Европа · Технологии и цифровые активы

Legal Due Diligence технологических компаний перед инвестициями

Erich Rath14 мин чтения

Главное

Юридический due diligence технологической компании — это не просто аудит документов. Это оценка того, насколько приобретаемая технология и бизнес-модель защищены от правовых и регуляторных рисков, способных обнулить инвестицию.

Главный вопрос не в том, хорош ли продукт. Главный вопрос — может ли государственный орган запретить его использование, может ли конкурент заблокировать продажи из-за нарушения IP, и не превратится ли компания в цель для регуляторного штрафа, сопоставимого с годовым оборотом.

Поэтому эффективный legal due diligence начинается с трёх проверок:

  • Существует ли безусловное право на технологию и данные, на которых построен бизнес.
  • Соответствует ли продукт сегодняшнему и прогнозируемому регулированию ЕС.
  • Какие скрытые обязательства и риски ответственности перейдут к инвестору после закрытия сделки.

Если эти три вопроса не решены до подписания SPA, покупатель рискует приобрести не актив, а будущий иск, штраф или требование о прекращении деятельности.

Когда необходим Legal Due Diligence технологической компании

Глубокая юридическая проверка становится критически важной, если:

  • фонд или стратег планирует приобрести долю в AI-стартапе;
  • инвестор участвует в раунде финансирования growth-stage технологической компании;
  • готовится M&A сделка в сфере искусственного интеллекта, больших данных, SaaS, кибербезопасности или цифровых активов;
  • компания владеет платформой с пользовательским контентом или алгоритмическими рекомендациями;
  • технология потенциально подпадает под регулирование AI Act ЕС, GDPR, MiCA, NIS2, DSA или DMA;
  • бизнес-модель опирается на криптоактивы, токены или децентрализованные протоколы;
  • ключевые активы — это датасеты, обученные модели, проприетарный код и ноу-хау, созданные распределённой командой;
  • есть сомнения в чистоте происхождения данных или соблюдении лицензий на программное обеспечение;
  • требуется проверить готовность компании к прохождению conformity assessment для high-risk AI-систем;
  • планируется выход на рынок ЕС или масштабирование внутри Евросоюза.

Ошибка, которую совершают большинство инвесторов

Многие начинают с вопроса:

«Какова оценка компании и насколько быстро растёт выручка?»

Это неправильный первый вопрос для юридической проверки.

Правильный вопрос:

«Какие юридические риски могут уничтожить стоимость этого бизнеса после сделки?»

Иногда лучшая технология оказывается незащищённой из-за неправильно оформленных прав на изобретения. Иногда блестящий AI-продукт обучен на данных, полученных без правомерного основания, что делает его коммерческое использование незаконным. Иногда блокчейн-проект выпускает токены, которые регулятор ЕС расценит как финансовые инструменты, требующие лицензии MiFID II.

Технологический due diligence требует не аудиторского подхода «по списку», а стратегического анализа регуляторного ландшафта, прав на технологию и сценариев ответственности.

Шаг 1. Проверить корпоративную структуру и права на акции

Технологическая компания — это не только код и модель. Это носители прав и обязательств.

Ключевые положения для проверки:

  • корпоративная структура и юрисдикции создания;
  • надлежащая эмиссия акций, опционы, конвертируемые займы;
  • вестинг-графики основателей и ключевых сотрудников;
  • соглашения акционеров и возможные ограничения на передачу долей;
  • наличие deadlock provisions, tag-along / drag-along;
  • согласие третьих лиц или государственных органов на сделку;
  • полномочия подписантов и протоколы корпоративных решений;
  • отсутствие скрытых обязательств или залогов на акции.

Если структура владения IP не прозрачна, или ключевые разработчики не связаны вестингом, сделка может привести к потере контроля над технологией после ухода основателей.

Шаг 2. Проверить интеллектуальную собственность и технологию

Это центральный этап. Инвестор приобретает не доли в компании, а право на технологию и её будущие денежные потоки.

Необходимо установить:

  • кто создал технологию — штатные сотрудники, консультанты, аутсорсеры;
  • есть ли письменные договоры о передаче исключительных прав (assignment of IP);
  • защищены ли алгоритмы патентами или хранятся как коммерческая тайна;
  • проведён ли аудит открытого кода: какие open source компоненты используются и не накладывают ли «вирусные» лицензии (GPL, AGPL) обязанности раскрыть проприетарный код;
  • имеются ли лицензии на сторонние библиотеки, API, SDK и данные;
  • обладание правами на обучающие датасеты и результаты работы модели;
  • зарегистрированы ли товарные знаки и домены на целевых рынках ЕС;
  • свобода действий (freedom to operate) — нет ли нарушений патентов третьих лиц.

Слабость в цепочке прав на IP — самая дорогая находка пост-сделки.

Шаг 3. Проверить данные и соответствие GDPR

Если технологическая компания обрабатывает персональные данные резидентов ЕС, GDPR становится критическим фактором стоимости.

Анализ включает:

  • правовые основания обработки данных (согласие, законный интерес, исполнение договора);
  • наличие Data Protection Impact Assessment (DPIA) для AI-систем и профилирования;
  • статус компании — контролёр, совместный контролёр или процессор;
  • механизмы трансграничной передачи данных (Standard Contractual Clauses, BCR, adequacy decision);
  • уведомления и согласия, особенно для чувствительных данных и автоматизированных решений;
  • процедуры реагирования на запросы субъектов данных (доступ, удаление, переносимость);
  • история утечек данных, уведомлений надзорным органам и штрафов;
  • роль данных в обучении моделей — была ли обеспечена законность сбора веб-скрейпингом, через сторонних провайдеров или собственных пользователей.

GDPR-штрафы достигают 4% годового мирового оборота. Обнаруженное системное нарушение способно не только остановить продукт, но и привести к административной ответственности и репутационному ущербу.

Шаг 4. Оценить регуляторные риски AI по праву ЕС

Даже если AI Act вступил в силу не полностью, его требования уже должны учитываться в due diligence. Инвестор оценивает, насколько продукт готов к будущему compliance.

Ключевые направления:

  • классификация AI-системы по уровням риска — unacceptable risk (запрещены), high-risk, limited risk, minimal risk;
  • применимые обязанности для high-risk систем: качество данных, техническая документация, прозрачность, человеческий надзор, регистрация в EU database;
  • наличие conformity assessment и CE-маркировки;
  • требования к фундаментальным моделям (general purpose AI) — раскрытие данных об обучении, оценка системных рисков;
  • прозрачность взаимодействия с AI-системой (пользователь должен знать, что общается с машиной);
  • будущая ответственность за решения AI (взаимосвязь с предложенной директивой по AI liability).

Игнорирование AI Act в надежде, что его доработают, не отменяет того факта, что продукт без стратегии compliance может быть запрещён к продажам в ЕС.

Шаг 5. Проверить регулирование цифровых активов (MiCA и смежные акты)

Если компания выпускает utility-токены, стейблкоины, оказывает услуги криптобиржи, кастодиального хранения или DeFi-протоколов, применим Регламент MiCA и национальное право государств-членов ЕС.

В ходе проверки выясняется:

  • подпадает ли токен под определение crypto-asset по MiCA или является финансовым инструментом по MiFID II;
  • подготовлен ли и нотифицирован crypto-asset white paper;
  • требуется ли лицензия CASP (Crypto-Asset Service Provider) и в какой юрисдикции ЕС;
  • соблюдение правил по asset-referenced tokens и e-money tokens;
  • комплаенс с AML/KYC (Anti-Money Laundering, Transfer of Funds Regulation);
  • маркетинговые ограничения и правила защиты потребителей.

Ошибка в классификации токена может привести к тому, что вся деятельность компании окажется нелицензированной и подлежащей прекращению.

Шаг 6. Проверить кибербезопасность и устойчивость цифровых продуктов

Европейское регулирование всё жёстче требует, чтобы технологии были безопасны по умолчанию.

Проверке подлежат:

  • соответствие Директиве NIS2, если компания — оператор важной или критической инфраструктуры;
  • наличие планов реагирования на инциденты и уведомлений национальным CSIRT;
  • требования к продуктам с цифровыми элементами (предлагаемый Cyber Resilience Act) — управление уязвимостями и обновления безопасности;
  • сертификация по EU Cybersecurity Act (например, для облачных сервисов и 5G);
  • история успешных кибератак, извлечённые уроки и remediation.

Низкая киберустойчивость создаёт риск не только для самой компании, но и для её клиентов, что влечёт ответственность вплоть до product liability.

Шаг 7. Проанализировать коммерческие контракты и ответственность

Контракты с B2B-клиентами, партнёрами и облачными провайдерами содержат ключевые риски, переходящие к покупателю.

Анализ охватывает:

  • условия об ограничении ответственности, возмещении убытков и гарантиях;
  • SLA, uptime, катастрофоустойчивость;
  • права на данные, полученные от клиентов, и на результаты работы AI;
  • индемнификация за нарушение IP-прав третьих лиц;
  • положения о смене контроля (change of control) и возможное расторжение контрактов при сделке;
  • эксклюзивность и non-compete;
  • применимое право и подсудность в контрактах с клиентами из разных стран ЕС.

Портфель контрактов может как защитить, так и похоронить экономику сделки, если окажется, что ключевые клиенты уйдут при смене владельца или что компания несёт неограниченную ответственность за сбои AI.

Шаг 8. Оценить экспортный контроль и санкционные риски

Многие технологии AI, шифрования, дронов, сенсоров и биометрии попадают под режим двойного назначения.

Проверяется:

  • подпадает ли продукт под EU Dual-Use Regulation (Regulation 2021/821);
  • требуется ли экспортная лицензия для продаж в определённые страны;
  • есть ли в цепочке поставок или среди клиентов подсанкционные лица;
  • используются ли компоненты, попадающие под экспортные ограничения США (ITAR, EAR), что может иметь экстерриториальный эффект для европейской компании;
  • соблюдение санкционных режимов ЕС, введённых, например, против РФ и Беларуси.

Даже полностью европейская AI-компания может столкнуться с блокировкой контракта из-за того, что алгоритм шифрования превышает порог, установленный экспортным контролем.

Шаг 9. Проверить трудовые и авторские отношения

Нередко ключевая технология создана не сотрудниками, а фрилансерами, научными работниками или аутсорс-командами без надлежащего закрепления прав.

Необходимо проверить:

  • наличие договоров с разработчиками, дата-сайентистами и ML-инженерами;
  • прописана ли передача исключительных прав на созданные объекты (work-made-for-hire, assignment of future IP);
  • урегулированы ли отношения с университетами, если технология выросла из академической среды;
  • соблюдено ли право на вознаграждение авторов служебных изобретений по законам соответствующих стран ЕС;
  • действуют ли post-termination restrictive covenants (non-compete, non-solicit) в отношении ключевых сотрудников;
  • обеспечена ли защита коммерческой тайны и ноу-хау после ухода персонала.

Спор о принадлежности IP с бывшим сооснователем через год после инвестиции — классический сценарий, способный обрушить стоимость компании.

Шаг 10. Интегрировать выводы в структуру сделки

Сам по себе отчёт о due diligence не защищает инвестора. Защищает только то, как выводы превращены в механизмы сделки.

Инструменты:

  • Representations & Warranties (заверения и гарантии) — точные формулировки о праве на IP, отсутствии нарушений GDPR, правильной классификации по AI Act, лицензиях на данные и open source.
  • Indemnities (возмещение потерь) — конкретные, с триггерами, лимитами и сроками, например, на случай иска за нарушение патентов или штрафа GDPR.
  • Special indemnity на выявленные, но не устранённые до сделки риски.
  • Deferred consideration / Earn-out — привязка части выплат к достижению регуляторного комплаенса.
  • Escrow и holdback — резервирование части цены на случай предъявления претензий.
  • Warranty & Indemnity insurance (W&I) — покрытие рисков, но с тщательным исключением кибер- и регуляторных составляющих, которые страховщики не всегда принимают.
  • Closing conditions — требования, которые должны быть выполнены до закрытия: получение лицензий, устранение критических open source компонентов, оформление DPIA.

Сравнение ключевых регуляторных режимов ЕС для tech due diligence

Регуляторное полеКакие компании затрагиваетОсновные риски при Due DiligenceПоследствия
GDPRВсе обрабатывающие персональные данные в ЕСНезаконный сбор данных для AI, отсутствие DPIA, слабые основания обработкиШтраф до 4% годового оборота, запрет обработки данных, иски
AI ActРазработчики и пользователи AI-систем в ЕСHigh-risk классификация без подготовки, нарушение прозрачности, недопустимый риск (например, social scoring)Запрет продукта, штраф до 6% оборота, отзыв с рынка
MiCAЭмитенты криптоактивов и провайдеры услугОтсутствие white paper, нелицензированная деятельность, неверная квалификация токенаЗапрет предложения, штрафы, уголовная ответственность в некоторых государствах-членах
NIS2Операторы критической инфраструктуры и важные организацииОтсутствие политики кибербезопасности, неуведомление об инцидентахКрупные штрафы, приостановка деятельности, личная ответственность руководства
DSA / DMAЦифровые платформы, поисковики, gatekeepersНепрозрачность алгоритмов, отсутствие риск-менеджмента, недобросовестные условияШтраф до 6% оборота, обязательства изменить бизнес-модель
Экспортный контрольРазработчики ПО двойного назначенияОтсутствие лицензий, поставки в подсанкционные юрисдикции, технологии шифрованияУголовная ответственность, включение в чёрные списки, потеря контрактов

Как усилить позицию до сделки

Лучший due diligence начинается не в data room’е продавца, а на стадии выбора цели.

Целесообразно:

  • провести предварительную оценку открытого кода компании (SCA-инструментами) до подписания Term Sheet;
  • включить в основные условия сделки обязательство продавца предоставить полный реестр IP и data flows;
  • согласовать право на интервью с CISO, DPO и техническим директором;
  • запросить перечень всех моделей AI, используемых и разрабатываемых;
  • оговорить в Term Sheet, что выявление регуляторных нарушений даёт право выйти из сделки без потерь;
  • рассмотреть возможность структурирования приобретения как покупку бизнеса (активов), а не акций, если юридические риски слишком высоки, но технология нужна;
  • обеспечить участие юрисдикционной команды, специализирующейся на регулировании технологий в ЕС, с первого дня due diligence.

Типичные ошибки при Legal Due Diligence технологических компаний

  1. Игнорировать происхождение данных для обучения моделей. Даже лучшая AI-модель может быть «отравлена» юридически, если данные собраны без правовых оснований.
  2. Не проводить аудит открытого кода. Один компонент с лицензией GPL способен заразить весь продукт требованием раскрыть исходный код.
  3. Считать, что GDPR не касается B2B SaaS. GDPR защищает персональные данные представителей заказчиков и сотрудников так же, как и данные потребителей.
  4. Проверять только текущий AI Act, не учитывая его имплементационные акты и будущие стандарты гармонизации. Рынок ЕС будет двигаться к жёсткой стандартизации.
  5. Полагаться на заверения основателя: «у нас всё чисто, мы проверяли». Без документальной цепочки прав на IP это ничего не стоит.
  6. Упускать права на изобретения консультантов и фрилансеров, особенно в международных командах. Применимое трудовое и авторское право может сильно отличаться.
  7. Классифицировать токены исключительно на основе white paper проекта. Регулятор смотрит на экономическую суть, а не на название.
  8. Не проверять историю инцидентов кибербезопасности и жалоб пользователей. Это индикатор будущих проблем.
  9. Откладывать due diligence на последние недели перед закрытием. Времени на устранение критических находок не остаётся.
  10. Не структурировать специальные indemnities для регуляторных рисков. Стандартные гарантии SPA редко покрывают штрафы GDPR или AI Act.

Чек-лист инвестора: 15 критических вопросов

  1. Кто именно является автором и правообладателем ключевой технологии и AI-моделей?
  2. Все ли разработчики и консультанты подписали договоры о передаче исключительных прав на IP?
  3. Проведён ли аудит open source компонентов и выявлены ли «вирусные» лицензии?
  4. На каких правовых основаниях собраны и используются данные для обучения AI?
  5. Есть ли у компании зарегистрированные права на изобретения (патенты) в основных юрисдикциях?
  6. Проведён ли Data Protection Impact Assessment для процессов, связанных с AI и аналитикой?
  7. Подпадает ли продукт под категорию высокого риска по AI Act и готова ли документация?
  8. Требуется ли компании лицензия CASP или иное разрешение по MiCA?
  9. Соблюдены ли требования NIS2 и национальных законов о кибербезопасности?
  10. Применяются ли к продукту или его компонентам ограничения экспортного контроля?
  11. Содержат ли коммерческие контракты оговорки о смене контроля и потенциальные основания расторжения?
  12. Зафиксированы ли случаи утечек данных и какие меры были предприняты?
  13. Не нарушают ли алгоритмы антимонопольное законодательство и нормы DSA о прозрачности?
  14. Существуют ли опционы сотрудников или права третьих лиц на долю в компании, не отражённые в cap table?
  15. Какие именно representations & warranties и indemnities предлагает продавец для покрытия регуляторных и IP-рисков?

Как выглядит сильная стратегия Legal Due Diligence

Сильная стратегия обычно строится на пяти уровнях:

1. Technology & IP Assessment Глубокий анализ цепочки прав на алгоритмы, код, датасеты и ноу-хау. Свобода использования технологии без нарушения прав третьих лиц.

2. Regulatory Mapping & Gap Analysis Сплошное сканирование применимых актов ЕС (GDPR, AI Act, MiCA, NIS2, DSA, DMA, Dual-Use Regulation) и оценка разрывов между текущим состоянием компании и необходимым уровнем compliance.

3. Contractual & Liability Exposure Выявление скрытых обязательств, рисков ответственности за продукт, перехода контрактов и уязвимостей в коммерческих договорах.

4. Corporate & HR Housekeeping Проверка корпоративной чистоты, прав на IP у персонала, вестинга и трудовых соглашений, исключающих будущие споры.

5. Deal Structuring & Risk Mitigation Трансформация выводов due diligence в механизмы сделки: специальные заверения, целевые возмещения потерь, условия закрытия, страховка и post-closing undertakings.

Без пятого уровня первые четыре остаются просто констатацией проблем, а не инструментом защиты инвестиции.

FAQ

В чём особенность due diligence AI-компании по сравнению с классическим IT?

Помимо стандартной проверки IP, критически важно исследовать источник и законность данных для обучения, оценить классификацию системы по AI Act и риски algorithmic bias, которые могут привести к искам о дискриминации.

Обязательно ли учитывать AI Act ЕС, если он ещё полностью не вступил в силу?

Да, обязательно. Инвестиция рассчитана на годы вперёд. Продукт, не готовый к AI Act сегодня, завтра может оказаться вне закона. Due diligence должен включать прогнозную оценку и дорожную карту приведения к требованиям.

Как проверить права на данные для машинного обучения?

Проводится анализ цепочки получения данных: из открытых источников (с учётом условий использования сайтов и запретов на скрейпинг), от пользователей (с информированным согласием, соответствующим GDPR), от сторонних поставщиков (с гарантиями чистоты прав). Особое внимание — к датасетам, содержащим персональные данные.

Может ли одна «заражённая» библиотека открытого кода остановить сделку?

Да. Если продукт включает компонент под лицензией типа GPL или AGPL и распространяется как единое целое, это может обязать компанию раскрыть весь исходный код. Для инвестора это означает потерю исключительности технологии, что часто фатально.

Что делать, если в ходе проверки обнаружены серьёзные нарушения GDPR?

Необходимо оценить масштаб, риск правоприменения и возможность устранения до сделки. В структуру SPA включаются специальные indemnities, удержание части цены (holdback) до момента полного комплаенса, а также обязательства продавца по взаимодействию с надзорным органом.

Насколько важен экспортный контроль для AI-стартапа в ЕС?

Критически важен, если технология связана с шифрованием, анализом геопространственных данных, биометрической идентификацией или может быть использована в военных целях. Отсутствие лицензии может парализовать экспорт в США и другие страны, а также создать риск уголовной ответственности для менеджмента.

Защитит ли страховка W&I от регуляторных штрафов?

W&I-страховка покрывает часть неизвестных рисков, но часто исключает штрафы и санкции публичного права. Поэтому полагаться только на страховку нельзя — нужна структурная защита в сделке.

Что важнее: проверить патенты или свободу действий?

Для инвестора важнее свобода действий (freedom to operate). Наличие патента у компании не гарантирует, что продукт не нарушает чужие патенты. Необходимо искать обременения и риски блокирующих прав третьих лиц.

Связанные услуги

  • Corporate M&A and Venture Capital (Tech Focus)
  • Intellectual Property & Technology Transactions
  • Data Protection, Privacy & GDPR Compliance
  • AI & Digital Regulation (EU AI Act, DSA, DMA)
  • Fintech, Crypto-Assets & MiCA
  • Cybersecurity, NIS2 & Digital Resilience
  • International Sanctions & Export Controls
  • Regulatory Investigations & Tech Compliance
  • Cross-Border Tech Investment Structuring

Связанные материалы

  • Что такое EU AI Act и как подготовить технологическую компанию к его вступлению
  • GDPR и машинное обучение: пять главных требований для европейского стартапа
  • Open Source аудит в M&A сделке: как избежать потери исключительных прав на код
  • MiCA в действии: руководство для инвесторов в криптопроекты на территории ЕС
  • Due Diligence интеллектуальной собственности: от цепочки прав до свободы использования
  • Как защитить данные и AI-модели при инвестировании в европейскую компанию
  • Структурирование приобретения технологического бизнеса: акции против активов
  • Кибербезопасность и NIS2: почему инвестору важно проверить цифровую устойчивость цели
  • Экспортный контроль программного обеспечения в Европейском союзе: что нужно знать до сделки

Вывод

Юридическая проверка технологической компании перед инвестициями в Европе — это не формальная процедура, а стратегическая разведка. Она определяет, превратится ли блестящая технология в защищённый, масштабируемый актив или в источник блокировок, штрафов и судебных исков.

В условиях многослойного регулирования ЕС — от GDPR и AI Act до MiCA и NIS2 — побеждает не тот, кто быстрее закрыл сделку, а тот, кто заранее выявил регуляторные пробелы, безупречно закрепил права на технологию и распределил риски в структуре сделки. Именно это отличает успешную инвестицию от дорогостоящего судебного разбирательства.

Есть вопрос по теме статьи?

Напишите нам — ответим в течение рабочего дня.

Похожие материалы

Технологии и цифровые активы · 13 мин

Как подготовить технологическую компанию к международной экспансии

Как подготовить технологическую компанию к международной экспансии: анализ регуляторных рисков, AI Act, GDPR, MiCA, IP-стратегия, корпоративная структура, налоги и комплаенс в…

Читать
Технологии и цифровые активы · 13 мин

Коммерциализация интеллектуальной собственности в Европе

Как коммерциализировать интеллектуальную собственность в Европе: лицензирование, уступка прав, оценка, налоговые аспекты, регуляторные риски ИИ, GDPR и защита цифровых активов.

Читать