Юридическая проверка ИИ-стартапа
Юридическая проверка (due diligence) ИИ-стартапа — это не формальная сверка учредительных документов, а выяснение одного главного вопроса: действительно ли компания владеет тем, что продаёт инвестору или клиенту, и не несёт ли она скрытых обязательств, способных обнулить её стоимость.
У ИИ-проектов ключевые активы нематериальны — код, обученные модели, датасеты, — а значит, и риски лежат в трёх плоскостях: права на технологию, законность работы с данными и корректность оформления отношений с людьми, которые всё это создали.
Особенность именно ИИ-стартапов в том, что каждая из этих плоскостей содержит зоны, где закон либо молчит, либо изменился совсем недавно.
За 2024–2026 годы кардинально ужесточилась ответственность за нарушения с персональными данными, а первый рамочный закон об ИИ появился в России лишь в июле 2026 года и регулирует узкий сегмент — большие фундаментальные модели, оставляя большинство прикладных вопросов ИИ-права без специального регулирования.
Поэтому проверка ИИ-стартапа — это в значительной степени работа с неопределённостью и свежими нормами, а не сверка по готовому чек-листу. Ниже разбираем, из чего складывается такая проверка и где чаще всего вскрываются проблемы.

Кому на самом деле принадлежат права на код и модель
Это первый и самый болезненный вопрос любой проверки. Инвестор покупает не «идею ИИ», а исключительные права на конкретные результаты. И здесь регулярно вскрывается, что права оформлены небрежно или не оформлены вовсе.
Программный код охраняется авторским правом как произведение. Если код писали штатные сотрудники в рамках трудовых обязанностей, действует конструкция служебного произведения по статье 1295 ГК РФ: исключительное право принадлежит работодателю, если договором не предусмотрено иное.
Но это работает только при корректном оформлении — трудовая функция, задания, отсутствие оговорок в пользу автора. Если же код писали основатели «до компании», подрядчики или фрилансеры без надлежащих договоров об отчуждении прав, исключительное право может по-прежнему принадлежать им лично, а не стартапу.
Отдельная сложность — сама обученная модель и алгоритмы. Как мы разбирали в отдельном материале, алгоритмы и математические методы сами по себе не патентуются: по пункту 5 статьи 1350 ГК РФ математические методы и программы для ЭВМ как таковые не являются изобретениями, а авторское право охраняет форму кода, но не заложенные в него решения.
Поэтому ключевые ноу-хау — архитектура, методы обучения, параметры — защищаются режимом секрета производства по статье 1465 ГК РФ, и проверка должна установить, выстроен ли этот режим фактически, а не только на бумаге.
Из практики. Основатель О. написал ядро продукта ещё до регистрации компании, «на энтузиазме», без договора об отчуждении прав в пользу будущего юрлица. Когда стартап вышел на сделку с инвестором, проверка показала: исключительное право на этот код по-прежнему у О. лично, а не у компании.
Устные договорённости и переписка титул не подтверждали. По статье 1295 ГК РФ служебным произведением такой код не был — он создан вне трудовых отношений. Сделку поставили на паузу до надлежащего оформления передачи прав от основателя компании.
Зачем это нужно. Сделка, в которой выясняется, что ключевой код принадлежит ушедшему сооснователю или стороннему подрядчику, разваливается или резко теряет в цене. Закрыть цепочку прав позже сложно, а иногда невозможно (например, если автор недоступен или отказывается) — поэтому проверка прав идёт первой.
Как оформить права основателей и разработчиков
Раз уж чистота прав критична, проверка всегда включает аудит отношений с людьми. Типичная картина проблемного стартапа: код в общем репозитории, часть писали основатели без каких-либо договоров, часть — подрядчики по устной договорённости, часть — штатные разработчики, но без оформленных заданий.
Корректная архитектура прав обычно включает договоры об отчуждении исключительного права от основателей в пользу компании, правильно оформленные трудовые отношения с разработчиками (с закреплением создания результатов в трудовых обязанностях), договоры с подрядчиками с прямыми условиями о переходе прав, а также режим коммерческой тайны, охватывающий ноу-хау.
Для служебных секретов производства действует статья 1470 ГК РФ, по которой исключительное право на служебный секрет принадлежит работодателю.
Из практики. Трое сооснователей стартапа С. договорились о долях устно и вели дела с личных счетов, не оформив ни юрлицо толком, ни права на созданный код. Когда один из партнёров решил выйти и забрать свою часть наработок, выяснилось: цепочка прав на ключевой актив не закрыта ни договорами об отчуждении, ни служебными конструкциями.
Инвестор, увидевший это на проверке, потребовал сначала собрать титул, а до тех пор отказался закрывать сделку — разрыв в цепочке прав он расценил как риск, переходящий на него.
Зачем это нужно. Инвесторы и покупатели смотрят на «цепочку правового титула» так же придирчиво, как при покупке недвижимости. Разрыв в цепочке — это не техническая помарка, а риск, который перекладывается на приобретателя.
Проверка чистоты open-source и сторонних лицензий
Почти любой ИИ-продукт собран с использованием открытых библиотек, фреймворков и нередко сторонних предобученных моделей. Каждый такой компонент приходит со своей лицензией, и проверка обязательно включает аудит лицензионной чистоты.
Риск здесь двойной. Во-первых, некоторые открытые лицензии (так называемые «копилефт») при определённых способах использования требуют раскрытия исходного кода производного продукта — что для проприетарного ИИ-стартапа может быть неприемлемо и обесценивать секретность разработки.
Во-вторых, использование сторонних моделей и датасетов с несовместимыми или ограничительными лицензиями создаёт риск претензий правообладателей. Единой судебной практики по многим из этих вопросов в России пока нет, а условия лицензий часто подчинены иностранному праву, что дополнительно усложняет оценку.
Зачем это нужно. Лицензионная «мина» может сработать в самый неподходящий момент — при выходе на новый рынок или due diligence перед раундом. Выявить и обезвредить её нужно заранее, а не когда правообладатель предъявит требования.
Риски персональных данных: самая быстрорастущая зона ответственности
Если ИИ-стартап работает с данными людей — а большинство работает, — блок персональных данных стал критическим за последние два года. Базовый закон здесь — Федеральный закон «О персональных данных» от 27.07.2006 № 152-ФЗ. Но главное изменение — в ответственности.
Федеральный закон от 30.11.2024 № 420-ФЗ радикально ужесточил административные санкции по статье 13.11 КоАП РФ: с 30 мая 2025 года введены крупные фиксированные штрафы за утечки (для организаций — миллионы рублей в зависимости от масштаба), а за повторную утечку предусмотрены оборотные штрафы, исчисляемые в процентах от годовой выручки.
Точный размер зависит от состава и обстоятельств, поэтому конкретные цифры в каждом случае должен оценивать юрист — но порядок ответственности изменился принципиально.
Параллельно с 11 декабря 2024 года в Уголовном кодексе действует статья 272.1 УК РФ, введённая Федеральным законом от 30.11.2024 № 421-ФЗ, — она устанавливает уголовную ответственность за незаконные использование, передачу, сбор и хранение компьютерной информации, содержащей персональные данные, в том числе полученной незаконным путём. Для чувствительных категорий данных наказание строже.
Из практики. Компания К. хранила клиентскую базу с минимальной защитой, считая риск утечки «бумажным». После инцидента экспорт из CRM с данными пользователей оказался в открытом доступе, а уведомить Роскомнадзор в срок в компании не догадались.
К моменту due diligence висели сразу два состава по статье 13.11 КоАП РФ — за саму утечку и за неуведомление, — с суммами уже по ужесточённым с 30 мая 2025 года правилам. Инвестор потребовал заверений об обстоятельствах и резерва под возможные санкции, пересмотрев условия сделки.
Зачем это нужно. Раньше нарушения с персданными означали умеренный штраф, теперь — потенциально многомиллионные и оборотные санкции плюс уголовные риски для конкретных лиц. При проверке стартапа этот блок из «желательного» превратился в определяющий стоимость и саму возможность сделки.
Нужно ли согласие на обработку данных для обучения модели
Один из самых частых и недооценённых вопросов. Обучение ИИ на данных, содержащих персональную информацию, — это их обработка по смыслу 152-ФЗ, и она должна иметь законное основание.
Согласие субъекта — лишь одно из возможных оснований, и оно должно быть правильно оформлено; с 1 сентября 2025 года (Федеральный закон от 24.06.2025 № 156-ФЗ) требования ужесточились: согласие на обработку персональных данных должно оформляться отдельным документом, и его больше нельзя «вшивать» в договоры, пользовательские соглашения или общий пакет документов.
Использование якобы «общедоступных» данных или спарсенных из интернета датасетов для обучения не снимает вопрос автоматически: режим обработки общедоступных данных имеет свои условия, а неправомерно собранные данные создают прямой риск по описанным выше нормам. Проверка должна установить, на каком основании стартап обрабатывает данные для обучения и не заложена ли в сам датасет юридическая проблема.
Из практики. Стартап М. обучил свою модель на датасете, собранном парсингом с чужих сайтов, где среди прочего были ФИО, телефоны и почты пользователей. Основатели считали данные «общедоступными, раз лежат в открытом доступе».
Проверка перед раундом показала иное: массовый автоматический сбор персональных данных без законного основания по 152-ФЗ правомерным не был, а владелец площадки возражал против выемки из своей базы. Дефект оказался вшит в само ядро продукта — претензия к датасету била по всей модели, и инвестор запросил план ремедиации.
Зачем это нужно. Модель, обученная на незаконно полученных данных, — это актив с врождённым дефектом: претензия к датасету бьёт по всему продукту. Оценить законность оснований обработки нужно до того, как модель станет ядром бизнеса.
Локализация персональных данных для ИИ-сервиса
Ещё одно требование, которое ИИ-стартапы часто нарушают неосознанно, используя зарубежную облачную инфраструктуру. Согласно части 5 статьи 18 152-ФЗ, при сборе персональных данных граждан РФ оператор обязан обеспечить их запись, систематизацию, накопление, хранение и ряд других операций с использованием баз данных, находящихся на территории России. С 1 июля 2025 года эта норма действует в уточнённой редакции, ужесточившей подход к локализации.
На практике это означает, что первичная обработка данных российских пользователей на зарубежных серверах и в иностранных облачных сервисах создаёт риск нарушения. Для ИИ-стартапа, построенного на иностранной облачной инфраструктуре, это может потребовать перестройки всей архитектуры хранения — и такой риск обязательно выявляется при проверке.
Зачем это нужно. Нарушение локализации — длящееся, его нельзя «переждать», и оно всплывает при первой же проверке регулятора или инвестора. Чем раньше выявлена проблема, тем дешевле её устранить.
Нужна ли лицензия и как обстоит дело с регулированием ИИ
Частый вопрос основателей: требуется ли специальная лицензия «на ИИ». Универсального лицензирования ИИ-деятельности в России нет. При этом в июле 2026 года появился первый рамочный закон об ИИ — Федеральный закон от 26.07.2026 № 243-ФЗ «О поддержке развития технологий искусственного интеллекта в Российской Федерации» (основная часть — с 1 сентября 2026 года, ряд положений — с 1 марта 2027 года).
Но он не вводит лицензирование ИИ и регулирует узкий сегмент — большие фундаментальные модели, а значительная часть его обязанностей адресована разработчикам таких моделей, а не прикладным пользователям.
Лицензионные и разрешительные требования для стартапа могут возникать скорее из смежных сфер — в зависимости от того, что именно он делает (например, работа с определёнными видами данных, финтех, медицина).
Ещё один действующий механизм для инновационных проектов — экспериментальные правовые режимы («регуляторные песочницы») по Федеральному закону от 31.07.2020 № 258-ФЗ. Они позволяют тестировать цифровые и технологические решения в контролируемой среде с временными изъятиями из отдельных требований.
Регулирование ИИ при этом продолжает развиваться: за рамочным законом ожидаются подзаконные акты, а отдельные аспекты (например, маркировка ИИ-контента) уже становятся предметом регулирования. Это подвижная область, и её состояние нужно проверять на актуальную дату.
Зачем это нужно. Ответ «лицензия на ИИ не нужна» верен лишь в общем виде и опасен как окончательный вывод: конкретная деятельность стартапа может подпадать под смежные требования, а рамочный закон об ИИ вводит собственные понятия и обязанности, применимость которых нужно проверять. Разграничить это — задача юридической проверки, а не самостоятельной оценки основателя.
Юридические риски при инвестициях в ИИ-стартап
Для инвестора проверка сводит воедино все перечисленные блоки в оценку сделки.
Основные «красные флаги»: незакрытая цепочка прав на код и модель, отсутствие или неполнота режима коммерческой тайны, нарушения в работе с персональными данными на фоне выросшей ответственности, лицензионные риски open-source и сторонних моделей, неурегулированные отношения между сооснователями.
Каждый из них способен либо обрушить оценку, либо стать основанием для пересмотра условий сделки, отлагательных условий и гарантий (заверений об обстоятельствах).
Поскольку многие вопросы ИИ-права в России пока не имеют однозначного ответа и устоявшейся практики, качественная проверка не только фиксирует нарушения, но и честно разграничивает: где нарушена норма, а где — зона правовой неопределённости, требующая управленческого решения о принятии риска.
Зачем это нужно. Инвестиция в ИИ-стартап без юридической проверки — это покупка активов, права на которые никто не подтвердил, с обязательствами, которых никто не измерил. Проверка превращает неизвестные риски в управляемые.
Как мы можем помочь
Наша практика проводит комплексную юридическую проверку ИИ-стартапов — для основателей, готовящихся к сделке, и для инвесторов, оценивающих цель:
- Проверяем и восстанавливаем цепочку прав на код, модели и датасеты, готовим недостающие договоры об отчуждении прав и служебные конструкции.
- Аудируем режим коммерческой тайны и лицензионную чистоту open-source и сторонних ИИ-компонентов.
- Оцениваем соответствие требованиям законодательства о персональных данных: основания обработки, согласия, локализация, готовность к инцидентам и уведомлениям.
- Анализируем регуляторные и лицензионные требования смежных сфер и применимость экспериментальных правовых режимов.
- Формируем отчёт о проверке с картой рисков, разделяя нарушения норм и зоны правовой неопределённости.
- Сопровождаем сделку: заверения об обстоятельствах, отлагательные условия, устранение выявленных дефектов до закрытия.
Вопросы и ответы
Кто обычно заказывает юридическую проверку — основатель или инвестор?
Оба. Инвестор проверяет цель перед вложением, а основатель делает vendor due diligence заранее, чтобы выйти на сделку с закрытой цепочкой прав и не терять в оценке.
Чем юридическая проверка отличается от технического аудита кода?
Технический аудит смотрит на качество кода и архитектуры, юридический — на то, кому принадлежат права и нет ли скрытых обязательств. Для сделки нужны оба, они не заменяют друг друга.
Какие документы запрашивают при проверке ИИ-стартапа?
Обычно: устав и корпоративные решения, договоры с сотрудниками и подрядчиками, соглашения об отчуждении прав, положение о коммерческой тайне, лицензии на open-source, документы по обработке данных.
Что делать с дефектами, которые нашла проверка?
Составляется план устранения (ремедиация): досбор договоров, внедрение режима тайны, исправление работы с данными. Часто это оформляют как отлагательные условия — сделку закрывают после устранения.
Нужен ли NDA перед тем, как открывать документы проверяющей стороне?
Да, до открытия data room подписывают соглашение о конфиденциальности. Иначе чувствительные сведения о разработке рискуют утратить статус секрета производства (ст. 1467 ГК РФ).
Проверяют ли при due diligence самих контрагентов и клиентские договоры?
Да. Анализируют ключевые контракты на предмет прав требования, ограничений, условий о смене контроля — пункт change of control может дать клиенту право расторгнуть договор при сделке.
Чем due diligence отличается от обязательного аудита компании?
Обязательный аудит проверяет бухотчётность по закону. Due diligence — добровольная проверка под конкретную сделку, охватывающая права, данные и обязательства, а не только финансы.
Материал носит информационный характер, отражает состояние законодательства на дату публикации и не является индивидуальной юридической консультацией. Примеры «из практики» приведены для иллюстрации. Налоговое, валютное и «антисанкционное» регулирование, а также статус налоговых соглашений в этой сфере часто меняются — перед принятием решений проверяйте актуальную редакцию норм или обратитесь к нам за анализом вашей ситуации.