Если коротко, для включения в белый список недостаточно подать заявку или подготовить один комплект документов.
На практике компании проходят пять этапов:
- Проверка соответствия бизнеса требованиям.
- Аудит обработки персональных данных.
- Проверка прав на программное обеспечение.
- Анализ договорной модели и архитектуры сервиса, сбор рекомендаций
- Подготовка и подача документов.
Именно ошибки на первых четырех этапах чаще всего становятся причиной отказов.
Что такое белый список и кому он нужен
Белый список — это механизм обеспечения доступности отдельных интернет-ресурсов и сервисов в условиях ограничений доступа к сети.
В первую очередь вопрос актуален для:
- SaaS-сервисов;
- цифровых платформ;
- маркетплейсов;
- финтех-сервисов;
- EdTech-проектов;
- HRTech-платформ;
- медицинских проектов и платформ;
- сервисов электронного документооборота.
Если работа бизнеса зависит от постоянного доступа пользователей к сервису, вопрос подготовки к включению в белый список становится частью стратегии устойчивости бизнеса.
Алгоритм включения в белый список
Шаг 1. Определить, соответствует ли сервис базовым требованиям
Первый вопрос, который стоит задать: может ли ваш сервис претендовать на включение в белый список в принципе?
Для этого необходимо оценить:
- назначение сервиса;
- круг пользователей;
- роль сервиса для бизнеса и граждан;
- характер обрабатываемой информации;
- модель работы продукта.
На этом этапе многие компании впервые понимают, что им требуется не только техническая, но и юридическая подготовка.
На практике именно требования законодательства о персональных данных чаще всего становятся источником рисков.
Проверить необходимо:
- наличие политики обработки персональных данных;
- корректность пользовательских согласий;
- порядок передачи данных подрядчикам;
- локализацию баз данных;
- наличие уведомления в Роскомнадзор;
- фактические процессы обработки данных.
Компания должна иметь возможность подтвердить законность использования программного продукта.
Необходимо проверить:
- трудовые договоры с разработчиками;
- служебные произведения;
- договоры с подрядчиками;
- акты передачи исключительных прав;
- документы на используемые компоненты.
Отсутствие оформленных прав на код является одной из самых распространенных проблем быстрорастущих IT-компаний.
Для цифровых платформ и маркетплейсов это один из самых важных этапов.
Необходимо ответить на вопросы:
- кто оказывает услуги пользователю;
- кто получает денежные средства;
- как распределяется ответственность;
- как организована обработка данных;
- используются ли номинальные счета;
- применяется ли механизм сплитования платежей;
- соответствует ли фактическая модель тексту договоров.
На практике именно на этом этапе выявляется большинство скрытых юридических рисков.
Перед подачей документов важно проверить:
- пользовательское соглашение;
- оферту;
- политику конфиденциальности;
- согласия на обработку персональных данных;
- формы обратной связи;
- формы регистрации;
- рекламные механики;
- интеграции со сторонними сервисами.
Очень часто сайт демонстрирует одно, а реальные процессы компании устроены иначе.
Шаг 6. Подготовить комплект документов
Точный состав документов зависит от особенностей сервиса и действующих требований.
Как правило, требуется подготовить документы, подтверждающие:
- деятельность компании;
- права на программное обеспечение;
- соблюдение требований законодательства;
- описание сервиса;
- структуру взаимодействия с пользователями;
- рекомендации от ведомств и государственных органов.
Шаг 7. Устранить выявленные риски
Ошибка многих компаний — подавать документы сразу после первичного анализа.
Правильный подход выглядит иначе:
- Провести аудит.
- Получить карту рисков.
- Устранить нарушения.
- Повторно проверить документы.
- Подготовить подачу.
Такой подход существенно снижает вероятность отказа.
Какие компании чаще всего сталкиваются с отказами
По нашему опыту наиболее распространенные проблемы связаны с:
- нарушениями требований 152-ФЗ;
- отсутствием оформленных прав на ПО;
- ошибками в договорной модели;
- непрозрачной структурой бизнеса;
- несоответствием документов фактической деятельности;
- использованием подрядчиков без необходимого оформления отношений.
Если вы получили отказ -
напишите нам и мы построим дорожную карту включения в белый список.
Особенности для цифровых платформ и маркетплейсов
Для цифровых платформ процедура подготовки практически всегда сложнее, чем для классических IT-компаний.
Дополнительно необходимо анализировать:
- модель взаимодействия участников платформы;
- обработку персональных данных нескольких категорий пользователей;
- агентские конструкции;
- использование номинальных счетов;
- механизмы распределения платежей;
- архитектуру расчетов между участниками.
Именно поэтому подготовка платформ к включению в белый список обычно требует комплексного юридического аудита.
Как понять, готова ли компания к включению в белый список
Если сервис:
- соответствует требованиям законодательства о персональных данных;
- имеет оформленные права на программное обеспечение;
использует корректную договорную модель;
- документировал ключевые процессы;
- устранил выявленные риски,
то вероятность успешного прохождения подготовки существенно возрастает.
Зарцын и партнёры сопровождает IT-компании, SaaS-сервисы, цифровые платформы и маркетплейсы при подготовке к включению в белый список, проводя аудит персональных данных, прав на ПО, договорной модели и пользовательских документов.
Напишите нам. FAQ
Можно ли попасть в белый список без аккредитации IT-компании?
Зависит от конкретного сервиса и применимых требований.
Проверяют ли персональные данные?
Да. Для многих сервисов именно соблюдение требований 152-ФЗ становится ключевым вопросом.
Проверяют ли права на программный код?
Да. Компания должна подтвердить законность использования программного продукта.
Может ли маркетплейс попасть в белый список?
Да, однако потребуется анализ договорной и расчетной модели.
Может ли SaaS-сервис пройти подготовку самостоятельно?
Часть проверки можно провести самостоятельно, однако комплексный аудит позволяет выявить риски, которые сложно увидеть изнутри компании.