Юридический аудит IT-проекта

Расскажите про проект


Посмотрим на проект со стороны и найдём места, где юридическая обвязка недоработана: права на код, лицензии чужих компонентов, документы для пользователей, персональные данные. Соберём риски в один отчёт и скажем, что сделать в первую очередь.


Как проходит аудит

ШАГ 1Созваниваемся, разбираемся, что за продукт, как он устроен и что вы планируете делать дальше
ШАГ 2Смотрим документы и продукт: договоры, соглашения, сайт, состав компонентов
ШАГ 3Собираем отчёт: что критично, что желательно, что можно отложить
ШАГ 4Обсуждаем отчёт и по вашему решению готовим недостающие документы

Когда аудит окупается

Юридический аудит редко нужен «вообще». Он нужен в конкретный момент, когда цена ошибки резко вырастает.

Перед запуском продуктаСервис готов, а документов для пользователей нет или они собраны из чужих шаблонов
При приёмке разработкиПодрядчик сдаёт продукт, и нужно понять, что именно вы получаете и чем владеете
Перед сделкой или инвестициямиПокупатель и инвестор смотрят на права первым делом, а не на метрики
Перед подачей в реестр или на льготыТребования там жёстче, чем кажется, и упираются в те же права на код
После претензии или запросаПришло письмо от правообладателя, Роскомнадзора или недовольного клиента
При выходе на корпоративных заказчиковСлужба безопасности крупного клиента задаёт вопросы, на которые нужны ответы документами

Два самых частых сценария

SaaS перед запуском

Сервис работает, продажи вот-вот начнутся, а юридическая часть закрыта наспех. Смотрим:

  • Пользовательское соглашение и оферту: что вы на самом деле обещаете и за что отвечаете
  • Тарифы, списания, автопродление и возвраты. Здесь чаще всего спорят с клиентами
  • Ограничение ответственности и доступность сервиса: что будет, если сервис лежал сутки
  • Политику обработки персональных данных и согласия: не шаблон, а под ваши реальные процессы
  • Уведомление в Роскомнадзор об обработке персональных данных
  • Аналитику, cookies, чат-боты и рассылки: чаще всего именно здесь данные уходят за пределы согласия
  • Где физически лежат данные пользователей и что с трансграничной передачей
  • Права на дизайн, тексты, изображения и шрифты на сайте

Приёмка у разработчика

Подрядчик сдаёт работу. Вопрос не в том, работает ли код, а в том, ваш ли он. Смотрим:

  • Договор: перешли ли исключительные права и в каком объёме
  • Акты и техническое задание: чем подтверждается, что сдано именно то, что заказывали
  • Кто физически писал код: штат, самозанятые, субподрядчики, и оформлены ли с ними права
  • Состав open-source: лицензии компонентов и их совместимость с коммерческим использованием
  • Вирусные лицензии (GPL и родственные), из-за которых можно оказаться обязанным раскрыть свой код
  • Иностранные компоненты и экспортные ограничения: критично, если планируете реестр
  • Базовые образы контейнеров и инфраструктурные зависимости, которые обычно никто не смотрит
  • Передачу исходников, доступов и документации: что останется у вас после расставания с подрядчиком

Что проверяем целиком

Полный аудит собирается из блоков. Можно взять все, можно только те, что нужны сейчас.

Права на продукт

  • Договоры с разработчиками и подрядчиками
  • Служебные задания и акты
  • Цепочка прав от первого автора
  • Работа с самозанятыми

Компоненты и лицензии

  • Состав open-source и типы лицензий
  • Совместимость с коммерческой продажей
  • Иностранные компоненты
  • Проприетарные зависимости

Документы для пользователей

  • Пользовательское соглашение, оферта
  • Лицензионный договор
  • Тарифы, возвраты, ответственность
  • Условия для корпоративных клиентов

Персональные данные

  • Политика и согласия под реальные процессы
  • Уведомление в Роскомнадзор
  • Где хранятся данные
  • Передача подрядчикам и сервисам

Деньги и налоги

  • Как оформлена продажа: лицензия или услуга
  • Условия для льготы по НДС
  • Расчёты с иностранными лицами
  • Договоры с партнёрами и реселлерами

Сайт и продвижение

  • Обязательные документы и реквизиты
  • Права на контент и изображения
  • Маркировка рекламы
  • Название продукта и товарный знак

Что вы получаете

Карту рисковСписок найденного с оценкой: критично, желательно, можно отложить
Объяснение последствийНе «нарушение статьи», а что конкретно может произойти и во сколько это обойдётся
План правокЧто чинить сейчас, что перед следующим этапом, что можно оставить как есть
Разбор голосомСозвон по отчёту с ответами на вопросы, а не файл в почте

Недостающие документы можем подготовить сразу после аудита. Это отдельная работа, но делать её после проверки дешевле: понятно, что именно нужно, и не приходится переписывать по второму кругу.

Юридический аудит IT-проекта

Юридический аудит это проверка проекта на риски, которые обычно всплывают в самый неудобный момент: перед сделкой, при проверке, при споре с клиентом или подрядчиком. У IT-компаний такие риски почти всегда сводятся к двум вещам: чем подтверждаются права на продукт и что подписал пользователь.

Права на код кажутся очевидными, пока их не приходится доказывать. Продукт писала команда, часть работы отдавали на аутсорс, кто-то работал как самозанятый, где-то взяли готовую библиотеку. Пока всё идёт хорошо, никто не спрашивает. Вопросы появляются на сделке, при подаче на господдержку или когда бывший подрядчик заявляет права на свою часть.

Вторая зона это документы для пользователей и персональные данные. Пользовательское соглашение, скачанное с чужого сайта, описывает чужой продукт: оно не защитит вас в споре и при этом наобещает от вашего имени то, чего вы не делаете. С персональными данными история жёстче: штрафы за неуведомление Роскомнадзора для компаний доходят до 300 тысяч рублей, за утечку данных начинаются от 3 миллионов, а за повторную утечку считаются от оборота.

Мы смотрим проект целиком и собираем найденное в один отчёт с приоритетами. Без списка всех возможных нарушений на сорок страниц: важно, что чинить сейчас, а что подождёт. Работаем удалённо по всей России, с продуктовыми компаниями, студиями разработки и стартапами на стадии запуска.

Если по итогам аудита выяснится, что проект стоит вести к господдержке, поможем и с этим: внесением ПО в реестр российского ПО и ИТ-аккредитацией занимаемся отдельными услугами.

  • включение в реестр российского ПО
    Ксения Сальникова
    Юрист
    С 2010 года на волне управления бизнесом и его правового сопровождения.
    Основная экспертиза:
    • финансовое право (сопровождала первую в РФ сделку по продаже инвестиционной платформы)
    • налоги и структурирование бизнеса
    • купля-продажа компаний
    • право интеллектуальной собственности.

Частые вопросы (FAQ)

Все наши услуги

Задать вопрос Telegram
WhatsApp