條款解析
拆解 MSA 架構下的 5 大衛星文件:SOW、SLA、DPA、AUP、Order Form
雲端交易從來不只一張合約!從骨幹 MSA 到 SOW、SLA、DPA 與 AUP,本文拆解 B2B 雲端合約體系的完整架構、攻防眉角,以及多份文件衝突時的優先順序解法。
SaaS

在上一篇《雲端合約解密》中,我們釐清了雲端服務(SaaS/Cloud)與傳統地端軟體(On-premise)在授權性質上的本質差異。
進入 B2B 商業談判時,很多剛接觸科技合約的法務常會困惑:「為什麼廠商一口氣丟來 4、5 份不同名稱的文件?它們彼此的關係是什麼?」
事實上,一套成熟的 B2B 雲端合約就像一座「模組化樂高」:以一份主協議為骨架,再依據專案需求、技術規格、資安法規外掛不同的附件與政策。本文將帶你一次拆解這套合約體系。
一、核心骨幹:Master Services Agreement (MSA) 主服務協議
MSA(或稱 Master Subscription Agreement)是整場交易的法律地基。它的作用是「設定雙方長期合作的基本遊戲規則」,避免每次開新專案或續約時都要重新談判一次通用條款。
MSA 規範重點: 付款條件、保密義務(Confidentiality)、智慧財產權歸屬、責任限制(Limitation of Liability)、免責聲明(Disclaimers)、終止合約條件與爭議管轄。
實務地位: MSA 本身通常不包含具體的「採購數量與金額」,而是作為後續所有訂單(Order Form)與工作說明書(SOW)的執行依據。
二、客製與落地:Order Form(訂單)與 SOW(工作說明書)
當客戶除了開通標準帳號,還需要廠商提供額外導入或客製開發時,就會用到這兩份文件:
Order Form(訂購單 / 服務訂單):
記載最直接的商務條件:訂閱模組、帳號席次(Seats/Users)、訂閱期間、計費單價與總額。
Statement of Work (SOW, 工作說明書):
當涉及客製化整合、資料遷移(Data Migration)或教育訓練等專業服務(Professional Services)時使用。
內容著重於:交付成果(Deliverables)、驗收標準(Acceptance Criteria)、專案里程碑(Milestones)以及客戶方應配合的協作事項(Cooperation Obligations)。
三、技術品質指標:Service Level Agreement (SLA) 服務水準協議
SLA 是雲端合約中最關鍵的技術承諾。它詳細規範供應商的「服務可用性(Uptime / Availability)」與障礙排除機制。
常見迷思:主約已有「保證(Warranty)」,為什麼還需要 SLA?
在《科技合約教戰手冊》(The Tech Contracts Handbook)中特別點出兩者的本質區別:
功能保證(Warranty): 涵蓋軟體的所有核心功能與特性,一旦重大違約,客戶最終的救濟途徑通常是終止合約並要求退款。
SLA: 通常只針對特定技術指標(如「正常運作時間達 99.9%」)。未達標時的救濟手段通常**「僅限扣抵下期帳單金額(Service Credits)」**。
對供應商而言,將服務品質違約限制在「給予抵免額」,能有效避免因偶發性伺服器當機而直接面臨龐大損害賠償;對客戶而言,則獲得了一套透明、快速的扣款補償標準。
四、行為規範:Acceptable Use Policy (AUP) 可接受使用政策
AUP 是供應商用來防止系統被濫用、維護整體伺服器安全的守則。
典型禁止行為: 禁止惡意逆向工程(Reverse Engineering)、禁止散布惡意程式、禁止發送垃圾郵件、禁止進行未授權的壓力測試或爬蟲。
近年 AI 時代新增重點: 嚴禁利用 API 進行 Prompt Injection(提示詞注入攻擊)、未經授權爬取模型資料,或將產出結果用於訓練競爭對手的 AI 模型。
合約呈現形式: AUP 通常以超連結(URL)形式納入合約,讓供應商能在資安威脅演進時保有動態更新的彈性。
五、個資與法規防線:Data Protection Addendum (DPA) 資料保護附錄
只要客戶將包含個人資料(PII)或敏感資訊的數據上傳至雲端,DPA 就是必不可少的法定文件(如遵循歐盟 GDPR、加州 CCPA 或台灣個資法)。
DPA 的核心約定:
角色定義: 明確雙方是資料控管者(Data Controller)還是資料處理者(Data Processor)。
資安防護義務: 資料加密標準、存取控制、定期稽核權(Audit Rights)。
資安事件通報: 發生資料外洩(Data Breach)時,廠商必須在幾小時內(如 24–72 小時)通知客戶。
跨國傳輸機制: 是否包含標準契約條款(Standard Contractual Clauses, SCCs)。
AI 訓練權利邊界: 明確約定供應商「不得」將客戶上傳的私有資料用於公用 AI 模型的訓練。
雲端交易從來不是單一合約能解決的事,而是由 5 塊法律積木共同拼出的防護網,在本文的結尾,我們來問問自己,下面這 5 份中英文件,你都有概念了嗎?
MSA (Master Services Agreement / 主服務協議): 全局的地基,鎖定付款、智財權歸屬、免責聲明與責任上限。
SOW / Order Form (Statement of Work / Order Form / 工作說明書與訂購單): 落地細節,明確記載訂閱規格、客製交付物與驗收標準。
SLA (Service Level Agreement / 服務水準協議): 運作指標,以 Uptime 承諾與帳單抵免額(Credits)化解系統故障爭議。
AUP (Acceptable Use Policy / 可接受使用政策): 行為紅線,防範惡意逆向工程、爬蟲與未授權的 AI 注入攻擊。
DPA (Data Protection Addendum / 資料保護附錄): 資安防線,嚴格把關個資合規、跨境傳輸與模型訓練權限。