Ранее мы уже подробно писали о том,
как в России устроена юридическая процедура блокировки сайтов и как бизнес обычно пытается восстановить доступ к ресурсу после ограничения. Но для бизнеса обычно полезнее задать этот вопрос немного раньше. Не тогда, когда сайт уже перестал открываться и юрист внезапно превратился в главный антикризисный актив компании, а когда проблему еще можно обнаружить до конфликта.
Нам, безусловно, приятно такое признание юридической функции. Просто для бизнеса это обычно слишком дорогой способ проявить уважение.
По нашей практике, проекты из одинаковых или очень близких сфер могут сталкиваться с совершенно разным количеством проблем. Одни регулярно спорят с площадками, банками, рекламными системами и государственными органами, как будто это не побочный эффект слабой юридической сборки, а полноценная модель управления компанией. Другие заранее проверяют изменения продукта и публичного контента, поэтому серьезные конфликты возникают значительно реже.
Разница далеко не всегда заключается в наличии одного явно незаконного элемента.
Чаще значение имеет вся конструкция сайта. Что проект обещает пользователю, как описывает товар или услугу, какие способы оплаты предлагает, какие данные собирает, что написано в документах и насколько вся эта публичная часть соответствует тому, как бизнес действительно работает.
Именно поэтому юридический аудит сайта полезно проводить не только после получения претензии, но и до того, как проект становится достаточно заметным, чтобы его начали внимательно изучать другие.
Что такое юридический аудит сайта
Юридический аудит сайта — это проверка публичной и функциональной части интернет-проекта на соответствие применимому законодательству и реальной модели бизнеса.
Причем речь не должна идти исключительно о том, есть ли в подвале ссылка на политику конфиденциальности и оферту.
Нормальная юридическая проверка сайта начинается с понимания самого проекта. Что он продает, кому, от имени какой компании, как принимает деньги, что обещает пользователю, какие данные собирает и какие действия доступны человеку после регистрации или оплаты.
После этого уже имеет смысл проверять тексты, рекламу, пользовательский сценарий, документы и отдельные функции.
Иначе получается довольно знакомая ситуация, когда документы юридически рассказывают об одном бизнесе, сайт показывает второй, а платежи почему-то идут через третий.
Формально все элементы существуют. Просто друг с другом они не особенно знакомы.
Может ли сайт привлечь внимание еще до установленного нарушения
Да, но здесь важно не смешивать практический риск и юридическое основание для применения конкретной меры.
Государственный орган не может заблокировать сайт исключительно потому, что его оформление показалось подозрительным или кому-то не понравился лендинг. Государственное ограничение доступа должно основываться на предусмотренной законом процедуре и конкретном основании.
Например, статья 15.1 Закона № 149-ФЗ регулирует один из механизмов ограничения доступа к запрещенной информации и предусматривает включение в Единый реестр доменных имен, страниц и сетевых адресов при наличии предусмотренного законом решения уполномоченного органа, суда или иного установленного законом основания.
При этом именно публичная часть сайта часто становится материалом, который первым видит государственный орган, конкурент, банк или пользователь.
Заголовки, карточки товаров, рекламные обещания, способы оплаты и документы способны вызвать вопросы и стать отправной точкой для более подробной проверки. Но правовые последствия возникают уже тогда, когда конкретный контент, действие или модель подпадают под соответствующие требования закона.
С банками, рекламными системами и другими частными платформами ситуация несколько иная. Они действуют не только в рамках закона, но и на основании собственных договоров, правил обслуживания и внутренних моделей оценки риска.
Поэтому один и тот же элемент сайта способен иметь совершенно разные последствия. Для государственного органа он может вообще не образовывать нарушения, а платежный партнер посчитает такую бизнес-модель неприемлемой для своей инфраструктуры.
И это тоже стоит учитывать при аудите.
Реклама и публичные обещания на сайте
Маркетинг довольно легко создает юридический риск там, где сама бизнес-модель изначально выглядела вполне спокойно.
Особенно это заметно в регулируемых сферах. Криптовалюта, финансовые услуги, iGaming, товары с ограничениями, медицинская тематика и различные способы заработка довольно плохо переносят творческий подход в стиле «давайте просто сформулируем поярче».
Российский Закон о рекламе требует, чтобы реклама была добросовестной и достоверной. Недобросовестная и недостоверная реклама прямо не допускаются.
Поэтому завышенная гарантия или утверждение, которое не соответствует реальному продукту, может оказаться уже не просто вопросом стилистики.
В B2C-моделях к этому добавляются требования законодательства о защите прав потребителей. Пользователь должен получать необходимую и достоверную информацию о приобретаемом товаре, работе или услуге.
Из-за этого при правовом аудите сайта мы смотрим не только на очевидные рекламные блоки.
Иногда значительно интереснее оказываются FAQ, подписи возле кнопки оплаты, карточки продукта или несколько строк мелким шрифтом, которые маркетолог добавил в последний момент.
Реклама, конечно, должна продавать. Желательно только не продавать бизнес вместе с доказательной базой против него.
Когда сайт обещает одно, а бизнес работает иначе
Это один из наиболее распространенных рисков.
На странице написано, что услугу оказывает одна компания, а оплату получает другая. Пользователь считает, что покупает товар непосредственно у сервиса, хотя юридическая модель предполагает посредничество. Условия возврата говорят одно, а поддержка действует совсем иначе.
Для собственника все может выглядеть понятно, потому что он знает внутреннюю кухню.
Пользователь, государственный орган или платежная система этой привилегии не имеют.
Именно поэтому при проверке сайта на соответствие законодательству важно сопоставлять публичные заявления с реальными бизнес-процессами.
Чем больше проект развивается, тем чаще возникает проблема исторических наслоений. Сначала был один продукт, потом появился второй, поменялись платежи, подключили зарубежное юридическое лицо, переделали пользовательский путь, но часть текстов осталась от предыдущей версии.
В какой-то момент сайт начинает представлять собой юридический археологический памятник.
Каждый отдельный слой вроде бы когда-то имел смысл, но объяснить всю конструкцию целиком становится значительно сложнее.
Пользовательский путь тоже имеет юридическое значение
При аудите сайта недостаточно читать только тексты.
Важно пройти тот же путь, который проходит пользователь.
Что он видит до оплаты, какие условия принимает, как оформляется заказ, когда появляется информация о продавце, какие согласия он дает и что происходит после платежа.
Иногда противоречие находится не в одной фразе, а в последовательности действий.
Например, существенная информация может появляться только после того, как пользователь уже оплатил услугу. Или юридические условия формально существуют, но человек проходит весь процесс покупки, практически не взаимодействуя с ними.
Для интернет-проектов это особенно важно, потому что пользовательский интерфейс фактически становится частью договорной конструкции.
Красивый UX и хороший юридический UX не обязаны конфликтовать. Но иногда складывается ощущение, что продуктовая команда проверяет эту гипотезу экспериментально.
Документы на сайте должны соответствовать реальности
Отдельный источник риска — документы, которые существуют только ради своего присутствия.
Оферта, политика обработки персональных данных, правила сервиса, порядок возвратов и информация о продавце могут выглядеть вполне убедительно по отдельности.
Проблема начинается, когда они противоречат друг другу или фактической работе проекта.
Особенно хорошо это видно на примере персональных данных.
Закон № 152-ФЗ требует от оператора не просто иметь документ с красивым названием «Политика обработки персональных данных». Оператор обязан опубликовать либо иным образом обеспечить неограниченный доступ к своей политике обработки персональных данных и сведениям о реализуемых требованиях к их защите.
Кроме того, обработка данных предполагает принятие необходимых правовых, организационных и технических мер по их защите.
Поэтому политика обработки персональных данных не исправит ситуацию, если сайт собирает сведения через формы, использует аналитику и подключает внешние сервисы, о которых сама политика практически ничего не знает.
Получается та самая декоративная законопослушность.
Документ есть, галочка поставлена, но к реальной работе проекта он имеет довольно условное отношение.
Подробнее такие вопросы мы отдельно разбираем в практике защиты персональных данных. Страница Reasons Law посвящена работе с 152-ФЗ, Data Privacy и связанными требованиями к цифровым проектам.
Какие сайты требуют особенно внимательной проверки
Универсального списка «опасных сайтов» не существует.
Но чем сильнее регулируется сама деятельность или ее продвижение, тем больше вероятность, что небольшая ошибка в публичной части проекта будет иметь серьезные последствия.
Особенно внимательно мы бы относились к сайтам, связанным с криптовалютой и финансовыми услугами, iGaming, игровыми механиками, skin trading, товарами с ограничениями в обороте, пользовательским контентом и другими чувствительными моделями.
Не потому, что любая такая деятельность автоматически незаконна.
Просто в подобных сферах необходимо одновременно учитывать больше требований, а цена неправильной квалификации обычно выше.
Сайт интернет-магазина канцелярских товаров и криптовалютная платформа могут технически работать на одном и том же Tilda. С точки зрения юридической проверки это, к счастью или сожалению, не делает их одинаковыми проектами.
Юридический аудит не должен превращаться в конкурс по поиску нарушений
Здесь есть другая крайность.
Иногда результат юридического аудита выглядит как огромный документ, после прочтения которого у бизнеса остается только один абсолютно безопасный вариант — закрыть сайт, уволить сотрудников и больше никогда не заниматься предпринимательством.
Это тоже не особенно полезная юридическая работа.
Хороший аудит должен отделять обязательные требования законодательства от рекомендаций и отдельно показывать уровень реального правоприменительного риска.
Если определенное требование прямо установлено законом, юрист не должен объявлять его необязательным только потому, что ответственность применяется редко.
Но и представлять любую спорную рекомендацию как безусловное требование законодательства тоже неправильно.
Задача заключается в другом. Бизнес должен понимать, что он обязан сделать, где существует правовая неопределенность, насколько существенен риск и какие меры позволяют его уменьшить.
После этого коммерческое решение остается за самим бизнесом.
Именно поэтому проектам в сложных digital-сферах полезнее работать с юристами, которые действительно понимают отрасль, а не каждый раз торжественно открывают ее для себя вместе с клиентом.
Почему точечные исправления не всегда решают проблему
Когда претензия уже поступила, первое желание бизнеса вполне понятно.
Удалить спорный абзац, переписать заголовок, поменять карточку товара или срочно обновить один документ.
Иногда этого действительно достаточно.
Но если проблема находится в общей конструкции, точечные изменения просто переносят ее в другое место.
Например, исправили рекламу, но оферта по-прежнему описывает старую модель. Обновили оферту, но платежный сценарий ей не соответствует. Поправили документы, но на сайте продолжает работать форма, которая собирает данные по прежнему процессу.
В результате проект постоянно что-то чинит, но юридическая архитектура в целом лучше не становится.
В такой ситуации полезнее один раз провести комплексный юридический аудит сайта и посмотреть на ресурс как на единый продукт.
Может ли юридический аудит снизить риск блокировки сайта
Юридический аудит не дает гарантии, что сайт никогда не будет заблокирован.
Такие обещания вообще было бы довольно странно давать, особенно когда решения зависят не только от владельца ресурса.
Но аудит позволяет заранее обнаружить контент, документы и пользовательские механики, которые способны создать правовые риски.
Это особенно важно для проектов с существенным поисковым и рекламным трафиком. По нашей практике, исправить проблему до ограничения доступа часто проще, чем одновременно восстанавливать сайт, сохранять трафик и объясняться с государственным органом уже после блокировки.
Для проектов, где цена недоступности ресурса особенно высока, юридическую проверку имеет смысл сочетать с
мониторингом блокировок сайта. Reasons Law отдельно отслеживает реестры и признаки возможного ограничения доступа, чтобы проект мог реагировать до того, как проблема станет критической.
Если блокировка уже произошла, порядок работы будет другим. В таком случае сначала нужно установить ее основание, после чего выбирать административный или судебный способ защиты. Подробнее эта работа описана в нашей практике по
разблокировке сайтов.
Когда стоит проводить юридическую проверку сайта
Самый очевидный момент — перед запуском.
Но на практике повторный аудит бывает не менее важен после существенных изменений продукта.
Например, если появились новые способы оплаты, изменилось юридическое лицо, добавилась подписка, появился пользовательский контент, подключили новую аналитику или KYC, вышли в новую юрисдикцию либо заметно поменяли рекламную модель.
Причина довольно простая.
Юридические документы и процессы не обновляются автоматически вместе с релизом.
К сожалению, разработчики пока не добавили такую функцию ни в GitHub, ни в Tilda.
Для быстро развивающихся IT-проектов поэтому имеет смысл либо регулярно проводить отдельную проверку, либо включать такие вопросы в постоянное
юридическое сопровождение IT-проекта. Reasons Law работает в том числе с абонентским сопровождением цифровых компаний, где изменения продукта проверяются по мере их появления.
Что в итоге дает юридический аудит сайта
По-настоящему полезный аудит не должен заканчиваться перечнем из ста замечаний без объяснения того, что с ними делать.
Бизнесу нужен понятный результат.
Какие нарушения необходимо устранить, какие вопросы требуют дополнительной проверки, где существует риск блокировки или претензии, какие документы не соответствуют реальной модели и какие изменения стоит поставить в приоритет.
При этом сайт не становится «рискованным» только потому, что выглядит необычно.
Правовые последствия требуют конкретных оснований.
Но именно публичная часть проекта часто становится первым материалом, по которому внешний участник начинает разбираться, чем занимается бизнес и насколько его модель соответствует правилам.
Поэтому хороший правовой аудит сайта нужен не для того, чтобы сделать проект максимально осторожным и безликим.
Его задача значительно практичнее — привести публичную часть, документы и реальные процессы к одной понятной конструкции и заранее убрать те проблемы, которые можно устранить без блокировок, претензий и ночных созвонов.
Юристы, конечно, не возражают против ночных созвонов.
Просто превентивно работать обычно приятнее всем участникам процесса.