Правовой аудит нужен, когда бизнес готовится к сделке, привлекает инвестора, покупает или продаёт актив, либо просто хочет понять, где спрятаны риски до того, как их найдёт налоговая, контрагент или суд. Особенно это касается ИТ-компаний: у них риски концентрируются не в договорах аренды, а в правах на код, обработке персональных данных и структуре владения интеллектуальной собственностью. Due Diligence в этой сфере — это проверка не «бизнеса вообще», а конкретных объектов: кто владеет исключительными правами на ПО, законно ли собираются данные пользователей, выдержаны ли требования 152-ФЗ и 149-ФЗ при работе с сайтом или сервисом.
Что входит в услугу
- Проверка корпоративной структуры: устав, состав участников, полномочия директора, история изменений в ЕГРЮЛ, есть ли записи о недостоверности сведений.
- Аудит прав на программное обеспечение: договоры с разработчиками (трудовые и ГПХ), служебные произведения по ст. 1295 ГК РФ, наличие актов приёма-передачи исключительных прав, регистрация ПО в реестре Роспатента при необходимости.
- Проверка договоров с контрагентами: лицензионные соглашения, договоры на разработку и поддержку, SaaS-подписки, соответствие условий ст. 1235–1238 ГК РФ.
- Комплаенс по 152-ФЗ: политика обработки персональных данных, согласия пользователей, основания обработки, трансграничная передача данных, уведомление в Роскомнадзор.
- Комплаенс по 149-ФЗ: требования к владельцу сайта и информационным системам, порядок хранения и защиты информации, соответствие требованиям к идентификации пользователей там, где это применимо.
- Проверка налоговых и трудовых рисков, связанных с ИТ-льготами: аккредитация Минцифры, применяемые пониженные ставки, риски их отзыва при проверке.
- Итоговый отчёт с картой рисков: что критично, что нужно исправить до сделки, что можно принять с оговоркой в договоре.
Как мы работаем
- Согласование объёма проверки (1–2 рабочих дня). Определяем периметр: только ИТ-активы или весь бизнес, глубину проверки, перечень запрашиваемых документов.
- Сбор и первичный анализ документов (3–5 рабочих дней). Изучаем учредительные документы, договоры, политики обработки данных, переписку по спорным вопросам, если она есть.
- Углублённая проверка по объектам (5–10 рабочих дней). Проверяем цепочку прав на код от автора до текущего правообладателя, соответствие фактической обработки данных заявленной политике, риски по конкретным договорам.
- Формирование карты рисков (2–3 рабочих дня). Классифицируем найденное по критичности: блокирующие сделку, требующие исправления, приемлемые с компенсацией в цене или гарантиях.
- Обсуждение результатов и рекомендаций (1 рабочий день). Разбираем отчёт очно или удалённо, отвечаем на вопросы, при необходимости готовим перечень корректирующих мер.
- Сопровождение исправления рисков (по отдельному согласованию). Если нужно доработать договоры, оформить права на ПО или привести политику данных в порядок — делаем это отдельным этапом.
Сроки и стоимость
Срок аудита зависит от объёма проверяемых активов, количества договоров с разработчиками и подрядчиками, наличия зарубежных элементов в структуре (иностранные учредители, серверы за рубежом, трансграничная передача данных) и от того, в каком состоянии находится документооборот компании — если документов не хватает или они разрознены, время увеличивается. Ориентировочная вилка — от 10 до 25 рабочих дней на весь цикл, для точечной проверки (например, только прав на ПО) срок короче. Стоимость зависит от тех же факторов и определяется индивидуально — рассчитываем после изучения документов.
Что понадобится от вас
- Устав, выписка из ЕГРЮЛ, протоколы об избрании директора.
- Трудовые договоры и договоры ГПХ с разработчиками, техническими специалистами, дизайнерами.
- Акты приёма-передачи исключительных прав на ПО, служебные задания на разработку.
- Лицензионные и сублицензионные договоры, договоры с подрядчиками на разработку и поддержку.
- Политика обработки персональных данных, формы согласий, уведомление в Роскомнадзор (при наличии).
- Документы об аккредитации Минцифры или включении ПО в реестр отечественного ПО (если применимо).
- Переписка и претензии по спорным вопросам за последние 2–3 года, если такие были.
Частые ошибки
- Права на код оформлены только трудовым договором, без акта передачи. Без прямого указания на переход исключительных прав работодателю суд может признать их за автором — это блокирует продажу компании или привлечение инвестора.
- Согласие на обработку персональных данных собирается формально, без реального основания. При проверке Роскомнадзором это ведёт к штрафам по ст. 13.11 КоАП РФ и требованию остановить обработку.
- Фрилансеры и подрядчики работают без договора или по устной договорённости. Права на созданный ими код автоматически не переходят к заказчику — актив юридически «повисает» на исполнителе.
- Льготы Минцифры применяются без документального подтверждения профильной деятельности. При проверке налоговой это оборачивается доначислением налога, пеней и штрафа за необоснованное применение пониженной ставки.
Вопросы и ответы
Нужен ли аудит, если сделки в ближайшее время не планируется?
Да, если компания растёт и увеличивает число разработчиков, подрядчиков и обрабатываемых данных. Риски накапливаются постепенно, и дешевле найти их самостоятельно, чем в момент due diligence со стороны покупателя или инвестора.
Можно ли провести аудит только по одному направлению, например только по персональным данным?
Да, объём проверки согласовывается заранее и может ограничиваться одним блоком — правами на ПО, комплаенсом по 152-ФЗ или структурой договоров с подрядчиками.
Что делать, если аудит выявил критичные риски прямо перед сделкой?
Часть рисков закрывается быстро — донооформлением актов, договоров или политик. Если срок поджимает, риск фиксируется в отчёте с оценкой последствий, и стороны сделки решают, компенсировать его в цене, гарантиях или отложить закрытие сделки.
Отличается ли аудит для компании с иностранными учредителями или зарубежными серверами?
Да, добавляется проверка трансграничной передачи персональных данных по требованиям 152-ФЗ и анализ структуры владения с точки зрения валютного и антимонопольного регулирования — это увеличивает срок и объём проверки.