updated from time to time" is a training-rights grant waiting to happen. Also watch for "service improvement" or "analytics" catch-alls and "usage data" definitions that carve logs/telemetry out of the Customer Data definition so data-use restrictions don't apply.
3. **Anonymization standard.** If the vendor claims it only trains on "anonymized" or "aggregated" data, what's the standard? "Anonymized" without a definition is weak. Does it meet GDPR Recital 26 / HIPAA Safe Harbor / a named standard? Is it reversible?
4. **Competitive contamination.** Does the vendor serve your competitors? If so, training on your data could leak competitive intelligence into outputs your competitors see. Is there a competitive isolation commitment?
5. **Opt-out scope and durability.** If there's an opt-out, does it cover all AI uses or only some? Does it survive renewals and TOS updates? Is it per-user or per-org? Many vendors default to training and offer an opt-out buried in an admin console — check whether the contract makes the default explicit.
6. **Output ownership.** If the SaaS product is itself AI-generated (drafting, summarization, analysis), who owns the outputs? Can the vendor use your outputs as training examples? Check third-party AI subprocessors too — the vendor may send customer data to a third-party LLM (OpenAI, Anthropic, Google) and the subprocessor list / data flow is where that shows up.
7. **Downstream regulatory chain.** Does the vendor's use of your data for AI create regulatory exposure for YOU? EU AI Act deployer obligations, FTC §5 undisclosed data-sharing exposure (see *FTC v. Humor Rainbow/OkCupid*), state AI laws.

Match each to a playbook position. The practice profile's `## AI/ML training rights` section should have positions for each. If the agreement is silent on all seven, that's still a finding: "The agreement is silent on AI/ML training rights — request an explicit prohibition or a defined carve-out tied to each of the seven dimensions above."

## Liability cap decision procedure

**The cap amount is the least important part of the cap.** Limitation-of-liability is not a single "check against playbook" item. Work through:

1. **Direct vs. indirect/consequential damages.** Does the cap apply to ALL liability, or only direct damages? A 12-month cap on direct damages with uncapped consequential damages is a completely different position than a 12-month aggregate cap. State both treatments explicitly.

2. **The cap base — quote it verbatim.** "12-month cap" could mean: (a) fees paid in the 12 months preceding the claim, (b) fees payable in the current 12-month period, (c) fees over the last 12 months of usage, (d) fees under the current order form, (e) total fees ever paid. These can differ by an order of magnitude. Quote the exact language. If ambiguous, flag it: "Cap base is ambiguous — `[the quoted language]` — could mean [X] or [Y]. Confirm before signing."

3. **Cap-carveout interaction.** A $100K cap with uncapped indemnity for data breach, IP, and confidentiality is functionally uncapped for the claims that actually arise in SaaS disputes. Enumerate what sits ABOVE the cap (the carveouts), what sits BELOW (what's actually capped), and assess whether the capped surface is meaningful: "The cap covers [general contract breach]. Data breach, IP indemnity, and confidentiality are carved out and uncapped. For this vendor's risk profile, the capped surface is [meaningful / nominal]."

4. **Your playbook position per dimension.** The practice profile should have positions for: direct cap (multiple of fees), indirect damages (excluded / capped / uncapped), carveout list (what's acceptable above the cap), and cap base (which definition you'll accept). If the playbook has one "standard position" field, note: "Your playbook has a single cap position — consider splitting into direct/indirect/carveouts/base for more precise review."

## Jurisdiction delta check

**The playbook applies one governing-law preference globally. Enforceability varies materially.** Check the SaaS contract's actual governing law against the top divergences before accepting playbook positions at face value:

- **Non-solicits/non-competes:** Unenforceable in CA (Bus. & Prof. Code §16600). Restricted in many EU jurisdictions. Enforceable with limitations elsewhere. `[jurisdiction — verify]`
- **Auto-renewal:** CA GBL §17600-17606, NY GBL §527-a, IL 815 ILCS 601 have specific consumer/B2B notice requirements. Other states vary. `[jurisdiction — verify]`
- **Liability exclusions:** EU and UK unfair contract terms rules (UCTA 1977, Consumer Rights Act 2015) constrain consumer exclusions. Some US states limit exclusion of gross negligence or willful misconduct. `[jurisdiction — verify]`
- **Indemnification:** Some states void indemnification for the indemnitee's own negligence. `[jurisdiction — verify]`
- **Confidentiality term:** Some jurisdictions limit "perpetual" confidentiality to a reasonable period. `[jurisdiction — verify]`

When the playbook position conflicts with the contract's governing-law enforceability, flag: "Your playbook prefers [X], but this contract is governed by [Y] law where [X] is [unenforceable / restricted / subject to statutory override]. `[jurisdiction — verify]`"

## Redline granularity

**Edit at the smallest possible granularity.** A redline is a negotiation artifact, not a rewrite. Wholesale clause replacement signals "we threw out your drafting" — it's aggressive, it forces the counterparty to re-read the whole clause, and it discards the parts of their drafting that were fine. Surgical redlines — strike a word, insert a phrase, restructure a subclause — signal "we have specific asks" and are faster to read, understand, and accept.

Default to the smallest edit that achieves the playbook position:
- Replace a **word** before a phrase. ("twelve (12)" → "twenty-four (24)")
- Replace a **phrase** before a sentence. ("paid by the Buyer" → "paid and payable by the Buyer")
- Restructure a **subclause** before replacing the sentence. (Add "(a)" and "(b)" to split a compound condition.)
- Replace a **sentence** before replacing the clause.
- Only replace a **whole clause** when the counterparty's version is so far from your position that surgical edits would be harder to read than a fresh draft — and when you do, say so in the transmittal: "We've replaced §8.2 rather than marking it up because the changes were extensive. Happy to walk you through the delta."

When in doubt, smaller. A client who receives a surgical redline trusts that you read carefully. A client who receives a wholesale replacement wonders whether you read at all.

## Output

Use the vendor-agreement-review memo structure, with a SaaS-specific section added after the standard playbook checks. The vendor-agreement-review memo already carries the privilege header.

**Dual severity.** Every SaaS-specific finding carries both axes (see CLAUDE.md `## Dual severity`):
- **Legal risk:** 🔴 Critical | 🟠 High | 🟡 Medium | 🟢 Low
- **Business friction:** 🔴 Blocks deals | 🟠 Slows deals | 🟡 Confuses customers | 🟢 Invisible

Data-exit, auto-renewal, and price-escalation findings are the ones most likely to be 🟢 legal / 🔴 business — the clause is enforceable, but it's the reason a customer can't leave or a renewal surprises finance. Surface those at the business-friction severity, not the legal one.

```markdown
### Bottom line

[Can you sign / Need to fight for X first / Walk — one-sentence why]

### AI and machine learning rights

[The #1 emerging SaaS negotiation point. Flag: explicit ML training clauses, "service improvement" catch-alls, usage data definitions, output ownership, third-party AI subprocessors, opt-out vs opt-in. If the agreement is silent: "Silent on AI/ML training rights — request explicit prohibition or defined carve-out."]

## SaaS-specific findings

### Auto-renewal
**Renewal date:** [date]
**Notice window:** Cancel by [date] ([N] days before renewal)
**Renewal price mechanism:** [as written]
**Playbook fit:** [within position / deviation / not addressed]
**Flag for renewal-tracker:** [yes — and the record the tracker needs]

### Price escalation
[findings against `~/.claude/plugins/config/claude-for-legal/commercial-legal/CLAUDE.md` positions]

### Data exit
[findings — this is the one the business owner should read]

### SLA
[findings, or "Skipped — service is not business-critical per [stakeholder]"]

### Subprocessors
[findings against `~/.claude/plugins/config/claude-for-legal/commercial-legal/CLAUDE.md` positions]

### Service changes
[findings against `~/.claude/plugins/config/claude-for-legal/commercial-legal/CLAUDE.md` positions]
```

## Handoffs

**To renewal-tracker:** When you find the renewal date and notice window, hand them off. The renewal-tracker register expects the following fields (see `skills/renewal-tracker/references/renewal-register.yaml` for the full schema):

```yaml
counterparty:         [name]
agreement:            [title]
signed_date:          [ISO date]
initial_term_end:     [ISO date]
renewal_mechanism:    [e.g., "auto-renew annual"]
notice_period_days:   [integer]
cancel_by_effective:            [ISO date — initial_term_end minus notice_period_days]
price_on_renewal:     [mechanism as written]
annual_value:         [integer, if stated]
business_owner:       [email, if known]
clm_id:               [id if available]
status:               active
```

If any field is not determinable from the contract or context, leave it out and note which fields were missing so the human can fill them in. `clm_id`, `annual_value`, and `business_owner` are especially likely to need human input.

**To escalation-flagger:** If any of the SaaS-specific checks hits the team's "never accept" or escalation-trigger list in `~/.claude/plugins/config/claude-for-legal/commercial-legal/CLAUDE.md`, the escalation-flagger skill routes it.

## A note on what to fight over

SaaS vendors, especially large ones, negotiate their paper about as willingly as airlines negotiate ticket terms. Pick battles *per the team's playbook* — the `SaaS positions` section in `~/.claude/plugins/config/claude-for-legal/commercial-legal/CLAUDE.md` should distinguish between terms the team will always push on, terms it fights over only for material deals, and terms it lets slide. If the playbook doesn't draw those lines, ask.

Calibrate based on contract value and switching cost. A $5K/year tool with easy alternatives gets a lighter touch than a $500K/year platform we'll build on top of.

## Close with the next-steps decision tree

End with the next-steps decision tree per CLAUDE.md `## Outputs`. Customize the options to what this skill just produced — the five default branches (draft the X, escalate, get more facts, watch and wait, something else) are a starting point, not a lock-in. The tree is the output; the lawyer picks.

Источник: anthropics/claude-for-legal / commercial-legal / saas-msa-review ↗. Ссылка проверена 2026-10-10.