Legal Due Diligence технологических компаний перед инвестициями

Главное
Юридический due diligence технологической компании — это не просто аудит документов. Это оценка того, насколько приобретаемая технология и бизнес-модель защищены от правовых и регуляторных рисков, способных обнулить инвестицию.
Главный вопрос не в том, хорош ли продукт. Главный вопрос — может ли государственный орган запретить его использование, может ли конкурент заблокировать продажи из-за нарушения IP, и не превратится ли компания в цель для регуляторного штрафа, сопоставимого с годовым оборотом.
Поэтому эффективный legal due diligence начинается с трёх проверок:
- Существует ли безусловное право на технологию и данные, на которых построен бизнес.
- Соответствует ли продукт сегодняшнему и прогнозируемому регулированию ЕС.
- Какие скрытые обязательства и риски ответственности перейдут к инвестору после закрытия сделки.
Если эти три вопроса не решены до подписания SPA, покупатель рискует приобрести не актив, а будущий иск, штраф или требование о прекращении деятельности.
Когда необходим Legal Due Diligence технологической компании
Глубокая юридическая проверка становится критически важной, если:
- фонд или стратег планирует приобрести долю в AI-стартапе;
- инвестор участвует в раунде финансирования growth-stage технологической компании;
- готовится M&A сделка в сфере искусственного интеллекта, больших данных, SaaS, кибербезопасности или цифровых активов;
- компания владеет платформой с пользовательским контентом или алгоритмическими рекомендациями;
- технология потенциально подпадает под регулирование AI Act ЕС, GDPR, MiCA, NIS2, DSA или DMA;
- бизнес-модель опирается на криптоактивы, токены или децентрализованные протоколы;
- ключевые активы — это датасеты, обученные модели, проприетарный код и ноу-хау, созданные распределённой командой;
- есть сомнения в чистоте происхождения данных или соблюдении лицензий на программное обеспечение;
- требуется проверить готовность компании к прохождению conformity assessment для high-risk AI-систем;
- планируется выход на рынок ЕС или масштабирование внутри Евросоюза.
Ошибка, которую совершают большинство инвесторов
Многие начинают с вопроса:
«Какова оценка компании и насколько быстро растёт выручка?»
Это неправильный первый вопрос для юридической проверки.
Правильный вопрос:
«Какие юридические риски могут уничтожить стоимость этого бизнеса после сделки?»
Иногда лучшая технология оказывается незащищённой из-за неправильно оформленных прав на изобретения. Иногда блестящий AI-продукт обучен на данных, полученных без правомерного основания, что делает его коммерческое использование незаконным. Иногда блокчейн-проект выпускает токены, которые регулятор ЕС расценит как финансовые инструменты, требующие лицензии MiFID II.
Технологический due diligence требует не аудиторского подхода «по списку», а стратегического анализа регуляторного ландшафта, прав на технологию и сценариев ответственности.
Шаг 1. Проверить корпоративную структуру и права на акции
Технологическая компания — это не только код и модель. Это носители прав и обязательств.
Ключевые положения для проверки:
- корпоративная структура и юрисдикции создания;
- надлежащая эмиссия акций, опционы, конвертируемые займы;
- вестинг-графики основателей и ключевых сотрудников;
- соглашения акционеров и возможные ограничения на передачу долей;
- наличие deadlock provisions, tag-along / drag-along;
- согласие третьих лиц или государственных органов на сделку;
- полномочия подписантов и протоколы корпоративных решений;
- отсутствие скрытых обязательств или залогов на акции.
Если структура владения IP не прозрачна, или ключевые разработчики не связаны вестингом, сделка может привести к потере контроля над технологией после ухода основателей.
Шаг 2. Проверить интеллектуальную собственность и технологию
Это центральный этап. Инвестор приобретает не доли в компании, а право на технологию и её будущие денежные потоки.
Необходимо установить:
- кто создал технологию — штатные сотрудники, консультанты, аутсорсеры;
- есть ли письменные договоры о передаче исключительных прав (assignment of IP);
- защищены ли алгоритмы патентами или хранятся как коммерческая тайна;
- проведён ли аудит открытого кода: какие open source компоненты используются и не накладывают ли «вирусные» лицензии (GPL, AGPL) обязанности раскрыть проприетарный код;
- имеются ли лицензии на сторонние библиотеки, API, SDK и данные;
- обладание правами на обучающие датасеты и результаты работы модели;
- зарегистрированы ли товарные знаки и домены на целевых рынках ЕС;
- свобода действий (freedom to operate) — нет ли нарушений патентов третьих лиц.
Слабость в цепочке прав на IP — самая дорогая находка пост-сделки.
Шаг 3. Проверить данные и соответствие GDPR
Если технологическая компания обрабатывает персональные данные резидентов ЕС, GDPR становится критическим фактором стоимости.
Анализ включает:
- правовые основания обработки данных (согласие, законный интерес, исполнение договора);
- наличие Data Protection Impact Assessment (DPIA) для AI-систем и профилирования;
- статус компании — контролёр, совместный контролёр или процессор;
- механизмы трансграничной передачи данных (Standard Contractual Clauses, BCR, adequacy decision);
- уведомления и согласия, особенно для чувствительных данных и автоматизированных решений;
- процедуры реагирования на запросы субъектов данных (доступ, удаление, переносимость);
- история утечек данных, уведомлений надзорным органам и штрафов;
- роль данных в обучении моделей — была ли обеспечена законность сбора веб-скрейпингом, через сторонних провайдеров или собственных пользователей.
GDPR-штрафы достигают 4% годового мирового оборота. Обнаруженное системное нарушение способно не только остановить продукт, но и привести к административной ответственности и репутационному ущербу.
Шаг 4. Оценить регуляторные риски AI по праву ЕС
Даже если AI Act вступил в силу не полностью, его требования уже должны учитываться в due diligence. Инвестор оценивает, насколько продукт готов к будущему compliance.
Ключевые направления:
- классификация AI-системы по уровням риска — unacceptable risk (запрещены), high-risk, limited risk, minimal risk;
- применимые обязанности для high-risk систем: качество данных, техническая документация, прозрачность, человеческий надзор, регистрация в EU database;
- наличие conformity assessment и CE-маркировки;
- требования к фундаментальным моделям (general purpose AI) — раскрытие данных об обучении, оценка системных рисков;
- прозрачность взаимодействия с AI-системой (пользователь должен знать, что общается с машиной);
- будущая ответственность за решения AI (взаимосвязь с предложенной директивой по AI liability).
Игнорирование AI Act в надежде, что его доработают, не отменяет того факта, что продукт без стратегии compliance может быть запрещён к продажам в ЕС.
Шаг 5. Проверить регулирование цифровых активов (MiCA и смежные акты)
Если компания выпускает utility-токены, стейблкоины, оказывает услуги криптобиржи, кастодиального хранения или DeFi-протоколов, применим Регламент MiCA и национальное право государств-членов ЕС.
В ходе проверки выясняется:
- подпадает ли токен под определение crypto-asset по MiCA или является финансовым инструментом по MiFID II;
- подготовлен ли и нотифицирован crypto-asset white paper;
- требуется ли лицензия CASP (Crypto-Asset Service Provider) и в какой юрисдикции ЕС;
- соблюдение правил по asset-referenced tokens и e-money tokens;
- комплаенс с AML/KYC (Anti-Money Laundering, Transfer of Funds Regulation);
- маркетинговые ограничения и правила защиты потребителей.
Ошибка в классификации токена может привести к тому, что вся деятельность компании окажется нелицензированной и подлежащей прекращению.
Шаг 6. Проверить кибербезопасность и устойчивость цифровых продуктов
Европейское регулирование всё жёстче требует, чтобы технологии были безопасны по умолчанию.
Проверке подлежат:
- соответствие Директиве NIS2, если компания — оператор важной или критической инфраструктуры;
- наличие планов реагирования на инциденты и уведомлений национальным CSIRT;
- требования к продуктам с цифровыми элементами (предлагаемый Cyber Resilience Act) — управление уязвимостями и обновления безопасности;
- сертификация по EU Cybersecurity Act (например, для облачных сервисов и 5G);
- история успешных кибератак, извлечённые уроки и remediation.
Низкая киберустойчивость создаёт риск не только для самой компании, но и для её клиентов, что влечёт ответственность вплоть до product liability.
Шаг 7. Проанализировать коммерческие контракты и ответственность
Контракты с B2B-клиентами, партнёрами и облачными провайдерами содержат ключевые риски, переходящие к покупателю.
Анализ охватывает:
- условия об ограничении ответственности, возмещении убытков и гарантиях;
- SLA, uptime, катастрофоустойчивость;
- права на данные, полученные от клиентов, и на результаты работы AI;
- индемнификация за нарушение IP-прав третьих лиц;
- положения о смене контроля (change of control) и возможное расторжение контрактов при сделке;
- эксклюзивность и non-compete;
- применимое право и подсудность в контрактах с клиентами из разных стран ЕС.
Портфель контрактов может как защитить, так и похоронить экономику сделки, если окажется, что ключевые клиенты уйдут при смене владельца или что компания несёт неограниченную ответственность за сбои AI.
Шаг 8. Оценить экспортный контроль и санкционные риски
Многие технологии AI, шифрования, дронов, сенсоров и биометрии попадают под режим двойного назначения.
Проверяется:
- подпадает ли продукт под EU Dual-Use Regulation (Regulation 2021/821);
- требуется ли экспортная лицензия для продаж в определённые страны;
- есть ли в цепочке поставок или среди клиентов подсанкционные лица;
- используются ли компоненты, попадающие под экспортные ограничения США (ITAR, EAR), что может иметь экстерриториальный эффект для европейской компании;
- соблюдение санкционных режимов ЕС, введённых, например, против РФ и Беларуси.
Даже полностью европейская AI-компания может столкнуться с блокировкой контракта из-за того, что алгоритм шифрования превышает порог, установленный экспортным контролем.
Шаг 9. Проверить трудовые и авторские отношения
Нередко ключевая технология создана не сотрудниками, а фрилансерами, научными работниками или аутсорс-командами без надлежащего закрепления прав.
Необходимо проверить:
- наличие договоров с разработчиками, дата-сайентистами и ML-инженерами;
- прописана ли передача исключительных прав на созданные объекты (work-made-for-hire, assignment of future IP);
- урегулированы ли отношения с университетами, если технология выросла из академической среды;
- соблюдено ли право на вознаграждение авторов служебных изобретений по законам соответствующих стран ЕС;
- действуют ли post-termination restrictive covenants (non-compete, non-solicit) в отношении ключевых сотрудников;
- обеспечена ли защита коммерческой тайны и ноу-хау после ухода персонала.
Спор о принадлежности IP с бывшим сооснователем через год после инвестиции — классический сценарий, способный обрушить стоимость компании.
Шаг 10. Интегрировать выводы в структуру сделки
Сам по себе отчёт о due diligence не защищает инвестора. Защищает только то, как выводы превращены в механизмы сделки.
Инструменты:
- Representations & Warranties (заверения и гарантии) — точные формулировки о праве на IP, отсутствии нарушений GDPR, правильной классификации по AI Act, лицензиях на данные и open source.
- Indemnities (возмещение потерь) — конкретные, с триггерами, лимитами и сроками, например, на случай иска за нарушение патентов или штрафа GDPR.
- Special indemnity на выявленные, но не устранённые до сделки риски.
- Deferred consideration / Earn-out — привязка части выплат к достижению регуляторного комплаенса.
- Escrow и holdback — резервирование части цены на случай предъявления претензий.
- Warranty & Indemnity insurance (W&I) — покрытие рисков, но с тщательным исключением кибер- и регуляторных составляющих, которые страховщики не всегда принимают.
- Closing conditions — требования, которые должны быть выполнены до закрытия: получение лицензий, устранение критических open source компонентов, оформление DPIA.
Сравнение ключевых регуляторных режимов ЕС для tech due diligence
| Регуляторное поле | Какие компании затрагивает | Основные риски при Due Diligence | Последствия |
|---|---|---|---|
| GDPR | Все обрабатывающие персональные данные в ЕС | Незаконный сбор данных для AI, отсутствие DPIA, слабые основания обработки | Штраф до 4% годового оборота, запрет обработки данных, иски |
| AI Act | Разработчики и пользователи AI-систем в ЕС | High-risk классификация без подготовки, нарушение прозрачности, недопустимый риск (например, social scoring) | Запрет продукта, штраф до 6% оборота, отзыв с рынка |
| MiCA | Эмитенты криптоактивов и провайдеры услуг | Отсутствие white paper, нелицензированная деятельность, неверная квалификация токена | Запрет предложения, штрафы, уголовная ответственность в некоторых государствах-членах |
| NIS2 | Операторы критической инфраструктуры и важные организации | Отсутствие политики кибербезопасности, неуведомление об инцидентах | Крупные штрафы, приостановка деятельности, личная ответственность руководства |
| DSA / DMA | Цифровые платформы, поисковики, gatekeepers | Непрозрачность алгоритмов, отсутствие риск-менеджмента, недобросовестные условия | Штраф до 6% оборота, обязательства изменить бизнес-модель |
| Экспортный контроль | Разработчики ПО двойного назначения | Отсутствие лицензий, поставки в подсанкционные юрисдикции, технологии шифрования | Уголовная ответственность, включение в чёрные списки, потеря контрактов |
Как усилить позицию до сделки
Лучший due diligence начинается не в data room’е продавца, а на стадии выбора цели.
Целесообразно:
- провести предварительную оценку открытого кода компании (SCA-инструментами) до подписания Term Sheet;
- включить в основные условия сделки обязательство продавца предоставить полный реестр IP и data flows;
- согласовать право на интервью с CISO, DPO и техническим директором;
- запросить перечень всех моделей AI, используемых и разрабатываемых;
- оговорить в Term Sheet, что выявление регуляторных нарушений даёт право выйти из сделки без потерь;
- рассмотреть возможность структурирования приобретения как покупку бизнеса (активов), а не акций, если юридические риски слишком высоки, но технология нужна;
- обеспечить участие юрисдикционной команды, специализирующейся на регулировании технологий в ЕС, с первого дня due diligence.
Типичные ошибки при Legal Due Diligence технологических компаний
- Игнорировать происхождение данных для обучения моделей. Даже лучшая AI-модель может быть «отравлена» юридически, если данные собраны без правовых оснований.
- Не проводить аудит открытого кода. Один компонент с лицензией GPL способен заразить весь продукт требованием раскрыть исходный код.
- Считать, что GDPR не касается B2B SaaS. GDPR защищает персональные данные представителей заказчиков и сотрудников так же, как и данные потребителей.
- Проверять только текущий AI Act, не учитывая его имплементационные акты и будущие стандарты гармонизации. Рынок ЕС будет двигаться к жёсткой стандартизации.
- Полагаться на заверения основателя: «у нас всё чисто, мы проверяли». Без документальной цепочки прав на IP это ничего не стоит.
- Упускать права на изобретения консультантов и фрилансеров, особенно в международных командах. Применимое трудовое и авторское право может сильно отличаться.
- Классифицировать токены исключительно на основе white paper проекта. Регулятор смотрит на экономическую суть, а не на название.
- Не проверять историю инцидентов кибербезопасности и жалоб пользователей. Это индикатор будущих проблем.
- Откладывать due diligence на последние недели перед закрытием. Времени на устранение критических находок не остаётся.
- Не структурировать специальные indemnities для регуляторных рисков. Стандартные гарантии SPA редко покрывают штрафы GDPR или AI Act.
Чек-лист инвестора: 15 критических вопросов
- Кто именно является автором и правообладателем ключевой технологии и AI-моделей?
- Все ли разработчики и консультанты подписали договоры о передаче исключительных прав на IP?
- Проведён ли аудит open source компонентов и выявлены ли «вирусные» лицензии?
- На каких правовых основаниях собраны и используются данные для обучения AI?
- Есть ли у компании зарегистрированные права на изобретения (патенты) в основных юрисдикциях?
- Проведён ли Data Protection Impact Assessment для процессов, связанных с AI и аналитикой?
- Подпадает ли продукт под категорию высокого риска по AI Act и готова ли документация?
- Требуется ли компании лицензия CASP или иное разрешение по MiCA?
- Соблюдены ли требования NIS2 и национальных законов о кибербезопасности?
- Применяются ли к продукту или его компонентам ограничения экспортного контроля?
- Содержат ли коммерческие контракты оговорки о смене контроля и потенциальные основания расторжения?
- Зафиксированы ли случаи утечек данных и какие меры были предприняты?
- Не нарушают ли алгоритмы антимонопольное законодательство и нормы DSA о прозрачности?
- Существуют ли опционы сотрудников или права третьих лиц на долю в компании, не отражённые в cap table?
- Какие именно representations & warranties и indemnities предлагает продавец для покрытия регуляторных и IP-рисков?
Как выглядит сильная стратегия Legal Due Diligence
Сильная стратегия обычно строится на пяти уровнях:
1. Technology & IP Assessment Глубокий анализ цепочки прав на алгоритмы, код, датасеты и ноу-хау. Свобода использования технологии без нарушения прав третьих лиц.
2. Regulatory Mapping & Gap Analysis Сплошное сканирование применимых актов ЕС (GDPR, AI Act, MiCA, NIS2, DSA, DMA, Dual-Use Regulation) и оценка разрывов между текущим состоянием компании и необходимым уровнем compliance.
3. Contractual & Liability Exposure Выявление скрытых обязательств, рисков ответственности за продукт, перехода контрактов и уязвимостей в коммерческих договорах.
4. Corporate & HR Housekeeping Проверка корпоративной чистоты, прав на IP у персонала, вестинга и трудовых соглашений, исключающих будущие споры.
5. Deal Structuring & Risk Mitigation Трансформация выводов due diligence в механизмы сделки: специальные заверения, целевые возмещения потерь, условия закрытия, страховка и post-closing undertakings.
Без пятого уровня первые четыре остаются просто констатацией проблем, а не инструментом защиты инвестиции.
FAQ
В чём особенность due diligence AI-компании по сравнению с классическим IT?
Помимо стандартной проверки IP, критически важно исследовать источник и законность данных для обучения, оценить классификацию системы по AI Act и риски algorithmic bias, которые могут привести к искам о дискриминации.
Обязательно ли учитывать AI Act ЕС, если он ещё полностью не вступил в силу?
Да, обязательно. Инвестиция рассчитана на годы вперёд. Продукт, не готовый к AI Act сегодня, завтра может оказаться вне закона. Due diligence должен включать прогнозную оценку и дорожную карту приведения к требованиям.
Как проверить права на данные для машинного обучения?
Проводится анализ цепочки получения данных: из открытых источников (с учётом условий использования сайтов и запретов на скрейпинг), от пользователей (с информированным согласием, соответствующим GDPR), от сторонних поставщиков (с гарантиями чистоты прав). Особое внимание — к датасетам, содержащим персональные данные.
Может ли одна «заражённая» библиотека открытого кода остановить сделку?
Да. Если продукт включает компонент под лицензией типа GPL или AGPL и распространяется как единое целое, это может обязать компанию раскрыть весь исходный код. Для инвестора это означает потерю исключительности технологии, что часто фатально.
Что делать, если в ходе проверки обнаружены серьёзные нарушения GDPR?
Необходимо оценить масштаб, риск правоприменения и возможность устранения до сделки. В структуру SPA включаются специальные indemnities, удержание части цены (holdback) до момента полного комплаенса, а также обязательства продавца по взаимодействию с надзорным органом.
Насколько важен экспортный контроль для AI-стартапа в ЕС?
Критически важен, если технология связана с шифрованием, анализом геопространственных данных, биометрической идентификацией или может быть использована в военных целях. Отсутствие лицензии может парализовать экспорт в США и другие страны, а также создать риск уголовной ответственности для менеджмента.
Защитит ли страховка W&I от регуляторных штрафов?
W&I-страховка покрывает часть неизвестных рисков, но часто исключает штрафы и санкции публичного права. Поэтому полагаться только на страховку нельзя — нужна структурная защита в сделке.
Что важнее: проверить патенты или свободу действий?
Для инвестора важнее свобода действий (freedom to operate). Наличие патента у компании не гарантирует, что продукт не нарушает чужие патенты. Необходимо искать обременения и риски блокирующих прав третьих лиц.
Связанные услуги
- Corporate M&A and Venture Capital (Tech Focus)
- Intellectual Property & Technology Transactions
- Data Protection, Privacy & GDPR Compliance
- AI & Digital Regulation (EU AI Act, DSA, DMA)
- Fintech, Crypto-Assets & MiCA
- Cybersecurity, NIS2 & Digital Resilience
- International Sanctions & Export Controls
- Regulatory Investigations & Tech Compliance
- Cross-Border Tech Investment Structuring
Связанные материалы
- Что такое EU AI Act и как подготовить технологическую компанию к его вступлению
- GDPR и машинное обучение: пять главных требований для европейского стартапа
- Open Source аудит в M&A сделке: как избежать потери исключительных прав на код
- MiCA в действии: руководство для инвесторов в криптопроекты на территории ЕС
- Due Diligence интеллектуальной собственности: от цепочки прав до свободы использования
- Как защитить данные и AI-модели при инвестировании в европейскую компанию
- Структурирование приобретения технологического бизнеса: акции против активов
- Кибербезопасность и NIS2: почему инвестору важно проверить цифровую устойчивость цели
- Экспортный контроль программного обеспечения в Европейском союзе: что нужно знать до сделки
Вывод
Юридическая проверка технологической компании перед инвестициями в Европе — это не формальная процедура, а стратегическая разведка. Она определяет, превратится ли блестящая технология в защищённый, масштабируемый актив или в источник блокировок, штрафов и судебных исков.
В условиях многослойного регулирования ЕС — от GDPR и AI Act до MiCA и NIS2 — побеждает не тот, кто быстрее закрыл сделку, а тот, кто заранее выявил регуляторные пробелы, безупречно закрепил права на технологию и распределил риски в структуре сделки. Именно это отличает успешную инвестицию от дорогостоящего судебного разбирательства.
Есть вопрос по теме статьи?
Напишите нам — ответим в течение рабочего дня.


