-
Вопрос № 00218202
Здравствуйте! Разрабатываю платный веб-сервис для автоматизации работы продавцов на Playerok.
Пользователи будут оплачивать подписку на доступ к моему программному продукту. Сервис сможет получать информацию о товарах, заказах и продажах, показывать аналитику, отправлять сообщения покупателям и выполнять отдельные действия в аккаунте продавца.
Официального партнёрства с Playerok у меня нет. Площадка не предоставляет публичного API, поэтому техническая интеграция планируется через неофициальные GraphQL-запросы, используемые веб-интерфейсом Playerok. Подключение аккаунта будет осуществляться с согласия пользователя с использованием данных его активной сессии. Логотип Playerok, фирменный стиль и оформление, способные создать впечатление официального сервиса или партнёрства, использовать не планирую.
Мне нужно оценить, можно ли законно запустить такой проект, какие функции могут нарушать правила Playerok, допустимо ли обрабатывать данные аккаунтов, заказов и переписок, какие документы нужны для сайта и могу ли я принимать оплату за подписку как самозанятый.
Желательно отдельно изучить пользовательское соглашение и условия продажи Playerok с учётом технической реализации сервиса. Ищу юриста с опытом в IT, SaaS, персональных данных и работе со сторонними платформами. При успешной консультации готов рассмотреть постоянное юридическое сопровождение проекта.
Запуск такого сервиса сопряжён с высокими юридическими рисками.
Основная проблема — использование неофициального API (GraphQL-запросов) для доступа к данным Playerok. Это нарушает условия использования платформы, где, как правило, запрещены любые сторонние программы, автоматизирующие работу с сайтом. Playerok может заблокировать аккаунты пользователей вашего сервиса без возврата средств, а также предъявить вам гражданско-правовые претензии за нарушение условий использования или вмешательство в работу сайта.
И хотя ст. 272 УК РФ о неправомерном доступе к компьютерной информации здесь применима с трудом, существуют риски по ст. 13.11.2 КоАП РФ за незаконное использование информационных систем.
Обработка вашим сервисом данных аккаунтов (логины, токены сессий), заказов и переписок пользователей подпадает под действие 152-ФЗ. Вы обязаны получить письменное согласие пользователей на обработку их персональных данных, опубликовать Политику конфиденциальности, обеспечить защиту данных и уведомить Роскомнадзор об обработке.
Для легализации вам необходим как минимум статус самозанятого. Вы можете продавать подписку, но учтите, что годовой лимит дохода — 2, 4 млн рублей, а налог составит 4% при работе с физлицами или 6% с юрлицами. Для сайта нужны: Пользовательское соглашение (оферта), Политика конфиденциальности и, возможно, Согласие на обработку ПД.
Рекомендую детально изучить пользовательское соглашение и условия продажи Playerok. Для снижения рисков следует прямо указывать пользователям, что сервис неофициальный и они действуют на свой страх и риск, как это сделано в аналогичных проектах. Для полноценного запуска настоятельно рекомендую получить очную консультацию у юриста, специализирующегося на IT-праве.
Использование неофициального API посредством перехвата сессионных данных нарушает правила маркетплейса. Императивное юридическое последствие — блокировка профилей продавцов. Одобрение подобной интеграции со стороны правообладателя без заключения партнерского договора невозможно. Извлечение из аккаунтов переписок и данных о заказах наделяет разработчика статусом лица, осуществляющего обработку персональных данных по поручению оператора-продавца (ч. 3 Ст. 6 ФЗ от 27.07.2006 № 152-ФЗ). Предоставление возмездного доступа к программе для ЭВМ (SaaS-решение) собственной разработки по лицензионному договору не противоречит требованиям ФЗ от 27.11.2018 № 422-ФЗ (НПД). Деятельность сервиса технически осуществима, но де-юре нарушает оферту платформы. Осуществление деятельности в статусе плательщика НПД законно. В целях исключения материальной ответственности разработчика, публичная оферта сервиса (лицензионный договор) должна содержать положения о полном снятии ответственности за возможные блокировки аккаунтов на сторонней площадке и возлагать бремя соблюдения законодательства о персональных данных покупателей на конечного пользователя (продавца).
Проект сопряжён с рисками нарушения пользовательского соглашения площадки, требований о защите персональных данных и норм о несанкционированном доступе к информационным системам. Самозанятость допустима при соблюдении ограничений по видам деятельности. Планируете ли Вы хранить сессионные данные пользователей на своих серверах или обработка будет производиться исключительно на стороне клиента без сохранения аутентификационных токенов? Практика в сфере информационного права показывает: именно способ хранения и передачи токенов определяет, квалифицируется ли сервис как несанкционированный доступ к чужим данным - из каждых 10 аналогичных проектов в 8 ключевой уязвимостью оказывалась именно эта техническая деталь, которую разработчики считали незначимой. Желаю удачи в решении вопроса! С уважением, юрист Грачёв Георгий!
Запуск SaaS-сервиса автоматизации на базе неофициального API находится в серой зоне, но юридически возможен, если правильно выстроить архитектуру, документооборот и разграничение ответственности. Вы не нарушаете уголовное законодательство, однако риски лежат в плоскости гражданского права и блокировок со стороны самой платформы







