ОАЭ · Технологии и цифровые активы

Legal Due Diligence IT-компаний в Дубае и ОАЭ

Erich Rath12 мин чтения

Главное

Legal Due Diligence технологической компании в ОАЭ — это не просто аудит учредительных документов. Это стратегическая разведка реальной стоимости актива и его юридической жизнеспособности.

Главный вопрос не в том, существует ли компания. Главный вопрос — принадлежат ли ей ключевые активы и сможет ли она продолжать работу после сделки.

Поэтому эффективная проверка технологического бизнеса в ОАЭ строится на трех осях:

  1. Владение технологией: Кто реальный автор кода, нет ли претензий бывших сотрудников, не нарушает ли продукт чужие права.
  2. Регуляторный иммунитет: Есть ли у компании правильная лицензия во Free Zone именно на этот вид деятельности, и не требуется ли ей дополнительное разрешение (как для AI, Web3 или FinTech).
  3. Чистота контрактов и данных: Соблюдается ли PDPL (аналог GDPR), корректно ли используются open source библиотеки и закреплены ли отношения с разработчиками.

Если эти три вопроса не решены, покупатель рискует приобрести не технологический стартап, а «пустую» структуру, которая потеряет право на свой продукт или лицензию через несколько месяцев после сделки.

Когда требуется углубленный Legal Due Diligence технологической компании

Стандартная проверка документов недостаточна, когда речь идет об активах, стоимость которых определяется интеллектуальной собственностью и данными. Специфический технологический Due Diligence необходим, если:

  • вы инвестируете в стартап на стадии pre-seed или Series A в DIFC, DMCC или ADGM;
  • планируете покупку IT-аутсорсинговой компании или разработчика ПО;
  • приобретаете платформу электронной коммерции или маркетплейс;
  • объект сделки — SaaS-сервис с мультиюрисдикционной клиентской базой;
  • в бизнес-модели используется искусственный интеллект (генеративный AI);
  • продукт компании связан с блокчейном, криптоактивами или токенизацией (подлежит надзору VARA);
  • необходимо привлечь стратегического партнера из регулируемого сектора;
  • ключевой актив — это пользовательские данные или Big Data;
  • разработка ПО велась международной командой на аутсорсе;
  • компания пользуется налоговыми льготами на инновации (например, патентные боксы).

Ошибка, которую совершают большинство инвесторов

Многие начинают проверку с финансового аудита и вопроса: «Сколько компания зарабатывает?»

Это неправильный первый вопрос.

Правильный вопрос: «Сохранится ли этот денежный поток после смены акционеров, и можем ли мы законно ограничить доступ конкурентов к технологии?»

В ОАЭ, где бизнес часто строится во Free Zones (свободных экономических зонах) вроде DIFC, DMCC или ADGM, необходимо понимать двойную регуляторную природу. Иногда лучший результат дает не покупка доли в материковой компании (Onshore), а приобретение активов у компании из СЭЗ. Иногда — реструктуризация перед сделкой. Юридический Due Diligence технологического сектора требует не просто параграфов в отчете, а коммерческой карты рисков.

Шаг 1. Проверить корпоративную структуру и юрисдикционный арбитраж

Первый этап — понять, где именно находится бизнес и по каким законам он живет.

В ОАЭ критически важно различать:

  • Onshore (Mainland): Деятельность регулируется DED (Департаментом экономического развития), но для технологического бизнеса часто требует наличия местного сервисного агента или партнера. Применимое право — федеральное законодательство ОАЭ.
  • Financial Free Zones (DIFC, ADGM): Имеют собственное общее право (Common Law), собственные суды и регуляторов (DFSA, FSRA). Идеально для FinTech и регулируемого AI.
  • Commercial Free Zones (DMCC, DSO, DIC): Гибридная среда. Регистрация проще, но правовой режим интеллектуальной собственности может требовать дополнительных шагов для международного признания.

Ключевые положения, которые необходимо проанализировать:

  • соответствие видов деятельности (License Activities) фактическим технологическим операциям (разработка ПО, кибербезопасность, AI не должны маскироваться под «консалтинг»);
  • структура владения (особенно если конечные бенефициары — из нескольких юрисдикций);
  • наличие корпоративных договоров (Shareholders’ Agreements), особенно условий о смене контроля (Change of Control) и Drag-along/Tag-along rights;
  • полномочия директоров на выдачу опционов (ESOP);
  • наличие «золотых акций» или права вето по технологическим вопросам.

Если структура построена хаотично, это не всегда kill factor, но это существенно меняет цену и сроки интеграции.

Шаг 2. Провести аудит интеллектуальной собственности (IP Audit)

Это ядро проверки технологической компании. В отличие от традиционного бизнеса, здесь материальные активы вторичны.

Необходимо составить карту нематериальных активов (IP Mapping):

  • Исходный код: Где хранится (Git Hub, Git Lab, частный сервер), кто имеет доступ.
  • Регистрация объектов: Патенты в США, ЕС и, что важно, в странах GCC. Товарные знаки, действующие на территории ОАЭ. Промышленные образцы.
  • Авторство: Трудовые договоры и соглашения с фрилансерами. В DIFC и ADGM действует англо-саксонская концепция «work made for hire», автоматически передающая права работодателю лишь при корректной формулировке договора. В Onshore-юрисдикциях без явной письменной уступки (Assignment) права могут остаться у разработчика-физического лица.
  • Незарегистрированные объекты: Ноу-хау, алгоритмы, базы данных, коммерческая тайна. Как компания их защищает: есть ли NDA с сотрудниками и контрагентами, режим коммерческой тайны.
  • Open Source Dependencies: Критический блок. Использование библиотек с лицензиями типа GPL (Copyleft) может принудить компанию раскрыть весь исходный код продукта.

Вывод по итогам этого шага — это заключение эксперта не о наличии документов, а о том, может ли бизнес продолжать использовать код и бренд на законных основаниях.

Шаг 3. Проверить регуляторный статус и лицензии

Технологический бизнес в ОАЭ все глубже погружается в регулирование. Проверка лицензии — это не просто сверка номера в реестре.

Специфические вопросы для ОАЭ:

  • TDRA (Telecommunications and Digital Government Regulatory Authority): Занимается ли компания шифрованием? Экспортирует ли криптографические решения? Импорт/экспорт таких технологий требует лицензирования.
  • VARA (Virtual Assets Regulatory Authority): Если продукт касается криптовалют, обмена, стейкинга или NFT, компания, работающая в Дубае (кроме DIFC), должна соблюдать режим VARA. Деятельность без лицензии VARA уголовно наказуема.
  • DFSA / FSRA: Для компаний в DIFC и ADGM, работающих с AI-консультантами по инвестициям, робо-эдвайзингом или краудфандингом, требуется финансовая лицензия.
  • Data Protection: Соблюдение UAE PDPL (Федеральный закон № 45 от 2021 г.), а также правил DIFC (Data Protection Law No. 5 of 2020) или ADGM (DPR 2021). Особенно важно, если данные обрабатываются на «материке».

Ошибка в регуляторном статусе может привести к принудительной блокировке сервиса или аннулированию лицензии через три месяца после инвестиций.

Шаг 4. Анализ коммерческих контрактов (Customer & Vendor Agreements)

Технологический бизнес стоит ровно столько, сколько стоят его действующие контракты и защита от провайдеров.

Необходимо выявить скрытые риски в типовых формах:

  • SaaS-соглашения и EULA: Прописаны ли SLA (Service Level Agreements)? Если да, реальны ли они, и какой штраф за даунтайм? Есть ли limitation of liability — исключение ответственности за косвенные убытки от сбоя ПО?
  • Права на данные: Кому принадлежат данные, которые пользователи загружают в облако? Может ли поставщик использовать обезличенные данные для обучения AI? Соответствует ли это политике конфиденциальности?
  • Условия расторжения: Есть ли у крупных клиентов право уйти без штрафа при смене собственника (Change of Control clause)?
  • Зависимость от провайдеров: Привязана ли компания к AWS, Microsoft Azure или локальным дата-центрам (например, Khazna)? Если провайдер отключит серверы по запросу властей, какие есть гарантии непрерывности бизнеса?

Шаг 5. Комплаенс в сфере защиты данных и кибербезопасности

В ОАЭ, особенно после введения PDPL, это уже не «европейская прихоть», а жесткое требование. Для технологической компании данные — это топливо, но и токсичный актив при утечке.

Программа проверки включает:

  • Трансграничная передача: Куда текут персональные данные клиентов из ОАЭ? Если на серверы в США, получено ли согласие, и есть ли оценка уровня защиты (Impact Assessment)?
  • Роли Data Controller и Data Processor: Четко ли они распределены в договорах, особенно если компания — B2B-провайдер?
  • Назначение DPO: Требуется ли компании назначить Data Protection Officer (в DIFC это обязательно для определенных категорий)?
  • Протоколы реагирования: Был ли инциденты безопасности? Если да, как сообщали властям (в DIFC уведомление в Commissioner’s Office часто обязательно)?
  • Пентесты и аудит: Есть ли история независимых тестов на проникновение?

Кибербезопасность в Дубае регулируется также стандартами ISR (Information Security Regulation), особенно для компаний, работающих с правительством или в критической инфраструктуре.

Шаг 6. Трудовые отношения и команда

В технологической компании команда уходит вечером, а код остается на сервере. Важно, чтобы уход сотрудников не парализовал бизнес.

Специфика ОАЭ:

  • Визы и спонсорство (Visa Sponsorship): Не подвешены ли визы ключевых разработчиков? Нелегальная работа — риск остановки офиса.
  • Non-compete и Restrictive Covenants: Обязательства о неконкуренции должны быть разумными по сроку и географии, чтобы их можно было принудительно исполнить в судах ОАЭ (в DIFC/ADGM Common Law дает здесь больше гибкости, чем Onshore).
  • ESOP (Опционы): Есть ли обещания доли, не оформленные юридически (так называемые «founder promises»)? Это частая причина споров при инвестициях. В DIFC и ADGM структуры опционов признаются, на материке — сложнее и часто требуют залоговых конструкций.

Шаг 7. Налоговые обязательства и льготы

Нулевой налог в ОАЭ — миф, требующий проверки.

  • Corporate Tax (9%): Применяется ли к компании (начиная с определенного порога прибыли), и не нарушает ли она статус Qualifying Free Zone Person (0% ставка для СЭЗ при соблюдении критериев)?
  • НДС (VAT): Есть ли неучтенный НДС по продажам цифровых услуг за рубеж (проблема place of supply для электронных услуг)?
  • Патентные боксы и R&D льготы: Если компания заявляет о наличии «инновационного патента», подтвержден ли он и дает ли право на налоговые преференции?

Шаг 8. Судебные споры и риски IP-нарушений

То, что на компанию еще не подали в суд, не значит, что риска нет.

Необходимо проверить:

  • Freedom to Operate (FTO): Анализ патентного ландшафта. Не нарушает ли продукт патенты конкурентов, зарегистрированные в ОАЭ, США или Европе? В ОАЭ патентное законодательство активно развивается, и региональные игроки все чаще подают иски.
  • История претензий: Были ли cease and desist letters?
  • Форум для споров: Где судиться? Компании из DMCC обычно подведомственны судам DIFC через opt-in, если иное не указано. Это меняет правила игры в пользу английского языка и Common Law, что критически важно для международных IT-контрактов.

Как усилить позицию компании перед Due Diligence (Pre-sale Clean-up)

Лучшая сделка — та, к которой компания подготовилась за 6 месяцев до встречи с инвесторами.

Мы рекомендуем технологическим компаниям в ОАЭ заблаговременно:

  • провести внутренний IP-аудит и переподписать соглашения с разработчиками;
  • закрыть все open source риски (заменить GPL-библиотеки на MIT/Apache);
  • получить или продлить лицензии TDRA;
  • внедрить и задокументировать политику PDPL/DIFC Data Protection;
  • пересмотреть SLA во всех клиентских договорах на предмет реалистичности;
  • оформить отношения с фаундерами в Shareholders’ Agreement, исключив устные договоренности о долях;
  • проверить отсутствие «теневого» бенефициарного владения;
  • очистить корпоративную историю (привести в порядок протоколы собраний);
  • провести тестовый аудит кибербезопасности;
  • правильно юридически упаковать AI-модель (разделить права на код, веса модели и обучающие данные).

Типичные ошибки, убивающие технологические сделки в ОАЭ

1. Верить в устную передачу прав Основатель говорит: «Код написал мой бывший партнер, мы договорились». Без письменного Assignment Deed это не актив, а обязательство.

2. Игнорировать VARAЗапуск Web3-кошелька без лицензии в DMCC, даже тестовый, создает риск уголовного преследования, что делает компанию «токсичной» для покупки.

3. Путать лицензии СЭЗРабота с данными в сфере здравоохранения (Health Tech) под лицензией «IT Consultancy» — прямое нарушение правил DHCC или органов здравоохранения.

4. Не проверять санкционные списки Необходимо проверять не только компанию, но и всех контрагентов и пользователей из высокорисковых юрисдикций на compliance с санкциями ООН и OFAC.

5. Относиться к Open Source формально Один «зараженный» компонент в коде может обнулить стоимость проприетарного ПО.

Чек-лист инвестора в технологическую компанию в ОАЭ

Перед закрытием сделки необходимо утвердительно ответить на 15 вопросов:

  1. Соответствует ли лицензия фактической деятельности (AI, Crypto, FinTech)?
  2. Переданы ли права на весь код от разработчиков письменно?
  3. Есть ли документы, подтверждающие права на товарный знак и домен?
  4. Чист ли код с точки зрения лицензий Open Source?
  5. Есть ли уведомления от TDRA или VARA о нарушениях?
  6. Соответствует ли обработка данных требованиям PDPL или DIFC/ADGM?
  7. Заключены ли NDA и Non-compete с ключевыми сотрудниками?
  8. Прописана ли в договорах передача прав на созданные в будущем объекты IP?
  9. Есть ли неисполненные обязательства по ESOP?
  10. Где физически находятся серверы и резервные копии?
  11. Не истекает ли срок резидентской визы у ключевого технического директора?
  12. Есть ли скрытые пени по SLA перед ключевыми клиентами?
  13. Имеет ли право контрагент расторгнуть контракт при смене контроля в компании?
  14. Есть ли риск доначисления НДС (VAT) на международные подписки?
  15. Если завтра сервер отключат, сможет ли бизнес подняться из бэкапа в течение оговоренного SLA?

Как выглядит сильная стратегия Legal Due Diligence в ОАЭ

Сильная стратегия обычно включает пять уровней анализа:

1. IP & Technology Position Проверка прав на продукт, патентной чистоты и кодовой базы.

2. Regulatory Mapping Сравнение бизнес-модели с картой регуляторных рисков (TDRA, VARA, DFSA, PDPL).

3. Contractual Framework Анализ клиентских, трудовых и партнерских договоров на предмет скрытых обязательств и триггеров дефолта.

4. Structural Integrity Проверка корпоративного управления, владения и налогового комплаенса в выбранной Free Zone или материковой части.

5. Cybersecurity & Data Resilience Оценка зрелости инфраструктуры и способности пережить инцидент.

Без пятого уровня первые четыре могут не дать полной картины рисков.

FAQ

Можно ли покупать технологическую компанию в DMCC, если я иностранец?

Да. Free Zone DMCC допускает 100% иностранное владение. Однако перед покупкой необходимо проверить, не относится ли специфический вид деятельности компании (например, криптобиржа) к тем, где требуется одобрение регулирующих органов (pre-approval), а не только лицензия DMCC.

Что опаснее: неоформленный IP или проблемы с PDPL?

С коммерческой точки зрения неоформленный IP опаснее, так как вы можете вообще потерять право на продукт. С репутационной и санкционной точки зрения нарушение PDPL может привести к крупным штрафам (особенно в DIFC, где штрафы могут достигать миллионов) и блокировке возможности обработки данных.

Нужно ли проверять код, если мы покупаем компанию ради клиентской базы?

Обязательно. Если в коде, который обслуживает эту базу, есть критические лицензионные нарушения, вам придется потратить значительные средства на рефакторинг, либо вы лишитесь возможности легально обслуживать этих клиентов.

Влияет ли открытие патента в США на защиту в ОАЭ?

Напрямую — нет. Для защиты в ОАЭ патент должен быть зарегистрирован в патентном ведомстве страны. Однако наличие международных патентов (PCT) существенно упрощает и ускоряет регистрацию в регионе GCC.

Является ли проверка AI-модели стандартной процедурой?

Да, сейчас это must-have. Нужно понимать, на каких данных обучена модель (риск нарушения авторских прав), как принимаются решения (требования explainability в DIFC), и кто автор «весов» модели — сотрудники или третьи лица.

Связанные услуги

  • Legal Due Diligence IT-компаний в DIFC, DMCC, ADGM
  • Структурирование сделок M&A в технологическом секторе
  • Аудит интеллектуальной собственности (IP Audit) и патентная стратегия
  • Регуляторное лицензирование AI, FinTech и Virtual Assets (VARA)
  • Защита данных (PDPL, GDPR, DIFC Data Protection) и кибербезопасность
  • Разработка и аудит IT-контрактов (SaaS, SLA, EULA, лицензионные соглашения)
  • Международный коммерческий арбитраж в IT-спорах (DIFC-LCIA, ICC)

Связанные материалы

  • Как структурировать IT-бизнес во Free Zone ОАЭ без юридических ошибок
  • Регулирование искусственного интеллекта в DIFC: что ждать бизнесу
  • Получение лицензии VARA: пошаговое руководство для криптобирж
  • Проверка контрагента в зонах DIFC и ADGM
  • Авторское право на ПО в ОАЭ: как разработчику защитить свой код
  • Open Source Compliance: почему лицензия GPL может уничтожить ваш стартап
  • Asset tracing и защита активов в технологических сделках
  • Как подготовить IT-компанию к привлечению инвестиций (Pre-DD Clean-up)

Вывод

Юридическая проверка технологической компании в ОАЭ требует не стандартного подхода «список документов», а глубокого понимания архитектуры IT-продукта и местной регуляторной гибридности.

Сильная позиция покупателя или инвестора строится на раннем выявлении разрывов в цепочке прав на интеллектуальную собственность, точном сопоставлении бизнес-модели с требованиями таких регуляторов, как VARA и TDRA, и аудите контрактной оболочки.

На высококонкурентном рынке Дубая и Абу-Даби побеждает не тот, кто быстрее закрыл сделку. Побеждает тот, кто до сделки точно знает, какие технологические и правовые риски он покупает и как их нивелировать без остановки операционной деятельности после смены собственника.

Есть вопрос по теме статьи?

Напишите нам — ответим в течение рабочего дня.

Похожие материалы

Технологии и цифровые активы · 13 мин

Как подготовить технологическую компанию к международному масштабированию из ОАЭ

Международное масштабирование технологической компании — это не просто открытие офиса в другой стране. Это построение юридической архитектуры, которая одновременно защищает…

Читать
Технологии и цифровые активы · 11 мин

Регуляторная песочница ОАЭ: Временная лицензия на ИИ по Закону № 25

Как получить временную лицензию на ИИ-проект в Дубае по Закону № 25 от 2018 года «О проектах будущего»: критерии, процедура, ограничения, стратегия выхода и преимущества…

Читать