Правовой аудит нужен, когда бизнес готовится к сделке, привлекает инвестора, покупает или продаёт актив, либо просто хочет понять, где спрятаны риски до того, как их найдёт налоговая, контрагент или суд. Особенно это касается ИТ-компаний: у них риски концентрируются не в договорах аренды, а в правах на код, обработке персональных данных и структуре владения интеллектуальной собственностью. Due Diligence в этой сфере — это проверка не «бизнеса вообще», а конкретных объектов: кто владеет исключительными правами на ПО, законно ли собираются данные пользователей, выдержаны ли требования 152-ФЗ и 149-ФЗ при работе с сайтом или сервисом.

Что входит в услугу

  • Проверка корпоративной структуры: устав, состав участников, полномочия директора, история изменений в ЕГРЮЛ, есть ли записи о недостоверности сведений.
  • Аудит прав на программное обеспечение: договоры с разработчиками (трудовые и ГПХ), служебные произведения по ст. 1295 ГК РФ, наличие актов приёма-передачи исключительных прав, регистрация ПО в реестре Роспатента при необходимости.
  • Проверка договоров с контрагентами: лицензионные соглашения, договоры на разработку и поддержку, SaaS-подписки, соответствие условий ст. 1235–1238 ГК РФ.
  • Комплаенс по 152-ФЗ: политика обработки персональных данных, согласия пользователей, основания обработки, трансграничная передача данных, уведомление в Роскомнадзор.
  • Комплаенс по 149-ФЗ: требования к владельцу сайта и информационным системам, порядок хранения и защиты информации, соответствие требованиям к идентификации пользователей там, где это применимо.
  • Проверка налоговых и трудовых рисков, связанных с ИТ-льготами: аккредитация Минцифры, применяемые пониженные ставки, риски их отзыва при проверке.
  • Итоговый отчёт с картой рисков: что критично, что нужно исправить до сделки, что можно принять с оговоркой в договоре.

Как мы работаем

  1. Согласование объёма проверки (1–2 рабочих дня). Определяем периметр: только ИТ-активы или весь бизнес, глубину проверки, перечень запрашиваемых документов.
  2. Сбор и первичный анализ документов (3–5 рабочих дней). Изучаем учредительные документы, договоры, политики обработки данных, переписку по спорным вопросам, если она есть.
  3. Углублённая проверка по объектам (5–10 рабочих дней). Проверяем цепочку прав на код от автора до текущего правообладателя, соответствие фактической обработки данных заявленной политике, риски по конкретным договорам.
  4. Формирование карты рисков (2–3 рабочих дня). Классифицируем найденное по критичности: блокирующие сделку, требующие исправления, приемлемые с компенсацией в цене или гарантиях.
  5. Обсуждение результатов и рекомендаций (1 рабочий день). Разбираем отчёт очно или удалённо, отвечаем на вопросы, при необходимости готовим перечень корректирующих мер.
  6. Сопровождение исправления рисков (по отдельному согласованию). Если нужно доработать договоры, оформить права на ПО или привести политику данных в порядок — делаем это отдельным этапом.

Сроки и стоимость

Срок аудита зависит от объёма проверяемых активов, количества договоров с разработчиками и подрядчиками, наличия зарубежных элементов в структуре (иностранные учредители, серверы за рубежом, трансграничная передача данных) и от того, в каком состоянии находится документооборот компании — если документов не хватает или они разрознены, время увеличивается. Ориентировочная вилка — от 10 до 25 рабочих дней на весь цикл, для точечной проверки (например, только прав на ПО) срок короче. Стоимость зависит от тех же факторов и определяется индивидуально — рассчитываем после изучения документов.

Что понадобится от вас

  • Устав, выписка из ЕГРЮЛ, протоколы об избрании директора.
  • Трудовые договоры и договоры ГПХ с разработчиками, техническими специалистами, дизайнерами.
  • Акты приёма-передачи исключительных прав на ПО, служебные задания на разработку.
  • Лицензионные и сублицензионные договоры, договоры с подрядчиками на разработку и поддержку.
  • Политика обработки персональных данных, формы согласий, уведомление в Роскомнадзор (при наличии).
  • Документы об аккредитации Минцифры или включении ПО в реестр отечественного ПО (если применимо).
  • Переписка и претензии по спорным вопросам за последние 2–3 года, если такие были.

Частые ошибки

  • Права на код оформлены только трудовым договором, без акта передачи. Без прямого указания на переход исключительных прав работодателю суд может признать их за автором — это блокирует продажу компании или привлечение инвестора.
  • Согласие на обработку персональных данных собирается формально, без реального основания. При проверке Роскомнадзором это ведёт к штрафам по ст. 13.11 КоАП РФ и требованию остановить обработку.
  • Фрилансеры и подрядчики работают без договора или по устной договорённости. Права на созданный ими код автоматически не переходят к заказчику — актив юридически «повисает» на исполнителе.
  • Льготы Минцифры применяются без документального подтверждения профильной деятельности. При проверке налоговой это оборачивается доначислением налога, пеней и штрафа за необоснованное применение пониженной ставки.

Вопросы и ответы

Нужен ли аудит, если сделки в ближайшее время не планируется?

VFS CONSULTING
VFS CONSULTING Юридические решения для малого, среднего и крупного бизнеса
Экспертная правовая поддержка.

Да, если компания растёт и увеличивает число разработчиков, подрядчиков и обрабатываемых данных. Риски накапливаются постепенно, и дешевле найти их самостоятельно, чем в момент due diligence со стороны покупателя или инвестора.

Можно ли провести аудит только по одному направлению, например только по персональным данным?

Да, объём проверки согласовывается заранее и может ограничиваться одним блоком — правами на ПО, комплаенсом по 152-ФЗ или структурой договоров с подрядчиками.

Что делать, если аудит выявил критичные риски прямо перед сделкой?

Часть рисков закрывается быстро — донооформлением актов, договоров или политик. Если срок поджимает, риск фиксируется в отчёте с оценкой последствий, и стороны сделки решают, компенсировать его в цене, гарантиях или отложить закрытие сделки.

Отличается ли аудит для компании с иностранными учредителями или зарубежными серверами?

Да, добавляется проверка трансграничной передачи персональных данных по требованиям 152-ФЗ и анализ структуры владения с точки зрения валютного и антимонопольного регулирования — это увеличивает срок и объём проверки.

Смотрите также

Кейсы из практики

it

Правовой аудит бизнеса: первичная стратегия и документы

Клиент обратился по направлению «правовой аудит бизнеса»: нужно было быстро понять риски, собрать документы и выбрать порядок действий без лишней публичности и процессуальных ошибок.

Мы провели legal check, подготовили карту рисков, список доказательств и первый пакет документов для переговоров или дальнейшего юридического сопровождения.

Результат

Мы провели legal check, подготовили карту рисков, список доказательств и первый пакет документов для переговоров или дальнейшего юридического сопровождения.

it

Правовой аудит бизнеса: сопровождение до практического результата

Ситуация развивалась в сжатые сроки: требовалось согласовать позицию с участниками проекта, закрыть документальные пробелы и снизить риск финансовых или регуляторных последствий.

Команда VFS Consulting подготовила правовую позицию, сопроводила коммуникацию и передала клиенту понятный план следующих шагов с контрольными сроками.

Результат

Команда VFS Consulting подготовила правовую позицию, сопроводила коммуникацию и передала клиенту понятный план следующих шагов с контрольными сроками.

360°
Комплексный подход
AI
ИИ-аналитика
90%
Услуг оказаны удаленно

Получить консультацию

Заполните форму, и наш специалист свяжется с вами для согласования даты и времени Он-лайн консультации

    Служебные поля формы


    — или —
    Задайте вопрос в Telegram vfsconsulting